メインコンテンツへスキップ

イーサリアムのプライバシー・ロードマップ

イーサリアムは、トランザクションのプライバシーを保護し、ユーザーデータへのアクセスを保護し、検証可能でありながらプライベートなアイデンティティを可能にするアップグレードを通じて、プライバシーをネットワークの第一級の特性にするよう取り組んでいます。

イーサリアムにおけるプライバシーは、オプションの追加機能からネットワークレベルのデフォルトへと移行しつつあります。 イーサリアムで提案されているプライバシー・ロードマップは、現在ユーザーデータが漏洩する可能性のある特定の脆弱な接続ポイントを対象としています。エコシステム全体にわたる研究は、イーサリアムを、プライバシーがオプトインではなく構造的に組み込まれたプラットフォームにすることを目指しています。

イーサリアム財団の研究者たちは、エコシステムの分散型研究全体から3つの主要なロードマップの優先事項を集約 (新しいタブで開く)しました。

  • プライベートな読み取り (Private reads) - ユーザーがどのアドレス、スマート・コントラクト、またはデータにアクセスしているかを明らかにすることなく、イーサリアムをクエリおよび閲覧します。読み取りを保護することで、トランザクションが署名される前にデータが収集されるのを防ぎます。
  • プライベートな書き込み (Private writes) - メンプールへの追加から最終的なセトルメントに至るまで、検閲やメタデータの漏洩に耐性のあるトランザクションを送信します。書き込みを保護することで、プライベートなトランザクションが検閲されたり、送信元にリンクされたりしないことが保証されます。
  • プライベートな証明 (Private proving) - 効率的なゼロ知識証明を使用して、基礎となる個人情報を開示することなく、アイデンティティ、適格性、またはデータを検証します。プライベートな証明により、ユーザーは必要最小限の情報のみを開示することを選択(選択的開示)しながら、ネットワークに参加できます。

これら3つの領域が合わさることで、エンドツーエンドのプライバシーモデルが形成されます。目標は計算上の主権 (computational sovereignty) であり、イーサリアムが、個人や機関が未承認のデータ収集、監視、または中央集権的な検閲を受けることなく、グローバルに相互作用、調整、およびトランザクションを行えるプラットフォームであることを保証することです。

なぜプライバシーが重要なのでしょうか? プライバシーについて、オンラインでプライバシーを保護する方法、そして現在のイーサリアムでプライバシーを保護する方法について学びましょう。

プライバシーの詳細

プライベートな読み取りによるユーザーのクエリとアクセスデータの保護

トランザクションが署名される前に、ユーザーはブロックチェーンからデータを読み取る必要があります。残高の確認、ガスの見積もり、またはスマート・コントラクトの状態の検証を行うために、ウォレットソフトウェアはノードプロバイダーにクエリを送信します。これらの標準的なリモートプロシージャコール (RPC) クエリは、膨大な量のメタデータを公開します。

ノードプロバイダーは、ユーザーのIPアドレス、デバイスのフィンガープリント、クエリされた特定のアドレス、およびアクティビティのタイミングと頻度を確認できます。その後ユーザーがプライベートなトランザクションを送信したとしても、インフラストラクチャプロバイダーはすでにユーザーの意図の詳細なマップにアクセスできています。

The Ethereum privacy stack: private reads, networking, and the hidden leak

Andy Guzman explains how metadata leaks when wallets read data from Ethereum, and how the privacy roadmap's private reads and networking research closes the access-layer leak.

トランスクリプト付きで視聴 

アクセスレイヤーでのメタデータの漏洩は、すべてのブロックチェーンシステムにおいて最も根強いプライバシー問題の1つです。イーサリアムは、送信元のプライバシー(誰が要求したかを隠す)、コンテンツのプライバシー(何が要求されたかを隠す)、および返された情報の正確性の検証を通じて、メタデータの漏洩に対処することを目指しています。

送信元のプライバシーは、匿名RPC (新しいタブで開く)や匿名ネットワークソリューションを使用してデータを要求しているエンティティを曖昧にし、コンテンツのプライバシーは、Private Information Retrieval (PIR) やOblivious RAM (新しいタブで開く)などの手法を使用してクエリされているデータを隠します。一方、正確性の検証は、ライトクライアントを使用して返されたデータが正確であることを証明します。

コンテンツのプライバシーの背後にある暗号技術の構成要素は、Private Information Retrieval (PIR) (新しいタブで開く)です。これは、クライアントがデータベースにクエリを実行し、どのアイテムにアクセスしたかをサーバーに明かすことなく特定の情報を取得できるようにする暗号技術です。サーバーは要求をブラインドで処理し、クエリを実行したウォレットのみが復号できる暗号化された応答を返します。

PIRはアクセスレイヤーで動作し、ウォレットソフトウェアとノードプロバイダーの間に位置します。PIRの実装が成熟するにつれて、ウォレットのソフトウェア開発キット (SDK) やインフラストラクチャプロバイダーに統合され、ユーザーは中央集権的な仲介者にアクティビティを公開することなくネットワークにクエリを実行できるようになります。

プライベートな読み取りはまた、フロントランニングやトランザクション順序付け攻撃への露出を減らします。インフラストラクチャプロバイダーが、ユーザーがどのスマート・コントラクトやアドレスをクエリしているかを確認できない場合、オンチェーンのアクティビティを予測して利益を得るアクターにその情報を販売することはできません。

プライベートな書き込みによる検閲とトランザクション漏洩の防止

トランザクションが送信されると、オンチェーンに記録される前に、それを監視またはブロックできるネットワークインフラストラクチャを通過します。これが、多くのプライバシープロトコルが実際に失敗するポイントです。大規模で中央集権的なブロック・ビルダーはメンプールを監視しており、プライバシーツールから発信されたトランザクションを密かに脇に追いやったり、検閲したりすることができます。基盤となる暗号技術が堅牢であっても、ブロックに決して含まれないトランザクションは保護を提供しません。

2つのプロトコルレベルのアップグレードが、この問題に共同で対処します。

EIP-8141 (フレーム・トランザクション) (新しいタブで開く)は、トランザクションを署名の検証と手数料の承認のためのセグメントと、実際のトランザクション命令のためのセグメントに分割する新しいトランザクションタイプを導入します。フレーム・トランザクションにより、スマートアカウントは独自の署名スキームを定義し、外部のスマート・コントラクトを使用してガス代をカバーできるようになります。メンプール内の厳格なサンドボックスルールにより、これらのトランザクションがネットワークをサービス拒否 (DoS) 攻撃にさらすのを防ぎます。

フレーム・トランザクションは、次回のグラムステルダム・アップグレードの次のネットワークアップグレードである、イーサリアムのHegotáアップグレード (新しいタブで開く)での導入が検討されています。同じアップグレードにより、完全なポスト量子ネットワークへの移行が完了する前に、スマートアカウントが耐量子署名を採用できるようにもなります。

フレーム・トランザクションにより、アカウントは独自の署名検証方法を選択できるようになります。プライバシーの観点からは、これはユーザーが大規模なネットワーク全体の移行を待つことなく、プライバシーを保護する署名スキームを採用できることを意味します。フレーム・トランザクションはまた、ガス代の抽象化を可能にし、プライバシーツールがユーザーのアドレスをオンチェーンに公開することなくトランザクションコストをカバーできるようにします。

EIP-7805 (フォーク選択強制インクルージョンリスト、またはFOCIL) (新しいタブで開く)は、プライベートな書き込みのための強制メカニズムを提供します。ブロック・プロポーザーは、コンセンサス・ルールにより、複数のソースからトランザクションを収集する集約されたローカルインクルージョンリストから、トランザクションをブロックに含めることが義務付けられています。ブロック・ビルダーがインクルージョンリストに表示されたトランザクションを検閲しようとした場合、証明ノードは提案されたブロックを完全に拒否します。FOCILは現在、Hegotáアップグレード (新しいタブで開く)での導入が検討されています。

フレーム・トランザクションは、カスタム署名スキームを使用してプライバシーを保護するトランザクションを構築する柔軟性をユーザーに提供し、FOCILは、それらのトランザクションがメンプールに入った後に選択的に検閲されないことを保証します。これらは連携して、2つの異なる障害点に対処します。1つはプライベートなトランザクションのフォーマットを可能にし、もう1つはそのインクルージョン(ブロックへの取り込み)を保証します。中央集権的なアクターが有効なプライベート送金をブロックすることはできません。

EIP-7805: Fork-choice enforced inclusion lists (FOCIL)

Ethereum researchers Thomas Thiery and Julian Ma walk through EIP-7805 (FOCIL), which uses aggregated local inclusion lists to guarantee that valid transactions cannot be censored by block builders.

トランスクリプト付きで視聴 

ユーザーのプライバシーに対する2つ目の脆弱なポイントは、イーサリアムがトランザクションの順序を追跡する方法、つまりシーケンシャルなナンスシステムです。標準的なイーサリアムのアカウントモデルでは、すべてのアカウントが単一の線形に増加するカウンターを使用します。1つのプライベートなトランザクションがメンプールで遅延すると、そのアカウントからの後続のすべてのトランザクションがその後ろで停止します。また、ナンスのシーケンスにより、ネットワークの監視者は複数のトランザクションを同じ送信元アカウントにリンクさせることができ、プライバシーが損なわれます。

現在Hegotáでの導入が検討されているEIP-8250 (フレーム・トランザクション用のキー付きナンス) (新しいタブで開く)は、単一のアカウントが複数の並行するトランザクションシーケンスを同時に管理できるようにすることで、この問題を解決します。ユーザーは異なるコンテキストにわたって多くのプライベートなトランザクションを同時に実行でき、監視者はもはや別々のアクティビティを同じ親アカウントに確実に関連付けることができなくなります。

プライベートな支払いと価値の移転

トランザクションのルーティングやナンスの管理を超えて、書き込みを保護するには、送金に関与するアイデンティティと資産を隠す必要があります。ユーザーがプライベートにクエリを実行し、検閲なしでトランザクションをブロードキャストした場合でも、オンチェーンに記録されたトランザクションデータは公開されたままです。誰が誰にいくら送ったかは誰でも見ることができ、チェーン分析企業はこのデータを集約して、無期限に存続する検索可能なプロファイルを作成します。

Hegotáアップグレードで提案されているEIP-8182 (プライベートなETHおよびERC-20送金) (新しいタブで開く)は、ETHおよびERC-20の送金のために、ネイティブで共有されるシールドプールをイーサリアムのプロトコルに直接導入します。プライバシープールは暗号化ミキシングを使用して預け入れと引き出しの間のリンクを切断しますが、現在利用できるのはプライバシーアプリ、ウォレット、およびレイヤー2 (L2) ネットワーク経由のみです。

歴史的に、アプリレベルのプライバシーソリューションは流動性を分断し、匿名性セットの低さに苦しんできました。EIP-8182はシールドされた送金をプロトコルレベルで統合し、ユーザーが特殊なウォレットアーキテクチャを必要としたり、断片化されたオプトインアプリケーションと対話したりすることなく、隠された配信キーを介して資金をルーティングできるようにします。

トランザクションのプライバシーのために進められている他の研究アプローチには、ユーザーが実際の値を明らかにすることなくトランザクション金額が有効であることを証明できる証明(BulletproofsやRange proofsなど)が含まれます。コンフィデンシャル・トランザクションの研究は、金額を隠しつつ、価値が創造されたり破壊されたりしていないことをネットワークが検証できるようにすることを目指しています。

これらの支払いレイヤーのソリューションは、このセクションで前述したインフラストラクチャに基づいています。PIRは準備段階を保護し、フレーム・トランザクションとFOCILはプライベートな支払いが検閲なしでメンプールに到達することを保証し、zkVMはネットワークのセキュリティ保証を維持しながら価値を隠すために必要な複雑な暗号技術を可能にします。

プライベートな証明とアイデンティティの保護

プライバシーとは、完全に隠蔽することではありません。それは選択的開示、つまり、どの情報を、誰に、どのような条件で開示するかを選択することです。イーサリアムは、ゼロ知識証明 (ZKP)を通じて選択的開示をサポートしています。これにより、ある当事者は基礎となるデータを明らかにすることなく、声明が真実であることを証明できます。たとえば、パスポートの詳細を明らかにすることなく市民権を証明したり、正確な生年月日を明らかにすることなく年齢のしきい値を証明したりできます。

プライベートな証明は、プロトコルレベルでデータを公開することなく検証可能なアイデンティティを可能にすることで、プライバシー・ロードマップに結びつきます。プライベートな読み取りと書き込みがトランザクションのメタデータを保護する一方で、プライベートな証明は、現実世界への参加に必要なアイデンティティと適格性のチェックにおいて、中央集権的な検証システムに個人データを引き渡す必要がないことを保証します。

イーサリアムのプライバシー・ロードマップにおいて、プライベートな証明は補完的なインフラストラクチャのトラックによってサポートされています。1つはプロトコルレベルでプライベートな計算を可能にする実行レイヤーのトラックであり、もう1つは消費者向けデバイスでプライベートな計算を実用的にするアクセスレイヤーのトラックです。

ゼロ知識仮想マシン (zkVM) により、スマート・コントラクトはそのロジックを実行し、作業が正しく行われたという暗号証明を生成できます。その証明が真にゼロ知識である場合、入力、中間状態、または出力について何も明らかにせず、ネットワークレベルでのプライベートな計算を解き放ちます。

「zkVM」という名前にはニュアンスがあります。現在zkVMと呼ばれているシステムのほとんどは、ゼロ知識というよりも簡潔 (succinct) なものです。それらの証明は小さく、検証も高速ですが、生成に使用されたデータを必ずしも隠すわけではありません。現在、プライバシーアプリケーションが依存する隠蔽特性を提供している証明システムはごくわずかです。クライアントサイド証明のベンチマーク (新しいタブで開く)は、どのzkVMがシステム特性において実際のゼロ知識について分析されているかを追跡しています。このギャップを埋めることは、ロードマップのプライベートな証明に関する取り組みの一部です。

フレーム・トランザクション (EIP-8141) もzkVMの実装に関連しています。カスタム検証スキームを使用して証明検証済みの状態遷移を送信できるため、アプリはプライベートな実行環境を提供し、トランザクションデータ自体を公開することなく、アクションが正しく行われたという暗号証明をパブリックなイーサリアム・ネットワークに送信できます。

ゼロ知識証明は、個人がデータをプライベートに保ちながらその有効性を証明できるようにするのに優れていますが、複数のユーザーが同時に秘密データの共有プールと対話する必要があるスマート・コントラクトを簡単に管理することはできません。

このギャップを埋めるために、イーサリアムのロードマップには完全準同型暗号 (FHE) が組み込まれています。FHEにより、スマート・コントラクトは基礎となる情報を復号したり公開したりすることなく、暗号化されたデータに対して直接計算を実行できます。FHEの構成要素と特殊な暗号コプロセッサをイーサリアムに統合することは、プライベートな自動マーケットメーカー (AMM)、機密のレンディングプール、または全員の入力が完全に秘密のまま相互作用しなければならない封印入札オークションなど、共有された「隠された状態」に依存する分散型アプリケーションにとって不可欠です。

クライアントサイド証明は、日常的なデバイスでこれらのプライバシー証明を生成することを実用的にします。クライアントサイド証明プロジェクトは、消費者向けハードウェア上の証明システムとzkVMを比較する公開ベンチマークスイートを維持しており、その結果をethproofs.org (新しいタブで開く)で公開しています。技術研究は、直接的なオンチェーン検証を備えた透明性のあるポスト量子証明を目指しており、プライベートな計算をより高速にし、イーサリアム・ネットワーク上で直接検証しやすくし、モバイルデバイスで実行可能にします。

zkIDイニシアチブ (新しいタブで開く)は、欧州デジタルアイデンティティ (EUDI) ウォレットを含むグローバルなアイデンティティフレームワークに沿ったオープンソースのインフラストラクチャを作成しました。Open Anonymous Credentials (OpenAC) システムは、発行されたクレデンシャルにリンク不能性 (unlinkability) を提供し、同じユーザーが異なるプラットフォーム間で生成した複数の証明が単一のプロファイルに関連付けられないようにします。

ガバナンスの分野では、Minimal Anti-Collusion Infrastructure (MACI) (新しいタブで開く)プロトコルがレシートフリー性 (receipt-freeness) を提供し、アカウントがどのように投票したかを証明することを暗号学的に不可能にします。有権者は自分の選択を示すレシートを作成できないため、票の買収や強制はその経済的インセンティブを失います。MACIは2020年以来、clr.fund (新しいタブで開く)を通じて現実世界の資金調達の決定を保護しており、イーサリアムの公共財のためのクアドラティック・ファンディングで数百万ドルを分配してきました。

プライバシーを保護する投票は、すでにリスクの高い環境で実際の有権者を保護しています。RarimoのFreedom Tool (新しいタブで開く)は、ゼロ知識パスポート検証を使用して、市民が自分が誰であるかを明らかにすることなく投票資格があることを証明できるようにします。これは、有権者の安全が暗号化された投票の秘密に依存しているロシア(Russia2024 (新しいタブで開く)の野党投票)、ジョージア(United Space投票アプリ)、イラン(Iranians Voteプロジェクト)などの国々で、匿名のシャドウ選挙や野党の世論調査を支援してきました。

プライベートな証明はまた、コンプライアンスを意識したプライバシーを可能にします。プライバシープールのようなプライバシーソリューションは、預け入れを自由に受け入れますが、引き出しの前に、ユーザーの資金が既知の悪意のあるアドレスと交差していないというゼロ知識証明を生成することをユーザーに要求します。プログラム可能なコンプライアンスモデルは、トランザクションをシールドする行為と規制コンプライアンスを実証する行為を分離し、日常的なユーザーが機関の要件を満たしながらプライベートにトランザクションを行えるようにします。

zkEVMはこれらのコンプライアンスチェックをプライベートに実行でき、トランザクションの詳細やユーザーのアイデンティティを公開することなく規制ステータスを検証します。

現在のロードマップの進捗状況

イーサリアムにおけるプライバシー開発の方向性は、単一の組織ではなく、エコシステム全体の連携によって形作られています。strawmap.org (新しいタブで開く)のロードマップは、エコシステム全体から提案されたアップグレードを収集し、コミュニティがどこでコンセンサスに達したかを追跡および提案します。イーサリアム財団の研究者たちは、アクセスレイヤーのプライバシーツール、アイデンティティインフラストラクチャ、およびコンプライアンスを意識したシステムの推進に焦点を当て、研究エコシステム全体で並行する研究開発ロードマップの管理を支援しています。どちらの例も、イーサリアムのプライバシーをオプションではなく構造的なものにするという、同じ根本的な優先事項を反映しています。

イーサリアムのプライバシーに関する研究開発は、エコシステム全体の数十のチームにまたがっています。プロトコルのアップグレード、アクセスレイヤーのソリューション、アイデンティティインフラストラクチャ、およびコンプライアンスを意識したツールに関する作業が進められています。

プロトコルのアップグレード: EIP-8141 (フレーム・トランザクション)、EIP-7805 (FOCIL)、EIP-8250 (キー付きナンス)、およびEIP-8182 (プロトコルレベルのシールドプール) は活発に開発されており、グラムステルダムの次のネットワークアップグレードであるHegotáアップグレード (新しいタブで開く)での導入が検討されています。EIP-8025 (オプションの実行証明) とヴァークル・ツリーもHegotáのターゲットとなっており、イーサリアム・メインネット上でのzkEVMベースのプライベートな計算の基盤を提供します。並行して、マルチパーティの暗号化されたスマート・コントラクトを可能にするFHEコプロセッサに関する研究も成熟しつつあります。

アクセスレイヤー: PIRの研究は進んでおり、インフラストラクチャチームによってアクティブな実装がテストされています。KohakuウォレットSDKは、プライバシーを保護するウォレットのオープンソースリファレンスとして開発中です。

クライアントサイド証明: チームはベンチマーク主導のテスト結果を積極的に使用して、標準的なデバイスでゼロ知識証明がどのように実行されるかを最適化しています。Spartan-WHIRのようなプロジェクトは、イーサリアム・ネットワーク上で直接簡単に検証できる、安全で耐量子性のある証明を推進しています。leanVMのような研究イニシアチブは、複数の暗号署名を束ねるように設計された軽量のzkVMを提供し、耐量子署名のデータサイズを250倍縮小してスペースを節約し、ネットワークコストを削減します。

アイデンティティと証明: zkIDイニシアチブは、モバイルデバイス向けに最適化された証明スキームを作成しています。MACIは引き続きクアドラティック・ファンディングのラウンドとDAOガバナンスを保護しており、RarimoのFreedom Toolのようなツールはゼロ知識投票を現実世界の選挙に持ち込んでおり、プライバシーを保護するアイデンティティ標準に関する継続的な研究が続けられています。

この作業のどの部分も完了していません。タイムラインは目標であり保証ではありません。また、イーサリアムのコンセンサスベースのガバナンスプロセスは、研究が進むにつれてロードマップが変更される可能性があることを意味します。しかし、活発な開発の範囲とプライバシーに取り組んでいるチームの数は、イーサリアムをデフォルトで抽出耐性 (extraction-resistant) のあるものにするという明確なコミットメントを表しています。

参考文献