FHE и ZK: два вида приватности в блокчейне
Доказательства с нулевым разглашением и полностью гомоморфное шифрование одинаково называют «технологиями приватности», но они решают разные задачи. Понимание этой разницы объясняет бо́льшую часть архитектуры Celar.
ZK: доказать, не раскрывая
Доказательство с нулевым разглашением позволяет вам вычислять на собственных данных локально и убедить блокчейн в корректности результата, не раскрывая входных данных. Это идеально подходит для приватных платежей — первопроходцем был Zcash, и экранированный пул Celar использует тот же подход. Его приватность безусловна по отношению к множеству операторов: даже при сговоре всех валидаторов экранированный перевод остаётся приватным.
FHE: вычислять на том, что остаётся скрытым
У ZK есть структурное ограничение: он не даёт общего приватного состояния — то есть состояния, которого касаются многие пользователи, но которое никто не может прочитать. Приватная книга заявок, общий зашифрованный баланс пула, аукцион с закрытыми ставками: кто-то должен вычислять на данных, принадлежащих сразу нескольким сторонам. Именно это и делает FHE: валидаторы и сопроцессоры исполняют контракты прямо на шифротекстах, поэтому блокчейн хранит состояние, которое не может прочитать никто, включая его собственных операторов.
Чем жертвует каждый подход
| ZK (экранированный пул) | FHE (зашифрованное состояние) | |
|---|---|---|
| Общее зашифрованное состояние | Нет — только собственное состояние | Да — в этом весь смысл |
| Допущение о доверии | Операторам доверять не нужно (только криптография) | Ключ охраняет пороговый комитет |
| Программируемость | Фиксированные схемы | Произвольные смарт-контракты |
| Как ломается | Сговор не ломает | Коалиция, достигшая кворума расшифровки, смогла бы расшифровать |
Почему Celar даёт оба
Потому что пользователю не следует выбирать. Программируемая конфиденциальность (уровень FHE) — когда нужны контракты на зашифрованных значениях; максимальная приватность, не зависящая от комитета (ZK-пул), — когда это критично; выбор делается для каждой транзакции. А допущение о доверии на уровне FHE затем последовательно сводится к минимуму инженерными средствами: см. пороговое управление ключами.