跳转到主要内容

下一代伟大的钱包将是注重隐私的

隐私
钱包
零知识证明
埃利奥特·亚历山大
2026年7月2日
29 分钟阅读

想象一下你在钱包上花费的两分钟。你打开应用,看了一眼余额,连接到一个你一直想尝试的去中心化应用 (dapp),授权它展示在你面前的交易,然后把午餐欠的 ETH 转账给朋友。

这一切似乎都没有被监视。没有人问你的名字。你关掉应用,继续你一天的生活。

现在让我们算算到底泄露了什么。在启动时,在你做任何操作之前,一堆分析服务就已经获取了你的 IP 地址,并知道你在使用这个钱包。你的钱包用来读取链上数据的服务器看到了你持有的每一个地址,这些地址都是从同一个 IP 轮询的——你的完整投资组合被整齐地分组,供任何保存日志的人查看。dapp 获取了你的活跃地址,任何人只需这个地址就能查阅其完整历史记录。而你向朋友支付的款项则是一项永久的公开记录,将你的钱包与他们的钱包联系在了一起。

每一次泄露都经过了同一个软件。钱包加载了分析服务,选择了那个服务器,交出了地址,构建了交易。但这种地位是一把双刃剑:能看到一切的层,也是能保护一切的层。

许多钱包的商业模式都建立在收集这些信息的基础之上,但其实有办法在不将用户置于风险之中的情况下做到这一点。实现这一目标所需的一些技术已经存在,行之有效却被忽视。而另一些技术则尚未有人弄清楚。这两部分都是机遇,谁能抓住它们,谁就能构建出下一代伟大的钱包。

你的钱包在链上泄露了什么

从链上开始,无论你使用哪个钱包,这些信息都是公开的。地址不带名字,单凭这一点就让人感到很安心。但是,你收到的每一笔付款、你交互过的每一个合约、你此刻的余额大小,以及与你交易过的所有人的完整列表,都暴露在公开环境中,任何人都可以自由查询。假名仅仅意味着它被归档在一个占位符下,而不是你的真实姓名下。

标准的防御措施是将你的活动分散到几个地址中,大多数有经验的用户也是这么做的。但这带来的帮助并没有看起来那么大。只要从同一个来源为两个地址提供资金,或者让它们互相支付一次,对于任何运行聚类分析的人来说,它们就会被归并为一个单一实体。

早在 2020 年,一项针对 (在新标签页中打开)以太坊前四年的研究就已经能够将 17.9% 的活跃外部拥有账户进行聚类,揭示了超过 340,000 个控制多个地址的实体。那已经是六年前和一次人工智能热潮之前的事了。你小心翼翼的隔离措施距离被破解只有几步之遥。

迟早,这个聚类会与一个真实的人联系起来。注册一个与你社交账号呼应的 ENS 名称,从一个持有你护照扫描件的交易所提款一次,或者从一个在电子表格中保存标记地址的人那里获得付款,这个聚类就不再是抽象的了。

数据泄露也起到了推波助澜的作用——一封电子邮件与家庭地址一起泄露,并与一个看起来像该电子邮件的 ENS 名称相匹配。现在,所有这些都不再需要传票或专家。人工智能已经将从数百万条记录中筛选出一个完美匹配项变成了一项只需一夜之间就能完成的工作,而且成本还在稳步下降。

你的钱包在交易前泄露了什么

链上的踪迹至少需要你进行交易。而链下的踪迹则开始得更早。2026 年初,一位研究人员在一台干净的设备上使用数据包嗅探器对 13 款流行钱包进行了测试 (在新标签页中打开),并记录了它们在首次启动时(在任何账户存在之前)所做的操作。平均每个钱包联系了大约 14 个域名。最差的一个联系了 41 个 IP 地址上的 26 个域名,其中包括向三个独立的提供商发出的余额基础设施调用,而这仅仅是针对一个尚未创建钱包的用户。测试中的另一款钱包则附带了一项设备指纹识别服务以及八个营销归因的子域名。

所有这些都是普通消费者应用的主要功能——分析、崩溃报告、营销归因——但这并不是《糖果传奇》(Candy Crush),而是一款以自我主权为卖点的应用。同一项测试发现,有一款钱包 (在新标签页中打开)在首次启动时什么也没发送:零数据包,零 DNS 请求。钱包的任何功能都不需要这种喋喋不休的通信。

还有一种永远无法堵住的泄露。你的钱包并不保存链的副本;每当它读取余额或发送交易时,它都会向一个称为 RPC(远程过程调用)提供商的服务器发出请求。除非你运行自己的节点,否则每一个请求都会经过其中一个提供商,而默认提供商会看到你的完整地址列表、你的 IP 以及你所做一切的时间。将该 IP 与订阅者姓名匹配,对政府来说只是一项常规的记录请求。

当 梅塔马斯克 的默认提供商在 2022 年承认 (在新标签页中打开)它在记录钱包地址的同时也记录了 IP 时,强烈的反对声迫使它将保留时间缩短至七天 (在新标签页中打开)。值得肯定的是,这种补救措施只是一项政策,其底层的架构并未改变:仍然是一台服务器接收你发出的每一个请求。而且,像这样的日志不需要被请求就能造成损害;它只要存在就够了。数据库会被攻破、出售,并悄悄地与其他数据库合并,一条本身毫无意义的日志可能会在写入数年后与你联系起来。

关于这整个层,需要注意的是用户永远看不到其中的任何内容。发送资金至少会在你面前显示一个确认屏幕;而元数据则没有屏幕。没有人会授权他们的地址列表与他们的 IP 一起传输,也没有任何签名提示会涵盖分析服务。

这些默认设置源于标准消费者应用的策略——坚实的基础设施、有用的崩溃报告、增长指标——在没有经过太多思考的情况下,就被应用到了一个掌管人们资金的应用上。这也是令人鼓舞的部分:本节中提到的每一次泄露,都可以追溯到钱包构建者所做出的一个决定。

谁在监视

从你最不希望看到的旁观者开始。犯罪分子已经发现,公共账本同时也是一份可以通过暴力夺取储蓄的人员目录。扳手攻击(通过暴力或暴力威胁提取密钥的抢劫)在 2025 年激增了 75% (在新标签页中打开),仅在 2026 年的前四个月,受害者就损失了约 1.01 亿美元 (在新标签页中打开)。而且,这种模式已经转向调查人员所称的数据驱动型目标定位,即攻击者在敲门之前就会在链上对受害者的资产进行分析。在最近一半以上的事件中,他们将配偶、孩子或父母作为筹码。一个能追溯到你家门口的钱包余额,对犯罪分子来说就是一张长期有效的邀请函。

还有那些带着徽章的旁观者。透明的账本是一个任何政府都不需要建立的监控系统:谁付钱给谁、什么时候付的、付了多少,这些完整的记录都公开存放着,只需一次无需传票的查询即可获得。这应该让你有多担心,取决于谁在统治你,对于数百万人来说,答案是一个会惩罚向反对党捐款、订阅 VPN 或持有国家无法印制的货币储蓄的政府。

对于这些用户来说,财务暴露就是威胁模型,而钱包的默认设置决定了他们暴露的程度。

这两种旁观者都在获得同样的升级。人工智能让监视的成本逐年降低,而且写入链上的所有内容都会永久保留,可供未来出现的任何新分析技术使用。所有这些都不是对公共账本的控诉;透明度正是让任何人都能验证链的原因。暴露存在于将记录与你联系起来的踪迹中——资金模式、重复使用的地址、服务器日志。

到目前为止,钱包一直保留着这条踪迹,因为保留它是阻力最小的路径,对软件和用户来说都是如此。而这也正是钱包有能力去消除的东西。

为什么钱包是解决隐私问题的地方

人们有理由问,为什么这些都是钱包的工作。在以太坊的基础层,有针对隐私的积极探索 (在新标签页中打开),协议最终可能会承担部分重任。但是,链是通过硬分叉进行升级的,充其量一年两次,而与隐私相关的变更将分散在几次硬分叉中。这是一个以年为单位衡量的时间表,并且由一个不应仓促行事的流程来决定。

与此同时,个人现在就在决定在链上获得报酬、捐款、将储蓄存放在那里是否安全。他们需要的隐私,其到来速度必须快于以太坊社会共识过程和分叉时间表所能提供的速度。

应用层并不适合解决这个问题。即使每个 dapp 都发布了自己的隐私功能,每个 dapp 也只能以自己的方式保护其内部的活动,并带有需要用户管理的自身特性和秘密。暴露你的是贯穿所有这些应用的连接——共享的地址、资金踪迹、追溯到你的链接——而这些连接存在于应用之间的空间中。逐个应用地解决隐私问题,意味着在除了问题真正所在之处以外的所有地方解决它。dapp 并不是真正解决方案的归宿。

那么就只剩下钱包了。它是唯一能看到你连接的每一个 dapp、你控制的每一个地址以及你发出的每一个请求的软件。正是这种可见性让一个泄露信息的钱包代价高昂,但也正是这种可见性让一个谨慎的钱包能够协调你所做一切的隐私:选择哪个地址面向哪个应用,路由读取请求以确保没有一台服务器能掌握全貌,以及执行隐私协议所要求的记账工作。

而且这些协议的进展比大多数构建者想象的要快。Railgun (在新标签页中打开) 已经处理了超过 50 亿美元的累计交易量 (在新标签页中打开),目前持有约 8000 万美元 (在新标签页中打开);像 Umbra (在新标签页中打开) 这样的隐身地址工具已经生成了数以万计的一次性地址;根据一项统计 (在新标签页中打开),超过 35 个团队正在探索十几种不同的隐私转账方法。

这些目前都还不是主流,而且确实还缺少一些拼图。但这些协议是有效的,真金白银在其中流转,它们所缺乏的只是在用户主要操作流程中的一席之地。这正是具有前瞻性思维的钱包介入的地方。

注重隐私的钱包实际上在做什么

抛开专业术语,大多数隐私工作其实就是记账。在这里使用一个新地址,在那里路由存款,保管好这张票据,在提款前等待,永远不要让那两个账户产生交集。这是一项人类不擅长而软件却天生适合的纪律,而今天,它几乎完全落在了用户身上。

注重隐私的钱包会自己完成记账工作,而不是将其推给用户。用户决定做什么;钱包则确保做这件事不会留下追溯到他们的踪迹。

从现有的技术开始。屏蔽池在今天已经可以使用:Railgun 在你的公开余额之外保留了一个隐私余额,一旦资金进入其中,向外支付就不会泄露关于你其他资产的任何信息。成本是真实存在的——比普通转账更高的费用、以秒为单位的证明生成时间、对中继器的一定依赖——但即使有这些权衡,该协议也已经承载了数十亿的交易量。

将其与一种不需要任何协议的习惯结合起来:为每个交易对手提供一个新地址。当用户连接到一个新的 dapp 时,钱包可以为它提供一个专用地址,由屏蔽余额提供资金,这样应用看到的就是一个没有历史记录、没有关联账户的账户。隐身地址 (ERC-5564 (在新标签页中打开)) 将同样的操作扩展到了接收付款。像 Tornado Cash (在新标签页中打开)Privacy Pools (在新标签页中打开) 这样的混币器做的工作更简单、更狭窄:资金从一个地址进入,从另一个地址退出,两者之间的联系被切断。这就是为一个无人能追踪到你的新地址提供资金的工具——而缺失的一环是钱包按需生成这样一个地址,而不是把这个繁琐的过程留给用户。所有这些都不需要等待硬分叉或研究资助。它等待的是一个愿意代表用户承担记账工作的钱包。

网络方面主要在于决策。发布时不带任何第三方分析服务是一种选择,市场上至少有一款钱包已经做到了这一点。在 RPC 暴露方面,大多数钱包已经允许你更换提供商,因此这种选择性是存在的,只是隐藏在高级用户才会访问而其他人永远找不到的设置页面中。

尚未发布的举措是隔离:为不同的地址分配不同的提供商,这样就不会有任何一台单一服务器看到完整的列表,并在钱包和提供商之间放置一个代理,这样 IP 和地址就永远不会一起传输。像 Helios (在新标签页中打开)Colibri (在新标签页中打开) 这样的轻客户端允许钱包验证它得到的答案,而不是盲目相信。这些举措中的每一项都会在基础设施、延迟或工程时间上付出一些代价,但它们都不需要新的密码学。

接下来是前沿领域。今天读取你的余额意味着向任何提供查询服务的人泄露你的地址集,而解决这个问题的努力正在进行中:可信执行环境与茫然随机存取存储器 (Oblivious RAM) 相结合、私有信息检索,以及朝着完全私密读取迈进的轻客户端。目前还没有哪项技术成熟到可以直接从参考实现中复制,而这正是它值得去开拓的原因。

写入端的情况也类似:点对点广播和混合网络 (mixnets) 将防止交易把你的 IP 携带到服务器。率先落地这些技术的钱包,将成为该领域其他产品衡量自身的标杆。

这就是标准,请注意,这是一个用户体验标准,而不是一个新颖密码学标准。以本文开头的那个场景为例——启动、连接、授权、支付——并保持该会话的辨识度。权衡是存在的;生成证明需要几秒钟,屏蔽转账成本更高,界面中可能需要为一两个新概念命名。

这些差异让人感觉有多小,取决于集成的工艺,这将把那些做得好的钱包与那些在技术上提供该功能但却让用户感到麻烦的钱包区分开来。必须彻底改变的是:启动时不触发任何分析服务,每个新的 dapp 都会遇到一个没有历史记录的地址,向朋友付款不会泄露其背后的账户信息。

要求用户改变自身习惯的隐私保护永远无法普及。当它融入用户已经理解的体验中时,它就是一个更好的钱包。

值得借鉴的想法

在基础功能之上,还有一层据我所知尚未有人发布的功能。这只是一些想法,但每一个都有可能让某款钱包成为不二之选。

从时间安排开始。匿名集在各个步骤之间需要时间来增长,而你的时间戳悄悄泄露的信息比你想象的要多——你什么时候醒着,你处于哪个时区,你在哪几天进行交易。钱包可以将任何不紧急的操作排队,并在非高峰时段执行:屏蔽存款在夜间结算,资金在早晨准备就绪,这样你的生活节奏就永远不会在链上形成。

然后是“一键轻松”按钮。今天出现的用户是完全暴露的——一个经常使用的助记词,背后是多年的历史记录。让他们输入助记词,钱包会起草一份迁移计划供他们授权——这么多存入 Railgun,这么多存入 Privacy Pools,你可以随意调整分配比例。之后,每当需要在公开场合使用资金时,它们就会准备就绪且不暴露地出现:一个新地址,一个非高峰时间,一个与存入金额不一致的数额。而且通常不需要退出。在 Railgun 的生态系统中,用户可以进行转账和交易而无需暴露,此外还能节省退出费用。一个在周一还是一本公开账簿的用户,到周五就变得无法解读了,而他们所做的只是授权了一个计划。

钱包还可以进行隐私检查 (lint)。本文前半部分提到的聚类启发式方法是公开的,因此可以将它们指向用户自己的待处理交易,并在签名前发出警告:这笔付款将把这两个账户联系起来,这笔提款与你的存款分毫不差地匹配。钱包已经在模拟交易以捕获被抽干的资金。模拟旁观者能了解到什么,是针对不同风险的相同举措。

并且向人们展示监视者已经看到了什么。一个在用户自己的账户上运行聚类分析的仪表板,将抽象的威胁变成了用户觉得需要采取行动的具体事物:对观察者来说,这五个地址是一个实体,这个账户是干净的,这个 ENS 名称将两者联系了起来。这也为上面提到的“一键轻松”功能提供了前后对比。

行动步骤

给构建者的建议

本文的每一节都以同一个落脚点结束:钱包可以做出的选择。

做出这些选择的方法是提供合理的默认设置,并且用户可以覆盖其中的每一项。默认选择隐私路径,因为默认设置是大多数用户会接受的。但要保留用户主导的选择权,因为如果一个用户不能将他们的钱包指向不同的 RPC 服务器或他们自己的节点,那么他们并没有真正获得主权。

你不必从零开始。Kohaku SDK (在新标签页中打开) 打包了本文中的几个原语——屏蔽余额、混币器、轻客户端——因此钱包可以采用它们,而无需从头开始重建每个协议。这些组件已经准备就绪。有些东西在有人提出要求之前很久就很重要了。也没有人看到大众请愿要求端到端加密;它作为默认设置发布,数十亿人在没有注意到或不关心的情况下获得了它,而现在,一个没有端到端加密的通讯应用会让人觉得是有缺陷和侵犯隐私的。

无法被用来寻找你、分析你或针对你的资金也属于同一类别。以这种方式对待资金的钱包,将成为下一代伟大的钱包。

给用户的建议

你使用的钱包就是你作为规范在推广的钱包。选择那些认真对待你的隐私和安全的钱包。这可能意味着要牺牲最流畅的界面,以换取最安全、最私密的界面。目前,这可能意味着要关注 Walletbeat (在新标签页中打开) 的最新动态,看看哪些钱包正在向启用用户隐私转变,并花时间去尝试它们。

进一步探索