01
Definitività offline
Chi riceve decide sul posto, senza rete. Non store-and-forward, dove il rischio è rinviato e più tardi lo porta qualcun altro — ma accettazione vera, definitiva sul posto.
Precedenti
Un'affermazione del tipo «non è noto alcun altro sistema» vale esattamente quanto vale la ricerca che le sta dietro. Seguono quindi il metro di misura, le fonti e i risultati — voce per voce.
Sette proprietà, ciascuna decidibile per conto proprio, sulle quali qualunque sistema può essere misurato — una costruzione accademica, un prodotto industriale, un progetto pilota di banca centrale, un brevetto. Le prime sei sono falsificabili: basta mostrare un sistema che le soddisfi tutte e sei, e l'affermazione cade.
01
Chi riceve decide sul posto, senza rete. Non store-and-forward, dove il rischio è rinviato e più tardi lo porta qualcun altro — ma accettazione vera, definitiva sul posto.
02
L'argomento di sicurezza non poggia su un componente resistente alla manomissione dentro il dispositivo dell'utente. Uno smartphone comune, senza hardware di sicurezza. L'uso facoltativo di un componente simile è ammissibile; un'affermazione che crolla senza il chip no.
03
La banconota digitale prosegue offline, di mano in mano — almeno due passaggi senza tornare all'emittente. È la differenza fra una carta di denaro elettronico e il contante: dalla carta il valore va all'esercente e lì si ferma; una banconota prosegue.
04
L'identità di chi spende due volte è ricavabile per via crittografica dalle tracce dei due pagamenti. Nessuna terza parte fidata apre alcunché e nessuna autorità valuta — la matematica la restituisce, e chiunque può verificarla.
05
Il sistema fa il nome esattamente del truffatore originario, e ogni altro membro onesto della catena conserva il proprio anonimato — non vengono smascherati né i detentori onesti prima del truffatore né quelli dopo di lui, e nessuno di loro diventa sospetto.
06
Un teorema formale: contro un utente onesto non è producibile alcuna prova valida di doppia spesa — né da un emittente malintenzionato, né da partecipanti alla catena in collusione. La letteratura la chiama exculpability, o non-frameability. È ciò che separa la vera responsabilità dalla semplice accusabilità.
07
Una specifica versionata, un'implementazione di riferimento, un dimostratore funzionante, dimensioni e tempi di esecuzione misurati, una scelta della curva dichiarata, un livello di base in esercizio, e un quadro regolamentare e di rimedio. Una costruzione corretta sulla carta ma inutilizzabile a una cassa non è un sistema di pagamento.
L'obiezione consueta a un metro di misura è che chi l'ha scritto l'abbia tagliato su misura. Vale allora la pena osservare che una sistematizzazione del tutto indipendente misura la quinta proprietà esattamente allo stesso modo. Una colonna del SoK: Offline Payment Systems del marzo 2026 (Università di Innsbruck, Università di Vienna, SBA Research; arXiv:2603.16320, trentasei sistemi) è «privacy revocation», ed è definita così: DS se la revoca avviene soltanto in casi di doppia spesa, e U se la riservatezza degli utenti onesti può essere rivelata involontariamente, come effetto collaterale del rilevamento di chi ha speso due volte. Gli autori compongono la U in rosso, come proprietà espressamente indesiderabile. Fra i sistemi con piena capacità offline, esattamente due ricevono una U — le stesse due costruzioni che il metro di misura qui sopra indica come controesempi. Il criterio non è un'invenzione di Pactena.
Quattro decenni, voce per voce, ciascuna con ciò che ha dato e ciò che è costata. Letta di seguito, la linea ha una forma: ogni passo che ha conquistato una proprietà l'ha pagata da qualche altra parte.
1982
Chaum: la firma cieca.
L'idea del contante digitale anonimo, in una costruzione abbastanza elegante da restare fondativa ancora oggi.
Online. L'esercente deve chiamare la banca a ogni singolo pagamento per sapere se la banconota è già stata spesa. Inutilizzabile offline, e senza trasferimento.
1988
Chaum–Fiat–Naor: contante elettronico offline.
La nascita della doppia spesa autorivelante. L'identità di chi spende è codificata nella banconota in modo che un pagamento non riveli nulla, mentre due pagamenti permettono alla banca di calcolare il nome del truffatore.
Un passaggio. L'utente paga l'esercente, l'esercente deposita. Nessun percorso di mano in mano. E una precisazione che vale la pena fare: l'articolo non contiene alcuna dimostrazione di impossibilità sulla prevenzione. Contiene una decisione di progetto — poggia sul rilevamento anziché sulla prevenzione, perché offline la prevenzione non è ottenibile.
1990–1992
Okamoto–Ohta: il primo contante elettronico trasferibile.
Denaro che può proseguire fra un numero qualsiasi di utenti.
L'anonimato è debole. Anche in assenza di qualsiasi doppia spesa, è decidibile se due pagamenti provengano dallo stesso utente. La letteratura ha poi chiamato questa proprietà weak anonymity.
1993
Chaum–Pedersen: un risultato negativo.
La dimostrazione che una banconota trasferita cresce necessariamente a ogni passaggio di mano, e che un osservatore con risorse illimitate riconosce sempre una banconota che ha già avuto.
Questo teorema incombe su tutta la linea successiva. Ogni costruzione trasferibile deve pagare a ogni passaggio. L'unica domanda aperta è quanto.
2005
Camenisch–Hohenberger–Lysyanskaya: Compact E-Cash.
Una svolta nell'efficienza del prelievo — molte banconote in una sola operazione, in una dotazione ridotta. Da allora, un elemento costruttivo largamente usato.
Non trasferibile. Dall'utente all'esercente, e la strada finisce lì.
2008
Canard–Gouget: il modello formale.
La prima sistematizzazione formale delle nozioni di anonimato per il contante trasferibile, e la dimostrazione che la nozione più forte concepibile è irraggiungibile. Danno anche una costruzione che soddisfa ogni proprietà raggiungibile.
Con le parole della letteratura stessa, «completely impractical» (del tutto impraticabile) — poggia su riduzioni generiche di teoria della complessità, quindi è una prova di principio, non un sistema costruibile.
2009
Fuchsbauer, Vergnaud e coautori: contante trasferibile a dimensione costante.
Un modo elegante di aggirare il limite di crescita: la storia della catena non viaggia nella banconota, ma è conservata in ricevute custodite dagli utenti. La dimensione resta costante.
È il prezzo più istruttivo di tutta la vicenda. In caso di doppia spesa, un tracciatore fidato poteva svelare l'identità dei detentori onesti per le cui mani la banconota contaminata era poi passata — gli innocenti pagavano per il colpevole, sia pure davanti a una sola parte privilegiata. Due precisazioni, per correttezza: l'anonimato non si perde pubblicamente, ma solo verso quella parte fidata, e il procedimento è interattivo, perché le ricevute vanno richieste agli utenti. Secondo il metro di misura qui sopra la proprietà resta comunque violata: i detentori onesti diventano identificati, e diventano sospetti.
2011
Blazy e coautori: anonimato con un giudice.
La riparazione delle carenze del lavoro precedente, con l'anonimato restituito all'utente onesto.
Richiede un giudice che vede tutto. Quella chiave però non identifica soltanto il truffatore: con essa, in qualsiasi momento, si può seguire qualunque banconota e qualunque utente. Il prezzo non è sceso, ha cambiato forma — un'unica chiave che apre l'anonimato dell'intero sistema.
2015
Baldimtsi–Chase–Fuchsbauer–Kohlweiss: contante trasferibile pienamente anonimo.
La prima costruzione a puntare, senza terza parte fidata, a tutte e tre le nozioni di anonimato presenti in letteratura. Gli autori formulano così l'obiettivo di progetto: «it needs to ensure that the right user is accused while the anonymity of honest owners … will be preserved» (occorre garantire che a essere accusato sia l'utente giusto, mentre l'anonimato dei detentori onesti … viene preservato) — in sostanza la quinta proprietà del metro di misura qui sopra, dal 2015.
Due prezzi. Nella dimostrazione della nozione di anonimato più forte è stato poi trovato un errore — e a trovarlo sono stati gli autori del capitolo successivo. E, per la valutazione della letteratura stessa, è «hardly practical» (a stento praticabile); gli elementi costruttivi sono «far from being implementable on constrained mobile devices» (ben lontani dall'essere implementabili su dispositivi mobili con risorse limitate).
Nel 2021 Balthazar Bauer, Georg Fuchsbauer e Chen Qian hanno presentato alla conferenza PKC il lavoro Transferable E-Cash: A Cleaner Model and the First Practical Instantiation. La loro costruzione soddisfa tutte e sei le proprietà falsificabili. Definitività offline, nessuna fiducia nell'hardware, profondità di trasferimento illimitata, doppia spesa autorivelante, attribuzione che risparmia gli innocenti, e un teorema formale di non incastrabilità — quest'ultimo contro una banca malintenzionata e partecipanti alla catena in collusione, insieme. Tutte e tre le nozioni di anonimato della letteratura sono dimostrate, compresa la più forte. La sistematizzazione indipendente del 2026 lo conferma e li colloca sul lato «only in cases of double-spending».
La realizzabilità della combinazione di proprietà l'hanno dunque mostrata loro. Non è in discussione. È proprio il fatto di nominare la fonte del concetto, e di indicare con precisione che cosa vi è stato aggiunto, a rendere verificabile il resto di questa pagina.
Ciò che non è stato fatto è rigorosamente una categoria di fatto, e consta di tre elementi: non c'è implementazione pubblicata, non c'è tempo di esecuzione misurato, non c'è scelta della curva. Lo confermano tre fonti indipendenti — un articolo ACNS 2026 che cita il lavoro («the performance of Bauer et al. is not reported»), la tabella del SoK 2026, in cui le celle dell'implementazione, delle transazioni al secondo e della latenza sono vuote, e la tesi di dottorato del primo autore, disponibile per intero, nella quale una ricerca su tempi di esecuzione, dimensioni in byte, prototipo o curva non produce alcun risultato sostanziale.
We view this as practical by current standards.
| Parametro | Bauer–Fuchsbauer–Qian 2021 | Pactena v8 |
|---|---|---|
| Pacchetto di pagamento consegnato al ricevente, dopo il prelievo | 19.248 byte | ~456 byte |
| Crescita per trasferimento | +7.392 byte | +48 byte |
| La catena più profonda | profondità illimitata | ~956 byte (dieci passaggi) |
| Verifica offline | non misurata | ~12 ms |
| Implementazione, benchmark, scelta della curva | nessuna pubblicata | implementazione di riferimento e dimostratore funzionante |
I numeri della tabella vengono dall'analisi di efficienza dell'articolo, che indica le dimensioni come conteggi astratti di elementi di gruppo. Convertiti sulla curva esaminata dagli autori stessi — conversione che anche la letteratura citante ha svolto, arrivando allo stesso risultato — quei conteggi danno le dimensioni in byte qui sopra. La loro banconota è di circa diciannove kilobyte appena emessa e cresce di circa sette kilobyte a ogni passaggio di mano; dopo una catena di dieci passaggi è dell'ordine dei novanta kilobyte. Non è un errore degli autori: è il prezzo della nozione di anonimato più forte, che hanno assunto deliberatamente e motivato nell'articolo. Il confronto è fatto sui pacchetti di pagamento anziché sulle prove perché la loro prova di colpevolezza è di 96 byte e non cresce con la profondità — misurati sulla dimensione della prova, i due sistemi sarebbero indistinguibili.
La differenza è un compromesso deliberato su due punti. La profondità di trasferimento di Pactena è limitata — dieci passaggi, come parametro configurabile — la loro no. La riservatezza di Pactena è transazionale e compartimentata al confine dell'emittente, non di sistema: l'esercente non viene a sapere chi ha pagato; chi riceve verifica la controparte che ha davanti, ma dei detentori precedenti non apprende nulla; e un emittente conosce solo il proprio cliente, più l'emittente con cui deve regolare i conti. Gli utenti intermedi della catena non si rivelano a nessuno. La nozione di anonimato più forte della letteratura richiederebbe anche che un emittente non possa seguire la propria emissione; in un sistema regolamentato e basato su KYC questo non è né necessario né desiderabile, perché al confine dell'emittente serve proprio la responsabilità. Il prezzo del compromesso è misurabile: il pacchetto di pagamento di Pactena cresce di 48 byte per trasferimento, non di sette kilobyte. Bauer, Fuchsbauer e Qian hanno mostrato che si può fare; Pactena mostra che si può mettere in esercizio.
Negli anni Novanta il contante digitale offline è esistito davvero, in molti paesi e su larga scala. È la parte che quasi tutti i racconti tralasciano, ed è proprio da lì che si capisce la situazione di oggi.
Anni 1990
DigiCash / eCash — la società di Chaum.
La prova che il pagamento digitale anonimo funziona, su un comune personal computer, senza hardware di sicurezza.
Nel prodotto consegnato la banca verificava online ogni banconota; la modalità offline rimase una «future extension» (estensione futura). La società fallì nel 1998.
1992–1995
CAFE — il progetto ESPRIT dell'UE, con la partecipazione di Chaum.
La costruzione più raffinata del periodo — e l'unica di quel periodo con identificazione crittografica del truffatore: «Even if the tamper-resistance is broken, users who spend electronic money more than once are identified, and the identity of the user whose guardian was used for this fraud can be proved.» (Anche se la resistenza alla manomissione viene violata, gli utenti che spendono più di una volta il denaro elettronico vengono identificati, ed è dimostrabile l'identità dell'utente il cui dispositivo di custodia è stato usato per la frode.) Già nel 1994 gli autori vedevano che ciò che conta è una dimostrabilità che regga in tribunale, non il rilevamento da solo.
Con le parole del progetto stesso: «it allows just one transfer of the electronic money» (consente un solo trasferimento del denaro elettronico). Un passaggio. Nessuna catena. Il progetto si è chiuso come previsto nel novembre 1995 e non è mai diventato un prodotto.
Anni 1990
Mondex — NatWest, poi Mastercard.
Da carta a carta, offline, di mano in mano, senza compensazione intermedia — nella sua epoca, l'unico sistema capace di reggere la catena a lunghezza illimitata. Certificazione ITSEC E6, un modello di sicurezza formale, ed esercizio reale in più di una dozzina di paesi.
La fiducia si è trasferita nel chip. La carta non dimostrava che nessuno avesse imbrogliato: contava sul fatto che imbrogliare fosse impraticabile. Identificazione del truffatore, nessuna: la carta conservava solo le ultime dieci transazioni, e non esisteva alcuna traccia di controllo globale. La critica dell'epoca diceva esattamente questo. L'ultimo mercato ha chiuso nel 2008.
1996–anni 2020
GeldKarte, Octopus, Proton, Chipknip, Danmønt, Quick, Moneo, Visa Cash.
Pagamento offline funzionante e diffuso, in diversi paesi, in alcuni casi per decenni.
Tutti costruiti su una carta a chip resistente alla manomissione. Il trasferimento tra utenti o è espressamente escluso — la documentazione tedesca della GeldKarte dedica una sezione al principio della «Nichtübertragbarkeit von Guthaben» (non trasferibilità dei saldi) — oppure passa da un'applicazione online, come con Octopus. Nessuno ha identificazione crittografica del truffatore; l'abuso viene gestito con conti ombra centrali e liste di blocco.
Anni 2020
Le banche centrali: il livello offline dell'euro digitale, l'e-CNY, UPI Lite X, il progetto pilota e-krona, la sterlina digitale, BIS Project Polaris.
Pagamento offline in sistemi reali e ad alto volume, in un contesto regolamentato, in alcuni casi con più di un passaggio.
L'ancoraggio di sicurezza è ovunque un chip dentro il dispositivo dell'utente, e l'identificazione del truffatore o manca, o avviene per via istituzionale anziché crittografica. Nell'esperimento del 2025 della Bank of England cinque fornitori su cinque hanno usato secure element; la Riksbank ha provato una soluzione basata sui soli telefoni e l'ha scartata per iscritto.
Due schemi ricorrenti, e reggono lungo quarant'anni. Dove il pagamento offline è stato preso sul serio, sotto ci hanno messo dell'hardware. Dove invece è stata scelta la matematica, o non ne è uscito nulla di consegnabile, o a pagare il prezzo del truffatore sono stati gli onesti. Nessun sistema storico ha soddisfatto insieme la catena offline a più passaggi e l'identificazione crittografica del truffatore: Mondex aveva la catena ma non l'identificazione, CAFE aveva l'identificazione ma non la catena.
La nota storica più forte è questa. Quando David Chaum in persona, nel 2022, è tornato al pagamento offline di mano in mano, è andato a riprendere una carta fisica, e ha scritto: «Solutions relying only on software, including previous proposals by the present author, do not provide strong assurance of finality.» (Le soluzioni che si affidano al solo software — comprese le proposte precedenti del presente autore — non offrono una garanzia forte di definitività.) È una citazione a doppio taglio, e qui vanno riportate entrambe le letture. Da un lato è il fondatore del campo a dire che sulla via del solo software, fino a quel momento, nessuno era riuscito. Dall'altro è un'autorità considerevole a dire che quella via non porta da nessuna parte. La seconda lettura è una sfida seria — ed è il motivo per cui la costruzione di Pactena è stata misurata, e non soltanto progettata.
Un'affermazione del tipo «non è stato trovato altro» vale quanto vale la ricerca che le sta dietro. Le fonti sono quindi indicate qui una per una, e con esse fin dove è arrivato l'esame.
Il secondo e il terzo giro di ricerca non hanno prodotto alcun nuovo risultato contro le prime sei proprietà. La ricerca ha raggiunto la saturazione.
Citazioni sul denaro digitale e sul pagamento offline in sé.
Each faces open challenges: complete reliance on trusted hardware, the deanonymisation of honest users in the case of double-spending, or growing transactions with each offline payment. To date, no system providing offline functionality has been implemented.
(Ciascuno si scontra con questioni aperte: la dipendenza totale da hardware fidato, la deanonimizzazione degli utenti onesti in caso di doppia spesa, oppure transazioni che crescono a ogni pagamento offline. A oggi non è stato realizzato alcun sistema dotato di funzionalità offline.)
In a fully offline setting without secure hardware, double-spending cannot be prevented. … [La modalità a più passaggi] hinges entirely on the security of the hardware.
(In un contesto interamente offline e senza hardware sicuro, la doppia spesa non può essere impedita. … [La modalità a più passaggi] dipende per intero dalla sicurezza dell'hardware.)
Local storage settlement model — a settlement model referring to secure element (SE) in the digital euro user's devices performing the technical tasks of verification and registration of holdings…
(Modello di regolamento a memorizzazione locale — un modello di regolamento che fa riferimento a un elemento di sicurezza (SE) presente nei dispositivi dell'utente dell'euro digitale; è tale elemento a svolgere i compiti tecnici di verifica e di registrazione delle disponibilità…)
All solutions used secure elements to support double spend and counterfeit prevention or to protect cryptographic key information.
(Tutte le soluzioni hanno usato elementi di sicurezza per contribuire a prevenire la doppia spesa e la contraffazione, oppure per proteggere le informazioni sulle chiavi crittografiche.)
This was not possible as our assessment is that it was not possible to achieve adequate safety. We therefore chose to base the offline solution solely on cards.
(Non è stato possibile, perché a nostro giudizio non era possibile raggiungere una sicurezza adeguata. Abbiamo quindi scelto di basare la soluzione offline esclusivamente sulle carte.)
Any solution will depend on the tamper resistance of the user device to protect against physical and cyber attacks.
(Qualunque soluzione dipenderà dalla resistenza alla manomissione del dispositivo dell'utente, a protezione dagli attacchi fisici e informatici.)
Altre due frasi descrivono esattamente il dilemma apparente a cui mirava l'intera ricerca. La BIS: «if there are no links between devices and user identity, there would be no way to identify potentially malicious users even if malicious devices can be blocked in the system.» (Se non esistono collegamenti fra i dispositivi e l'identità dell'utente, non ci sarebbe modo di identificare gli utenti potenzialmente malintenzionati, anche se i dispositivi malintenzionati possono essere bloccati nel sistema.) La Bank of England: «if double spending were to occur, there would be no way of knowing which device initiated it.» (Se si verificasse una doppia spesa, non ci sarebbe modo di sapere quale dispositivo l'abbia avviata.)
Nel 2026 il campo delle banche centrali tratta l'anonimato e l'identificazione del truffatore come alternative che si escludono. La letteratura crittografica sa dal 2021 che non è così. Mancava l'istanza che si potesse davvero mettere in esercizio.
La realizzabilità crittografica della combinazione di proprietà è stata stabilita dalla letteratura accademica — Baldimtsi–Chase–Fuchsbauer–Kohlweiss nel 2015 e Bauer–Fuchsbauer–Qian nel 2021. Non è in discussione. Ciò che Pactena aggiunge è l'innovazione e la realizzazione: dimensioni misurate, tempo di verifica misurato, un'implementazione di riferimento e una demo funzionante, su un comune telefono, senza hardware di sicurezza. Il pacchetto di pagamento consegnato al ricevente è di circa 456 byte appena emesso e di circa 956 byte alla catena più profonda, verificato in circa 12 ms.
La profondità di trasferimento è deliberatamente limitata, dieci passaggi, con la riservatezza preservata. La revisione crittografica esterna del livello di pagamento è in corso; il risultato sarà pubblicato. La specifica è completa.
Ad agosto 2026 non è noto alcun altro sistema di pagamento pubblicamente documentato e funzionante che offra questa combinazione di proprietà insieme, in forma implementata e misurata.
La ricerca prosegue in modo continuativo. Se conosce un sistema del genere, ci farebbe sinceramente piacere conoscerlo.