跳转到主要内容

以太坊隐私路线图

以太坊正致力于通过保护交易隐私、确保用户数据访问安全以及实现可验证但私密的身份等升级,使隐私成为网络的一等属性。

以太坊上的隐私正在从可选的附加功能转变为网络级别的默认设置。以太坊提出的隐私路线图针对的是当今用户数据可能泄露的特定脆弱连接点。整个生态系统的研究旨在使以太坊成为一个隐私是结构性而非选择性加入的平台。

以太坊基金会的研究人员从整个生态系统的分布式研究中汇总了三个核心路线图优先级 (在新标签页中打开)

  • 私密读取 - 查询和浏览以太坊,而不泄露用户正在访问哪些地址、智能合约或数据。保护读取可以防止数据在交易签名之前就被收集。
  • 私密写入 - 发送抗审查和元数据泄露的交易,从包含在内存池到最终结算。保护写入可确保私密交易不被审查或追溯到其来源。
  • 私密证明 - 使用高效的零知识证明,在不披露底层个人信息的情况下验证身份、资格或数据。私密证明允许用户参与网络,同时选择仅披露必要的最少信息(选择性披露)。

这三个领域共同构成了一个端到端的隐私模型。目标是实现计算主权,确保以太坊成为一个个人和机构可以在全球范围内互动、协调和交易的平台,而不会受到未经批准的数据收集、监视或中心化审查。

为什么隐私很重要? 了解隐私、如何在线保护你的隐私,以及如今如何在以太坊上保护你的隐私。

更多关于隐私的信息

私密读取保护用户查询和访问数据

在交易签名之前,用户需要从区块链读取数据。为了检查余额、估算 Gas 或验证智能合约的状态,钱包软件会向节点提供商发送查询。这些标准的远程过程调用 (RPC) 查询会暴露大量的元数据。

节点提供商可以看到用户的 IP 地址、设备指纹、特定查询的地址,以及其活动的时间和频率。即使随后用户发送了一笔私密交易,基础设施提供商也已经掌握了其意图的详细图谱。

The Ethereum privacy stack: private reads, networking, and the hidden leak

Andy Guzman explains how metadata leaks when wallets read data from Ethereum, and how the privacy roadmap's private reads and networking research closes the access-layer leak.

带文字记录观看 

访问层的元数据泄露是所有区块链系统中最持久的隐私问题之一。以太坊旨在通过来源隐私(隐藏谁在请求)、内容隐私(隐藏请求了什么)以及验证返回信息的正确性来解决元数据泄露问题。

来源隐私使用匿名 RPC (在新标签页中打开)和匿名网络解决方案来隐藏请求数据的实体,内容隐私使用私密信息检索和茫然随机存取内存 (Oblivious RAM) (在新标签页中打开)等策略来隐藏被查询的数据,而正确性验证则使用轻客户端来证明返回的数据是准确的。

内容隐私背后的密码学构建块是私密信息检索 (PIR) (在新标签页中打开),这是一种密码学技术,允许客户端查询数据库并检索特定信息,而不会向服务器泄露访问了哪个项目。服务器盲目地处理请求,并返回一个只有发起查询的钱包才能解密的加密响应。

PIR 在访问层运行,位于钱包软件和节点提供商之间。随着 PIR 实现的成熟,它们将被集成到钱包软件开发工具包 (SDK) 和基础设施提供商中,允许用户查询网络而无需向中心化中介暴露其活动。

私密读取还减少了面临抢跑和交易排序攻击的风险。如果基础设施提供商无法看到用户正在查询哪个智能合约或地址,它就无法将该信息出售给那些通过预测链上活动获利的人。

私密写入防止审查和交易泄露

一旦交易被发送,它就会穿过网络基础设施,这些基础设施可以在交易被记录到链上之前观察或阻止它。这正是许多隐私协议在实践中失败的地方。大型、中心化的区块构建者监控着内存池,可以悄悄地边缘化或审查源自隐私工具的交易。即使底层的密码学是可靠的,一笔从未被包含在区块中的交易也无法提供任何保护。

两项协议级别的升级共同解决了这个问题:

EIP-8141(框架交易) (在新标签页中打开)引入了一种新的交易类型,将交易分为用于签名验证和费用授权的片段,以及用于实际交易指令的片段。框架交易允许智能账户定义自己的签名方案,并使用外部合约来支付 gas 费。内存池中严格的沙盒规则可防止这些交易使网络遭受拒绝服务攻击。

框架交易正在被考虑纳入以太坊的 Hegotá 升级 (在新标签页中打开),这是即将到来的 格拉姆斯特丹升级之后的下一次网络升级。同一升级还将允许智能账户在完全的后量子网络过渡完成之前采用抗量子签名

框架交易允许账户选择自己的签名验证方法。对于隐私而言,这意味着用户可以采用保护隐私的签名方案,而无需等待大规模的全网迁移。框架交易还允许 gas 费抽象,允许隐私工具支付交易成本,而无需在链上暴露用户地址。

EIP-7805(分叉选择强制包含列表,或 FOCIL) (在新标签页中打开)为私密写入提供了强制执行机制。共识规则要求区块提议者将聚合的本地包含列表中的交易包含在其区块中,这些列表从多个来源收集交易。如果区块构建者试图审查出现在包含列表上的交易,证明节点将完全拒绝提议的区块。FOCIL 目前正在被考虑纳入 Hegotá 升级 (在新标签页中打开)

框架交易赋予用户使用自定义签名方案构建保护隐私交易的灵活性,而 FOCIL 确保这些交易一旦进入内存池就不会被选择性审查。它们共同解决了两个不同的故障点:一个启用了私密交易的格式,另一个保证了它们的包含。没有任何中心化参与者可以阻止有效的私密转账。

EIP-7805: Fork-choice enforced inclusion lists (FOCIL)

Ethereum researchers Thomas Thiery and Julian Ma walk through EIP-7805 (FOCIL), which uses aggregated local inclusion lists to guarantee that valid transactions cannot be censored by block builders.

带文字记录观看 

用户隐私的第二个脆弱点是以太坊跟踪交易顺序的方式,称为顺序随机数系统。在标准的以太坊账户模型中,每个账户使用一个单一的、线性递增的计数器。如果一笔私密交易在内存池中被延迟,该账户的所有后续交易都会停滞在它后面。随机数序列还让网络观察者能够将多笔交易追溯到同一个源账户,从而破坏了隐私。

目前正在考虑纳入 Hegotá 的 EIP-8250(框架交易的键控随机数) (在新标签页中打开)通过允许单个账户同时管理多个并行交易序列来解决这个问题。用户可以同时在不同上下文中执行许多私密交易,观察者不再能够可靠地将不同的活动关联回同一个父账户。

私密支付和价值转移

除了交易路由和随机数管理之外,保护写入还需要屏蔽转账中涉及的身份和资产。即使在用户私密查询并广播交易而未受审查的情况下,记录在链上的交易数据仍然是公开可见的。任何人都可以看到谁向谁发送了多少资金,而链上分析公司将这些数据汇总成可搜索的档案,这些档案将无限期地存在。

提议用于 Hegotá 升级的 EIP-8182(私密 ETH 和 ERC-20 转账) (在新标签页中打开),直接在以太坊协议中为 ETH 和 ERC-20 转账引入了一个原生的、共享的屏蔽池。隐私池使用密码学混币来切断存款和提款之间的联系,但目前只能通过隐私应用、钱包和二层网络 (l2) 获得。

从历史上看,应用层的隐私解决方案分散了流动性,并受到低匿名集的困扰。EIP-8182 在协议层整合了屏蔽转账,允许用户通过隐藏的交付密钥路由资金,而无需专门的钱包架构或与碎片化的、选择性加入的应用程序进行交互。

正在推进的用于交易隐私的其他研究方法包括允许用户证明交易金额有效而不泄露实际价值的证明(如防弹证明和范围证明)。对机密交易的研究旨在隐藏金额,同时仍允许网络验证没有价值被凭空创造或销毁。

这些支付层解决方案建立在本节前面描述的基础设施之上。PIR 保护准备阶段,框架交易和 FOCIL 确保私密支付在不受审查的情况下到达内存池,而 zkVM 实现了隐藏价值所需的复杂密码学,同时保持了网络安全保证。

私密证明和身份保护

隐私不是完全隐藏。它是关于选择性披露,即选择向谁、在什么条件下披露什么信息。以太坊通过零知识证明 (ZKP)支持选择性披露,这允许一方证明某个陈述是真实的,而无需泄露底层数据。例如,在不泄露护照详细信息的情况下证明公民身份,或者在不泄露确切出生日期的情况下证明达到年龄门槛。

私密证明通过在协议层实现无需数据暴露的可验证身份,与隐私路线图相连接。虽然私密读取和写入保护了交易元数据,但私密证明确保了现实世界参与所需的身份和资格检查不需要向中心化验证系统交出个人数据。

在以太坊的隐私路线图上,私密证明由互补的基础设施轨道支持,一个在执行层,使协议层的私密计算成为可能,另一个在访问层,使私密计算在消费者设备上变得实用。

零知识虚拟机 (zkVM) 允许智能合约运行其逻辑并生成密码学证明,证明工作已正确完成。当该证明是真正的零知识时,它不会泄露关于输入、中间状态或输出的任何信息,从而在网络层面解锁私密计算。

“zkVM”这个名字带有一丝细微差别;今天大多数被称为 zkVM 的系统是简洁的,而不是零知识的。它们的证明很小且验证速度快,但不一定隐藏用于生成它们的数据。如今,只有少数证明系统提供了隐私应用程序所依赖的隐藏属性。客户端证明基准测试 (在新标签页中打开)跟踪了哪些 zkVM 的系统属性已被分析为实际的零知识。缩小这一差距是路线图私密证明工作的一部分。

框架交易 (EIP-8141) 也与实现 zkVM 相关。它们可以使用自定义验证方案来提交经过证明验证的状态转换,允许应用程序提供私密执行环境,并向公共以太坊网络提交密码学证明,证明操作已正确完成,而无需暴露交易数据本身。

零知识证明非常适合允许个人证明其数据有效同时保持私密,但它们无法轻松管理多个用户需要同时与共享的秘密数据池交互的智能合约。

为了弥合这一差距,以太坊的路线图纳入了全同态加密 (FHE)。FHE 允许智能合约直接对加密数据进行计算,而无需解密或暴露底层信息。将 FHE 构建块和专门的密码学协处理器集成到以太坊中,对于依赖共享“隐藏状态”的去中心化应用程序至关重要,例如私密自动做市商 (AMM)、机密借贷池或密封投标拍卖,在这些应用中,每个人的输入必须在保持完全秘密的同时进行交互。

客户端证明使得在日常设备上生成这些隐私证明变得实用。客户端证明项目维护着一个公共基准测试套件,比较消费者硬件上的证明系统和 zkVM,并在 ethproofs.org (在新标签页中打开) 上发布结果。技术研究旨在实现透明的、具有直接链上验证的后量子证明,使私密计算更快、更容易直接在以太坊网络上验证,并在移动设备上可行。

zkID 倡议 (在新标签页中打开)已经产生了与全球身份框架(包括欧洲数字身份 (EUDI) 钱包)一致的开源基础设施。开放匿名凭证 (OpenAC) 系统为颁发的凭证提供了不可链接性,确保同一用户在不同平台上生成的多个证明无法关联回单个档案。

在治理领域,最小抗共谋基础设施 (MACI) (在新标签页中打开) 协议提供了无收据性,使得在密码学上无法证明一个账户是如何投票的。因为选民无法出示显示其选择的收据,买票和胁迫就失去了经济动机。自 2020 年以来,MACI 通过 clr.fund (在新标签页中打开) 确保了现实世界的资金决策,该基金已为以太坊公共物品分配了数百万美元的二次方融资。

保护隐私的投票已经在高风险环境中保护真实的选民。Rarimo 的 Freedom Tool (在新标签页中打开) 使用零知识护照验证,让公民证明他们有资格投票,而无需透露他们是谁。它为包括俄罗斯(Russia2024 (在新标签页中打开) 反对派投票)、格鲁吉亚(United Space 投票应用)和伊朗(Iranians Vote 项目)在内的国家的匿名影子选举和反对派民意调查提供了支持,在这些国家,选民的安全取决于密码学选票的保密性。

私密证明还实现了具有合规意识的隐私。像隐私池这样的隐私解决方案可以自由接受存款,但要求用户在提款前生成零知识证明,证明他们的资金没有与已知的恶意地址发生交集。可编程合规模型将屏蔽交易的行为与证明符合监管要求的行为分离开来,允许日常用户在满足机构要求的同时进行私密交易。

zkEVM 可以私密地执行这些合规性检查,在不暴露交易细节或用户身份的情况下验证监管状态。

当前路线图进展

以太坊上隐私发展的方向是由整个生态系统的共识决定的,而不是任何单一组织。strawmap.org (在新标签页中打开) 路线图收集了来自整个生态系统的提议升级,以跟踪并提出社区已达成共识的地方。以太坊基金会的研究人员帮助管理整个研究生态系统中并行的研发路线图,重点是推进访问层隐私工具、身份基础设施和具有合规意识的系统。这两个例子都反映了相同的潜在优先级,即让以太坊上的隐私成为结构性的,而不是可选的。

对以太坊隐私的研发跨越了整个生态系统中的数十个团队。在协议升级、访问层解决方案、身份基础设施和具有合规意识的工具方面的工作正在推进。

协议升级:EIP-8141(框架交易)、EIP-7805 (FOCIL)、EIP-8250(键控随机数)和 EIP-8182(协议级屏蔽池)正在积极开发中,并被考虑纳入 Hegotá 升级 (在新标签页中打开),这是格拉姆斯特丹之后的下一次网络升级。EIP-8025(可选执行证明)和沃克尔树也以 Hegotá 为目标,为以太坊主网上基于 zkEVM 的私密计算奠定基础。与此同时,围绕 FHE 协处理器的研究正在成熟,以实现多方加密智能合约。

访问层:PIR 研究正在取得进展,基础设施团队正在测试活跃的实现。Kohaku 钱包 SDK 正在开发中,作为保护隐私钱包的开源参考。

客户端证明:团队正在积极使用基准驱动的测试结果来优化零知识证明在标准设备上的运行方式。像 Spartan-WHIR 这样的项目正在推进安全的、抗量子的证明,这些证明可以直接在以太坊网络上轻松验证。像 leanVM 这样的研究倡议提供了一个轻量级的 zkVM,旨在将多个密码学签名捆绑在一起,将抗量子签名的数据大小缩小 250 倍,以节省空间并降低网络成本。

身份和证明:zkID 倡议正在为移动设备生成优化的证明方案。MACI 继续确保二次方融资轮次和 DAO 治理的安全,像 Rarimo 的 Freedom Tool 这样的工具正在将零知识投票带入现实世界的选举中,并且对保护隐私的身份标准的持续研究也在继续。

这项工作的任何部分都尚未完成。时间表是目标,而不是保证,以太坊基于共识的治理过程意味着路线图可能会随着研究的进展而改变。但活跃开发的范围和致力于隐私的团队数量代表了使以太坊默认抗提取的明确承诺。

延伸阅读