01
Samaa seteliä ei voi ojentaa kahdesti.
Kun olet maksanut sillä, se ei ole enää sinulla. Se ei ole sääntö vaan fysiikkaa: paperia on yksi kappale.
Läpimurto
Tämä on digitaalisen rahan historian pisimpään auki ollut kysymys. Se ei jäänyt auki siksi, ettei kukaan olisi yrittänyt — vaan siksi, että jokaisella ratkaisulla oli hinta, jota kukaan ei halunnut maksaa.
01
Kun olet maksanut sillä, se ei ole enää sinulla. Se ei ole sääntö vaan fysiikkaa: paperia on yksi kappale.
02
Tiedoston lähettäminen kahdesti on täsmälleen yhtä helppoa kuin kerran.
03
Verkkoyhteyden päässä voi kysyä keskitetystä rekisteristä, onko raha jo käytetty. Ilman yhteyttä ei ole ketään, jolta kysyä.
Jos vastaanottaja ei ole verkossa, kaksoiskäyttöä ei voi havaita maksuhetkellä. Sitä, mitä ei voi havaita, ei voi estää.
Qashmore ei lupaa estämistä. Se lupaa jotain muuta, ja käytännössä lähes yhtä hyvää: varman, todistettavan paljastumisen.
Kymmenen pysäkkiä neljän vuosikymmenen varrella. Jokaisella niistä sama kolme kysymystä: mikä se oli, mitä se antoi ja mitä se maksoi.
1982–1988
Idea. Chaum, sitten Chaum–Fiat–Naor: maksu pysyköön anonyymina, mutta se, joka käyttää saman rahan kahdesti, paljastakoon itsensä matemaattisesti.
Oikea vastaus — estämisen sijaan itsensä paljastaminen.
Jäi paperille. Ei koskaan toiminut oikeassa käytössä, todellisessa mittakaavassa.
1990-luku
DigiCash. Chaumin oma yhtiö teki periaatteesta tuotteen, pankkien ja oikeiden asiakkaiden kanssa. Turvalaitteistoa se ei käyttänyt.
Osoitti, että anonyymi digitaalinen maksaminen toimii.
Toimitetussa tuotteessa pankki varmensi jokaisen setelin verkossa; offline-tila jäi ”myöhemmäksi laajennukseksi”. Yhtiö meni konkurssiin 1998.
1992–1995
CAFE, Euroopan unionin tutkimushanke, Chaumin kanssa.
Aikansa ainoa järjestelmä, jossa huijari tunnistettiin kryptografisesti: ”Even if the tamper-resistance is broken, users who spend electronic money more than once are identified.” (Vaikka peukaloinninkestävyys murrettaisiin, käyttäjät, jotka käyttävät elektronista rahaa useammin kuin kerran, tunnistetaan.)
Hankkeen omin sanoin ”it allows just one transfer of the electronic money” (se sallii elektronisen rahan siirtämisen vain kerran) — ketjua ei ole.
1990-luku
Mondex. Kortilta kortille, ilman verkkoa, kädestä käteen. ITSEC E6.
Ainoa järjestelmä, joka pystyi rajattoman pitkään offline-ketjuun.
Luottamus muutti siruun. Kortti ei osoittanut, ettei kukaan huijannut — se luotti siihen, ettei kukaan pysty. Huijarin tunnistusta ei ole. Viimeinen markkina suljettiin 2008.
1996–2000-luku
GeldKarte (DE), Octopus (HK), Proton, Chipknip, Danmønt, Quick, Moneo, Visa Cash.
Toimiva, laajalle levinnyt offline-maksaminen — useassa maassa, vuosikymmenten ajan.
Kaikki peukaloinnin kestäviä sirukortteja. Käyttäjien välinen siirto joko puuttuu tai nojaa samaan laitteistoon. Yksikään ei tunnista huijaria.
2009
Siirrettävä e-cash vakiokokoisena (Fuchsbauer kollegoineen).
Vihdoin raha saattoi kulkea usean käden kautta ennen paluutaan pankkiin.
Rehelliset maksoivat huijarin hinnan. Kaksoiskäytön yhteydessä luotettu jäljittäjä saattoi paljastaa myös niiden rehellisten haltijoiden henkilöllisyyden, joiden käsien kautta saastunut raha myöhemmin kulki.
2011
Anonymiteetti tuomarin kanssa (Blazy kollegoineen).
Antoi rehellisen käyttäjän anonymiteetin takaisin.
Vaati kaikennäkevän ”tuomarin” — jolloin menetettiin juuri se lupaus, jonka takia koko linja rakennettiin.
2015
Ensimmäinen täysin anonyymi siirrettävä e-cash (Baldimtsi–Chase–Fuchsbauer–Kohlweiss).
Ilman luotettua kolmatta osapuolta. Teoreettinen läpimurto.
Rakennuspalikoidensa vuoksi sitä ei voi ajaa kassan vieressä.
2021
Bauer–Fuchsbauer–Qian. Ensimmäinen täydellinen konstruktio turvallisuustodistuksineen — kaikki kolme anonymiteettikäsitettä, rajaton ketjusyvyys.
Osoitti, että tehtävä on ratkaistavissa. Se ei ole kiistanalaista; käsite on heidän.
Julkaistua toteutusta, mitattua ajoaikaa tai käyrävalintaa ei ole. Julkaistujen alkiomäärien perusteella heidän maksupakettinsa on noston jälkeen noin 19 kilotavua ja kasvaa noin 7 kilotavua hyppyä kohti.
2020-luku
Keskuspankit. Digitaalisen euron offline-kerros, Kiinan e-CNY:n offline-tila, Intian UPI Lite.
Offline-maksaminen oikeassa käytössä, suurissa järjestelmissä.
Kaikki nojaavat turvalaitteistoon. Bank of Englandin vuoden 2025 kokeessa viisi toimittajaa viidestä käytti secure elementtiä; Riksbank kokeili pelkillä puhelimilla ja hylkäsi sen kirjallisesti.
Kaksi kuviota. Missä offline otettiin vakavasti, sinne pantiin alle laitteisto. Missä valittiin matematiikka, siitä ei joko koskaan syntynyt valmista järjestelmää tai rehelliset maksoivat huijarin hinnan. Ketju ja huijarin täsmällinen nimeäminen eivät ole koskaan kulkeneet yhdessä.
Kaksoiskäytön kaksi jälkeä antavat yhdessä matemaattisesti huijarin oman avaimen. Se tapahtuu automaattisesti, sitä ei voi kiistää, eikä siihen tarvita kenenkään valvontaa.
Jos raha on kulkenut usean käden kautta, kaikki ilman verkkoa, ja jossain ketjun kohdassa joku huijasi — järjestelmä nimeää täsmälleen sen yhden ihmisen.
Ketjun jokainen muu, rehellinen jäsen säilyttää anonymiteettinsä — eivät paljastu huijaria edeltäneet rehelliset haltijat eivätkä hänen jälkeensä tulleet, eikä kukaan heistä joudu epäillyksi. Ei silloinkaan, jos joku tahallaan yrittäisi ohjata epäilyt heihin.
Juuri tähän vuoden 2009 ratkaisu kaatui.
Neljä ihmistä, neljä roolia. Raha kulkee koko matkan ilman verkkoa.
maksaja
Saa digitaalisen setelin pankiltaan. Antaa sen eteenpäin ilman verkkoa.
välihaltija
Ottaa sen vastaan ja antaa eteenpäin. Koko ajan ilman verkkoa.
huijari
Käyttää saman setelin kahdesti.
rehellinen vastaanottaja
Ottaa sen vastaan. Ei aavista, että jokin on vialla.
Kun mikä tahansa ketjun kohta seuraavan kerran pääsee verkkoon, järjestelmä nimeää C:n — henkilökohtaisesti. A, B ja D pysyvät anonyymeinä, eikä ketään heistä voi vetää epäilyksenalaiseksi. D:lle liikkeeseenlaskijan takaus korvaa vahingon: huijarin pankki maksaa ja perii summan sitten huijarilta.
Kaksi eri asiaa, ja ne kannattaa pitää erillään. Se, ettei epäilyä voi ohjata rehellisiin haltijoihin, seuraa konstruktion lauseesta. Se, että myös heidän rahansa on tallella, seuraa liikkeeseenlaskijan takauksesta — se on liiketoiminnallinen järjestely, jolla on raja.
Offline-siirron syvyyden määrittää käyttöönotto — tällä hetkellä kymmenen askelta —, minkä jälkeen raha on kertaalleen päivitettävä verkossa. Vastaanottajalle ojennettu maksupaketti on tuoreena liikkeeseen laskettuna noin 456 tavua ja syvimmässä ketjussa noin 956 tavua; varmennus vie noin 12 millisekuntia.
Ei turvasirua, ei laitevalmistajaa portinvartijana.
Riski ei jää hänelle.
Tarkistukset tehdään siellä, missä arvo saapuu ja poistuu.
Chaumin linjan itsensä paljastava tunnistus jäi paperille; se ei koskaan toiminut oikeassa käytössä, todellisessa mittakaavassa. Julkaistut keskuspankkien offline-kokeet nojaavat turvalaitteistoon — Bank of Englandin vuoden 2025 raportti sanoo viidestä toimittajasta sanatarkasti: ”All solutions used secure elements.” (Kaikki ratkaisut käyttivät turvaelementtejä.)
Ensimmäisen konstruktion, joka osoitti tämän ominaisuusyhdistelmän saavutettavaksi, antoivat Bauer, Fuchsbauer ja Qian vuonna 2021 — täydellisellä, vertaisarvioidulla turvallisuusmallilla ja todistuksilla, ja omalla mitallaan he kutsuvat sitä käytännölliseksi. Se ei ole kiistanalaista. Ero on kuitenkin mitattavissa: julkaistujen alkiomäärien perusteella maksupaketti on noin 19 kilotavua ja kasvaa noin 7 kilotavua hyppyä kohti, ilman toteutusta, ilman mitattua ajoaikaa ja ilman käyrävalintaa. Pactena-ratkaisu pysyy noin 956 tavussa kymmenenkin hypyn jälkeen, ja varmennus vie noin 12 millisekuntia. Vaihtokauppa on tietoinen: Pactenan ketjusyvyys on tarkoituksella rajattu (ja se on säädettävä parametri).
Maksukerroksen ulkoinen kryptografinen arviointi on käynnissä; tulos julkaistaan.
Elokuuhun 2026 mennessä ei tunneta julkisesti dokumentoitua, toimivaa järjestelmää, joka tarjoaisi tämän kaiken yhdessä. Läpi käytiin IACR ePrint, DBLP, Google Patentsin koko teksti, BIS:n, EKP:n, Fedin ja EDPB:n dokumenttiarkistot, kaksitoista CBDC-toimittajaa sekä Real World Crypton koko korpus vuosilta 2015–2026. Jos tiedät toisen tällaisen ratkaisun, lukisimme siitä aidosti mielellämme.