任何对数据进行加密的系统,都必须先回答一个问题: 谁能解密它? 对大多数系统而言,诚实的答案并不好听 —— 要么某家公司持有密钥,要么密钥存放在一个你必须信任的硬件飞地里,要么少数运营方只要愿意就能把它重构出来。加密的强度永远不会超过这个问题的答案,而这个答案通常只是一个披着技术外衣的单点信任。
Celar 的答案是: 没有任何人能够解密 —— 团队不能,验证者不能,任何单一方在任何时候都不能。网络的解密密钥在任何地点、任何时刻都不会被组装起来。它不是被锁在一个访问控制良好的保险库里,而是根本不以完整形态存在。
01 /生来就是碎片
密钥以分布式方式生成。它仅以 分散在 100 个委员会席位中的份额的形式存在,而要产出任何明文,都需要 其中达到门限数量的席位 针对该次解密共同配合。没有任何单个席位持有密钥;任何低于门限的子集都学不到任何信息;即便在使用的那一刻,完整密钥也从不被重构。
P(capture) ≤ 10⁻⁴ // 10 年攻势,攻击者持有 ≤ 55% 质押量
份额每个周期刷新 · 部分解密经签名、可归因、可罚没
这把「你信任谁」从一个主体变成了一个门限。要打破保密性,攻击者不是去攻陷一台服务器或向某家公司发传票 —— 而必须一次性拿下足够数量的、彼此独立且已质押的委员会席位。而这个捕获上界也不是要你凭信心接受的数字;它的每一项输入都是公开的(参见 ℋ 指标).
02 /一个不断移动的目标
一个分布式但一成不变的密钥,仍然是可以用数年时间一点点啃下来的目标。因此这些份额 每个周期刷新一次 —— 主动重新分享会重新绘制秘密分享,而全程不重构密钥。一个花几个月悄悄攻陷少数席位的攻击者一无所获:他偷到的份额在下一个周期就失效了。要达到门限,他必须 在单个周期之内同时持有足够数量的席位,而不能靠时间慢慢累积。耐心不再是一种可行的攻击策略。
03 /可归因,可罚没
分布式解决的是 他们能不能做到;问责机制解决的是 如果他们真的去试会怎样。委员会成员产出的每一份部分解密都是 经过签名且可归因的 —— 解密过程中不存在匿名贡献。因此,一个提供未经授权解密服务的成员不仅可被发现:那份签名的部分解密就是证据,而证据会构成欺诈证明,使其 遭到重罚.
每一次解密还需要数据所有者或管辖该数据的合约授权;违背该授权条件而提供的部分解密,正是罚没机制存在的意义所在。行为不端不再是一种「但愿不会发生」的沉默风险,而是一项有质押金作为罚则的链上违规行为。
04 /没有飞地,没有厂商,也没有传票
请注意信任根中 没有 什么。这里没有硬件飞地 —— 不存在「请信任这块芯片及其制造商」—— 因此不必担心侧信道或厂商固件。这里也没有由某家公司运营的外部密钥管理服务,因此不存在可被攻陷、胁迫或送达法律命令的公司实体。信任根是门限密码学,加上 Celar 自身共识中已质押、可罚没的席位。安全性建立在分布与经济之上 —— 两者都看得见、也都有价格 —— 而不是建立在一个要你相信的物理秘密或公司秘密之上。
05 /如实说明的前提
以下这一点我们写进了自己的 PF-1 标签,而不是藏起来:这属于 HIDDEN-C,而非 HIDDEN-U。保密性成立的前提是 除非 委员会达到门限规模地串通 —— 足够数量的席位联合行动时 确实能够 解密。这是一个真实存在、并被我们公开披露的假设,也正因如此,FHE 加密层提供的是一种基于委员会信任的保证,而不是抗无限制串通的保证。(若需要即便全体串通也依然成立的性质,那是 ZK 屏蔽池 —— 不同的层级,不同的职责。)
让这个假设站得住脚的,并不是「一群诚实的人会一直诚实」这样的承诺,而是串通被同时变得 在经济上不理性 —— 由 ℋ 规则保证:拿下门限所需的成本,必须高于它可能带来的任何收益 —— 以及 在操作上极其困难 —— 由周期性重新分享与罚没机制保证。我们宁愿把假设讲清楚、并说明它为何成立,也不愿向你兜售「无需信任」,再让你事后自己发现委员会的存在。创世时委员会是许可制的(一组经过审核的席位);随着质押与审核机制成熟,它将逐步开放为无许可参与。
06 /结论
大多数加密系统对「谁能解密」的回答,是一个你必须信任的主体,外加一套「他们为什么不会滥用」的说辞。Celar 的回答则是:一个没人能独自达到的门限、一批还没来得及累积就已失效的份额,以及一份针对尝试者的、经过签名且可罚没的惩罚 —— 一把从不在任何地方被组装、持有或藏匿的密钥,因为它从一开始就不以完整形态存在。
联系方式 —— press@celar.network · 实时指标 —— celar.network/health · $CELAR