CELAR
保密智能合约 第一层区块链

Celar —— 采用 FHE 加密的保密智能合约第一层区块链。 无人可见。 人人 可验。

一条 EVM 等价的第一层区块链:余额、金额与合约状态均运行在协议层的门限 FHE 之下 —— 从结构上保密,任何人皆可验证,并以 ZK 屏蔽池提供无需信任的隐私。

CELAR 开发网 —— 加密内存池运行中
执行结果 ⟦已加密⟧GAS 档位 统一MEV
向下滚动
01/ 隐私技术栈

三层保密性。 一条链。

Celar 的隐私并非附加合约 —— 它就是协议的数据平面。每一层都针对明确定义的攻击者类别做出规范,并以公开的泄露矩阵取代形容词。

第一层 / FHE 状态

加密的智能合约状态

金额、余额与合约数值均为 TFHE 密文,通过可编程自举在链上求值。开箱即用的 ConfidentialERC20。

  • 无分支转账 —— 失败与成功无法区分
  • 链上访问控制表:未经所有者或合约授权不得解密
  • 总量始终可被公开审计
第二层 / 隐形地址层

不可关联的收款方与中继方

双密钥隐形地址(ERC-5564 模式)为每一笔付款生成全新的一次性地址;质押中继方则混淆发送方。

  • 基于 DDH 假设的跨支付不可关联性
  • 单字节视图标签,便于钱包快速扫描
  • 以双重 Schnorr 知识证明封堵恶意密钥注册骚扰
第三层 / ZK 屏蔽池

面对无限制串通仍无需信任

基于 BLS12-381 的 Groth16 屏蔽池:即便验证者集合完全串通,发送方、接收方与金额的隐私依然成立。

  • 192 字节证明,约 3 次配对即可验证
  • 固定的 2 进 2 出电路;填充输入无法被区分
  • 从结构上独立于委员会,且不设恢复通道
02/ 开发

完全 EVM 等价。 零新增操作码。

标准的 EVM 语义、Solidity 工具链、地址模型与 JSON-RPC。保密功能仅通过预编译合约引入 —— 既有合约、钱包与工具无需修改即可运行。

  • /01Solidity 中的加密类型euint8…euint64ebool 通过 TFHE.sol 标准库提供;句柄存于存储中,密文位于 FHE 数据平面。
  • /02无分支规则,由工具强制执行任何回滚都不得依赖加密数据 —— 编译期强制执行,部署时再由字节码分析复核。违规合约将被拒绝。
  • /03与后端无关的预编译 ABI更换 FHE 后端属于节点层面的变更,对已部署合约不可见。
  • /04无 Gas 指纹FHE 操作在独立的费用维度中按类别以固定档位计费 —— 实际消耗的 Gas 绝不泄露加密的控制流。
CONFIDENTIALVAULT.SOL● 编译 → 预编译合约
import {TFHE, euint64, ebool} from "celar/TFHE.sol";

contract ConfidentialVault {
  mapping(address => euint64) private bal;

  function transfer(address to, euint64 amt) external {
    ebool ok = TFHE.and(
      TFHE.le(amt, bal[msg.sender]),   // funds check
      TFHE.le(amt, TFHE.sub(MAX, bal[to])) // overflow guard
    );
    euint64 m = TFHE.select(ok, amt, ZERO);
    bal[msg.sender] = TFHE.sub(bal[msg.sender], m);
    bal[to]         = TFHE.add(bal[to], m);
    // no revert, no branch, no leakage —
    // outcome visible only to the owner via re-encryption
  }
}
03/ 无分支

一笔 从不透露的转账。

无论是否成功,每一笔保密转账在共识上都是有效的。统一的 Gas 档位、不回滚、事件无差异 —— 外部观察者无法从结果中获知任何信息。

步骤_01
ok₁ = ⟦a⟧ ≤ ⟦balₛ⟧

加密比较:发送方余额是否充足?答案本身保持加密。

步骤_02
ok₂ = 溢出保护

第二重加密检查用于保护接收方余额;ok = ok₁ ∧ ok₂。

步骤_03
m = select(ok, ⟦a⟧, ⟦0⟧)

被转移的金额要么是该数值,要么是一个加密的零。任何分支都不会执行。

步骤_04
balₛ −= m; balᵣ += m

两种情形下余额的更新方式完全相同。只有发送方能通过自我重加密得知结果。

公平排序,没有 MEV 市场。 区块排序由门限派生、与交易集合绑定的 VRF 随机数确定性地生成 —— 没有持续的优先级竞价,打包过程对内容盲化;在 v2 中还将引入门限加密的内存池,使「按内容排序」不再只是被禁止,而是根本无法做到。
04/ 门限密钥管理

没有任何单一方持有 密钥。

TFHE 私钥仅以份额的形式存在于 100 个委员会席位之中。解密与重加密都需要其中足够数量的席位共同参与,每一次操作都可归因、可罚没,而捕获上限具有宪法级约束 —— 治理机制无法削弱它。密钥委员会的保密门限为 已部署配置下的 24/100 ,此为生产环节仪式中的实测值 —— 任意 24 个席位串通也无法获知任何信息,而重构所需的份额严格多于此数。另有一次 c = 100 的开发态可密钥化运行使用了门限 33。设计目标为 79/100,两者之间的差距源自当前所用的预处理引擎,而非设计本身 —— 将分享次数与会话门限解耦的方法已见于文献,并已在另一个门限 FHE 库中落地,Celar 正在推进这项工程。白皮书 §7.1 同时载明了这两个数字及实现路径。

◆ 创世

可公开验证的分布式密钥生成

一次稳健的分布式密钥生成,配合公开的记录与链上申诉裁决,产出线性份额 —— 以及用于输入证明的公共参考串。行为不当的参与方会在创世之前被剔除。

密钥向量从不被重构 —— 任何地点,任何时候
◆ 解密

带噪声淹没的门限解密

经授权的解密会合并 t 份部分解密结果,每一份都注入经过标定的噪声,从而在攻击者可影响密文的情形下(IND-CPA-D)反复解密依然安全,并设有每个周期的查询预算。

σ_flood ≥ 2^λstat · B_eval · BUDGET Q_max
◆ 周期

主动重新分享

份额每个周期刷新一次,旧份额随即失效。攻击者必须在单个周期之内攻陷足以解密的全部席位。委员会席位通过域分离的 VRF 信标,以错开的 25 周期任期轮换。

有效捕获门槛 ≈ 合格质押量的 0.60 / 10 年
◆ 问责

可归因的罚没与恢复机制

每一份部分解密都是一个带签名、可独立成立的欺诈证明 —— 未经授权的服务将被重罚。灾难恢复是一个仅能重新分享份额的封闭仲裁组,受链上带时间锁的激活条件约束:从结构上就是公开的,绝不隐蔽。

不存在隐蔽的解密通道 —— G6
05/ 泄露

每一层究竟 隐藏了什么。

多数隐私链兜售的是形容词。Celar 公开一份针对具名攻击者类别的完整泄露矩阵 —— 其中也包含 v1 版本明确声明不予解决的目标。

数据项公开层FHE 层(v1)ZK 屏蔽池(v2)
金额可见隐藏*隐藏
余额 / 状态可见隐藏*不适用 —— 以票据形式
发送方身份可见由中继方混淆隐藏
接收方身份可见一次性隐形地址隐藏
转账成功 / 失败可见隐藏 —— 无分支内容隐藏
合约调用目标可见可见 —— 列入 v1.x 路线图不适用 —— 屏蔽池预编译
* 除非 FHE 层的信任假设被打破(即出现达到或超过解密所需人数的联盟),否则保持隐藏。ZK 屏蔽池的各项在无限制串通下依然成立。含攻击者类别 𝒜₁–𝒜₅ 的完整矩阵会在数据室中提供给评审方。
06/ 后量子

今天加密。 量子时代之后依然加密。

后量子保密性,经典的匿名性与认证。 Celar 的保密性建立在格困难问题之上,而非椭圆曲线。今天记录下来的金额、余额与合约状态,即使攻击者将其保存到具备密码学威胁的量子计算机问世之时,依然保持保密。而它的匿名性与认证层是经典安全的 —— 我们如实说明这一点。

所用原语后量子
金额、余额、合约状态TFHE / CGGI (LWE / RLWE)安全 —— 本就基于格
门限解密与重加密基于 LWE 的门限方案安全
输入证明(R)LWE ZKPoK安全
哈希Poseidon2, Keccak-256安全 —— 具备 2 倍余量
身份与签名secp256k1 ECDSA受 Shor 算法威胁 → 迁移至 ML-DSA
隐形地址secp256k1 ECDH受 Shor 算法威胁 → 迁移至格基 KEM
重加密目标X25519受 Shor 算法威胁 → 迁移至后量子 KEM
屏蔽池证明Groth16 / BLS12-381受 Shor 算法威胁 → 迁移至 STARK / 格基 SNARK
先收割,后解密。 面对今天记录链上数据、日后再行破解的攻击者,各层的表现截然不同。FHE 层的金额与状态依然隐藏 —— 未来的量子计算机无法将其打开。但屏蔽池的匿名性无法幸存:一旦 BLS12-381 上的离散对数被攻破,已记录的屏蔽池交易可被追溯性地去匿名化。金额仍然隐藏,交易图谱则不然。 这一不对称是我们在量子威胁下最尖锐的暴露面,我们选择公开陈述,而非含糊带过。

身份层、签名层与 ZK 层的迁移是一条已规划的硬分叉路线,以 NIST 后量子密码标准的成熟度为前提 —— 并非上线时的交付项。密码敏捷性建设在真正关键之处:带版本号的证明封装可以在不回退曲线的前提下接纳后量子证明系统,而基于句柄的预编译 ABI 与具体方案无关。 查看逐层完整分析 →

07/ 代币

以闭式公式 为安全定价。

增发、质押与隐私保证由一条公开的健康度规则绑定在一起:攻陷足以解密的席位所需成本,必须始终保持在链上被保护价值的 2 倍以上 —— 持续重新计算,并具有宪法级约束力。

1B
创世供应量
10⁹ 枚代币,9 位小数。供应量可按区块公开审计(G5)。
~11.7%
第一年名义年化收益率
在 σ* = 0.60 的质押目标下约为 4.7% 实际收益加手续费收入;我们以实际收益率作为对外公布的数字。
1.5%
增发下限
i(y) = max(1.5%, 7% · 0.8ʸ)。治理机制可以下调该下限,但永远不能上调。
ℋ ≥ 2
健康度规则
攻陷成本 ≥ 受保护风险价值的 2 倍 —— 这是安全与经济之间的刚性约束。

创世分配

TGE 流通量 ≈ 9% · 内部人份额在透明余额中线性解锁 · 销毁比例 ≥ 0.5 · 21 天解质押期
社区 / 生态 37%
投资方 20%1 年悬崖期 + 24 个月线性解锁
团队 18%1 年悬崖期 + 36 个月线性解锁
基金会 15%
流动性 / 公开 6%
创世验证者计划 4%
08/ 保证

六项保证。 明确陈述,而非暗示。

G1

账本完整性

在 f < n/3 条件下具备 BFT 安全性与即时最终性;供应量不变式每个区块都由机器校验。

G2

FHE 层保密性

面对任何未达到解密所需人数的联盟,金额、余额与合约状态始终保持隐藏。

G3

接收方不可关联性

隐形地址与中继转发使观察者所能看到的仅剩中继方、一次性地址、层级与时间。

G4

屏蔽池隐私 vs. 无限制串通

即便所有验证者串通,屏蔽池的匿名性依然成立 —— 依靠的是密码学,而非对委员会的信任。

G5

供应量可审计性

总供应量在任何时刻都可被公开验证:加密状态绝不能凭空增发或隐藏通胀。

G6

不存在隐蔽的解密通道

每一次解密都需要所有者或合约授权;违规行为可归因、可罚没,而唯一的恢复通道从结构上就是公开的。

开启保密。

了解它如何运作 —— 先用平实的语言,再用精确的语言。