Самое опасное недоразумение с приватным кошельком — понимать «может скрывать» как «можно не смотреть». Я прочитал строку в странице Dusk Wallet «public and shielded DUSK» вместе с предупреждением о том, что «каждый раз при подключении, подписи и транзакции требуется подтверждение», и понял: продукт разъединил две вещи, которые часто путают. Показ активов можно разложить по уровням, а ответственность за разрешения — нельзя.
Расширение официального браузера для самостоятельного хостинга, управляющее одновременно public и shielded DUSK для <@Dusk >, также показывает совместимым приложениям запросы на подключение, транзакции и подпись. Трудность не в том, что в интерфейсе появляется несколько состояний активов — а в том, что пользователи легко принимают «другие не видят баланс» за «это разрешение в этот раз не важно». Ответ на вопрос об ончейн-приватности зависит от того, что видит наблюдатель; окно подписи отвечает на другое — что именно конкретное приложение собирается, чтобы вы сделали.
Плохой сценарий не так уж далёк. Поддельное приложение упаковывает запрос как обычный вход в систему: пользователь, чтобы защитить баланс, выбирает shielded-активы, но в всплывающем окне пропускает детали подключения или подписи. Механизмы конфиденциальности не помогают человеку правильно оценить, кому и на что дано разрешение — первыми чаще всего пробиваются именно границы операций. Цена подтверждения ложится на пользователей self-hosted, а команде кошелька приходится формулировать запросы так, чтобы их нельзя было легко истолковать неверно.
Я не считаю это проблемой того, «достаточно ли функций у кошелька». Если <$DUSK > хочет перенести приватность в повседневные финансовые операции, то в первую очередь нужно, чтобы каждый запрос чётко показывал личность сайта, затрагиваемые аккаунты и последствия действий. <#dusk >