研究チーム Alloc Init が、ビットコイン (BTC) における送金者・受取人・金額の秘匿を、Zcash (ZEC) の暗号技術を活用しつつ、ソフトフォークなしで実現する手法を提案した。
主なポイント
- Alloc Initの「Shielded Bitcoin」は、暗号化されたノートとゼロ知識証明を用い、ビットコイン上の送金情報を秘匿化する構想。
- 検証はマイナーではなくインデクサーが担い、ビットコインのコンセンサスルール自体は変更しない設計。
- 公開当初は匿名セットが小さいことや、量子耐性の欠如が課題として指摘されている。
Shielded Bitcoinの設計
Clara Shikhelman、Mikhail Komarov、Aleksei Moskvin の3氏は木曜日、「Shielded Bitcoin」と題した論文を公開した。同提案は、暗号化されたノート(note)、公開ヌリファイア(nullifier)、ゼロ知識証明を組み合わせることで、金額、送金者、受取人、そして既存コインとの対応関係を隠す仕組みだ。Zcashと異なり、独自のブロックチェーンやコンセンサスメカニズムは持たない。
マイナーはルール執行に関与せず、トランザクションはビットコイン上では単なるデータとして記録される。一方、インデクサーと呼ばれる外部ソフトウェアが証明の検証や二重支払いの排除、システム状態の更新を行う。例えばユーザーが1 BTCを預け入れると、それに対応するプライベートなノートを受け取り、0.2 BTCを送金すると、そのノートは2つの新しい暗号化ノートに分割される。
なお、入出金のためのペグ機構はまだ完成しておらず、著者らも現時点ではその部分のプライバシー保護を主張していない。チームは、証人暗号を用いる「PIPEs v2」をベースにこのペグ部分を構築する計画で、別途論文を公表するとしている。技術レビューのひとつは、そのプライバシー水準をZcashのシールドプールと同程度と評価した。
関連記事: トークン化株式はXRPLに載るのか? SEC命令が投げかける問い
Zavodil氏とBen-Sasson氏の見方
開発者の Vadim Zavodil 氏は、この構想について、Zcash側ですでに多くのプライバシー技術スタックが構築済みであることを指摘し、新たなプールはZcashが長年かけて蓄積してきた匿名セットに欠けると批判した。同氏は「まったく新しいメタプロトコルは匿名セットがゼロから始まる。最初のプライベート送金は『1人しかいない群衆』の中に隠れることになる」と書いている。
研究チームも、併せて公開した補足投稿の中で同様の懸念を認めている。大口の預け入れがあっても、それだけで大きな匿名セットが形成されるとは限らず、少数の主体が大半のノートを作成したり、ウォレットの振る舞いに特徴が出れば、外部からトランザクションの関連性を推測される余地が残るという。
ポスト量子暗号スタートアップ Pauli Group 創業者の Pierre-Luc Dallaire-Demers 氏も、構成自体は興味深いとしつつ、「量子耐性がまったくない」として懸念を示した。
一方、StarkWare CEOの Eli Ben-Sasson 氏は、より前向きなトーンだ。同氏によれば、自身が2014年のZerocash論文で目指していた原点は「ビットコインにプライバシーをもたらすこと」だったという。まだ今回の提案を精読してはいないとしながらも、ゼロ知識証明を通じたプライバシーとスケーラビリティの向上がビットコインL1まで届くことを期待するとコメントした。
そのZerocash研究から生まれたZcash自体も、いま大規模な改修に向かっている。次期アップグレード「NU7」では、ブロック目標時間を75秒から25秒へ短縮するとともに、レガシーなSproutシールドプールからの支出を停止する計画だ。テストネットでのアクティベーションは10月6日を予定しており、開発者は11月5日のメインネット稼働に踏み切るかどうかを10月20日に最終判断する見通しだ。
あわせて読みたい: イーサリアムはAI決済で新たな需要を獲得し得る、とブラックロック

