Ištakos

Sritis — išmatuota.

Teiginys „kita tokia sistema nežinoma“ vertas lygiai tiek, kiek verta už jo stovinti paieška. Todėl toliau — matas, šaltiniai ir radiniai, įvardyti po vieną.

Matas

Septynios savybės, kiekviena sprendžiama atskirai; pagal jas išmatuojama bet kuri sistema — akademinė konstrukcija, pramoninis produktas, centrinio banko bandymas, patentas. Pirmosios šešios yra falsifikuojamos: parodykite vieną sistemą, kuri atitiktų visas šešias, ir teiginys griūva.

01

Galutinumas neprisijungus

Priimančioji šalis sprendžia vietoje, be tinklo. Ne store-and-forward, kur rizika atidedama ir vėliau ją neša kas nors kitas — o tikras, vietoje galutinis priėmimas.

02

Be pasitikėjimo aparatine įranga

Saugumo argumentas nesiremia manipuliacijoms atsparia dalimi naudotojo įrenginyje. Paprastas išmanusis telefonas, be saugumo aparatinės įrangos. Jei tokia dalis naudojama pasirinktinai, tai priimtina; teiginys, kuris be lusto sugriūva, — ne.

03

Daugiažingsnis perdavimas

Skaitmeninis banknotas keliauja toliau neprisijungęs, iš rankų į rankas — bent du žingsniai negrįžtant pas emitentą. Būtent tuo elektroninių pinigų kortelė skiriasi nuo grynųjų: iš kortelės vertė nukeliauja prekybininkui ir sustoja, o banknotas keliauja toliau.

04

Save išduodantis sukčiavimas

Dvigubo išleidėjo tapatybė kriptografiškai atkuriama iš dviejų mokėjimų pėdsakų. Jokia patikima trečioji šalis nieko neatveria ir jokia institucija nieko nesprendžia — tapatybę duoda matematika, ir ją gali pasitikrinti bet kas.

05

Nekaltuosius tausojantis priskyrimas

Sistema įvardija būtent pirminį sukčių, o visi kiti sąžiningi grandinės nariai išsaugo anonimiškumą — neišsiduoda nei sąžiningi turėtojai iki sukčiaus, nei tie, kurie po jo, ir nė vienas jų netampa įtariamuoju.

06

Neapkaltinamumas

Formali teorema, kad prieš sąžiningą naudotoją neįmanoma pagaminti galiojančio dvigubo išleidimo įrodymo — nei nesąžiningam emitentui, nei susitarusiems grandinės dalyviams. Literatūroje tai vadinama exculpability arba non-frameability. Būtent tai tikrą atskaitomybę skiria nuo paprasto galėjimo apkaltinti.

07

Įdiegiamumas

Versijuota specifikacija, etaloninis įgyvendinimas, veikiantis demonstratorius, išmatuoti dydžiai ir išmatuoti veikimo laikai, įvardytas kreivės pasirinkimas, realioje aplinkoje veikiantis bazinis sluoksnis bei reguliavimo ir žalos atlyginimo sistema. Konstrukcija, kuri popieriuje teisinga, bet prie kasos netinka, nėra mokėjimų sistema.

Įprastas priekaištas matui — kad autorius jį prisitaikė sau. Todėl verta atkreipti dėmesį: visiškai nepriklausoma sisteminė apžvalga penktąją savybę matuoja lygiai taip pat. 2026 m. kovo SoK: Offline Payment Systems (Insbruko universitetas, Vienos universitetas, SBA Research; arXiv:2603.16320, trisdešimt šešios sistemos) viena lentelės skiltis yra „privacy revocation“, ir ji apibrėžiama taip: DS, jei atskleidimas įvyksta tik dvigubo išleidimo atvejais, ir U, jei sąžiningų naudotojų privatumas gali būti netyčia atskleistas kaip dvigubo išleidėjo aptikimo šalutinis poveikis. Raidę U autoriai spausdina raudonai, kaip aiškiai nepageidaujamą savybę. Tarp visiškai neprisijungus veikiančių sistemų U gauna lygiai dvi — tos pačios dvi konstrukcijos, kurias kaip kontrpavyzdžius įvardija ir aukščiau pateiktas matas. Vadinasi, kriterijus nėra Pactena išradimas.

Akademinė linija

Keturi dešimtmečiai, punktas po punkto, prie kiekvieno — ką jis davė ir kiek kainavo. Skaitoma iš eilės linija įgauna formą: kiekvienas žingsnis, laimėjęs vieną savybę, kitur už ją sumokėjo.

  1. Metai

    1982

    Kas tai buvo

    Chaum: aklasis parašas.

    Ką tai davė

    Anoniminių skaitmeninių grynųjų idėja, ir konstrukcija tokia elegantiška, kad tebėra pamatinė iki šiol.

    Kaina

    Prisijungus. Prie kiekvieno mokėjimo prekybininkas turi skambinti bankui, kad sužinotų, ar banknotas jau išleistas. Neprisijungus netinka, ir perdavimo nėra.

  2. Metai

    1988

    Kas tai buvo

    Chaum–Fiat–Naor: elektroniniai grynieji neprisijungus.

    Ką tai davė

    Pats save išduodančio dvigubo išleidimo gimimas. Išleidėjo tapatybė į banknotą įrašoma taip, kad vienas mokėjimas neatskleidžia nieko, o iš dviejų bankas apskaičiuoja sukčiaus vardą.

    Kaina

    Vienas žingsnis. Naudotojas sumoka prekybininkui, prekybininkas deponuoja. Iš rankų į rankas keliavimo nėra. Ir vieną dalyką verta pasakyti tiksliai: straipsnyje nėra jokio negalimumo įrodymo apie užkardymą. Jame yra projektinis sprendimas — remiamasi aptikimu, o ne užkardymu, nes neprisijungus užkardymo suteikti neįmanoma.

  3. Metai

    1990–1992

    Kas tai buvo

    Okamoto–Ohta: pirmieji perleidžiami elektroniniai grynieji.

    Ką tai davė

    Pinigai, galintys keliauti toliau tarp bet kokio skaičiaus naudotojų.

    Kaina

    Anonimiškumas silpnas. Net ir visai be dvigubo išleidimo galima nustatyti, ar du mokėjimus atliko tas pats naudotojas. Literatūra tai vėliau pavadino weak anonymity.

  4. Metai

    1993

    Kas tai buvo

    Chaum–Pedersen: neigiamas rezultatas.

    Ką tai davė

    Įrodymas, kad perduodamas banknotas su kiekvienu perdavimu neišvengiamai auga ir kad neribotų išteklių turintis stebėtojas visada atpažįsta banknotą, kurį anksčiau turėjo.

    Kaina

    Ši teorema nulemia visą tolesnę liniją. Kiekviena perleidžiama konstrukcija turi mokėti už kiekvieną žingsnį. Atviras lieka tik klausimas, kiek.

  5. Metai

    2005

    Kas tai buvo

    Camenisch–Hohenberger–Lysyanskaya: Compact E-Cash.

    Ką tai davė

    Išėmimo efektyvumo proveržis — daug banknotų viena operacija, mažoje talpykloje. Nuo tada plačiai naudojamas statybinis blokas.

    Kaina

    Neperleidžiami. Naudotojas prekybininkui — ir kelias baigiasi.

  6. Metai

    2008

    Kas tai buvo

    Canard–Gouget: formalus modelis.

    Ką tai davė

    Pirmoji formali perleidžiamų grynųjų anonimiškumo sąvokų sistematika ir įrodymas, kad stipriausia įsivaizduojama sąvoka nepasiekiama. Jie pateikia ir konstrukciją, atitinkančią visas pasiekiamas savybes.

    Kaina

    Pačios literatūros žodžiais, „completely impractical“ (visiškai nepraktiška) — ji remiasi bendromis sudėtingumo teorijos redukcijomis, todėl yra koncepcijos įrodymas, o ne pastatoma sistema.

  7. Metai

    2009

    Kas tai buvo

    Fuchsbauer, Vergnaud ir bendraautoriai: pastovaus dydžio perleidžiami grynieji.

    Ką tai davė

    Sumanus augimo ribos apėjimas: grandinės istorija nešama ne banknote, o saugoma naudotojų turimuose kvituose. Dydis lieka pastovus.

    Kaina

    Tai pamokomiausia kaina visoje istorijoje. Įvykus dvigubam išleidimui, patikima sekimo šalis galėjo atskleisti sąžiningų turėtojų, per kurių rankas užkrėstas banknotas vėliau perėjo, tapatybes — nekaltieji sumokėjo už kaltąjį, net jei ir tik vienai privilegijuotai šaliai. Du patikslinimai teisybės dėlei: anonimiškumas prarandamas ne viešai, o tik tos patikimos šalies atžvilgiu, ir procesas yra interaktyvus — kvitus reikia išsireikalauti iš naudotojų. Pagal aukščiau pateiktą matą savybė vis tiek neišlaikoma: sąžiningi turėtojai tampa nustatyti ir tampa įtariamaisiais.

  8. Metai

    2011

    Kas tai buvo

    Blazy ir bendraautoriai: anonimiškumas su teisėju.

    Ką tai davė

    Ankstesnio darbo trūkumų taisymas, grąžinantis sąžiningo naudotojo anonimiškumą.

    Kaina

    Jam reikia visa matančio teisėjo. Tas raktas nustato ne tik sukčių: su juo bet kada galima atsekti bet kurį banknotą ir bet kurį naudotoją. Kaina nesumažėjo — ji pakeitė pavidalą: vienas raktas, atrakinantis visos sistemos anonimiškumą.

  9. Metai

    2015

    Kas tai buvo

    Baldimtsi–Chase–Fuchsbauer–Kohlweiss: visiškai anoniminiai perleidžiami grynieji.

    Ką tai davė

    Pirmoji konstrukcija, siekianti visų trijų literatūroje esančių anonimiškumo sąvokų be patikimos trečiosios šalies. Projektinį tikslą autoriai aprašo taip: „it needs to ensure that the right user is accused while the anonymity of honest owners … will be preserved“ (reikia užtikrinti, kad būtų apkaltintas būtent tas naudotojas, kuris kaltas, o sąžiningų turėtojų anonimiškumas … išliktų) — iš esmės penktoji aukščiau pateikto mato savybė, dar 2015-aisiais.

    Kaina

    Dvi kainos. Stipriausios anonimiškumo sąvokos įrodyme vėliau rasta klaida — ir rado ją kito skyriaus autoriai. O pagal pačios literatūros vertinimą ji „hardly practical“ (vargu ar praktiška); statybiniai blokai „far from being implementable on constrained mobile devices“ (toli gražu neįgyvendinami ribotų išteklių mobiliuosiuose įrenginiuose).

Bauer–Fuchsbauer–Qian, 2021 — vienintelis tikras varžovas

2021 m. Balthazar Bauer, Georg Fuchsbauer ir Chen Qian PKC konferencijoje pristatė darbą Transferable E-Cash: A Cleaner Model and the First Practical Instantiation. Jų konstrukcija atitinka visas šešias falsifikuojamas savybes. Galutinumas neprisijungus, jokio pasitikėjimo aparatine įranga, neribotas perdavimo gylis, pats save išduodantis dvigubas išleidimas, nekaltuosius tausojantis priskyrimas ir formali neapkaltinamumo teorema — pastaroji vienu metu prieš nesąžiningą banką ir susitarusius grandinės dalyvius. Įrodytos visos trys literatūroje esančios anonimiškumo sąvokos, tarp jų ir stipriausia. Tai patvirtina ir nepriklausoma 2026 m. sisteminė apžvalga, priskirianti juos „tik dvigubo išleidimo atvejais“ pusei.

Taigi savybių derinio įgyvendinamumą parodė jie. Tai neginčijama. Būtent sąvokos šaltinio įvardijimas ir tikslus nurodymas, kas prie jo pridėta, ir daro visą likusią šio puslapio dalį patikrinamą.

Tai, kas nebuvo padaryta, yra grynai faktų kategorija ir susideda iš trijų dalykų: nėra paskelbto įgyvendinimo, nėra išmatuoto veikimo laiko ir nėra kreivės pasirinkimo. Tai patvirtina trys nepriklausomi šaltiniai — darbą cituojantis ACNS 2026 straipsnis („the performance of Bauer et al. is not reported“), 2026 m. SoK lentelė, kurioje įgyvendinimo, operacijų per sekundę ir delsos langeliai tušti, ir paties pirmojo autoriaus daktaro disertacija, kurios visame tekste paieška pagal veikimo laikus, baitų dydžius, prototipą ar kreivę neduoda nieko esmingo.

We view this as practical by current standards.
Bauer, Fuchsbauer, Qian: Transferable E-Cash: A Cleaner Model and the First Practical Instantiation, IACR ePrint 2020/1400, įvadas. Autoriai savo konstrukciją patys laiko praktiška, ir, palyginti su ankstesnėmis, iš tiesų neįgyvendinamomis konstrukcijomis, toks vertinimas yra pagrįstas.
RodiklisBauer–Fuchsbauer–Qian 2021Pactena v8
Gavėjui perduodamas mokėjimo paketas po išėmimo 19 248 baitai ~456 baitai
Augimas per vieną perdavimą +7 392 baitai +48 baitai
Giliausia grandinė neribotas gylis ~956 baitai (dešimt žingsnių)
Patikra neprisijungus neišmatuota ~12 ms
Įgyvendinimas, etaloninis matavimas, kreivės pasirinkimas nepaskelbta etaloninis įgyvendinimas ir veikiantis demonstratorius

Lentelės skaičiai paimti iš straipsnio efektyvumo analizės, kurioje dydžiai pateikiami abstrakčiais grupės elementų skaičiais. Perskaičiavus juos į pačių autorių nagrinėtą kreivę — tokį perskaičiavimą atliko ir cituojanti literatūra, gavusi tą patį rezultatą — iš tų skaičių ir susidaro aukščiau nurodyti baitų dydžiai. Jų banknotas ką tik išleistas yra maždaug devyniolika kilobaitų ir su kiekvienu perdavimu auga maždaug septyniais kilobaitais; po dešimties žingsnių grandinės jis siekia devyniasdešimties kilobaitų eilę. Tai ne autorių klaida: tai stipriausios anonimiškumo sąvokos kaina, kurią jie sąmoningai prisiėmė ir straipsnyje pagrindė. Lyginami mokėjimo paketai, o ne įrodymai, nes jų kaltės įrodymas yra 96 baitai ir su gyliu neauga — pagal įrodymo dydį abi sistemos būtų neatskiriamos.

Skirtumas — sąmoningas kompromisas dviejuose taškuose. Pactena perdavimo gylis yra ribotas — dešimt žingsnių, konfigūruojamu parametru —, o jų konstrukcijos gylis neribotas. Pactena privatumas veikia operacijos lygmeniu ir yra atskirtas ties emitento riba, o ne visos sistemos mastu: prekybininkas nesužino, kas sumokėjo; gavėjas patikrina priešais save stovinčią šalį, bet apie ankstesnius turėtojus nesužino nieko; o emitentas žino tik savo klientą ir tą emitentą, su kuriuo turi atsiskaityti. Tarpiniai grandinės naudotojai neišsiduoda niekam. Stipriausia literatūros anonimiškumo sąvoka reikalautų dar ir to, kad emitentas negalėtų sekti savo paties emisijos; reguliuojamoje, KYC pagrindu veikiančioje sistemoje tai nei būtina, nei pageidautina, nes ties emitento riba kaip tik ir reikia atskaitomybės. O kompromiso kaina išmatuojama: Pactena mokėjimo paketas per vieną perdavimą auga 48 baitais, o ne septyniais kilobaitais. Bauer, Fuchsbauer ir Qian parodė, kad tai padaryti įmanoma; Pactena parodo, kad tai galima ir įdiegti.

Pramonės ir centrinių bankų linija

1990-aisiais skaitmeninių grynųjų neprisijungus iš tiesų būta — daugelyje šalių ir dideliu mastu. Šios dalies dauguma pasakojimų nemini, nors būtent iš jos ir suprantama dabartinė padėtis.

  1. Metai

    1990-ieji

    Kas tai buvo

    DigiCash / eCash — Chaumo įmonė.

    Ką tai davė

    Įrodymas, kad anoniminis skaitmeninis mokėjimas veikia — paprastu asmeniniu kompiuteriu, be saugumo aparatinės įrangos.

    Kaina

    Išleistame produkte bankas kiekvieną banknotą tikrino prisijungęs; režimas neprisijungus liko „future extension“ (vėlesnis plėtinys). 1998 m. bendrovė bankrutavo.

  2. Metai

    1992–1995

    Kas tai buvo

    CAFE — ES ESPRIT projektas, dalyvaujant Chaumui.

    Ką tai davė

    Rafinuočiausia laikotarpio konstrukcija — ir vienintelė to meto konstrukcija su kriptografiniu sukčiaus nustatymu: „Even if the tamper-resistance is broken, users who spend electronic money more than once are identified, and the identity of the user whose guardian was used for this fraud can be proved.“ (Net jei atsparumas manipuliacijoms būtų įveiktas, naudotojai, elektroninius pinigus išleidžiantys daugiau nei kartą, yra nustatomi, o naudotojo, kurio įrenginys buvo panaudotas šiam sukčiavimui, tapatybę galima įrodyti.) Jau 1994 m. autoriai matė, kad svarbu teisme atlaikantis įrodomumas, o ne vien aptikimas.

    Kaina

    Paties projekto žodžiais, „it allows just one transfer of the electronic money“ (jis leidžia vos vieną elektroninių pinigų perdavimą). Vienas žingsnis. Grandinės nėra. Projektas planuotai baigėsi 1995 m. lapkritį ir produktu taip ir netapo.

  3. Metai

    1990-ieji

    Kas tai buvo

    Mondex — NatWest, vėliau Mastercard.

    Ką tai davė

    Iš kortelės į kortelę, neprisijungus, iš rankų į rankas, be jokio kliringo tarp jų — savo laikotarpiu vienintelė sistema, gebėjusi nešti neriboto ilgio grandinę. ITSEC E6 sertifikatas, formalus saugumo modelis ir realus veikimas daugiau nei tuzine šalių.

    Kaina

    Pasitikėjimas persikėlė į lustą. Kortelė neįrodinėjo, kad niekas nesukčiavo; ji rėmėsi tuo, kad sukčiauti neįmanoma. Sukčiaus nustatymo nėra: kortelė saugojo tik paskutines dešimt operacijų, o visuotinio audito pėdsako neegzistavo. Būtent tai sakė ir to meto kritika. Paskutinė rinka uždaryta 2008 m.

  4. Metai

    1996–2020-ieji

    Kas tai buvo

    GeldKarte, Octopus, Proton, Chipknip, Danmønt, Quick, Moneo, Visa Cash.

    Ką tai davė

    Veikiantis, plačiai paplitęs mokėjimas neprisijungus keliose šalyse, kai kur — dešimtmečius.

    Kaina

    Visos jos pastatytos ant manipuliacijoms atsparios lustinės kortelės. Perdavimas tarp naudotojų arba aiškiai draudžiamas — vokiškos GeldKarte dokumentacija atskirą skyrelį skiria „Nichtübertragbarkeit von Guthaben“ (likučio neperleidžiamumo) principui —, arba vyksta per prisijungusią programą, kaip Octopus atveju. Kriptografinio sukčiaus nustatymo neturi nė viena; piktnaudžiavimas tvarkomas centrinėmis šešėlinėmis sąskaitomis ir juodaisiais sąrašais.

  5. Metai

    2020-ieji

    Kas tai buvo

    Centriniai bankai: skaitmeninio euro sluoksnis neprisijungus, e-CNY, UPI Lite X, e. kronos bandymas, skaitmeninis svaras, BIS Project Polaris.

    Ką tai davė

    Mokėjimas neprisijungus realiose, didelės apimties sistemose, reguliuojamoje aplinkoje, kai kur ir daugiau nei vienu žingsniu.

    Kaina

    Saugumo inkaras visur yra lustas naudotojo įrenginyje, o sukčiaus nustatymo arba nėra, arba jis institucinis, ne kriptografinis. Bank of England 2025 m. eksperimente penki tiekėjai iš penkių naudojo secure element; Riksbank išbandė vien telefonais grįstą sprendimą ir raštu jį atmetė.

Du dėsningumai, ir abu laikosi keturiasdešimt metų. Kur mokėjimas neprisijungus buvo priimtas rimtai, po juo buvo pakišta aparatinė įranga. Kur vietoj to buvo pasirinkta matematika, arba nieko nebuvo pristatyta, arba sukčiaus kainą sumokėjo sąžiningieji. Nė viena istorinė sistema vienu metu neišlaikė daugiažingsnės grandinės neprisijungus ir kriptografinio sukčiaus nustatymo: Mondex turėjo grandinę, bet ne nustatymą; CAFE turėjo nustatymą, bet ne grandinę.

Ir stipriausia istorinė išnaša. Kai 2022 m. prie mokėjimo neprisijungus, iš rankų į rankas, sugrįžo pats David Chaum, jis vėl griebėsi fizinės kortelės ir parašė: „Solutions relying only on software, including previous proposals by the present author, do not provide strong assurance of finality.“ (Vien programine įranga grįsti sprendimai — įskaitant ankstesnius paties šio autoriaus pasiūlymus — nesuteikia tvirtos galutinumo garantijos.) Ši citata pjauna į abi puses, ir abu jos skaitymai čia svarbūs. Pagal vieną, srities pradininkas konstatuoja, kad grynai programiniu keliu iki tol niekam nebuvo pavykę. Pagal kitą, didelis autoritetas teigia, kad tas kelias niekur neveda. Antrasis skaitymas yra rimtas iššūkis — ir būtent dėl jo Pactena konstrukcija buvo išmatuota, o ne vien suprojektuota.

Peržiūrėti šaltiniai

Teiginys „nieko kito nerasta“ tiek ir vertas, kiek jį pagrindžia atlikta peržiūra. Todėl šaltiniai čia įvardyti po vieną — kartu su tuo, kiek toli kiekvienas jų buvo pereitas.

IACR ePrint archyvas
Visas perleidžiamų elektroninių grynųjų korpusas — penki darbai, naujausias iš jų Bauer–Fuchsbauer–Qian 2020 m. išankstinis leidinys. Nuo tada nė vienos naujos perleidžiamos konstrukcijos neatsirado.
DBLP
Visas šios krypties autorių publikacijų sąrašas po 2021 m. ir visi trisdešimt aštuoni Bauer–Fuchsbauer–Qian cituojantys straipsniai, perskaityti po vieną.
SoK: Offline Payment Systems, 2026
Visos trisdešimt šešios apžvalgos sistemos, langelis po langelio, perskaitytos iš straipsnio LaTeX šaltinio.
Konferencijų programos
Visa Real World Crypto programa nuo 2015 iki 2026 m., IACR vaizdo archyvo 2 290 įrašų, Financial Cryptography pagrindinė programa ir CoDecFin dirbtuvės nuo 2019 iki 2026 m.
Daktaro ir magistro darbai
HAL, CORE, TU Delft, Normandie ir CUHK archyvai — tarp jų 2026 m. kovą apginta disertacija, kuri po ketverių metų tikslinių tyrimų vis tiek remiasi saugumo aparatine įranga.
Google Patents
Viso teksto ir klasifikacijos paieška, apie keturiasdešimt užklausų, dvidešimt septyni patentai perskaityti apibrėžčių lygmeniu.
Centrinių bankų ir tarptautiniai dokumentai
Dvidešimt keturi projektai, iš jų trylika — visame oficialaus dokumento tekste: BIS, ECB, Bank of England, Riksbank, Fed ir EDPB. Ir kiekvienas iš dvylikos BIS Project Polaris tiekėjų atskirai.
Standartizacijos institucijos
ISO/TS 12812, EMVCo, ISO 20022, W3C, ETSI, X9 ir GSMA. Ten, kur visas tekstas mokamas, teigiama tik tai, ką pagrindžia paskelbta standarto taikymo sritis.
Istorinės kaupiamosios vertės sistemos
Dvidešimt penkios sistemos, atsektos iki pirminių šaltinių — Mondex, DigiCash, CAFE, GeldKarte, Octopus ir kiti šios srities dalyviai.
Pramonės ir neakademinis korpusas
Visas media.ccc.de archyvas ir DEF CON nuo 27 iki 33.
Mokslo finansavimo registrai
Per OpenAIRE agregatorių: CORDIS, ANR, DFG, UKRI, NWO, NSF ir FWF. Užklausa offline AND payment grąžina nulį projektų.
Ne anglų kalbos literatūra
Kinų, japonų, korėjiečių, rusų, vokiečių ir prancūzų šaltiniai. Kiekvienas prieinamas darbas be išimties remiasi aparatiniu pasitikėjimo inkaru.

Antrasis ir trečiasis tyrimo ratai nedavė nė vieno naujo radinio dėl pirmųjų šešių savybių. Paieška išsisėmė.

Išoriniai balsai

Citatos apie pačius skaitmeninius pinigus ir mokėjimą neprisijungus.

Each faces open challenges: complete reliance on trusted hardware, the deanonymisation of honest users in the case of double-spending, or growing transactions with each offline payment. To date, no system providing offline functionality has been implemented.

(Kiekviena jų susiduria su atvirais iššūkiais: visiškas pasikliovimas patikima aparatine įranga, sąžiningų naudotojų anonimiškumo praradimas įvykus dvigubam išleidimui arba su kiekvienu mokėjimu neprisijungus augančios operacijos. Iki šiol nėra įgyvendinta nė viena neprisijungus veikianti sistema.)

Senn, Judmayer, Stifter, Böhme: SoK: Offline Payment Systems, arXiv:2603.16320v1, 2026 m. kovas, G priedas
In a fully offline setting without secure hardware, double-spending cannot be prevented. … [Daugiažingsnis režimas] hinges entirely on the security of the hardware.

(Visiškai neprisijungus veikiančioje aplinkoje be saugumo aparatinės įrangos dvigubo išleidimo užkardyti neįmanoma. … [Daugiažingsnis režimas] visiškai priklauso nuo aparatinės įrangos saugumo.)

Prof. Dr.-Ing. Tibor Jager, ekspertinė nuomonė dėl skaitmeninio euro režimo neprisijungus, EDPB Support Pool of Experts Programme, 2025 m. spalis. Dokumente aiškiai nurodyta, kad tai ekspertinė nuomonė, o ne oficiali EDPB pozicija.
Local storage settlement model — a settlement model referring to secure element (SE) in the digital euro user's devices performing the technical tasks of verification and registration of holdings…

(Vietinio saugojimo atsiskaitymo modelis — atsiskaitymo modelis, kuriame remiamasi saugumo elementu (SE) skaitmeninio euro naudotojo įrenginiuose, atliekančiu technines turimų lėšų patikros ir registravimo užduotis…)

Europos Centrinis Bankas, Draft digital euro scheme rulebook v0.9, 2025 m. liepos 31 d., terminų žodynas. Secure element čia ne pasirinkimas, o apibrėžties dalis.
All solutions used secure elements to support double spend and counterfeit prevention or to protect cryptographic key information.

(Visi sprendimai naudojo saugumo elementus, kad užkirstų kelią dvigubam išleidimui ir klastojimui arba apsaugotų kriptografinių raktų informaciją.)

Bank of England, Digital pound experiment report: Offline payments, 2025 — penki tiekėjai iš penkių
This was not possible as our assessment is that it was not possible to achieve adequate safety. We therefore chose to base the offline solution solely on cards.

(Tai buvo neįmanoma, nes, mūsų vertinimu, pakankamo saugumo pasiekti nebuvo įmanoma. Todėl nusprendėme sprendimą neprisijungus grįsti vien kortelėmis.)

Sveriges Riksbank, E-krona pilot Phase 4, 2024 m. kovas — apie bandymą sprendimą neprisijungus pastatyti vien ant telefonų
Any solution will depend on the tamper resistance of the user device to protect against physical and cyber attacks.

(Bet kuris sprendimas priklausys nuo naudotojo įrenginio atsparumo manipuliacijoms, kad apsaugotų nuo fizinių ir kibernetinių atakų.)

BIS Innovation Hub, Project Polaris Part 1: A handbook for offline payments with CBDC, 2023 m. gegužė

Dar du sakiniai aprašo būtent tą tariamą dilemą, į kurią buvo nukreiptas visas tyrimas. BIS: „if there are no links between devices and user identity, there would be no way to identify potentially malicious users even if malicious devices can be blocked in the system.“ (Jei nėra ryšio tarp įrenginių ir naudotojo tapatybės, nebūtų kaip nustatyti galimai kenkėjiškų naudotojų, net jei kenkėjiškus įrenginius sistemoje ir pavyktų užblokuoti.) Bank of England: „if double spending were to occur, there would be no way of knowing which device initiated it.“ (Jei įvyktų dvigubas išleidimas, nebūtų kaip sužinoti, kuris įrenginys jį inicijavo.)

2026 m. centrinių bankų srityje anonimiškumas ir sukčiaus nustatymas laikomi vienas kitą paneigiančiais. Kriptografijos literatūra nuo 2021 m. žino, kad taip nėra. Trūko įgyvendinimo, kurį būtų galima įdiegti.

Kur stovi Pactena

Savybių derinio kriptografinį įgyvendinamumą pagrindė akademinė literatūra — Baldimtsi–Chase–Fuchsbauer–Kohlweiss 2015 m. ir Bauer–Fuchsbauer–Qian 2021 m. Tai neginčijama. Pactena prideda inovaciją ir įgyvendinimą: išmatuotus dydžius, išmatuotą patikros laiką, etaloninį įgyvendinimą ir veikiančią demonstracinę versiją — paprastame telefone, be saugumo aparatinės įrangos. Gavėjui perduodamas mokėjimo paketas ką tik išleistas yra apie 456 baitai, o didžiausiame grandinės gylyje — apie 956 baitai; patikra trunka apie 12 ms.

Perdavimo gylis sąmoningai apribotas — dešimt žingsnių, išsaugant privatumą. Vyksta išorinis kriptografinis mokėjimų sluoksnio įvertinimas; rezultatas bus paskelbtas. Specifikacija baigta.

Iki 2026 m. rugpjūčio nėra žinoma kita viešai dokumentuota, veikianti mokėjimų sistema, kuri šį savybių derinį suteiktų kartu — įgyvendintu ir išmatuotu pavidalu.

Tyrimas vykdomas nuolat. Jei žinote tokią sistemą, nuoširdžiai norėtume su ja susipažinti.