协议 · CELAR 文档
门限密钥管理:永不存在的密钥
如果状态是加密的,那么显而易见的问题就是: 谁持有密钥? Celar 的回答是: 任何人、任何时候都不持有。TFHE 解密密钥仅以份额的形式分散在 100 个委员会席位之中 —— 由一次分布式仪式生成,并且在任何地点、任何时刻都从不被重构,包括在恢复流程中。
运作方式
- 分布式密钥生成。 一次可公开验证的仪式产出密钥份额,并公开全部记录;行为不当的参与方会在创世之前被剔除。
- 门限解密。 任何解密或重加密都需要足够数量的席位共同配合。每一份部分解密都经过签名、可归因、并可作为欺诈证明 —— 未经授权的服务将被重罚。密钥委员会的保密门限为 已部署配置下的 24/100 ,此为生产环节仪式中的实测值 —— 任意 24 个席位串通也无法获知任何信息,而重构所需的份额严格多于此数。另有一次 c = 100 的开发态可密钥化运行使用了门限 33。设计目标为 79/100,两者之间的差距源自当前所用的预处理引擎,而非设计本身 —— 将分享次数与会话门限解耦的方法已见于文献,并已在另一个门限 FHE 库中落地,Celar 正在推进这项工程。白皮书 §7.1 同时载明了这两个数字及实现路径。
- 主动重新分享。 份额每个周期刷新一次,旧份额随即失效。攻击者必须攻陷足以解密的全部席位,而且要 在单个周期之内完成,而这些席位还以错开的 25 周期任期轮换。
- 带噪声淹没的解密。 经授权的部分解密都携带经过标定的噪声,因此即便面对攻击者精心构造的密文,反复解密依然安全。
一个你可以自行核验的安全数字
多数链只会说自己「去中心化」。Celar 给出的是一个明确的上界:持有 55% 合格质押量的攻击者,在滚动的 10 年窗口内攻陷足以解密的席位的概率为 ≤ 1 in 10,000 —— 这是一个具有宪法级地位的常数,每年以及每次参数变更时都会重新推导,若要削弱它只能通过硬分叉。在其之上还有一条实时的健康度规则 ℋ ≥ 2:发动攻击的成本必须始终至少是其可能窃取价值的两倍。
如实说明的局限: FHE 层的隐私以这个委员会为前提(达到或超过解密所需人数的联盟能够解密);而 ZK 屏蔽池 则被刻意设计为不依赖于它。即便是灾难恢复流程,从结构上也是公开的 —— 带时间锁、公开记录、且仅能重新分享份额。不存在任何隐蔽的解密通道。