概念 · CELAR 文档
FHE 与 ZK:区块链隐私的两种路径
零知识证明与全同态加密都被称作「隐私技术」,但它们解决的是不同的问题。理解这一区别,也就理解了 Celar 架构的大部分取舍。
ZK:证明而不揭示
零知识证明让你能够在 本地对自己的数据 进行计算,并在不泄露输入的前提下让链相信结果有效。这非常适合隐私支付 —— Zcash 开创了这一路径,Celar 的屏蔽池也采用它。它的隐私对运营方集合而言是无条件的:即便所有验证者串通,一笔屏蔽转账依然保持私密。
FHE:在始终隐藏的数据上计算
ZK 存在一个结构性的局限:它无法提供 共享的私密状态 —— 也就是许多用户都会触及、却无人能够读取的状态。私密订单簿、共享的加密资金池余额、密封竞价拍卖:总得有人在同时属于 多方的数据之上进行计算。FHE 做的正是这件事 —— 验证者与协处理器直接在密文上执行合约,因此链所维护的状态,任何人都无法读取,包括它自己的运营方。
两者各自的取舍
| ZK(屏蔽池) | FHE(加密状态) | |
|---|---|---|
| 共享加密状态 | 不支持 —— 仅限个人状态 | 支持 —— 这正是其意义所在 |
| 信任假设 | 不依赖运营方(仅依赖密码学) | 由门限委员会守护密钥 |
| 可编程性 | 固定电路 | 通用智能合约 |
| 失效方式 | 串通不会导致失效 | 达到或超过解密所需人数的联盟能够解密 |
为什么 Celar 两者都提供
因为用户本不该被迫二选一。当你需要在加密数值上运行合约时,用可编程的保密性(FHE 层);当隐私至关重要时,用不依赖委员会的最强隐私(ZK 屏蔽池)—— 二者可逐笔交易自由选择。而 FHE 层的信任假设,则被我们以工程手段尽力压到最低:参见 门限密钥管理.
下一篇: 永不存在的密钥 →