信任模型

永不存在的密钥.

在 Celar 上谁能解密?任何人、任何时候都不能。网络的解密密钥从不在任何地方被组装起来 —— 它仅以份额的形式存在于 100 个委员会席位之中,需要足够数量的席位共同参与才能动作,并且每个周期刷新一次。

更正 —— 2026 年 9 月 1 日。 本文最初写的是 79/100 的解密门限。已部署的实际数值为 24-of-100 (生产环节仪式中的数值);79/100 仍然是设计目标,两者之间的差距源自预处理引擎,而非设计本身。白皮书 §7.1 同时载明了这两个数字以及两者之间的路径。下文已更新;此说明用于记录改动了什么。

任何对数据进行加密的系统,都必须先回答一个问题: 谁能解密它? 对大多数系统而言,诚实的答案并不好听 —— 要么某家公司持有密钥,要么密钥存放在一个你必须信任的硬件飞地里,要么少数运营方只要愿意就能把它重构出来。加密的强度永远不会超过这个问题的答案,而这个答案通常只是一个披着技术外衣的单点信任。

Celar 的答案是: 没有任何人能够解密 —— 团队不能,验证者不能,任何单一方在任何时候都不能。网络的解密密钥在任何地点、任何时刻都不会被组装起来。它不是被锁在一个访问控制良好的保险库里,而是根本不以完整形态存在。

01 /生来就是碎片

密钥以分布式方式生成。它仅以 分散在 100 个委员会席位中的份额的形式存在,而要产出任何明文,都需要 其中达到门限数量的席位 针对该次解密共同配合。没有任何单个席位持有密钥;任何低于门限的子集都学不到任何信息;即便在使用的那一刻,完整密钥也从不被重构。

(c, t) = (100, 24)  // 委员会规模,已部署的保密门限
P(capture) ≤ 10⁻⁴    // 10 年攻势,攻击者持有 ≤ 55% 质押量
份额每个周期刷新 · 部分解密经签名、可归因、可罚没

这把「你信任谁」从一个主体变成了一个门限。要打破保密性,攻击者不是去攻陷一台服务器或向某家公司发传票 —— 而必须一次性拿下足够数量的、彼此独立且已质押的委员会席位。而这个捕获上界也不是要你凭信心接受的数字;它的每一项输入都是公开的(参见 ℋ 指标).

完整的密钥从不在任何地方被组装、持有或藏匿 —— 因为它根本不以完整形态存在。

02 /一个不断移动的目标

一个分布式但一成不变的密钥,仍然是可以用数年时间一点点啃下来的目标。因此这些份额 每个周期刷新一次 —— 主动重新分享会重新绘制秘密分享,而全程不重构密钥。一个花几个月悄悄攻陷少数席位的攻击者一无所获:他偷到的份额在下一个周期就失效了。要达到门限,他必须 在单个周期之内同时持有足够数量的席位,而不能靠时间慢慢累积。耐心不再是一种可行的攻击策略。

03 /可归因,可罚没

分布式解决的是 他们能不能做到;问责机制解决的是 如果他们真的去试会怎样。委员会成员产出的每一份部分解密都是 经过签名且可归因的 —— 解密过程中不存在匿名贡献。因此,一个提供未经授权解密服务的成员不仅可被发现:那份签名的部分解密就是证据,而证据会构成欺诈证明,使其 遭到重罚.

每一次解密还需要数据所有者或管辖该数据的合约授权;违背该授权条件而提供的部分解密,正是罚没机制存在的意义所在。行为不端不再是一种「但愿不会发生」的沉默风险,而是一项有质押金作为罚则的链上违规行为。

04 /没有飞地,没有厂商,也没有传票

请注意信任根中 没有 什么。这里没有硬件飞地 —— 不存在「请信任这块芯片及其制造商」—— 因此不必担心侧信道或厂商固件。这里也没有由某家公司运营的外部密钥管理服务,因此不存在可被攻陷、胁迫或送达法律命令的公司实体。信任根是门限密码学,加上 Celar 自身共识中已质押、可罚没的席位。安全性建立在分布与经济之上 —— 两者都看得见、也都有价格 —— 而不是建立在一个要你相信的物理秘密或公司秘密之上。

05 /如实说明的前提

以下这一点我们写进了自己的 PF-1 标签,而不是藏起来:这属于 HIDDEN-C,而非 HIDDEN-U。保密性成立的前提是 除非 委员会达到门限规模地串通 —— 足够数量的席位联合行动时 确实能够 解密。这是一个真实存在、并被我们公开披露的假设,也正因如此,FHE 加密层提供的是一种基于委员会信任的保证,而不是抗无限制串通的保证。(若需要即便全体串通也依然成立的性质,那是 ZK 屏蔽池 —— 不同的层级,不同的职责。)

让这个假设站得住脚的,并不是「一群诚实的人会一直诚实」这样的承诺,而是串通被同时变得 在经济上不理性 —— 由 ℋ 规则保证:拿下门限所需的成本,必须高于它可能带来的任何收益 —— 以及 在操作上极其困难 —— 由周期性重新分享与罚没机制保证。我们宁愿把假设讲清楚、并说明它为何成立,也不愿向你兜售「无需信任」,再让你事后自己发现委员会的存在。创世时委员会是许可制的(一组经过审核的席位);随着质押与审核机制成熟,它将逐步开放为无许可参与。

06 /结论

大多数加密系统对「谁能解密」的回答,是一个你必须信任的主体,外加一套「他们为什么不会滥用」的说辞。Celar 的回答则是:一个没人能独自达到的门限、一批还没来得及累积就已失效的份额,以及一份针对尝试者的、经过签名且可罚没的惩罚 —— 一把从不在任何地方被组装、持有或藏匿的密钥,因为它从一开始就不以完整形态存在。


联系方式 —— press@celar.network · 实时指标 —— celar.network/health · $CELAR