Владение без подписей
Адрес Parano1d — это образ 256-битного секрета в Poseidon2b. Транзакция расходования не раскрывает открытый ключ и не содержит цифровой подписи. Вместо этого кошелёк строит доказательство с нулевым разглашением знания прообраза, соответствующего владельцу входа.
Авторизация привязана к:
{logical transaction ID, input owner}
Изменение получателя, суммы, комиссии, набора входов, набора выходов или порядка страниц меняет идентификатор логической транзакции и делает авторизацию недействительной.
Один секрет, детерминированные адреса
Кошелёк хранит один 256-битный мастер-секрет и детерминированно выводит из него
индексированные секреты владельцев. Сначала создаётся адрес с индексом 0;
дальнейшие адреса не требуют отдельных файлов закрытых ключей.
Активный адрес — выбор кошелька, а не свойство консенсуса. Он определяет владельца, чьи средства кошелёк использует для отправки и выплат встроенного майнера. Средства других выведенных адресов остаются видимыми, но не подмешиваются незаметно в транзакцию активного адреса.
Новое доказательство для каждого расходования
Капсула авторизации для каждого расходования рандомизируется независимо и скрывает свидетель. Повторное использование адреса не порождает повторяющуюся подпись или стабильный транскрипт доказательства. Секрет остаётся внутри кошелька, который строит доказательство, и после использования гарантированно удаляется из памяти.
Авторизация не содержит путь Merkle для UTXO. Она доказывает владение, а не текущую
возможность расходования. Поэтому она не зависит от конкретного корня State,
а данные Live State могут изменяться, пока строится транзакция.
Майнер отдельно доказывает, что указанные входы не потрачены, а полный переход
State корректен.
Что остаётся публичным
Отсутствие подписей не означает приватность.
Адреса, суммы, комиссии, ссылки на входы, записи выходов и ретранслируемые транзакции публичны. Нулевое разглашение скрывает секрет расходования, но не данные транзакций, пока она доступна.
Parano1d сокращает постоянное раскрытие истории, поскольку старые тела блоков не нужны консенсусу. Сохранённый чек по-прежнему позволяет доказать конкретный платёж после удаления его тела.
Граница постквантовой стойкости
Владение средствами не использует схемы подписей на эллиптических кривых.
Вывод адресов и авторизация построены на Poseidon2b и бинарном стеке
доказательств над GF(2^128).
Идентификатор Ed25519, используемый libp2p, находится вне этой границы. Он идентифицирует сетевой пир, но не даёт права расходовать средства и не участвует в правилах владения консенсуса.
По той же модели Toy Problem, которую применяют известные системы на основе
FRI, штатные параметры кошелька и HistoryStep дают 128-битную оценку
стойкости FRI, conjectured. Параметры приведены в
разделе «Стек доказательств», а сравнение и
точные названия метрик — в модели безопасности.
Практическое следствие
Мастер-секрет и есть кошелёк. Получивший его человек может вывести те же адреса и авторизовать расходование их средств. Отдельной пары открытого и закрытого ключей, сервиса восстановления или дополнительной резервной копии не существует.
С точки зрения консенсуса секрет, полученный из фотографии, ничем не отличается от сгенерированного или импортированного. Исходные пиксели должны воспроизводиться байт в байт: редактирование, изменение размера или повторное сжатие мессенджером создадут другой секрет.
Перед пополнением кошелька прочитайте разделы «Первый запуск» и «Резервное копирование и восстановление».