链上隐私几乎已经成了零知识证明的同义词 —— 这是它应得的。ZK 是真实的、已落地的、强大的技术。但它也悄悄收窄了人们对「区块链上的隐私 能是什么」的想象,而它留下的那块空白,恰恰是大多数金融应用最需要的部分。
一句话版本: ZK 让你证明关于你所持有数据的事实。FHE 让网络在无人能读取的数据上进行计算。 这是两种不同的能力,而这个差别决定了哪些应用做得出来。
01 /ZK 实际做的事
零知识证明让验证方相信某个关于隐藏数据的陈述为真,而不泄露数据本身。在链上,这通常意味着 你 持有某个秘密 —— 一张票据、一个余额、一个原像 —— 你证明关于它的某个事实(「这笔花费是有效的」「这是一次正确的状态转移」),同时把秘密留在自己手里。
这确实很强大,也是一大类问题的正确工具:隐私支付、成员证明、有效性 Rollup、身份。它的决定性特征在于,那个秘密是 你的。你知道它;你证明关于它的事实;链来检验证明。
局限也正来自同一个特征。如果数据是只有你持有的秘密,网络就无法在它保持隐藏的同时协同地对它进行计算 —— 零知识证明需要一个知道见证值的证明者。当真正有意思的状态不属于任何单一方时,「证明而不泄露」就走到了尽头。
02 /FHE 补上了什么
全同态加密把问题从 证明 to 计算。合约直接在密文上运行 —— 对加密数值进行加法、比较、选择 —— 并返回一个加密的结果,全程不解密。网络在自己无法读取的数据上进行操作。
这解锁了单靠 ZK 无法触及的场景: 共享的加密状态。一个数值存在于链上,由多方更新,却对所有这些人保持隐藏 —— 包括处理这些交易的验证者。典型例子正是那些在透明链上从来跑不通的:既加密又仍可对照供应量不变式验证的余额;无可抢跑的私密订单簿与密封竞价拍卖;任何观察者与运营方都看不到的保密合约状态。
这些不是把隐私调高一档的 ZK 应用。它们在结构上就是另一类东西,因为秘密并不属于某一个证明者 —— 它属于加密状态本身。
03 /这不是 FHE 与 ZK 之争
这场争论的部落主义版本错在哪里:你根本不必二选一。诚实的架构会把各自用在最擅长的地方。Celar 是三层,一条链:
合约在加密的余额与状态上进行计算 —— 这是纯 ZK 的链无法提供的「在隐藏数据上计算」的层级。
接收方不可关联 —— 每一笔付款都落在一个全新的一次性地址上。
即便所有验证者串通也依然成立的匿名性 —— 这是唯一一项必须仅依靠密码学的保证。这正是 ZK 的职责所在。
所以真正有意思的问题从来不是「哪种原语获胜」,而是「哪种保证该用哪种原语」—— 而一条认真的保密链需要的不止一种。
04 /代价是什么,以及还有什么在泄露
FHE 不是免费的。在密文上计算远比在明文上沉重,把它做到实用是实打实的工程 —— 这也是为什么 Celar 把 FHE 的工作放在预编译合约与门限委员会之后,而不是假装这份成本不存在。解密能力从不掌握在任何单一方手中:
份额每个周期刷新 · 部分解密经签名、可归因、可罚没
即便如此,仍有一些东西在泄露 —— 交易时间、费用档位,以及 v1 版本中的调用目标。我们没有把这些藏起来。Celar 公开了完整的泄露矩阵,以及一份 把自身薄弱格子标注为「暴露」的 PF-1 隐私标签,因为一个无法核验的隐私主张并不值几个钱。在加密状态上计算是一大步,而不是一块万能橡皮 —— 这项技术有用的版本,是那个会告诉你它边界在哪里的版本。
05 /这为什么重要
下一波链上应用 —— 保密 DeFi、带有真实披露约束的现实世界资产,以及任何存在「不该看到你仓位的交易对手」的场景 —— 都需要在对运行这条链的人保持隐藏的数据上进行计算。这就是纯 ZK 世界里那个 FHE 形状的空洞。
Celar 押注的是:要走到那一步,靠的是诚实地组合各种原语,并如实公布每一种究竟隐藏了什么、没有隐藏什么。既要证明 ,也要 计算 —— 并且讲清楚边界在哪里。
联系方式 —— press@celar.network · 实时指标 —— celar.network/health · $CELAR