Русскоязычный журнал про Zcash Русскоязычный журнал

Четыре модели конфиденциальности: что скрыто и кому доверять

12 августа 2026

Первоисточник: Confidentiality compared: what four privacy architectures promise | Автор: Стивен Уэббер | Перевод и адаптация: ruzcash | Оригинал подготовлен при поддержке Zcash Community Grant № 339

Схема четырёх моделей конфиденциальности: Shielded, FHE, MPC и TEE.

С момента запуска сети 28 октября 2016 года Zcash поддерживает защищённые переводы, или, в технической терминологии, экранированные транзакции. За почти десять лет термин «конфиденциальный» начали применять как минимум к четырём технологическим подходам: экранированным транзакциям, полностью гомоморфному шифрованию, многосторонним вычислениям и доверенным средам исполнения. Их возможности пересекаются, но задачи и допущения о доверии различаются.

Разницу удобно увидеть на примере Zama. В конце июля 2026 года компания запустила в основной сети Ethereum закрытую бета-версию конфиденциальной RFQ-площадки. Она принимает зашифрованные заявки и скрывает сумму, допустимое проскальзывание и направление сделки. Публичный запуск Zama планирует на сентябрь.

По описанию Zama, трейдер отправляет два перевода — реальный и встречный с нулевой суммой. Наблюдатель видит движение в обоих направлениях, но не может отличить покупку от продажи. Допущенные к площадке маркетмейкеры расшифровывают объём заявки и выставляют цены на покупку и продажу. Смарт-контракт выбирает лучшую зашифрованную котировку; победитель узнаёт направление сделки и завершает расчёт в сети. Пара активов пока видна, но Zama планирует скрыть её в следующей версии.

Этот пример показывает, почему слова «конфиденциальная сделка» сами по себе мало что объясняют: публичный наблюдатель получает меньше всего информации, проигравшие маркетмейкеры знают объём, а победитель — ещё и направление. Конфиденциальность здесь задаётся правилами о том, какие данные, кому и в какой момент раскрываются.

Что именно означает обещание конфиденциальности?

Любое обещание конфиденциальности сводится к четырём вопросам:

  1. Какие данные скрыты?
  2. От кого они скрыты?
  3. На каком этапе они остаются скрытыми?
  4. Чему необходимо доверять, чтобы гарантия сохранялась?

Для площадки Zama особенно важен четвёртый вопрос — о доверии. Её гарантии опираются на FHE, смарт-контракты, сопроцессоры и пороговую систему управления ключами. Согласно описанию протокола, ни у одного участника нет полного ключа расшифрования.

Маркетмейкерам нужен объём заявки, иначе они не смогут рассчитать котировку. Победителю требуется направление, иначе он не проведёт расчёт. Именно поэтому конфиденциальность нельзя свести к ответу «да» или «нет»: данные раскрываются поэтапно, а одинаковые обещания могут опираться на совершенно разные механизмы.

АрхитектураЧто скрытоОт кого и до какого моментаОснова доверия и ограничения
Экранированные транзакции ZcashСвязь между отправителем, получателем и суммой внутри экранированного пулаОт публичных наблюдателей и узлов, проверяющих транзакцию, во время и после расчёта; участники и владельцы ключей просмотра могут видеть разрешённые им данныеКриптографические предположения, корректность схем и реализации, консенсусное ПО и кошелёк. Сетевые метаданные, время, комиссии и прозрачные переходы между пулами могут помогать корреляции.
FHE в ZamaБалансы, суммы и состояние, представленное шифротекстамиОт публики и любого отдельного оператора во время хранения и вычисления; предусмотренные правилами значения можно расшифроватьFHE, контракты, сопроцессоры, контроль доступа, KMS с порогом 9 из 13 и Nitro Enclaves.
Вычислительное MPCЧужие входные данные и промежуточное состояние; участник знает собственный ввод, а разрешённый вывод раскрывается по правилам приложенияОт отдельных участников в пределах условий конкретного протокола; защита данных при хранении зависит от реализацииКорректность протокола и реализации, требования к честности и отсутствию сговора, операторы и сеть. Гарантии различаются между протоколами.
TEEДанные и состояние во время исполнения; конфиденциальность кода зависит от реализацииОт операционной системы, гипервизора и оператора машины в пределах модели конкретной TEEАппаратная платформа и производитель, прошивки, цепочка аттестации, код приложения и устойчивость к побочным каналам. Аттестация не доказывает отсутствие ошибок.

Чем отличаются четыре подхода?

Экранированные транзакции

Экранированная транзакция Zcash скрывает отправителя, получателя и сумму. Корректность подтверждает доказательство с нулевым разглашением: узлы проверяют соблюдение правил, не получая скрытые данные.

Внутри пула средства учитываются в нотах — приватных записях о сумме и владельце. В блокчейн попадают криптографическое обязательство и зашифрованные данные ноты, а при её расходовании публикуется нуллификатор. Он не показывает, какая именно нота потрачена, но не позволяет потратить её повторно. Доказательство подтверждает право распоряжаться нотой и соблюдение баланса транзакции, не раскрывая сумм.

Внутри экранированного пула нельзя напрямую связать потраченную ноту с новой. Однако участники и владельцы ключей просмотра видят данные в пределах своих полномочий, а время операций, сетевые метаданные, комиссии и прозрачные переходы между пулами могут упростить корреляцию транзакций.

Единого комитета, способного расшифровать экранированную транзакцию, нет. Но основа доверия шире одной математики: в неё входят криптографические предположения, корректность схем и их реализации, консенсусное ПО, а со стороны пользователя — ещё и кошелёк с его окружением.

Насколько важна корректность схемы, показали события 2026 года. 29 мая исследователь Тейлор Хорнби, проводивший аудит для Shielded Labs, обнаружил уязвимость в схеме доказательства Orchard. Она существовала с запуска пула в 2022 году и, по оценке Shielded Labs, могла позволить незаметно создавать внутри Orchard неограниченное число поддельных ZEC.

2 июня операции Orchard временно остановили, а 3 июня обновление NU6.2 возобновило их уже с исправленной схемой. В отчёте ZODL риск описан как возможность двойного расходования внутри пула. Команда не обнаружила признаков эксплуатации, нарушения конфиденциальности пользователей или влияния на общий лимит выпуска ZEC. Разница в формулировках объясняется границами пула: уязвимость могла создать поддельную стоимость внутри Orchard, но механизм перехода между пулами не позволял вывести больше ZEC, чем было проверяемо внесено.

28 июля вместе с NU6.3 активировали Ironwood. ZIP 229 определяет новый пул и формат транзакций v6. После обновления новые средства поступают в Ironwood, а пополнение Orchard закрыто.

Вывести средства из Orchard можно только через turnstile: он не позволяет вывести больше, чем было проверяемо внесено. Поэтому узлы снова могут проверять корректность объёма ZEC в обращении, не раскрывая отдельные экранированные транзакции. Project Tachyon сообщил о завершении формальной проверки целостности баланса Ironwood; опубликованное машинно проверяемое доказательство точно указывает область проверки и её допущения.

Экранированные транзакции решают конкретную задачу — приватную передачу стоимости. Базовый слой Zcash не предоставляет общего зашифрованного состояния, произвольной конфиденциальной логики контрактов или зашифрованной книги заявок.

Полностью гомоморфное шифрование

FHE позволяет выполнять вычисления над зашифрованными данными, не расшифровывая их заранее. В реализации Zama в Ethereum хранятся 32-байтовые указатели: они ссылаются на шифротексты у внецепочечных сопроцессоров, которые выполняют зашифрованные вычисления. ERC-7984 пока имеет статус Draft и не привязан к одной технологии: указатели могут ссылаться на данные как в блокчейне, так и вне его.

Расшифрованием в Zama управляет пороговая система управления ключами. Согласно документации компании, на момент публикации KMS состояла из 13 узлов; для расшифрования требовалось не менее девяти. Доли ключа по умолчанию обрабатываются внутри AWS Nitro Enclaves. Такая комбинация позволяет приложениям работать с общим скрытым состоянием, но добавляет в модель доверия сопроцессоры, операторов KMS, аппаратные анклавы, правила доступа и контракты.

Права на расшифрование задаются на уровне приложения и могут предоставляться определённым сторонам, например аудиторам. Поэтому одного слова «FHE» недостаточно: при оценке системы нужно проверить состав комитета, порог, стимулы операторов, аппаратную защиту и точные правила раскрытия.

Многосторонние вычисления

В MPC несколько участников совместно вычисляют результат, не раскрывая друг другу входные данные — кроме того, что можно вывести из разрешённого результата. Собственный ввод при этом известен каждому участнику. Конкретные протоколы устроены по-разному: одни используют разделение секрета, другие искажённые схемы. Поэтому свойства одной реализации нельзя автоматически переносить на всё семейство.

Авишай Янай, сооснователь и генеральный директор Soda Labs, в интервью Proof Street рассказал о виртуальной машине на искажённых схемах. Она исполняет EVM-совместимую логику над скрытыми значениями в сети COTI. По его словам, в зрелой рабочей реализации открытые входные данные и промежуточное состояние не видит ни наблюдатель, ни отдельный вычисляющий узел, ни поставщик. Помимо собственного ввода, каждый участник получает только разрешённый политикой раскрытия результат.

Для описанной Янаем конструкции конфиденциальность зависит от отсутствия порогового сговора. Риск можно снижать размещением операторов в разных юрисдикциях и облаках, независимым аудитом и договорной ответственностью. Это уменьшает требуемое доверие, но не устраняет его. Сохранится ли корректность результата при сговоре сверх порога, зависит от конкретного протокола и наличия публичной проверяемости.

Наблюдатель всё равно может видеть факт и время транзакции, контракт, к которому она обращалась, отправителя, размеры пакетов и комиссии. Узел-участник способен определить выполняемую функцию и характер нагрузки. Источником утечек могут стать также временная корреляция и повторяющиеся открытые результаты.

«Здесь проходит граница обещанной конфиденциальности», — поясняет Авишай Янай.

MPC не защищает от скомпрометированного клиента: протокол обрабатывает тот ввод, который получил.

«Криптография не решит это за вас», — подчёркивает Янай.

Сокрытие сетевых связей относится к транспортному уровню, а нормативные требования задаются политикой приложения.

По словам Яная, протоколы на искажённых схемах работают с постоянным числом раундов обмена, а основную криптографическую подготовку можно выполнить заранее. В реализации Soda Labs это, по его утверждению, позволяет обслуживать транзакционную нагрузку и скрывать не только значения, но и адреса контрагентов и типы активов. Речь идёт о свойствах конкретной конструкции, а не всего MPC.

MPC может быть самостоятельной архитектурой или частью другой системы. Например, пороговое управление ключами в Zama само использует MPC. По мнению Яная, если комитет нужен в любом случае, есть смысл поручить ему и сами вычисления — тогда отдельный дорогостоящий слой не понадобится. Отсюда его практический вопрос:

«Что делает мой комитет и за что я доплачиваю?» — спрашивает Янай.

При этом под одной аббревиатурой MPC понимают два разных класса продуктов. Кастодиальное MPC распределяет ключ подписи между сторонами, чтобы ни одна не могла подписать операцию самостоятельно. Вычислительное MPC исполняет программную логику над скрытыми данными многих участников. В первом случае совместная операция обычно ограничена созданием подписи, во втором система работает как конфиденциальная вычислительная среда.

Доверенные среды исполнения

TEE представляет собой аппаратно изолированную область процессора. Она защищает данные во время обработки от операционной системы, гипервизора и оператора машины в пределах модели конкретной платформы. Удалённая аттестация позволяет внешней стороне проверить конфигурацию платформы и загруженный код, но не доказывает, что в коде, прошивке или оборудовании нет ошибок.

По сравнению с чисто криптографическими вычислениями TEE часто позволяет запускать обычные программы с меньшими накладными расходами. Реальная производительность зависит от нагрузки, объёма памяти, ввода-вывода и конкретного оборудования, поэтому скорость следует оценивать по замерам конкретного приложения.

Основа доверия включает производителя и цепочку поставок оборудования, прошивки, инфраструктуру аттестации, код внутри анклава и устойчивость к атакам через побочные каналы. За универсальность и производительность приходится принимать именно этот набор допущений.

Как экранированные транзакции вписываются в эту картину?

Базовый слой Zcash не предназначен для исполнения RFQ-аукциона: такой системе нужны общее скрытое состояние, контрактная логика и взаимодействие нескольких участников. Для этих задач подходят FHE, вычислительное MPC или их сочетание. ZEC при этом может служить расчётным активом внешней торговой системы: ограничение касается исполнения логики на L1, а не самой монеты.

Защищённый перевод устроен иначе: он не требует белого списка или участника, который по правилам протокола в конце узнаёт направление операции. На площадке Zama раскрытие данных идентифицированным маркетмейкерам заложено в архитектуру, а не является изъяном.

Защищённые переводы естественнее подходят для корпоративных и зарплатных выплат: суммы и контрагенты скрыты, а корректность публично проверяема. Но одной криптографии для внедрения недостаточно. Организациям нужны привычные расчётные активы, кастодиальные сервисы, бухгалтерская и правовая инфраструктура, средства контроля доступа и интеграция с действующими системами. Zcash — отдельная сеть с собственным активом, поэтому практическая применимость зависит от доступных вокруг неё интеграций.

В конкретных FHE-, MPC- и TEE-системах есть комитеты, операторы или производители, на которых можно воздействовать юридически либо технически. Для одних организаций такая управляемость необходима; для других те же посредники становятся источником риска. Возможность вмешательства зависит от распределения ключей, состава операторов, оборудования и полномочий.

Какая основа доверия приемлема?

На практике эти подходы часто сочетаются. Zama, например, объединяет FHE с пороговым MPC в KMS, где доли ключа обрабатываются внутри Nitro Enclaves. Документация протокола также предусматривает доказательства с нулевым разглашением для проверки корректности зашифрованных входных данных. Сочетание технологий расширяет возможности, но не отменяет допущений каждого слоя.

Поэтому вопрос не в том, какая технология «лучше». Для каждой системы важнее выяснить, что и от кого она скрывает, когда защита прекращается и на каких допущениях держится: на корректности криптографии и реализации, отсутствии порогового сговора, аппаратной изоляции или правилах доступа. Так становятся понятны и возможности продукта, и границы его защиты.


Раскрытие информации: оригинал подготовлен при поддержке Zcash Community Grant № 339. Комитет ZCG не рассматривал и не утверждал статью до публикации. Подробности о раскрытии финансирования Proof Street приведены на странице финансирования.

Лицензия: лицензированная копия исходного текста размещена в ZecHub с разрешения автора в рамках гранта № 339 и распространяется по лицензии CC BY-SA 4.0. Эта русскоязычная адаптация также распространяется по CC BY-SA 4.0. Изменения: перевод, стилистическое уплотнение, фактологические уточнения, дополнительные ссылки на первичные источники и замена исходной сравнительной иллюстрации текстовой таблицей.

Подпишитесь на рассылку!

Никакого спама!
Только новости и видео PRO.ZCASH


Поделиться статьёй

Если статья была полезна, поделитесь ею. Скопируйте ссылку ниже или выберите социальную сеть: обложка статьи добавится автоматически.

Ссылка для публикации

Комментировать статью

Форма комментария

Связаться через Zcash-сообщение

Автор pro.zcash может получить ваше сообщение по указанному Zcash-адресу.

Для этого нужен кошелёк с поддержкой защищённых транзакций. Просто отсканируйте QR-код справа.

Сообщества pro.zcash