首頁LBank 新聞中心
比特幣隱私提案透過 ZK 證明避免軟分叉
bitcoin-privacy-proposal-avoids-soft-fork
比特幣隱私提案透過 ZK 證明避免軟分叉
Shielded Bitcoin 會在不更改 Bitcoin 的共識規則或程式碼的情況下,隱藏發送者、接收者與金額。索引器會驗證零知識證明與 nullifier,而 Bitcoin 僅負責公開並排序交易資料。研究人員表示,已發布的設計仍將 Bitcoin 的存款與提領留待即將發表的論文說明。Misha Komarov 估計,shielded 轉帳一開始的成本大約會是一般 Bitcoin 交易手續費的四倍。批評者質疑其早期匿名性與抗量子能力,而研究人員也承認,隱私性很大程度上取決於使用方式。
2026-09-25 來源:crypto.news

Alloc Init 研究人員在 9 月 24 日發表的一篇論文中提出,可在無需軟分叉的情況下,利用零知識證明實現比特幣私密轉帳。

摘要
  • Shielded Bitcoin 可在不更動比特幣共識規則或程式碼的情況下,隱藏發送方、接收方與金額。
  • 索引器將驗證零知識證明與 nullifier,而比特幣本身只負責發布與排序交易資料。
  • 研究人員表示,已公布的設計仍未涵蓋比特幣的存入與提出,相關內容將在後續論文說明。
  • Misha Komarov 估計,受保護轉帳初期成本可能約為一般比特幣交易手續費的四倍。
  • 批評者質疑其早期匿名性與抗量子能力,而研究人員也承認隱私效果高度取決於實際使用情況。

Alloc Init 的研究人員 Clara Shikhelman、Mikhail Komarov 與 Aleksei Moskvin 將 Shielded Bitcoin 發表為一種中介協定,利用比特幣來發布並排序加密交易資料。比特幣節點無需理解或執行這套隱私系統的規則。

這套名為 Shielded Bitcoin 的提案,借鑑了 Zcash 的核心概念,包括加密 note、nullifier 與零知識證明。它可隱藏受保護交易的發送者、接收者、轉帳金額,以及與先前 note 之間的關聯,同時不改變比特幣既有的共識規則。

該提案目前仍屬研究階段,尚非已部署的比特幣軟體。Alloc Init 尚未公布主網上線時間,而將 BTC 匯入與匯出這套受保護系統的獨立機制仍在開發中。創辦人 Misha Komarov 在 9 月 24 日刊出的訪談中,將其底層技術形容為實驗性方案。

Shielded Bitcoin 將隱私驗證移出共識層

依據這項架構,比特幣將扮演研究人員所稱的中立發布與排序層。受保護交易會把加密 note、nullifier 與零知識證明,放入一筆普通比特幣交易所攜帶的資料中。

稱為索引器的獨立程式會依照比特幣既定的交易順序讀取這些資料。索引器會驗證零知識證明、檢查每個 nullifier 是否曾經出現,並在交易通過這些檢查後更新其對受保護系統狀態的視圖。由於比特幣本身不會執行此中介協定,無效的受保護資料仍可能進入比特幣區塊鏈;但索引器會將其排除在 Shielded Bitcoin 的狀態之外。

發送方會消耗代表先前收到價值的加密 note,並為收款人建立新的 note。該證明將證實發送方控制有效 note、未憑空創造價值,且在不揭露底層金額或 note 的前提下,已使交易輸入與輸出保持平衡。

正如 crypto.news 在近期零知識證明指南中所解釋的,ZK 系統可以在不揭露計算所使用私密資訊的情況下,證明某項運算遵循了指定規則。Shielded Bitcoin 將此模型應用於比特幣轉帳,而其驗證則由索引器在比特幣共識之外處理。

研究人員表示,不誠實的索引器可能提供過時資訊、遺漏轉帳,或延遲錢包更新。但這類索引器無法取得使用者的花費金鑰控制權。使用者可以更換索引器,或自行從比特幣重播受保護交易歷史。

Zcash 式設計如何隱藏交易關聯

Shielded Bitcoin 緊密沿用了 Zcash 使用的 note 模型。Nullifier 可在不公開揭露是哪一個加密 note 產生該 nullifier 的情況下,標示某個 note 已被花費,讓索引器能夠阻止雙重支付,同時隱藏交易關聯。

Komarov 在 9 月的訪談中用更簡單的方式描述這個概念:「它基本上就是 Zcash。」他表示,使用者會將比特幣放入一個私密池中,收到加密 note,之後可在提出時花費、拆分或使用這些 note。Alloc Init 打算透過其 PIPEs 研究,將這套系統連接到比特幣。

隱私並不意味著活動的每一部分都會隱形。公眾觀察者仍可看見 Shielded Bitcoin 交易發生的時間、時序、交易手續費、資料大小、被消耗與新建立的 note 數量,以及承載該加密資訊的比特幣交易。如果用來發布這些交易的是可識別的比特幣錢包,還可能進一步暴露發布者資訊。

研究人員提供了分別用於檢視流入或流出活動的唯讀金鑰。使用者可以向會計師或交易對手揭露選定的交易資訊,而無需交出花費權限;但 Alloc Init 也警告,若分享完整的檢視金鑰,將會暴露該金鑰涵蓋的所有資訊。

在相關報導中,crypto.news 本週指出,市場對隱私導向加密系統的需求正在擴大。報導援引 ZecStats 數據稱,當時 Zcash 受保護池中共有 491 萬枚 ZEC,占已發行供應量的 29%。

匿名性與抗量子能力仍存爭議

這項提案引發外界質疑:新的受保護池在上線初期究竟能提供多大程度的隱私。開發者 Vadim Zavodil 認為,Zcash 的匿名集背後已累積多年受保護活動,而新的比特幣中介協定起步時參與者將十分有限。

Zavodil 寫道:「隱私是群體函數。」他認為,早期的 Shielded Bitcoin 使用者可能幾乎沒有足夠相似的交易可供混淆。他的批評聚焦於由使用者行為與資金池規模決定的實際匿名性,而非密碼學證明本身是否能隱藏其私密輸入。

Alloc Init 自身的說明也承認了這項普遍限制。如果只有少數參與者生成大部分 note,或個別錢包遵循可辨識的存入、提出或時間模式,那麼即使有大量比特幣進入受保護系統,也不會自動形成強大的匿名集。

針對 Zcash 的研究已記錄下類似的行為問題。一篇經同儕審查的 2018 年研究發現,即使底層受保護密碼學仍然完好無損,交易模式仍可能縮小有效匿名集。該研究檢視的是較早期的 Zcash 實作,早於後續數次升級。

後量子研究人員 Pierre-Luc Dallaire-Demers 則提出另一項密碼學層面的顧慮。他形容這一結構頗有意思,但「完全不具抗量子能力」。在後續評論中,他表示,若比特幣最終採用後量子簽章,他正在研究完整後量子版本可能需要哪些條件。

Komarov 則給出較具條件性的說法。他在接受 Unchained 訪問時表示,受保護池未來走向抗量子的路徑,部分將取決於比特幣自身的簽章系統。Alloc Init 並未將 Shielded Bitcoin 描述為已完成的後量子實作。

Zerocash 共同作者兼 StarkWare 執行長 Eli Ben-Sasson 對該專案方向給出了較正面的回應,但同時指出自己尚未完整審閱論文。因此,他的支持更像是初步反應,而非對該設計的技術背書。

Shielded Bitcoin 仍需完善其比特幣出入金系統

一項尚未完成的重要組件,是實際 BTC 如何進出這套受保護中介協定。Alloc Init 在 9 月 24 日的說明中表示,目前論文僅規範價值進入系統後的受保護轉帳,而後續論文將說明如何利用 PIPEs 實現 peg-in 與 peg-out。

PIPEs 依賴見證加密,讓取得比特幣簽章金鑰的權限,取決於是否能證明已遵循指定規則。Komarov 在 2 月向比特幣開發郵件列表解釋,PIPEs v2 可在不需要比特幣軟分叉的情況下,模擬某些 covenant 與零知識驗證功能。

這套密碼學機制在計算上仍相當沉重。Komarov 在 2 月披露,PIPEs v2 的密文儲存量約需 330 TB,同時表示研究人員已知一條可望最終將此數字降至約 100 GB 的路徑。不過,在那篇發表中,這個較小目標尚未達成。

受保護轉帳也會消耗更多比特幣區塊空間。Komarov 告訴 Unchained,一筆加密的受保護負載約為 700 虛擬位元組,相較之下,一般比特幣交易通常約為 100 到 200 虛擬位元組。他估計因此產生的礦工手續費可能高出約四倍。

目前尚未設定上線日期。Komarov 表示,團隊正在蒐集技術回饋,並持續推進這項實驗性設計,包括公開嘗試找出設計缺陷,以及與見證加密研究人員 Sanjam Garg 合作。

下一場已公開排定的發表時間為 2026 年 9 月 28 日。Bitcoin Treasuries Conference 議程顯示,Alloc Init 研究員 Clara Shikhelman 將在紐約進行一場五分鐘的簡報,題為「Shielded Bitcoin: Private Transfers on Bitcoin L1」。