Перейти до основного вмісту

Дорожня карта приватності для Етеріуму

Етеріум працює над тим, щоб зробити приватність першокласною властивістю мережі за допомогою оновлень, які захищають приватність транзакцій, забезпечують безпечний доступ до даних користувачів і дозволяють використовувати верифіковану, але приватну ідентифікацію.

Приватність в Етеріумі переходить від необов'язкового доповнення до стандарту на рівні мережі. Запропоновані дорожні карти приватності Етеріуму націлені на конкретні вразливі точки з'єднання, де сьогодні може статися витік даних користувачів. Дослідження в усій екосистемі спрямовані на те, щоб зробити Етеріум платформою, де приватність є структурною, а не опціональною.

Дослідники з Фундації Ethereum об'єднали три основні пріоритети дорожньої карти (відкривається в новій вкладці) на основі розподілених досліджень екосистеми:

  • Приватні зчитування — запити та перегляд Етеріуму без розкриття того, до яких адрес, смарт-контрактів або даних отримує доступ користувач. Захист зчитувань зупиняє збір даних ще до того, як транзакція буде підписана.
  • Приватні записи — надсилання транзакцій, стійких до цензури та витоку метаданих, від включення в мемпул до остаточної фіксації. Захист записів гарантує, що приватні транзакції не піддаватимуться цензурі та не будуть пов'язані з їхнім джерелом.
  • Приватне доведення — верифікація ідентифікації, відповідності вимогам або даних без розкриття основної особистої інформації за допомогою ефективних доведень з нульовим розголошенням. Приватне доведення дозволяє користувачам брати участь у мережі, погоджуючись розкривати лише мінімально необхідну інформацію (вибіркове розкриття).

Разом ці три напрямки формують наскрізну модель приватності. Метою є обчислювальний суверенітет, який гарантує, що Етеріум є платформою, де окремі особи та установи можуть взаємодіяти, координувати дії та здійснювати транзакції на глобальному рівні без несанкціонованого збору даних, стеження або централізованої цензури.

Чому приватність важлива? Дізнайтеся про приватність, як захистити свою приватність в інтернеті та як захистити свою приватність в Етеріумі вже сьогодні.

Більше про приватність

Приватні зчитування захищають запити користувачів і дані доступу

Ще до підписання транзакції користувачеві потрібно зчитати дані з блокчейну. Щоб перевірити баланс, оцінити газ або перевірити стан смарт-контракту, програмне забезпечення гаманця надсилає запити до провайдера вузла. Ці стандартні запити віддаленого виклику процедур (RPC) розкривають величезну кількість метаданих.

Провайдер вузла може бачити IP-адресу користувача, відбиток пристрою, конкретні запитувані адреси, а також час і частоту його активності. Навіть якщо користувач потім надсилає приватну транзакцію, провайдер інфраструктури вже має доступ до детальної карти його намірів.

The Ethereum privacy stack: private reads, networking, and the hidden leak

Andy Guzman explains how metadata leaks when wallets read data from Ethereum, and how the privacy roadmap's private reads and networking research closes the access-layer leak.

Дивитися з транскриптом 

Витік метаданих на рівні доступу є однією з найстійкіших проблем приватності в усіх блокчейн-системах. Етеріум прагне вирішити проблему витоку метаданих за допомогою приватності джерела (приховування того, хто запитував), приватності контенту (приховування того, що запитували) та верифікації правильності повернутої інформації.

Приватність джерела використовує анонімні RPC (відкривається в новій вкладці) та рішення для анонімних мереж, щоб приховати сутність, яка запитує дані, приватність контенту використовує такі тактики, як приватне отримання інформації та незалежна оперативна пам'ять (oblivious RAM) (відкривається в новій вкладці), щоб приховати запитувані дані, тоді як верифікація правильності використовує легкі клієнти для доведення точності повернутих даних.

Криптографічним будівельним блоком, що лежить в основі приватності контенту, є приватне отримання інформації (PIR) (відкривається в новій вкладці) — криптографічний метод, який дозволяє клієнту робити запит до бази даних і отримувати певну інформацію, не розкриваючи серверу, до якого саме елемента було отримано доступ. Сервер обробляє запит наосліп і повертає зашифровану відповідь, яку може розшифрувати лише гаманець, що робив запит.

PIR працює на рівні доступу, знаходячись між програмним забезпеченням гаманця та провайдерами вузлів. У міру вдосконалення реалізацій PIR вони будуть інтегровані в набори для розробки програмного забезпечення (SDK) гаманців і провайдерів інфраструктури, що дозволить користувачам робити запити до мережі, не розкриваючи свою активність централізованим посередникам.

Приватні зчитування також зменшують вразливість до випередження та атак на впорядкування транзакцій. Якщо провайдер інфраструктури не бачить, до якого смарт-контракту або адреси звертається користувач, він не може продати цю інформацію суб'єктам, які отримують прибуток від передбачення ончейн-активності.

Приватні записи запобігають цензурі та витоку транзакцій

Після надсилання транзакція проходить через мережеву інфраструктуру, яка може спостерігати за нею або заблокувати її до того, як вона буде записана ончейн. Саме тут багато протоколів приватності на практиці зазнають невдачі. Великі централізовані будівники блоків моніторять мемпул і можуть непомітно відхиляти або цензурувати транзакції, що походять від інструментів приватності. Навіть якщо базова криптографія надійна, транзакція, яка ніколи не включається в блок, не забезпечує жодного захисту.

Два оновлення на рівні протоколу вирішують цю проблему разом:

EIP-8141 (фреймові транзакції) (відкривається в новій вкладці) запроваджує новий тип транзакцій, який розділяє транзакції на сегменти для перевірки підпису та авторизації комісії, а також для фактичних інструкцій транзакції. Фреймові транзакції дозволяють смарт-акаунтам визначати власні схеми підпису та використовувати зовнішні контракти для покриття комісій за газ. Суворі правила ізольованого середовища (пісочниці) в мемпулі запобігають тому, щоб ці транзакції відкривали мережу для атак типу «відмова в обслуговуванні» (DoS).

Фреймові транзакції розглядаються для оновлення Етеріуму Hegotá (відкривається в новій вкладці) — наступного оновлення мережі після майбутнього оновлення Гламстердам. Це ж оновлення також дозволить смарт-акаунтам прийняти квантово-безпечні підписи до завершення повного постквантового переходу мережі.

Фреймові транзакції дозволяють акаунтам вибирати власний метод перевірки підпису. Для приватності це означає, що користувачі можуть застосовувати схеми підпису, які зберігають приватність, не чекаючи масштабної міграції всієї мережі. Фреймові транзакції також дозволяють абстрагувати комісію за газ, що дає змогу інструментам приватності покривати витрати на транзакції без розкриття адрес користувачів ончейн.

EIP-7805 (списки включення, що забезпечуються вибором форку, або FOCIL) (відкривається в новій вкладці) забезпечує механізм примусового виконання для приватних записів. Правила консенсусу вимагають від пропонувачів блоків включати у свої блоки транзакції з агрегованих локальних списків включення, які збирають транзакції з різних джерел. Якщо будівник блоків намагається цензурувати транзакцію, яка з'явилася в списках включення, вузли-атестатори повністю відхиляють запропонований блок. Наразі FOCIL розглядається для оновлення Hegotá (відкривається в новій вкладці).

Фреймові транзакції надають користувачам гнучкість у створенні транзакцій, що зберігають приватність, за допомогою користувацьких схем підпису, тоді як FOCIL гарантує, що ці транзакції не можуть бути вибірково цензуровані після потрапляння в мемпул. Разом вони вирішують дві різні точки відмови: одна уможливлює формат приватних транзакцій, інша гарантує їхнє включення. Жоден центральний суб'єкт не може заблокувати дійсний приватний переказ.

EIP-7805: Fork-choice enforced inclusion lists (FOCIL)

Ethereum researchers Thomas Thiery and Julian Ma walk through EIP-7805 (FOCIL), which uses aggregated local inclusion lists to guarantee that valid transactions cannot be censored by block builders.

Дивитися з транскриптом 

Другою вразливою точкою для приватності користувачів є те, як Етеріум відстежує порядок транзакцій, що називається системою послідовних нонсів. У стандартній моделі акаунтів Етеріуму кожен акаунт використовує єдиний лічильник, що лінійно збільшується. Якщо одна приватна транзакція затримується в мемпулі, усі наступні транзакції з цього акаунта зупиняються за нею. Послідовність нонсів також дозволяє спостерігачам мережі пов'язувати кілька транзакцій з одним і тим самим вихідним акаунтом, що підриває приватність.

EIP-8250 (ключові нонси для фреймових транзакцій) (відкривається в новій вкладці), що наразі розглядається для Hegotá, вирішує цю проблему, дозволяючи одному акаунту керувати кількома паралельними послідовностями транзакцій одночасно. Користувачі можуть виконувати багато приватних транзакцій у різних контекстах одночасно, і спостерігачі більше не можуть надійно співвідносити різні дії з одним і тим самим батьківським акаунтом.

Приватні платежі та переказ цінності

Окрім маршрутизації транзакцій та управління нонсами, захист записів вимагає приховування ідентифікаційних даних та активів, залучених до переказу. Навіть коли користувач робить приватний запит і транслює транзакцію без цензури, дані транзакції, записані ончейн, залишаються публічно видимими. Будь-хто може бачити, хто, скільки і кому відправив, а фірми з аналізу ланцюгів агрегують ці дані в профілі з можливістю пошуку, які зберігаються нескінченно довго.

EIP-8182 (приватні перекази ETH та ERC-20) (відкривається в новій вкладці), запропонований для оновлення Hegotá, впроваджує нативний, спільний захищений пул безпосередньо в протокол Етеріуму для переказів ETH та ERC-20. Пули приватності використовують криптографічне змішування, щоб розірвати зв'язок між депозитом і виведенням, але сьогодні вони доступні лише через додатки для приватності, гаманці та мережі рівня 2 (l2).

Історично склалося так, що рішення для приватності на рівні додатків дробили ліквідність і страждали від низьких наборів анонімності. EIP-8182 консолідує захищені перекази на рівні протоколу, дозволяючи користувачам маршрутизувати кошти за допомогою прихованих ключів доставки без необхідності використання спеціалізованих архітектур гаманців або взаємодії з фрагментованими додатками, що вимагають згоди на участь.

Інші дослідницькі підходи, що просуваються для приватності транзакцій, включають доведення, які дозволяють користувачам демонструвати дійсність сум транзакцій без розкриття фактичних значень (наприклад, bulletproofs та доведення діапазону). Дослідження конфіденційних транзакцій спрямовані на приховування сум, водночас дозволяючи мережі перевіряти, що жодна цінність не створюється і не знищується.

Ці рішення на рівні платежів базуються на інфраструктурі, описаній раніше в цьому розділі. PIR захищає етап підготовки, фреймові транзакції та FOCIL гарантують, що приватні платежі досягають мемпулу без цензури, а zkVM уможливлюють складну криптографію, необхідну для приховування цінності при збереженні гарантій безпеки мережі.

Приватне доведення та захист ідентифікації

Приватність — це не про повне приховування. Йдеться про вибіркове розкриття, або вибір того, яку інформацію розкривати, кому і на яких умовах. Етеріум підтримує вибіркове розкриття за допомогою доведень з нульовим розголошенням (ZKP), які дозволяють одній стороні довести істинність твердження без розкриття базових даних. Наприклад, доведення громадянства без розкриття паспортних даних або доведення досягнення певного віку без розкриття точної дати народження.

Приватне доведення пов'язане з дорожньою картою приватності, уможливлюючи верифіковану ідентифікацію без розкриття даних на рівні протоколу. У той час як приватні зчитування та записи захищають метадані транзакцій, приватне доведення гарантує, що перевірки ідентифікації та відповідності вимогам, необхідні для участі в реальному світі, не вимагають передачі особистих даних централізованим системам верифікації.

У дорожній карті приватності Етеріуму приватне доведення підтримується взаємодоповнюючими інфраструктурними напрямками: один на рівні виконання, щоб зробити приватні обчислення можливими на рівні протоколу, і один на рівні доступу, який робить приватні обчислення практичними на споживчих пристроях.

Віртуальні машини з нульовим розголошенням (zkVM) дозволяють смарт-контрактам виконувати свою логіку та генерувати криптографічне доведення того, що робота була виконана правильно. Коли це доведення дійсно є доведенням з нульовим розголошенням, воно нічого не розкриває про вхідні дані, проміжний стан або вихідні дані, відкриваючи можливості для приватних обчислень на рівні мережі.

Назва «zkVM» має певний нюанс; більшість систем, які сьогодні називаються zkVM, є радше стислими (succinct), ніж такими, що мають нульове розголошення. Їхні доведення невеликі та швидко перевіряються, але не обов'язково приховують дані, використані для їх генерації. Сьогодні лише кілька систем доведення забезпечують властивість приховування, від якої залежать додатки для приватності. Бенчмарки клієнтського доведення (відкривається в новій вкладці) відстежують, які zkVM були проаналізовані на наявність фактичного нульового розголошення в їхніх системних властивостях. Усунення цієї прогалини є частиною роботи над приватним доведенням у дорожній карті.

Фреймові транзакції (EIP-8141) також пов'язані з впровадженням zkVM. Вони можуть використовувати користувацькі схеми верифікації для подання переходів стану, перевірених доведенням, що дозволяє додаткам пропонувати приватні середовища виконання та подавати криптографічне доведення в публічну мережу Етеріум про те, що дія була виконана правильно, без розкриття самих даних транзакції.

Доведення з нульовим розголошенням чудово підходять для того, щоб дозволити окремим особам доводити дійсність своїх даних, зберігаючи їх приватними, але вони не можуть легко керувати смарт-контрактами, де кільком користувачам потрібно одночасно взаємодіяти зі спільним пулом секретних даних.

Щоб подолати цю прогалину, дорожня карта Етеріуму включає повністю гомоморфне шифрування (FHE). FHE дозволяє смарт-контрактам виконувати обчислення безпосередньо на зашифрованих даних без необхідності розшифровувати або розкривати базову інформацію. Інтеграція будівельних блоків FHE та спеціалізованих криптографічних співпроцесорів в Етеріум є важливою для децентралізованих додатків, які покладаються на спільний «прихований стан», таких як приватні автоматизовані маркетмейкери (AMM), конфіденційні пули кредитування або аукціони закритих пропозицій, де вхідні дані кожного учасника повинні взаємодіяти, залишаючись при цьому повністю секретними.

Клієнтське доведення робить генерацію цих доведень приватності практичною на повсякденних пристроях. Проєкт клієнтського доведення підтримує публічний набір бенчмарків, що порівнює системи доведення та zkVM на споживчому обладнанні, публікуючи результати на ethproofs.org (відкривається в новій вкладці). Технічні дослідження спрямовані на прозорі, постквантові доведення з прямою ончейн-верифікацією, що робить приватні обчислення швидшими, простішими для перевірки безпосередньо в мережі Етеріум і життєздатними на мобільних пристроях.

Ініціатива zkID (відкривається в новій вкладці) створила інфраструктуру з відкритим вихідним кодом, узгоджену з глобальними фреймворками ідентифікації, включаючи гаманець Європейської цифрової ідентифікації (EUDI). Система відкритих анонімних облікових даних (OpenAC) забезпечує неможливість зв'язування виданих облікових даних, гарантуючи, що численні доведення, згенеровані одним і тим самим користувачем на різних платформах, не можуть бути співвіднесені з єдиним профілем.

У сфері управління протокол мінімальної інфраструктури протидії змові (MACI) (відкривається в новій вкладці) забезпечує відсутність квитанцій, що робить криптографічно неможливим доведення того, як проголосував акаунт. Оскільки виборці не можуть надати квитанцію, що підтверджує їхній вибір, підкуп голосів і примус втрачають свій економічний стимул. MACI забезпечує прийняття реальних рішень щодо фінансування з 2020 року через clr.fund (відкривається в новій вкладці), який розподілив мільйони доларів у вигляді квадратичного фінансування для суспільних благ Етеріуму.

Голосування зі збереженням приватності вже захищає реальних виборців у ситуаціях з високими ставками. Freedom Tool від Rarimo (відкривається в новій вкладці) використовує верифікацію паспорта з нульовим розголошенням, щоб дозволити громадянам довести своє право голосу, не розкриваючи свою особу. Він забезпечив проведення анонімних тіньових виборів та опозиційних опитувань у таких країнах, як Росія (опозиційне голосування Russia2024 (відкривається в новій вкладці)), Грузія (додаток для опитувань United Space) та Іран (проєкт Iranians Vote), де безпека виборців залежить від криптографічної таємниці голосування.

Приватне доведення також уможливлює приватність з урахуванням комплаєнсу. Рішення для приватності, такі як пули приватності, вільно приймають депозити, але вимагають від користувачів генерувати доведення з нульовим розголошенням того, що їхні кошти не перетинаються з відомими зловмисними адресами перед виведенням. Програмована модель комплаєнсу відокремлює акт захисту транзакцій від акту демонстрації відповідності нормативним вимогам, дозволяючи звичайним користувачам здійснювати транзакції приватно, водночас відповідаючи інституційним вимогам.

zkEVM можуть виконувати ці перевірки комплаєнсу приватно, верифікуючи нормативний статус без розкриття деталей транзакцій або ідентифікаційних даних користувачів.

Поточний прогрес дорожньої карти

Напрямок розвитку приватності в Етеріумі формується узгодженням у масштабах усієї екосистеми, а не якоюсь однією організацією. Дорожня карта strawmap.org (відкривається в новій вкладці) збирає запропоновані оновлення з усієї екосистеми, щоб відстежувати та пропонувати напрямки, щодо яких спільнота досягла консенсусу. Дослідники з Фундації Ethereum допомагають керувати паралельною дорожньою картою досліджень і розробок у дослідницькій екосистемі, зосередженою на просуванні інструментів приватності на рівні доступу, інфраструктури ідентифікації та систем з урахуванням комплаєнсу. Обидва приклади відображають один і той самий базовий пріоритет — зробити приватність в Етеріумі структурною, а не опціональною.

Дослідження та розробки у сфері приватності в Етеріумі охоплюють десятки команд по всій екосистемі. Робота просувається над оновленнями протоколу, рішеннями на рівні доступу, інфраструктурою ідентифікації та інструментами з урахуванням комплаєнсу.

Оновлення протоколу: EIP-8141 (фреймові транзакції), EIP-7805 (FOCIL), EIP-8250 (ключові нонси) та EIP-8182 (захищені пули на рівні протоколу) знаходяться в активній розробці та розглядаються для оновлення Hegotá (відкривається в новій вкладці) — наступного оновлення мережі після Гламстердам. EIP-8025 (опціональні доведення виконання) та дерева Веркла також націлені на Hegotá, забезпечуючи основу для приватних обчислень на базі zkEVM у головній мережі Ethereum. Паралельно розвиваються дослідження навколо співпроцесорів FHE для уможливлення багатосторонніх зашифрованих смарт-контрактів.

Рівень доступу: дослідження PIR просуваються, а активні реалізації тестуються інфраструктурними командами. SDK гаманця Kohaku розробляється як еталон з відкритим вихідним кодом для гаманців, що зберігають приватність.

Клієнтське доведення: команди активно використовують результати тестів на основі бенчмарків для оптимізації роботи доведень з нульовим розголошенням на стандартних пристроях. Такі проєкти, як Spartan-WHIR, просувають безпечні, квантово-стійкі доведення, які можна легко перевірити безпосередньо в мережі Етеріум. Дослідницькі ініціативи, такі як leanVM, пропонують легку zkVM, призначену для об'єднання кількох криптографічних підписів разом, зменшуючи розмір даних квантово-безпечних підписів у 250 разів для економії місця та зниження мережевих витрат.

Ідентифікація та доведення: ініціатива zkID створює оптимізовані схеми доведення для мобільних пристроїв. MACI продовжує забезпечувати раунди квадратичного фінансування та управління DAO, такі інструменти, як Freedom Tool від Rarimo, переносять голосування з нульовим розголошенням у реальні вибори, і тривають постійні дослідження стандартів ідентифікації, що зберігають приватність.

Жодна частина цієї роботи не завершена. Терміни є цілями, а не гарантіями, і процес управління на основі консенсусу в Етеріумі означає, що дорожня карта може змінюватися в міру просування досліджень. Але масштаб активної розробки та кількість команд, що працюють над приватністю, свідчать про чітке прагнення зробити Етеріум стійким до вилучення (extraction-resistant) за замовчуванням.

Додаткова література