以太坊要自带隐私转账?EIP-8182 拆分证明与无后门池子 图 1
以太坊要自带隐私转账?EIP-8182 拆分证明与无后门池子 · 图 1

在以太坊上转一笔钱,全网默认看得见付款方、收款方和金额。发工资、管国库、做捐赠,很多正常财务活动并不想公开这三样。EIP-8182(Private ETH and ERC-20 Transfers)尝试给以太坊装一个”官方默认”的隐私转账层:一个系统合约托管的混合池。提案 2026 年 3 月 3 日提交,当前状态 Review(评审中),属于核心层提案。它最值得看的不是密码学,而是几条刻意做出的工程取舍。

为什么此前的隐私方案做不大

提案对现状的诊断:应用层的隐私产品要有效,靠的不是产品好,而是池子大——人少的池子里混币痕迹一眼可辨;可应用团队又要做产品、又要拉人入金、还要决定池子合约能不能升级,三头难顾。EIP-8182 的解法是把池子抬到协议层:随硬分叉在固定地址 0x0000000000000000000000000000000000081820 装入一个系统合约,不挂代理、不设管理员、没有任何链上升级后门,代码只能被下一次硬分叉整体更换。“谁有权改这个池子”的答案从某个多签团队,变成整个社区的分叉程序。

以太坊要自带隐私转账?EIP-8182 拆分证明与无后门池子 图 2
以太坊要自带隐私转账?EIP-8182 拆分证明与无后门池子 · 图 2

两把证明各管一半

花出一笔隐私资金要过两道独立的证明,规范叫拆分证明架构。第一道叫池证明:一条随硬分叉管理的 Groth16 BN254 电路,负责协议不变量——金额守恒、销毁器(nullifier)派生正确、Merkle 成员资格、意图防重放等,全网只有这一条电路,改动只能走硬分叉。第二道是认证证明:由用户自己在认证策略注册表里登记的验证合约通过 staticcall 来验,签名方式随便选——ECDSA、通行密钥都可以,协议不指定。存币入金则完全免证明:公开存入直接往池子里插一张隐藏归属权的票据。

注册表与多认证的隐患

每个地址在私有的认证策略注册表里对应叶子,绑定该地址的归属销毁密钥哈希、票据秘密种子哈希与当前策略集合,而不公开”谁用了哪个验证器”的映射。安全章节把话说透:策略集合里每多挂一种认证方式就多开一扇门——弱方式和强方式并列时攻击面变宽,尽管花钱仍需同时掌握归属密钥;而把验证委托给第三方 authVerifier 合约,等于信任它不会放行本该失败的证明,一个有漏洞的验证器就能让自己的票据被人花掉。这套”能力自己挂、后果自己扛”的设计,与智能账户模块的授权哲学一脉相承。

它没解决什么

规范明确列出盲区:笔记投递(把收款信息送达对方)、内存池加密、网络层匿名、钱包集成全部在范围之外——也就是说,没有配套的钱包与投递设施,“隐私转账”退化成一半功能。对普通用户,两条认知要先立住:第一,隐私转账防的是全网围观,不防你自己泄露收款协调信息;第二,池内隐私与”合规友好”之间没有自动答案,销毁器与策略体系提供的是选择性揭示的技术底座,披露给谁由你挂的策略决定,这正是尘埃攻击与地址隐私:零钱级入账该怎么处理讨论过的隐私-追踪张力在协议层的翻版。地址本身的公开履历逻辑参见这个地址什么时候出现的?地址年龄、首笔入金与资金来源的查法

池子经济学:为什么”人多”本身就是参数

隐私池的保护强度不取决于密码学多先进,而取决于同一时刻池里有多少混淆样本:只有十个人的池子里,一笔新存款几乎能立刻被定位。这也是提案坚持协议层部署的深层理由——系统合约天然全网默认,不需要每个应用团队各自拉人入金。对用户可操作的推论是:存款时点与金额模式本身会泄露信息(大额整进整出、进出间隔极短都在缩小候选集),在池子规模起来之前,把”进了隐私池”当成”已经匿名”是危险的错觉;同理,从池子提现到交易所地址的那一刻,隐私链条在合规视角下即宣告结束。

现状

EIP-8182 在 Review,未进入任何已公告的升级清单草案正文;文中合约地址、电路类型与注册表结构以提案文本为准。它值得记住的一点是设计取向:把隐私池的控制权做成”协议更新才可变”,在可用性与不可篡改性之间选了后者。本文为机制科普,不构成投资建议。