רקע

השדה נמדד.

ערכה של טענה מסוג “לא ידועה מערכת אחרת” הוא בדיוק ערכו של החיפוש שמאחוריה. לכן להלן אמת המידה, המקורות והממצאים — כל אחד בשמו.

אמת המידה

שבע תכונות, כל אחת ניתנת להכרעה בפני עצמה, שמולן אפשר למדוד כל מערכת — מבנה אקדמי, מוצר תעשייתי, פיילוט של בנק מרכזי, פטנט. שש הראשונות ניתנות להפרכה: די להראות מערכת אחת שעומדת בכל השש, והטענה נופלת.

01

סופיות ללא חיבור

הצד המקבל מכריע במקום, בלי רשת. לא store-and-forward, שבו הסיכון נדחה ומישהו אחר נושא בו אחר כך — אלא קבלה אמיתית, סופית במקום.

02

בלי אמון בחומרה

טיעון האבטחה אינו נשען על רכיב עמיד לחבלה בתוך מכשיר המשתמש. טלפון חכם רגיל, בלי חומרת אבטחה. שימוש אופציונלי ברכיב כזה מקובל; טענה שקורסת בלי השבב — לא.

03

העברה רב-קפיצתית

השטר הדיגיטלי ממשיך לנוע ללא חיבור, מיד ליד — לפחות שתי קפיצות בלי לחזור אל המנפיק. זה ההבדל בין כרטיס כסף אלקטרוני לבין מזומן: מהכרטיס הערך עובר לבית העסק ונעצר; שטר ממשיך הלאה.

04

הונאה שחושפת את עצמה

זהותו של מי שהוציא פעמיים ניתנת לשחזור קריפטוגרפי מתוך עקבות שני התשלומים. אין צד שלישי מהימן שפותח חותם ואין רשות שמפעילה שיקול דעת — המתמטיקה מניבה אותה, וכל אחד יכול לבדוק.

05

ייחוס שאינו פוגע בחפים מפשע

המערכת נוקבת בדיוק בשמו של הרמאי המקורי, וכל שאר חברי השרשרת הישרים שומרים על האנונימיות שלהם — לא המחזיקים הישרים שלפני הרמאי ולא אלה שאחריו נחשפים, ואף אינם הופכים לחשודים.

06

אי-אפשרות הפללה

משפט פורמלי שלפיו אי אפשר להפיק הוכחת הוצאה כפולה תקפה נגד משתמש ישר — לא בידי מנפיק זדוני ולא בידי משתתפי שרשרת שמשתפים פעולה ביניהם. הספרות מכנה זאת exculpability או non-frameability. זה מה שמפריד בין אחריותיות אמיתית לבין עצם היכולת להאשים.

07

יכולת פריסה

מפרט מנוהל-גרסאות, מימוש ייחוס, מדגים פועל, גדלים מדודים וזמני ריצה מדודים, בחירת עקומה מפורשת, שכבת בסיס חיה, ומסגרת רגולטורית ומסגרת פיצוי. מבנה שנכון על הנייר אך בלתי שמיש בקופה אינו מערכת תשלומים.

ההשגה הרגילה כלפי אמת מידה היא שמחברה תפר אותה לפי מידותיו. לכן כדאי לציין שמיפוי שיטתי עצמאי לחלוטין מודד את התכונה החמישית בדיוק באותו אופן. אחת מעמודות הטבלה ב-SoK: Offline Payment Systems ממרץ 2026 (אוניברסיטת אינסברוק, אוניברסיטת וינה, SBA Research; arXiv:2603.16320, שלושים ושש מערכות) היא “privacy revocation”, והיא מוגדרת כך: DS אם החשיפה מתרחשת רק במקרים של הוצאה כפולה, ו-U אם פרטיותם של משתמשים ישרים עלולה להיחשף שלא בכוונה, כתוצר לוואי של איתור מי שהוציא פעמיים. את U מסמנים המחברים באדום, כתכונה בלתי רצויה במפורש. מבין המערכות בעלות יכולת מלאה ללא חיבור, בדיוק שתיים מקבלות U — אותם שני המבנים שאמת המידה שלמעלה מציינת כדוגמאות נגדיות. הקריטריון אינו המצאה של Pactena.

הקו האקדמי

ארבעה עשורים, פריט אחר פריט, לכל אחד מה שנתן ומה שעלה. בקריאה רצופה יש לקו הזה צורה: כל צעד שזכה בתכונה שילם עליה במקום אחר.

  1. שנה

    1982

    מה זה היה

    Chaum: החתימה העיוורת.

    מה זה נתן

    הרעיון של מזומן דיגיטלי אנונימי, במבנה אלגנטי דיו כדי להישאר יסודי עד היום.

    המחיר

    מקוון. בית העסק חייב לפנות לבנק בכל תשלום ותשלום כדי לדעת אם השטר כבר הוצא. בלתי שמיש ללא חיבור, ואין בו העברה.

  2. שנה

    1988

    מה זה היה

    Chaum–Fiat–Naor: מזומן אלקטרוני ללא חיבור.

    מה זה נתן

    לידתה של ההוצאה הכפולה שחושפת את עצמה. זהות המוציא מקודדת אל תוך השטר כך שתשלום אחד אינו מגלה דבר, ואילו שני תשלומים מאפשרים לבנק לחשב את שמו של הרמאי.

    המחיר

    קפיצה אחת. המשתמש משלם לבית העסק, בית העסק מפקיד. אין מסע מיד ליד. ונקודה אחת שכדאי לנסח במדויק: המאמר אינו כולל הוכחת אי-אפשרות בנוגע למניעה. מה שהוא כולל הוא החלטת תכן — הוא בונה על איתור במקום על מניעה, מפני שמניעה ללא חיבור אי אפשר לתת.

  3. שנה

    1990–1992

    מה זה היה

    Okamoto–Ohta: המזומן האלקטרוני הניתן להעברה הראשון.

    מה זה נתן

    כסף שיכול לעבור הלאה בין כל מספר של משתמשים.

    המחיר

    האנונימיות חלשה. גם בלי הוצאה כפולה כלל, ניתן להכריע אם שני תשלומים בוצעו בידי אותו משתמש. הספרות כינתה זאת מאוחר יותר weak anonymity.

  4. שנה

    1993

    מה זה היה

    Chaum–Pedersen: תוצאה שלילית.

    מה זה נתן

    הוכחה ששטר מועבר גדל בהכרח בכל מסירה, ושמשקיף בעל משאבים בלתי מוגבלים תמיד מזהה שטר שהחזיק בו קודם לכן.

    המחיר

    המשפט הזה מרחף מעל כל הקו שבא אחריו. כל מבנה הניתן להעברה חייב לשלם על כל קפיצה. השאלה הפתוחה היחידה היא כמה.

  5. שנה

    2005

    מה זה היה

    Camenisch–Hohenberger–Lysyanskaya: Compact E-Cash.

    מה זה נתן

    פריצת דרך ביעילות המשיכה — שטרות רבים בפעולה אחת, בהחזקה קטנה. מאז אבן בניין בשימוש נרחב.

    המחיר

    לא ניתן להעברה. ממשתמש לבית עסק, ושם נגמרת הדרך.

  6. שנה

    2008

    מה זה היה

    Canard–Gouget: המודל הפורמלי.

    מה זה נתן

    המיפוי השיטתי הפורמלי הראשון של מושגי האנונימיות עבור מזומן הניתן להעברה, והוכחה שהמושג החזק ביותר שניתן להעלות על הדעת אינו בר-השגה. הם גם נותנים מבנה שעומד בכל תכונה בת-השגה.

    המחיר

    בלשון הספרות עצמה, “completely impractical” (בלתי מעשי לחלוטין) — הוא נשען על רדוקציות גנריות מתורת הסיבוכיות, ולכן זו הוכחת היתכנות ולא מערכת שאפשר לבנות.

  7. שנה

    2009

    מה זה היה

    Fuchsbauer, Vergnaud ושותפיהם: מזומן הניתן להעברה בגודל קבוע.

    מה זה נתן

    עקיפה מחוכמת של חסם הגדילה: היסטוריית השרשרת אינה נישאת בשטר אלא נשמרת בקבלות שמחזיקים המשתמשים. הגודל נשאר קבוע.

    המחיר

    זהו המחיר המאלף ביותר בכל הסיפור. בהוצאה כפולה, גורם מעקב מהימן יכול היה לחשוף את זהותם של מחזיקים ישרים שדרך ידיהם עבר השטר הנגוע לאחר מכן — החפים מפשע שילמו עבור האשם, ולו כלפי צד מיוחס אחד בלבד. שתי הבהרות לשם ההגינות: האנונימיות אינה אובדת בפומבי אלא רק כלפי אותו צד מהימן, והתהליך אינטראקטיבי ומחייב לבקש קבלות מהמשתמשים. לפי אמת המידה שלמעלה התכונה נכשלת גם כך: מחזיקים ישרים הופכים למזוהים, והופכים לחשודים.

  8. שנה

    2011

    מה זה היה

    Blazy ושותפיו: אנונימיות עם שופט.

    מה זה נתן

    תיקון לחסרונות העבודה הקודמת, המשיב למשתמש הישר את האנונימיות שלו.

    המחיר

    נדרש לו שופט רואה־כול. המפתח הזה אינו מזהה רק את הרמאי: איתו אפשר לעקוב בכל רגע אחרי כל שטר ואחרי כל משתמש. המחיר לא ירד, הוא החליף צורה — מפתח יחיד שפותח את האנונימיות של המערכת כולה.

  9. שנה

    2015

    מה זה היה

    Baldimtsi–Chase–Fuchsbauer–Kohlweiss: מזומן הניתן להעברה, אנונימי לחלוטין.

    מה זה נתן

    המבנה הראשון שמכוון אל שלושת מושגי האנונימיות שבספרות בלי צד שלישי מהימן. את מטרת התכן מנסחים המחברים כך: “it needs to ensure that the right user is accused while the anonymity of honest owners … will be preserved” (יש להבטיח שהמשתמש המואשם הוא המשתמש הנכון, ובה בעת שהאנונימיות של הבעלים הישרים … תישמר) — במהותה התכונה החמישית של אמת המידה שלמעלה, משנת 2015.

    המחיר

    שני מחירים. בהוכחה של מושג האנונימיות החזק ביותר נמצאה מאוחר יותר שגיאה — בידי מחברי הפרק הבא. ולפי הערכת הספרות עצמה הוא “hardly practical” (בקושי מעשי); אבני הבניין “far from being implementable on constrained mobile devices” (רחוקות מלהיות ניתנות למימוש במכשירים ניידים מוגבלי משאבים).

Bauer–Fuchsbauer–Qian, 2021 — המתמודד האמיתי היחיד

ב-2021 הציגו Balthazar Bauer, Georg Fuchsbauer ו-Chen Qian בכנס PKC את Transferable E-Cash: A Cleaner Model and the First Practical Instantiation. המבנה שלהם עומד בכל שש התכונות הניתנות להפרכה. סופיות ללא חיבור, בלי אמון בחומרה, עומק העברה בלתי חסום, הוצאה כפולה שחושפת את עצמה, ייחוס שאינו פוגע בחפים מפשע, ומשפט פורמלי של אי-אפשרות הפללה — האחרון מהם נגד בנק זדוני ונגד משתתפי שרשרת משתפי פעולה בעת ובעונה אחת. שלושת מושגי האנונימיות שבספרות מוכחים, ובהם החזק ביותר. המיפוי השיטתי העצמאי מ-2026 מאשר זאת וממקם אותם בצד של “only in cases of double-spending”.

את היתכנותו של צירוף התכונות, אם כן, הראו הם. זה אינו שנוי במחלוקת. הנקיבה במקור הרעיון, והציון המדויק של מה שנוסף עליו, הם שהופכים את שאר העמוד הזה לבר-בדיקה.

מה שלא נעשה הוא עניין של עובדות בלבד, ויש בו שלושה רכיבים: אין מימוש שפורסם, אין זמן ריצה מדוד ואין בחירת עקומה. שלושה מקורות עצמאיים מאשרים זאת — מאמר ACNS 2026 המצטט את העבודה (“the performance of Bauer et al. is not reported”), טבלת ה-SoK מ-2026, שבה תאי המימוש, העסקאות לשנייה וההשהיה ריקים, ועבודת הדוקטורט של המחבר הראשון עצמו, שבה חיפוש בטקסט המלא אחר זמני ריצה, גדלים בבייטים, אב-טיפוס או עקומה אינו מחזיר דבר של ממש.

We view this as practical by current standards.
Bauer, Fuchsbauer, Qian: Transferable E-Cash: A Cleaner Model and the First Practical Instantiation, IACR ePrint 2020/1400, מבוא. המחברים אכן רואים את המבנה שלהם כמעשי, וביחס למבנים הקודמים, שאכן לא ניתן היה לממש, הם צודקים.
מדדBauer–Fuchsbauer–Qian 2021Pactena v8
חבילת התשלום הנמסרת למקבל, לאחר משיכה 19,248 בייטים ~456 בייטים
גדילה בכל העברה +7,392 בייטים +48 בייטים
השרשרת העמוקה ביותר עומק בלתי חסום ~956 בייטים (עשר קפיצות)
אימות ללא חיבור לא נמדד ~12 ms
מימוש, מדידת ביצועים, בחירת עקומה לא פורסם מימוש ייחוס ומדגים פועל

המספרים שבטבלה מגיעים מניתוח היעילות שבמאמר, הנותן את הגדלים כספירות מופשטות של איברי חבורה. בהמרה לעקומה שהמחברים עצמם בחנו — המרה שגם הספרות המצטטת ביצעה, והגיעה לאותה תוצאה — הספירות האלה מניבות את הגדלים בבייטים שלמעלה. השטר שלהם הוא כתשעה־עשר קילובייט כשהוא טרי, וגדל בכשבעה קילובייט בכל מסירה; אחרי שרשרת של עשרה צעדים הוא בסדר גודל של תשעים קילובייט. זו אינה שגיאה מצד המחברים: זהו המחיר של מושג האנונימיות החזק ביותר, מחיר שהם נטלו על עצמם במודע ונימקו במאמר. ההשוואה נעשית על חבילות תשלום ולא על הוכחות משום שהוכחת האשמה שלהם היא 96 בייטים וקבועה בעומק — במדידה לפי גודל ההוכחה שתי המערכות לא היו נבדלות זו מזו.

ההבדל הוא פשרה מכוונת בשתי נקודות. עומק ההעברה של Pactena חסום — עשר קפיצות, כפרמטר הניתן לכיוונון — ושלהם אינו חסום. הפרטיות ב-Pactena היא ברמת העסקה ומופרדת בגבול המנפיק, ולא ברמת המערכת כולה: בית העסק אינו לומד מי שילם; המקבל מאמת את הצד שעומד מולו אך אינו לומד דבר על המחזיקים הקודמים; והמנפיק מכיר רק את הלקוח שלו, ולצדו את המנפיק שאיתו עליו לסלוק. המשתמשים שבאמצע השרשרת אינם נחשפים לאיש. מושג האנונימיות החזק ביותר שבספרות היה מחייב גם שמנפיק לא יוכל לעקוב אחר ההנפקה של עצמו; במערכת מפוקחת מבוססת KYC זה אינו נחוץ ואינו רצוי, מפני שבגבול המנפיק דרושה בדיוק אחריותיות. מחיר הפשרה ניתן למדידה: חבילת התשלום של Pactena גדלה ב-48 בייטים בכל העברה, לא בשבעה קילובייט. Bauer, Fuchsbauer ו-Qian הראו שאפשר לעשות זאת; Pactena מראה שאפשר גם לפרוס זאת בפועל.

הקו התעשייתי והבנקאי-מרכזי

בשנות התשעים באמת היה מזומן דיגיטלי ללא חיבור, במדינות רבות ובקנה מידה גדול. זה החלק שרוב התיאורים משמיטים, והוא החלק שממנו אפשר להבין את המצב הנוכחי.

  1. שנה

    שנות ה-90

    מה זה היה

    DigiCash / eCash — החברה של Chaum.

    מה זה נתן

    הוכחה שתשלום דיגיטלי אנונימי עובד, על מחשב אישי רגיל, בלי חומרת אבטחה.

    המחיר

    במוצר שיצא לשוק הבנק אימת כל שטר בחיבור מקוון; מצב ללא חיבור נשאר “future extension” (הרחבה עתידית). החברה פשטה רגל ב-1998.

  2. שנה

    1992–1995

    מה זה היה

    CAFE — פרויקט ESPRIT של האיחוד האירופי, בהשתתפות Chaum.

    מה זה נתן

    המבנה המשוכלל ביותר של התקופה — והמבנה היחיד באותה תקופה עם זיהוי קריפטוגרפי של הרמאי: “Even if the tamper-resistance is broken, users who spend electronic money more than once are identified, and the identity of the user whose guardian was used for this fraud can be proved.” (גם אם העמידות לחבלה נשברת, משתמשים שמוציאים כסף אלקטרוני יותר מפעם אחת מזוהים, וניתן להוכיח את זהותו של המשתמש שבמכשיר השמירה שלו נעשה שימוש לצורך ההונאה.) כבר ב-1994 ראו המחברים שהעיקר הוא יכולת הוכחה שעומדת בבית משפט, ולא האיתור כשלעצמו.

    המחיר

    בלשון הפרויקט עצמו, “it allows just one transfer of the electronic money” (הוא מאפשר העברה אחת בלבד של הכסף האלקטרוני). קפיצה אחת. אין שרשרת. הפרויקט הסתיים כמתוכנן בנובמבר 1995 ומעולם לא הפך למוצר.

  3. שנה

    שנות ה-90

    מה זה היה

    Mondex — NatWest, ולאחר מכן Mastercard.

    מה זה נתן

    מכרטיס לכרטיס, ללא חיבור, מיד ליד, בלי סליקה באמצע — בתקופתה, המערכת היחידה שידעה לעשות את השרשרת באורך בלתי חסום. תעודת ITSEC E6, מודל אבטחה פורמלי, והפעלה חיה ביותר מתריסר מדינות.

    המחיר

    האמון עבר אל השבב. הכרטיס לא הוכיח שאיש לא רימה; הוא נשען על כך שרמאות אינה מעשית. זיהוי של הרמאי אין: הכרטיס שמר רק את עשר העסקאות האחרונות, ומסלול ביקורת גלובלי לא היה קיים. הביקורת בת הזמן אמרה בדיוק את זה. השוק האחרון נסגר ב-2008.

  4. שנה

    1996–שנות ה-2020

    מה זה היה

    GeldKarte, Octopus, Proton, Chipknip, Danmønt, Quick, Moneo, Visa Cash.

    מה זה נתן

    תשלום ללא חיבור, פועל ונפוץ, בכמה מדינות, ובחלק מהמקרים במשך עשורים.

    המחיר

    כולן נבנו על כרטיס שבב עמיד לחבלה. העברה בין משתמשים או מוחרגת במפורש — התיעוד הגרמני של GeldKarte מקדיש סעיף לעקרון “Nichtübertragbarkeit von Guthaben” (אי-יכולת ההעברה של יתרות) — או עוברת דרך יישום מקוון, כמו ב-Octopus. באף אחת מהן אין זיהוי קריפטוגרפי של הרמאי; השימוש לרעה מטופל בחשבונות צל מרכזיים וברשימות שחורות.

  5. שנה

    שנות ה-2020

    מה זה היה

    הבנקים המרכזיים: השכבה ללא חיבור של היורו הדיגיטלי, e-CNY, UPI Lite X, פיילוט ה-e-krona, הפאונד הדיגיטלי, BIS Project Polaris.

    מה זה נתן

    תשלום ללא חיבור במערכות חיות בעלות נפח גדול, בסביבה מפוקחת, ובחלק מהמקרים ביותר מקפיצה אחת.

    המחיר

    עוגן האבטחה הוא בכל המקרים שבב בתוך מכשיר המשתמש, וזיהוי הרמאי או שאינו קיים, או שהוא מוסדי ולא קריפטוגרפי. בניסוי של Bank of England מ-2025 חמישה ספקים מתוך חמישה השתמשו ב-secure elements; ה-Riksbank ניסה תכן המבוסס על טלפונים בלבד ודחה אותו בכתב.

שתי תבניות, ושתיהן מחזיקות לאורך ארבעים שנה. במקום שבו התייחסו ברצינות לתשלום ללא חיבור, הניחו מתחתיו חומרה. במקום שבו נבחרה המתמטיקה במקומה, או שלא יצא מזה מוצר שהגיע לשוק, או שהישרים שילמו את מחיר הרמאי. אף מערכת היסטורית לא עמדה בעת ובעונה אחת בשרשרת הרב-קפיצתית ללא חיבור ובזיהוי הקריפטוגרפי של הרמאי: ל-Mondex הייתה השרשרת אך לא הזיהוי, ל-CAFE היה הזיהוי אך לא השרשרת.

ההערה ההיסטורית החזקה מכולן היא זו. כאשר David Chaum עצמו חזר ב-2022 אל התשלום ללא חיבור, מיד ליד, הוא שב אל כרטיס פיזי, וכתב: “Solutions relying only on software, including previous proposals by the present author, do not provide strong assurance of finality.” (פתרונות הנשענים על תוכנה בלבד — ובהם הצעותיו הקודמות של המחבר הנוכחי — אינם מספקים ביטחון חזק בדבר סופיות.) הציטוט הזה חד לשני הכיוונים, ושתי הקריאות שייכות לכאן. לפי האחת, מייסד התחום קובע שאיש לא הצליח בדרך התוכנתית בלבד. לפי האחרת, סמכות של ממש קובעת שהדרך הזאת אינה מובילה לשום מקום. הקריאה השנייה היא אתגר רציני — והיא הסיבה לכך שהמבנה של Pactena נמדד, ולא רק תוכנן.

מקורות שנבחנו

ערכה של טענה מסוג “לא נמצא דבר אחר” הוא ערכו של החיפוש שמאחוריה. לכן המקורות מנויים כאן אחד־אחד, ולצד כל אחד היקף הבדיקה.

ארכיון IACR ePrint
כל קורפוס ה-e-cash הניתן להעברה — חמישה פריטים, המאוחר שבהם הפרסום המוקדם של Bauer–Fuchsbauer–Qian מ-2020. מאז לא הופיע מבנה חדש הניתן להעברה.
DBLP
רשימת הפרסומים המלאה שלאחר 2021 של כל מחבר בקו הזה, וכל שלושים ושמונה המאמרים המצטטים את Bauer–Fuchsbauer–Qian, אחד־אחד.
SoK: Offline Payment Systems, 2026
כל שלושים ושש המערכות שבסקירה, תא אחר תא, מתוך מקור ה-LaTeX של המאמר.
תוכניות כנסים
Real World Crypto במלואה מ-2015 עד 2026, ארכיון הווידאו של IACR ובו 2,290 הקלטות, התוכנית הראשית של Financial Cryptography וסדנת CoDecFin מ-2019 עד 2026.
עבודות דוקטורט ותזות מוסמך
ארכיוני HAL, CORE, TU Delft, Normandie ו-CUHK — ובהם עבודה שנדונה במרץ 2026 ואשר גם אחרי ארבע שנות מחקר ממוקד נשענת על חומרת אבטחה.
Google Patents
חיפוש טקסט מלא וחיפוש לפי סיווג, כארבעים שאילתות, ועשרים ושבעה פטנטים שנקראו ברמת התביעות.
מסמכים בנקאיים ובינלאומיים
עשרים וארבעה פרויקטים, שלושה־עשר מהם בטקסט המלא של המסמך הרשמי — BIS, ECB, Bank of England, Riksbank, Fed ו-EDPB — וכל אחד משנים־עשר הספקים של BIS Project Polaris, בנפרד.
גופי תקינה
ISO/TS 12812, EMVCo, ISO 20022, W3C, ETSI, X9 ו-GSMA. היכן שהטקסט המלא חסום בתשלום, נטען רק מה שתחולת התקן שפורסמה מאפשרת לבסס.
מערכות היסטוריות של ערך אגור
עשרים וחמש מערכות שאותרו עד למקורות ראשוניים — Mondex, DigiCash, CAFE, GeldKarte, Octopus ויתר השדה.
קורפוס תעשייתי ולא-אקדמי
ארכיון media.ccc.de במלואו ו-DEF CON 27 עד 33.
מרשמי מימון מחקר
דרך אגרגטור OpenAIRE: CORDIS, ANR, DFG, UKRI, NWO, NSF ו-FWF. השאילתה offline AND payment מחזירה אפס פרויקטים.
ספרות שאינה באנגלית
מקורות בסינית, יפנית, קוריאנית, רוסית, גרמנית וצרפתית. כל פריט נגיש נשען, ללא יוצא מן הכלל, על עוגן אמון חומרתי.

הסבב השני והשלישי של המחקר לא העלו ממצא חדש מול שש התכונות הראשונות. החיפוש מיצה את עצמו.

קולות מבחוץ

ציטוטים על הכסף הדיגיטלי עצמו ועל התשלום ללא חיבור.

Each faces open challenges: complete reliance on trusted hardware, the deanonymisation of honest users in the case of double-spending, or growing transactions with each offline payment. To date, no system providing offline functionality has been implemented.

(כל אחת מהן מתמודדת עם אתגרים פתוחים: הישענות מלאה על חומרה מהימנה, חשיפת זהותם של משתמשים ישרים במקרה של הוצאה כפולה, או עסקאות הגדלות עם כל תשלום ללא חיבור. עד היום לא מומשה שום מערכת המספקת פעולה ללא חיבור.)

Senn, Judmayer, Stifter, Böhme: SoK: Offline Payment Systems, arXiv:2603.16320v1, מרץ 2026, נספח G
In a fully offline setting without secure hardware, double-spending cannot be prevented. … [מצב הריבוי-קפיצות] hinges entirely on the security of the hardware.

(בסביבה ללא חיבור לחלוטין ובלי חומרת אבטחה, אי אפשר למנוע הוצאה כפולה. … [מצב ריבוי הקפיצות] תלוי כל־כולו באבטחת החומרה.)

Prof. Dr.-Ing. Tibor Jager, חוות דעת מומחה על מצב הפעולה ללא חיבור של היורו הדיגיטלי, EDPB Support Pool of Experts Programme, אוקטובר 2025. המסמך מציין במפורש שמדובר בחוות דעת מומחה ולא בעמדה רשמית של EDPB.
Local storage settlement model — a settlement model referring to secure element (SE) in the digital euro user's devices performing the technical tasks of verification and registration of holdings…

(מודל סליקה באחסון מקומי — מודל סליקה הנשען על רכיב מאובטח (SE) שבמכשירי המשתמש של היורו הדיגיטלי; הרכיב הזה הוא שמבצע את המשימות הטכניות של אימות ההחזקות ורישומן…)

הבנק המרכזי האירופי, Draft digital euro scheme rulebook v0.9, 31 ביולי 2025, מילון מונחים. ה-secure element כאן אינו אופציה אלא חלק מההגדרה.
All solutions used secure elements to support double spend and counterfeit prevention or to protect cryptographic key information.

(כל הפתרונות השתמשו ברכיבים מאובטחים כדי לתמוך במניעת הוצאה כפולה וזיוף, או כדי להגן על מידע המפתחות הקריפטוגרפי.)

Bank of England, Digital pound experiment report: Offline payments, 2025 — חמישה ספקים מתוך חמישה
This was not possible as our assessment is that it was not possible to achieve adequate safety. We therefore chose to base the offline solution solely on cards.

(הדבר לא היה אפשרי, משום שלהערכתנו לא ניתן היה להשיג רמת בטיחות מספקת. לפיכך בחרנו לבסס את הפתרון ללא חיבור על כרטיסים בלבד.)

Sveriges Riksbank, E-krona pilot Phase 4, מרץ 2024 — על הניסיון לבסס את הפתרון ללא חיבור על טלפונים בלבד
Any solution will depend on the tamper resistance of the user device to protect against physical and cyber attacks.

(כל פתרון יהיה תלוי בעמידות לחבלה של מכשיר המשתמש, כדי להגן מפני התקפות פיזיות והתקפות סייבר.)

BIS Innovation Hub, Project Polaris Part 1: A handbook for offline payments with CBDC, מאי 2023

שני משפטים נוספים מתארים בדיוק את הדילמה לכאורה שאליה כוון כל המחקר. BIS: “if there are no links between devices and user identity, there would be no way to identify potentially malicious users even if malicious devices can be blocked in the system.” (אם אין קשר בין המכשירים לבין זהות המשתמש, לא תהיה כל דרך לזהות משתמשים שעלולים להיות זדוניים, גם אם אפשר לחסום מכשירים זדוניים במערכת.) Bank of England: “if double spending were to occur, there would be no way of knowing which device initiated it.” (אם תתרחש הוצאה כפולה, לא תהיה שום דרך לדעת איזה מכשיר יזם אותה.)

ב-2026 שדה הבנקים המרכזיים מתייחס לאנונימיות ולזיהוי הרמאי כאל אפשרויות סותרות. הספרות הקריפטוגרפית יודעת מאז 2021 שאינן סותרות. מה שחסר היה המימוש שאפשר לפרוס בפועל.

היכן עומד Pactena

את ההיתכנות הקריפטוגרפית של צירוף התכונות ביססה הספרות האקדמית — Baldimtsi–Chase–Fuchsbauer–Kohlweiss ב-2015 ו-Bauer–Fuchsbauer–Qian ב-2021. זה אינו שנוי במחלוקת. מה ש-Pactena מוסיף הוא החדשנות והמימוש: גדלים מדודים, זמן אימות מדוד, מימוש ייחוס ודמו פועל, על טלפון רגיל, בלי חומרת אבטחה. חבילת התשלום הנמסרת למקבל היא כ-456 בייטים בהנפקה טרייה וכ-956 בייטים בעומק השרשרת המרבי, ומאומתת תוך כ-12 ms.

עומק ההעברה חסום בכוונה בעשר קפיצות, תוך שמירה על הפרטיות. ביקורת קריפטוגרפית חיצונית של שכבת התשלום נמצאת בעיצומה; התוצאה תפורסם. המפרט הושלם.

נכון לאוגוסט 2026 לא ידועה מערכת תשלומים אחרת, פועלת ומתועדת בפומבי, שמספקת את צירוף התכונות הזה יחד, בצורה ממומשת ומדודה.

המחקר מתבצע באופן מתמשך. אם ידועה לך מערכת כזו, נשמח מאוד להכיר אותה.