新闻加密货币Vitalik Buterin 通过 zkAPI 与 Tor 路由测试 AI 隐私保护

Vitalik Buterin 通过 zkAPI 与 Tor 路由测试 AI 隐私保护

作者: Blockonomi·

要点速览

  • •Buterin 使用本地 Qwen 3.8 Flash Next 模型撰写提示词并协调对前沿 AI 系统的调用,降低了独特措辞或个人细节到达远程服务的风险。
  • •该实验叠加了三层互补保护:本地撰写的提示词、通过零知识证明实现的 zkAPI 私密支付,以及用于隐藏 IP 地址的 Tor 路由。
  • •以太坊基金会在 10 月 1 日宣布 zkAPI 为私密使用额度,用户可向金库注资并授权支出,而无需将支付与身份或提示词关联。
  • •Buterin 指出了四个弱点,包括 Tor 对请求的分离能力差、他估计高出必要水平 10 到 100 倍的延迟、本地仅每秒 20 到 30 个 token 的生成速度,以及保留上下文被扣留时建议质量的下降。
  • •该实验承接他 9 月 27 日将 Ethereum 描述为密码学世界计算机的文章,计划于明年进行的 Hegotá 分叉可能是最后一个常规叉,之后将进入递归 STARK、形式化验证与抗量子技术阶段。
Vitalik Buterin 通过 zkAPI 与 Tor 路由测试 AI 隐私保护

以太坊联合创始人 Vitalik Buterin 进行了一项自我实验,探究 AI 系统能否在不让用户交出敏感个人数据的情况下提供个性化建议。在 10 月 4 日发布于 X 的帖子中,他描述了如何利用自己的健康与出行信息生成饮食和锻炼建议,由一个本地模型协调向能力更强的远程系统发起请求,并借助它们的推理与知识。

该隐私方案结合了精心撰写的提示词、通过 zkAPI 进行的私密支付以及 Tor 路由,每一层都针对不同的身份泄露途径。这一实验触及商业 AI 中的一种常见暴露:付费服务可能将每条提示词与付费账户及其背后的源网络绑定,因此即便从未输入姓名,可识别信息也会不断累积。Buterin 表示,这些建议受益于远程输入,不过隐私保护仍有待改进。他还报告了响应缓慢,以及在少分享信息与获得有用建议之间的权衡。

AI 查询的三层隐私保护

Buterin 指出,他的本地协调模型是 Qwen 3.8 Flash Next,它会在需要时调用前沿模型。一份技能文件指引这些调用,指示本地系统尽可能少地披露个人信息。

Doing a bit of a self-experiment. Goal: use my personal health and travel data to provide personalized diet and exercise recommendations for me, using frontier models but in a way that avoids leaking to them any private information. Strategy: use a local model (Qwen 3.8 Flash… pic.twitter.com/mi38E5jlfN

— vitalik.eth (@VitalikButerin) 2026 年 10 月 4 日

第一层同时针对提示词的内容及其写作风格。由于问题由本地模型撰写,远程服务通过独特措辞或个人细节识别出他的风险有所降低。

第二层涉及支付,支付可能会将 AI 请求与可识别的客户账户关联起来。为此,实验使用了 zkAPI,这是一套旨在将支付授权与用户身份分离的系统。其底层密码学工具是零知识证明,它允许服务验证某项声明——例如金库已被注资——而无需看到背后的数据。以太坊基金会在 10 月 1 日的公告中将 zkAPI 描述为付费服务的私密使用额度。用户向金库注资,然后通过零知识证明授权支出,而不必透露是哪笔存款为请求付费。在运行时密钥模式下,临时 API 密钥限制支出上限,而签名的使用回执决定实际收费。支付服务在核验资金证明时不会收到词,提示词直接发送给 AI 提供方。

Tor 提供了第三层保护,针对的是 IP 地址等网络信息。这一历史悠久的匿名网络通过中继节点路由流量,使目标服务无法看到用户的真实地址。Buterin 通过一个经 Tor 封装的命令行工具访问 zkAPI,将支付隐私与匿名网络路由结合起来。

这一设计将这些保护措施视为互补,因为每一层都覆盖了不同的身份识别途径。从提示词中移除姓名后,支付记录或网络细节仍可能成为关联线索。基金会还告诫称,AI 提供方仍可读取提交的提示词,其文档指出,重复出现的个人细节、重复使用的对话历史以及写作模式都可能使不同的会话被关联起来。

速度限制与数据权衡塑造了这一 AI 实验

Buterin 报告称,实验返回的建议因前沿模型的知识而有所改善。不过,他指出了四个弱点,涉及网络设计、请求构建、本地性能以及隐私与实用性之间的平衡——在这些设置超越个人试验之前,这四个缺口都需要弥补。

他认为 Tor 对单个请求之间的分离处理不佳,可能无法为这一用途提供足够的隐私。他还估计延迟比理想水平高出 10 到 100 倍。同时,技能文件需要更好的策略来决定远程模型应接收哪些信息,这使得请求构建成为实验中另一个未解决的环节。

在本地性能方面,Buterin 表示 Qwen 模型在他的设备上每秒生成约 20 到 30 个 token。他希望速度超过每秒 100 个 token,系统才会让人感觉足够流畅。

隐私权衡也很明显:保留的上下文越少,远程模型所能提供的帮助就越有限。这表明,当请求省略重要的上下文细节时,仅靠支付和网络层面的防护无法保持个性化建议的质量。

更宏大的 Ethereum 愿景

该实验之前,Buterin 在 9 月 27 日的一篇文章中将 Ethereum 描述为未来的密码学世界计算机,将区块链安全与密码学隐私、链下验证及去中心化计算相结合。在那篇文章中,他将计划于明年进行的 Hegotá 硬分叉确定为可能是最后一个常规分叉。后续发展将涉及递归 STARK、自动化形式化验证、优化共识以及抗量子技术。密码学证明贯穿这两项工作:零知识证明支撑 zkAPI 支付层,而路线图则指向协议层面的递归 STARK 与形式化验证。

他还引用 PeerDAS 作为迈向这一更宏大架构的早期一步。其目标是实现更便宜、更具可扩展性且更私密的计算,并由现代密码学加以保障。随着 Hegotá 定于明年进行,该分叉将成为观察路线图中密码学组件如何成形的最近检视点。