CELAR
КОНФИДЕНЦИАЛЬНЫЙ СМАРТ-КОНТРАКТНЫЙ LAYER 1

Celar — конфиденциальный блокчейн Layer 1 для смарт-контрактов с FHE-шифрованием. Не виден никому. Проверяется каждым.

Эквивалентный EVM блокчейн Layer 1, где балансы, суммы и состояние контрактов находятся под пороговым FHE на уровне протокола: конфиденциально по построению, проверяемо кем угодно, а экранированный ZK-пул даёт приватность без необходимости кому-либо доверять.

CELAR DEVNET — ЗАШИФРОВАННЫЙ МЕМПУЛВ РАБОТЕ
РЕЗУЛЬТАТ ⟦ЗАШИФРОВАНО⟧УРОВЕНЬ GAS ЕДИНЫЙMEV НЕТ
ПРОКРУТИТЬ
01/ СТЕК ПРИВАТНОСТИ

Три уровня конфиденциальности. Один блокчейн.

Приватность в Celar — не дополнительный контракт, а плоскость данных самого протокола. Каждый уровень описан относительно явно заданных классов противника, и вместо прилагательных публикуется матрица утечек.

УРОВЕНЬ_01 / СОСТОЯНИЕ НА FHE

Зашифрованное состояние смарт-контрактов

Суммы, балансы и значения в контрактах — это шифротексты TFHE, вычисляемые в сети через программируемый бутстрэппинг. ConfidentialERC20 доступен сразу.

  • Переводы без ветвлений — неудача неотличима от успеха
  • Списки доступа в сети: расшифровка невозможна без разрешения владельца или контракта
  • Эмиссия всегда остаётся публично проверяемой
УРОВЕНЬ_02 / СТЕЛС-АДРЕСА

Несвязываемые получатели и релееры

Стелс-адреса с двумя ключами (по схеме ERC-5564) дают каждому платежу новый одноразовый адрес; релееры с залогом скрывают отправителей.

  • Несвязываемость платежей на основе предположения DDH
  • Однобайтовые метки просмотра для быстрого сканирования кошельком
  • Атака регистрации чужого ключа закрыта двойными доказательствами Шнорра
УРОВЕНЬ_03 / ЭКРАНИРОВАННЫЙ ZK-ПУЛ

Не требует доверия даже при неограниченном сговоре

Экранированный пул на Groth16 поверх BLS12-381: приватность отправителя, получателя и суммы сохраняется даже при полном сговоре всех валидаторов.

  • Доказательства по 192 байта, проверка примерно за 3 спаривания
  • Фиксированная схема 2 входа / 2 выхода; фиктивные входы неотличимы
  • По построению не зависит от комитета и не имеет механизма восстановления
02/ РАЗРАБОТКА

Полная эквивалентность EVM. Ноль новых опкодов.

Стандартная семантика EVM, инструментарий Solidity, модель адресов и JSON-RPC. Конфиденциальные возможности появляются только через прекомпилы — существующие контракты, кошельки и инструменты работают без изменений.

  • /01Зашифрованные типы в Solidityeuint8…euint64 и ebool через стандартную библиотеку TFHE.sol; в хранилище лежат хендлы, а шифротексты — в плоскости данных FHE.
  • /02Правило без ветвлений, проверяемое инструментамиНи один откат транзакции не может зависеть от зашифрованных данных — это проверяется при компиляции и повторно анализом байт-кода при развёртывании. Контракты-нарушители отклоняются.
  • /03ABI прекомпилов, не зависящий от бэкендаЗамена FHE-бэкенда — изменение на уровне узла, невидимое для развёрнутых контрактов.
  • /04Никаких отпечатков по газуFHE-операции тарифицируются по отдельному измерению с фиксированными уровнями по классам — фактический расход газа никогда не выдаёт зашифрованный поток управления.
CONFIDENTIALVAULT.SOL● КОМПИЛИРУЕТСЯ → ПРЕКОМПИЛЫ
import {TFHE, euint64, ebool} from "celar/TFHE.sol";

contract ConfidentialVault {
  mapping(address => euint64) private bal;

  function transfer(address to, euint64 amt) external {
    ebool ok = TFHE.and(
      TFHE.le(amt, bal[msg.sender]),   // funds check
      TFHE.le(amt, TFHE.sub(MAX, bal[to])) // overflow guard
    );
    euint64 m = TFHE.select(ok, amt, ZERO);
    bal[msg.sender] = TFHE.sub(bal[msg.sender], m);
    bal[to]         = TFHE.add(bal[to], m);
    // no revert, no branch, no leakage —
    // outcome visible only to the owner via re-encryption
  }
}
03/ БЕЗ ВЕТВЛЕНИЙ

Перевод, который ничего не выдаёт.

Любой конфиденциальный перевод корректен с точки зрения консенсуса независимо от того, прошёл он или нет. Единый уровень газа, отсутствие отката, одинаковые события — внешний наблюдатель не узнаёт из результата ничего.

ШАГ_01
ok₁ = ⟦a⟧ ≤ ⟦balₛ⟧

Зашифрованное сравнение: хватает ли средств у отправителя? Ответ остаётся зашифрованным.

ШАГ_02
ok₂ = защита от переполнения

Вторая зашифрованная проверка защищает баланс получателя; ok = ok₁ ∧ ok₂.

ШАГ_03
m = select(ok, ⟦a⟧, ⟦0⟧)

Переносится либо сама сумма, либо зашифрованный ноль. Ни одна ветвь никогда не выполняется.

ШАГ_04
balₛ −= m; balᵣ += m

Балансы обновляются одинаково в обоих случаях. Результат узнаёт только отправитель — через повторное шифрование на себя.

Честное упорядочивание, никакого рынка MEV. Порядок в блоке детерминированно выводится из VRF-случайности, полученной пороговым способом и привязанной к набору транзакций: никакого непрерывного аукциона приоритета, включение вслепую по содержимому, а в v2 — ещё и мемпул с пороговым шифрованием, где упорядочивание по содержимому становится невозможным, а не просто запрещённым.
04/ ПОРОГОВОЕ УПРАВЛЕНИЕ КЛЮЧАМИ

Ни одна сторона никогда не держит ключ.

Секретный ключ TFHE существует только в виде долей, распределённых между 100 местами комитета. Расшифровка и повторное шифрование требуют кворума этих мест, каждое действие атрибутируемо и подлежит слэшингу, а граница захвата закреплена конституционно — управление не может её ослабить. Порог конфиденциальности ключевого комитета составляет 24 из 100 в развёрнутой конфигурации по итогам производственных церемоний — любые 24 места не узнают ничего, а для восстановления требуется строго больше. Отдельный запуск в режиме разработки при c = 100 использовал порог 33. Целевой показатель — 79 из 100, и разрыв между ними обусловлен применяемым движком предобработки, а не самой конструкцией: способ отвязать степень разделения от порога сессии описан в литературе, реализован в другой библиотеке порогового FHE, и Celar ведёт эту инженерную работу. Whitepaper §7.1 приводит обе цифры и путь между ними.

◆ Генезис

Публично проверяемая распределённая генерация ключа

Устойчивая распределённая генерация ключа с публикуемыми протоколами и разрешением жалоб в сети даёт линейные доли, а также CRS для доказательств входных данных. Недобросовестные участники исключаются до генезиса.

ВЕКТОР КЛЮЧА НИКОГДА НЕ ВОССТАНАВЛИВАЕТСЯ — НИГДЕ И НИКОГДА
◆ Расшифровка

Пороговая расшифровка с зашумлением

Разрешённое раскрытие объединяет t частичных расшифровок, каждая из которых зашумлена калиброванным шумом, поэтому повторные расшифровки остаются безопасными даже для шифротекстов, на которые повлиял противник (IND-CPA-D), при заданных на эпоху бюджетах запросов.

σ_flood ≥ 2^λstat · B_eval · BUDGET Q_max
◆ Эпохи

Упреждающее переразделение долей

Доли обновляются каждую эпоху, старые становятся бесполезными. Противник обязан скомпрометировать полный кворум в пределах одной эпохи. Места комитета ротируются со смещёнными сроками в 25 эпох через VRF-маяк с разделением доменов.

ЭФФЕКТИВНЫЙ ЗАХВАТ ≈ 0,60 ДОПУЩЕННОГО СТЕЙКА / 10 ЛЕТ
◆ Ответственность

Атрибутируемый слэшинг и восстановление

Каждая частичная расшифровка — это подписанное самодостаточное доказательство нарушения; за несанкционированное обслуживание следует серьёзный слэшинг. Аварийное восстановление — закрытый кворум, способный только переразделить доли, за условием активации в сети с временной блокировкой: публично по построению, никогда не скрытно.

НЕТ СКРЫТОГО ПУТИ РАСШИФРОВКИ — G6
05/ УТЕЧКИ

Что каждый уровень действительно скрывает.

Большинство приватных блокчейнов продают прилагательные. Celar публикует сводную матрицу утечек по именованным классам противника — включая то, что версия v1 явно не ставит своей целью.

Элемент данныхПубличный уровеньУровень FHE (v1)ZK-пул (v2)
СуммаВиднаСкрыта*Скрыт
Балансы / состояниеВиднаСкрыта*Неприменимо — используются ноты
Личность отправителяВиднаСкрыта релееромСкрыт
Личность получателяВиднаОдноразовый стелс-адресСкрыт
Успех / неудача переводаВиднаСкрыт — без ветвленийСодержимое скрыто
Адрес вызываемого контрактаВиднаВиден — в дорожной карте v1.xНеприменимо — прекомпил пула
* Скрыто, если не нарушено допущение о доверии на уровне FHE (коалиция, достигшая кворума расшифровки или превышающая его). Строки ZK-пула сохраняются при неограниченном сговоре. Полная матрица с классами противника 𝒜₁–𝒜₅ предоставляется рецензентам в data room.
06/ ПОСТКВАНТОВАЯ СТОЙКОСТЬ

Зашифровано сегодня. Останется зашифрованным и после квантовых компьютеров.

Постквантовая конфиденциальность, классические анонимность и аутентификация. Конфиденциальность Celar опирается на сложность решёточных задач, а не на эллиптические кривые. Суммы, балансы и состояние контрактов, записанные сегодня, останутся конфиденциальными даже перед противником, который сохранит их до появления криптографически значимого квантового компьютера. Уровни анонимности и аутентификации у нас классические — и мы прямо об этом говорим.

УровеньПримитивПостквантовая стойкость
Суммы, балансы, состояние контрактовTFHE / CGGI (LWE / RLWE)Стойко — уже на решётках
Пороговая расшифровка и повторное шифрованиеПороговая схема на основе LWEСтойко
Доказательства входных данных(R)LWE ZKPoKСтойко
ХешированиеPoseidon2, Keccak-256Стойко — двукратный запас
Идентификация и подписиsecp256k1 ECDSAУязвимо для алгоритма Шора → переход на ML-DSA
Стелс-адресаsecp256k1 ECDHУязвимо для алгоритма Шора → решёточный KEM
Цель повторного шифрованияX25519Уязвимо для алгоритма Шора → постквантовый KEM
Доказательства экранированного пулаGroth16 / BLS12-381Уязвимо для алгоритма Шора → STARK / решёточный SNARK
Собрать сейчас, расшифровать потом. Если противник записывает данные блокчейна сегодня, чтобы вскрыть их позже, уровни ведут себя совершенно по-разному. Суммы и состояние на уровне FHE остаются скрытыми — будущий квантовый компьютер их не откроет. А вот анонимность экранированного пула не выдерживает: как только падёт дискретный логарифм в BLS12-381, записанные транзакции пула можно будет деанонимизировать задним числом. Суммы останутся скрытыми, граф транзакций — нет. Эта асимметрия — наша самая острая уязвимость перед квантовой угрозой, и мы публикуем её прямо, а не намёками.

Миграция уровней идентификации, подписей и ZK — запланированная ветка с хардфорком, зависящая от зрелости стандартов NIST PQC, и она не входит в объём запуска. Криптографическая гибкость заложена там, где это важно: версионируемая оболочка доказательства допускает постквантовую систему доказательств без смены кривой, а ABI прекомпилов на основе хендлов не зависит от конкретной схемы. Полный анализ по уровням →

07/ ТОКЕН

Безопасность, выраженная формулой.

Эмиссия, стейкинг и гарантия приватности связаны опубликованным правилом здоровья: стоимость компрометации кворума расшифровки должна оставаться не менее чем вдвое выше стоимости, защищённой в сети, — пересчитывается непрерывно и закреплена конституционно.

1B
Эмиссия на генезисе
10⁹ токенов, 9 знаков после запятой. Эмиссия публично проверяема в каждом блоке (G5).
~11.7%
Номинальная доходность за первый год
≈ 4,7% реальной доходности плюс комиссии при целевом уровне стейкинга σ* = 0,60; в качестве основной цифры мы приводим реальную доходность.
1.5%
Нижняя граница эмиссии
i(y) = max(1,5%, 7% · 0,8ʸ). Управление может снизить эту границу, но никогда не поднять.
ℋ ≥ 2
Правило здоровья
Стоимость компрометации ≥ 2× защищённой стоимости под риском — связывающее ограничение между безопасностью и экономикой.

Распределение на генезисе

ОБРАЩЕНИЕ НА TGE ≈ 9% · ДОЛИ ИНСАЙДЕРОВ РАЗБЛОКИРУЮТСЯ НА ПРОЗРАЧНЫХ БАЛАНСАХ · ДОЛЯ СЖИГАНИЯ ≥ 0,5 · РАССТЕЙКИНГ 21 ДЕНЬ
Сообщество / экосистема 37%
Инвесторы 20%клифф 1 год + разблокировка 24 месяца
Команда 18%клифф 1 год + разблокировка 36 месяцев
Фонд 15%
Ликвидность / публичная продажа 6%
Программа валидаторов генезиса 4%
08/ ГАРАНТИИ

Шесть гарантий. Заявленных, а не подразумеваемых.

G1

Целостность реестра

Безопасность BFT при f < n/3 с мгновенной финальностью; инвариант эмиссии машинно проверяется в каждом блоке.

G2

Конфиденциальность уровня FHE

Суммы, балансы и состояние контрактов остаются скрытыми от любой коалиции, не достигшей кворума расшифровки.

G3

Несвязываемость получателя

Стелс-адреса и передача через релеера оставляют наблюдателю только релеера, одноразовый адрес, уровень и время.

G4

Приватность пула против неограниченного сговора

Анонимность экранированного пула сохраняется даже при сговоре всех валидаторов — за счёт криптографии, а не доверия комитету.

G5

Проверяемость эмиссии

Общая эмиссия всегда публично проверяема: зашифрованное состояние не может ни создать токены, ни скрыть инфляцию.

G6

Нет скрытого пути расшифровки

Любая расшифровка требует разрешения владельца или контракта; нарушения атрибутируемы и подлежат слэшингу, а единственный путь восстановления публичен по построению.

Перейдите к конфиденциальности.

Узнайте, как это работает — сначала простым языком, затем точным.