イーサリアムのzkAPI、留意点付きでAI決済にプライバシーの保護膜を提供
重要ポイント
- •イーサリアム財団とOpen Anonymity Projectが10月1日に公開したzkAPIにより、ユーザーはETH、USDCその他の対応クレジットを入金したイーサリアムのボールトから、請求上の身元を明かさずにAI APIアクセスへの支払いが可能になる。
- •このシステムはゼロ知識証明、32階層のマークルツリー、ヌリファイアーによる二重支出防止を用い、サーバーは特定の入金と結び付けずに支出を承認できる。
- •永続的なAPIキーを発行する代わりに、zkAPIはドル建て上限付きの短期キーを作成し、プロバイダーが署名付き利用レシートを提出することで、実際に消費金額のみがプライベートノートから差し引かれる。
- •zkAPIはプロンプトの内容やネットワークのメタデータを隠すものではなく、財団はプロンプト内の繰り返される個人的な詳細が識別用の指紋となりうると注意を促し、より強力なネットワーク匿名性にはTorを推奨している。
- •AIを超えて、同じ仕組みはブロックチェーンRPCクエリ、画像・動画処理、VPN帯域、自律的なソフトウェアエージェント間の決済にも応用可能だ。

商用AIモデルに送られるすべてのリクエストは、ほとんどのユーザーが想像する以上に長い足跡を残しうる。APIキーはアカウントに紐付き、アカウントは資金に紐付き、その両方の背後でプロンプトが蓄積していく。イーサリアム財団(EF)はこの問題を率直に表明している。「今日、すべてのAI API呼び出しはアイデンティティを伴う」。財団が新たに公開したツールzkAPIは、まさにこの結び付きを断ち切るために作られている。
10月1日にイーサリアム財団とOpen Anonymity Projectによって公開されたzkAPIは、ETHやUSDC(ドル連動のステーブルコイン)、その他の対応クレジットをイーサリアムのボールトに入金し、その後、支払いサーバーに自分の身元を知られることなくAIリクエストへの支払いを行えるようにするものだ。AIプロバイダーはリクエストを受け取るが、その背後にある請求上のIDは知らないままである。
この懸念は金銭的なものと同じくらい個人的なものだ。「プロンプトは個人的なものだ。人は自分の健康、財政、悩みについてAIモデルに尋ねる」と、財団のブログ記事「Introducing zkAPI: private usage credits for any API」は述べている。一つのアカウントの下にそうした質問が積み重なれば、プロバイダーが手にするのは請求書だけではない。ある人が何を考えてきたかについての数年にわたる記録を手にしうるのだ。
ボールト、プライベートノート、ゼロ知識証明
zkAPIの仕組みは、ごく普通のイーサリアム取引から始まるユーザーがボールトコントラクトにクレジットを入金すると、以後その資金は、どの元の入金が資金を供給したかを明かさずに支出できるプライベートノートとして表される。EFの説明によれば、「zkAPIは支払いをアイデンティティから分離する」。
次に、ユーザーの端末上で動作するソフトウェアが、資金のあるノートが要求された支出をカバーしており、まだ支出されていないことを示すゼロ知識証明を生成する。ゼロ知識証明は、背後にあるデータを明かさずにある命題が真であることを一方が証明できる暗号技術の一群であり、ブロックチェーンのプライバシーおよびスケーリング設計において一般的な構成要素となっている。この証明は有効性のみを証明するため、サーバーはどのノートがユーザーのものかを知ることなく支出を承認できる。
その下層の仕組みは技術的だ。入金は32階層の深さのマークルツリー(どのエントリかを晒すことなく入金の包含を誰でも検証できる構造)内のコミットメントである。支出の際にはヌリファイアーと呼ばれる一方向のシリアル番号が生成され、BN254曲線上のGroth16証明とPoseidonハッシュが暗号処理の重い部分を担う。ヌリファイアーは二重支出防止の役割を果たす。同じ残高を二度支出しようとすれば重複が露見し、残高の範囲内に収まっていれば、ノートはリンク不能に保たれるよう設計されている。財団の言葉を借りれば、「残高の範囲内に収まるユーザーはリンク不能のままである」。
永続アカウントの代わりの使い捨てキー
最も巧妙な部分は支払い承認の後に来る。通常の顧客アカウントに紐付いた永続的なAPIキーをAIプロバイダーに渡す代わりに、zkAPIのサーバーは支払い証明を検証し、ドル建て上限付きの新しい短期キーを作成する。キーはユーザーの端末のメモリ内にのみ存在し、その後プロンプトはAIプロバイダーへ直接送られる。
「資金を扱うサーバーはコンテンツを見ないし、コンテンツを見るプロバイダーはキーの背後にある請求上のIDを知らない」と財団は説明した。
一時キーの期限が切れると、プロバイダーは実際に消費された金額を署名付きの利用レシートに記録する。zkAPIは支出上限の全額を自動的に徴収するのではなく、その金額をユーザーのプライベートノートから差し引く。そのため、一つの承認でセッション全体をカバーでき、質問のたびにイーサリアム取引を行う必要はない。
この離は意図的なものだ。支払いシステムは誰かが支払ったことを知り、AIは誰かが質問したことを知るが、どちらも両者を結び付けるのに十分な情報は持たないはずだ。イーサリアム自体はさらに限られた情報しか見えない。公開ブロックチェーンは入金、クローズ、出金を観測できるが、残高が何を購入したかは分からない。zkAPIサーバーが消滅した場合でも資金は取り戻せる。「すべてのzkAPIサーバーが消えても、残高をクローズしてオンチェーンで出金できる」とEFのブログ記事は説明している。
プライバシーの保護膜には限界がある
しかし、ここに透明マントはない。zkAPIは請求上のIDとAPI利用を分離するが、誰かがAIモデルに入力する内容を隠すものではない。モデルを実行しなければならないため、プロバイダーはプロンプトとレスポンスを引き続き受け取る。ネットワーク情報もまた、相手側の人物を裏切りうる。固定IPアドレス、タイミングのパターン、繰り返される振る舞いは、本来別個であるはずのセッションを結び付ける手がかりになりうる。
財団はより微妙なリスクについても率直だ。「共有されるプロンプトの内容は、プロンプトを読める者にとっての指紋となりうる」。同じ雇用主、家族、書き方の癖、プロジェクト文書、過去の会話履歴に言及し続ければ、コンテンツ自体がアイデンティティを再構築し始めかねない。より強力なネットワーク匿名性を求めるユーザーには、長年の歴史を持つ匿名ネットワークであるTorと、セッションごとの新しい回線が推奨される。また、プロトコルのリポジトリはzkAPIを実験的と位置付けており、この指定は開発の進展とともに設計が進化する余地を残している。
AIを超えて
AIは単に最初の扉をくぐっただけだ。同じシステムは、ブロックチェーンRPCクエリ、画像や動画の処理、VPN帯域、そして従来の顧客アカウントを持たずに仕事への支払いを行うソフトウェアエージェント間のマシン間サービスにも対応しうる。
それにより、zkAPIの提案は匿名AIよりも狭いと同時により興味深いものになっている。それは誰も何も知らないと約束するものではない。誰もすべてを知らないようにすることを目指すのだ。