01
Wang kertas yang sama tidak boleh dihulurkan dua kali.
Sebaik anda membayar dengannya, ia bukan milik anda lagi. Itu bukan peraturan, itu fizik: kertas itu satu benda.
Penemuan besar
Inilah persoalan terbuka yang paling lama dalam sejarah wang digital. Ia kekal terbuka bukan kerana tiada siapa mengusahakannya — tetapi kerana setiap penyelesaian ada harganya, dan harga itu tiada siapa mahu bayar.
01
Sebaik anda membayar dengannya, ia bukan milik anda lagi. Itu bukan peraturan, itu fizik: kertas itu satu benda.
02
Menghantar sesebuah fail dua kali sama mudahnya dengan menghantarnya sekali.
03
Dengan rangkaian, anda boleh bertanya kepada rekod pusat sama ada wang itu sudah dibelanjakan. Tanpa rangkaian, tiada siapa untuk ditanya.
Jika penerima tiada pada rangkaian, perbelanjaan berganda tidak dapat dikesan pada saat pembayaran. Apa yang tidak dapat dikesan, tidak dapat dihalang.
Qashmore tidak menjanjikan pencegahan. Ia menjanjikan sesuatu yang lain, dan dalam amalannya hampir sama baiknya: pendedahan yang pasti dan boleh dibuktikan.
Sepuluh perhentian sepanjang empat dekad. Pada setiap satunya, tiga soalan yang sama: apa dia, apa yang diberikannya, dan apa harganya.
1982–1988
Ideanya. Chaum, kemudian Chaum–Fiat–Naor: biarkan pembayaran kekal tanpa nama, tetapi biarkan sesiapa yang membelanjakan dua kali mendedahkan dirinya sendiri secara matematik.
Jawapan yang betul — pendedahan diri sendiri, bukan pencegahan.
Ia kekal di atas kertas. Ia tidak pernah berjalan dalam sistem sebenar, pada skala sebenar.
1990-an
DigiCash. Syarikat Chaum sendiri menjadikan prinsip itu sebuah produk, dengan bank dan pelanggan sebenar. Ia tidak menggunakan perkakasan keselamatan.
Ia membuktikan bahawa pembayaran digital tanpa nama memang berfungsi.
Dalam produk yang dihantar, bank mengesahkan setiap wang kertas dalam talian; mod luar talian kekal sebagai “peluasan pada masa hadapan”. Syarikat itu muflis pada 1998.
1992–1995
CAFE, projek penyelidikan EU, bersama Chaum.
Satu-satunya sistem pada zamannya yang mempunyai pengecaman penipu secara kriptografi: “Even if the tamper-resistance is broken, users who spend electronic money more than once are identified.” (Walaupun kekalisan usik itu dipecahkan, pengguna yang membelanjakan wang elektronik lebih daripada sekali tetap dapat dikenal pasti.)
Menurut kata-kata projek itu sendiri, “it allows just one transfer of the electronic money” (ia hanya membenarkan satu pemindahan wang elektronik itu) — tiada rantaian.
1990-an
Mondex. Kad ke kad, tanpa rangkaian, dari tangan ke tangan. ITSEC E6.
Satu-satunya sistem yang mampu membawa rantaian luar talian sepanjang mana sekalipun.
Kepercayaan berpindah ke dalam cip. Kad itu tidak menunjukkan bahawa tiada siapa menipu — ia percaya bahawa tiada siapa mampu menipu. Pengecaman penipu tiada. Pasaran terakhirnya ditutup pada 2008.
1996–2000-an
GeldKarte (DE), Octopus (HK), Proton, Chipknip, Danmønt, Quick, Moneo, Visa Cash.
Pembayaran luar talian yang berfungsi dan digunakan meluas — di beberapa negara, selama berdekad-dekad.
Semuanya kad cip kalis usik. Pemindahan antara pengguna sama ada tiada, atau dibina atas perkakasan yang sama. Tiada satu pun daripadanya mengecam si penipu.
2009
Wang elektronik boleh pindah milik, bersaiz malar (Fuchsbauer dan rakan-rakan).
Akhirnya wang itu boleh bertukar beberapa tangan sebelum kembali kepada bank.
Orang jujur yang membayar harga si penipu. Apabila berlaku perbelanjaan berganda, sebuah pihak penjejak yang dipercayai boleh turut mendedahkan identiti pemegang jujur yang kemudiannya menerima wang tercemar itu.
2011
Ketanpanamaan dengan seorang hakim (Blazy dan rakan-rakan).
Ia mengembalikan ketanpanamaan pengguna yang jujur.
Ia memerlukan seorang “hakim” yang melihat segala-galanya — dan dengan itu hilanglah justeru janji yang menjadi tujuan seluruh aliran itu dibina.
2015
Wang elektronik boleh pindah milik pertama yang sepenuhnya tanpa nama (Baldimtsi–Chase–Fuchsbauer–Kohlweiss).
Tanpa pihak ketiga yang dipercayai. Satu penemuan besar dari segi teori.
Blok binaannya menjadikannya mustahil untuk dijalankan di sisi kaunter bayaran.
2021
Bauer–Fuchsbauer–Qian. Konstruksi lengkap pertama yang disertai bukti keselamatan — ketiga-tiga takrifan ketanpanamaan, kedalaman rantaian tanpa had.
Ia menunjukkan bahawa tugas ini boleh diselesaikan. Hal itu tidak dipertikaikan; konsep itu milik mereka.
Tiada pelaksanaan yang diterbitkan, tiada masa jalan yang diukur, tiada pilihan lengkung. Berdasarkan bilangan elemen yang diterbitkan, pakej pembayaran mereka kira-kira 19 kilobait selepas pengeluaran, dan bertambah kira-kira 7 kilobait bagi setiap lompatan.
2020-an
Bank-bank pusat. Lapisan luar talian euro digital, mod luar talian e-CNY China, UPI Lite India.
Pembayaran luar talian dalam sistem sebenar berskala besar.
Semuanya dibina atas perkakasan keselamatan. Dalam eksperimen Bank of England pada 2025, lima daripada lima vendor menggunakan secure element; Riksbank mencubanya dengan telefon sahaja, dan menolaknya secara bertulis.
Dua corak. Setiap kali pembayaran luar talian diambil serius, perkakasan diletakkan di bawahnya. Setiap kali matematik pula yang dipilih, sama ada tiada sistem yang benar-benar sampai ke tangan pengguna, atau orang jujur yang membayar harga si penipu. Rantaian dan penamaan penipu yang tepat tidak pernah berjalan seiring.
Dua jejak perbelanjaan berganda itu, digabungkan, menghasilkan kunci milik si penipu sendiri, secara matematik. Ia automatik, ia tidak dapat dinafikan, dan ia tidak memerlukan pengawasan ke atas sesiapa pun.
Jika wang itu sudah bertukar beberapa tangan, kesemuanya luar talian, dan di suatu tempat dalam rantaian itu ada orang yang menipu — sistem menamakan orang itu dengan tepat.
Setiap ahli rantaian yang lain, yang jujur, kekal tanpa nama — pemegang jujur sebelum si penipu mahupun selepasnya tidak terdedah, dan tiada seorang pun daripada mereka menjadi suspek. Tidak juga sekiranya ada pihak yang sengaja cuba mengalihkan syak kepada mereka.
Di situlah tepatnya penyelesaian 2009 gagal.
Empat orang, empat peranan. Wang itu kekal luar talian sepanjang jalan.
pembayar
Menerima wang kertas digital daripada banknya. Menghulurkannya secara luar talian.
pemegang perantara
Menerimanya, kemudian menghulurkannya. Luar talian sepanjang masa.
si penipu
Membelanjakan wang kertas yang sama dua kali.
penerima yang jujur
Menerimanya. Langsung tidak sedar ada yang tidak kena.
Sebaik mana-mana titik dalam rantaian itu sampai ke rangkaian, sistem menamakan C — secara peribadi. A, B dan D kekal tanpa nama, dan tiada seorang pun daripada mereka boleh diseret ke dalam syak. D pula dipulihkan sepenuhnya oleh jaminan pengeluar: bank si penipu membayar, kemudian menuntut jumlah itu semula daripada si penipu.
Dua perkara yang berasingan, dan wajar dibezakan. Bahawa syak tidak boleh dialihkan kepada pemegang yang jujur — itu berpunca daripada teorem konstruksi ini. Bahawa wang mereka juga selamat — itu berpunca daripada jaminan pengeluar — itu pengaturan perniagaan, dengan hadnya.
Kedalaman pemindahan luar talian ditetapkan oleh penerapan — sepuluh langkah pada hari ini — dan selepas itu wang tersebut perlu disegarkan sekali dalam talian. Pakej pembayaran yang dihulurkan kepada penerima ialah kira-kira 456 bait ketika baharu dikeluarkan dan kira-kira 956 bait pada rantaian yang paling dalam; pengesahan mengambil masa kira-kira 12 milisaat.
Tiada cip keselamatan, tiada pengilang yang menjadi penjaga pintu.
Risiko itu tidak kekal pada mereka.
Pemeriksaan berlaku di tempat nilai masuk dan di tempat nilai keluar.
Pengesanan yang mendedahkan diri sendiri dalam aliran Chaum kekal di atas kertas; ia tidak pernah berjalan dalam sistem sebenar, pada skala sebenar. Eksperimen luar talian bank pusat yang diterbitkan dibina atas perkakasan keselamatan — mengenai lima vendor, laporan Bank of England pada 2025 menyebut kata demi kata: “All solutions used secure elements.” (Semua penyelesaian menggunakan elemen selamat.)
Konstruksi pertama yang menunjukkan bahawa gabungan ciri ini boleh dicapai datang daripada Bauer, Fuchsbauer dan Qian pada 2021, lengkap dengan model keselamatan dan bukti yang telah dinilai rakan sebaya, dan menurut ukuran mereka sendiri, ia turut disebut praktikal. Hal itu tidak dipertikaikan. Namun perbezaannya boleh diukur: berdasarkan bilangan elemen yang diterbitkan, pakej pembayaran itu kira-kira 19 kilobait dan bertambah kira-kira 7 kilobait bagi setiap lompatan, tanpa pelaksanaan, tanpa masa jalan yang diukur dan tanpa pilihan lengkung. Penyelesaian Pactena kekal pada kira-kira 956 bait walaupun selepas sepuluh lompatan, disahkan dalam kira-kira 12 milisaat. Tolak ansur ini disengajakan: kedalaman rantaian Pactena memang dihadkan dengan sengaja, dan ia satu parameter yang boleh dikonfigurasikan.
Semakan kriptografi luaran bagi lapisan pembayaran sedang dijalankan; hasilnya akan diterbitkan.
Sehingga Ogos 2026, tidak diketahui adanya sistem berfungsi yang terdokumentasi secara terbuka yang menyediakan kesemua ini sekali gus. IACR ePrint, DBLP, teks penuh Google Patents, arkib dokumen BIS, ECB, Fed dan EDPB, dua belas vendor CBDC, serta keseluruhan korpus Real World Crypto dari 2015 hingga 2026 telah diteliti. Jika anda mengetahui penyelesaian lain seumpamanya, kami sungguh-sungguh ingin membacanya.