Shielded Bitcoin 提案:在不改变比特币规则的前提下实现支付隐私
要点速览
- •Shielded Bitcoin 提案通过将比特币用作发布与排序层、由独立的叠加层软件验证仿照 Zcash 设计的零知识转账,来隐藏发送方、接收方和金额。
- •该设计无需改变比特币的共识规则,因为链上仅记录加密信封,从不验证受屏蔽证明,也不维护受屏蔽余额。
- •论文未说明普通 BTC 如何进入或退出该私密系统,将转入与转出设计留给单独的 PIPEs v2 研究。
- •提案的交易形态包含一个 625 vbyte 的 OP_RETURN 输出,按 10 sat/vB 计约需 6,250 sats,按 50 sat/vB 计约需 31,250 sats。
- •该系统依赖索引器,而不可靠的索引器可能进行审查、延迟或提供过期信息;同时公开的充值与提现痕迹仍可能为识别用户身份提供线索。

加密公司 [[alloc] init] 于 9 月 24 日发表的研究论文提出了一种方法,可在不改变比特币共识规则的情况下为比特币添加更强的支付保密性。这一名为 Shielded Bitcoin 的设计可将支付内容隐藏在叠加层之中——但它使比特币账本保持公开,并将关于验证、转入与转出的重要问题留在比特币之外。
今天的比特币是假名性,而非隐私性
比特币账本保留了金额、时间以及代币在地址之间流转的路径。这些记录可与交易所记录、商户数据以及地址聚类技术相结合,把起初看似无关的活动关联起来。比特币白皮书本身描述的就是公开的交易历史。
该论文提出的问题是:用户能否在不修改规则的情况下获得更强的支付保密性。其答案是:将比特币用作发布与排序层,由独立的软件来重建并验证私密转账。
比特币可以确认载体,而不确认支付本身
这是核心区别。即使比特币本身不检查零知识证明、也不维护受屏蔽的余额系统,一笔比特币交易仍可被挖出并永久记录。该过程分为三个步骤:
- 比特币记录一个信封。 链上确立了数据已被发布、发布时间、支付的手续费以及它在区块顺序中的位置。
- 叠加层进行重放并校验。 独立的索引器重建协议状态、验证证明,并拒绝不符合受屏蔽系统规则的信封。
- 只有有效的转账才会改变私密余额。 无效的信封可能仍留在比特币历史中,但在 Shielded Bitcoin 内部不会产生任何被接受的转账。
该提案采用了 Zcash 中广为人知的模型。价值由加密票据表示;发送方以零知识方式证明其有权花费这些票据且没有凭空创造价值;称为 nullifier 的公开标记防止票据被重复花费。任何重放同一份比特币历史的人都应得出相同的票据树和 nullifier 集合。
这一思路避免了修改比特币规则,但也并没有让比特币成为私密支付的验证者。这种分离既决定了隐私收益,也决定了随之而来的风险。
Shielded Bitcoin 会隐藏什么,又会暴露什么
在受屏蔽系统内,预期的隐私目标非常广泛:发送方、接收方、金额以及已花费票据与新建票据之间的关联都会被加密。外部观察者可以验证发生过一次有效的私密转账,却无法得知谁付钱给谁、付了多少。
这些公开痕迹可能比读者预期的更重要。一笔特征明显的充值金额紧随其后受屏蔽活动,或之后出现规模相近的提现,仍可能为识别用户身份提供有用线索。Shielded Bitcoin 的设计目标是让支付的内部图谱保密;它并不承诺用户在比特币网络中变得不可见。
BIP 352 中描述的 Silent Payments 说明了两者在范围上的差异。Silent Payments 旨在防止外部观察者将一笔支付关联到可复用的接收地址,但并不隐藏金额,也不加密比特币的 UTXO 图谱。Shielded Bitcoin 尝试更广泛的保密形式,因此对钱包及配套软件的要求也高得多。
保持比特币不变的代价
比特币用户无需就新的共识规则达成一致。基础链提供数据可用性与交易排序,叠加层则通过解读选定的数据来维护自己的私密状态。Shielded Bitcoin 不会像侧链那样拥有独立的出块者;其状态将从比特币已发布的记录中重建。
对用户而言,这意味着钱包必须先获得正确的重建根和票据位置,才能创建有效的花费。它可以通过完整的本地重放、通过对照比特币数据校验索引器的答案,或直接信任某个索引器来实现。论文指出,索引器无法花费用户的票据,但如果索引器不可靠,它可能对无法校验其响应的钱包进行审查、延迟或提供过期信息。
其权衡在于:比特币的最终性将保持不变,而用户能否完成一笔私密支付,则取决于叠加层是否拥有对比特币历史正确且可验证的视图。
区块重组带来了进一步的复杂性。由于受屏蔽状态是从活跃的比特币链重建的,一次重组可能改变最近的根,并迫使一笔待处理的受屏蔽转账被重建。这不一定是致命缺陷,但相比普通的比特币支付,它对钱包体验的要求更高。
该提案仍未解决真实 BTC 的进出问题
Shielded Bitcoin 描述了 BTC 进入私密票据系统之后发生的事情,但尚未说明普通 BTC 在进入时如何锁定、在退出时如何释放。作者将转入与转出组件留给了单独的 PIPEs v2 研究。
这正是隐私设计与实际所有权交汇之处。桥接、金库或解锁机制将决定谁能提现、运营者消失时会发生什么、哪些退出会受到审查,以及哪些信息会被公开。论文并未声称充值与提现将是去信任、隐私或抗审查的。
Galaxy 的研究分析认为未完成的锚定机制是主要部署挑战。分析还单独指出,该提案依赖于允许更大 OP_RETURN 数据载体的中继策略环境。
费用与中继问题同样显而易见
论文提出的 2 输入、2 输出的交易形态包含一个 610 字节的协议信封和一个 625 vbyte 的 OP_RETURN 输出。按 10 sat/vB 计算,仅该输出就需约 6,250 sats,这还不包括比特币交易的其余部分。按 50 sat/vB 计算,等价费用约为 31,250 sats。
该设计假设采用 Bitcoin Core 30.0 中引入的更宽松的数据载体默认设置。这些是可配置的中继策略设置,并不会赋予每笔交易在共识层面被网络转发的权利。
密码学无法消除实现风险
Shielded Bitcoin 目前使用 Groth16——一种其安全模型包含诚实执行的可信设置仪式的证明系统。论文还将轻客户端证明留作未来工作。完整的本地重放成本可能很高,这使钱包要么自行校验索引器信息,要么接受对提供该信息的服务的更强依赖。
这正是公开代码、独立审查和计划与数学本身同样重要的原因。今年 6 月,一位独立研究人员在 Zcash 的 Orchard 电路中发现了一个严重的可靠性漏洞,Zcash 基金会在已知被利用之前临时禁用了 Orchard 受屏蔽交易。该事件与 Shielded Bitcoin 无关,但它表明一个看似健全的隐私系统仍可能取决于实现质量。
隐私工具仍需面对受监管的入口
论文包含查看密钥,并勾勒了一种可选模型:由权威机构认证已批准的充值。这可以让持有人在不交出花费资金密钥的情况下,与审计方共享选定的支付信息。
这并不会免除交易所和托管机构的决策。它们仍需确立其所接收的任何受屏蔽余额的来源、所有权以及可接受的披露方式。金融行动特别工作组在 7 月表示,83% 的受调查辖区已通过旅行规则立法,另有 11% 正在实施之中。私密转账层必须与这些数据和尽职调查义务并行运作。
在这成为可用的私密支付系统之前
仍需补齐五个部分:
- 完整的锚定机制: 明确的充值、提现、恢复与审查规则。
- 公开的实现: 代码、测试向量以及可复现的钱包行为。
- 独立审查: 密码学、软件与桥接安全审计。
- 轻客户端验证: 一种无需完全信任索引器即可校验受屏蔽状态的方法。
- 真实环境测试: 证明手续费、中继行为和选择性披露在实践中可行的证据。
Shielded Bitcoin 表明,可以在不改变比特币规则的前提下围绕比特币设计私密支付。这些悬而未决的问题并非细枝末节:它们决定了用户如何进入该系统、能否安全退出,以及需要在比特币链之外的软件上投入多少信任。
本文仅供信息参考,不构成财务、投资或法律建议。Shielded Bitcoin 是一项研究提案;其技术设计、实现状态及政策假设可能发生变化。