Precedenti

Il campo, misurato.

Un'affermazione del tipo «non è noto alcun altro sistema» vale esattamente quanto vale la ricerca che le sta dietro. Seguono quindi il metro di misura, le fonti e i risultati — voce per voce.

Il metro di misura

Sette proprietà, ciascuna decidibile per conto proprio, sulle quali qualunque sistema può essere misurato — una costruzione accademica, un prodotto industriale, un progetto pilota di banca centrale, un brevetto. Le prime sei sono falsificabili: basta mostrare un sistema che le soddisfi tutte e sei, e l'affermazione cade.

01

Definitività offline

Chi riceve decide sul posto, senza rete. Non store-and-forward, dove il rischio è rinviato e più tardi lo porta qualcun altro — ma accettazione vera, definitiva sul posto.

02

Senza fiducia nell'hardware

L'argomento di sicurezza non poggia su un componente resistente alla manomissione dentro il dispositivo dell'utente. Uno smartphone comune, senza hardware di sicurezza. L'uso facoltativo di un componente simile è ammissibile; un'affermazione che crolla senza il chip no.

03

Trasferimento a più passaggi

La banconota digitale prosegue offline, di mano in mano — almeno due passaggi senza tornare all'emittente. È la differenza fra una carta di denaro elettronico e il contante: dalla carta il valore va all'esercente e lì si ferma; una banconota prosegue.

04

Frode autorivelante

L'identità di chi spende due volte è ricavabile per via crittografica dalle tracce dei due pagamenti. Nessuna terza parte fidata apre alcunché e nessuna autorità valuta — la matematica la restituisce, e chiunque può verificarla.

05

Attribuzione che risparmia gli innocenti

Il sistema fa il nome esattamente del truffatore originario, e ogni altro membro onesto della catena conserva il proprio anonimato — non vengono smascherati né i detentori onesti prima del truffatore né quelli dopo di lui, e nessuno di loro diventa sospetto.

06

Non incastrabilità

Un teorema formale: contro un utente onesto non è producibile alcuna prova valida di doppia spesa — né da un emittente malintenzionato, né da partecipanti alla catena in collusione. La letteratura la chiama exculpability, o non-frameability. È ciò che separa la vera responsabilità dalla semplice accusabilità.

07

Implementabilità

Una specifica versionata, un'implementazione di riferimento, un dimostratore funzionante, dimensioni e tempi di esecuzione misurati, una scelta della curva dichiarata, un livello di base in esercizio, e un quadro regolamentare e di rimedio. Una costruzione corretta sulla carta ma inutilizzabile a una cassa non è un sistema di pagamento.

L'obiezione consueta a un metro di misura è che chi l'ha scritto l'abbia tagliato su misura. Vale allora la pena osservare che una sistematizzazione del tutto indipendente misura la quinta proprietà esattamente allo stesso modo. Una colonna del SoK: Offline Payment Systems del marzo 2026 (Università di Innsbruck, Università di Vienna, SBA Research; arXiv:2603.16320, trentasei sistemi) è «privacy revocation», ed è definita così: DS se la revoca avviene soltanto in casi di doppia spesa, e U se la riservatezza degli utenti onesti può essere rivelata involontariamente, come effetto collaterale del rilevamento di chi ha speso due volte. Gli autori compongono la U in rosso, come proprietà espressamente indesiderabile. Fra i sistemi con piena capacità offline, esattamente due ricevono una U — le stesse due costruzioni che il metro di misura qui sopra indica come controesempi. Il criterio non è un'invenzione di Pactena.

La linea accademica

Quattro decenni, voce per voce, ciascuna con ciò che ha dato e ciò che è costata. Letta di seguito, la linea ha una forma: ogni passo che ha conquistato una proprietà l'ha pagata da qualche altra parte.

  1. Anno

    1982

    Che cosa era

    Chaum: la firma cieca.

    Che cosa ha dato

    L'idea del contante digitale anonimo, in una costruzione abbastanza elegante da restare fondativa ancora oggi.

    Il prezzo

    Online. L'esercente deve chiamare la banca a ogni singolo pagamento per sapere se la banconota è già stata spesa. Inutilizzabile offline, e senza trasferimento.

  2. Anno

    1988

    Che cosa era

    Chaum–Fiat–Naor: contante elettronico offline.

    Che cosa ha dato

    La nascita della doppia spesa autorivelante. L'identità di chi spende è codificata nella banconota in modo che un pagamento non riveli nulla, mentre due pagamenti permettono alla banca di calcolare il nome del truffatore.

    Il prezzo

    Un passaggio. L'utente paga l'esercente, l'esercente deposita. Nessun percorso di mano in mano. E una precisazione che vale la pena fare: l'articolo non contiene alcuna dimostrazione di impossibilità sulla prevenzione. Contiene una decisione di progetto — poggia sul rilevamento anziché sulla prevenzione, perché offline la prevenzione non è ottenibile.

  3. Anno

    1990–1992

    Che cosa era

    Okamoto–Ohta: il primo contante elettronico trasferibile.

    Che cosa ha dato

    Denaro che può proseguire fra un numero qualsiasi di utenti.

    Il prezzo

    L'anonimato è debole. Anche in assenza di qualsiasi doppia spesa, è decidibile se due pagamenti provengano dallo stesso utente. La letteratura ha poi chiamato questa proprietà weak anonymity.

  4. Anno

    1993

    Che cosa era

    Chaum–Pedersen: un risultato negativo.

    Che cosa ha dato

    La dimostrazione che una banconota trasferita cresce necessariamente a ogni passaggio di mano, e che un osservatore con risorse illimitate riconosce sempre una banconota che ha già avuto.

    Il prezzo

    Questo teorema incombe su tutta la linea successiva. Ogni costruzione trasferibile deve pagare a ogni passaggio. L'unica domanda aperta è quanto.

  5. Anno

    2005

    Che cosa era

    Camenisch–Hohenberger–Lysyanskaya: Compact E-Cash.

    Che cosa ha dato

    Una svolta nell'efficienza del prelievo — molte banconote in una sola operazione, in una dotazione ridotta. Da allora, un elemento costruttivo largamente usato.

    Il prezzo

    Non trasferibile. Dall'utente all'esercente, e la strada finisce lì.

  6. Anno

    2008

    Che cosa era

    Canard–Gouget: il modello formale.

    Che cosa ha dato

    La prima sistematizzazione formale delle nozioni di anonimato per il contante trasferibile, e la dimostrazione che la nozione più forte concepibile è irraggiungibile. Danno anche una costruzione che soddisfa ogni proprietà raggiungibile.

    Il prezzo

    Con le parole della letteratura stessa, «completely impractical» (del tutto impraticabile) — poggia su riduzioni generiche di teoria della complessità, quindi è una prova di principio, non un sistema costruibile.

  7. Anno

    2009

    Che cosa era

    Fuchsbauer, Vergnaud e coautori: contante trasferibile a dimensione costante.

    Che cosa ha dato

    Un modo elegante di aggirare il limite di crescita: la storia della catena non viaggia nella banconota, ma è conservata in ricevute custodite dagli utenti. La dimensione resta costante.

    Il prezzo

    È il prezzo più istruttivo di tutta la vicenda. In caso di doppia spesa, un tracciatore fidato poteva svelare l'identità dei detentori onesti per le cui mani la banconota contaminata era poi passata — gli innocenti pagavano per il colpevole, sia pure davanti a una sola parte privilegiata. Due precisazioni, per correttezza: l'anonimato non si perde pubblicamente, ma solo verso quella parte fidata, e il procedimento è interattivo, perché le ricevute vanno richieste agli utenti. Secondo il metro di misura qui sopra la proprietà resta comunque violata: i detentori onesti diventano identificati, e diventano sospetti.

  8. Anno

    2011

    Che cosa era

    Blazy e coautori: anonimato con un giudice.

    Che cosa ha dato

    La riparazione delle carenze del lavoro precedente, con l'anonimato restituito all'utente onesto.

    Il prezzo

    Richiede un giudice che vede tutto. Quella chiave però non identifica soltanto il truffatore: con essa, in qualsiasi momento, si può seguire qualunque banconota e qualunque utente. Il prezzo non è sceso, ha cambiato forma — un'unica chiave che apre l'anonimato dell'intero sistema.

  9. Anno

    2015

    Che cosa era

    Baldimtsi–Chase–Fuchsbauer–Kohlweiss: contante trasferibile pienamente anonimo.

    Che cosa ha dato

    La prima costruzione a puntare, senza terza parte fidata, a tutte e tre le nozioni di anonimato presenti in letteratura. Gli autori formulano così l'obiettivo di progetto: «it needs to ensure that the right user is accused while the anonymity of honest owners … will be preserved» (occorre garantire che a essere accusato sia l'utente giusto, mentre l'anonimato dei detentori onesti … viene preservato) — in sostanza la quinta proprietà del metro di misura qui sopra, dal 2015.

    Il prezzo

    Due prezzi. Nella dimostrazione della nozione di anonimato più forte è stato poi trovato un errore — e a trovarlo sono stati gli autori del capitolo successivo. E, per la valutazione della letteratura stessa, è «hardly practical» (a stento praticabile); gli elementi costruttivi sono «far from being implementable on constrained mobile devices» (ben lontani dall'essere implementabili su dispositivi mobili con risorse limitate).

Bauer–Fuchsbauer–Qian, 2021 — l'unico sfidante vero

Nel 2021 Balthazar Bauer, Georg Fuchsbauer e Chen Qian hanno presentato alla conferenza PKC il lavoro Transferable E-Cash: A Cleaner Model and the First Practical Instantiation. La loro costruzione soddisfa tutte e sei le proprietà falsificabili. Definitività offline, nessuna fiducia nell'hardware, profondità di trasferimento illimitata, doppia spesa autorivelante, attribuzione che risparmia gli innocenti, e un teorema formale di non incastrabilità — quest'ultimo contro una banca malintenzionata e partecipanti alla catena in collusione, insieme. Tutte e tre le nozioni di anonimato della letteratura sono dimostrate, compresa la più forte. La sistematizzazione indipendente del 2026 lo conferma e li colloca sul lato «only in cases of double-spending».

La realizzabilità della combinazione di proprietà l'hanno dunque mostrata loro. Non è in discussione. È proprio il fatto di nominare la fonte del concetto, e di indicare con precisione che cosa vi è stato aggiunto, a rendere verificabile il resto di questa pagina.

Ciò che non è stato fatto è rigorosamente una categoria di fatto, e consta di tre elementi: non c'è implementazione pubblicata, non c'è tempo di esecuzione misurato, non c'è scelta della curva. Lo confermano tre fonti indipendenti — un articolo ACNS 2026 che cita il lavoro («the performance of Bauer et al. is not reported»), la tabella del SoK 2026, in cui le celle dell'implementazione, delle transazioni al secondo e della latenza sono vuote, e la tesi di dottorato del primo autore, disponibile per intero, nella quale una ricerca su tempi di esecuzione, dimensioni in byte, prototipo o curva non produce alcun risultato sostanziale.

We view this as practical by current standards.
Bauer, Fuchsbauer, Qian: Transferable E-Cash: A Cleaner Model and the First Practical Instantiation, IACR ePrint 2020/1400, introduzione. Gli autori considerano pratica la propria costruzione e, rispetto alle costruzioni precedenti, davvero irrealizzabili, la valutazione regge.
ParametroBauer–Fuchsbauer–Qian 2021Pactena v8
Pacchetto di pagamento consegnato al ricevente, dopo il prelievo 19.248 byte ~456 byte
Crescita per trasferimento +7.392 byte +48 byte
La catena più profonda profondità illimitata ~956 byte (dieci passaggi)
Verifica offline non misurata ~12 ms
Implementazione, benchmark, scelta della curva nessuna pubblicata implementazione di riferimento e dimostratore funzionante

I numeri della tabella vengono dall'analisi di efficienza dell'articolo, che indica le dimensioni come conteggi astratti di elementi di gruppo. Convertiti sulla curva esaminata dagli autori stessi — conversione che anche la letteratura citante ha svolto, arrivando allo stesso risultato — quei conteggi danno le dimensioni in byte qui sopra. La loro banconota è di circa diciannove kilobyte appena emessa e cresce di circa sette kilobyte a ogni passaggio di mano; dopo una catena di dieci passaggi è dell'ordine dei novanta kilobyte. Non è un errore degli autori: è il prezzo della nozione di anonimato più forte, che hanno assunto deliberatamente e motivato nell'articolo. Il confronto è fatto sui pacchetti di pagamento anziché sulle prove perché la loro prova di colpevolezza è di 96 byte e non cresce con la profondità — misurati sulla dimensione della prova, i due sistemi sarebbero indistinguibili.

La differenza è un compromesso deliberato su due punti. La profondità di trasferimento di Pactena è limitata — dieci passaggi, come parametro configurabile — la loro no. La riservatezza di Pactena è transazionale e compartimentata al confine dell'emittente, non di sistema: l'esercente non viene a sapere chi ha pagato; chi riceve verifica la controparte che ha davanti, ma dei detentori precedenti non apprende nulla; e un emittente conosce solo il proprio cliente, più l'emittente con cui deve regolare i conti. Gli utenti intermedi della catena non si rivelano a nessuno. La nozione di anonimato più forte della letteratura richiederebbe anche che un emittente non possa seguire la propria emissione; in un sistema regolamentato e basato su KYC questo non è né necessario né desiderabile, perché al confine dell'emittente serve proprio la responsabilità. Il prezzo del compromesso è misurabile: il pacchetto di pagamento di Pactena cresce di 48 byte per trasferimento, non di sette kilobyte. Bauer, Fuchsbauer e Qian hanno mostrato che si può fare; Pactena mostra che si può mettere in esercizio.

La linea industriale e quella delle banche centrali

Negli anni Novanta il contante digitale offline è esistito davvero, in molti paesi e su larga scala. È la parte che quasi tutti i racconti tralasciano, ed è proprio da lì che si capisce la situazione di oggi.

  1. Anno

    Anni 1990

    Che cosa era

    DigiCash / eCash — la società di Chaum.

    Che cosa ha dato

    La prova che il pagamento digitale anonimo funziona, su un comune personal computer, senza hardware di sicurezza.

    Il prezzo

    Nel prodotto consegnato la banca verificava online ogni banconota; la modalità offline rimase una «future extension» (estensione futura). La società fallì nel 1998.

  2. Anno

    1992–1995

    Che cosa era

    CAFE — il progetto ESPRIT dell'UE, con la partecipazione di Chaum.

    Che cosa ha dato

    La costruzione più raffinata del periodo — e l'unica di quel periodo con identificazione crittografica del truffatore: «Even if the tamper-resistance is broken, users who spend electronic money more than once are identified, and the identity of the user whose guardian was used for this fraud can be proved.» (Anche se la resistenza alla manomissione viene violata, gli utenti che spendono più di una volta il denaro elettronico vengono identificati, ed è dimostrabile l'identità dell'utente il cui dispositivo di custodia è stato usato per la frode.) Già nel 1994 gli autori vedevano che ciò che conta è una dimostrabilità che regga in tribunale, non il rilevamento da solo.

    Il prezzo

    Con le parole del progetto stesso: «it allows just one transfer of the electronic money» (consente un solo trasferimento del denaro elettronico). Un passaggio. Nessuna catena. Il progetto si è chiuso come previsto nel novembre 1995 e non è mai diventato un prodotto.

  3. Anno

    Anni 1990

    Che cosa era

    Mondex — NatWest, poi Mastercard.

    Che cosa ha dato

    Da carta a carta, offline, di mano in mano, senza compensazione intermedia — nella sua epoca, l'unico sistema capace di reggere la catena a lunghezza illimitata. Certificazione ITSEC E6, un modello di sicurezza formale, ed esercizio reale in più di una dozzina di paesi.

    Il prezzo

    La fiducia si è trasferita nel chip. La carta non dimostrava che nessuno avesse imbrogliato: contava sul fatto che imbrogliare fosse impraticabile. Identificazione del truffatore, nessuna: la carta conservava solo le ultime dieci transazioni, e non esisteva alcuna traccia di controllo globale. La critica dell'epoca diceva esattamente questo. L'ultimo mercato ha chiuso nel 2008.

  4. Anno

    1996–anni 2020

    Che cosa era

    GeldKarte, Octopus, Proton, Chipknip, Danmønt, Quick, Moneo, Visa Cash.

    Che cosa ha dato

    Pagamento offline funzionante e diffuso, in diversi paesi, in alcuni casi per decenni.

    Il prezzo

    Tutti costruiti su una carta a chip resistente alla manomissione. Il trasferimento tra utenti o è espressamente escluso — la documentazione tedesca della GeldKarte dedica una sezione al principio della «Nichtübertragbarkeit von Guthaben» (non trasferibilità dei saldi) — oppure passa da un'applicazione online, come con Octopus. Nessuno ha identificazione crittografica del truffatore; l'abuso viene gestito con conti ombra centrali e liste di blocco.

  5. Anno

    Anni 2020

    Che cosa era

    Le banche centrali: il livello offline dell'euro digitale, l'e-CNY, UPI Lite X, il progetto pilota e-krona, la sterlina digitale, BIS Project Polaris.

    Che cosa ha dato

    Pagamento offline in sistemi reali e ad alto volume, in un contesto regolamentato, in alcuni casi con più di un passaggio.

    Il prezzo

    L'ancoraggio di sicurezza è ovunque un chip dentro il dispositivo dell'utente, e l'identificazione del truffatore o manca, o avviene per via istituzionale anziché crittografica. Nell'esperimento del 2025 della Bank of England cinque fornitori su cinque hanno usato secure element; la Riksbank ha provato una soluzione basata sui soli telefoni e l'ha scartata per iscritto.

Due schemi ricorrenti, e reggono lungo quarant'anni. Dove il pagamento offline è stato preso sul serio, sotto ci hanno messo dell'hardware. Dove invece è stata scelta la matematica, o non ne è uscito nulla di consegnabile, o a pagare il prezzo del truffatore sono stati gli onesti. Nessun sistema storico ha soddisfatto insieme la catena offline a più passaggi e l'identificazione crittografica del truffatore: Mondex aveva la catena ma non l'identificazione, CAFE aveva l'identificazione ma non la catena.

La nota storica più forte è questa. Quando David Chaum in persona, nel 2022, è tornato al pagamento offline di mano in mano, è andato a riprendere una carta fisica, e ha scritto: «Solutions relying only on software, including previous proposals by the present author, do not provide strong assurance of finality.» (Le soluzioni che si affidano al solo software — comprese le proposte precedenti del presente autore — non offrono una garanzia forte di definitività.) È una citazione a doppio taglio, e qui vanno riportate entrambe le letture. Da un lato è il fondatore del campo a dire che sulla via del solo software, fino a quel momento, nessuno era riuscito. Dall'altro è un'autorità considerevole a dire che quella via non porta da nessuna parte. La seconda lettura è una sfida seria — ed è il motivo per cui la costruzione di Pactena è stata misurata, e non soltanto progettata.

Fonti esaminate

Un'affermazione del tipo «non è stato trovato altro» vale quanto vale la ricerca che le sta dietro. Le fonti sono quindi indicate qui una per una, e con esse fin dove è arrivato l'esame.

Archivio IACR ePrint
L'intero corpus dell'e-cash trasferibile — cinque voci, la più recente il preprint del 2020 di Bauer–Fuchsbauer–Qian. Da allora non è comparsa alcuna nuova costruzione trasferibile.
DBLP
L'elenco completo delle pubblicazioni successive al 2021 di ogni autore della linea, e tutti i trentotto articoli che citano Bauer–Fuchsbauer–Qian, letti uno per uno.
SoK: Offline Payment Systems, 2026
Tutti e trentasei i sistemi della rassegna, cella per cella, letti dal sorgente LaTeX dell'articolo.
Programmi di conferenza
Real World Crypto per intero dal 2015 al 2026, l'archivio video IACR con 2.290 registrazioni, il programma principale di Financial Cryptography e il workshop CoDecFin dal 2019 al 2026.
Tesi di dottorato e di laurea
Gli archivi HAL, CORE, TU Delft, Normandie e CUHK — compresa una tesi discussa nel marzo 2026 che, dopo quattro anni di ricerca mirata, poggia ancora su hardware di sicurezza.
Google Patents
Ricerca a testo integrale e per classificazione, una quarantina di interrogazioni, con ventisette brevetti letti a livello di rivendicazione.
Documenti di banche centrali e organismi internazionali
Ventiquattro progetti, tredici dei quali nel testo integrale del documento ufficiale — BIS, BCE, Bank of England, Riksbank, Fed e EDPB — e ciascuno dei dodici fornitori di BIS Project Polaris, singolarmente.
Organismi di normazione
ISO/TS 12812, EMVCo, ISO 20022, W3C, ETSI, X9 e GSMA. Dove il testo integrale è a pagamento, si afferma soltanto ciò che l'ambito pubblicato consente.
Sistemi storici a valore memorizzato
Venticinque sistemi riportati alle fonti primarie — Mondex, DigiCash, CAFE, GeldKarte, Octopus e il resto del campo.
Corpus industriale e non accademico
L'intero archivio di media.ccc.de e DEF CON dal 27 al 33.
Registri dei finanziamenti
Attraverso l'aggregatore OpenAIRE: CORDIS, ANR, DFG, UKRI, NWO, NSF e FWF. L'interrogazione offline AND payment restituisce zero progetti.
Letteratura non anglofona
Fonti cinesi, giapponesi, coreane, russe, tedesche e francesi. Ogni voce accessibile poggia, senza eccezioni, su un ancoraggio di fiducia hardware.

Il secondo e il terzo giro di ricerca non hanno prodotto alcun nuovo risultato contro le prime sei proprietà. La ricerca ha raggiunto la saturazione.

Voci esterne

Citazioni sul denaro digitale e sul pagamento offline in sé.

Each faces open challenges: complete reliance on trusted hardware, the deanonymisation of honest users in the case of double-spending, or growing transactions with each offline payment. To date, no system providing offline functionality has been implemented.

(Ciascuno si scontra con questioni aperte: la dipendenza totale da hardware fidato, la deanonimizzazione degli utenti onesti in caso di doppia spesa, oppure transazioni che crescono a ogni pagamento offline. A oggi non è stato realizzato alcun sistema dotato di funzionalità offline.)

Senn, Judmayer, Stifter, Böhme: SoK: Offline Payment Systems, arXiv:2603.16320v1, marzo 2026, appendice G
In a fully offline setting without secure hardware, double-spending cannot be prevented. … [La modalità a più passaggi] hinges entirely on the security of the hardware.

(In un contesto interamente offline e senza hardware sicuro, la doppia spesa non può essere impedita. … [La modalità a più passaggi] dipende per intero dalla sicurezza dell'hardware.)

Parere del Prof. Dr.-Ing. Tibor Jager sulla modalità offline dell'euro digitale, EDPB Support Pool of Experts Programme, ottobre 2025. Il documento precisa espressamente che si tratta di un parere di esperto e non di una posizione ufficiale dell'EDPB.
Local storage settlement model — a settlement model referring to secure element (SE) in the digital euro user's devices performing the technical tasks of verification and registration of holdings…

(Modello di regolamento a memorizzazione locale — un modello di regolamento che fa riferimento a un elemento di sicurezza (SE) presente nei dispositivi dell'utente dell'euro digitale; è tale elemento a svolgere i compiti tecnici di verifica e di registrazione delle disponibilità…)

Banca Centrale Europea, Draft digital euro scheme rulebook v0.9, 31 luglio 2025, glossario. Qui il secure element non è un'opzione, ma un elemento della definizione.
All solutions used secure elements to support double spend and counterfeit prevention or to protect cryptographic key information.

(Tutte le soluzioni hanno usato elementi di sicurezza per contribuire a prevenire la doppia spesa e la contraffazione, oppure per proteggere le informazioni sulle chiavi crittografiche.)

Bank of England, Digital pound experiment report: Offline payments, 2025 — cinque fornitori su cinque
This was not possible as our assessment is that it was not possible to achieve adequate safety. We therefore chose to base the offline solution solely on cards.

(Non è stato possibile, perché a nostro giudizio non era possibile raggiungere una sicurezza adeguata. Abbiamo quindi scelto di basare la soluzione offline esclusivamente sulle carte.)

Sveriges Riksbank, E-krona pilot Phase 4, marzo 2024 — sul tentativo di basare la soluzione offline sui soli telefoni
Any solution will depend on the tamper resistance of the user device to protect against physical and cyber attacks.

(Qualunque soluzione dipenderà dalla resistenza alla manomissione del dispositivo dell'utente, a protezione dagli attacchi fisici e informatici.)

BIS Innovation Hub, Project Polaris Part 1: A handbook for offline payments with CBDC, maggio 2023

Altre due frasi descrivono esattamente il dilemma apparente a cui mirava l'intera ricerca. La BIS: «if there are no links between devices and user identity, there would be no way to identify potentially malicious users even if malicious devices can be blocked in the system.» (Se non esistono collegamenti fra i dispositivi e l'identità dell'utente, non ci sarebbe modo di identificare gli utenti potenzialmente malintenzionati, anche se i dispositivi malintenzionati possono essere bloccati nel sistema.) La Bank of England: «if double spending were to occur, there would be no way of knowing which device initiated it.» (Se si verificasse una doppia spesa, non ci sarebbe modo di sapere quale dispositivo l'abbia avviata.)

Nel 2026 il campo delle banche centrali tratta l'anonimato e l'identificazione del truffatore come alternative che si escludono. La letteratura crittografica sa dal 2021 che non è così. Mancava l'istanza che si potesse davvero mettere in esercizio.

Dove si colloca Pactena

La realizzabilità crittografica della combinazione di proprietà è stata stabilita dalla letteratura accademica — Baldimtsi–Chase–Fuchsbauer–Kohlweiss nel 2015 e Bauer–Fuchsbauer–Qian nel 2021. Non è in discussione. Ciò che Pactena aggiunge è l'innovazione e la realizzazione: dimensioni misurate, tempo di verifica misurato, un'implementazione di riferimento e una demo funzionante, su un comune telefono, senza hardware di sicurezza. Il pacchetto di pagamento consegnato al ricevente è di circa 456 byte appena emesso e di circa 956 byte alla catena più profonda, verificato in circa 12 ms.

La profondità di trasferimento è deliberatamente limitata, dieci passaggi, con la riservatezza preservata. La revisione crittografica esterna del livello di pagamento è in corso; il risultato sarà pubblicato. La specifica è completa.

Ad agosto 2026 non è noto alcun altro sistema di pagamento pubblicamente documentato e funzionante che offra questa combinazione di proprietà insieme, in forma implementata e misurata.

La ricerca prosegue in modo continuativo. Se conosce un sistema del genere, ci farebbe sinceramente piacere conoscerlo.