Shielded Bitcoin 提案:在不改動比特幣規則的前提下實現支付隱私
重點速覽
- •Shielded Bitcoin 提案透過將比特幣視為發布與排序層,並由獨立的覆蓋層軟體驗證以 Zcash 為範本的零知識轉帳,來隱藏發送方、接收方與金額。
- •該設計無須更改比特幣的共識規則,因為鏈上僅記錄加密信封,且從不驗證遮蔽證明或維護遮蔽餘額。
- •論文並未說明普通 BTC 如何進出該私密系統,將 peg-in 與 peg-out 的設計留給獨立的 PIPEs v2 研究。
- •所提出的交易輪廓包含一個 625 vbyte 的 OP_RETURN 輸出,在 10 sat/vB 下約需 6,250 sats,在 50 sat/vB 下約需 31,250 sats。
- •該系統依賴索引器,不可靠的索引器可能進行審查、延遲或提供過時資訊,而公開的入金與出金痕跡仍可能透露使用者身分的線索。

密碼學公司 [[alloc] init] 於 9 月 24 日發表的研究論文,提出一種在不更改比特幣共識規則的情況下,為比特幣加入更強支付機密性的方法。這項名為 Shielded Bitcoin 的設計,可將支付的內容隱藏於覆蓋層之中——但它讓比特幣的帳本保持公開,並將驗證、進出等關鍵問題移到比特幣本身之外。
比特幣目前是假名性,而非私密性
比特幣的帳本保存了金額、時間以及代幣在地址之間的流動路徑。這些紀錄可以與交易所紀錄、商家資料以及地址群聚技術結合,將起初看似無關的活動串連起來。比特幣白皮書本身即描述了公開的交易歷史。
這篇論文探討使用者能否在不修改規則的情況下獲得更強的支付機密性。其答案是:將比特幣作為發布與排序層,由獨立的軟體重組並驗證私密轉帳。
比特幣可確認載體,而不確認支付本身
這是核心區別。即使比特幣本身不檢驗零知識證明、也不維護遮蔽餘額系統,相關的比特幣交易仍可被挖出並永久記錄。整個流程分為三個步驟:
- 比特幣記錄一個信封。 鏈上確立了資料已發布、發布時間、支付的手續費,以及它在區塊順序中的位置。
. 覆蓋層重播並檢查它。 獨立的索引器重組協議狀態、驗證證明,並拒絕不符合遮蔽系統規則的信封。 - 只有有效的轉帳才會改變私密餘額。 無效的信封可能留存於比特幣的歷史中,但在 Shielded Bitcoin 內部不會產生任何被接受的轉帳。
該提案採用一個在 Zcash 中常見的模型。價值以加密的票據表示;發送方以零知識證明其有權花費這些票據、且沒有創造任何新價值;稱為 nullifier 的公開標記防止票據被重複花費。任何重播相同比特幣歷史的人都應得出相同的票據樹與 nullifier 集合。
這個構想避免了比特幣規則的修改,但並未使比特幣成為私密支付的驗證者。這種分離既塑造了隱私效益,也塑造了隨之而來的風險。
Shielded Bitcoin 會隱藏什麼,又會暴露什麼
在遮蔽系統內部,預期的隱私目標相當廣泛:發送方、接收方、金額,以及已花費票據與新建票據之間的關聯都會被加密。外部觀察者可以確認發生了一筆有效的私密轉帳,卻無法得知誰付錢給誰、金額多少。
這些公開痕跡的重要性可能超出讀者的預期。一筆獨特的入金金額隨後立即出現遮蔽活動,或之後出現類似規模的出金,仍可能為使用者的身分提供有用線索。Shielded Bitcoin 的設計目標是讓支付的內部圖譜保密,並不保證使用者對比特幣網路而言是不可見的。
BIP 352 中描述的 Silent Payments 說明了範圍上的差異。它們旨在防止外部觀察者將支付與可重複使用的收款地址連結起來,但不隱藏金額,也不加密比特幣的 UTXO 圖譜。Shielded Bitcoin 嘗試更廣泛的機密性,因此對錢包與支援軟體的要求也高出許多。
維持比特幣不變的代價
比特幣使用者無須就新的共識規則達成共識。基礎鏈將提供資料可用性與交易排序,覆蓋層則解選定的資料以維護自身的私密狀態。Shielded Bitcoin 不會像側鏈那樣擁有獨立的出塊者;其狀態將從比特幣已發布的紀錄重建。
對使用者而言,這表示錢包必須先取得正確的重組根與票據位置,才能建立有效的花費。它可以透過完整的本地重播、以比特幣資料驗證索引器的答案,或直接信任索引器來達成。論文指出,索引器無法花費使用者的票據,但不可靠的索引器可能對無法檢查回應的錢包進行審查、延遲或提供過時資訊。
其取捨在於:比特幣的最終性將保持完好,但使用者完成私密支付的能力,將取決於覆蓋層對比特幣歷史擁有正確且可驗證的觀點。
鏈重組帶來了進一步的複雜性。由於遮蔽狀態是從活躍的比特幣鏈重建,重組可能改變近期的根,並迫使一筆待處理的遮蔽轉帳重新建立。這不一定是致命缺陷,但相較於普通的比特幣支付,這是對錢包體驗要求更高的方式。
該提案尚未解決真實 BTC 的進出問題
Shielded Bitcoin 描述了 BTC 進入私密票據系統之後會發生什麼,但尚未說明普通 BTC 將如何在進入時被鎖定、或在退出時被釋放。作者將 peg-in 與 peg-out 組件留給獨立的 PIPEs v2 研究。
這正是隱私設計與實際所有權交會之處。橋接、保管庫或解鎖機制將決定誰能提款、營運者消失時會發生什麼、哪些退出可能被審查,以及哪些資訊會變為公開。論文並未聲稱入金與出金將是免信任、私密或抗審查的。
Galaxy 的研究分析指出,未完成的錨定機制是最主要的部署挑戰。該分析另外指出,此提案依賴於允許較大型 OP_RETURN 資料載體的中繼政策環境。
手續費與中繼問題同樣顯而易見
論文提出的 2 輸入、2 輸出交易輪廓包含一個 610 位元組的協議信封與一個 625 vbyte 的 OP_RETURN 輸出。在 10 sat/vB 的費率下,僅該輸出在比特幣交易的其他部分之外就需花費約 6,250 sats。在 50 sat/vB 下,則約為 31,250 sats。
該設計假設採用 Bitcoin Core 30.0https://bitcoincore.org/en/releases/30.0/) 引入的較寬鬆資料載體預設值。這些是可設定的中繼政策設定,並不會賦予每筆交易在共識層級被網路轉發的權利。
密碼學無法消除實作風險
Shielded Bitcoin 目前使用 Groth16,這是一種安全模型包含誠實執行可信設定儀式的證明系統。論文也將輕客戶端證明留待未來工作。完整的本地重播可能成本高昂,使錢包只能驗證索引器提供的資訊,或接受對該服務更強的依賴。
這就是為什麼在數學之外,公開程式碼、獨立審查與復原計畫同樣重要。今年 6 月,一位獨立研究員在 Zcash 的 Orchard 電路中發現一個關鍵的健全性錯誤,[Zcash 基金會在有任何已知利用之前暫時停用了 Orchard 遮蔽交易。該事件與 Shielded Bitcoin 無關,但它顯示出一個看似健全的隱私系統仍可能取決於實作品質。
隱私工具仍會遭遇受監管的關卡
論文包含檢視金鑰,並勾勒出一個由權威機構核證已核准入金的選配模型。這可以讓持有者在不交出花費資金之金鑰的情況下,與審計者分享選定的支付資訊。
這並不會免除交易所與託管機構的決策責任。它們仍須確認所收到任何遮蔽餘額的來源、所有權與可接受的揭露方式。金融行動特別工作組於 7 月表示,83% 的受調查司法管轄區已通過旅行規則立法,另有 11% 正在實施中。私密轉帳層必須與這些資料與盡職調查義務並行運作。
在成為可用的私密支付系統之前
仍有五個要素尚待完成:
- **完整的錨定機制:**明確的入金、出金、復原與審查規則。
- **公開實作:**程式碼、測試向量與可重現的錢包行為。
- **獨立審查:**密碼學、軟體與橋接安全稽核。
- **輕客戶端驗證:**一種在無須完全信任索引器的情況下檢查遮蔽狀態的方法。
- **實際環境測試:**證明手續、中繼行為與選擇性揭露在實務上可行的證據。
Shielded Bitcoin 顯示,可以在不改動比特幣規則的前提下,圍繞比特幣設計私密支付。這些未解的問題並非表面功夫:它們決定了使用者如何進入該系統、能否安全離開,以及他們必須對比特幣鏈之外的軟體賦予多少信任。
本文僅供資訊參考之用,不構成財務、投資或法律建議。Shielded Bitcoin 是一項研究提案;其技術設計、實作狀態與相關政策假設可能變動。