24 сентября криптографическая исследовательская организация [[alloc] init] опубликовала статью «Shielded Bitcoin: Private Transfers on the Bitcoin L1».
Авторы — Clara Shikhelman, Mikhail Komarov и Aleksei Moskvin.
Защищённый биткоин: приватные переводы в Bitcoin L1
В этой фразе «возможное» важнее, чем «настоящее». В статье описывается набор метапротоколов, а не уже запущенная функция, и в ней нет дорожной карты по запуску в основной сети. Согласованному механизму биткоина не нужно менять ни одной строки. Цена такова: узлы биткоина не понимают и не исполняют эти правила приватности.
В цепочке вы видите зашифрованный конверт. В конверте три вещи: зашифрованная памятка получателю, публичный маркер аннулирования (nullifier) для каждой потраченной памятки и доказательство с нулевым разглашением. В памятке указаны сумма и способ получения, посторонние не могут прочитать открытый текст. Маркер аннулирования нужен, чтобы одна и та же памятка не могла быть потрачена дважды. Доказательство должно показать, что потраченные памятки существуют, что сохраняется баланс сумм, что плательщик имеет право на расход, при этом не размещая в цепочке ни отправителя, ни получателя, ни суммы.
Биткоин делает только две вещи: забирает эти байты и раскладывает их по блокам в порядке следования. Общие состояния приватности не входят в консенсус. Индексатор, опираясь на историю биткоина, должен заново проиграть все подходящие конверты, чтобы восстановить дерево памяток и набор аннулирующих маркеров. В статье сказано, что индексатор находится за пределами границ консенсуса. Если кошелёк не проигрывает заново сам и не проверяет результаты, возвращённые индексатором, то он фактически доверяет индексатору локально. Недобросовестный индексатор может скрывать и тянуть, но он не сможет изменить нормативное состояние, которое видит кошелёк, если тот сопоставляет его со своим собственным воспроизведением по данным биткоина.
Ключи денег находятся у пользователя. Только ключ для расходования даёт полномочия тратить. Ключ просмотра для получателя — только для чтения: отдать его можно, чтобы видеть поступления, но нельзя — чтобы потратить деньги. Такой дизайн рассчитан на нефидуциарность (некастодиальность): нет оператора, нет федерации, нет другой цепочки, которая бы вместо пользователя хранила средства.
Авторы — Clara Shikhelman, Mikhail Komarov и Aleksei Moskvin.
Защищённый биткоин: приватные переводы в Bitcoin L1
В этой фразе «возможное» важнее, чем «настоящее». В статье описывается набор метапротоколов, а не уже запущенная функция, и в ней нет дорожной карты по запуску в основной сети. Согласованному механизму биткоина не нужно менять ни одной строки. Цена такова: узлы биткоина не понимают и не исполняют эти правила приватности.
В цепочке вы видите зашифрованный конверт. В конверте три вещи: зашифрованная памятка получателю, публичный маркер аннулирования (nullifier) для каждой потраченной памятки и доказательство с нулевым разглашением. В памятке указаны сумма и способ получения, посторонние не могут прочитать открытый текст. Маркер аннулирования нужен, чтобы одна и та же памятка не могла быть потрачена дважды. Доказательство должно показать, что потраченные памятки существуют, что сохраняется баланс сумм, что плательщик имеет право на расход, при этом не размещая в цепочке ни отправителя, ни получателя, ни суммы.
Биткоин делает только две вещи: забирает эти байты и раскладывает их по блокам в порядке следования. Общие состояния приватности не входят в консенсус. Индексатор, опираясь на историю биткоина, должен заново проиграть все подходящие конверты, чтобы восстановить дерево памяток и набор аннулирующих маркеров. В статье сказано, что индексатор находится за пределами границ консенсуса. Если кошелёк не проигрывает заново сам и не проверяет результаты, возвращённые индексатором, то он фактически доверяет индексатору локально. Недобросовестный индексатор может скрывать и тянуть, но он не сможет изменить нормативное состояние, которое видит кошелёк, если тот сопоставляет его со своим собственным воспроизведением по данным биткоина.
Ключи денег находятся у пользователя. Только ключ для расходования даёт полномочия тратить. Ключ просмотра для получателя — только для чтения: отдать его можно, чтобы видеть поступления, но нельзя — чтобы потратить деньги. Такой дизайн рассчитан на нефидуциарность (некастодиальность): нет оператора, нет федерации, нет другой цепочки, которая бы вместо пользователя хранила средства.

