隱私與機密交易

誘餌輸出

誘餌輸出是區塊鏈上一個真實、既存的輸出,被某筆環簽章交易引用為虛假的可能來源,純粹用來隱藏實際被花用的那一個輸出。當你在 Monero 中花費時,你的錢包不只用你的真實輸出簽名;它從鏈上拉進若干別人的舊輸出,把它們全部納入環中,並以一種使其中任一個看起來都同樣可能是真實輸入的方式簽名。誘餌就是你的真實花費隱沒其中的人群,而那人群的大小就是你的匿名集。

誘餌是在當事人不知情下被免費使用的,因為系統只需要誘餌的公開資訊,而非同意或私鑰——任何曾被建立的輸出都可被引用。環簽章在數學上保證驗證者只得知「這 N 個輸出之一被花了」,而可連結的金鑰映像確保真實那個無法被雙重支付,但兩者皆不揭露哪個輸出是真的。Monero 目前強制固定環大小 16,故每筆花費引用 15 個誘餌加上真實輸出,且每筆交易都用相同大小,以避免被環大小指紋識別。

微妙而關鍵之處在於誘餌如何被挑選,因為天真的選擇會出賣真實花費。若誘餌是橫跨鏈整段歷史均勻隨機挑選,真實輸入便會突出,因為人們絕大多數花用近期收到的幣,而非遠古的幣。因此 Monero 從一個對輸出年齡的伽瑪分布中挑選誘餌,以模仿真實花費的經驗分布,使真實輸出融入一個統計上合理的人群。Monero 過去糟糕的誘餌選擇演算法,加上早期可選且很小的環,使許多交易實際上仍可追蹤。

誘餌有其內在限制,這促成了較新的設計。匿名集只與環一樣大(16 並不大),而誘餌可能被連鎖反應分析侵蝕:若你環中作為誘餌的某個輸出,日後被證明是另一筆交易中的真實花費,分析者便能在你的環中把它排除為可能,逐步收窄真實輸入。正是這份脆弱,使 Monero 正轉向全鏈成員證明,以對「整個輸出集合」的零知識成員證明取代一小圈精挑的誘餌——匿名集從十六變為數千萬。

你的錢包花用輸出 X。它取來 15 個誘餌,以伽瑪分布加權挑選,使多數偏近期(吻合真實花費行為),而非年齡均勻。環 {X 加 15 個誘餌} 被簽名;觀察者看到 16 個候選來源,全都統計上合理,無法分辨被實際移動的幣是 X,而非某個誘餌。

依年齡加權的誘餌選擇,使真實輸入融入一個由 16 個構成、看似合理的人群。

更大的環只在一定程度內有幫助:環加倍會使每筆交易的大小與驗證成本加倍,但匿名集只線性增長,且仍易受連鎖反應排除攻擊。這種報酬遞減正是「以全鏈成員證明取代環」的核心論據。

又称
mixinring member混入