比特币隐私提案避免使用 ZK 证明进行软分叉
核心要点
- 该系统被称为“屏蔽比特币”,借鉴了 Zcash 的核心思想,包括加密票据、无效化和零知识证明。
- 屏蔽交易会将加密票据、无效符和零知识证明放入普通比特币交易携带的数据中。
- 用户可以切换索引器或独立重放比特币的屏蔽交易历史记录。

Alloc Init 的研究人员在 9 月 24 日的一篇论文中提出,使用零知识证明进行私人比特币转账,而不需要软分叉。
摘要 屏蔽比特币将隐藏发送者、接收者和金额,而不改变比特币的共识规则或代码。
索引器将验证零知识证明和无效器,而比特币仅发布和订购交易数据。
研究人员表示,已发布的设计仍将比特币存款和取款留给即将发表的论文。
Misha Komarov 估计,屏蔽转账最初的费用可能是普通比特币交易费用的四倍左右。
批评者质疑早期的匿名性和量子抵抗性,而研究人员承认隐私在很大程度上取决于使用情况。
Alloc Init 的研究人员 Clara Shikhelman、Mikhail Komarov 和 Aleksei Moskvin 发布了 Shielded Bitcoin 作为元协议,该元协议使用比特币来发布和订购加密交易数据。比特币节点不需要理解或执行隐私系统的规则。
该系统被称为“屏蔽比特币”,借鉴了 Zcash 的核心思想,包括加密票据、无效化和零知识证明。它将隐藏受屏蔽的发送者、接收者、转账金额以及早期票据的链接,同时保持比特币现有的共识规则不变。
该提案仍处于研究阶段,并未部署比特币软件。 Alloc Init 尚未宣布主网启动日期,而将 BTC 移入和移出屏蔽系统的单独机制仍在开发中。创始人 Misha Komarov 在 9 月 24 日发表的采访中将这一基础技术描述为实验性技术。
受保护的比特币将隐私检查移出共识
在提议的架构下,比特币将起到研究人员所描述的中立发布和排序层的作用。屏蔽交易会将加密票据、无效符和零知识证明放入普通比特币交易携带的数据中。
称为索引器的单独程序将读取比特币既定交易顺序中的数据。索引器将验证零知识证明,检查每个无效器之前是否出现过,并在交易通过这些检查时更新其屏蔽系统的视图。无效的屏蔽数据仍然可以进入比特币区块链,因为比特币本身不会强制执行元协议。索引器会简单地从屏蔽比特币的状态中拒绝它。
发送者将使用代表先前收到的价值的加密票据并为接收者创建新票据。该证明将证明发送者控制着有效的票据,没有从无到有创造价值,并且在不暴露底层金额或票据的情况下平衡了交易输入和输出。
正如 crypto.news 在其最近的零知识证明指南中所解释的那样,ZK 系统可以证明计算遵循指定的规则,而不会泄露该计算中使用的私人信息。屏蔽比特币将该模型应用于比特币传输,而其索引器则处理比特币共识之外的验证。
研究人员表示,不诚实的索引器可能会提供过时的信息、忽略转账或延迟钱包更新。这样的索引器无法控制用户的支出密钥。用户可以切换索引器或独立重放比特币的屏蔽交易历史记录。
Zcash 风格的设计如何隐藏交易链接
Shielded Bitcoin 紧密遵循 Zcash 使用的票据模型。无效符可以识别票据何时被花费,而无需公开透露哪个加密票据产生了无效符,从而允许索引器拒绝双重支出,同时保持交易链接隐藏。
科马罗夫在 9 月份的采访中更简单地描述了这个概念:“它基本上就是 Zcash。”他说,用户将比特币放入私人池中,接收加密票据,然后在提取时花费、分割或使用这些票据。 Alloc Init 打算通过其 PIPEs 研究将该系统与比特币连接起来。
隐私不会使活动的每个部分都变得不可见。公众观察者仍然可以看到屏蔽比特币交易何时发生、其时间、交易费用、数据大小、消耗和创建的纸币数量以及携带加密信息的比特币交易。用于发布这些交易的可识别比特币钱包可能会泄露有关发布者的更多信息。
研究人员提供单独的只读键来查看传入或传出的活动。用户可以向会计师或交易对手披露选定的交易信息,而无需放弃支出权限,但 Alloc Init 警告称,共享完整的查看密钥将泄露该密钥所涵盖的所有内容。
在相关报道中,crypto.news 本周报道了对以隐私为中心的加密系统的需求不断扩大。报告援引 ZecStats 数据显示,Zcash 屏蔽池中有 491 万个 ZEC,占当时已发行供应量的 29%。
匿名性和量子抗性仍然存在争议
该提案引发了人们对新屏蔽池在启动时可以提供多少隐私的质疑。开发者 Vadim Zavodil 认为,Zcash 在其匿名设置背后已经进行了多年的屏蔽活动,而新的比特币元协议将在很少参与者的情况下开始。
“隐私是人群的功能,”扎沃迪尔写道,他认为早期的 Shielded 比特币用户可能很少有类似的交易可以参与。他的批评集中在用户行为和矿池规模的实际匿名性上,而不是密码证明本身是否隐藏了其私人输入。
阅读屏蔽比特币论文。十年来,最大的创新是查找和替换:Zcash => 屏蔽比特币。堆栈的其余部分被一对一复制:加密票据、无效器、零知识证明、屏蔽传输。所有这些都是 Zcash,2016 年。
但匿名币是…… pic.twitter.com/BUY8UrYz8o — Vadim (AI, ⋈) (@zacodil) 2026 年 9 月 24 日
Alloc Init 自己的解释承认同样的一般限制。如果只有少数参与者生成大部分票据,或者个人钱包遵循可识别的存款、取款或计时模式,那么进入屏蔽系统的大量比特币本身并不会形成强大的匿名性。
对 Zcash 的研究也记录了类似的行为问题。 2018 年一项经过同行评审的研究发现,即使底层屏蔽加密技术保持完好,交易模式也可能会缩小有效的匿名集。该研究检查了较旧的 Zcash 实现,并早于后来的几次升级。
后量子研究员 Pierre-Luc Dallaire-Demers 提出了一个单独的密码学问题。他形容这种结构很有趣,但“根本不具有量子抗性”。在后续行动中,他表示,如果比特币最终采用后量子签名,他正在研究完全后量子版本可能需要什么。
科马罗夫给出了更有条件的解释。他接受 Unchained 采访时表示,屏蔽池的最终抗量子途径将部分取决于比特币自己的签名系统。 Alloc Init 尚未将 Shielded Bitcoin 作为已完成的后量子实施方案提出。
Zerocash 的合著者兼 StarkWare 首席执行官 Eli Ben-Sasson 对该项目的方向做出了更积极的回应,同时指出他尚未审阅全文。因此,他的支持代表了最初的反应,而不是对建设的技术认可。
我喜欢这个方向,我们使用 Zerocash 论文(Zcash 之前的白皮书)的初衷是为比特币带来隐私。还没有读过这篇文章,但很高兴看到我们通过 ZK 实现隐私和可扩展性的愿景在比特币 L1 上实现。 https://t.co/e9qrjX8NmN — Eli Ben-Sasson | Starknet.io (@EliBenSasson) 2026 年 9 月 24 日
屏蔽比特币仍然需要其比特币进入和退出系统
一个主要的未完成部分是实际 BTC 进出屏蔽元协议的移动。 Alloc Init 9 月 24 日的解释称,当前的论文指定了价值进入系统后的屏蔽转移,而即将发布的论文将描述使用 PIPE 的转入和转出。
PIPE 依靠见证加密来访问比特币签名密钥,前提是证明遵循了指定的规则。 Komarov 在 2 月份向比特币开发邮件列表解释说,PIPE v2 可以模拟某些契约和零知识验证功能,而不需要比特币软分叉。
密码机制的计算量仍然很大。 Komarov 在 2 月份披露的信息显示,PIPEs v2 密文的存储空间约为 330 TB,同时表示研究人员知道一条最终可以将这一数字减少到 100 GB 的路线。该出版物中较小的目标尚未实现。
屏蔽传输也会消耗更多的比特币区块空间。 Komarov 告诉 Unchained,加密的屏蔽负载将运行大约 700 个虚拟字节,而典型的比特币交易大约需要 100 到 200 个虚拟字节。他估计由此产生的矿工费可能会高出大约四倍。
尚未确定启动日期。科马罗夫表示,该团队正在收集技术反馈,同时继续进行实验性建设,包括公开尝试寻找设计中的缺陷,并与见证加密研究员 Sanjam Garg 合作。
下一次公开安排的演示将于 2026 年 9 月 28 日举行。比特币国债会议议程列出了 Alloc Init 研究员 Clara Shikhelman 在纽约举行的一场为期五分钟的会议,题为“屏蔽比特币:比特币 L1 上的私人转账”。
