Während die Debatte über den «Bunker-Modus» und die rund 6 Millionen Bitcoin hinter offengelegten öffentlichen Schlüsseln die Kryptoszene beschäftigt, bringen Ingenieure von Zakura einen Ansatz für Zcash ins Spiel. In einem von Roman Akhtariev gezeichneten Beitrag beschreibt das Team die Anwendung einer Technik namens PIR, für Private Information Retrieval (private Informationsabfrage), auf die transparenten Adressen von Zcash. Laut dem Journal du Coin, das am 9. Oktober 2026 über diesen Beitrag berichtet, besteht das Ziel darin, einer Wallet zu ermöglichen, ihre Adressen zu überwachen, ohne dem Server je zu verraten, welche sie prüft.

Eine transparente Adresse verbirgt ihren Schlüssel bis zur Ausgabe

Ausgangspunkt ist die Struktur der transparenten Adressen von Zcash. Laut dem Artikel enthält eine solche Adresse nicht den öffentlichen Schlüssel selbst, sondern dessen Hash. Die Adresse und ihre Historie bleiben auf der Blockchain öffentlich, während der öffentliche Schlüssel verborgen bleibt. Er erscheint erst im Moment der Ausgabe auf der Chain, da er dann die Signatur begleitet.

Hier liegt das angesprochene Risiko: Unter der Annahme eines kryptografischen Durchbruchs bedeutet ein offengelegter Schlüssel Gelder auf Zeit, fasst das Journal du Coin zusammen. Der Artikel stellt dieses Risiko als Szenario dar, nicht als erwiesene Tatsache.

Die Rotation der Adressen und ihr blinder Fleck

Die beschriebene Abwehr lässt sich in einem Wort zusammenfassen: Rotation. Bei jeder Transaktion erzeugt die Wallet eine neue Adresse, und ein allfälliger Restbetrag wird an eine neue Adresse gesendet, deren Schlüssel hinter einem Hash bleibt. Es ist keine neue geheime Phrase (Seed) nötig, denn die Standardableitung erzeugt aus einer einzigen Phrase einen Baum von Schlüsselpaaren. Eine Ausgabe von einer Adresse A legt so nur den öffentlichen Schlüssel von A offen.

Der Artikel weist jedoch auf einen blinden Fleck hin: den erweiterten öffentlichen Schlüssel, mit dem sich sämtliche Empfangs- und Wechselgeldschlüssel eines Kontos ableiten lassen. Laut dem Journal du Coin könnte ein Angreifer, der ihn zusammen mit einem einzigen privaten transparenten Schlüssel erlangt, bis zum Wurzelschlüssel zurückgelangen und anschliessend alle anderen ableiten.

Das anvisierte Problem: was der Server sieht

Adressen zu erzeugen genügt nicht, man muss sie auch überwachen, um seine Zahlungen zu erhalten. Eine klassische Light-Wallet fragt ihren RPC-Server jedoch mit lesbaren Adressen ab. «Zeigen Sie mir die Transaktionen von A, dann von B, dann von C», fasst der vom Journal du Coin zitierte Beitrag zusammen. Der Server sieht jede Adresse und kann diese Anfragen ein und demselben Client zuordnen; die Verschlüsselung der Verbindung ändert daran nichts, da der Server den Inhalt der Anfragen liest.

Die Folge: Auf der Chain voneinander unabhängige Adressen werden durch die Art, wie sie geprüft werden, miteinander verknüpft. Das ist ein Metadatenleck, das die Blockchain selbst nicht zeigt.

Was PIR laut der veröffentlichten Beschreibung leistet

PIR besteht darin, einen Datensatz aus einer Datenbank abzurufen, ohne dass der Server weiss, welchen. Der Artikel erläutert den kryptografischen Mechanismus, der dies ermöglicht, nicht im Detail; er beschreibt hingegen die für Zcash gewählte Organisation:

  • die bestätigte transparente Aktivität wird in Blockbereiche aufgeteilt, die jeweils von einem Shard bedient werden;
  • da PIR die Datensätze nach Position abruft, hasht die Wallet lokal das Zahlungsskript der Adresse, was ihr Kandidatenpositionen im Verzeichnis des Shards liefert, die sie anschliessend privat abruft;
  • jeder Shard veröffentlicht einen öffentlichen Aktivitätsfilter, den die Wallet herunterlädt, um ihre Adressen lokal zu testen, ohne etwas an den Server zu senden;
  • nur bei einer möglichen Übereinstimmung startet die Wallet eine private Anfrage.

Laut dem Artikel passt ein Bereich von 10’000 unterschiedlichen Zahlungsskripten in rund 15 KB Filter. Die abgerufenen Datensätze beschreiben die bestätigten Eingänge und Ausgaben; kurze Historien passen in die erste Antwort, längere werden über zusätzliche Seiten fortgesetzt, die ebenfalls privat abgerufen werden. Derselbe Weg dient der Wiederherstellung aus der geheimen Phrase, wenn eine alte Adresse mit Nullsaldo ihre Historie wiederfinden muss.

Was verfügbar ist und was Ankündigung bleibt

Laut dem Journal du Coin kommt die transparente PIR-Komponente diese Woche in Vizor, in Form eines experimentellen Rollouts, der sich über die Option «Private queries» in den Einstellungen aktivieren lässt. Die Komponente wird also als experimentell dargestellt.

Der Rest ist eine Ankündigung: Vollständig post-quantensichere transparente Pools sind für Januar vorgesehen. Der Artikel präzisiert nicht, wie sie funktionieren werden; ihr Zeitplan bleibt zu überprüfen.

Was die Technik schützt und was nicht

Zwei Schutzwirkungen sind zu unterscheiden. Laut dem Beitrag, wie ihn das Journal du Coin wiedergibt, verringert die Rotation die Exponierung der Schlüssel gegenüber einem potenziellen Durchbruch, während PIR die für Profiling und Targeting verfügbaren Informationen reduziert. Es handelt sich um zwei verschiedene Risiken, die mit zwei sich ergänzenden Mitteln angegangen werden. Anders gesagt betrifft PIR laut dieser Beschreibung das, was der Server aus den Anfragen erfahren kann, und nicht die Exponierung der Schlüssel.

Auch die Grenzen werden offen eingeräumt. Transparente Transaktionen bleiben auf der Chain öffentlich, und PIR ändert nichts an dieser Tatsache. Der Artikel hält schliesslich fest, dass das Wissen um die Zugehörigkeit mehrerer Adressen zur selben Wallet deren verborgene Schlüssel deswegen nicht offenlegt.

Quellen