01
La stessa banconota non si può consegnare due volte.
Una volta che ci ha pagato, non è più Sua. Non è una regola, è fisica: la carta è un oggetto solo.
La svolta
È la questione rimasta aperta più a lungo nella storia del denaro digitale. Non è rimasta aperta perché nessuno ci abbia lavorato — ma perché ogni soluzione aveva un prezzo che nessuno voleva pagare.
01
Una volta che ci ha pagato, non è più Sua. Non è una regola, è fisica: la carta è un oggetto solo.
02
Mandare un file due volte è facile esattamente quanto mandarlo una volta.
03
Con una rete si può chiedere a un archivio centrale se quel denaro è già stato speso. Senza rete, non c'è nessuno a cui chiedere.
Se chi riceve non è in rete, una doppia spesa non è rilevabile nel momento del pagamento. E ciò che non si può rilevare non si può impedire.
Qashmore non promette di impedirla. Promette altro, e nella pratica vale quasi altrettanto: uno smascheramento certo e dimostrabile.
Dieci tappe lungo quattro decenni. A ognuna le stesse tre domande: che cosa era, che cosa ha dato, quanto è costato.
1982–1988
L'idea. Chaum, poi Chaum–Fiat–Naor: il pagamento resta anonimo, ma chi spende due volte si rivela da sé, matematicamente.
La risposta giusta — autorivelazione invece di prevenzione.
È rimasta sulla carta. Non ha mai funzionato in un sistema reale, su scala vera.
Anni 1990
DigiCash. La società di Chaum trasformò il principio in un prodotto, con banche e clienti veri. Senza alcun hardware di sicurezza.
Dimostrò che il pagamento digitale anonimo funziona.
Nel prodotto consegnato la banca verificava online ogni banconota; la modalità offline rimase una «future extension». La società fallì nel 1998.
1992–1995
CAFE, il progetto di ricerca dell'Unione Europea, con Chaum.
L'unico sistema della sua epoca con identificazione crittografica del truffatore: «Even if the tamper-resistance is broken, users who spend electronic money more than once are identified.» (Anche se la resistenza alla manomissione viene violata, gli utenti che spendono il denaro elettronico più di una volta vengono identificati.)
Con le parole del progetto stesso, «it allows just one transfer of the electronic money» (consente un solo trasferimento del denaro elettronico) — non c'è catena.
Anni 1990
Mondex. Da carta a carta, senza rete, di mano in mano. ITSEC E6.
L'unico sistema capace di reggere una catena offline di lunghezza illimitata.
La fiducia si trasferì nel chip. La carta non dimostrava che nessuno avesse imbrogliato: confidava che non fosse possibile. Identificazione del truffatore, nessuna. L'ultimo mercato chiuse nel 2008.
1996–anni 2000
GeldKarte (DE), Octopus (HK), Proton, Chipknip, Danmønt, Quick, Moneo, Visa Cash.
Pagamento offline funzionante e diffuso — in diversi paesi, per decenni.
Tutte carte a chip resistenti alla manomissione. Il trasferimento tra utenti o manca, o poggia sullo stesso hardware. Nessuna identifica il truffatore.
2009
E-cash trasferibile a dimensione costante (Fuchsbauer e colleghi).
Finalmente il denaro poteva passare per più mani prima di tornare in banca.
A pagare il prezzo del truffatore erano gli onesti. In caso di doppia spesa, un tracciatore fidato poteva svelare anche l'identità dei detentori onesti per le cui mani il denaro contaminato era poi passato.
2011
Anonimato con un giudice (Blazy e colleghi).
Restituì l'anonimato all'utente onesto.
Richiedeva un «giudice» che vedeva tutto — e così si perdeva proprio la promessa per cui l'intera linea era nata.
2015
Il primo e-cash trasferibile pienamente anonimo (Baldimtsi–Chase–Fuchsbauer–Kohlweiss).
Senza terza parte fidata. Una svolta teorica.
Per come è costruito, non può girare accanto a una cassa.
2021
Bauer–Fuchsbauer–Qian. La prima costruzione completa con dimostrazioni di sicurezza — tutte e tre le nozioni di anonimato, profondità di catena illimitata.
Ha mostrato che il problema è risolvibile. Non è in discussione: il concetto è loro.
Non c'è implementazione pubblicata, né tempo di esecuzione misurato, né scelta della curva. Dai conteggi di elementi pubblicati, il loro pacchetto di pagamento è di circa 19 kilobyte dopo il prelievo e cresce di circa 7 kilobyte a passaggio.
Anni 2020
Le banche centrali. Il livello offline dell'euro digitale, la modalità offline dell'e-CNY cinese, l'UPI Lite indiano.
Pagamento offline in sistemi reali e di grandi dimensioni.
Tutti poggiano su hardware di sicurezza. Nell'esperimento del 2025 della Bank of England cinque fornitori su cinque hanno usato secure element; la Riksbank ha provato con i soli telefoni e ha scartato quella strada per iscritto.
Due schemi ricorrenti. Dove l'offline è stato preso sul serio, sotto ci hanno messo dell'hardware. Dove è stata scelta la matematica, o non ne è uscito un sistema consegnato, o a pagare il prezzo del truffatore sono stati gli onesti. La catena e il nome esatto del truffatore non sono mai andati insieme.
Le due tracce di una doppia spesa, messe insieme, danno matematicamente la chiave del truffatore. È automatico, è innegabile, e non richiede di sorvegliare nessuno.
Se il denaro è passato per più mani, tutte offline, e da qualche parte nella catena qualcuno ha imbrogliato, il sistema fa il nome esattamente di quella persona.
Ogni altro membro onesto della catena conserva il proprio anonimato — non vengono smascherati né i detentori onesti prima del truffatore né quelli dopo di lui, e nessuno di loro diventa sospetto. Nemmeno se qualcuno cercasse deliberatamente di indirizzare i sospetti su di loro.
È esattamente il punto in cui la soluzione del 2009 fallì.
Quattro persone, quattro ruoli. Il denaro resta offline per tutto il percorso.
chi paga
Riceve la banconota digitale dalla propria banca. La passa avanti offline.
il detentore intermedio
La accetta, poi la passa avanti. Sempre offline.
il truffatore
Spende due volte la stessa banconota.
chi riceve in buona fede
La accetta. Non ha idea che ci sia qualcosa che non va.
La prima volta che un punto qualsiasi della catena torna in rete, il sistema fa il nome di C — personalmente. A, B e D restano anonimi, e nessuno di loro può essere tirato in mezzo. D viene risarcito dalla garanzia dell'emittente: paga la banca del truffatore, che poi recupera l'importo da lui.
Sono due cose distinte, e conviene tenerle separate. Che i sospetti non si possano indirizzare sui detentori onesti discende da un teorema della costruzione. Che anche il loro denaro sia al sicuro dipende invece dalla garanzia dell'emittente — quello è l'accordo commerciale, con un massimale.
La profondità del trasferimento offline la stabilisce l'implementazione — oggi dieci passaggi — dopodiché il denaro va aggiornato online una volta. Il pacchetto di pagamento consegnato al ricevente è di circa 456 byte appena emesso e di circa 956 byte alla catena più profonda; la verifica richiede circa 12 millisecondi.
Nessun chip di sicurezza, nessun produttore nel ruolo di custode.
Il rischio non resta sulle sue spalle.
I controlli avvengono dove il valore entra e dove esce.
Il rilevamento autorivelante della linea di Chaum è rimasto sulla carta; non ha mai funzionato in un sistema reale, su scala vera. Gli esperimenti offline delle banche centrali pubblicati poggiano su hardware di sicurezza — su cinque fornitori, il rapporto 2025 della Bank of England scrive testualmente: «All solutions used secure elements.» (Tutte le soluzioni hanno usato secure element.)
La prima costruzione che ha mostrato la realizzabilità di questa combinazione di proprietà è di Bauer, Fuchsbauer e Qian, nel 2021, con un modello di sicurezza completo e sottoposto a revisione, e le relative dimostrazioni; secondo il loro stesso metro la definiscono pratica. Questo non è in discussione. La differenza, però, è misurabile: dai conteggi di elementi pubblicati il pacchetto di pagamento è di circa 19 kilobyte e cresce di circa 7 kilobyte a passaggio, senza implementazione, senza tempo di esecuzione misurato e senza scelta della curva. La soluzione Pactena resta a circa 956 byte anche dopo dieci passaggi, verificati in circa 12 millisecondi. Il compromesso è deliberato: la profondità di catena di Pactena è limitata per scelta (ed è un parametro configurabile).
La revisione crittografica esterna del livello di pagamento è in corso; il risultato sarà pubblicato.
Ad agosto 2026 non è noto alcun sistema pubblicamente documentato e funzionante che offra tutto questo insieme. Sono stati passati al setaccio IACR ePrint, DBLP, il testo integrale di Google Patents, gli archivi documentali della BIS, della BCE, della Fed e dell'EDPB, dodici fornitori di CBDC e l'intero corpus di Real World Crypto dal 2015 al 2026. Se conosce un'altra soluzione di questo tipo, ci farebbe davvero piacere leggerne.