01
同じ紙幣を二度渡すことはできません。
支払いに使えば、それはもうあなたのものではありません。これは規則ではなく物理です。紙は一枚しかないからです。
ブレークスルー
これはデジタルマネーの歴史でもっとも長く未解決だった問いです。解けなかったのは、誰も取り組まなかったからではありません。どの解決策にも、誰も払いたくない代償がついていたからです。
01
支払いに使えば、それはもうあなたのものではありません。これは規則ではなく物理です。紙は一枚しかないからです。
02
ファイルを二度送るのは、一度送るのとまったく同じくらい簡単です。
03
ネットワークがあれば、そのお金がすでに使われたかどうかを中央の記録に問い合わせられます。なければ、問い合わせる相手がいません。
受け取る側がネットワークにつながっていなければ、二重使用を支払いの瞬間に検出することはできません。検出できないものは、防ぐこともできません。
Qashmore は防止を約束しません。約束するのは別のことで、実際にはそれとほぼ同じだけの値打ちがあります — 確実で、証明できる露見です。
40年の道のりに10の停留所。どれについても問いは同じ3つです。何だったのか、何をもたらしたのか、そして何を代償にしたのか。
1982–1988
着想。Chaum、続いて Chaum–Fiat–Naor。支払いは匿名のまま、しかし二度使った者は数学的に自らを露見させる、という考えです。
正しい答え — 防止ではなく、自己露見。
紙の上にとどまりました。実運用のシステムで、実際の規模で動いたことはありません。
1990年代
DigiCash。Chaum 自身の会社が、銀行と実際の顧客を得てこの原理を製品にしました。セキュリティハードウェアは使っていません。
匿名のデジタル決済が成り立つことを証明しました。
出荷された製品では、銀行がすべての紙幣をオンラインで検証していました。オフラインモードは「後日の拡張」のままでした。会社は1998年に倒産しました。
1992–1995
CAFE。Chaum が参加した EU の研究プロジェクト。
当時、不正者を暗号的に特定できた唯一のシステム。「Even if the tamper-resistance is broken, users who spend electronic money more than once are identified.」(改ざん耐性が破られたとしても、電子マネーを二度以上使った利用者は特定される。)
プロジェクト自身の言葉では「it allows just one transfer of the electronic money」(電子マネーの受け渡しを一度しか認めない) — 連鎖はありません。
1990年代
Mondex。カードからカードへ、ネットワークなしで、手から手へ。ITSEC E6。
長さに上限のないオフラインの連鎖を運べた唯一のシステム。
信頼はチップの中に移りました。カードは誰も不正をしていないことを示したのではなく、不正が実行不可能であることを信じていたのです。不正者の特定はありません。最後の市場は2008年に閉じました。
1996–2000年代
GeldKarte(ドイツ)、Octopus(香港)、Proton、Chipknip、Danmønt、Quick、Moneo、Visa Cash。
実際に動き、広く使われたオフライン決済 — 複数の国で、何十年にもわたって。
いずれも耐タンパー性のあるICカードです。利用者どうしの受け渡しは、ないか、あっても同じハードウェアに依存します。不正者を特定できるものはひとつもありません。
2009
サイズが一定の譲渡可能な電子現金(Fuchsbauer ら)。
ようやく、お金が銀行に戻るまでに複数の手を渡れるようになりました。
正直な人が不正者の代償を払いました。二重使用が起きると、信頼された追跡者は、汚れたお金がそのあと通った善意の保有者の身元まで明らかにできたのです。
2011
裁判官を置いた匿名性(Blazy ら)。
正直な利用者の匿名性を取り戻しました。
そのためにすべてを見通す「裁判官」が必要でした — この系譜が築こうとしていた約束そのものを失ったのです。
2015
完全に匿名で譲渡可能な、初の電子現金(Baldimtsi–Chase–Fuchsbauer–Kohlweiss)。
信頼された第三者は不要。理論上のブレークスルーでした。
ただし構成要素のせいで、レジの横で動かすことはできません。
2021
Bauer–Fuchsbauer–Qian。安全性証明を備えた初の完全な構成 — 3つの匿名性概念すべてを満たし、連鎖の深さに上限がありません。
課題が解けることを示しました。それは争いようがありません。概念は彼らのものです。
公表された実装も、測定された実行時間も、曲線の選択もありません。公表された要素数から計算すると、彼らの支払いパッケージは引き出し直後で約19キロバイト、1ホップごとに約7キロバイトずつ増えます。
2020年代
中央銀行。デジタルユーロのオフライン層、中国の e-CNY のオフラインモード、インドの UPI Lite。
実運用の大規模システムにおけるオフライン決済。
いずれもセキュリティハードウェアの上に築かれています。Bank of England の2025年の実験では、5社中5社がセキュアエレメントを使いました。Riksbank はスマートフォンだけで試み、それを書面で退けています。
2つのパターンがあります。オフラインを本気で扱ったところでは、下にハードウェアが敷かれました。数学を選んだところでは、出荷される製品にならなかったか、正直な人が不正者の代償を払いました。連鎖と、不正者の正確な名指し — この2つが両立したことは一度もありません。
二重使用が残す2つの痕跡を合わせると、数学的に不正者自身の鍵が求まります。自動的で、否認できず、しかも誰かを監視する必要はありません。
お金が複数の手を、すべてオフラインで渡り、その連鎖のどこかで誰かが不正をした場合 — システムはその一人だけを正確に名指しします。
連鎖のほかの善意の参加者は全員、匿名のままです — 不正者より前の善意の保有者も、あとの保有者も露見せず、疑いをかけられることもありません。誰かが意図的に疑いを向けようとしても、同じです。
2009年の解決策が破れたのは、まさにここでした。
4人、4つの役割。お金は最後までオフラインのままです。
支払う人
銀行からデジタル紙幣を受け取り、オフラインで次に渡します。
中間の保有者
受け取り、そして次に渡します。終始オフラインです。
不正者
同じ紙幣を二度使います。
善意の受取人
受け取ります。何かがおかしいとは、まったく気づいていません。
連鎖のどこか一点が次にネットワークにつながった時点で、システムは C を名指しします — 個人まで。A、B、D は匿名のままで、誰も疑いに巻き込まれません。D は発行体保証によって補償されます。不正者の銀行が支払い、その金額をあとから不正者に請求します。
これは別々の2つのことで、切り分けておく値打ちがあります。善意の保有者に疑いを向けられないことは、この構成の定理から導かれます。彼らのお金も無事であることは、発行体保証から導かれます — こちらは上限のある事業上の取り決めです。
オフラインで渡せる深さは導入ごとに決まります — 現在は10段階 — その先へ進むには、一度オンラインでお金を更新する必要があります。受取人に渡される支払いパッケージは、発行直後で約456バイト、もっとも深い連鎖でも約956バイト。検証にかかる時間は約12ミリ秒です。
セキュリティチップも、関所として振る舞うメーカーもありません。
リスクがその人のもとに残ることはありません。
確認は、価値が入る場所と出る場所で行われます。
Chaum の系譜における自己露見型の検出は紙の上にとどまり、実運用のシステムで、実際の規模で動いたことはありません。公表された中央銀行のオフライン実験はセキュリティハードウェアの上に築かれています — Bank of England の2025年の報告書は、5社について文字どおりこう書いています。「All solutions used secure elements.」(すべての解決策がセキュアエレメントを使用した。)
この性質の組み合わせが達成可能であることを最初の構成として示したのは、2021年の Bauer、Fuchsbauer、Qian です。完全で査読を経た安全性モデルと証明を備え、彼ら自身の基準では実用的だとしています。それは争いようがありません。ただし差は測れます。公表された要素数から計算すると、その支払いパッケージは約19キロバイトで、1ホップごとに約7キロバイトずつ増え、実装も、測定された実行時間も、曲線の選択もありません。Pactena の解決策は10ホップを経ても約956バイトにとどまり、約12ミリ秒で検証されます。このトレードオフは意図的なものです。Pactena の連鎖の深さには、あえて上限が設けられています(設定可能なパラメータです)。
決済レイヤーの外部暗号レビューは進行中で、その結果は公表されます。
2026年8月時点で、これらをすべて同時に提供する、公に文書化された動作するシステムは知られていません。IACR ePrint、DBLP、Google Patents の全文、BIS、ECB、Fed、EDPB の文書アーカイブ、12社の CBDC ベンダー、そして2015年から2026年までの Real World Crypto の全コーパスが精査されました。ほかにそのような解決策をご存じでしたら、ぜひ拝読したいと思います。