# BEYUL 白皮書 — 測試網前版本：架構與揭露模型

**BEYUL Whitepaper — Pre-Testnet Edition: Architecture and Disclosure Model**

> **這是一份翻譯。英文版（`beyul-whitepaper-pretestnet.en.md`）為唯一規範版本（canonical），衝突時以英文版為準。** 技術識別符（BEYUL、BYL、`privacychain`、TDC、ADC、nullifier、commitment、viewing key、shielded pool、Groth16 等）保留英文、不翻譯。

**專案名稱：** BEYUL　**類型：** 隱私公鏈研究原型（pre-testnet）。BEYUL 協議工作目前在 `privacychain` 倉庫中開發。
**文件狀態：** BEYUL 白皮書，**測試網前（研究）版本**——描述協議架構、揭露模型與公開測試網前的當前邊界。本文**不是**生產協議規範、投資文件、合規意見、安全稽核報告、代幣發行材料或主網公告。能力聲明遵循 §3.1 的證據紀律；任何條目都不被描述為高於其真實成熟度。
**代幣狀態：** Tokenomics 未定稿。**BYL** 僅為專案簡稱 / ticker；它**不是**已凍結的 denomination——denomination 與鏈參數仍待 Owner 明確核准。本文不定義代幣分配或效用設計。測試網代幣（如使用）無任何貨幣價值，且無主網兌換承諾。
**規範語言：** 英文版（`beyul-whitepaper-pretestnet.en.md`）為唯一規範版本（canonical）；本中文版為對照工作稿，衝突時以英文版為準。

---

## Claims 邊界框（請先讀這裡）

本文件**不**作出以下任何聲明：

- 不聲明匿名性、不可追蹤性或「絕對安全」；
- 不聲明生產級零知識安全（目前為開發金鑰原型）；
- 不聲明生產級隱私（目前存提款金額在鏈上公開）；
- 不聲明監管核准或「合規 by design」；
- 目前設計不包含專案方全域查看金鑰；該屬性需經開源實作、測試與外部稽核驗證；
- 無公開測試網、無主網；**測試網就緒工作進行中，多節點 runbook 與相關 gate 尚未完成**；
- 不承諾代幣價值、空投、收益、回報或交易所上市；本文不討論錢包產品或 DeFi；
- 16 字元揭露碼不是底層密碼學安全憑證（第 7 章）。

**命名與技術識別符。** BEYUL 是專案/產品名稱；BEYUL 協議工作目前在 `privacychain` 倉庫中開發。`privacychain` 仍是當前技術識別符——倉庫、協議/模組/proto 套件、二進位與 chain-id——本文予以保留、不更改。**BYL** 是簡稱 / ticker；denomination 與鏈參數仍待 Owner 明確核准，故 BYL 不等於已凍結 denomination。該命名紀律僅向前適用：歷史文件不追溯重新命名。

---

## 1. 摘要

BEYUL 是一個處於**研究原型階段（pre-testnet）**的隱私公鏈專案，探索「**預設隱私（設計目標）** + 使用者可控揭露」的支付基礎設施。在目標設計下，交易細節預設不對公眾公開，但資產所有者可以自願、按範圍地向指定對象進行揭露——以交易揭露碼（TDC）解釋單筆交易，以資產揭露碼（ADC）揭露所選資產快照。「預設隱私」描述的是設計目標，而非當前原型能力（見 §5）。

**目前已實作的僅是用戶端揭露碼衍生原型**（經本地測試；公開證據包待固化）以及基於 Cosmos SDK 的鏈應用原型。端到端的伺服端授權、鏈上驗證、ZK 餘額證明均未實作；無 trusted setup、無外部稽核、無公開測試網或主網；存提款金額目前在鏈上公開。本白皮書（測試網前版本）的目的，是在公開測試網上線前如實記錄架構方向、揭露模型與當前邊界——並僅在相應證據與稽核齊備時由生產版本取代。

## 2. 定位與問題

公開帳本將支付關係、餘額與資金流向暴露給任意觀察者；而多數強隱私系統使「選擇性揭露」難以操作——向一個對象解釋一筆交易，往往意味著交出查看全部歷史的能力。BEYUL 探索的缺口是：把「揭露」做成與「隱藏」同等級的一等公民原語，且揭露完全由使用者發起。

BEYUL 不與「完全匿名、不可追蹤」敘事競爭，也不以此為目標。

**願景。** 公開帳本上的金融隱私是倒置的：預設全裸，而遮掩反而顯得可疑。BEYUL 的目標是把這一預設翻轉——隱私是預設狀態，揭露是使用者主動、細粒度的選擇：揭露哪一筆、哪些欄位、給誰、多久。

**設計原則。** 協議每一部分都受以下原則約束：

1. **揭露是一等公民**——揭露原語與隱藏原語同等級設計、同等級原型化。
2. **權限最小化**——每個金鑰、每份憑證只攜帶其用途所需的最小權限。
3. **花費權神聖**——任何揭露流程都不得觸碰花費權；助記詞不進入任何揭露環節。
4. **無全域特權**——協議被**設計為**不向專案方或任何第三方提供全域查看通道；不存在任何此類分支是一項**待由開源實作、測試與外部稽核驗證的設計屬性（§6）**，尚非保證。
5. **邊界誠實**——每項能力都聲明它不做什麼；威脅模型與限制清單保持公開。
6. **證據先行**——能力聲明只在證據（程式碼、測試、稽核）存在後升級——gate-based，不承諾日期。

### 2.1 BEYUL 的揭露與現有方案對比

> 本表以 BEYUL 的**目標設計** 對比其他系統的**當前已上線能力**。BEYUL 下列差異點（過期、撤銷、共識強制可見性、按交易/按快照範圍化 + 伺服端與鏈上驗證）多為**計劃或用戶端原型**（見 §3、§7），尚未上線。競品事實從嚴陳述，本稿未獨立複核的細節標【待核實】。

| 系統 | 揭露機制 | 粒度 | 可過期/可撤銷 | 可見性由誰強制 |
|---|---|---|---|---|
| Zcash (Sapling/Orchard) | 完整查看金鑰（FVK/IVK） | 帳戶級、全有或全無 | 否 | 出帳可見性依賴錢包約定（ovk 加密密文），非共識強制 |
| Monero | view key | 帳戶級（入帳） | 否 | 錢包/協議；無範圍化按交易原語 |
| Tornado 類混幣 | 原生無（依賴外部工具，如關聯/排除證明） | — | — | — |
| Penumbra | 分層 viewing key（FVK/IVK/OVK）+ 每位址 detection key（FMD / S-FMD） | viewing key 帳戶級；detection key = **收款方發現**（僅給關聯、不給內容），可按位址細粒度委派 | 官方文件未述【待核實】 | 密碼學金鑰委派（用戶端/錢包），非共識 |
| Aztec | 收/發 + **master** viewing key；**tagging-based** note discovery（非 FMD）；加密日誌 | master viewing key **跨所有合約全有或全無**；範圍化/臨時揭露僅能在應用層（Noir）自行實作，非協議原生 | 僅作應用層「臨時查看權」，非原生【待核實】 | 應用/合約邏輯 + 用戶端（PXE），非基礎共識 |
| Namada (MASP) | shielded viewing key（zvknam），Sapling 血統多資產 | **帳戶級**（單個 shielded 帳戶的收支餘額與歷史）；「選擇性揭露」=分享 viewing key（整帳戶），非按交易 | 分享的 viewing key 不可原生撤銷（精確語意【待核實】） | viewing key（錢包/用戶端） |
| **BEYUL（目標設計）** | **TDC**（按交易）+ **ADC**（按資產快照），**分級**（ADC L1/L2） | 按交易/按快照；欄位級範圍；收發角色分離 | **過期 + 撤銷（計劃中）** | **共識強制可見性邊界（設計要求，§6）；雙因子 + 唯讀** |

核心差異不在「藏得更深」，而在**更細粒度、可定時、使用者簽發的揭露**：Zcash/Monero 的查看金鑰是帳戶級、全有或全無、無限期的唯讀授權；而 BEYUL 的揭露憑證綁定單筆交易（TDC）或單個資產快照（ADC），帶過期、設計上可撤銷，且可見欄位集由**共識**而非錢包約定強制。以上均為設計目標，實作狀態在 §3、§7 如實標註。

> **來源說明。** Zcash/Monero：本專案 ZEC/XMR 深度研究報告（一手源——Zcash 協議規範、Monero 文件；截至 2026-06-12）。Penumbra / Aztec / Namada 三列描述各專案**官方文件截至 2026-06 所述**（Penumbra：protocol.penumbra.zone — viewing keys、FMD；Aztec：docs.aztec.network — keys、note discovery；Namada：docs.namada.net — shielded accounts）。仍標【待核實】項——Penumbra 的過期/撤銷與 transaction-perspective 語意、Aztec 的原生過期/撤銷、Namada 的精確撤銷語意——待確認。以上各列陳述的是各專案文件所述，並非斷言其他系統「做不到」。

## 3. 當前狀態

| 領域 | 現狀 | 說明 |
|---|---|---|
| 鏈應用 | 原型 | Cosmos SDK / Ignite |
| 共識/驗證者模型 | 測試網設計 | CometBFT BFT + PoS 式初始驗證者集與 staking 模組；非 PoW；非主網級 PoS 經濟安全 |
| Shielded 模組 | 原型 | 存款、提款、花費、viewing key 註冊、note 揭露 |
| Commitment / Merkle 樹 / Nullifier | 原型 | 確定性行為與雙花拒絕有測試涵蓋 |
| 揭露碼用戶端金鑰堆疊（TDC/ADC 衍生） | 原型，本地測試通過 | **公開證據包（commit/CI）待固化** |
| 伺服端 grant 堆疊 / 鏈上揭露驗證 / ZK 餘額證明 | 未實作 | 計劃中 |
| 收支 view key 拆分 / audit key / **伺服端/共識強制的**揭露撤銷與過期 | 未實作 | 計劃中 |
| Trusted setup / 外部稽核 | 未完成 / 未開始 | 生產聲明前置條件 |
| 公開測試網 / 主網 | 未部署 | **測試網就緒進行中：多節點 runbook 與相關 gate 未完成** |
| 官方錢包 | 不存在 | 僅開發與測試工具；任何「官方錢包」均為假冒 |
| 代幣經濟 | 未定稿 | 本文不含代幣設計 |

### 3.1 證據鏈

上表每條「原型，本地測試通過」都綁定一條證據記錄，而非以散文斷言。證據鏈（commit hash、CI 記錄、確切測試指令與輸出、可重現執行說明）由 **證據附錄（Evidence Appendix）** 承載，每項能力按科研成熟度 **L0–L5** 分級（設計 → 原型 → 可重現 → 已評審 → 網路證據 → 生產）。本白皮書引用該登記冊，而非複述原始證據。

| 能力 | 成熟度 | 證據綁定 |
|---|---|---|
| 揭露碼用戶端核心（TDC/ADC 衍生、雙因子、域分離、AEAD/AAD、抹除金鑰） | L1–L2 | 2026-06-19 唯讀重現：**13/13** 本地測試通過；commit 登記於證據附錄 E1；CI **【待補充】** |
| Shielded 模組（commitment/nullifier/Merkle、雙花拒絕） | L1 | 2026-06-19 唯讀重現：雙花與 nullifier 測試通過；證據附錄 E3；CI **【待補充】** |
| Groth16 花費路徑 | L1（dev-key） | dev/骨架 VK，無 trusted setup；dev 路徑 + 生產 VK 守衛測試已於 2026-06-19 重現；證據附錄 E4 |
| 伺服端 grant 堆疊 / 鏈上驗證 / ZK 餘額證明 | L0（計劃中） | 未實作；見路線圖 §10 |

> 當前自評：多數材料 **L1–L2**，無一達 L5。在證據附錄條目補齊（commit/CI）前，對外材料只能說「本地驗證通過，公開證據包待固化」，不得說「已實作且有公開證據」。任何能力不得被描述為高於其成熟度等級。證據附錄位於 `docs/evidence-appendix.md`（內部；將隨公開證據包發布）；E1/E3/E4 已於 2026-06-19 唯讀重現，CI 綁定仍待補。

## 4. 技術模型

原型以 shielded-pool 狀態機為核心。對非密碼學讀者，一筆隱私餘額的生命週期如下：

1. **Note（票據）**：可花費餘額是一個 *note*——即「所有者、金額、隨機數」的記錄。note 本身從不上鏈。
2. **Commitment（承諾）**：鏈上只存 note 的*承諾*（單向綁定雜湊），追加進只增不刪的 **Merkle 承諾樹**。僅憑承諾，觀察者既看不到所有者也看不到金額。
3. **花費 → Nullifier**：花費某 note 時，所有者公布由它衍生的 *nullifier*。nullifier 被設計為外部觀察者無法關聯回承諾（基於 nullifier-key PRF 假設；黃皮書 §7.1），但它對該 note 是確定的——因此同一 note 只能被作廢一次。
4. **雙花拒絕**：鏈維護一個 nullifier 集合，重複的 nullifier 被拒絕。這在**不暴露被花費的是哪個 note** 的前提下防止雙花。
5. **有效性證明**：每筆花費攜帶一個零知識證明——「我擁有某個承諾在樹中的 note，且正確衍生了它的 nullifier」——而不洩露其中任何值。驗證接入 Groth16 路徑。

**目前驗證器使用開發/骨架 verifying key，無 trusted setup，不構成生產 soundness 或隱私。** 對外標準措辭：「原型包含一條使用開發金鑰的 Groth16 驗證路徑，尚不提供生產級零知識安全。」note 格式、承諾方案、nullifier 衍生與樹語意的形式化定義，見黃皮書 §§5–7 與 §10。

### 4.1 為何獨立鏈，為何 Cosmos

揭露模型需要對若干事物的控制權，這是在共享 L1 上部署智慧合約、或通用 rollup 形態都難以乾淨取得的：

- **共識強制的揭露可見性**（§6）與屏蔽池**供應完整性規則**必須落在狀態轉換/共識層，而非落在一個其宿主鏈驗證者與費用市場都不受專案控制的合約裡；
- **原生屏蔽狀態**（承諾樹、nullifier 集、value-balance 記帳）作為一等鏈狀態比作為合約儲存更便宜、更可稽核，也避免宿主鏈的公共 mempool 與元資料模型洩露超出預期；
- **bonded-PoS 驗證者集**讓供應完整性可被每個全節點重算，並提供適合支付的即時最終性。

選擇 **Cosmos SDK + CometBFT** 是為了成熟的 BFT-PoS 堆疊（含 staking/slashing 模組）、主權升級治理與即時最終性——而非對任何代幣模型背書（代幣模型未定稿）。這是架構選型理由，不是「獨立鏈已部署」的聲明；實際狀態見 §3 與 §8。

### 4.2 效能特徵

兩類數字必須分開。**固有（方案層、可直接引用）**：BN254 曲線上的 Groth16 具有**常數大小證明**（三個群元素：2×G1 + 1×G2，BN254 上約 128 B 壓縮 / 256 B 非壓縮）與**常數時間驗證**（固定且少量的配對檢查，與電路規模無關）。這些源自證明系統本身，而非 BEYUL 的實作。**系統層（尚未實測）**：證明時間、交易吞吐（TPS）、電路規模（約束數）取決於生產電路，而生產電路**尚未建構**——當前路徑用 dev/骨架 verifying key（§4）。因此任何此類數字都是 **target / 【待補充】**，待生產電路與 trusted-setup 或透明證明路線就位後再基準測試（路線圖 §10，Phase 6）。本線以上不作任何系統層效能數字聲明。

## 5. 隱私模型與當前限制

| 維度 | 目標模型 | 當前原型 |
|---|---|---|
| 屏蔽池內金額與收發關係 | 隱藏 | 原型路徑，未達生產 |
| 存款 / 提款金額 | 待設計 | **公開** |
| 交易時間 / 費用側通道 / mempool | 緩解待設計或範圍外 | 未緩解 |
| 驗證者排序 / 審查 / MEV | 部分協議外 | 未緩解 |
| 網路層與交易所/橋接元資料 | 協議範圍外 | 範圍外 |

**當前原型不是生產級隱私。**

在測試網前/低使用量下，匿名集很小甚至為空；沒有真實使用者，池內隱私無法被有意義地建立——**強隱私依賴一個龐大、活躍的匿名集，在真實使用量存在之前不作此聲明**。驗證者層排序/MEV 與網路元資料仍未緩解。

匿名集的形式化框架（屏蔽池匿名集如何定義與界定）維護於黃皮書（§15）；本節陳述隱私目標與當前限制，而非該形式化模型。

## 6. 金鑰與揭露模型

權限從高到低：**Spend Key**（唯一可花費，永不離開使用者裝置，不參與揭露流程）→ **Full View Key**（唯讀；計劃拆分收/支子金鑰）→ **Audit Key**（計劃中：使用者自願簽發、限時、限範圍、可撤銷；非協議強制通道）→ **Disclosure Credential**（綁定單筆交易或資產快照的最小揭露單元）→ **16 字元揭露碼**（入口短碼，不是金鑰）。

**專案方查看權限邊界**：當前設計不包含專案方 master view key。該屬性需透過開源實作、測試與外部稽核驗證，而非依賴對團隊的信任——金鑰衍生路徑隨程式碼開源，任何第三方可稽核衍生圖中不存在通向專案方的分支。外部稽核完成前，這是「待驗證的設計屬性」，不是「保證」。

**助記詞口徑（設計文件，非已實作產品）**：錢包根金鑰預設採用 24 詞助記詞（BIP39），下游金鑰經域分離衍生（HKDF + domain tags）。**助記詞不得出現在任何揭露流程中**；揭露碼與 `link_secret` 均不得由助記詞單獨衍生——TDC/ADC grant 應在使用者主動揭露時由 CSPRNG 與本地授權生成。

**揭露可見性邊界（設計要求）**：揭露憑證的可見範圍——包括出帳方向——計劃由共識層規則而非錢包實作約定保證（吸取 Zcash 出帳可見性依賴錢包約定的產業教訓）；該要求隨鏈上驗證堆疊（路線圖 Phase 5）落地，目前未實作。

**Disclosure Grant 層（待獨立複核）**：Disclosure Grant 層——範圍、過期、撤銷、稽核日誌與 viewer 權限——待獨立產品與安全複核。在該複核完成前，不得依賴上述任何邊界屬性，任何文件亦不得暗示其已成立。

## 7. TDC / ADC 揭露原型

### 7.1 術語與編碼

正式術語為「**16 字元 Crockford Base32 揭露碼**」（剔除易混淆字元 I/L/O/U，短碼熵約 80 bit），可簡稱「16 字元揭露碼」。不使用「16 位揭露碼」「16 位數字揭露碼」「16 位安全碼」等表述——中文「位」易被誤讀為數字位；純數字方案（≈53 bit）已因熵預算不足被否決。

> **「16 字元揭露碼不是底層密碼學安全憑證。它是使用者友善的存取入口，真實授權應由高熵 disclosure credential、簽章、權限範圍、過期時間和驗證邏輯共同保護。」**

### 7.2 當前真實狀態（必讀）

BEYUL 擁有的是一個**經本地測試的 TDC/ADC 用戶端衍生原型**。端到端的伺服端 grant、鏈上狀態驗證、ZK 餘額證明**均為計劃項，未實作**。因此**不得**表述為：已實作可驗證揭露、已能證明資金狀況、ADC 已能證明精確餘額、揭露碼可以鏈上驗證。

用戶端原型已涵蓋（本地測試）：雙因子 KEK（`link_secret` + 16 字元碼缺一不可）、規範編碼、TDC 收發角色綁定、TDC/ADC 域分離（互不可開啟）、AEAD 信封與 AAD 防竄改（指用戶端 TDC/ADC 信封；鏈上 MsgDiscloseNote 信封 AAD 仍為目標——黃皮書 §2.3）、慢雜湊校驗子（目標套件 Argon2id，生產轉接器待接線）、抹除金鑰 crypto-shredding。

### 7.3 TDC 與 ADC 語意

| 能力 | 揭露什麼 | 不揭露什麼 | 現狀 |
|---|---|---|---|
| TDC 交易揭露碼 | 單筆交易/輸出的限定欄位，收發角色分離 | 花費權、完整歷史、未來交易 | 用戶端衍生原型；伺服端與鏈上驗證未實作 |
| ADC_L1 資產揭露碼·下界檔 | 使用者選定的資金證明 / 餘額下界聲明 | 完整餘額、notes、nullifiers、交易對手、歷史 | 用戶端衍生原型；**證明系統未實作** |
| ADC_L2 資產揭露碼·精確檔 | 最終化高度上選定資產的精確餘額快照 | notes、nullifiers、交易對手、歷史 | **僅設計**；需完整性來源 + ZK 餘額證明 |

**揭露三難**：隱藏所有權的系統無法同時承諾「餘額完整、不洩露歷史、不交出查看金鑰」——使用者能證明擁有某些 notes，但無額外完整性來源時無法證明「沒有遺漏」。故 ADC 必須分檔，且 ADC 揭露的就是所選資產集在所選高度的餘額，不得描述為「不洩露餘額」。

ADC 風險（保持公開）：向同一對象重複出示快照會洩露餘額變化趨勢；淨值暴露構成人身安全與脅迫風險（ADC 應預設關閉、明示確認）；輪換無法收回對方已見資訊。

### 7.4 揭露碼 FAQ

| 問題 | 答案 |
|---|---|
| TDC 是什麼 | 交易揭露碼，只揭露一筆交易/輸出的 scoped 資訊 |
| ADC 是什麼 | 資產揭露碼，揭露使用者選擇的資產餘額快照 |
| ADC 是否揭露餘額 | 是——ADC 揭露所選餘額快照（selected balance snapshot） |
| 揭露碼能否花錢 | 不能。所有 disclosure credential 必須 `canSpend=false`（協議層不變量） |
| 揭露碼是否永久 | 不是。**24 小時有效期是設計預設值，而非當前已強制的屬性**——伺服端/共識強制的有效期與撤銷未實作；它們由未來的 Layer 2 grant 與驗證服務強制執行（路線圖 Phase 5），當前未強制。用戶端信封過期僅在 E1 原型演示，持有明文者可忽略，故非強制屬性。設計上憑證受時間限制、使用者可設定：更長有效期需明示確認，永久揭露不是預設；撤銷（一旦強制後）可阻止未來存取，但無法抹除已被查看或複製的資訊 |
| 揭露碼會從助記詞衍生嗎 | 不會。揭露憑證為唯讀，**絕不在錢包建立時自動生成、絕不由助記詞衍生**，且不能授予花費權（`canSpend=false`）。TDC 為按單筆交易的揭露，ADC 為使用者主動開啟（opt-in）的資產級授權 |
| 揭露碼如何被保護 | 雙因子（`link_secret` + 16 字元碼）、AEAD 信封、AAD 綁定、慢雜湊校驗子；**伺服端限流與統一錯誤回應仍待實作** |
| 揭露碼是私鑰嗎 | 不是。它轉不走資產，也不能取代 Spend/View/Audit Key；但別亂發——發出去的資訊收不回來 |

## 8. 測試網計劃（當前焦點）

### 8.1 驗證者模型

測試網採用 **PoS 式 BFT 驗證者模型**：Cosmos SDK + CometBFT、初始驗證者集、staking 模組測試流程。它不是 PoW，也**不是主網級 PoS 經濟安全**——主網經濟模型屬遠期研究，不在本白皮書範圍內。

### 8.2 測試網就緒狀態（如實）

測試網就緒**進行中**：多節點 runbook 與相關 gate 尚未完成（相關 PR 未全部合併、檢查未通過）。在這些 gate 關閉並登記證據前，本專案不使用 testnet-ready 口徑。

上線前置清單：證據包閉合、testnet chain-id 與 genesis、驗證者接入指南、3+ 節點多節點 runbook、水龍頭政策與限流、公共 RPC/API 政策、監控面板、事件回應流程、已知限制清單、參與者指令流、測試代幣無價值聲明。

### 8.3 測試網能驗證什麼 / 不能證明什麼

**能驗證**：節點執行與出塊、staking 模組流程、水龍頭、RPC、監控與事件回應、揭露碼演示流程、shielded 模組原型流程。
**不能證明**：生產隱私、主網 PoS 經濟安全、代幣價值、監管接受度、生產 ZK soundness。測試網上線不得被宣傳為「生產驗證」。

### 8.4 參與須知

測試網代幣無任何貨幣價值、無主網兌換承諾；沒有官方錢包——參與僅使用官方發布的命令列工具與文件；**任何流程都不需要你的助記詞進入揭露環節**，索要助記詞的「官方」均為騙子；當前不存在任何代幣銷售、私募、白名單或空投登記。

### 8.5 治理、升級與經濟邊界

在測試網前階段，BEYUL **沒有去中心化治理**。協議升級與安全關鍵 pin——genesis 參數與 **pinned verifying key**——由**初始驗證者集 + Owner** 共同控制。這是一個集中化信任模型，如實聲明；它僅隨網路與治理成熟而逐步去中心化（不設 DAO、不承諾去中心化時間表）。執行驗證者本身不授予升級權；pinned VK 與 genesis 僅經「驗證者集 + Owner」升級路徑變更。

**經濟邊界。** denom、總量與經濟參數屬 **Owner 決策——閘控，且不在本白皮書定義**（見上方代幣狀態）。本文不固定任何 denom、總量或代幣經濟模型。

## 9. 威脅模型（保持公開直至緩解）

按敵手類別組織，對齊黃皮書的敵手模型（A1–A4）。本節為摘要；黃皮書是威脅模型的權威參照，兩份文件不得漂移——如有出入，以黃皮書為準。

- **A1 — 被動鏈上觀察者**（只讀公開鏈資料）：公開存提款的金額關聯、時間關聯、費用/gas 側通道——**未緩解**。承諾、nullifier、anchor、池淨流量帳戶按設計公開。
- **A2 — 網路/基礎設施敵手**（mempool、RPC、驗證者排序、IP）：mempool 觀察、驗證者排序與審查、網路層元資料——**未緩解**（排序/審查部分在協議範圍外）；協議外交易所/橋接元資料——**範圍外**。
- **A3 — 揭露側敵手**（揭露接收方或持碼者）：接收方轉發揭露**在密碼學上不可控**；撤銷**未實作**；重複 ADC 快照的時間序列與淨值暴露；脅迫簽發——**如實公開、未緩解**。
- **A4 — 端點/社交工程敵手**（使用者裝置、釣魚）：騙取助記詞或揭露碼的釣魚與社交工程、假冒錢包與假冒官方管道——**未緩解**；以使用者教育與官方管道清單應對。

橫切未決項：電路缺陷、trusted setup、外部稽核——**未驗證/未解決/未完成**。池供給完整性（G-S 門）開放；守恆與雙花**不作為生產屬性主張**，待 in-circuit 與 keeper value-balance 及 128↔64bit 位寬一致性（鏡像黃皮書 §12.3）。測試網代幣價值混淆與收益混淆**不允許**——測試幣無價值，任何獎勵記帳均為模擬。

## 10. Roadmap（gate-based，無日期承諾）

> 每個能力只能處於以下狀態之一：Implemented / Local tested / Prototype / Documentation only / Planned / Unverified / Not implemented。任何給不出 commit、CI、測試指令與輸出的聲明，不得寫成已實作。

| 階段 | 目標 | 退出標準（摘要） |
|---|---|---|
| Phase 0 證據閉合與文件收束 **← 當前階段** | 證據附錄補齊、公開敘事收束到測試網 | 所有已實作聲明有證據；無代幣/錢包/DeFi/主網暗示 |
| Phase 1 測試網 readiness | 完成 8.2 前置清單 | 3+ 節點 devnet 穩定出塊、runbook 可重現、PR checks green |
| Phase 2 公開測試網 | 受控公開實驗 | 外部節點可加入、水龍頭濫用可控、無主網或收益誤導 |
| Phase 3 TDC MVP | 單交易 grant 端到端 | 錯碼/過期/超額存取行為安全、不洩露 grant 存在性、只回傳 scoped fields |
| Phase 4 ADC_L1 | 下界資金證明 | 不被寫成精確餘額、時間序列風險公開、TDC/ADC 互不可開啟 |
| Phase 5 鏈上揭露驗證 | root-bound verification | 錯鏈/錯 root/錯 scope/錯 asset 均被拒絕、重放保護 |
| Phase 6 生產 ZK 路線 | 可稽核證明系統 | 不再使用 dev VK、外部密碼學稽核、完成前不得說 production ZK |
| Phase 7 ADC_L2 | 精確餘額快照 | 完整性可證、不洩露歷史、不變成長期 viewing key |
| Phase 8 外部稽核與 pre-mainnet | 主網候選前審查 | 協議/密碼學/實作稽核、法律審閱、證據包公開 |

順序不可倒置：**測試網 → TDC MVP → ADC_L1 → root-bound verification → production ZK → ADC_L2 → audit → pre-mainnet**。

## 11. 合規邊界

BEYUL 不是合規方案：不實作 AML、KYC、travel rule、凍結、制裁篩查或報告工作流，不聲稱「合規 by design」。所有揭露由使用者發起；協議無強制揭露通道；當前設計不包含專案方全域查看金鑰（待開源實作與稽核驗證）。機構與個人應自行評估所在司法管轄區對隱私資產的監管立場。

## 12. 風險聲明與 Disclaimer

本文件僅供資訊參考，不構成且不應被解釋為：任何證券、商品或金融工具的發行或銷售要約；投資、法律、稅務或財務建議；對任何司法管轄區合規性的陳述。本文包含前瞻性陳述（設計目標、測試網計劃、路線圖），均受重大不確定性影響，實際結果可能與之存在重大差異。

本專案當前**沒有**發行任何代幣；測試網代幣（如使用）無任何貨幣價值。參與加密資產網路存在重大風險。請自行研究並諮詢專業顧問。任何翻譯版本與英文規範版本衝突時，以英文版為準。本 Disclaimer 為通用範本，正式對外發布前須經屬地律師審閱。

## 13. 結論

BEYUL 的方向是「預設隱私 + 使用者可控揭露」。當前可信的資產：鏈應用原型、經本地測試的 TDC/ADC 用戶端衍生原型、與實作嚴格對齊的現狀表與威脅模型。當前唯一焦點是**公開測試網上線前置條件**：證據閉合、多節點 runbook、水龍頭與監控、參與者文件。在相應證據存在前，本專案不作主網、代幣、生產隱私或合規聲明。
