跳至主要內容

白皮書

BEYUL 白皮書 — 測試網前版本:架構與揭露模型

測試網前技術草案,完整呈現。研究階段材料——工作草案,不是協議規範、投資文件或審計報告。

研究原型 · 無測試網 · 無主網 · 未經審計 · 非生產級隱私 · 不適合資金使用

下載原始檔(.md) ↓

BEYUL Whitepaper — Pre-Testnet Edition: Architecture and Disclosure Model

這是一份翻譯。英文版(beyul-whitepaper-pretestnet.en.md)為唯一規範版本(canonical),衝突時以英文版為準。 技術識別符(BEYUL、BYL、privacychain、TDC、ADC、nullifier、commitment、viewing key、shielded pool、Groth16 等)保留英文、不翻譯。

專案名稱: BEYUL 類型: 隱私公鏈研究原型(pre-testnet)。BEYUL 協議工作目前在 privacychain 倉庫中開發。 文件狀態: BEYUL 白皮書,測試網前(研究)版本——描述協議架構、揭露模型與公開測試網前的當前邊界。本文不是生產協議規範、投資文件、合規意見、安全稽核報告、代幣發行材料或主網公告。能力聲明遵循 §3.1 的證據紀律;任何條目都不被描述為高於其真實成熟度。 代幣狀態: Tokenomics 未定稿。BYL 僅為專案簡稱 / ticker;它不是已凍結的 denomination——denomination 與鏈參數仍待 Owner 明確核准。本文不定義代幣分配或效用設計。測試網代幣(如使用)無任何貨幣價值,且無主網兌換承諾。 規範語言: 英文版(beyul-whitepaper-pretestnet.en.md)為唯一規範版本(canonical);本中文版為對照工作稿,衝突時以英文版為準。


Claims 邊界框(請先讀這裡)

本文件作出以下任何聲明:

  • 不聲明匿名性、不可追蹤性或「絕對安全」;
  • 不聲明生產級零知識安全(目前為開發金鑰原型);
  • 不聲明生產級隱私(目前存提款金額在鏈上公開);
  • 不聲明監管核准或「合規 by design」;
  • 目前設計不包含專案方全域查看金鑰;該屬性需經開源實作、測試與外部稽核驗證;
  • 無公開測試網、無主網;測試網就緒工作進行中,多節點 runbook 與相關 gate 尚未完成
  • 不承諾代幣價值、空投、收益、回報或交易所上市;本文不討論錢包產品或 DeFi;
  • 16 字元揭露碼不是底層密碼學安全憑證(第 7 章)。

命名與技術識別符。 BEYUL 是專案/產品名稱;BEYUL 協議工作目前在 privacychain 倉庫中開發。privacychain 仍是當前技術識別符——倉庫、協議/模組/proto 套件、二進位與 chain-id——本文予以保留、不更改。BYL 是簡稱 / ticker;denomination 與鏈參數仍待 Owner 明確核准,故 BYL 不等於已凍結 denomination。該命名紀律僅向前適用:歷史文件不追溯重新命名。


1. 摘要

BEYUL 是一個處於**研究原型階段(pre-testnet)**的隱私公鏈專案,探索「預設隱私(設計目標) + 使用者可控揭露」的支付基礎設施。在目標設計下,交易細節預設不對公眾公開,但資產所有者可以自願、按範圍地向指定對象進行揭露——以交易揭露碼(TDC)解釋單筆交易,以資產揭露碼(ADC)揭露所選資產快照。「預設隱私」描述的是設計目標,而非當前原型能力(見 §5)。

目前已實作的僅是用戶端揭露碼衍生原型(經本地測試;公開證據包待固化)以及基於 Cosmos SDK 的鏈應用原型。端到端的伺服端授權、鏈上驗證、ZK 餘額證明均未實作;無 trusted setup、無外部稽核、無公開測試網或主網;存提款金額目前在鏈上公開。本白皮書(測試網前版本)的目的,是在公開測試網上線前如實記錄架構方向、揭露模型與當前邊界——並僅在相應證據與稽核齊備時由生產版本取代。

2. 定位與問題

公開帳本將支付關係、餘額與資金流向暴露給任意觀察者;而多數強隱私系統使「選擇性揭露」難以操作——向一個對象解釋一筆交易,往往意味著交出查看全部歷史的能力。BEYUL 探索的缺口是:把「揭露」做成與「隱藏」同等級的一等公民原語,且揭露完全由使用者發起。

BEYUL 不與「完全匿名、不可追蹤」敘事競爭,也不以此為目標。

願景。 公開帳本上的金融隱私是倒置的:預設全裸,而遮掩反而顯得可疑。BEYUL 的目標是把這一預設翻轉——隱私是預設狀態,揭露是使用者主動、細粒度的選擇:揭露哪一筆、哪些欄位、給誰、多久。

設計原則。 協議每一部分都受以下原則約束:

  1. 揭露是一等公民——揭露原語與隱藏原語同等級設計、同等級原型化。
  2. 權限最小化——每個金鑰、每份憑證只攜帶其用途所需的最小權限。
  3. 花費權神聖——任何揭露流程都不得觸碰花費權;助記詞不進入任何揭露環節。
  4. 無全域特權——協議被設計為不向專案方或任何第三方提供全域查看通道;不存在任何此類分支是一項待由開源實作、測試與外部稽核驗證的設計屬性(§6),尚非保證。
  5. 邊界誠實——每項能力都聲明它不做什麼;威脅模型與限制清單保持公開。
  6. 證據先行——能力聲明只在證據(程式碼、測試、稽核)存在後升級——gate-based,不承諾日期。

2.1 BEYUL 的揭露與現有方案對比

本表以 BEYUL 的目標設計 對比其他系統的當前已上線能力。BEYUL 下列差異點(過期、撤銷、共識強制可見性、按交易/按快照範圍化 + 伺服端與鏈上驗證)多為計劃或用戶端原型(見 §3、§7),尚未上線。競品事實從嚴陳述,本稿未獨立複核的細節標【待核實】。

系統 揭露機制 粒度 可過期/可撤銷 可見性由誰強制
Zcash (Sapling/Orchard) 完整查看金鑰(FVK/IVK) 帳戶級、全有或全無 出帳可見性依賴錢包約定(ovk 加密密文),非共識強制
Monero view key 帳戶級(入帳) 錢包/協議;無範圍化按交易原語
Tornado 類混幣 原生無(依賴外部工具,如關聯/排除證明)
Penumbra 分層 viewing key(FVK/IVK/OVK)+ 每位址 detection key(FMD / S-FMD) viewing key 帳戶級;detection key = 收款方發現(僅給關聯、不給內容),可按位址細粒度委派 官方文件未述【待核實】 密碼學金鑰委派(用戶端/錢包),非共識
Aztec 收/發 + master viewing key;tagging-based note discovery(非 FMD);加密日誌 master viewing key 跨所有合約全有或全無;範圍化/臨時揭露僅能在應用層(Noir)自行實作,非協議原生 僅作應用層「臨時查看權」,非原生【待核實】 應用/合約邏輯 + 用戶端(PXE),非基礎共識
Namada (MASP) shielded viewing key(zvknam),Sapling 血統多資產 帳戶級(單個 shielded 帳戶的收支餘額與歷史);「選擇性揭露」=分享 viewing key(整帳戶),非按交易 分享的 viewing key 不可原生撤銷(精確語意【待核實】) viewing key(錢包/用戶端)
BEYUL(目標設計) TDC(按交易)+ ADC(按資產快照),分級(ADC L1/L2) 按交易/按快照;欄位級範圍;收發角色分離 過期 + 撤銷(計劃中) 共識強制可見性邊界(設計要求,§6);雙因子 + 唯讀

核心差異不在「藏得更深」,而在更細粒度、可定時、使用者簽發的揭露:Zcash/Monero 的查看金鑰是帳戶級、全有或全無、無限期的唯讀授權;而 BEYUL 的揭露憑證綁定單筆交易(TDC)或單個資產快照(ADC),帶過期、設計上可撤銷,且可見欄位集由共識而非錢包約定強制。以上均為設計目標,實作狀態在 §3、§7 如實標註。

來源說明。 Zcash/Monero:本專案 ZEC/XMR 深度研究報告(一手源——Zcash 協議規範、Monero 文件;截至 2026-06-12)。Penumbra / Aztec / Namada 三列描述各專案官方文件截至 2026-06 所述(Penumbra:protocol.penumbra.zone — viewing keys、FMD;Aztec:docs.aztec.network — keys、note discovery;Namada:docs.namada.net — shielded accounts)。仍標【待核實】項——Penumbra 的過期/撤銷與 transaction-perspective 語意、Aztec 的原生過期/撤銷、Namada 的精確撤銷語意——待確認。以上各列陳述的是各專案文件所述,並非斷言其他系統「做不到」。

3. 當前狀態

領域 現狀 說明
鏈應用 原型 Cosmos SDK / Ignite
共識/驗證者模型 測試網設計 CometBFT BFT + PoS 式初始驗證者集與 staking 模組;非 PoW;非主網級 PoS 經濟安全
Shielded 模組 原型 存款、提款、花費、viewing key 註冊、note 揭露
Commitment / Merkle 樹 / Nullifier 原型 確定性行為與雙花拒絕有測試涵蓋
揭露碼用戶端金鑰堆疊(TDC/ADC 衍生) 原型,本地測試通過 公開證據包(commit/CI)待固化
伺服端 grant 堆疊 / 鏈上揭露驗證 / ZK 餘額證明 未實作 計劃中
收支 view key 拆分 / audit key / 伺服端/共識強制的揭露撤銷與過期 未實作 計劃中
Trusted setup / 外部稽核 未完成 / 未開始 生產聲明前置條件
公開測試網 / 主網 未部署 測試網就緒進行中:多節點 runbook 與相關 gate 未完成
官方錢包 不存在 僅開發與測試工具;任何「官方錢包」均為假冒
代幣經濟 未定稿 本文不含代幣設計

3.1 證據鏈

上表每條「原型,本地測試通過」都綁定一條證據記錄,而非以散文斷言。證據鏈(commit hash、CI 記錄、確切測試指令與輸出、可重現執行說明)由 證據附錄(Evidence Appendix) 承載,每項能力按科研成熟度 L0–L5 分級(設計 → 原型 → 可重現 → 已評審 → 網路證據 → 生產)。本白皮書引用該登記冊,而非複述原始證據。

能力 成熟度 證據綁定
揭露碼用戶端核心(TDC/ADC 衍生、雙因子、域分離、AEAD/AAD、抹除金鑰) L1–L2 2026-06-19 唯讀重現:13/13 本地測試通過;commit 登記於證據附錄 E1;CI 【待補充】
Shielded 模組(commitment/nullifier/Merkle、雙花拒絕) L1 2026-06-19 唯讀重現:雙花與 nullifier 測試通過;證據附錄 E3;CI 【待補充】
Groth16 花費路徑 L1(dev-key) dev/骨架 VK,無 trusted setup;dev 路徑 + 生產 VK 守衛測試已於 2026-06-19 重現;證據附錄 E4
伺服端 grant 堆疊 / 鏈上驗證 / ZK 餘額證明 L0(計劃中) 未實作;見路線圖 §10

當前自評:多數材料 L1–L2,無一達 L5。在證據附錄條目補齊(commit/CI)前,對外材料只能說「本地驗證通過,公開證據包待固化」,不得說「已實作且有公開證據」。任何能力不得被描述為高於其成熟度等級。證據附錄位於 docs/evidence-appendix.md(內部;將隨公開證據包發布);E1/E3/E4 已於 2026-06-19 唯讀重現,CI 綁定仍待補。

4. 技術模型

原型以 shielded-pool 狀態機為核心。對非密碼學讀者,一筆隱私餘額的生命週期如下:

  1. Note(票據):可花費餘額是一個 note——即「所有者、金額、隨機數」的記錄。note 本身從不上鏈。
  2. Commitment(承諾):鏈上只存 note 的承諾(單向綁定雜湊),追加進只增不刪的 Merkle 承諾樹。僅憑承諾,觀察者既看不到所有者也看不到金額。
  3. 花費 → Nullifier:花費某 note 時,所有者公布由它衍生的 nullifier。nullifier 被設計為外部觀察者無法關聯回承諾(基於 nullifier-key PRF 假設;黃皮書 §7.1),但它對該 note 是確定的——因此同一 note 只能被作廢一次。
  4. 雙花拒絕:鏈維護一個 nullifier 集合,重複的 nullifier 被拒絕。這在不暴露被花費的是哪個 note 的前提下防止雙花。
  5. 有效性證明:每筆花費攜帶一個零知識證明——「我擁有某個承諾在樹中的 note,且正確衍生了它的 nullifier」——而不洩露其中任何值。驗證接入 Groth16 路徑。

目前驗證器使用開發/骨架 verifying key,無 trusted setup,不構成生產 soundness 或隱私。 對外標準措辭:「原型包含一條使用開發金鑰的 Groth16 驗證路徑,尚不提供生產級零知識安全。」note 格式、承諾方案、nullifier 衍生與樹語意的形式化定義,見黃皮書 §§5–7 與 §10。

4.1 為何獨立鏈,為何 Cosmos

揭露模型需要對若干事物的控制權,這是在共享 L1 上部署智慧合約、或通用 rollup 形態都難以乾淨取得的:

  • 共識強制的揭露可見性(§6)與屏蔽池供應完整性規則必須落在狀態轉換/共識層,而非落在一個其宿主鏈驗證者與費用市場都不受專案控制的合約裡;
  • 原生屏蔽狀態(承諾樹、nullifier 集、value-balance 記帳)作為一等鏈狀態比作為合約儲存更便宜、更可稽核,也避免宿主鏈的公共 mempool 與元資料模型洩露超出預期;
  • bonded-PoS 驗證者集讓供應完整性可被每個全節點重算,並提供適合支付的即時最終性。

選擇 Cosmos SDK + CometBFT 是為了成熟的 BFT-PoS 堆疊(含 staking/slashing 模組)、主權升級治理與即時最終性——而非對任何代幣模型背書(代幣模型未定稿)。這是架構選型理由,不是「獨立鏈已部署」的聲明;實際狀態見 §3 與 §8。

4.2 效能特徵

兩類數字必須分開。固有(方案層、可直接引用):BN254 曲線上的 Groth16 具有常數大小證明(三個群元素:2×G1 + 1×G2,BN254 上約 128 B 壓縮 / 256 B 非壓縮)與常數時間驗證(固定且少量的配對檢查,與電路規模無關)。這些源自證明系統本身,而非 BEYUL 的實作。系統層(尚未實測):證明時間、交易吞吐(TPS)、電路規模(約束數)取決於生產電路,而生產電路尚未建構——當前路徑用 dev/骨架 verifying key(§4)。因此任何此類數字都是 target / 【待補充】,待生產電路與 trusted-setup 或透明證明路線就位後再基準測試(路線圖 §10,Phase 6)。本線以上不作任何系統層效能數字聲明。

5. 隱私模型與當前限制

維度 目標模型 當前原型
屏蔽池內金額與收發關係 隱藏 原型路徑,未達生產
存款 / 提款金額 待設計 公開
交易時間 / 費用側通道 / mempool 緩解待設計或範圍外 未緩解
驗證者排序 / 審查 / MEV 部分協議外 未緩解
網路層與交易所/橋接元資料 協議範圍外 範圍外

當前原型不是生產級隱私。

在測試網前/低使用量下,匿名集很小甚至為空;沒有真實使用者,池內隱私無法被有意義地建立——強隱私依賴一個龐大、活躍的匿名集,在真實使用量存在之前不作此聲明。驗證者層排序/MEV 與網路元資料仍未緩解。

匿名集的形式化框架(屏蔽池匿名集如何定義與界定)維護於黃皮書(§15);本節陳述隱私目標與當前限制,而非該形式化模型。

6. 金鑰與揭露模型

權限從高到低:Spend Key(唯一可花費,永不離開使用者裝置,不參與揭露流程)→ Full View Key(唯讀;計劃拆分收/支子金鑰)→ Audit Key(計劃中:使用者自願簽發、限時、限範圍、可撤銷;非協議強制通道)→ Disclosure Credential(綁定單筆交易或資產快照的最小揭露單元)→ 16 字元揭露碼(入口短碼,不是金鑰)。

專案方查看權限邊界:當前設計不包含專案方 master view key。該屬性需透過開源實作、測試與外部稽核驗證,而非依賴對團隊的信任——金鑰衍生路徑隨程式碼開源,任何第三方可稽核衍生圖中不存在通向專案方的分支。外部稽核完成前,這是「待驗證的設計屬性」,不是「保證」。

助記詞口徑(設計文件,非已實作產品):錢包根金鑰預設採用 24 詞助記詞(BIP39),下游金鑰經域分離衍生(HKDF + domain tags)。助記詞不得出現在任何揭露流程中;揭露碼與 link_secret 均不得由助記詞單獨衍生——TDC/ADC grant 應在使用者主動揭露時由 CSPRNG 與本地授權生成。

揭露可見性邊界(設計要求):揭露憑證的可見範圍——包括出帳方向——計劃由共識層規則而非錢包實作約定保證(吸取 Zcash 出帳可見性依賴錢包約定的產業教訓);該要求隨鏈上驗證堆疊(路線圖 Phase 5)落地,目前未實作。

Disclosure Grant 層(待獨立複核):Disclosure Grant 層——範圍、過期、撤銷、稽核日誌與 viewer 權限——待獨立產品與安全複核。在該複核完成前,不得依賴上述任何邊界屬性,任何文件亦不得暗示其已成立。

7. TDC / ADC 揭露原型

7.1 術語與編碼

正式術語為「16 字元 Crockford Base32 揭露碼」(剔除易混淆字元 I/L/O/U,短碼熵約 80 bit),可簡稱「16 字元揭露碼」。不使用「16 位揭露碼」「16 位數字揭露碼」「16 位安全碼」等表述——中文「位」易被誤讀為數字位;純數字方案(≈53 bit)已因熵預算不足被否決。

「16 字元揭露碼不是底層密碼學安全憑證。它是使用者友善的存取入口,真實授權應由高熵 disclosure credential、簽章、權限範圍、過期時間和驗證邏輯共同保護。」

7.2 當前真實狀態(必讀)

BEYUL 擁有的是一個經本地測試的 TDC/ADC 用戶端衍生原型。端到端的伺服端 grant、鏈上狀態驗證、ZK 餘額證明均為計劃項,未實作。因此不得表述為:已實作可驗證揭露、已能證明資金狀況、ADC 已能證明精確餘額、揭露碼可以鏈上驗證。

用戶端原型已涵蓋(本地測試):雙因子 KEK(link_secret + 16 字元碼缺一不可)、規範編碼、TDC 收發角色綁定、TDC/ADC 域分離(互不可開啟)、AEAD 信封與 AAD 防竄改(指用戶端 TDC/ADC 信封;鏈上 MsgDiscloseNote 信封 AAD 仍為目標——黃皮書 §2.3)、慢雜湊校驗子(目標套件 Argon2id,生產轉接器待接線)、抹除金鑰 crypto-shredding。

7.3 TDC 與 ADC 語意

能力 揭露什麼 不揭露什麼 現狀
TDC 交易揭露碼 單筆交易/輸出的限定欄位,收發角色分離 花費權、完整歷史、未來交易 用戶端衍生原型;伺服端與鏈上驗證未實作
ADC_L1 資產揭露碼·下界檔 使用者選定的資金證明 / 餘額下界聲明 完整餘額、notes、nullifiers、交易對手、歷史 用戶端衍生原型;證明系統未實作
ADC_L2 資產揭露碼·精確檔 最終化高度上選定資產的精確餘額快照 notes、nullifiers、交易對手、歷史 僅設計;需完整性來源 + ZK 餘額證明

揭露三難:隱藏所有權的系統無法同時承諾「餘額完整、不洩露歷史、不交出查看金鑰」——使用者能證明擁有某些 notes,但無額外完整性來源時無法證明「沒有遺漏」。故 ADC 必須分檔,且 ADC 揭露的就是所選資產集在所選高度的餘額,不得描述為「不洩露餘額」。

ADC 風險(保持公開):向同一對象重複出示快照會洩露餘額變化趨勢;淨值暴露構成人身安全與脅迫風險(ADC 應預設關閉、明示確認);輪換無法收回對方已見資訊。

7.4 揭露碼 FAQ

問題 答案
TDC 是什麼 交易揭露碼,只揭露一筆交易/輸出的 scoped 資訊
ADC 是什麼 資產揭露碼,揭露使用者選擇的資產餘額快照
ADC 是否揭露餘額 是——ADC 揭露所選餘額快照(selected balance snapshot)
揭露碼能否花錢 不能。所有 disclosure credential 必須 canSpend=false(協議層不變量)
揭露碼是否永久 不是。24 小時有效期是設計預設值,而非當前已強制的屬性——伺服端/共識強制的有效期與撤銷未實作;它們由未來的 Layer 2 grant 與驗證服務強制執行(路線圖 Phase 5),當前未強制。用戶端信封過期僅在 E1 原型演示,持有明文者可忽略,故非強制屬性。設計上憑證受時間限制、使用者可設定:更長有效期需明示確認,永久揭露不是預設;撤銷(一旦強制後)可阻止未來存取,但無法抹除已被查看或複製的資訊
揭露碼會從助記詞衍生嗎 不會。揭露憑證為唯讀,絕不在錢包建立時自動生成、絕不由助記詞衍生,且不能授予花費權(canSpend=false)。TDC 為按單筆交易的揭露,ADC 為使用者主動開啟(opt-in)的資產級授權
揭露碼如何被保護 雙因子(link_secret + 16 字元碼)、AEAD 信封、AAD 綁定、慢雜湊校驗子;伺服端限流與統一錯誤回應仍待實作
揭露碼是私鑰嗎 不是。它轉不走資產,也不能取代 Spend/View/Audit Key;但別亂發——發出去的資訊收不回來

8. 測試網計劃(當前焦點)

8.1 驗證者模型

測試網採用 PoS 式 BFT 驗證者模型:Cosmos SDK + CometBFT、初始驗證者集、staking 模組測試流程。它不是 PoW,也不是主網級 PoS 經濟安全——主網經濟模型屬遠期研究,不在本白皮書範圍內。

8.2 測試網就緒狀態(如實)

測試網就緒進行中:多節點 runbook 與相關 gate 尚未完成(相關 PR 未全部合併、檢查未通過)。在這些 gate 關閉並登記證據前,本專案不使用 testnet-ready 口徑。

上線前置清單:證據包閉合、testnet chain-id 與 genesis、驗證者接入指南、3+ 節點多節點 runbook、水龍頭政策與限流、公共 RPC/API 政策、監控面板、事件回應流程、已知限制清單、參與者指令流、測試代幣無價值聲明。

8.3 測試網能驗證什麼 / 不能證明什麼

能驗證:節點執行與出塊、staking 模組流程、水龍頭、RPC、監控與事件回應、揭露碼演示流程、shielded 模組原型流程。 不能證明:生產隱私、主網 PoS 經濟安全、代幣價值、監管接受度、生產 ZK soundness。測試網上線不得被宣傳為「生產驗證」。

8.4 參與須知

測試網代幣無任何貨幣價值、無主網兌換承諾;沒有官方錢包——參與僅使用官方發布的命令列工具與文件;任何流程都不需要你的助記詞進入揭露環節,索要助記詞的「官方」均為騙子;當前不存在任何代幣銷售、私募、白名單或空投登記。

8.5 治理、升級與經濟邊界

在測試網前階段,BEYUL 沒有去中心化治理。協議升級與安全關鍵 pin——genesis 參數與 pinned verifying key——由初始驗證者集 + Owner 共同控制。這是一個集中化信任模型,如實聲明;它僅隨網路與治理成熟而逐步去中心化(不設 DAO、不承諾去中心化時間表)。執行驗證者本身不授予升級權;pinned VK 與 genesis 僅經「驗證者集 + Owner」升級路徑變更。

經濟邊界。 denom、總量與經濟參數屬 Owner 決策——閘控,且不在本白皮書定義(見上方代幣狀態)。本文不固定任何 denom、總量或代幣經濟模型。

9. 威脅模型(保持公開直至緩解)

按敵手類別組織,對齊黃皮書的敵手模型(A1–A4)。本節為摘要;黃皮書是威脅模型的權威參照,兩份文件不得漂移——如有出入,以黃皮書為準。

  • A1 — 被動鏈上觀察者(只讀公開鏈資料):公開存提款的金額關聯、時間關聯、費用/gas 側通道——未緩解。承諾、nullifier、anchor、池淨流量帳戶按設計公開。
  • A2 — 網路/基礎設施敵手(mempool、RPC、驗證者排序、IP):mempool 觀察、驗證者排序與審查、網路層元資料——未緩解(排序/審查部分在協議範圍外);協議外交易所/橋接元資料——範圍外
  • A3 — 揭露側敵手(揭露接收方或持碼者):接收方轉發揭露在密碼學上不可控;撤銷未實作;重複 ADC 快照的時間序列與淨值暴露;脅迫簽發——如實公開、未緩解
  • A4 — 端點/社交工程敵手(使用者裝置、釣魚):騙取助記詞或揭露碼的釣魚與社交工程、假冒錢包與假冒官方管道——未緩解;以使用者教育與官方管道清單應對。

橫切未決項:電路缺陷、trusted setup、外部稽核——未驗證/未解決/未完成。池供給完整性(G-S 門)開放;守恆與雙花不作為生產屬性主張,待 in-circuit 與 keeper value-balance 及 128↔64bit 位寬一致性(鏡像黃皮書 §12.3)。測試網代幣價值混淆與收益混淆不允許——測試幣無價值,任何獎勵記帳均為模擬。

10. Roadmap(gate-based,無日期承諾)

每個能力只能處於以下狀態之一:Implemented / Local tested / Prototype / Documentation only / Planned / Unverified / Not implemented。任何給不出 commit、CI、測試指令與輸出的聲明,不得寫成已實作。

階段 目標 退出標準(摘要)
Phase 0 證據閉合與文件收束 ← 當前階段 證據附錄補齊、公開敘事收束到測試網 所有已實作聲明有證據;無代幣/錢包/DeFi/主網暗示
Phase 1 測試網 readiness 完成 8.2 前置清單 3+ 節點 devnet 穩定出塊、runbook 可重現、PR checks green
Phase 2 公開測試網 受控公開實驗 外部節點可加入、水龍頭濫用可控、無主網或收益誤導
Phase 3 TDC MVP 單交易 grant 端到端 錯碼/過期/超額存取行為安全、不洩露 grant 存在性、只回傳 scoped fields
Phase 4 ADC_L1 下界資金證明 不被寫成精確餘額、時間序列風險公開、TDC/ADC 互不可開啟
Phase 5 鏈上揭露驗證 root-bound verification 錯鏈/錯 root/錯 scope/錯 asset 均被拒絕、重放保護
Phase 6 生產 ZK 路線 可稽核證明系統 不再使用 dev VK、外部密碼學稽核、完成前不得說 production ZK
Phase 7 ADC_L2 精確餘額快照 完整性可證、不洩露歷史、不變成長期 viewing key
Phase 8 外部稽核與 pre-mainnet 主網候選前審查 協議/密碼學/實作稽核、法律審閱、證據包公開

順序不可倒置:測試網 → TDC MVP → ADC_L1 → root-bound verification → production ZK → ADC_L2 → audit → pre-mainnet

11. 合規邊界

BEYUL 不是合規方案:不實作 AML、KYC、travel rule、凍結、制裁篩查或報告工作流,不聲稱「合規 by design」。所有揭露由使用者發起;協議無強制揭露通道;當前設計不包含專案方全域查看金鑰(待開源實作與稽核驗證)。機構與個人應自行評估所在司法管轄區對隱私資產的監管立場。

12. 風險聲明與 Disclaimer

本文件僅供資訊參考,不構成且不應被解釋為:任何證券、商品或金融工具的發行或銷售要約;投資、法律、稅務或財務建議;對任何司法管轄區合規性的陳述。本文包含前瞻性陳述(設計目標、測試網計劃、路線圖),均受重大不確定性影響,實際結果可能與之存在重大差異。

本專案當前沒有發行任何代幣;測試網代幣(如使用)無任何貨幣價值。參與加密資產網路存在重大風險。請自行研究並諮詢專業顧問。任何翻譯版本與英文規範版本衝突時,以英文版為準。本 Disclaimer 為通用範本,正式對外發布前須經屬地律師審閱。

13. 結論

BEYUL 的方向是「預設隱私 + 使用者可控揭露」。當前可信的資產:鏈應用原型、經本地測試的 TDC/ADC 用戶端衍生原型、與實作嚴格對齊的現狀表與威脅模型。當前唯一焦點是公開測試網上線前置條件:證據閉合、多節點 runbook、水龍頭與監控、參與者文件。在相應證據存在前,本專案不作主網、代幣、生產隱私或合規聲明。