隱私與機密交易

貨幣混合

貨幣混合把許多使用者的幣匯集在一起,使外部觀察者再也分不清誰的輸入付給了誰的輸出。直覺像一場撲克牌局,每個人都把一模一樣的籌碼丟進中央、再各自取回相同數量:籌碼可互換,故「誰放入」與「誰取出」之間的連結被切斷。在透明的 UTXO 鏈上,這直接攻擊「共同輸入歸屬」啟發式——鏈上分析最強大的單一工具——做法是刻意建構輸入屬於陌生人的交易。

經典的非託管技術是 CoinJoin,由 Gregory Maxwell 於 2013 年提出。數位參與者共同建構一筆有許多輸入與許多等值輸出的交易;每位參與者只在驗證交易正確付款給自己後才簽名,故協調者從不託管任何人的資金。因為輸出在數值上完全相同,分析者看著該交易也無法把特定輸出對應到特定輸入——有多少參與者就有多少同樣合理的對應。匿名集是該輪中共用同一輸出面額的使用者人數。實作包括 Wasabi 錢包、JoinMarket 與 Samourai 的 Whirlpool,各有不同的協調與手續費模型。

混合威力強大卻脆弱,誠實地點出它的限制是值得的。等面額至關重要——零頭金額及其產生的找零可被金額分析重新連結。天真地把混合後的輸出再合併在一起,或把混合輸出與一枚有 KYC 標記的幣立即一起花用,都可能回溯地把一切解開。女巫攻擊讓對手以自己許多輸入加入某一輪,於是與你混合的「陌生人」全是攻擊者,他便知道真實對應。時間關聯與混合後的行為也會洩漏。因此良好的混合需要等面額、多輪、耐心,以及有紀律的混合後花用。

貨幣混合與屏蔽系統有一個根本差異:它在單一混合輪的大小之內以機率方式改善隱私,而零知識屏蔽池則在整個池中提供密碼學隱私。混合也不同於託管混幣器,因為參與者從不交出對自己金鑰的控制。最好把它理解為一種底層隱私工具,它提高去匿名化的成本,而非使之不可能。

五位使用者各貢獻一個輸入,並在單一 CoinJoin 中各收到一個 0.1 BTC 輸出。該交易有五個輸入與五個相同的 0.1 BTC 輸出。分析者看得見交易,卻面對 5! 種可能的輸入對輸出對應,無從偏好任一種——每個輸出的匿名集是 5。

等值輸出使輸入對輸出的對應在所有參與者間都模稜兩可。

混合所能買到的隱私,只與該輪的匿名集及其後的紀律成正比。一個被粗心花用的混合輸出,能瓦解多輪的努力,這正是為何隱私是一種習慣,而非一次性的清洗。

又称
CoinJoin混幣