Una banconota digitale
Il valore è contenuto in banconote distinte, speso a porzioni, verificato in locale. La banconota è un oggetto al portatore; è il protocollo a rendere onesto il portatore.
Protocollo
Pactena è un protocollo di pagamento. Non è una valuta e non è un mercato. Definisce come una banconota digitale viene emessa, spesa, trasferita e rimborsata — con la riservatezza del contante, e una proprietà di responsabilità che il contante non ha mai avuto.
Il valore è contenuto in banconote distinte, speso a porzioni, verificato in locale. La banconota è un oggetto al portatore; è il protocollo a rendere onesto il portatore.
Un livello di conto gestisce le chiavi a soglia: la chiave di conto viene generata in modo distribuito e non esiste mai per intero, nemmeno al momento della firma. Un livello di pagamento gestisce l'emissione, la spesa e il trasferimento.
Root → Issuer → Merchant/User. Ogni collegamento è un certificato dello stesso schema; ogni controllo è la stessa funzione di verifica.
Cinque primitive mirate e una costruzione leggera, scelte per questo problema. Nessun sistema di prova di cui fidarsi, nessun circuito da controllare, nessuna cerimonia di trusted setup da spiegare.
La verifica è un insieme piccolo e fisso di controlli mirati. Non cresce con l'enunciato.
Nessun hardware di sicurezza, nessun custode imposto dal fornitore. Il client gira su un normale telefono. È questa la differenza rispetto a ogni progetto pilota offline di banca centrale finora pubblicato.
Trasporta qualunque denaro l'emittente le metta dietro.
La doppia spesa offline è un problema aperto del contante digitale da decenni. È il motivo per cui gli esperimenti offline delle banche centrali si affidano ancora a hardware sicuro dedicato.
Pactena è la prima soluzione implementata nota che lo risolve puramente a livello di protocollo, senza fiducia nell'hardware: chi spende due volte la stessa banconota digitale rende calcolabile la propria chiave segreta — la frode identifica il truffatore, personalmente. Cinque elementi verificabili: un'implementazione di riferimento, una verifica offline misurata di circa 12 ms, una scelta della curva dichiarata, un dimostratore funzionante e dimensioni in byte pubblicate.
Ad agosto 2026 non è noto alcun altro sistema pubblicamente documentato e funzionante che lo garantisca anche lungo una catena di trasferimenti offline: una doppia spesa fa il nome esattamente del truffatore originario, e ogni altro membro onesto della catena conserva il proprio anonimato — non vengono smascherati né i detentori onesti prima del truffatore né quelli dopo di lui, e nessuno di loro diventa sospetto. Per un teorema della costruzione, un detentore onesto non può essere incastrato. La revisione crittografica esterna del livello di pagamento è in corso; il risultato sarà pubblicato.
La frode si smaschera da sola.
Il rilevamento con rivelazione dell'identità nella linea di Chaum è rimasto teorico; non ha mai funzionato in un sistema reale, su scala vera. I progetti pilota offline delle banche centrali pubblicati poggiano su hardware di sicurezza — esattamente quella fiducia nell'hardware che Pactena elimina. E non è noto alcun sistema pubblicato e funzionante che unisca l'attribuzione offline a più passaggi e la non incastrabilità. Se ne conosce uno, ci farebbe davvero piacere leggerne.