IOSG:链上隐私的三种答案
IOSG|区块链如何保守秘密:链上隐私的三种答案
这是一篇系统性的链上隐私赛道深度研究,覆盖Zcash、Monero、Canton、Tornado Cash、Railgun、Zama等主要方案,给出可复现的机制对比、数据(如三明治攻击损失、OTC交易量增长)与投资逻辑,适合加密投资者与研究员收藏研究。
撰文:Mario Chow,IOSG
摘要
公链把每一笔金额都摊在明面上。在真实的资产负债表进场之前,这不算问题。针对它有三条路:自己建一条隐私网络,Zcash、Monero、Canton 都是;把隐私加装到以太坊上,先是 Tornado Cash,然后 Railgun,再到 Zama;或者干脆不公布数据——又是 Canton。
每一种都是拿隐蔽性去换功能性。既藏得住一切、又跑得动一切的东西,没人做出来过。
需求是真的,也有据可查。摩根大通 2024 年验证了加密态的机构金融跑得通,2026 年把自己的存款代币发在了 Canton 上。一笔被三明治攻击的兑换要吐掉 0.3% 到 0.8%。机构现货 OTC 交易量一年涨了 109%,同期前二十家交易所只涨 9%;40% 的机构已经把一半以上的交易挪到屏幕之外成交。
但隐私不等于安全升级。它能降低你被挑中的概率,真被盯上之后一点用都没有,出了事追回还更难。它顺便替 Zcash 藏了一个能凭空印币的漏洞,藏了四年。
钱都在资产里,不在服务里。隐私类代币上压着大约 250 亿美元。整个赛道所有协议一年加起来大概只收 600 万美元手续费;Monero 和 Zcash 有史以来一共赚了 300 万美元;Zama 已经把 5.95 亿美元搬过自己的边界,估算收到的是 840 到 84,000 美元——因为它按比特收费,不按基点收费。
结论仍然是看多。需求验证过了,技术不再是瓶颈,2027 年 7 月起的监管还会把市场推向可审计的隐私。缺的只是一个价格,这是全篇最好解决的问题。所以这笔交易该下在最终敢收费的那一方身上。
问题出在哪:公开账本把不该公开的都公开了
区块链是一份共享的账本,记录谁拥有什么。网络里每台机器都存一份一模一样的副本,每笔支付都写进所有副本里。中间没有人裁定什么是真的,谁都可以自己去核对账本。陌生人之间不用互信也能用它,靠的就是这一点。
代价是这份账本对所有人开放。你的账户叫地址,说白了就是一长串字母和数字。任何人把地址粘进区块浏览器这种免费网站,就能读完它的一生:手里有什么、付给过谁、付了多少、哪一分钟付的。不用登录,不用许可,也没法退出。
▲ A block explorer. Every address, every amount, readable by anyone, forever.
有十年时间这都不太要紧:链上的钱不多,用的人也都是化名。真实的资产负债表一进场,这事就不再无害了。
想想一份公开账本实际公布了什么。在链上发薪的公司,等于公布了工资单。持有未平仓头寸的基金,等于公布了仓位、入场价,和会被强平的价格。给供应商付款的企业,等于公布了供应商名单和账期。而任何持有大额余额的个人,公布的是一个足以让自己值得被抢的数字。
有两件事把它从理论问题变成了急事。一是稳定币,设计上锚定一美元、背后有银行里真实美元支撑的代币,现在的交易量已经不小。二是代币化的现实世界资产,也就是做成代币的债券、基金和房产,正带着受监管机构一起进场。这些用户不可能接受「所有人都看得见金额」当入场条件。
所以问题好说,难解:怎么把数字藏起来,同时还让成千上万的陌生人验证没人作弊?
谁真的在为此掏钱:损失能用基点算出来的那些人
隐私一直有一套说辞。监控不好,自由很好,诸如此类。但说辞养不了产品。2025 到 2026 年真正变了的是:具体的人开始因为公开账本漏了东西而损失具体的钱,然后他们出来找东西买。
不是看谁讨厌被监控,而是看公开账本在反复地让谁掏钱,而这笔钱换成一份私密账本。
▲ Who pays for privacy on chain, plotted by how onchain the loss is against whether anyone is paying to stop it.
交易者:被自己的订单流抢跑,损失能按基点算
你的交易在成交前先躺在一个公开队列里,机器人读到它,抢在你前面买,再卖给你的成交。这就是三明治攻击。截至 2025 年 10 月的一年里,以太坊上大约发生了 95,000 次,抽走约 6,000 万美元,被夹的一笔兑换损失 0.3% 到 0.8%。
这里的买方是专业玩家,损失能用基点算清楚。所以隐私在这个场景卖的是执行质量,不是信念。
永续合约平台上的公开仓位:暴露是持续的
带着仓位的话,这比三明治更糟,因为暴露是连续的。永续合约交易所上每个仓位都是公开的,连强平价格都看得到,谁都可以把价格往那儿推。光 Hyperliquid 一家,2026 年 4 月的月成交量就在 4,320 亿美元左右。
平台的反应是商业的,不是意识形态的。Aster 上线了隐藏订单,Paradex 和 Hibachi 卖仓位隐私,Zama 在 2026 年 7 月把保密询价(Confidential RFQ)放进了私测,第 6 节会拆开讲。
被打上标签、又必须卖出的钱包:需求最强,讨论最少
一只基金的解锁份额放在某个钱包里,Arkham 和 Nansen 早就给它挂上了实名标签,解锁日期谁都查得到。钱一动,市场就抢在它前面,下个季度再来一次。
这块收入已经存在,只是流向了别处。截至 2025 年底的一年里,机构现货 OTC 交易量增长 109%,前二十大交易所只增长 9%;40% 的机构把 OTC 列为首选执行场所,一半以上的交易走在屏幕之外。一个电话就能服务的市场,就是这么来的——因为公开场所会漏。
会被抄走的策略:几乎没人为此付钱
跟单工具能在几个区块内复刻一个赚钱地址,于是金库管理人的调仓决策不是在几周里慢慢衰减,而是在执行那一刻就死了。这不是躲政府,是躲另外十二个盯着同一张面板的同行。几乎没人为阻止它掏钱,这恰恰是这个象限有意思的地方。
搬上公链的受监管账簿:需求真实,却被许可制轨道接走了
超过 300 亿美元的代币化现实世界资产停在公链上,而银行不可能实时公布自己的持仓。那银行到底想不想要这东西?有一个案例,两个方向的答案都给了。
2024 年 11 月,摩根大通的区块链部门在自家沙盒里跑了 Project EPIC,基于 Zama 的 fhEVM,演示了加密态的基金申购、盲标拍卖,以及在加密数值上直接结算,设计上连摩根大通自己都看不到细节。但那只是沙盒,Zama 也只是几家供应商之一。等到 2026 年 1 月摩根大通真要选地方发存款代币,它去了 Canton,一条许可制网络。
所以机构需求真实、有据可查,接走它的却是许可制轨道,不是公链密码学。
工具箱:四种保密办法,区别只在秘密放在哪
这个赛道里每个项目,都是拿同样这四种想法里的一两种搭起来的。真正区分它们的问题很简单:秘密放在哪里。
▲ The four primitives, sorted by where the secret actually lives.
代价过去是速度,这也是本文过时最快的一段。有好几年,对 FHE 一个公允的批评是它每秒只能跑二十来笔交易,普通链能跑上千笔。这个差距基本已经填上,比做这事的人自己预期的还快。
没有哪一种能全面胜出。真实产品都是两种拼着用:密封芯片换速度,再加一张零知识收据证明芯片没乱来;或者用 FHE 存隐藏状态,再用零知识证明校验输入。
还有第五种选择,干脆绕开密码学:只把数据发给有权看的人。这就是 Canton,也是银行喜欢它的原因。
第一种答案:从一开始就把网络建成私密的
最早的尝试是围绕「藏」来设计一整条网络,而不是给现成的网络打补丁。这条路上有两个币领先,下的注却完全相反。第三个案例是为银行造的,不是为个人,但属于同一家族。
Zcash:隐私是个开关,而这正是它十年的软肋
Zcash 是自己的一条链,本质上是比特币式的数字现金,加装了一个私密模式。它有两种地址:透明地址跟比特币完全一样,什么都露;屏蔽地址藏住发送方、接收方和金额。把钱搬进私密那一侧叫屏蔽(shielding),搬出来叫解屏蔽(deshielding)。
藏的活是 zk-SNARK 干的,那是零知识证明的一种紧凑形式。你花掉屏蔽的 ZEC 时,钱包会发一张很短的证明,说明这笔支付账对得上、也没有一枚币被花两次。维护网络的机器校验这张证明,然后接受它,全程不知道谁付给了谁、付了多少。
有一个设计选择定义了后面的一切:隐私是可选的,而且逐笔选。听着很友好,同时也是弱点,因为藏身靠的是人多。屋里只有你一个人戴面具,面具就等于没戴。Zcash 生命中的大半时间,多数 ZEC 都停在透明池里,私密那群人一直很稀薄。
大多数人把 Zcash 当成一个东西,它其实是四个池。分清谁是谁,第 8 节里 2026 年那个漏洞才读得懂。通常的概括是:Sprout 证明私密货币可行,Sapling 让它可用,Orchard 让它不再依赖可信设置。
▲ Zcash's shielded pools over ten years, with the shielded share below and the incidents marked.
关于 Zcash 还有一点值得知道,那是持有它而不是使用它的理由:屏蔽过的 ZEC 不带历史。一枚币过了池子,身上就不再挂任何轨迹,每一单位都能和其他单位互换。这个特性叫可替代性(fungibility),也是合规部门在透明链上真正头疼的东西——在透明链上,你可能收到一枚三任持有人之前被用于犯罪的币,然后把麻烦一起继承下来。
Monero:隐私默认打开,根本没有开关
Monero 也是自己的一条链,选择正好相反:没有公开模式可选。每笔支付对所有人都是私密的,所以也不存在一个需要加入的小私密池——整条链就是那群人。
直到最近,它靠的是三样工具而不是 zk-SNARK。环签名把真币混进诱饵里藏住发送方,观察者看到十六个可能来源,不知道哪个是真的。隐匿地址给每笔支付生成一个全新的一次性地址,藏住接收方。RingCT 藏住金额。
▲ How Monero hides the sender, the receiver and the amount.
2026 年初 Monero 上线了一次重大升级 FCMP++,用零知识成员资格证明换掉了环签名。实际效果是:你藏进去的那群人从十六个诱饵,变成了这条链上有史以来的每一笔支付,超过 1.5 亿笔。
▲ Monero's anonymity set after FCMP++.
Canton:什么都没隐藏,因为什么都没共享
这个家族的第三个成员不是币,也因此常被隐私类研究漏掉。但 2026 年最大的一笔机构决策就落在它这里,漏掉它是个错误。
Zcash 和 Monero 接受「账本要向所有人广播」这个前提,再用密码学把内容藏起来。Canton 直接否掉了这个前提。 它没有一份人人都要验证的共享账本。每个参与方只收到自己作为当事方的那部分交易,由一门叫 Daml 的语言在合约层面强制执行。你不相关,就永远收不到这份数据,也永远不知道这笔交易发生过。一个叫 Global Synchronizer 的组件负责排序、确认有效,同时看不到内容。
▲ The same three payments on a public chain and on Canton, showing who receives which rows.
所以秘密是靠「从来不发出去」保护的,有权看的人读到的是明文。注意这一套没用到第 3 节四种工具里的任何一种:没有零知识证明,没有 FHE,尽管外界长期混淆,也没有 MPC。Daml 自称是一门用于多方应用(multi party applications)的语言,听起来像多方安全计算,含义完全是另一回事。完整性靠密码学:每个参与方收到的是哈希,替代它读不到的那些分支。保密性纯粹是「谁被发了什么」的问题。
验证环节的倒转很有意思。以太坊上每个验证者重新执行每一笔交易,所以所有人必须看到所有东西。Canton 上是交易的当事方自己验证,各方只重跑自己那些分支,然后投票。一个仲裁者按确认策略统票,只看得到哈希。所以这里没有全局重执行来抓串通,安慰是:只有已经在你合约内部的当事方才能伤害你。
摩根大通给 JPM Coin 选了它,2026 年 1 月宣布、全年分阶段推进,理由是实用而不是理念。隐私默认打开,不用操心人群够不够大。没有共享池,第 8 节里 Circle 那种冻结在这里发生不了。每个参与方都是有身份的法律实体,对受监管银行来说这是硬要求,不是妥协。结算在各应用之间是原子的。同行也已经在上面了,包括高盛和纽约梅隆。
它放弃的东西同样实在。没有无需许可的可组合性,流动性被围墙圈着。隐私建在访问控制上而不是数学上,所以有权查看的交易对手能看到全部,被入侵的参与节点就会漏。它不抗审查——对银行是特性,对这一切最初的初衷是取消资格。即使一切正常,还有三样东西会漏:找零金额(取决于代币模型怎么写)、谁在托管你的参与节点,以及排序器看到的「谁在给谁发消息」。
Canton Coin(代码 CC)随 Global Synchronizer 主网在 2024 年 7 月上线,用来支付应用和基础设施费用、奖励运行网络的运营者,没有预挖也没有预售,头十年大约可铸造 1,000 亿枚。截至 2026 年 7 月下旬价格在 0.12 美元附近,市值接近 48 亿美元,已经是一个前二十的资产。
这个数字值得停一下,它重新界定了整个赛道。为银行造的许可制网络,代币价值大约是 Zama 的三十五倍。
三者并排看
三行话就能撑起这个论点。两个币都能把你的金额对所有人藏住,但两个都跑不了哪怕一个应用。Canton 能跑应用,能把金额对除交易对手以外的所有人藏住。而且 Canton 不需要人群来藏身,因为根本没有一份共享账本可以藏进去,这也绕开了困扰 Zcash 十年的那个弱点。
两者兼得的东西,至今没人做出来。第 6 节结尾有一张图,看这个权衡有多一贯。
隐私币的路在哪断了:它做得成,但活在岛上
隐私链把自己的本职干得不错,但它住在一个岛上。
先说现实摩擦。它是独立的链,配独立的代币,资产得搬进去再搬出来。而人们真正拿来交易的美元、真正在用的借贷协议,全在另一边——以太坊和 Solana 上。
不过这个岛已经没那么孤立了。还有第二种解法,跟「把隐私搬到以太坊」毫无关系:把隐私链留在原地,只让它变得可触及。
▲ Buying shielded ZEC with and without a centralised exchange in the path.
NEAR Intents 做的就是这件事,也是 Zcash 2025 年复苏的一大原因。你声明自己想要什么,比如把比特币换成 ZEC,一个互相竞价的求解者网络算出怎么跳链完成,你只签一次名。Zcash 自己的钱包把这套接进来了,用户可以从另一条链买入屏蔽的 ZEC,或者卖出,全程不碰中心化交易所,也不暴露自己的 Zcash 地址。
截至 2026 年 3 月,走 NEAR Intents 的 ZEC 累计交易量达到 15 亿美元,其中 6 亿来自钱包自带的兑换产品(2025 年 10 月上线)。
所以孤岛问题真实存在,但它是一条光谱而不是一道墙,而且有两个互相竞争的答案:把隐私搬到钱已经在的地方,这是本文剩下的内容;或者把隐私留在原地、修好周边管道,这更便宜,而且已经在跑了。
然后是更大的局限:这些链只做钱。 上面没有智能合约(Canton 除外),而智能合约就是那些让一条链除了转账还能干别的事的小程序——放贷、借入、付息、跑一个市场。你可以持有私密现金、发送私密现金。你不能拿它赚收益、不能当抵押品,也不能接进任何已经存在的东西。
隐私自己也要交税,Zcash 和 Monero 各交了一半。Zcash 把藏身做成可选,人群就只有「愿意麻烦一下的人」那么多。Monero 把藏身做成强制,造出了行业里最强的人群,也把自己弄下了受监管交易所。2027 年起欧洲规则会再收紧一道,第 9 节回到这点。
第二种答案:把隐私加装到人们已经在用的链上
另一种思路干脆不搬家。钱和应用都留在以太坊上,在上面加一层保密性。不要新链,不要跳链桥,不要新钱包。
有三代人试过这件事,每一代的存在都源自上一代做不到的那件事。按顺序读,顺序本身就是论点。
第一代:Tornado Cash,以及「混币器」是怎么变成骂人话的
把它想成一个换币窗口。你往池子里存一个固定面额(0.1、1、10 或 100 ETH),拿到一张秘密凭据。之后提款到一个全新地址,用一张零知识证明说明你拥有池子里某一笔未花费的存款,但不说是哪一笔。旧地址和新地址之间的关联就断了。你的人群,是所有存了同一面额的其他人。
产品就这么多。钱停在里面是惰性的,不生息也不干事,固定面额还意味着你没法转任意金额。它切断一条关联,不给你一个私密余额。
结局是法律层面的,不是技术层面的。OFAC 在 2022 年 8 月制裁了这些合约。2024 年 11 月,第五巡回上诉法院认定 OFAC 越权,理由是一份无人控制的不可变合约不属于任何人的财产,合约在 2025 年 3 月被移出制裁名单。然后 2025 年 8 月,开发者 Roman Storm 因合谋经营无牌资金传输业务被定罪,陪审团在洗钱和制裁罪名上僵持,检方要求重审。
代码赢了,开发者没赢。这个结果能解释本节其他地方你会注意到的一件事:两个后继者都特意强调自己不是混币器。这句话在做法律工作,不是技术工作。
Tornado 还有两个特征被带进了之后的一切。你的人群只有存过同一面额的人,所以一笔尺寸异常、时点异常的提款会把自己去匿名化,这和搞垮 Zcash 用户的是同一种行为层面的失败。另外,诚实用户没有任何办法自证诚实。干净的钱从池子里出来,和被盗的钱长得一样,交易所几乎只能把那个地址来的一切都当被污染的处理。
Tornado 做不到的事,就是下一级台阶存在的全部理由。它藏的是你的历史,不是你的持仓。你能模糊钱从哪来,却没法持有一个私密余额,因为钱停在池子里什么都不做。
第二代:Railgun,一个你真能用的屏蔽池
Tornado 是换币窗口,Railgun 就是以太坊上一个还能对外付款的私密银行账户。你把代币屏蔽进它在以太坊(还有 Arbitrum、Polygon 和 BSC)上的池子,池子内部由零知识证明藏住发送方、接收方和金额。
它和 Tornado 的区别值得说准,因为人们总把两者混为一谈。Tornado 只收固定面额,一次性,在新地址上退回同样面额。Railgun 收任何支持代币的任意金额,维护一个持续的私密余额,允许你在屏蔽内部付给另一个 Railgun 用户,也允许你不先解屏蔽就去碰 Uniswap 之类的东西。Tornado 的人群是同一面额的其他存款人,Railgun 的人群是那条链上的整个池子。
更进一步:量化金融体系
看懂新闻只是起点——沿量化金融路径,把它变成能交付的工程能力