摘要

Parano1d 将私密所有权与公开交易逻辑分开。验证器导出的授权陈述绑定一个所有者、全部所选输入及完整逻辑 PagedSpend。即使一笔支出跨越 128 个物理页面并包含 1,020 个输入,钱包也只证明一次秘密知识。实际部署的授权证明封装使用 65 个 Fiat–Shamir 查询,规范序列化最坏情况上限为 92,696 字节;HistoryStep 负责证明公开算术与精确 State 转换。

钱包需要证明什么?

透明交易正文已经公开确定性验证所需的金额、所选槽位、输出算术和页面结构。私密见证只补充一个交易正文无法公开的事实:钱包知道控制所选输入的秘密。

Parano1d 把这两类责任交给不同的验证层。钱包使用新的随机性生成一份见证隐藏授权证明封装。原生准入逻辑检查公开交易规则。HistoryStep 重建同一组公开事实,并证明规范 State 转换。

钱包一个所有者秘密新生成的见证隐藏授权证明封装
准入规范 PagedSpend检查结构、算术、边界与绑定
HistoryStep精确 State 转换公开逻辑在已接受区块中证明一次

陈述由验证器导出

授权陈述从完整的逻辑 PagedSpend 导出。它绑定所有者、每个所选输入、逻辑交易标识符及规范交易形状。钱包提供见证与证明,但不能替换由验证器导出的陈述。

严格解码会拒绝尾随字节、未知变体,以及编码几何与交易不一致的证明。变异测试分别修改交易正文、所有者、所选秘密、来源承诺和证明字段,并要求验证拒绝每一种修改。

证明数量由所有者数量决定

一个逻辑 PagedSpend 可以包含 1 至 128 个物理页面,最多 1,020 个输入和 256 个输出。当这些输入由同一个所有者秘密控制时,钱包为完整逻辑支出生成一份授权证明封装。页面数量改变公开正文,但不增加所有权证明的数量。

这条边界对移动钱包尤其重要。大型归集仍需处理和序列化更多本地输入,但不会让密码学证明随物理页面数量成倍增长。

实际部署参数

当前见证隐藏授权证明封装使用 65 个 Fiat–Shamir 查询位置,规范序列化最坏情况上限为 92,696 字节。解码器在证明验证前强制执行该上限,同一陈述几何也会在递归区块验收中重放。

每份证明封装都使用新的随机性。同一所有者与交易的两份证明不会复用来源承诺,非活动槽位使用的规范虚设来源承诺也不能被活动证明复用。

一条完整的验收链

  1. 钱包导出完整的 PagedSpend 陈述,并证明自己知道控制秘密。
  2. 内存池准入检查授权证明封装及确定性的公开交易谓词。
  3. 矿工把逻辑支出保持为一个不可拆分的交易组。
  4. HistoryStep 验证所选授权,并证明由此得到的 State 转换。

公开算术在准入阶段预先检查,随后只在允许接受新 State 的 HistoryStep 中证明一次。钱包证明只处理依赖秘密的关系。

安全与隐私边界

授权证明封装隐藏支出秘密,并为每份证明使用新的随机性。交易正文可用期间,所有者、金额、槽位与交易结构仍然公开。这项构造提供授权证明,但不提供交易机密性。

结果

实际部署规则

一个所有者为一笔完整逻辑支出生成一份授权证明封装。HistoryStep 证明透明交易逻辑与精确 State 转换。