ニュース暗号資産[[alloc] init]、プライベートなビットコイン取引を実現する「Shielded Bitcoin」提案を公開

[[alloc] init]、プライベートなビットコイン取引を実現する「Shielded Bitcoin」提案を公開

著者: Bitcoin Magazine·

重要ポイント

  • •[[alloc] init]のClara Shikhelman、Misha Komarov、Aleksei MoskvinによるShielded Bitcoinホワイトペーパーは、オペレーター、ソフトフォーク、ビットコインコンセンサスへの変更を必要としないプライバシーメタプロトコルを記述している。
  • •プロトコルのルールはShielded Bitcoinインデクサーによって強制され、取引データはOP_RETURNやウィットネスフィールドを通じてビットコイン内に埋め込まれるため、ベースチェーンはそれを通常のデータとして扱う。
  • •ゼロ知識証明とヌルフィアーセットにより、どのノートが使用されたかを明かすことなく二重支払いとインフレーションを防止し、インデクサーは使用済みセットを管理する代わりに重複したヌルフィアーを拒否できる。
  • •この設計のプライバシーはZcashのシールドプールに匹敵すると評価されており、コインジョインと異なり定期的なリミックスやプライバシー測定を必要としない。
  • •計画されているペグはPIPEs v2のウィットネス暗号化を使用し、オペレーターやフェデレーションなしで資金を移動できる。ペグ機構と出入金時のプライバシーを定義する論文が近日公開される予定である。
[[alloc] init]、プライベートなビットコイン取引を実現する「Shielded Bitcoin」提案を公開

[[alloc] init]の研究者Clara Shikhelman、Misha Komarov、Aleksei Moskvinは、ビットコインのベースレイヤー上に構築された新しいプライバシーメタプロトコルを記述したホワイトペーパー「Shielded Bitcoin」を公開した。この設計は、オペレーター、ソフトフォーク、その他のビットコインコンセンサスへの変更を一切必要とせずに、シールドされたビットコイン取引を可能にする。ホワイトペーパーおよびブログ発表が公開されており、チームはX上でこのニュースを共有した。

このプロトコルは、強力なプライバシー保護取引のための取引構造とインデックスプロトコルを定義しており、資金をシステムへ出し入れするペグにはビットコインPIPEsに依存している。PIPEs機構の詳細については記事の末尾で解説する。

コンセンサス変更を必要としないという特性は重要である。ビットコインの台帳は金額とアドレスを公開の形で記録しており、ルールの変更は歴史的にネットワーク全体の広範な調整を必要としてきた。既存のルールセットの枠内で完全に動作する設計は、そのプロセスに依存せずに前進できる。

ビットコインに似た設計、しかし細部はまったく異なる

アーキテクチャは意図的にビットコイン自身の設計を反映している。UTXOに相当するものは「ノート」と呼ばれる。取引は通常のビットコイン取引がUTXOを使用するのと同じように、ノートを入力として消費する。ウィットネスが消費された入力が適切に承認されていることを証明し、ノード(メタプロトコルの場合はインデクサー)が取引履歴を解析し、どのコインが使用済みでどれが未使用かの現在の状態を構築する。

しかし、その下にある細部はまったく異なる。

ビットコイン自身が無視する取引

Shielded Bitcoinの取引は、「shbtc:」のようなプレフィックスを付した単一のデータ塊であり、OP_RETURN、ウィットネスフィールド、その他のデータ搬送手法を通じてビットコイン取引内に埋め込まれる。これがメタプロトコルのパターンである。プロトコルのルールはビットコインではなく独自のインデクサーによって強制されるため、ベースチェーンから見れば単なる通常のデータにすぎない。このデータ塊はビットコインにとって何の意味も持たない。ネットワークはそれを検証することも、何らルールを適用することもない。

そのため、無効なShielded Bitcoin取引がそのままオンチェーンに記録されることも十分にあり得る。検証に失敗した取引を無視し、ネットワーク残高の状態更新に適用しないのは、ブロックチェーンを受動的に監視するShielded Bitcoinインデクサー(いわゆるノード)の役割である。

使用済みセットの代わりにヌルフィアー

インデクサは、ビットコインが使用済みUTXOを削除するように、未使用ノートセットからノートを削除するわけではない。代わりにヌルフィアーセットを維持する。この仕組みにより、ユーザーはどのノートが使用されたかを明かすことなく、ノートが使用済みであることを示す暗号化された証明とヌルフィアーを公開できる。ノートが「未使用ノートセット」にあるかを確認するのではなく、特定のヌルフィアーがすでに使用されているかを確認する。

インデクサーは、作成されたすべてのノート出力を含み、永久に成長し追加のみが可能なマークルツリーを構築し、それに加えてヌルフィアーセットを管理する。

プロトコルの利用にはノードのみが必要

このプロトコルの利用に必要なのは、ビットコインノードとShielded Bitcoinインデクサーだけである。資金を復元するためにサービスプロバイダー、コーディネーター、オフチェーン状態は一切不要である。オンチェーンのビットコインと同様に、必要なのは自分のノード/インデクサーと自分の鍵だけである。

各ユーザーウォレットはマスターシークレットキーを導出し、そこから関与する他のすべての鍵セットが生成される。これはビットコインのHDウォレットに非常に似た設計であり、この関係から多くのアドレスセットを生成できる。sk_spendは支払い用の秘密鍵として機能し、sk_nfはノート出力をヌル化するために使用され、vk_inは入ってくるノートの復号と閲覧に、vk_outは送信取引の閲覧に、sk_viewは受信用アドレスの生成に使用される。

ユーザーが資金の受け取り用アドレスを誰かに渡したい場合、導出値に似たディバーシファイア値dを生成し、自分のsk_view鍵と乗算する。得られた公開鍵pk_dとdがユーザーのアドレスを構成する。

送信者は次に、ノート出力の暗号化とヌル化の両方に必要なランダム値であるr_seedを生成する。取引出力には暗号化された3つの項目のみが含まれる。出の額、受信者が送信者に渡したd値、そして送信者のr_seed値である。暗号化には、送信者が秘密の一時鍵ペアと受信者の公開鍵を使って共有秘密を作成する。双方は自分の秘密鍵に相手の公開鍵を乗算することで同じ秘密を計算できる。ノート出力はこの共有秘密で暗号化され、受信者が共有秘密を生成できるよう、一時鍵sk_ephは暗号化されずに含まれる。

ゼロ知識証明が正当性を保証

入力側では、取引が有効であるために2つの要素が必要である。消費される各ノート出力に対する公開ヌルフィアーと、(1)ノート出力がノートのマークルツリーに含まれていること、(2)取引が適切なsk_spend鍵によって承認されていること、(3)ヌルフィアーが正しく導出されていること、(4)インフレーションが発生していないことを示すゼロ知識証明である。

ヌルフィアーにはsk_nf鍵、r_seedから導出されるρ値、ノート出力のマークルツリーにおけるノートの位置が組み込まれている。ヌルフィアーがどのノート出力に対応するかは誰にも分からないが、各取引に含まれるゼロ知識証明が、セットに追加される各ヌルフィアーが有効なノート出力から来たものであることを保証する。そのため、インデクサーは使用済みノートを削除する代わりに、重複したヌルフィアーを単に拒否することができ、重複がない限り、システムは同じ二重支払い保証を提供する。

その結果、暗号化されたメタプロトコル取引をビットコインブロックチェーン上に埋め込みながら、何も二重支払いされておらず、コインが無から増発されていないことの保証を維持できる。

プライバシー特性

分析によれば、このシステムはプライバシー特性の面で十分に設計されており、Zcashのシールドプールなどに匹敵するという。この比較はより広い状況を描き出している。Zcashは自プロトコルに組み込まれたルールによってシールド取引を提供するのに対し、この設計はコンセンサスに触れることなくビットコインのベースレイヤーで同等の特性を追求するものである。メタプロトコルへの出入金時に生じるプライバシー上の考慮事項は、近日公開予定の論文で詳述される予定であり、作業の進展とともに注視すべき詳細として出入金ポイントが残されている。コインジョインとは異なり、プライバシーの測定や定期的なリミックスの必要性は問題とならない。

PIPEs v2による資金のペグ

想定されているペグは、ウィットネス暗号化方式であるPIPEs v2に依存する。PIPEsにより、秘密鍵をプログラや機構で暗号化し、特定の条件が満たされたことを示すZK証明(例:あるUTXOの状態、取引の承認など)が提供されない限り鍵を開示しないようにできる。これにより、オペレーター、フェデレーション、資金を預かる第三者がいなくてもペグが機能する。これは注目すべき特性である。ビットコインを拡張するペグ設計は、通常このような預託者に依存してきたからである。ソフトフォークやビットコインへのプロトコル変更は不要で、すべて完全にオフチェーンで行われる。

チームの次の段階は、PIPEsの暗号制御された鍵を使用してユーザーがShielded Bitcoinに資金を入金でき、その鍵がオンチェーンで承認された正当なペグアウト取引のZK証明の生成によって「ロック解除」されるペグ機構である。システムのこの側面を定義する論文は現在執筆中で、近い将来公開される見込みであり、出入金時のプライバシーに関する論文とともに、ホワイトペーパーが残した部分を埋めることになる。


Shinobiによる本記事は、Bitcoin Magazineに初掲載された。