CELAR
기밀 스마트 컨트랙트 레이어 1

Celar — FHE 암호화를 적용한 기밀 스마트 컨트랙트 레이어 1 블록체인. 누구에게도 보이지 않고, 누구나 검증합니다.

잔액, 금액, 컨트랙트 상태가 프로토콜 수준의 임계 FHE 아래에 놓이는 EVM 동등 레이어 1입니다. 구조적으로 기밀이며 누구나 검증할 수 있고, 신뢰가 필요 없는 프라이버시를 위해 ZK 실드 풀을 제공합니다.

CELAR 데브넷 — 암호화된 멤풀가동 중
실행 결과 ⟦암호화됨⟧가스 등급 동일MEV 없음
스크롤
01/ 프라이버시 스택

세 가지 기밀성 계층. 하나의 체인.

Celar의 프라이버시는 덧붙인 컨트랙트가 아니라 프로토콜의 데이터 평면 그 자체입니다. 모든 계층은 명시된 공격자 유형을 기준으로 규정되며, 형용사 대신 공개된 누출 매트릭스로 설명합니다.

계층_01 / FHE 상태

암호화된 스마트 컨트랙트 상태

금액, 잔액, 컨트랙트 값은 TFHE 암호문이며, 프로그래머블 부트스트래핑을 통해 온체인에서 연산됩니다. ConfidentialERC20를 기본 제공합니다.

  • 분기 없는 전송 — 실패와 성공을 구분할 수 없음
  • 온체인 접근 제어 목록: 소유자나 컨트랙트의 허가 없이는 복호화 불가
  • 총 발행량은 언제나 공개적으로 감사 가능
계층_02 / 스텔스 주소

연결 불가능한 수취인과 릴레이어

이중 키 스텔스 주소(ERC-5564 방식)는 모든 결제에 새로운 일회용 주소를 부여하며, 담보를 예치한 릴레이어가 송신자를 가립니다.

  • DDH 가정에 기반한 결제 간 연결 불가능성
  • 지갑의 빠른 스캔을 위한 1바이트 뷰 태그
  • 이중 슈노어 지식 증명으로 악성 키 등록 공격 차단
계층_03 / ZK 실드 풀

무제한 담합에도 신뢰가 필요 없음

BLS12-381 위의 Groth16 실드 풀: 검증자 전원이 담합하더라도 송신자·수취인·금액의 프라이버시가 유지됩니다.

  • 192바이트 증명, 약 3회 페어링으로 검증
  • 고정된 2입력/2출력 회로, 더미 입력과 구분 불가
  • 구조적으로 위원회에 의존하지 않으며 복구 경로도 없음
02/ 개발

완전한 EVM 동등성. 새 옵코드 0개.

표준 EVM 시맨틱, Solidity 도구 체계, 주소 모델, JSON-RPC를 그대로 사용합니다. 기밀 기능은 오직 프리컴파일을 통해서만 들어오므로 기존 컨트랙트, 지갑, 도구가 수정 없이 동작합니다.

  • /01Solidity의 암호화 타입euint8…euint64ebool 는 TFHE.sol 표준 라이브러리로 제공됩니다. 스토리지에는 핸들이, FHE 데이터 평면에는 암호문이 놓입니다.
  • /02도구가 강제하는 분기 없음 규칙어떤 revert도 암호화된 데이터에 의존할 수 없습니다. 컴파일 시점에 강제되고 배포 시 바이트코드 분석으로 재확인됩니다. 이를 위반한 컨트랙트는 거부됩니다.
  • /03백엔드에 의존하지 않는 프리컴파일 ABIFHE 백엔드 교체는 노드 수준의 변경이며, 배포된 컨트랙트에는 보이지 않습니다.
  • /04가스 지문 없음FHE 연산은 클래스별 고정 등급의 별도 수수료 차원으로 과금되므로, 실제 소모된 가스가 암호화된 제어 흐름을 누출하지 않습니다.
CONFIDENTIALVAULT.SOL● 컴파일 → 프리컴파일
import {TFHE, euint64, ebool} from "celar/TFHE.sol";

contract ConfidentialVault {
  mapping(address => euint64) private bal;

  function transfer(address to, euint64 amt) external {
    ebool ok = TFHE.and(
      TFHE.le(amt, bal[msg.sender]),   // funds check
      TFHE.le(amt, TFHE.sub(MAX, bal[to])) // overflow guard
    );
    euint64 m = TFHE.select(ok, amt, ZERO);
    bal[msg.sender] = TFHE.sub(bal[msg.sender], m);
    bal[to]         = TFHE.add(bal[to], m);
    // no revert, no branch, no leakage —
    // outcome visible only to the owner via re-encryption
  }
}
03/ 분기 없음

아무것도 드러내지 않는 전송.

모든 기밀 전송은 성공 여부와 무관하게 합의상 유효합니다. 동일한 가스 등급, revert 없음, 이벤트 차이 없음 — 외부 관찰자는 결과로부터 아무것도 알 수 없습니다.

단계_01
ok₁ = ⟦a⟧ ≤ ⟦balₛ⟧

암호화된 비교: 송신자에게 잔액이 충분한가? 그 답 자체가 암호화된 상태로 남습니다.

단계_02
ok₂ = 오버플로 방지

두 번째 암호화 검사가 수취인 잔액을 보호합니다. ok = ok₁ ∧ ok₂.

단계_03
m = select(ok, ⟦a⟧, ⟦0⟧)

이동하는 금액은 해당 값이거나 암호화된 0입니다. 어떤 분기도 실행되지 않습니다.

단계_04
balₛ −= m; balᵣ += m

두 경우 모두 잔액은 동일하게 갱신됩니다. 결과를 아는 것은 자기 재암호화를 통한 송신자뿐입니다.

공정한 정렬, MEV 시장 없음. 블록 정렬은 임계 방식으로 도출되고 트랜잭션 집합에 묶인 VRF 난수로부터 결정론적으로 정해집니다. 연속적인 우선순위 경매가 없고, 포함 여부는 내용을 보지 않고 결정되며, v2에서는 임계 암호화 멤풀이 도입되어 내용 기반 정렬이 금지되는 수준을 넘어 아예 불가능해집니다.
04/ 임계 키 관리

어떤 단일 주체도 결코 키를 보유하지 않습니다.

TFHE 비밀키는 100개 위원회 좌석에 분산된 지분 형태로만 존재합니다. 복호화와 재암호화에는 그 좌석들의 정족수가 필요하며, 모든 동작은 귀속 가능하고 슬래싱 대상입니다. 장악 한계는 헌법적 지위를 가지므로 거버넌스가 약화시킬 수 없습니다. 키 위원회의 기밀성 임계값은 배포된 구성에서 100석 중 24석 이며, 이는 실제 운영 의식에서 측정된 값입니다. 임의의 24석은 아무것도 알지 못하며, 재구성에는 그보다 엄격히 더 많은 수가 필요합니다. c = 100에서 진행한 개발용 키 생성 실행은 임계값 33을 사용했습니다. 설계 목표는 79/100이며, 그 격차는 설계가 아니라 현재 사용 중인 전처리 엔진의 특성에서 비롯됩니다. 분산 차수를 세션 임계값에서 분리하는 방법은 문헌에 나와 있고 다른 임계 FHE 라이브러리에 구현되어 있으며, Celar가 지금 진행 중인 엔지니어링 과제입니다. 백서 §7.1에 두 수치와 그 경로가 모두 기재되어 있습니다.

◆ 제네시스

공개 검증 가능한 분산 키 생성

기록이 공개되고 이의 제기가 온체인에서 해소되는 견고한 분산 키 생성 절차가 선형 지분과 입력 증명용 공통 참조 문자열을 만들어 냅니다. 부정 행위를 한 참여자는 제네시스 이전에 배제됩니다.

키 벡터는 결코 재구성되지 않음 — 어디에서도, 언제든
◆ 복호화

잡음을 주입한 임계 복호화

허가된 공개는 t개의 부분 복호화를 결합하며, 각각에 보정된 잡음을 주입합니다. 덕분에 공격자가 영향을 준 암호문(IND-CPA-D) 환경에서도 반복 복호화가 안전하게 유지되며, 에포크별 질의 예산이 함께 적용됩니다.

σ_flood ≥ 2^λstat · B_eval · BUDGET Q_max
◆ 에포크

선제적 지분 재분배

지분은 에포크마다 갱신되고 이전 지분은 무용지물이 됩니다. 공격자는 단일 에포크 안에 복호화 정족수 전체를 장악해야 합니다. 위원회 좌석은 도메인 분리된 VRF 비컨을 통해 25에포크의 엇갈린 임기로 교체됩니다.

실효 장악 ≈ 적격 스테이크의 0.60 / 10년
◆ 책임성

귀속 가능한 슬래싱과 복구

모든 부분 복호화는 서명된 자족적 부정 증명이며, 허가 없는 서비스 제공에는 강력한 슬래싱이 따릅니다. 재해 복구는 온체인 타임락 활성화 조건 뒤에 놓인, 지분 재분배만 가능한 봉인된 정족수로 이루어집니다. 구조적으로 공개되며 결코 은밀하지 않습니다.

은밀한 복호화 경로 없음 — G6
05/ 누출

각 계층이 실제로 숨기는 것.

대부분의 프라이버시 체인은 형용사를 판매합니다. Celar는 명시된 공격자 유형을 기준으로 통합 누출 매트릭스를 공개하며, v1에서 목표로 삼지 않는다고 선언한 항목까지 함께 밝힙니다.

데이터 항목공개 계층FHE 계층(v1)ZK 풀(v2)
금액노출숨김*숨김
잔액 / 상태노출숨김*해당 없음 — 노트 방식
송신자 신원노출릴레이어가 가림숨김
수취인 신원노출일회용 스텔스 주소숨김
전송 성공 / 실패노출숨김 — 분기 없음내용 숨김
컨트랙트 호출 대상노출노출 — v1.x 로드맵해당 없음 — 풀 프리컴파일
* FHE 계층의 신뢰 가정이 깨지지 않는 한 숨겨집니다(복호화 정족수에 도달하거나 이를 넘는 연합이 형성된 경우가 예외입니다). ZK 풀 항목은 무제한 담합에서도 유지됩니다. 공격자 유형 𝒜₁–𝒜₅를 포함한 전체 매트릭스는 데이터룸에서 검토자에게 제공됩니다.
06/ 포스트 양자

오늘 암호화되고, 양자 시대 이후에도 암호화된 채로.

포스트 양자 기밀성, 고전적 익명성 및 인증. Celar의 기밀성은 타원곡선이 아니라 격자 문제의 난해성에 기반합니다. 오늘 기록된 금액, 잔액, 컨트랙트 상태는 암호학적으로 유의미한 양자 컴퓨터가 등장할 때까지 이를 보관하는 공격자에 대해서도 기밀로 유지됩니다. 반면 익명성과 인증 계층은 고전적이며, 저희는 이를 그대로 밝힙니다.

계층사용 기술포스트 양자
금액, 잔액, 컨트랙트 상태TFHE / CGGI (LWE / RLWE)안전 — 이미 격자 기반
임계 복호화 및 재암호화LWE 기반 임계 방식안전
입력 증명(R)LWE ZKPoK안전
해싱Poseidon2, Keccak-256안전 — 2배 여유
신원 및 서명secp256k1 ECDSA쇼어 알고리즘에 취약 → ML-DSA로 전환
스텔스 주소secp256k1 ECDH쇼어 알고리즘에 취약 → 격자 기반 KEM
재암호화 대상X25519쇼어 알고리즘에 취약 → 포스트 양자 KEM
실드 풀 증명Groth16 / BLS12-381쇼어 알고리즘에 취약 → STARK / 격자 기반 SNARK
지금 수집하고, 나중에 복호화한다. 오늘 체인 데이터를 기록해 두었다가 나중에 깨뜨리려는 공격자를 가정하면 각 계층의 운명은 크게 갈립니다. FHE 계층의 금액과 상태는 계속 숨겨집니다. 미래의 양자 컴퓨터도 이를 열지 못합니다. 그러나 실드 풀의 익명성은 살아남지 못합니다. BLS12-381의 이산로그가 무너지는 순간, 기록된 풀 거래는 소급하여 익명성이 벗겨질 수 있습니다. 금액은 계속 숨겨지지만, 거래 그래프는 그렇지 않습니다. 이 비대칭성은 양자 위협에 대한 저희의 가장 날카로운 취약점이며, 저희는 이를 암시하는 대신 공개합니다.

신원·서명·ZK 계층의 전환은 NIST 포스트 양자 암호 표준의 성숙도에 따라 진행되는 계획된 하드포크 경로이며, 출시 시점의 결과물이 아닙니다. 암호 민첩성은 꼭 필요한 곳에 설계되어 있습니다. 버전이 부여된 증명 포장은 곡선을 되돌리지 않고도 포스트 양자 증명 체계를 수용하며, 핸들 기반 프리컴파일 ABI는 특정 방식에 의존하지 않습니다. 계층별 전체 분석 보기 →

07/ 토큰

보안을 수식으로 가격 매기다.

발행, 스테이킹, 프라이버시 보장은 공개된 건전성 규칙으로 묶여 있습니다. 복호화 정족수를 매수하는 비용은 온체인에서 보호되는 가치의 최소 2배 이상을 유지해야 하며, 이는 지속적으로 재계산되고 헌법적으로 강제됩니다.

1B
제네시스 발행량
10⁹개 토큰, 소수점 9자리. 발행량은 블록마다 공개 감사가 가능합니다(G5).
~11.7%
1년 차 명목 연이율
σ* = 0.60의 스테이킹 목표에서 실질 약 4.7%에 수수료 수익이 더해집니다. 대표 수치로는 실질 수익률을 씁니다.
1.5%
발행 하한
i(y) = max(1.5%, 7% · 0.8ʸ). 거버넌스는 이 하한을 낮출 수는 있어도 결코 올릴 수 없습니다.
ℋ ≥ 2
건전성 규칙
매수 비용 ≥ 위험에 노출된 보호 가치의 2배 — 보안과 경제를 잇는 구속 조건입니다.

제네시스 배분

TGE 유통량 ≈ 9% · 내부자 배분은 투명한 잔액에서 해제 · 소각 비율 ≥ 0.5 · 언본딩 21일
커뮤니티 / 생태계 37%
투자자 20%1년 클리프 + 24개월 해제
18%1년 클리프 + 36개월 해제
재단 15%
유동성 / 공개 6%
제네시스 검증자 프로그램 4%
08/ 보장

여섯 가지 보장. 암시가 아니라 명시.

G1

원장 무결성

f < n/3 조건에서의 BFT 안전성과 즉시 확정성. 발행량 불변식은 블록마다 기계적으로 검증됩니다.

G2

FHE 계층 기밀성

복호화 정족수에 미치지 못하는 어떤 연합에 대해서도 금액, 잔액, 컨트랙트 상태는 숨겨진 채로 유지됩니다.

G3

수취인 연결 불가능성

스텔스 주소와 릴레이어 경유로 인해 관찰자가 볼 수 있는 것은 릴레이어, 일회용 주소, 계층, 시각뿐입니다.

G4

풀 프라이버시 대 무제한 담합

실드 풀의 익명성은 검증자 전원이 담합해도 유지됩니다. 위원회에 대한 신뢰가 아니라 암호학에 기반하기 때문입니다.

G5

발행량 감사 가능성

총 발행량은 언제나 공개적으로 검증 가능합니다. 암호화된 상태가 토큰을 새로 발행하거나 인플레이션을 숨길 수 없습니다.

G6

은밀한 복호화 경로 없음

모든 복호화에는 소유자나 컨트랙트의 허가가 필요합니다. 위반은 귀속 가능하고 슬래싱 대상이며, 유일한 복구 경로는 구조적으로 공개되어 있습니다.

기밀성을 시작하세요.

어떻게 동작하는지 읽어 보세요 — 먼저 쉬운 말로, 그다음 정확한 말로.