Baggrund

Feltet, målt op.

En påstand af typen ”intet andet system er kendt” er værd præcis det, søgningen bag den er værd. Derfor følger her målestokken, kilderne og resultaterne — punkt for punkt.

Målestokken

Syv egenskaber, hver især afgørbar for sig, som ethvert system kan måles mod — en akademisk konstruktion, et industrielt produkt, et centralbankpilotprojekt, et patent. De første seks er falsificerbare: vis ét system, der opfylder alle seks, og påstanden falder.

01

Offline endelighed

Den modtagende part afgør det på stedet, uden netværk. Ikke store-and-forward, hvor risikoen udskydes og senere bæres af en anden — men ægte, lokalt endelig accept.

02

Ingen hardware-tillid

Sikkerhedsargumentet hviler ikke på en manipulationssikker komponent inde i brugerens enhed. En helt almindelig smartphone, uden sikkerhedshardware. Valgfri brug af en sådan komponent er i orden; en påstand, der falder sammen uden chippen, er ikke.

03

Overførsel i flere hop

Den digitale seddel rejser videre offline, fra hånd til hånd — mindst to hop uden at vende tilbage til udstederen. Det er forskellen på et e-pengekort og kontanter: fra kortet flytter værdien til forretningen og standser dér; en seddel rejser videre.

04

Selvafslørende svindel

Identiteten på den, der bruger de samme penge to gange, kan udledes kryptografisk af sporene fra de to betalinger. Ingen betroet tredjepart åbner noget, og ingen myndighed skønner — matematikken giver svaret, og enhver kan efterprøve det.

05

Udpegning, der skåner de uskyldige

Systemet udpeger præcis den oprindelige svindler, og alle kædens øvrige, ærlige deltagere beholder deres anonymitet — hverken de ærlige indehavere før svindleren eller dem efter bliver afsløret eller så meget som mistænkt.

06

Ingen falske beskyldninger

En formel sætning om, at der ikke kan fremstilles et gyldigt dobbeltforbrugsbevis mod en ærlig bruger — hverken af en ondsindet udsteder eller af kædedeltagere, der samarbejder. Litteraturen kalder det exculpability eller non-frameability. Det er dét, der skiller reel ansvarlighed fra ren beskyldning.

07

Udrulningsevne

En versioneret specifikation, en referenceimplementering, en fungerende demonstrator, målte størrelser og målte køretider, et navngivet kurvevalg, et basislag i drift samt en regulatorisk ramme og en klageadgang. En konstruktion, der er korrekt på papiret, men ubrugelig ved en kasse, er ikke et betalingssystem.

Den sædvanlige indvending mod en målestok er, at forfatteren har skåret den til efter sig selv. Derfor er det værd at fremhæve, at en helt uafhængig systematisering måler den femte egenskab på nøjagtig samme måde. En af kolonnerne i SoK: Offline Payment Systems fra marts 2026 (Universitetet i Innsbruck, Universitetet i Wien, SBA Research; arXiv:2603.16320, seksogtredive systemer) hedder ”privacy revocation” og defineres sådan: DS, hvis afsløringen kun sker ved dobbeltforbrug, og U, hvis ærlige brugeres privatliv utilsigtet kan blive afsløret som en sidevirkning af at opdage en dobbeltforbruger. Forfatterne sætter U med rødt, som en udtrykkeligt uønsket egenskab. Blandt systemerne med fuld offline-evne får præcis to et U — de samme to konstruktioner, som målestokken ovenfor nævner som modeksempler. Kriteriet er ikke en Pactena-opfindelse.

Den akademiske linje

Fire årtier, punkt for punkt, hvert med hvad det gav, og hvad det kostede. Læst i rækkefølge har linjen en form: hvert skridt, der vandt en egenskab, betalte for den et andet sted.

  1. År

    1982

    Hvad det var

    Chaum: den blinde signatur.

    Hvad det gav

    Idéen om anonyme digitale kontanter, i en konstruktion så elegant, at den er grundlæggende den dag i dag.

    Prisen

    Online. Forretningen skal ringe til banken ved hver eneste betaling for at få at vide, om sedlen allerede er brugt. Ubrugelig offline, og der er ingen overdragelse.

  2. År

    1988

    Hvad det var

    Chaum–Fiat–Naor: offline elektroniske kontanter.

    Hvad det gav

    Det selvafslørende dobbeltforbrug bliver født. Betalerens identitet er kodet ind i sedlen sådan, at én betaling ikke røber noget, mens to betalinger lader banken beregne svindlerens navn.

    Prisen

    Ét hop. Brugeren betaler forretningen, forretningen indløser. Ingen rejse fra hånd til hånd. Og ét punkt er værd at sige præcist: artiklen indeholder intet umulighedsbevis om forebyggelse. Den indeholder en designbeslutning — den bygger på opdagelse frem for forebyggelse, fordi forebyggelse ikke kan gives offline.

  3. År

    1990–1992

    Hvad det var

    Okamoto–Ohta: de første overførbare elektroniske kontanter.

    Hvad det gav

    Penge, der kan gå videre mellem et vilkårligt antal brugere.

    Prisen

    Anonymiteten er svag. Selv helt uden dobbeltforbrug kan det afgøres, om to betalinger er foretaget af den samme bruger. Litteraturen døbte det senere weak anonymity.

  4. År

    1993

    Hvad det var

    Chaum–Pedersen: et negativt resultat.

    Hvad det gav

    Et bevis for, at en overdraget seddel nødvendigvis vokser ved hver overdragelse, og at en observatør med ubegrænsede ressourcer altid genkender en seddel, den før har haft.

    Prisen

    Denne sætning hænger over hele den linje, der følger. Enhver overførbar konstruktion må betale pr. hop. Det eneste åbne spørgsmål er hvor meget.

  5. År

    2005

    Hvad det var

    Camenisch–Hohenberger–Lysyanskaya: Compact E-Cash.

    Hvad det gav

    Et gennembrud i hæveeffektivitet — mange sedler i én operation, i en lille beholdning. En meget anvendt byggeklods lige siden.

    Prisen

    Ikke overførbar. Bruger til forretning, og dér ender vejen.

  6. År

    2008

    Hvad det var

    Canard–Gouget: den formelle model.

    Hvad det gav

    Den første formelle systematisering af anonymitetsbegreberne for overførbare kontanter, og et bevis for, at det stærkest tænkelige begreb er uopnåeligt. De giver også en konstruktion, der opfylder hver eneste opnåelig egenskab.

    Prisen

    Med litteraturens egne ord ”completely impractical” (fuldstændig upraktisk) — den hviler på generiske kompleksitetsteoretiske reduktioner og er derfor et princip-bevis snarere end et system, der kan bygges.

  7. År

    2009

    Hvad det var

    Fuchsbauer, Vergnaud og medforfattere: overførbare kontanter i konstant størrelse.

    Hvad det gav

    En elegant omgåelse af vækstgrænsen: kædens historik bæres ikke i sedlen, men gemmes i kvitteringer hos brugerne. Størrelsen forbliver konstant.

    Prisen

    Det er den mest lærerige pris i hele historien. Ved et dobbeltforbrug kunne en betroet sporingspart afsløre identiteten på de ærlige indehavere, hvis hænder den smittede seddel senere gik igennem — de uskyldige betalte for den skyldige, om end kun over for én privilegeret part. To præciseringer for retfærdighedens skyld: anonymiteten går ikke tabt offentligt, kun over for den betroede part, og processen er interaktiv, da kvitteringerne skal indhentes hos brugerne. Målt mod målestokken ovenfor falder egenskaben alligevel: ærlige indehavere bliver identificeret, og de bliver mistænkte.

  8. År

    2011

    Hvad det var

    Blazy og medforfattere: anonymitet med en dommer.

    Hvad det gav

    En reparation af det forrige arbejdes mangler, der gav den ærlige brugers anonymitet tilbage.

    Prisen

    Den kræver en altseende dommer. Den nøgle udpeger ikke kun svindleren: med den kan enhver seddel og enhver bruger spores når som helst. Prisen faldt ikke, den skiftede form — én enkelt nøgle, der åbner hele systemets anonymitet.

  9. År

    2015

    Hvad det var

    Baldimtsi–Chase–Fuchsbauer–Kohlweiss: fuldt anonyme overførbare kontanter.

    Hvad det gav

    Den første konstruktion, der sigter mod alle tre anonymitetsbegreber i litteraturen uden en betroet tredjepart. Forfatterne beskriver designmålet sådan: ”it needs to ensure that the right user is accused while the anonymity of honest owners … will be preserved” (det skal sikres, at den rigtige bruger bliver beskyldt, mens ærlige indehaveres anonymitet bevares) — i substansen målestokkens femte egenskab, fra 2015.

    Prisen

    To priser. Beviset for det stærkeste anonymitetsbegreb viste sig senere at indeholde en fejl — fundet af forfatterne til det næste kapitel. Og efter litteraturens egen vurdering er den ”hardly practical” (næppe praktisk anvendelig); byggeklodserne er ”far from being implementable on constrained mobile devices” (langtfra mulige at implementere på mobile enheder med begrænsede ressourcer).

Bauer–Fuchsbauer–Qian, 2021 — den eneste rigtige udfordrer

I 2021 fremlagde Balthazar Bauer, Georg Fuchsbauer og Chen Qian arbejdet Transferable E-Cash: A Cleaner Model and the First Practical Instantiation på PKC-konferencen. Deres konstruktion opfylder alle seks falsificerbare egenskaber. Offline endelighed, ingen hardware-tillid, ubegrænset overførselsdybde, et selvafslørende dobbeltforbrug, udpegning der skåner de uskyldige, og en formel sætning om, at ingen uskyldig kan få skylden — den sidste mod en ondsindet bank og samarbejdende kædedeltagere på én gang. Alle tre anonymitetsbegreber i litteraturen er bevist, det stærkeste iberegnet. Den uafhængige systematisering fra 2026 bekræfter det og placerer dem på ”only in cases of double-spending”-siden.

Egenskabskombinationens gennemførlighed blev altså vist af dem. Det er ikke til diskussion. Resten af siden kan efterprøves netop fordi begrebets kilde er navngivet — og fordi det, der er lagt til, er navngivet lige så præcist.

Det, der ikke blev gjort, er strengt taget en kendsgerning, og den har tre dele: der er ingen publiceret implementering, ingen målt køretid og intet kurvevalg. Tre uafhængige kilder bekræfter det — en ACNS 2026-artikel, der citerer arbejdet (”the performance of Bauer et al. is not reported”), tabellen i SoK'en fra 2026, hvor cellerne for implementering, transaktioner pr. sekund og latenstid står tomme, og førsteforfatterens egen doktorafhandling, hvor en søgning i den fulde tekst efter køretider, byte-størrelser, en prototype eller en kurve ikke giver noget indholdsmæssigt.

We view this as practical by current standards.
Bauer, Fuchsbauer, Qian: Transferable E-Cash: A Cleaner Model and the First Practical Instantiation, IACR ePrint 2020/1400, indledningen. Forfatterne anser selv deres konstruktion for praktisk, og målt mod de tidligere, reelt urealiserbare konstruktioner er den vurdering rimelig.
MålingBauer–Fuchsbauer–Qian 2021Pactena v8
Betalingspakken, som modtageren får, efter hævning 19.248 byte ~456 byte
Vækst pr. overdragelse +7.392 byte +48 byte
Dybeste kæde ubegrænset dybde ~956 byte (ti hop)
Offline-verifikation ikke målt ~12 ms
Implementering, benchmark, kurvevalg intet publiceret referenceimplementering og fungerende demonstrator

Tallene i tabellen stammer fra artiklens effektivitetsanalyse, som angiver størrelser som abstrakte tal for gruppeelementer. Omregnet til den kurve, forfatterne selv undersøgte — en omregning, den citerende litteratur også har foretaget med samme resultat — giver de tal netop byte-størrelserne ovenfor. Deres seddel er groft sagt nitten kilobyte, når den er ny, og vokser med cirka syv kilobyte ved hver overdragelse; efter en kæde på ti trin er den i størrelsesordenen halvfems kilobyte. Det er ikke en fejl fra forfatternes side: det er prisen for det stærkeste anonymitetsbegreb, som de bevidst påtog sig og begrundede i artiklen. Sammenligningen sker på betalingspakker og ikke på beviser, fordi deres skyldsbevis er 96 byte og konstant med dybden — målt på bevisstørrelse ville de to systemer ikke kunne skelnes fra hinanden.

Forskellen er en bevidst byttehandel på to punkter. Pactenas overførselsdybde er afgrænset — ti hop, som en parameter, der kan indstilles — og deres er ikke. Pactenas privatliv er transaktionsbundet og adskilt ved udstedergrænsen frem for systemdækkende: forretningen får ikke at vide, hvem der betalte; modtageren verificerer den modpart, der står foran vedkommende, men får intet at vide om de tidligere indehavere; og en udsteder kender kun sin egen kunde plus den udsteder, der skal afregnes med. Kædens mellemliggende brugere er ikke synlige for nogen. Litteraturens stærkeste anonymitetsbegreb ville også kræve, at en udsteder ikke kan følge sin egen udstedelse; i et reguleret, KYC-baseret system er det hverken nødvendigt eller ønskeligt, for netop ved udstedergrænsen er ansvarlighed dét, der skal til. Prisen for byttehandlen kan måles: Pactenas betalingspakke vokser med 48 byte pr. overdragelse, ikke med syv kilobyte. Bauer, Fuchsbauer og Qian viste, at det kan lade sig gøre; Pactena viser, at det kan rulles ud.

Den industrielle og centralbankmæssige linje

1990'erne havde faktisk offline digitale kontanter, i mange lande og i stor skala. Det er den del, de fleste fremstillinger udelader, og det er netop den del, nutidens situation kan forstås ud fra.

  1. År

    1990'erne

    Hvad det var

    DigiCash / eCash — Chaums firma.

    Hvad det gav

    Bevis for, at anonym digital betaling virker, på en helt almindelig pc, uden sikkerhedshardware.

    Prisen

    I det leverede produkt kontrollerede banken hver eneste seddel online; offline-tilstanden forblev en ”future extension” (senere udvidelse). Firmaet gik konkurs i 1998.

  2. År

    1992–1995

    Hvad det var

    CAFE — EU's ESPRIT-projekt, med Chaum som deltager.

    Hvad det gav

    Periodens mest forfinede konstruktion — og den eneste fra den tid med kryptografisk identifikation af svindleren: ”Even if the tamper-resistance is broken, users who spend electronic money more than once are identified, and the identity of the user whose guardian was used for this fraud can be proved.” (Selv om manipulationssikringen brydes, kan brugere, der bruger de elektroniske penge mere end én gang, identificeres, og identiteten på den bruger, hvis enhed blev anvendt til svindlen, kan bevises.) Allerede i 1994 så forfatterne, at det afgørende er en bevisførelse, der holder i retten, ikke opdagelsen i sig selv.

    Prisen

    Med projektets egne ord: ”it allows just one transfer of the electronic money” (den tillader kun én enkelt overdragelse af de elektroniske penge). Ét hop. Ingen kæde. Projektet blev planmæssigt afsluttet i november 1995 og blev aldrig et produkt.

  3. År

    1990'erne

    Hvad det var

    Mondex — NatWest, senere Mastercard.

    Hvad det gav

    Kort til kort, offline, fra hånd til hånd, uden clearing imellem — i sin tid det eneste system, der kunne klare kæden i ubegrænset længde. ITSEC E6-certifikat, en formel sikkerhedsmodel og drift i mere end et dusin lande.

    Prisen

    Tilliden flyttede ind i chippen. Kortet beviste ikke, at ingen havde snydt; det regnede med, at snyd var umuligt i praksis. Der er ingen identifikation af svindleren: kortet gemte kun de sidste ti transaktioner, og der fandtes intet globalt revisionsspor. Samtidens kritik sagde netop dette. Det sidste marked lukkede i 2008.

  4. År

    1996–2020'erne

    Hvad det var

    GeldKarte, Octopus, Proton, Chipknip, Danmønt, Quick, Moneo, Visa Cash.

    Hvad det gav

    Fungerende, udbredt offline-betaling, i flere lande, i nogle tilfælde gennem årtier.

    Prisen

    Alle bygget på et manipulationssikkert chipkort. Overførsel mellem brugere er enten udtrykkeligt udelukket — den tyske GeldKarte-dokumentation vier et afsnit til princippet om ”Nichtübertragbarkeit von Guthaben” (at et tilgodehavende ikke kan overdrages) — eller går gennem en onlineapplikation, som hos Octopus. Ingen af dem har kryptografisk identifikation af svindleren; misbrug håndteres med centrale skyggekonti og sortlister.

  5. År

    2020'erne

    Hvad det var

    Centralbankerne: den digitale euros offline-lag, e-CNY, UPI Lite X, e-krona-pilotprojektet, det digitale pund, BIS Project Polaris.

    Hvad det gav

    Offline-betaling i store systemer i drift, i en reguleret ramme, og i nogle tilfælde med mere end ét hop.

    Prisen

    Sikkerhedsankeret er overalt en chip inde i brugerens enhed, og identifikationen af svindleren mangler enten eller sker ad institutionel vej frem for kryptografisk. I Bank of Englands forsøg i 2025 brugte fem ud af fem leverandører secure elements; Riksbank prøvede et design baseret på telefoner alene og forkastede det skriftligt.

To mønstre, og de holder gennem fyrre år. Hvor offline-betaling blev taget alvorligt, lagde man hardware under. Hvor matematikken blev valgt i stedet, blev der enten intet leveret, eller de ærlige betalte svindlerens pris. Intet historisk system opfyldte den offline kæde over flere hop og den kryptografiske identifikation af svindleren på samme tid: Mondex havde kæden, men ikke identifikationen; CAFE havde identifikationen, men ikke kæden.

Den stærkeste historiske fodnote er denne. Da David Chaum selv vendte tilbage til offline-betaling fra hånd til hånd i 2022, greb han tilbage til et fysisk kort og skrev: ”Solutions relying only on software, including previous proposals by the present author, do not provide strong assurance of finality.” (Løsninger, der alene bygger på software — herunder den nuværende forfatters egne tidligere forslag — giver ikke stærk sikkerhed for endelighed.) Det citat skærer begge veje, og begge læsninger hører til her. På den ene står feltets grundlægger og siger, at ingen var lykkedes ad den rent softwarebaserede vej. På den anden står en betydelig autoritet og siger, at vejen ikke fører nogen steder hen. Den anden læsning er en alvorlig udfordring — og den er grunden til, at Pactena-konstruktionen blev målt, ikke blot designet.

Undersøgte kilder

En påstand af typen ”der blev ikke fundet andet” er værd, hvad søgningen bag den er værd. Derfor står kilderne her ved navn, én for én, og med hvor langt gennemgangen nåede i hver af dem.

IACR ePrint-arkivet
Hele korpusset om overførbar e-cash — fem poster, den nyeste er Bauer–Fuchsbauer–Qians preprint fra 2020. Der er ikke kommet nogen ny overførbar konstruktion siden.
DBLP
Den fulde publikationsliste efter 2021 for hver eneste forfatter i linjen, og alle otteogtredive artikler, der citerer Bauer–Fuchsbauer–Qian, læst én for én.
SoK: Offline Payment Systems, 2026
Alle undersøgelsens seksogtredive systemer, celle for celle, læst ud af artiklens LaTeX-kildetekst.
Konferenceprogrammer
Real World Crypto i sin helhed fra 2015 til 2026, IACR’s videoarkiv med 2.290 optagelser, Financial Cryptographys hovedprogram og CoDecFin-workshoppen fra 2019 til 2026.
Ph.d.- og specialeafhandlinger
Arkiverne hos HAL, CORE, TU Delft, Normandie og CUHK — heriblandt en afhandling forsvaret i marts 2026, der efter fire års målrettet forskning stadig hviler på sikkerhedshardware.
Google Patents
Fuldtekst- og klassifikationssøgning, omkring fyrre forespørgsler, med syvogtyve patenter læst på kravniveau.
Centralbank- og internationale dokumenter
Fireogtyve projekter, tretten af dem i den fulde tekst af det officielle dokument — BIS, ECB, Bank of England, Riksbank, Fed og EDPB — samt hver af de tolv leverandører i BIS Project Polaris, enkeltvis.
Standardiseringsorganer
ISO/TS 12812, EMVCo, ISO 20022, W3C, ETSI, X9 og GSMA. Hvor den fulde tekst ligger bag betalingsmur, påstås kun det, som det offentliggjorte anvendelsesområde kan bære.
Historiske systemer med lagret værdi
Femogtyve systemer ført tilbage til primærkilder — Mondex, DigiCash, CAFE, GeldKarte, Octopus og resten af feltet.
Industrielt og ikke-akademisk korpus
Hele media.ccc.de-arkivet og DEF CON 27 til 33.
Registre over forskningsfinansiering
Via OpenAIRE-aggregatoren: CORDIS, ANR, DFG, UKRI, NWO, NSF og FWF. Forespørgslen offline AND payment giver nul projekter.
Ikke-engelsksproget litteratur
Kinesiske, japanske, koreanske, russiske, tyske og franske kilder. Hver eneste tilgængelige post hviler uden undtagelse på et hardwarebaseret tillidsanker.

Anden og tredje forskningsrunde gav ingen nye fund mod de første seks egenskaber. Søgningen nåede mætningspunktet.

Stemmer udefra

Citater om selve de digitale penge og om offline-betaling.

Each faces open challenges: complete reliance on trusted hardware, the deanonymisation of honest users in the case of double-spending, or growing transactions with each offline payment. To date, no system providing offline functionality has been implemented.

(Hvert af dem står over for åbne udfordringer: fuldstændig afhængighed af betroet hardware, afsløring af ærlige brugeres identitet ved dobbeltforbrug, eller transaktioner, der vokser ved hver offline-betaling. Til dato er der ikke implementeret noget system med offline-funktionalitet.)

Senn, Judmayer, Stifter, Böhme: SoK: Offline Payment Systems, arXiv:2603.16320v1, marts 2026, bilag G
In a fully offline setting without secure hardware, double-spending cannot be prevented. … [Tilstanden med flere hop] hinges entirely on the security of the hardware.

(I et fuldt offline miljø uden sikker hardware kan dobbeltforbrug ikke forhindres. … [Tilstanden med flere hop] afhænger fuldstændig af hardwarens sikkerhed.)

Prof. Dr.-Ing. Tibor Jagers sagkyndige udtalelse om den digitale euros offline-modalitet, EDPB Support Pool of Experts Programme, oktober 2025. Dokumentet anfører udtrykkeligt, at det er en sagkyndig udtalelse og ikke EDPB's officielle holdning.
Local storage settlement model — a settlement model referring to secure element (SE) in the digital euro user's devices performing the technical tasks of verification and registration of holdings…

(Afviklingsmodel med lokal lagring — en afviklingsmodel, der bygger på et secure element (SE) i den digitale euro-brugers enheder; dette element udfører de tekniske opgaver med verifikation og registrering af beholdninger…)

Den Europæiske Centralbank, Draft digital euro scheme rulebook v0.9, 31. juli 2025, ordlisten. Secure element er her ikke en mulighed, men en del af definitionen.
All solutions used secure elements to support double spend and counterfeit prevention or to protect cryptographic key information.

(Alle løsninger brugte secure elements til at understøtte forebyggelse af dobbeltforbrug og forfalskning eller til at beskytte kryptografiske nøgleoplysninger.)

Bank of England, Digital pound experiment report: Offline payments, 2025 — fem ud af fem leverandører
This was not possible as our assessment is that it was not possible to achieve adequate safety. We therefore chose to base the offline solution solely on cards.

(Det lod sig ikke gøre, for det er vores vurdering, at tilstrækkelig sikkerhed ikke kunne opnås. Derfor valgte vi at basere offline-løsningen udelukkende på kort.)

Sveriges Riksbank, E-krona pilot Phase 4, marts 2024 — om forsøget på at bygge offline-løsningen på telefoner alene
Any solution will depend on the tamper resistance of the user device to protect against physical and cyber attacks.

(Enhver løsning vil afhænge af brugerenhedens manipulationssikkerhed for at beskytte mod fysiske angreb og cyberangreb.)

BIS Innovation Hub, Project Polaris Part 1: A handbook for offline payments with CBDC, maj 2023

To yderligere sætninger beskriver netop det tilsyneladende dilemma, hele undersøgelsen sigtede mod. BIS: ”if there are no links between devices and user identity, there would be no way to identify potentially malicious users even if malicious devices can be blocked in the system.” (Er der ingen forbindelse mellem enhederne og brugerens identitet, kan ondsindede brugere ikke identificeres, selv om ondsindede enheder kan spærres i systemet.) Bank of England: ”if double spending were to occur, there would be no way of knowing which device initiated it.” (Skete der et dobbeltforbrug, ville der ikke være nogen måde at vide, hvilken enhed der udløste det.)

I 2026 behandler centralbankfeltet anonymitet og identifikation af svindleren som gensidigt udelukkende. Den kryptografiske litteratur har vidst siden 2021, at de ikke er det. Det, der manglede, var den instantiering, der kunne rulles ud.

Hvor Pactena står

Egenskabskombinationens kryptografiske gennemførlighed blev fastslået af den akademiske litteratur — Baldimtsi–Chase–Fuchsbauer–Kohlweiss i 2015 og Bauer–Fuchsbauer–Qian i 2021. Det er ikke til diskussion. Det, Pactena lægger til, er innovationen og gennemførelsen: målte størrelser, målt verifikationstid, en referenceimplementering og en fungerende demo, på en helt almindelig telefon, uden sikkerhedshardware. Betalingspakken, som modtageren får, fylder omkring 456 byte, når den er nyudstedt, og omkring 956 byte ved den dybeste kæde, verificeret på omkring 12 ms.

Overførselsdybden er bevidst afgrænset til ti hop, med privatlivet bevaret. En ekstern kryptografisk gennemgang af betalingslaget er i gang; resultatet bliver offentliggjort. Specifikationen er færdig.

Pr. august 2026 kendes intet andet offentligt dokumenteret betalingssystem i drift, der leverer denne kombination af egenskaber samlet, i implementeret og målt form.

Undersøgelsen kører løbende. Kender du et sådant system, vil vi oprigtigt gerne se det.