买币
行情
🔥
预测市场

[[alloc] init] 的 Shielded Bitcoin 提案实现私人比特币交易

[[alloc] init] 的研究人员提出 Shielded Bitcoin,这是一个基于比特币基础层的隐私元协议,利用零知识证明和 PIPEs 实现锚定。

2026-09-24 14:44约 7 分钟阅读

本文首发于 Bitcoin Magazine。

来自 [[alloc] init]] 的研究人员 Clara Shikhelman、Misha Komarov 和 Aleksei Moskvin 推出了 Shielded Bitcoin,这是一个专为比特币基础层设计的隐私元协议。它无需操作员、软分叉或其他共识更改即可实现屏蔽交易。白皮书可通过此链接获取,博客公告见此链接

该协议定义了一种交易结构和一个索引协议,用于实现强隐私保护交易。它利用 Bitcoin PIPEs 将资金锚定进出系统。有关 PIPEs 机制的更多细节将在后文介绍。

该系统的设计与比特币非常相似:它有一个对应于 UTXO 的称为 note 的等价物,交易消费 note 作为输入(类似于标准比特币交易),见证人(witness)验证输入是否被正确授权,节点(作为该元协议的索引器)解析交易历史以构建已花费和未花费币的当前状态。

然而,具体细节有显著不同。

Shielded Bitcoin 交易是一个带有前缀(例如“shbtc:”)的数据 blob,通过 OP_RETURN、见证字段或其他数据承载方式嵌入比特币交易中。比特币网络不会验证或强制执行这些交易的任何规则。无效的 Shielded Bitcoin 交易可能出现在链上;Shielded Bitcoin 索引器——一个被动的区块链观察者——会忽略那些未能通过验证的交易,并且不会将其应用于网络余额状态。

索引器不会像比特币处理 UTXO 那样从未花费 note 集中删除 note;而是使用无效化符(nullifier)集。这使得用户可以公开发布一个加密证明和无效化符,表明某个 note 已被花费,而无需透露是哪个 note。系统检查的是某个无效化符是否已被使用过,而不是检查未花费 note 集。索引器构建一个不断增长的 Merkle 树(仅追加)来记录所有创建的 note 输出,同时维护无效化符集。

使用该协议只需要一个比特币节点和一个 Shielded Bitcoin 索引器。资金回收不需要服务提供商、协调者或链下状态。它的运作类似于链上比特币,只需要节点/索引器和用户的密钥。

用户的钱包派生出一个主密钥,从中生成所有其他密钥集。

这非常类似于比特币的 HD 钱包,可以生成多个地址集。sk_spend 是私钥,sk_nf 用于无效化 note 输出,vk_in 用于解密和查看传入的 note,vk_out 用于查看传出交易,sk_view 用于生成接收地址。

为了提供接收资金的地址,用户生成一个多样化值(diversifier value)d(类似于派生值),并将其与 sk_view 密钥相乘。得到的公钥 pk_dd 共同构成用户的地址。

发送方生成一个随机的 r_seed 值,用于 note 输出加密和无效化。交易输出仅包含三个加密组件:输出金额、接收方的 d 值以及发送方的 r_seed。发送方使用一个秘密的临时密钥对和接收方的公钥来派生一个共享秘密。双方都可以通过将自己的私钥与对方的公钥相乘来计算出相同的秘密。note 输出使用该共享秘密进行加密,而临时 sk_eph 以未加密形式包含在内,以便接收方可以重新生成共享秘密。

在输入侧,有效交易需要两个元素:一个针对已消耗 note 输出的公开无效化符,以及一个零知识证明,证明 (1) note 输出属于 note 的 Merkle 树的一部分,(2) 交易由正确的 sk_spend 密钥授权,(3) 无效化符派生正确,(4) 没有发生通胀。

无效化符使用 sk_nf 密钥、从 r_seed 派生的 ρ 值以及 note 在输出 Merkle 树中的位置。零知识证明覆盖所有这些元素,这就是为什么对重复无效化符进行计数可以替代删除已花费 note。虽然与无效化符相关联的具体 note 输出仍然未知,但每笔交易中的证明确保每个新增的无效化符都源自有效的 note 输出。只要没有重复,系统就提供相同的双花保护。

本质上,该协议允许加密的元协议交易嵌入比特币区块链,同时确保无双花并防止通胀。

该系统在隐私方面设计良好,可与 Zcash 的屏蔽池相媲美。在进入和退出元协议时存在隐私考虑,这些将在后续论文中详细说明。与 coinjoin 不同,无需定期重新混合或衡量隐私。

锚定机制计划使用 PIPEs v2 构建,这是一种见证加密方案。PIPEs 允许加密私钥,只有在提供满足某个条件(例如 UTXO 状态或交易确认)的 ZK 证明时,密钥才会被揭示。这将允许锚定无需操作员、联盟或第三方托管即可运行。

该系统不需要对比特币协议进行软分叉或更改,完全在链下运行。

Shielded Bitcoin 的下一步是建立一个锚定机制,允许用户通过 PIPEs 加密控制的密钥存入资金。这些资金将通过生成合法链上锚出交易的 ZK 证明来“解锁”。

详细说明这一方面的论文工作正在进行中,预计很快发布。

分享至

免责声明:本文内容来源于第三方媒体,仅供参考,不构成任何投资建议。加密货币及其他金融产品存在较大价格波动风险,请谨慎决策。

相关文章