
Alloc Init 研究人員在 9 月 24 日發表的一篇論文中提出,可在無需軟分叉的情況下,利用零知識證明實現比特幣私密轉帳。
Alloc Init 的研究人員 Clara Shikhelman、Mikhail Komarov 與 Aleksei Moskvin 將 Shielded Bitcoin 發表為一種中介協定,利用比特幣來發布並排序加密交易資料。比特幣節點無需理解或執行這套隱私系統的規則。
這套名為 Shielded Bitcoin 的提案,借鑑了 Zcash 的核心概念,包括加密 note、nullifier 與零知識證明。它可隱藏受保護交易的發送者、接收者、轉帳金額,以及與先前 note 之間的關聯,同時不改變比特幣既有的共識規則。
該提案目前仍屬研究階段,尚非已部署的比特幣軟體。Alloc Init 尚未公布主網上線時間,而將 BTC 匯入與匯出這套受保護系統的獨立機制仍在開發中。創辦人 Misha Komarov 在 9 月 24 日刊出的訪談中,將其底層技術形容為實驗性方案。
依據這項架構,比特幣將扮演研究人員所稱的中立發布與排序層。受保護交易會把加密 note、nullifier 與零知識證明,放入一筆普通比特幣交易所攜帶的資料中。
稱為索引器的獨立程式會依照比特幣既定的交易順序讀取這些資料。索引器會驗證零知識證明、檢查每個 nullifier 是否曾經出現,並在交易通過這些檢查後更新其對受保護系統狀態的視圖。由於比特幣本身不會執行此中介協定,無效的受保護資料仍可能進入比特幣區塊鏈;但索引器會將其排除在 Shielded Bitcoin 的狀態之外。
發送方會消耗代表先前收到價值的加密 note,並為收款人建立新的 note。該證明將證實發送方控制有效 note、未憑空創造價值,且在不揭露底層金額或 note 的前提下,已使交易輸入與輸出保持平衡。
正如 crypto.news 在近期零知識證明指南中所解釋的,ZK 系統可以在不揭露計算所使用私密資訊的情況下,證明某項運算遵循了指定規則。Shielded Bitcoin 將此模型應用於比特幣轉帳,而其驗證則由索引器在比特幣共識之外處理。
研究人員表示,不誠實的索引器可能提供過時資訊、遺漏轉帳,或延遲錢包更新。但這類索引器無法取得使用者的花費金鑰控制權。使用者可以更換索引器,或自行從比特幣重播受保護交易歷史。
Shielded Bitcoin 緊密沿用了 Zcash 使用的 note 模型。Nullifier 可在不公開揭露是哪一個加密 note 產生該 nullifier 的情況下,標示某個 note 已被花費,讓索引器能夠阻止雙重支付,同時隱藏交易關聯。
Komarov 在 9 月的訪談中用更簡單的方式描述這個概念:「它基本上就是 Zcash。」他表示,使用者會將比特幣放入一個私密池中,收到加密 note,之後可在提出時花費、拆分或使用這些 note。Alloc Init 打算透過其 PIPEs 研究,將這套系統連接到比特幣。
隱私並不意味著活動的每一部分都會隱形。公眾觀察者仍可看見 Shielded Bitcoin 交易發生的時間、時序、交易手續費、資料大小、被消耗與新建立的 note 數量,以及承載該加密資訊的比特幣交易。如果用來發布這些交易的是可識別的比特幣錢包,還可能進一步暴露發布者資訊。
研究人員提供了分別用於檢視流入或流出活動的唯讀金鑰。使用者可以向會計師或交易對手揭露選定的交易資訊,而無需交出花費權限;但 Alloc Init 也警告,若分享完整的檢視金鑰,將會暴露該金鑰涵蓋的所有資訊。
在相關報導中,crypto.news 本週指出,市場對隱私導向加密系統的需求正在擴大。報導援引 ZecStats 數據稱,當時 Zcash 受保護池中共有 491 萬枚 ZEC,占已發行供應量的 29%。
這項提案引發外界質疑:新的受保護池在上線初期究竟能提供多大程度的隱私。開發者 Vadim Zavodil 認為,Zcash 的匿名集背後已累積多年受保護活動,而新的比特幣中介協定起步時參與者將十分有限。
Zavodil 寫道:「隱私是群體函數。」他認為,早期的 Shielded Bitcoin 使用者可能幾乎沒有足夠相似的交易可供混淆。他的批評聚焦於由使用者行為與資金池規模決定的實際匿名性,而非密碼學證明本身是否能隱藏其私密輸入。
Alloc Init 自身的說明也承認了這項普遍限制。如果只有少數參與者生成大部分 note,或個別錢包遵循可辨識的存入、提出或時間模式,那麼即使有大量比特幣進入受保護系統,也不會自動形成強大的匿名集。
針對 Zcash 的研究已記錄下類似的行為問題。一篇經同儕審查的 2018 年研究發現,即使底層受保護密碼學仍然完好無損,交易模式仍可能縮小有效匿名集。該研究檢視的是較早期的 Zcash 實作,早於後續數次升級。
後量子研究人員 Pierre-Luc Dallaire-Demers 則提出另一項密碼學層面的顧慮。他形容這一結構頗有意思,但「完全不具抗量子能力」。在後續評論中,他表示,若比特幣最終採用後量子簽章,他正在研究完整後量子版本可能需要哪些條件。
Komarov 則給出較具條件性的說法。他在接受 Unchained 訪問時表示,受保護池未來走向抗量子的路徑,部分將取決於比特幣自身的簽章系統。Alloc Init 並未將 Shielded Bitcoin 描述為已完成的後量子實作。
Zerocash 共同作者兼 StarkWare 執行長 Eli Ben-Sasson 對該專案方向給出了較正面的回應,但同時指出自己尚未完整審閱論文。因此,他的支持更像是初步反應,而非對該設計的技術背書。
一項尚未完成的重要組件,是實際 BTC 如何進出這套受保護中介協定。Alloc Init 在 9 月 24 日的說明中表示,目前論文僅規範價值進入系統後的受保護轉帳,而後續論文將說明如何利用 PIPEs 實現 peg-in 與 peg-out。
PIPEs 依賴見證加密,讓取得比特幣簽章金鑰的權限,取決於是否能證明已遵循指定規則。Komarov 在 2 月向比特幣開發郵件列表解釋,PIPEs v2 可在不需要比特幣軟分叉的情況下,模擬某些 covenant 與零知識驗證功能。
這套密碼學機制在計算上仍相當沉重。Komarov 在 2 月披露,PIPEs v2 的密文儲存量約需 330 TB,同時表示研究人員已知一條可望最終將此數字降至約 100 GB 的路徑。不過,在那篇發表中,這個較小目標尚未達成。
受保護轉帳也會消耗更多比特幣區塊空間。Komarov 告訴 Unchained,一筆加密的受保護負載約為 700 虛擬位元組,相較之下,一般比特幣交易通常約為 100 到 200 虛擬位元組。他估計因此產生的礦工手續費可能高出約四倍。
目前尚未設定上線日期。Komarov 表示,團隊正在蒐集技術回饋,並持續推進這項實驗性設計,包括公開嘗試找出設計缺陷,以及與見證加密研究人員 Sanjam Garg 合作。
下一場已公開排定的發表時間為 2026 年 9 月 28 日。Bitcoin Treasuries Conference 議程顯示,Alloc Init 研究員 Clara Shikhelman 將在紐約進行一場五分鐘的簡報,題為「Shielded Bitcoin: Private Transfers on Bitcoin L1」。