解读

证明与计算.

零知识证明与全同态加密隐藏的是不同的东西。这个差别决定了哪些应用做得出来 —— 也决定了一条认真的保密链为何两者都用。

更正 —— 2026 年 9 月 1 日。 本文最初写的是 79/100 的解密门限。已部署的实际数值为 24-of-100 (生产环节仪式中的数值);79/100 仍然是设计目标。白皮书 §7.1 同时载明了这两个数字以及两者之间的路径。下文已更新;此说明用于记录改动了什么。

链上隐私几乎已经成了零知识证明的同义词 —— 这是它应得的。ZK 是真实的、已落地的、强大的技术。但它也悄悄收窄了人们对「区块链上的隐私 能是什么」的想象,而它留下的那块空白,恰恰是大多数金融应用最需要的部分。

一句话版本: ZK 让你证明关于你所持有数据的事实。FHE 让网络在无人能读取的数据上进行计算。 这是两种不同的能力,而这个差别决定了哪些应用做得出来。

证明而不泄露,与计算而不泄露 —— 不是一回事。

01 /ZK 实际做的事

零知识证明让验证方相信某个关于隐藏数据的陈述为真,而不泄露数据本身。在链上,这通常意味着 持有某个秘密 —— 一张票据、一个余额、一个原像 —— 你证明关于它的某个事实(「这笔花费是有效的」「这是一次正确的状态转移」),同时把秘密留在自己手里。

这确实很强大,也是一大类问题的正确工具:隐私支付、成员证明、有效性 Rollup、身份。它的决定性特征在于,那个秘密是 你的。你知道它;你证明关于它的事实;链来检验证明。

局限也正来自同一个特征。如果数据是只有你持有的秘密,网络就无法在它保持隐藏的同时协同地对它进行计算 —— 零知识证明需要一个知道见证值的证明者。当真正有意思的状态不属于任何单一方时,「证明而不泄露」就走到了尽头。

02 /FHE 补上了什么

全同态加密把问题从 证明 to 计算。合约直接在密文上运行 —— 对加密数值进行加法、比较、选择 —— 并返回一个加密的结果,全程不解密。网络在自己无法读取的数据上进行操作。

这解锁了单靠 ZK 无法触及的场景: 共享的加密状态。一个数值存在于链上,由多方更新,却对所有这些人保持隐藏 —— 包括处理这些交易的验证者。典型例子正是那些在透明链上从来跑不通的:既加密又仍可对照供应量不变式验证的余额;无可抢跑的私密订单簿与密封竞价拍卖;任何观察者与运营方都看不到的保密合约状态。

这些不是把隐私调高一档的 ZK 应用。它们在结构上就是另一类东西,因为秘密并不属于某一个证明者 —— 它属于加密状态本身。

03 /这不是 FHE 与 ZK 之争

这场争论的部落主义版本错在哪里:你根本不必二选一。诚实的架构会把各自用在最擅长的地方。Celar 是三层,一条链:

第一层
FHE 状态

合约在加密的余额与状态上进行计算 —— 这是纯 ZK 的链无法提供的「在隐藏数据上计算」的层级。

第二层
隐形地址

接收方不可关联 —— 每一笔付款都落在一个全新的一次性地址上。

第三层
ZK 屏蔽池

即便所有验证者串通也依然成立的匿名性 —— 这是唯一一项必须仅依靠密码学的保证。这正是 ZK 的职责所在。

所以真正有意思的问题从来不是「哪种原语获胜」,而是「哪种保证该用哪种原语」—— 而一条认真的保密链需要的不止一种。

04 /代价是什么,以及还有什么在泄露

FHE 不是免费的。在密文上计算远比在明文上沉重,把它做到实用是实打实的工程 —— 这也是为什么 Celar 把 FHE 的工作放在预编译合约与门限委员会之后,而不是假装这份成本不存在。解密能力从不掌握在任何单一方手中:

(c, t) = (100, 24)  // 委员会规模,已部署的保密门限
份额每个周期刷新 · 部分解密经签名、可归因、可罚没

即便如此,仍有一些东西在泄露 —— 交易时间、费用档位,以及 v1 版本中的调用目标。我们没有把这些藏起来。Celar 公开了完整的泄露矩阵,以及一份 把自身薄弱格子标注为「暴露」的 PF-1 隐私标签,因为一个无法核验的隐私主张并不值几个钱。在加密状态上计算是一大步,而不是一块万能橡皮 —— 这项技术有用的版本,是那个会告诉你它边界在哪里的版本。

05 /这为什么重要

下一波链上应用 —— 保密 DeFi、带有真实披露约束的现实世界资产,以及任何存在「不该看到你仓位的交易对手」的场景 —— 都需要在对运行这条链的人保持隐藏的数据上进行计算。这就是纯 ZK 世界里那个 FHE 形状的空洞。

Celar 押注的是:要走到那一步,靠的是诚实地组合各种原语,并如实公布每一种究竟隐藏了什么、没有隐藏什么。既要证明 ,也要 计算 —— 并且讲清楚边界在哪里。


联系方式 —— press@celar.network · 实时指标 —— celar.network/health · $CELAR