突破

数字现金四十年未能解决的问题。

这是数字货币史上悬置最久的问题。它悬而未决,并非因为无人问津——而是因为每一种解法都有一个没人愿意付的代价。

问题所在

01

同一张纸币无法递出两次。

一旦用它付了款,它就不再属于付款人。这不是规则,而是物理:那张纸只有一份。

02

数字货币是数据。数据可以复制。

把一个文件发两次,和发一次一样容易。

03

联网时这能解决。离线时不能。

有网络,就能向一份中央记录查询这笔钱是否已被花掉。没有网络,就无处可问。

并非一切都能解决——这一点值得说明白。

如果收款方不在网络上,双重支付在付款的那一刻无法被察觉。察觉不到的,就无法阻止。

Qashmore 不承诺阻止。它承诺的是另一件事,而在实践中几乎同样管用:确定的、可证明的暴露。

此前的尝试

四十年间的十个站点。每一个都问同样三个问题:它是什么,它带来了什么,代价是什么。

  1. 1982–1988

    它是什么

    构想。先是 Chaum,再是 Chaum–Fiat–Naor:让支付保持匿名,但让任何花两次的人在数学上自我暴露。

    它带来了什么

    正确的答案——以自我暴露取代事前阻止。

    代价

    它停在纸面上。从未在真实系统中、以真实规模运行过。

  2. 1990 年代

    它是什么

    DigiCash。Chaum 自己的公司把这一原理做成了产品,有银行,也有真实客户。它不使用安全硬件。

    它带来了什么

    它证明了匿名数字支付行得通。

    代价

    在实际交付的产品里,银行对每一张纸币都做联网验证;离线模式始终停留在“日后的扩展”。公司于 1998 年破产。

  3. 1992–1995

    它是什么

    CAFE,欧盟的研究项目,Chaum 参与其中。

    它带来了什么

    同时代唯一具备密码学作弊者识别能力的系统:“Even if the tamper-resistance is broken, users who spend electronic money more than once are identified.”(即便防篡改机制被攻破,多次花用电子货币的用户仍可被识别。)

    代价

    用项目自己的话说,“it allows just one transfer of the electronic money”(电子货币只允许转手一次)——没有链条。

  4. 1990 年代

    它是什么

    Mondex。卡对卡,无需网络,手手相传。ITSEC E6。

    它带来了什么

    唯一能承载无限长度离线链条的系统。

    代价

    信任搬进了芯片。卡片并不证明没有人作弊——它信赖的是没有人能作弊。没有作弊者识别。最后一个市场于 2008 年关闭。

  5. 1996–2000 年代

    它是什么

    GeldKarte(DE)、Octopus(HK)、Proton、Chipknip、Danmønt、Quick、Moneo、Visa Cash。

    它带来了什么

    可用且普及的离线支付——在多个国家,持续数十年。

    代价

    全都是防篡改芯片卡。用户之间的转移要么没有,要么同样建立在这套硬件之上。没有一个能识别作弊者。

  6. 2009

    它是什么

    大小恒定的可转移电子现金(Fuchsbauer 及其同事)。

    它带来了什么

    钱终于可以在回到银行之前经过好几个人的手。

    代价

    由诚实的人替作弊者付出了代价。发生双重支付时,一个受信任的追踪方还能揭出那些诚实持有者的身份——被污染的钱后来正是经他们之手流转。

  7. 2011

    它是什么

    带“法官”的匿名性(Blazy 及其同事)。

    它带来了什么

    它把诚实用户的匿名性还了回来。

    代价

    但它需要一位无所不见的“法官”——恰恰丢掉了整条路线当初要兑现的承诺。

  8. 2015

    它是什么

    第一套完全匿名的可转移电子现金(Baldimtsi–Chase–Fuchsbauer–Kohlweiss)。

    它带来了什么

    不需要受信任的第三方。理论上的突破。

    代价

    它的构件使它无法在收银台旁运行。

  9. 2021

    它是什么

    Bauer–Fuchsbauer–Qian。第一套带安全性证明的完整构造——三种匿名性概念齐备,链深度不设上限。

    它带来了什么

    它表明这个课题是可解的。这一点无可争议;概念出自他们。

    代价

    没有公开的实现、实测运行时间或曲线选择。按已公布的元素数量推算,他们的支付数据包在取出后约 19 千字节,每转手一次增加约 7 千字节。

  10. 2020 年代

    它是什么

    各国中央银行。数字欧元的离线层、中国 e-CNY 的离线模式、印度的 UPI Lite。

    它带来了什么

    在真实、大规模的系统中实现离线支付。

    代价

    它们全都建立在安全硬件之上。在 Bank of England 2025 年的实验中,五家供应商全部使用了安全元件;Riksbank 尝试只用手机实现,并以书面形式否决了这一路线。

两条规律。凡是认真对待离线的地方,底下都垫了硬件。凡是选择数学的地方,要么没有做成可交付的系统,要么由诚实的人替作弊者付出代价。链条与精确点名作弊者,从来没有同时出现过。

四十年里没有人交付出来的东西。

一。花两次,就会自己暴露自己。

双重支付留下的两道痕迹合在一起,在数学上直接给出作弊者自己的密钥。它自动发生,无从抵赖,而且不需要监视任何人。

二。在离线的转手链条中同样成立。

如果这笔钱经过了好几个人的手,全程离线,而链条上某处有人作弊——系统点出的正是那一个人。

三。其余的人毫发无损。

链条上其余每一位诚实成员都保住匿名——作弊者之前和之后的诚实持有者都不会被暴露,也不会成为嫌疑人。即便有人蓄意把嫌疑往他们身上引,也做不到。

2009 年的方案,恰恰败在这一点上。

这条链

四个人,四种角色。这笔钱全程离线。

  1. A

    付款人

    从自己的银行拿到数字纸币。离线把它交出去。

  2. B

    中间持有者

    接下它,再交出去。全程离线。

  3. C

    作弊者

    把同一张纸币花了两次。

  4. D

    诚实的收款人

    接下它。全然不知出了问题。

只要链条上任何一点下一次接入网络,系统就会点出 C——指名到人。A、B、D 保持匿名,谁也无法被卷入嫌疑。D 由发行方担保足额受偿:作弊者的银行先行赔付,再向作弊者追偿。

这是两件事,值得分开来说。嫌疑无法被引到诚实持有者身上,这出自该构造的一条定理。他们的钱同样无恙,则出自发行方担保——那是商业安排,并且带有额度上限。

离线转手的深度由部署方设定——目前是十步——之后这笔钱需要联网刷新一次。交到收款人手里的支付数据包,刚发行时约 456 字节,在最深的链条上约 956 字节;验证耗时约 12 毫秒。

这在实践中意味着什么

不需要特制的手机。

没有安全芯片,也没有厂商充当门槛。

诚实的收款人不会吃亏。

风险不会留在他们身上。

监管不必看见一切。

核查发生在价值进入和离开系统的地方。

如果您想反驳

Chaum 一脉的自我暴露式检测停在纸面上;从未在真实系统中、以真实规模运行过。已公开的中央银行离线实验都建立在安全硬件之上——Bank of England 2025 年的报告在谈到五家供应商时,原话是:“All solutions used secure elements.”(所有方案都使用了安全元件。)

这一组属性可以同时成立,第一套构造由 Bauer、Fuchsbauer 和 Qian 于 2021 年给出,配有完整的、经同行评议的安全模型与证明,并且按其自身的标准,他们也称之为实用。这一点无可争议。但差异是可以量度的:按已公布的元素数量推算,那套支付数据包约 19 千字节,每转手一次增加约 7 千字节,并且没有实现、没有实测运行时间、没有曲线选择。Pactena 方案即便经过十次转手仍约 956 字节,验证耗时约 12 毫秒。这一取舍是有意为之:Pactena 的链深度是刻意设限的(且为可配置参数)。

支付层的外部密码学评审正在进行中;结果将予以公布。

截至 2026 年 8 月,尚未知有任何公开记载、可实际运行的系统能把这些同时做到。IACR ePrint、DBLP、Google Patents 全文、BIS、ECB、Fed 与 EDPB 的文档库、十二家 CBDC 供应商,以及 Real World Crypto 2015 至 2026 年的全部语料,均已逐一查阅。若您知道另有这样的方案,我们由衷希望能够拜读。

完整的综述 ↗

欺诈自我暴露。诚实不会。

为何选择 Qashmore →