

文章分析链上隐私的三种主流路径:自建隐私链(Zcash、Monero、Canton)、在以太坊等公链上加装隐私层(Tornado Cash、Railgun、Zama),以及许可制网络(Canton)。指出隐私本质是隐蔽性与功能性的权衡,需求真实但商业化程度低,收入规模远小于资产市值,未来关键在于可审计隐私与合理定价模式。
作者:Mario Chow,IOSG
公链把每一笔金额都摊在明面上。在真实的资产负债表进场之前,这不算问题。针对它有三条路:自己建一条隐私网络,Zcash、Monero、Canton 都是;把隐私加装到以太坊上,先是 Tornado Cash,然后 Railgun,再到 Zama;或者干脆不公布数据——又是 Canton。
每一种都是拿隐蔽性去换功能性。既藏得住一切、又跑得动一切的东西,没人做出来过。
需求是真的,也有据可查。摩根大通 2024 年验证了加密态的机构金融跑得通,2026 年把自己的存款代币发在了 Canton 上。一笔被三明治攻击的兑换要吐掉 0.3% 到 0.8%。机构现货 OTC 交易量一年涨了 109%,同期前二十家交易所只涨 9%;40% 的机构已经把一半以上的交易挪到屏幕之外成交。
但隐私不等于安全升级。它能降低你被挑中的概率,真被盯上之后一点用都没有,出了事追回还更难。它顺便替 Zcash 藏了一个能凭空印币的漏洞,藏了四年。
钱都在资产里,不在服务里。隐私类代币上压着大约 250 亿美元。整个赛道所有协议一年加起来大概只收 600 万美元手续费;Monero 和 Zcash 有史以来一共赚了 300 万美元;Zama 已经把 5.95 亿美元搬过自己的边界,估算收到的是 840 到 84,000 美元——因为它按比特收费,不按基点收费。
结论仍然是看多。需求验证过了,技术不再是瓶颈,2027 年 7 月起的监管还会把市场推向可审计的隐私。缺的只是一个价格,这是全篇最好解决的问题。所以这笔交易该下在最终敢收费的那一方身上。
区块链是一份共享的账本,记录谁拥有什么。网络里每台机器都存一份一模一样的副本,每笔支付都写进所有副本里。中间没有人裁定什么是真的,谁都可以自己去核对账本。陌生人之间不用互信也能用它,靠的就是这一点。
代价是这份账本对所有人开放。你的账户叫地址,说白了就是一长串字母和数字。任何人把地址粘进区块浏览器这种免费网站,就能读完它的一生:手里有什么、付给过谁、付了多少、哪一分钟付的。不用登录,不用许可,也没法退出。

▲ A block explorer. Every address, every amount, readable by anyone, forever.
有十年时间这都不太要紧:链上的钱不多,用的人也都是化名。真实的资产负债表一进场,这事就不再无害了。
想想一份公开账本实际公布了什么。在链上发薪的公司,等于公布了工资单。持有未平仓头寸的基金,等于公布了仓位、入场价,和会被强平的价格。给供应商付款的企业,等于公布了供应商名单和账期。而任何持有大额余额的个人,公布的是一个足以让自己值得被抢的数字。
有两件事把它从理论问题变成了急事。一是稳定币,设计上锚定一美元、背后有银行里真实美元支撑的代币,现在的交易量已经不小。二是代币化的现实世界资产,也就是做成代币的债券、基金和房产,正带着受监管机构一起进场。这些用户不可能接受「所有人都看得见金额」当入场条件。
所以问题好说,难解:怎么把数字藏起来,同时还让成千上万的陌生人验证没人作弊?
隐私一直有一套说辞。监控不好,自由很好,诸如此类。但说辞养不了产品。2025 到 2026 年真正变了的是:具体的人开始因为公开账本漏了东西而损失具体的钱,然后他们出来找东西买。
不是看谁讨厌被监控,而是看公开账本在反复地让谁掏钱,而这笔钱换成一份私密账本。

▲ Who pays for privacy on chain, plotted by how onchain the loss is against whether anyone is paying to stop it.
交易者:被自己的订单流抢跑,损失能按基点算
你的交易在成交前先躺在一个公开队列里,机器人读到它,抢在你前面买,再卖给你的成交。这就是三明治攻击。截至 2025 年 10 月的一年里,以太坊上大约发生了 95,000 次,抽走约 6,000 万美元,被夹的一笔兑换损失 0.3% 到 0.8%。
这里的买方是专业玩家,损失能用基点算清楚。所以隐私在这个场景卖的是执行质量,不是信念。
永续合约平台上的公开仓位:暴露是持续的
带着仓位的话,这比三明治更糟,因为暴露是连续的。永续合约交易所上每个仓位都是公开的,连强平价格都看得到,谁都可以把价格往那儿推。光 Hyperliquid 一家,2026 年 4 月的月成交量就在 4,320 亿美元左右。
平台的反应是商业的,不是意识形态的。Aster 上线了隐藏订单,Paradex 和 Hibachi 卖仓位隐私,Zama 在 2026 年 7 月把保密询价(Confidential RFQ)放进了私测,第 6 节会拆开讲。
被打上标签、又必须卖出的钱包:需求最强,讨论最少
一只基金的解锁份额放在某个钱包里,Arkham 和 Nansen 早就给它挂上了实名标签,解锁日期谁都查得到。钱一动,市场就抢在它前面,下个季度再来一次。
这块收入已经存在,只是流向了别处。截至 2025 年底的一年里,机构现货 OTC 交易量增长 109%,前二十大交易所只增长 9%;40% 的机构把 OTC 列为首选执行场所,一半以上的交易走在屏幕之外。一个电话就能服务的市场,就是这么来的——因为公开场所会漏。
会被抄走的策略:几乎没人为此付钱
跟 单工具能在几个区块内复刻一个赚钱地址,于是金库管理人的调仓决策不是在几周里慢慢衰减,而是在执行那一刻就死了。这不是躲政府,是躲另外十二个盯着同一张面板的同行。几乎没人为阻止它掏钱,这恰恰是这个象限有意思的地方。
搬上公链的受监管账簿:需求真实,却被许可制轨道接走了
超过 300 亿美元的代币化现实世界资产停在公链上,而银行不可能实时公布自己的持仓。那银行到底想不想要这东西?有一个案例,两个方向的答案都给了。
2024 年 11 月,摩根大通的区块链部门在自家沙盒里跑了 Project EPIC,基于 Zama 的 fhEVM,演示了加密态的基金申购、盲标拍卖,以及在加密数值上直接结算,设计上连摩根大通自己都看不到细节。但那只是沙盒,Zama 也只是几家供应商之一。等到 2026 年 1 月摩根大通真要选地方发存款代币,它去了 Canton,一条许可制网络。
所以机构需求真实、有据可查,接走它的却是许可制轨道,不是公链密码学。
这个赛道里每个项目,都是拿同样这四种想法里的一两种搭起来的。真正区分它们的问题很简单:秘密放在哪里。

▲ The four primitives, sorted by where the secret actually lives.
代价过去是速度,这也是本文过时最快的一段。有好几年,对 FHE 一个公允的批评是它每秒只能跑二十来笔交易,普通链能跑上千笔。这个差距基本已经填上,比做这事的人自己预期的还快。
没有哪一种能全面胜出。真实产品都是两种拼着用:密封芯片换速度,再加一张零知识收据证明芯片没乱来;或者用 FHE 存隐藏状态,再用零知识证明校验输入。
还有第五种选择,干脆绕开密码学:只把数据发给有权看的人。这就是 Canton,也是银行喜欢它的原因。
最早的尝试是围绕「藏」来设计一整条网络,而不是给现成的网络打补丁。这条路上有两个币领先,下的注却完全相反。第三个案例是为银行造的,不是为个人,但属于同一家族。
Zcash:隐私是个开关,而这正是它十年的软肋
Zcash 是自己的一条链,本质上是比特币式的数字现金,加装了一个私密模式。它有两种地址:透明地址跟比特币完全一样,什么都露;屏蔽地址藏住发送方、接收方和金额。把钱搬进私密那一侧叫屏蔽(shielding),搬出来叫解屏蔽(deshielding)。
藏的活是 zk-SNARK 干的,那是零知识证明的一种紧凑形式。你花掉屏蔽的 ZEC 时,钱包会发一张很短的证明,说明这笔支付账对得上、也没有一枚币被花两次。维护网络的机器校验这张证明,然后接受它,全程不知道谁付给了谁、付了多少。
有一个设计选择定义了后面的一切:隐私是可选的,而且逐笔选。听着很友好,同时也是弱点,因为藏身靠的是人多。屋里只有你一个人戴面具,面具就等于没戴。Zcash 生命中的大半时间,多数 ZEC 都停在透明池里,私密那群人一直很稀薄。
大多数人把 Zcash 当成一个东西,它其实是四个池。分清谁是谁,第 8 节里 2026 年那个漏洞才读得懂。通常的概括是:Sprout 证明私密货币可行,Sapling 让它可用,Orchard 让它不再依赖可信设置。

▲ Zcash's shielded pools over ten years, with the shielded share below and the incidents marked.
关于 Zcash 还有一点值得知道,那是持有它而不是使用它的理由:屏蔽过的 ZEC 不带历史。一枚币过了池子,身上就不再挂任何轨迹,每一单位都能和其他单位互换。这个特性叫可替代性(fungibility),也是合规部门在透明链上真正头疼的东西——在透明链上,你可能收到一枚三任持有人之前被用于犯罪的币,然后把麻烦一起继承下来。
Monero:隐私默认打开,根本没有开关
Monero 也是自己的一条链,选择正好相反:没有公开模式可选。每笔支付对所有人都是私密的,所以也不存在一个需要加入的小私密池——整条链就是那群人。
直到最近,它靠的是三样工具而不是 zk-SNARK。环签名把真币混进诱饵里藏住发送方,观察者看到十六个可能来源,不知道哪个是真的。隐匿地址给每笔支付生成一个全新的一次性地址,藏住接收方。RingCT 藏住金额。

▲ How Monero hides the sender, the receiver and the amount.
2026 年初 Monero 上线了一次重大升级 FCMP++,用零知识成员资格证明换掉了环签名。实际效果是:你藏进去的那群人从十六个诱饵,变成了这条链上有史以来的每一笔支付,超过 1.5 亿笔。

▲ Monero's anonymity set after FCMP++.
Canton:什么都没隐藏,因为什么都没共享
这个家族的第三个成员不是币,也因此常被隐私类研究漏掉。但 2026 年最大的一笔机构决策就落在它这里,漏掉它是个错误。
Zcash 和 Monero 接受「账本要向所有人广播」这个前提,再用密码学把内容藏起来。Canton 直接否掉了这个前提。 它没有一份人人都要验证的共享账本。每个参与方只收到自己作为当事方的那部分交易,由一门叫 Daml 的语言在合约层面强制执行。你不相关,就永远收不到这份数据,也永远不知道这笔交易发生过。一个叫 Global Synchronizer 的组件负责排序、确认有效,同时看不到内容。

▲ The same three payments on a public chain and on Canton, showing who receives which rows.
所以秘密是靠「从来不发出去」保护的,有权看的人读到的是明文。注意这一套没用到第 3 节四种工具里的任何一种:没有零知识证明,没有 FHE,尽管外界长期混淆,也没有 MPC。Daml 自称是一门用于多方应用(multi party applications)的语言,听起来像多方安全计算,含义完全是另一回事。完整性靠密码学:每个参与方收到的是哈希,替代它读不到的那些分支。保密性纯粹是「谁被发了什么」的问题。
验证环节的倒转很有意思。以太坊上每个验证者重新执行每一笔交易,所以所有人必须看到所有东西。Canton 上是交易的当事方自己验证,各方只重跑自己那些分支,然后投票。一个仲裁者按确认策略统票,只看得到哈希。所以这里没有全局重执行来抓串通,安慰是:只有已经在你合约内部的当事方才能伤害你。
摩根大通给 JPM Coin 选了它,2026 年 1 月宣布、全年分阶段推进,理由是实用而不是理念。隐私默认打开,不用操心人群够不够大。没有共享池,第 8 节里 Circle 那种冻结在这里发生不了。每个参与方都是有身份的法律实体,对受监管银行来说这是硬要求,不是妥协。结算在各应用之间是原子的。同行也已经在上面了,包括高盛和纽约梅隆。
它放弃的东西同样实在。没有无需许可的可组合性,流动性被围墙圈着。隐私建在访问控制上而不是数学上,所以有权查看的交易对手能看到全部,被入侵的参与节点就会漏。它不抗审查——对银行是特性,对这一切最初的初衷是取消资格。即使一切正常,还有三样东西会漏:找零金额(取决于代币模型怎么写)、谁在托管你的参与节点,以及排序器看到的「谁在给谁发消息」。
Canton Coin(代码 CC)随 Global Synchronizer 主网在 2024 年 7 月上线,用来支付应用和基础设施费用、奖励运行网络的运营者,没有预挖也没有预售,头十年大约可铸造 1,000 亿枚。截至 2026 年 7 月下旬价格在 0.12 美元附近,市值接近 48 亿美元,已经是一个前二十的资产。
这个数字值得停一下,它重新界定了整个赛道。为银行造的许可制网络,代币价值大约是 Zama 的三十五倍。
三者并排看

三行话就能撑起这个论点。两个币都能把你的金额对所有人藏住,但两个都跑不了哪怕一个应用。Canton 能跑应用,能把金额对除交易对手以外的所有人藏住。而且 Canton 不需要人群来藏身,因为根本没有一份共享账本可以藏进去,这也绕开了困扰 Zcash 十年的那个弱点。
两者兼得的东西,至今没人做出来。第 6 节结尾有一张图,看这个权衡有多一贯。
隐私链把自己的本职干得不错,但它住在一个岛上。
先说现实摩擦。它是独立的链,配独立的代币,资产得搬进去再搬出来。而人们真正拿来交易的美元、真正在用的借贷协议,全在另一边——以太坊和 Solana 上。
不过这个岛已经没那么孤立了。还有第二种解法,跟「把隐私搬到以太坊」毫无关系:把隐私链留在原地,只让它变得可触及。

▲ Buying shielded ZEC with and without a centralised exchange in the path.
NEAR Intents 做的就是这件事,也是 Zcash 2025 年复苏的一大原因。你声明自己想要什么,比如把比特币换成 ZEC,一个互相竞价的求解者网络算出怎么跳链完成,你只签一次名。Zcash 自己的钱包把这套接进来了,用户可以从另一条链买入屏蔽的 ZEC,或者卖出,全程不碰中心化交易所,也不暴露自己的 Zcash 地址。
截至 2026 年 3 月,走 NEAR Intents 的 ZEC 累计交易量达到 15 亿美元,其中 6 亿来自钱包自带的兑换产品(2025 年 10 月上线)。
所以孤岛问题真实存在,但它是一条光谱而不是一道墙,而且有两个互相竞争的答案:把隐私搬到钱已经在的地方,这是本文剩下的内容;或者把隐私留在原地、修好周边管道,这更便宜,而且已经在跑了。
然后是更大的局限:这些链只做钱。 上面没有智能合约(Canton 除外),而智能合约就是那些让一条链除了转账还能干别的事的小程序——放贷、借入、付息、跑一个市场。你可以持有私密现金、发送私密现金。你不能拿它赚收益、不能当抵押品,也不能接进任何已经存在的东西。
隐私自己也要交税,Zcash 和 Monero 各交了一半。Zcash 把藏身做成可选,人群就只有「愿意麻烦一下的人」那么多。Monero 把藏身做成强制,造出了行业里最强的人群,也把自己弄下了受监管交易所。2027 年起欧洲规则会再收紧一道,第 9 节回到这点。
另一种思路干脆不搬家。钱和应用都留在以太坊上,在上面加一层保密性。不要新链,不要跳链桥,不要新钱包。
有三代人试过这件事,每一代的存在都源自上一代做不到的那件事。按顺序读,顺序本身就是论点。
第一代:Tornado Cash,以及「混币器」是怎么变成骂人话的
把它想成一个换币窗口。你往池子里存一个固定面额(0.1、1、10 或 100 ETH),拿到一张秘密凭据。之后提款到一个全新地址,用一张零知识证明说明你拥有池子里某一笔未花费的存款,但不说是哪一笔。旧地址和新地址之间的关联就断了。你的人群,是所有存了同一面额的其他人。

产品就这么多。钱停在里面是惰性的,不生息也不干事,固定面额还意味着你没法转任意金额。它切断一条关联,不给你一个私密余额。
结局是法律层面的,不是技术层面的。OFAC 在 2022 年 8 月制裁了这些合约。2024 年 11 月,第五巡回上诉法院认定 OFAC 越权,理由是一份无人控制的不可变合约不属于任何人的财产,合约在 2025 年 3 月被移出制裁名单。然后 2025 年 8 月,开发者 Roman Storm 因合谋经营无牌资金传输业务被定罪,陪审团在洗钱和制裁罪名上僵持,检方要求重审。
代码赢了,开发者没赢。这个结果能解释本节其他地方你会注意到的一件事:两个后继者都特意强调自己不是混币器。这句话在做法律工作,不是技术工作。
Tornado 还有两个特征被带进了之后的一切。你的人群只有存过同一面额的人,所以一笔尺寸异常、时点异常的提款会把自己去匿名化,这和搞垮 Zcash 用户的是同一种行为层面的失败。另外,诚实用户没有任何办法自证诚实。干净的钱从池子里出来,和被盗的钱长得一样,交易所几乎只能把那个地址来的一切都当被污染的处理。
Tornado 做不到的事,就是下一级台阶存在的全部理由。它藏的是你的历史,不是你的持仓。你能模糊钱从哪来,却没法持有一个私密余额,因为钱停在池子里什么都不做。
第二代:Railgun,一个你真能用的屏蔽池
Tornado 是换币窗口,Railgun 就是以太坊上一个还能对外付款的私密银行账户。你把代币屏蔽进它在以太坊(还有 Arbitrum、Polygon 和 BSC)上的池子,池子内部由零知识证明藏住发送方、接收方和金额。

它和 Tornado 的区别值得说准,因为人们总把两者混为一谈。Tornado 只收固定面额,一次性,在新地址上退回同样面额。Railgun 收任何支持代币的任意金额,维护一个持续的私密余额,允许你在屏蔽内部付给另一个 Railgun 用户,也允许你不先解屏蔽就去碰 Uniswap 之类的东西。Tornado 的人群是同一面额的其他存款人,Railgun 的人群是那条链上的整个池子。
最清楚的理解是:Railgun 就是把 Zcash 的屏蔽池用智能合约重建了一遍,建在已经有美元和应用的那条链上。这让它的隐私强于 Zama,因为它藏的是交易图谱,不只是图谱上的数字。
不过「伸进 DeFi」到底指什么,有一个重要限定。Railgun 帮你在 Uniswap 上兑换时,它会解屏蔽金额,在公链上以明文执行这笔兑换,再把输出重新屏蔽,全部装在一笔原子交易里。所以交易本身是公开的,被藏住的是「这是你」。Railgun 匿名化的是行为人,不是数值,这意味着 它不保护你免于三明治:机器人看到待执行的兑换和它的尺寸,不在乎背后是谁。
它还有一个更优雅的合规答案,直接脘胎于 Tornado 的致命缺口。Private Proofs of Innocence 让用户生成一张零知识证明,证明自己的资金不来自已知的非法名单,同时不揭露它们究竟从哪来,代价是附带一小时延迟。所以你可以既私密、又能被证明不是小偷——这是 Tornado 从没允许过的。
实际用法是通过一个叫 Railway 的钱包:屏蔽、交易,想出来的时候解屏蔽。Vitalik Buterin 2023 年公开用过它,也为大致这个形状的合规方案说过话,这对该路线的可信度只有好处。
接下来这段该给本节其余部分降降温。Railgun 在四条链上共屏蔽 9,000 万到 1.1 亿美元,累计屏蔽交易量约 51.6 亿美元,协议收入历史累计 1,300 万美元,其中 460 万来自过去一年。Zama 持有 3,960 万美元,2026 年上半年交易量 4.52 亿美元。口径不完全可比——Railgun 2021 年就上线了,Zama 主网到 2025 年 12 月才开——但方向不含糊。在所有能拿到的数字上,零知识的在位者都比 FHE 新人更大,而且它已经在收钱了。
有两个弱点值得点名,两个都很少被提。池子就是人群,所以 Railgun 把 Zcash 的结构性问题整个继承下来了:在约 1 亿美元的屏蔽规模上,人群算体面,不算深厚,一变稀隐私就变弱。更糟的是,钺开到四条链把那个人群拆成了四个更小的,正好和匿名集想要的方向相反。第二,手续费流进的是 Railgun DAO 金库,不是直接归代币,所以持有 RAIL 和持有这个协议的经济利益,是两笔不同的交易。
那为什么还会有第三代?因为一个很容易漏掉的限制:Railgun 藏得住你的持仓,但两个人的持仓永远碰不到面。零知识证明的是关于你已经持有的数据的事实,它没法在别人的隐藏状态上做计算。没有盲标拍卖,没有加密订单簿,也没有能在自己读不到的存款上做算术的金库。这个缺口就是接下来一切的理由。
第三代:Zama,以及把你已经持有的美元包一层
你拿普通 USDC,把它包成 cUSDC——同一个美元,余额加密了。ERC-20 是以太坊上每个普通代币都遵循的标准配方,ERC-7984 就是同一份配方,只是把余额藏起来。包的时候付一笔小额费用,随时可以拆回普通 USDC。

▲ Wrapping USDC into cUSDC
它藏了什么,又没藏什么。加密的是两样东西:每笔转账的金额,和你的实时余额。余额是更大的那个战利品——普通 USDC 上,任何人都能永久看到你持有 420 万美元;cUSDC 上那个数字永远读不到。
仍然公开的是你的地址、对手的地址,和时间。合约必须知道要更新谁的余额,地址就得放在明文里。交易图谱完整留着。Zama 藏的是写在边上的数字,不是边本身。
实际后果值得直白说出来,因为这是最容易往乐观方向误读的地方。用 cUSDC 给三十个员工发薪,所有人照样看得到你付给了那三十个地址、什么时候付的。你藏住的是薪酬,不是雇佣这件事。供应商同理:藏住的是账期,不是供应商名单。敏感的东西是一个 数量 时,它保护你;敏感的东西是一种 关系 时,它作用很小。
有一个例外,是结构性的而不是密码学的。中间坐着一个合约时(金库和询价就是这样),链上显示的是你在和合约说话,不是在和交易对手说话。存进保密金库,不会揭露是谁在借你的钱;直接付给一个人,就会揭露你付给了谁。
在不解锁的前提下做算术
Zama 给以太坊和其他兼容链加了一层保密层,Solana 在规划里。让它成立的是第 3 节那个 FHE 思路。网络需要确认你钱够,再更新两个余额,全程不能看到任何一个数字。FHE 让它可以直接对锁住的盒子做加减,产出一个锁住的答案。
这正是隐私币做不到的事。零知识证明能证明你自己这笔支付有效,却没法在别人隐藏的余额上做新的算术。FHE 可以。

▲ How FHE computes on locked boxes
没有人持有主密钥最直接的担心是:某处某家公司握着一把能解锁一切的钥匙。Zama 的答案是让这样一把完整的钥匙不存在于任何一个地方。
十八个运营者跑这套系统,分两种活。五个协处理器执行加密算术。十三个密钥持有方(统称 KMS)各自只拿密钥的一个碎片,任何东西被解密之前,十三个里至少要有九个配合。一个网关负责派活,并校验运营者之间意见一致。ZAMA 代币用于支付验证输入和解密的费用,运营者还要拿它做保证金质押,作恶就没收。

▲ Who runs Zama
这是一个假设,不是一起事故。「没人握有主密钥」这句话建立在两个条件上:十三个持钥节点里作恶的不超过三分之一;以及这些节点运行所在的 AWS Nitro 飞地真的守得住。第二个条件属于硬件信任。
一个已上线的例子:Morpho 上的私密收益
第一个用上这整套东西的产品是一个储蓄金库。金库就是一个池子:收存款、把钱放贷出去、给存款人付息。
你把 USDC 屏蔽成 cUSDC 存进去。它不直接进——那样一落地就暴露了你的体量——而是和别人的存款一起排队约一天凑成一批。这一批关闭时,网络只解密这一批的总额,单笔存款始终不解密,然后把这笔汇总金额投进 Morpho 上 Steakhouse 的 Prime USDC 金库。那个金库是普通的、公开的、审计过的,利率约 4%,另加一笔上线奖励。你拿到它的一份加密份额,以及你的收益。
这不是混币器。没有任何东西被掺混、改道或者通过中介洗白。钱落进一个谁都能查的公开金库,唯一被藏住的事实是每个人各出了多少。代价是:你的隐私只能和你所在那一批一样好,所以系统要等到同行的人足够多才动手。

▲ Private yield on Morpho
第二个已上线的产品:保密大宗交易
金库藏的是你存了多少。下一个产品藏的是你交易了多少,商业上更有意思的是后者。
先看它针对的问题,这个规模测算是本文最强的需求论据。大额交易不在公链上发生,它们在 OTC 台子上发生,趋势方向也有据可查:截至 2025 年底的一年里,机构现货 OTC 交易量增长 109%,前二十大交易所只增长 9%,40% 的机构把 OTC 列为首选场所。跟传统市场的类比是公平的,不是宣传:美股已有约 59% 的成交量在公开交易所之外完成,光暗池在 2026 年一季度就创下 40.3% 的纪录,而这些场所存在的目的只有一个——不亮出手就把大单做掉。
所以这个产品底下那个洞察是对的。我们花了十年造可编程、可验证的交易基础设施,机构最后还是在 Telegram 群里谈大宗,因为那是唯一不被人狙击的办法。
下面用一个真实交易对把整套机制走一遍,带数字。假设你手里有 1,000,000 ZAMA,已屏蔽成 cZAMA,想换成美元。中价按 0.25 美元算,你要卖的是约 250,000 美元,而这个代币全部屏蔽流通量只有 600 万美元。这些数量是举例用的整数,不是真实成交,比例才是重点:在公开交易所上,相对那点流通量的这么一笔单,对机器人来说是份礼物。

▲ A 1,000,000 cZAMA sale, with the dealer quotes and a table of who can read which field.
第一步里那个小把戏值得停下看看,它是整个设计最巧妙的部分,而且不花钱。你发出去的是两笔转账而不是一笔:真正要卖的 cZAMA,加上一笔金额为零的 cUSDC 腿。两个金额都加密,观察者只看到两条方向相反、尺寸未知的腿,分不出这是卖还是买。藏住「你在交易哪个资产」的原理相同,官方承诺放在后续版本。
在兴奋之前先读那张图的右侧列,因为那里正是宣传与机制分道扬镖的地方。公开的抢跑机器人确实看不到你的订单,所以三明治消失了。但白名单上的做市商会解密你的意图,也能看到你的体量。它们看不到你的方向,这是巧妙的一部分,它们也看不到彼此的报价。然后胜出者会被告知方向,以便完成结算。所以最终有一家专业做市商知道你的整笔交易,而少数几家实时知道你的体量。这是一个 OTC 台子的信任形状,而不是一个匀名场所的。
第三步才是为整个技术选型正名的那一步。在不解密任何一方的前提下比较两份加密报价、选出更高的那个,正是 FHE 能做、零知识证明做不到的事。
进展要说准。它是邀请制私测,开了三个交易对:cUSDT 对 cUSDC、cZAMA 对 cUSDC、cSteakcUSDC 对 cUSDC。公开上线计划在 2026 年 9 月,之后再上多链。目前还没有有意义的交易量。
第三个交易对才是商业上重要的那个。它让管理人能进出一个生息金库仓位,既不用解屏蔽,也不用等赎回期。策略之间的轮换,正是很多配置者真正赚钱的地方,而泄露轮换就是他们把钱赔掉的方式。
里面到底装了什么,以及那告诉了你什么
Zama 每季度公布屏蔽价值的构成,这份拆解比头条数字有信息量得多。

▲ Zama's shielded value by asset class to 30 June 2026, with volume alongside it.
有四件事抢眼,只有一件是好听的。
金库是单一最大类别,1,880 万美元,超过稳定币的 1,410 万美元。所以第一个真正冒出来的需求不是私密支付,是有人想要收益、又不想公开自己仓位的大小。
把 Zama 自己的代币从代币类别里扣掉,几乎什么都不剩。680 万美元里有 600 万是 cZAMA。一个协议屏蔽自己的代币,证明不了市场有屏蔽代币的需求。
现实世界资产合计 52,200 美元,全是代币化黄金。把这个数字对着「保密 RWA 是机构机会」这句话被说了多少遍看一看,包括 Zama 自己的上线材料里。
真正重要的数字就在总额旁边。3,960 万美元的屏蔽规模,六个月里流过 4.523 亿美元交易量,钱周转了大约十一次,不是停在那儿不动。这在商业上重要,因为一笔保密美元只有在动的时候才产生费用。
五周后,协议自己的仪表盘把这个论点说得更强,还补上了 6 月快照看不到的三件事。截至 2026 年 8 月 3 日,累计屏蔽价值 3.208 亿美元,累计解屏蔽 2.742 亿美元,也就是约 5.95 亿美元双向穿过了边界,而净持仓停在 4,600 万美元左右。
保密美元不停着,它们是穿过去的。cUSDT 已屏蔽 1.308 亿美元、解屏蔽 1.228 亿,剩 790 万。cUSDC 屏蔽 6,970 万、解屏蔽 6,510 万,剩 470 万。曾经进来的每一笔稳定币美元里,约百分之九十四已经走了。这是一条走廊,不是一个金库。对靠钱流动赚钱的协议,这形状是对的;对任何靠余额赚钱的东西,这形状是错的。
金库里的钱就是四个钱包。 cSteakcUSDC 有四个独立的屏蔽钱包,净持有 2,020 万美元,占协议内全部净屏蔽价值约百分之四十三,对应的 Morpho 金库装着 2,820 万美元。本节里最大、商业上最有意思的那个类别不是一个市场,是四家机构。读这里的任何增长率都请记住这点——一笔赎回就能把它掸翻。
现实世界资产这条线真的开始了。6 月时它是 52,200 美元的代币化黄金。到 8 月,cTGBP 里有 510 万美元的代币化英镑,它的包装版本里又有 510 万,黄金则是 60,300 美元。一千万美元还是很小,但比一个可忽略的尾数高了两个数量级,也是这个赛道里被说得最多的那句话的第一份真实证据。
关于规模要做一个更正,外面流传的一个数字把这件事美化得很厉害。Zama 在主网上部署了 549 个合约。大多数报道引用的 27,662 个保密合约,把追溯到 2025 年 7 月的所有公开测试网都算进去了,那个数字里约百分之九十八不是生产环境。现在还多了一个 cBRON 代币,二十一个钱包,100 万美元。
为什么这能绕过孤岛问题
因为它坐在以太坊上,那些私密美元就是其他人手里的同一种美元,能在已经有用户的应用里干活。这里的隐私还是可编程的——合约仍然能在隐藏数据上执行规则。
这也给合规留了空间:审计师或监管方可以被授权查看特定记录,而对底层资产的冻结会传导到包装层。2026 年 5 月,一道法院命令就干了这件事,把整个 cUSDC 池冻结了三天。第 8 节讲当时发生了什么。
这幅阶梯,以及每一级的代价
三代连着读下来,会浮现一个没有哪一代拿出来宣传的规律。
Tornado 藏你的历史。Railgun 藏你的持仓。Zama 藏那些还能互动的持仓。 每一级的存在,都因为下一级做不到的那件具体的事。
但代价一直在往反方向走。Tornado 藏得最多,对那笔钱什么也做不了。Railgun 藏住发送方、接收方和金额。Zama 只藏金额,交易图谱完全公开。每一代都是用隐蔽性买来的功能性。
还有第二根轴在往同一个方向走,让这个故事更紧。Tornado 没给诚实用户任何自证的办法,交易所就把整个池子当被污染的。Railgun 用 Private Proofs of Innocence 精准回答了这一点。Zama 又更进一步,上了查看密钥和可继承的冻结,而监管方真的用得上。所以三者之间的趋势根本不是隐私变好了,是更可用、更可读的隐私,账单从隐蔽性里出。

▲ All six designs plotted by how much they conceal against what the money can do while concealed.
右上角那块空白才是有意思的部分。「藏住一切又能跑动一切」是没人拥有的那个产品,Zama 是最新一次想把那条线往上掰的尝试。按本文里的每一个数字,它也是最小的那个。
同一级台阶上,还有谁在往上爬
Zama 是那个有主网的,所以本节讲的一直是它。2025 年 12 月 30 日起在以太坊上运行,当天完成首笔保密稳定币转账,有具名公司在生产环境里用它,代币标准 ERC-7984 被 OpenZeppelin 实现成一个审计过的库,还配了一个把普通 ERC-20 映射到保密包装版的链上注册表。最后这个细节比任何跑分都值钱:写一个保密代币变成了从一个审计过的 OpenZeppelin 合约继承而来,一项技术就是这样脱掉小众奇技的外衣的。
Zama 赢了这一回,赢的具体是哪一回值得说准:它先上线了。这是真实的成就,本节也给了它该给的认可。但先上线说的是时序,不是设计上限,而它验证的这条路线有不止一个实现。Fhenix、Inco 和 Mind Network 都在同一个密码学基底上做保密执行,阶段更早,也都还没有一个可供评判的主网年度。
由此得出两件容易漏掉的事。Zama 上线对它们全都是好消息,因为这个类别里的难题从来不是数学跑不跑通,而是有没有人愿意为使用它付钱,现在这个问题挂着的是客户,不是预测。另一件是:对一个这么年轻的密码原语来说,只有单一实现是系统性风险,不是护城河。第 8 节里的 Orchard 漏洞在一份代码库里潜伏了四年没被发现。同一想法有多个独立实现,才是这类东西被揪出来的方式,所以这里的第二、第三个名字带着一种在「已上线产品对比」里看不见的价值。
Fhenix 融资 2,200 万美元,由曾在英特尔负责同态加密的 Guy Itzhaki 领导,背后有 Multicoin 和 Collider。它用的是全同态加密,和 Zama 同一个家族,而不是不同的密码学。多方安全计算在两者内部都出现(Zama 的十三个持钥方,以及 Fhenix 的阈值服务网络),但只作为拆分解密密钥的那套机制。真正负责隐藏的那个原语是同一个。
它最初是一个 FHE Layer 2,后来放弃了。随 ACM CCS 2025 论文一起发布的跑分更支持模块化设计,那个 Layer 2 就变成了 CoFHE,一个任何 EVM 链都能调用的链外协处理器,底下用 EigenLayer 质押提供经济安全。它跑在 Ethereum Sepolia、Base Sepolia 和 Arbitrum Sepolia 上,自己的文档写着生产主网尚不可用。
它有一个代币标准 FHERC-20,还有一套能跑的演示:屏蔽任何 ERC-20、私密支付、密封竞价拍卖、私密稳定币、链上询价、把加密余额的读取权限委派给一个指定方、一个抗抢跑的 Uniswap v4 hook,再加两个消费级小玩意。Canopy 集成排在 2026 年四季度,Offchain Labs 通过 Tandem 投了钱,要把这项技术带进 Arbitrum。
真正重要的七行,并排看。

那个差距里大部分是日历,不是能力,但表里有两行不是。Zama 和 Fhenix 在架构上已经趋同,所以「不要新链、不要跳链桥」不是差异点,两者都能让 Solidity 开发者用大约一行代码加上一个加密类型。真正把它们分开的是各自去攻哪个瓶颈。同态系统里用户感受到的延迟是解密往返,不是算术,而那正是 Fhenix 去攻的:每秒 64,319 次操作、延迟 8.48 毫秒,发在 ACM CCS 2025 并拿了杰出论文奖。Zama 的头条数字是 H100 上每秒一千笔转账,自我报告,还没开启。实验室数字进生产会变差,两者甚至不在量同一个东西,但在唯一能直接对比的那根轴上,经同行评审的数字属于那个还没上线的一方。
需求端也不再是假设,这是更有意思的进展。2026 年 7 月 2 日到 7 月下旬,Fhenix 宣布了一笔收购和三个集成,它们的形状值得读。它收购了 Sunscreen,业内最早的 FHE 团队之一,带来一套编译器技术和一个 BFV 研究班底,与自己的 TFHE 工作并行,而 Sunscreen 创始人 Ravital Solomon 加入并领导研究。Sedona,一家自托管的交易新型银行,正在迁往 Arbitrum,并把自己的可信执行环境换成 CoFHE,覆盖余额、仓位,以及它给 AI 代理设定的支出上限。Nomyx,做合规 RWA 发行的,用它实现带选择性披露的保密仓位:对市场私密,对监管可证。Canopy 则把加密计算默认放进它的应用框架。再加上更早的 Monaco 研究合作,主网目标定在 10 月,上以太坊和 Arbitrum。
那份名单里有三件事比数量更重要。Sedona 那笔是一个客户从 TEE 迁出 转向 FHE,这是至今唯一有人拿出的证据,证明这项安全升级对一个已上线产品值得付延迟的代价。Nomyx 指向第 2 节关于受监管账簿的那个论点——那里要的不是隐蔽,是按持有人意愿披露。而代理支出上限是一个当初设计这一切时还不存在的用例,你防的对手是你自己部署的软件。这些目前都还不是收入,10 月是目标不是事实。但这是一条挂着具名交易对手的管道,比一个主网前协议通常拥有的要多。
所以目光要看到第一个主网之外。这个类别里的问题从来不是数学跑不跑通,是有没有人付钱,Zama 现在用客户而不是预测回答了它,这对同一想法的每一个实现都有帮助。对一个这么年轻的原语来说,单一实现也是风险不是护城河,第 8 节马上就会展示四年没被发现的漏洞在一份代码库里代价有多大。同时,先上线的那一层是中立层,而中立层对自己交付的东西几乎收不到钱,所以在它上面占先,不等于待在钱最终归属的地方。这就是第二、第三次尝试值得看的原因:保密性到底是通过大家共用的那个原语被消费,还是通过 Fhenix 正在下注、背后站着 Offchain Labs 的 Layer 2 和消费级入口被消费,这件事真的没定论,而它决定了这个类别里的价值落在哪儿。
以上讲的都是这些设计能做什么。本节只讲它们为此收了多少钱,因为答案很小、公开可查,而且是这个赛道里最缺人审视的一个数字。
下面每个数字都是截至 2026 年 8 月的链上费用数据。最后一列才是重点:在这个赛道里,收到费用和赚到收入不是一回事。

先读隐私链这几行,它们持有这个赛道几乎全部的市值,也是最清楚的例子。Monero 在全部历史里赚了 158 万美元手续费,Zcash 自 2016 年以来赚了 137 万美元,而那些是付给矿工的钱,不是任何一家企业的收入。没有实体在收它们,里面也没有利潦。
有一个在流传的数字需要更正,它差了将近三个数量级。2026 年多家媒体报道 Zcash 年化手续费 4.05 亿美元,领先以太坊和 Solana。它真实的过去一年是 56.7 万美元。那个公开数字看起来是从单一高活跃窗口外推出来的,而且恰好和当时 Zcash 的价格重合,这是更可能的解释。拿那个头条去估算赛道规模,会差上七百倍。
Tornado Cash 是最有启发的一行。它的用户付了 930 万美元,协议一分没拿到,每一美元都去了提款中继者,费用数据也明写着协议收入为零。过去十年最大的混币器给运营者创造了真实现金流,给它自己什么都没创造——制裁到来时它手里没有一份能自卫的损益表,这也是原因之一。Railgun 是反例,也是表里唯一真正的生意,在两个边界各收 25 个基点进金库。相对 51.6 亿美元的累计交易量,1,300 万美元算下来实现了约九个基点,对应五十个基点的名义费率。这个差距自己就是线索:钱屏蔽一次,在里面免费转,只在进和出的时候付钱。
加在一起,整个赛道一年的收入大约是所有协议合计 600 万到 700 万美元,而停在这些资产里的价值约 250 亿美元。这笔流量里三分之二流向 Railgun 和 Tornado 的中继者。持有几乎全部市值的那几条链,一年加起来只收约 200 万美元。
剩下表的下半部分,Zama 是有意思的那个:它确实在收钱,却换了一个完全不同的计费器。它不从任何东西里抽百分比,而是按每次操作收费,以美元按比特定价——验证加密输入上的证明、解密一个密文、把它跳链搬一次。同态计算本身免费,部署一个应用也免费、无需许可。

用它自己的流量给这个差异配上数字。2025 年 12 月 30 日以来的七个月里,协议在 549 个主网合约上处理了 104,848 笔主网交易,同时 3.208 亿美元被屏蔽、2.742 亿被解屏蔽,约 5.95 亿美元穿过边界,平均单笔屏蔽约 24,000 美元。

按 Railgun 的费率表,这笔流量会产生 149 万美元。按 Zama 公开的价格表,它产生的是 840 到 84,000 美元,很可能落在下半区间,因为滚动三十天的折扣会把重度用户压到一分钱以下,而这笔流量集中到让最大的付费方拿到最深的折扣。换成费率说:一笔 24,000 美元的屏蔽收十三美分,是一个基点的五十分之一,Railgun 是二十五个基点。少收十八倍到一千七百倍,取决于真实数字落在区间哪一段。
要说清楚,这个数字是推导来的,不是披露来的。交易笔数发在协议自己的仪表盘上。十三美分是上线时的新闻数字,简版白皮书里的价格表把一笔保密转账定在八成美分到八十美分之间,取决于操作组合。所以区间比任何单点估计都重要,而这个论点也不需要单点估计——对公开价格表的每一种读法都落在同一个地方。顺便说,确切数字是可知的:每一笔协议费用都被销毁,那个地址上的累计销毁量就是这个数字的可观测版本,谁都能查。
为什么这么便宜
最直接的读法是 Zama 把自己定错价了。更可能的读法是它先买客户、以后再收钱,证据也指向后者,而不是指向一个疏失。
一个抽 25 个基点的层对每个集成商都是一项税,而 Zama 想做的是别人在上面构建的那个保密层,而不是一个与他们竞争的场所。像云服务一样定价,才能换来你的代币标准被 OpenZeppelin 实现为经审计的库、一个包装器注册表、钱包与交易所的集成路径,以及一家愿意把工资跑在你上面的代发薪公司。这些买方没有一个会穿过一个五十个基点的收费站进来。Bron 不会为了隐藏一次发薪而付 25 个基点,而那个金库里持有 2,020 万美元的四个钱包,也不会为了转一下仓位而付它。
所以这个低费率是在干活的。它在买这个阶段真正稀缺的东西,也就是标杆客户和一个别人会采用的标准,并把收入推到交易量大到让一个小费率值得收的那一天。按这个读法,当前的费用项是一笔客户获取成本而不是一项业务,而要看的数字不是今年的费用,而是那个计费器到底会不会变。
有两件事让这个读法可被验伪,而不只是一份宽容。费率可以在不动密码学的前提下提高:按今天的交易量,每笔 5.65 美元一年能赚一百万美元,而按基点算仍比 Railgun 便宜约十倍。而且价值在这段时间里正在往某处累积:往上一层,归给运营场所的人,而不是底下那根中立的铁轨,这也就是为什么询价对 Zama 的经济模型比协议本身更重要。
很容易把隐私技术写成好像它都能跑通。有三起事件值得知道,而每一起坏在不同的地方:密码学本身、包在它外面的软件,以及凌驾于两者之上的法律。

▲ Nine years of privacy failures, grouped by which part of the stack gave way.
Zcash:2026 年 6 月的 Orchard 漏洞,以及它代价的 30 亿美元
从最近的那起开始,因为它是这个赛道里单次毁灭价值最大的一次,而且它能解释一段很多人记得、却不知道原因的行情。
2026 年 5 月 29 日,一位叫 Taylor Hornby 的安全研究员(在4 月获得 Shielded Labs 委托)在 Orchard 背后的电路里发现了一个可靠性(soundness)缺陷。可靠性正是让一张零知识证明有价值的那个属性,它保证你无法为一个假命题造出一张看起来有效的证明。有了这个缺陷,你就能。Hornby 做出了一个能跑的利用程序,在测试环境里无上限地铸造伪造 ZEC,而且完全无法被检测。
自 Orchard 于 2022 年 5 月上线以来,这个缺陷就一直躺在那个电路里。四年,经过多次专业审计,没有人发现它。他是在一个 AI 模型(Claude Opus 4.8)的帮助下、配合一套自研分析工具找到它的。这才是本文里真正新鲜的事实。那个反复为这份代码放行的审计流程是人类的,而最终突破它的东西不是。
工程层面的响应很快。6 月 2 日的一次紧急软分叉在一个指定区块高度关掉了 Orchard 操作。6 月 3 日通过一次携带修正电路的硬分叉完成了永久修复。没有链分裂,也没有资金损失。
然后市场接手了。公开披露在 6 月 5 日。ZEC 在公告前实际上是涨的,从约 544 美元升到 624 美元,理由是一次干净的紧急修复是严谨工程团队的标志。一旦实质内容落地,它在 48 小时内跌到约 309 美元,回撤接近 50%,远超 30 亿美元的市值随之而去。Arthur Hayes 在 6 月 4 日公开离场,理由是隐私资产需要的是完美而不是「大概没事」,这引发了杆杆持仓者之间的强制清算。Monero 同情下跌约 13%,所以市场把这件事读成了 Zcash 的问题,而不是隐私的问题。
现在说真正应该让你担心的部分,而那不是这个漏洞。Shielded Labs 直白地表示,仅靠密码学无法判定在它被发现之前是否有人利用过它。这不是推词,而是设计的直接后果。一个隐藏池隐藏伪造的能力,与它隐藏支付的能力一样强,所以一个长达四年、可能存在未被发现的通胀的窗口,无法通过看链来关闭。他们的补救措施已作为 Ironwood 上线,对每一枚 Orchard 币做闸机记账,使供应量变得可被独立验证。
对新手而言,这是本节最重要的一个想法。隐私与可审计性的拉扄发生在货币供应量本身这一层,而不只是在「谁付给了谁」这一层。
那到底算不算一个漏洞?这里有三个问题总被混在一起,而它们有三个不同的答案。
真的有一个漏洞吗?有,而且很严重。当你在 Zcash 上花隐藏的钱时,你不会把币给网络看。你交给它一张数学收据,证明你拥有它们且没有重复花。漏洞就在那个收据校验器里,它会接受某些伪造的收据。那就意味着凭空印出 ZEC。
它被用来偷过任何东西吗?几乎肯定没有。一位受雇专门寻找这类问题的研究员发现了它,在自己的测试副本上验证了它,两天后就被修补了。没有已知的人用它碰过正式网络。
有人能证明那四年里没人用过它吗?不能。在一条开放的链上你可以数币,币太多就意味着有人在伪造。而 Zcash 的隐藏池有意让币无法被数,因为那就是产品本身。所以诚实的答案是:没有证据表明它被用过,而这一点无法被升级为「它没被用过」的证明。
那就剩下一个明显的问题:没有钱丢,为什么价格腾腾跌了一半?因为 ZEC 整个命题就是那套数学密不透风,而「大概没事」和「密不透风」是两个不同的产品。
值得知道的是,这是同一类别的第二个伪造缺陷,之前 2018 年在 Zcash 最初上线所用的证明系统里也有一个。两个不同的证明系统,相隔八年,同一套隐藏池设计,而两次链都无法告诉你它们是否被用过。这是规律,而不是运气差。这个配对里还有一层讽刺:Orchard 之所以存在,是因为可信设置被视为 Zcash 最大的未解风险,而 Halo 2 被采纳就是专门为了移除它。为了不需要信任而建的那个池,恰恰就是后来被证明不可靠的那个。
Zcash:钱包泄露,而这是更典型的失败
这一起更小,而它是本节里最有代表性的失败。
2025 年 10 月,调查者 ZachXBT 测试了 Zcash 主钱包 Zashi 里的跳链兑换功能,它的路由走 NEAR Intents。他把 Solana 跳到 Zcash,然后转出 ETH。一笔意外的 0.001598 ZEC 退款到了他的透明地址上,完全公开可见。NEAR Intents 当时通过一个可见的 Zcash 地址而不是屏蔽池处理退款,而钱包每次都重用同一个透明地址。对上时间和金额,你就能把某人的透明地址去匀名化,再把它与对方的屏蔽活动关联起来。
没有东西被偷,也没有密码学被突破。证明本身没问题。包在它们外面的集成有问题。
关于修复要说精确,因为它只做了一半。现在兑换会为每笔交易生成一个一次性的透明地址,用的是一个叫 ZIP 320 的标准,所以不再有一个长期存在、可以累积历史的地址了。屏蔽兑换于 2025 年 11 月 17 日在 Zcash 社区论坛宣布,约在披露后一个月。第二个承诺,即把退款本身也走在屏蔽池内部,则没有公开确认:一位用户在同一帖里于 2025 年 11 月 20 日直接询问,未获回应,而钱包的支持文档仍要求用户提供一个退款地址,却没说明它是否必须是屏蔽地址。
而且还有一个任何修复都去不掉的残留泄露。把屏蔽资金发到一个一次性透明地址需要两笔公开交易,一笔解屏蔽、一笔往下花,而对任何单笔兑换,观察者仍能靠时间和金额把两者对上。一次性地址为你买到的,是没有人能把你的多笔兑换互相关联,或者关联到你钱包的其余部分。
Zama:尚无漏洞被利用,却已是最有启发的一次失败
它没有出过协议漏洞被利用的事件,而对一个在约七十个审计周之后于 2026 年上线的东西来说,这正是你会期待的。Zama 遇到的是一次法律层面的失败,而它正是你应该摆在任何考虑这个产品的机构面前的那一次。
2026 年 5 月 30 日 UTC 01:08,Circle 把 Zama 在以太坊上的 cUSDC 合约列入黑名单,冻结了 12,606,386 USDC。导火索是前一天由一家美国地区法院发出的临时禁制令,涉案民事诉讼指称,一个无关协议 Overnight Finance 的创始人在持有人表决清算前夕从其金库转出超过 1,577 万美元,并在同一天把其中 1,240 万美元存入了 cUSDC。
现在说应该让潜在用户停下来想一想的部分。cUSDC 是一个池化合约。把它列入黑名单锁住了每一个存款人,而不只是那个有争议的地址,而那笔有争议的钱恰好占了池子的 99% 以上。6 月 1 日,加州北区的一位法官解除了该命令,约 1,250 万美元被释放。这是已知首例在私人民事纠纷中、合约层面的 Circle 黑名单通过诉讼被推翻的案例。
这件事的两种读法都对,而你需要同时拿住它们。合规钩子是真实的,而这正是一家受监管机构愿意碰这个产品的原因。而它们是不加区分的,而这就是你为「法院仍能伸手进去的隐私」所付的代价。一个共享池不仅是一个共享的人群,它也是一个共享的命运。
这三起事件的共同之处
它们没有一起是有人突破密码学并偷走钱。Orchard 缺陷在公开前就被修补,且从未被使用,却仍让持有人付出超过 30 亿美元,所以如果你持有一个隐私资产,你做空的是漏洞的消息,而不是漏洞本身。兑换泄露是一个集成细节,而不是证明失效。而冻结来自法院,那是任何审计都抓不到的。
而这指向本文其余部分一再得出的同一个结论:数学本身经住了考验,而包在它外面的软件、以及凌驾于它之上的法律,都没有。
以上全部是已定事实。接下来是判断,以及三个值得争论的问题。
这个领域里名字很多,而人们通常按密码学把它们分类,而那几乎提不供任何有用信息。改成按它们在技术栈里的位置来分,因为那才决定客户是谁,以及这东西靠什么收钱。

▲ The privacy sector as four layers plus two groups that cut across all of them.
问题一:需求是真的吗?
是的,而且这是整个论证里最强的部分。
摩根大通做 Project EPIC 不是当爱好。加密的基金申购、盲池拍卖、在隐藏数值上完成的银货对付、针对加密数据的身份核查,其设计让银行自己也读不到细节。然后它把真正的存款代币发在了 Canton 上。Circle 在 Aleo 上测试一个私密版 USDC。Coinbase 收编了 Iron Fish 团队。高盛和纽约梅隆站在 Canton 背后。这不是一个叙事,而是一种资本支出的模式。
在交易这一侧,损失是被量化的,而不是被断言的。一笔被三明治的兑换要付 0.3% 到 0.8%。永续场所上每个仓位都是公开的,包括它的清算价。而最清楚的证据是:机构把一半以上的交易放到屏幕之外成交并为此付出点差,目的就是不让任何人看到体量。
问题二:隐私真的降低 风险吗?
它降低被选中为目标的风险。攀附者从自己能读到的东西里挑猎物,所以隐藏余额能把你从名单上拿下来。这是真实的,也是隐私能提出的最强的一个主张。
它对被攻破毫无作用。一把被偷的密钥清空一个加密余额的速度,和清空一个公开余额完全一样快。恶意软件、一个错误的签名、一个被入侵的前端:加密保护的是账本的内容,而不是你的设备或你的判断力。
而它会主动让追回变得更糟。Monero 自己的社区无法追踪被盗的众筹钱包,因为 Monero 正如设计那样工作。隐私在时间上是不对称的:它在攻击前保护你,在攻击后保护抢了你的人。
在协议层面更糟,因为隐私也把防守方一同弄盲了。在一条透明的链上,一次漏洞利用几天内就会在供应量里显现。Orchard 的可靠性缺陷潜伏四年未被发现,原因正在此。更多的隐私机器也意味着更大的攻击面:十三个持钥方、五个协处理器、一个网关、一套阈值假设,以及垫在整个东西底下的 AWS 飞地。
问题三:你怎么给它定价?
这是这个赛道回避的问题,而它有一个真实的答案。隐私的价值等于泄露的代价。有三个类别是可以算的。
执行滑点 是最干净的一个。一笔被三明治的兑换损失 0.3% 到 0.8%,所以在十亿美元的年度流量上消除它,就创造了大约五百万美元的价值,接下来你可以争论能捕获多少。Railgun 提供了这个赛道里唯一真实的数据点:51.6 亿美元累计交易量上历史累计 1,300 万美元收入,就算它捕获了九个基点。
大宗交易的市场冲击早已被定价,而这是被低估的一点。机构向 OTC 台子付出点差,就是为了不亮出体量。那个点差就是隐私可观测的市场价格,而它今天正在大多数机构交易上被支付。保密交易的可触及市场不是推测出来的,它就是现有的 OTC 点差池。
跟 单导致的 alpha 衰减是真实的,而没有人发布过一个数字。要算它,需要跑相似策略的被跟踪地址与未被跟踪地址之间的业绩差。值得直接标注为未被度量,而不是假装已知。
现在把这套方法用到那个显而易见的下一个产品上。如果 Zama 做出一个保密 AMM,隐藏仓位值多少?有一个约束会改变答案:AMM 需要公开的储备才能有价格。把池子的持仓加密,价格发现就坏了。能隐藏的是单个 LP 的份额,以及一笔订单在提交时的体量。
这意味着一个保密 AMM 的价值主要是订单流隐私,而不是仓位隐私,而那就坑回到了第一个类别:在执行上省下的基点。隐藏 LP 仓位确实有价值,但更小,主要是防止活跃策略被复制,以及防止即时流动性挤压你的手续费。所以估值就是它吸引到的交易量上的三明治税,乘上一个接近 Railgun 九个基点的捕获率。在十亿美元的年度交易量上,那是个位数百万美元的协议收入。真实,但距离数十亿美元的估值差得很远。
还有第四个类别,而已经上线的产品恰恰就坐在里面。有些泄露根本没有一笔交易可以拿来计量。
看看头七个月里主网上真正出现的东西,因为它不是上面那套规模测算所预测的。Bron 的财务负责人用保密 USDT 发了公司的工资。Raycash 推出了一个 Revolut 形状的账户,带 IBAN、卡和收益,并保持余额私密。GSR 在 2026 年 3 月完成了首笔保密机构 OTC 交易,两个已 KYC 的对手,金额在链上加密。TokenOps 做保密的解锁与空投,Zaiffer 把普通 ERC-20 转成保密的,而 Zama 在自己的代币上用了这两家。2026 年 7 月又接入了 Elliptic 做合规筛查。
只有 GSR 属于那个基点故事。其余都是企业在买「一项信息不被披露」,而它们避开的伤害并不随携带它的那笔转账的大小而缩放。一次工资单泄露,代价是你的团队彼此知道了薪水、你的竞对手知道了你的燃钱速度。公开一份解锁时间表,代价是你自己的解锁被抢跑。这些是附着在一个事实上的固定伤害,而不是附着在一笔支付上的比例损失。
这影响的是定价,而不是需求。这个类别里的需求比交易论更宽,而它比前三个类别里的任何一个都更不适合按笔定价。而这恰恰就是费用数据所展示的。
仍未定论的几个争论
隐私是一条链还是一个功能?截至 2026 年 7 月,证据沿着一根人们总弄混的轴分裂。功能那一侧在新的用例上胜出:密封报价交易、保密金库、发薪。链那一侧在价格上胜出,Monero 约 129 亿美元、Zcash 约 71 亿美元,而 Zama 是 1.15 亿到 1.42 亿美元。两个不同的市场,两类不同的买方。
可选的隐私是一个陷阱吗?它产生一个小人群,而小人群就是弱隐私。那是 Zcash 十年的缺陷。改变它的是你能想到的最不光鲜的东西:不是密码学,而是一个钱包。从 2024 年 2 月起,Electric Coin Company 做了 Zashi,默认私密,三个池子都在一个地址后面,而兑换功能让买屏蔽 ZEC 只需几下点击。屏蔽供应占比从约 5% 升到二十多到接近三成,而屏蔽交易占比从约 30% 升到据报 59.3% 的峰值。时任 ECC 首席执行官的 Josh Swihart 把因果关系说得很直白:Zashi 出来之后,屏蔽池呈指数级增长。时间线对得上。
这里有一个隐患,而它是治理层面的而不是技术层面的。2026 年 1 月,整个 Zashi 团队因治理、资金和自主权问题从 ECC 集体辞职,成立了 Zcash Open Development Lab,并于 2026 年 2 月把钱包改名为 Zodl。所以那个背起了 Zcash 隐私普及的唯一一份软件,已经不再由管理该协议的基金会构建了。
对合规友好的隐私算隐私吗?批评者说,一个带有覆盖开关的隐私系统是一道队列,不是一个隐私系统。支持者说,那是机构在法律上唯一能碰的版本,而另一种选择的结局就是 Tornado Cash 的结局。两边都对。它们在向不同的客户销售,而两类客户都存在。
监管时钟。欧盟反洗钱法规(具体是 Regulation 2024/1624 第 79 条)于 2027 年 7 月 1 日生效。从那天起,加密服务提供商不得保留匀名账户,也不得经手 XMR、ZEC 这类隐私资产,并由一个叫 AMLA 的新监管机构监督约四十家最大的提供商。仔细读适用范围:这是禁止交易场所碰那些资产。它并不能阻止那些链。它抽走的是欧洲的受监管流动性,而二阶效应是它把市场推向可被审计的隐私。
该盯什么数据
四个数字,每季度看一次。
保密交易场所上的成交量,且来自与协议无关联的对手。9 月上线之后,这是决定交易论成立与否的数字,因为兑换费用会回购 ZAMA,而交易量就是现金流。一个对面没有陌生人的场所,只是一种私密的自言自语方式。
Railgun 的收入对比 Zama 的。在位者已经在真实流量上收到约九个基点。如果 Zama 在公开上线后一年内无法接近那个水平,那么 FHE 的溢价就没有人在付。
第一家加密行业之外、通过保密稳定币发薪或付供应商的公司。注意 cUSDC 隐藏的是金额,而不是供应商名单,所以这个用例要能真正跑起来,需要的比加密余额更多。
Canton Coin 的费用收入,如果它有一天可被审计。一个 48 亿美元的代币,建立在外部没人能验证的使用量上,是这个赛道里最大的未被审视的估值。
Zama 已实现的费用销毁额,以美元计。每一笔协议费用都被销毁,所以累计销毁量可在链上查询,而它是判断这一切到底有没有人付钱的唯一无可争辩的尺度。它目前是四位数,而预测是十位数。哪一个月它动了一个数量级,就是定价已经改变的信号,而那是本文里信息量最大的单一数字。
那四个钱包会不会变成四十个。净屏蔽价值的百分之四十三停在一个金库里的四个地址上。集中度下降比总额上升更重要。
会不会有人开始收订阅费而不是读计费器。上面记录的那个差距是一个定价差距,所以第一个按席位、按资产规模或按点差计费的保密产品,比下一个密码学跑分更值得关注。
Fhenix 的主网时间,以及它的 rollup 是否建在自己拥有的密码学上。这两个答案决定了 FHE 这个类别里到底是一家公司还是几家。
一个问题的三种答案,而对它们全部的诚实概括是一笔权衡,而不是一场胜利。本文里每一种设计都是用暴露更多来买到能做更多,而「隐藏一切又能运行一切」那个角落是空的。
需求是真实的。一家银行花了真钱去证明它,交易者损失着可计量的基点,而机构已经把大多数交易送往那些整个产品就是「不亮出你的体量」的台子。
但隐私不是一次安全升级。它改变的是谁把你挑为目标,并让你更难把钱要回来,而在协议层面,它隐藏的是你正在信任的那个东西自身的缺陷。
而估值与收入对不上。大约 250 亿美元的价值停在隐私资产里,分布在 Monero、Zcash 和 Canton Coin 上。而在服务这一侧,数字现在是精确的而不是约略的,而且它们小于个位数百万美元。Railgun,它们里最好的那个,靠在两个边界各收 25 个基点,历史累计收了 1,300 万美元,而 Monero 和 Zcash 自 2014 年和 2016 年以来合计赚了 300 万美元手续费。Zama 处理了 104,848 笔主网交易、搬了 5.95 亿美元穿过自身边界,而因为它按比特而不是按基点收费,按已公开的价格表,它只收到了 840 到 84,000 美元之间。把 Zama 的流量按 Railgun 的费率表跑一遂,产出是 149 万美元,也就是多出十八倍到一千七百倍,取决于真实数字落在区间里的哪一段。换成费率,是一个基点的五十分之一对二十五个基点。
所以本文开篇那个两难得到了解决,而答案比它的任何一角都更好。这些服务定价过低,不是因为没人想要它们。它们定价过低,是因为计费器接在了错的东西上。一个按比特计费的协议,隐藏一个两千万美元的金库仓位和隐藏一笔十美元的转账,收的是同一笔费,而目前四家机构正在用几美分共同隐藏两千万美元。
这也就是为什么我以看多收尾,但对「到底看多什么」附上一个限定。
需求是被验证的而不是被预测的,而这在这么早的阶段很罕见。一家银行花了真钱确立了加密金融行得通,然后把自己真正的存款代币发在了它亲手建的轨道上。机构把大多数交易放到屏幕之外,并为这个特权付出点差。暗池在 2026 年一季度拿下了美股成交量创纪录的 40.3%。只要被允许,钱已经在每一个地方私密地流动,而公链需要回答的唯一问题,是它能不能在不交出那份「当初值得使用它」的可编程性的前提下,提供同样的分寡。截至 2026 年 8 月,其中一个做到了,在生产环境里,上面有真实的公司,5.95 亿美元穿过边界,钱周转了十一次。
技术也不再是约束了,而这是过去一年里那个无声的变化。保密代币有了一个标准和一个经审计的 OpenZeppelin 实现,所以写一个现在是继承而不是密码学。一道法院命令穿过了包装层,并在三天内被解除,而那是一项以苦的方式被发现的合规特性,而不是一次失败。而 2027 年 7 月 1 日到来的监管,把欧洲流动性从匀名资产上抽走,同时把一切推向这些设计恰好提供的那种可审计的隐私。零件都就位了,而时钟正在向着有利于它们的方向跑。
缺的是一个价格,而一个缺失的价格是本文里最容易解决的问题。每笔收 5.65 美元而不是十三美分,按今天的交易量一年能赚一百万美元,而仍然把在位者压低十倍。这不需要数学有任何改进。只需要有人把隐蔽按它在其他地方被计费的方式去计费,按席位、按订阅,或按资产规模的基点,而最先到场的那批客户,正是采购部门本就预期着一张正是那个形状的发票的公司。
所以仓位是做多需求,并做多最终为它收费的那一方,而按目前的证据,那是交易场所、钱包或授权业务,而不是底下那个中立层。用四个数字去检验它:9 月上线之后来自陌生人的成交量、实际被销毁的费用的美元价值、那个金库里的四个钱包会不会变成四十个,以及有人寄出第一张隐私订阅发票的日期。那个手里有预算科目的买方是一家银行而不是一个密码朋克,而这一切里令人鼓舞的部分是,那家银行已经开始选购了。