混合网络与洋葱路由:隐私通信的两条老路,如何走到加密资产今天 图 1
混合网络与洋葱路由:隐私通信的两条老路,如何走到加密资产今天 · 图 1

加密圈谈隐私,常直接从混币和环签名讲起;但“让发信人和收信人对不上”这门学问比比特币老了一大半辈子。1981 年 David Chaum 提出混合网络,1990 年代后期又长出洋葱路由,这两条路线今天分别演化成 Tor 类匿名通信、闪电网络的付款加密,以及比特币节点的广播隐私设计。本文按时间线把两套机制拆开,讲清它们各自解决什么、代价是什么。

混合网络:批量、换皮、延迟

Chaum 的构造针对的是“完全安全电子邮件”问题:假设存在一个观察者能记录所有网络链路上的流量(全局被动对手),单靠加密无法隐藏“谁在什么时候给谁发信”。混合器的做法:收到一批密文信封后,统一用同一套密码体系重新加密(每封信外面再套多层洋葱式加密,但关键在最后一步对所有人统一剥一层),把整批打乱顺序,等凑齐再一起发出。只要攻击者不能逐字节比对时间戳和包长,入口队列和出口队列就配不上对。代价写在设计里:必须等批量、必须延迟、必须填满流量(空包掩护),延迟与匿名直接挂钩。后来有人证明:纯被动混合网络若节点被观察足够久,仍可能被相关性分析攻破——“多跳 + 覆盖流量”由此成为标配。

混合网络与洋葱路由:隐私通信的两条老路,如何走到加密资产今天 图 2
混合网络与洋葱路由:隐私通信的两条老路,如何走到加密资产今天 · 图 2

洋葱路由:每跳只看一格的接力

洋葱路由(Goldschlag、Reed、Syverson 在 1997 至 1998 年发表的构造)把“谁来剥层”的问题改了:发信人事先选好接力路径,把载荷套 N 层加密,每层用对应中继的公钥。第一跳剥一层,得到载荷和下一跳地址;它知道前一家和后一家,但对载荷内容和最终目的地一无所知。和混合网络相比,洋葱路由不强制批量与延迟,交互性(网页浏览、实时通信)得以保留——这是 Tor 能当日常浏览器插件用的原因;代价是路径固定,对“能同时观察入口与出口”的全局对手防御更弱,只能靠路径随机与时间抖动缓解。Tor 的公开版本 2004 年发布,长期由电子前哨基金会支持,血统就是这套洋葱构造。

加密资产里的两张脸

第一张脸是通信层:闪电网络付款沿路径传递的洋葱包,结构与 onion routing 同族——每跳节点只知道自己从谁来、往哪送,看不到整条路线,也看不到付款总金额的全貌(金额与参数被逐跳改写);闪电里另有专门的 onion failure 机制处理“谁报的错、报给谁”,同样是这一族的延伸。比特币节点网络也在做同类事:Dandelion 一类提案用“先沿隐秘小径单传、再全网泛洪”分离交易来源与交易内容,思路正是洋葱式的多跳接力。第二张脸是资金层的混合:把匿名机制做成带代币激励的公共混合网络(近年如 Nym 等项目)试图用经济层解决“谁愿意当混合节点”这个 Chaum 当年没有答案的问题——链上结算给了混合器运维方一个可支付、可替换的市场。

两套机制各自泄什么

混合网络的泄露面集中在时序:批量窗口内的流量相关性、包长与节奏画像;洋葱路由的泄露面集中在路径:入口节点知道你的 IP,出口节点看得到明文载荷(若上层协议不加密),以及全局对手的端到端关联。两者都不防“对方就是你的一跳”这种部署事故,都不防端点软件自己的泄露(浏览器指纹、钱包把交易和时间一起打包发出去)。放到加密资产语境里最常见的误判是把“网络层匿名”当成“资金层匿名”——洋葱路由保护的是传输可见性,链上账本的输入输出关联要靠资金构造本身解决,两层各管一段。

快速问答

问:为什么混合网络必须延迟而洋葱路由不必? 答:混合的匿名来自“等凑一批再乱序”,延迟是构造的一部分;洋葱的匿名来自逐跳分层加密,路径上的时间只是扰动项。

问:Tor 和闪电的洋葱包是一回事吗? 答:同一构造思想、不同载荷:Tor 传的是持续字节流,闪电传的是一次性付款包——后者可以小到“每个节点固定长度”,连包长画像都消掉了。

问:这些技术和混币是什么关系? 答:混币动的是资金的输入输出关联,混合/洋葱动的是通信的路由关联;同一笔隐私需求通常两层都要处理。

风险提示

匿名工具在不同司法辖区的可用性不同,部分网络存在出口被监控或法律追责的情况;任何通信层方案都不保护端点安全。涉及资产操作的广播隐私优化请优先采用默认安全配置,勿凭本文描述自组路由。本文不构成投资建议。