Predchodcovia

Pole je odmerané.

Tvrdenie typu „nie je známy iný systém“ má presne takú hodnotu, akú má hľadanie za ním. Preto tu nasleduje meradlo, zdroje a zistenia — pomenované, jedno po druhom.

Meradlo

Sedem vlastností, každá rozhodnuteľná samostatne, podľa ktorých sa dá zmerať ktorýkoľvek systém — akademická konštrukcia, priemyselný produkt, pilot centrálnej banky, patent. Prvých šesť je falzifikovateľných: ukážte jeden systém, ktorý spĺňa všetkých šesť, a tvrdenie padá.

01

Offline konečnosť

Prijímajúca strana rozhoduje na mieste, bez siete. Nie store-and-forward, kde sa riziko odloží a neskôr ho nesie niekto iný — ale skutočné, lokálne konečné prijatie.

02

Bez dôvery v hardvér

Bezpečnostná argumentácia nestojí na komponente odolnom proti manipulácii vnútri používateľovho zariadenia. Bežný smartfón, bez bezpečnostného hardvéru. Voliteľné použitie takého komponentu je prijateľné; tvrdenie, ktoré sa bez čipu zrúti, prijateľné nie je.

03

Viacskokový prevod

Digitálna bankovka putuje offline ďalej, z ruky do ruky — aspoň dva skoky bez návratu k vydavateľovi. V tom je rozdiel medzi kartou s elektronickými peniazmi a hotovosťou: z karty hodnota prejde k obchodníkovi a tam sa zastaví, bankovka ide ďalej.

04

Sebaodhaľujúci podvod

Totožnosť toho, kto minul dvakrát, sa dá kryptograficky získať zo stôp oboch platieb. Nič neodpečatí dôveryhodná tretia strana a nič neposudzuje žiaden úrad — vydá to matematika a overiť si to môže ktokoľvek.

05

Určenie podvodníka, ktoré šetrí nevinných

Systém pomenuje presne pôvodného podvodníka a každý ďalší, čestný člen reťaze si zachová anonymitu — neprezradia sa ani čestní držitelia pred podvodníkom, ani tí po ňom, a ani sa nestanú podozrivými.

06

Bez krivého obvinenia

Formálna veta o tom, že proti čestnému používateľovi nemožno vytvoriť platný dôkaz o dvojitom minutí — ani zo strany zlomyseľného vydavateľa, ani zo strany spolčených účastníkov reťaze. Literatúra to nazýva exculpability alebo non-frameability. Práve to oddeľuje skutočnú zodpovednosť od obyčajnej obviniteľnosti.

07

Nasaditeľnosť

Verziovaná špecifikácia, referenčná implementácia, funkčný demonštrátor, merané veľkosti a merané časy behu, pomenovaná voľba krivky, ostrá základná vrstva a regulačný rámec s riešením nárokov. Konštrukcia, ktorá je na papieri správna, ale pri pokladni nepoužiteľná, nie je platobný systém.

Obvyklá námietka voči meradlu znie, že si ho jeho autor prispôsobil. Preto sa oplatí upozorniť: úplne nezávislá systematizácia meria piatu vlastnosť presne rovnako. Jeden stĺpec práce SoK: Offline Payment Systems z marca 2026 (Univerzita v Innsbrucku, Viedenská univerzita, SBA Research; arXiv:2603.16320, tridsaťšesť systémov) má názov „privacy revocation“ a je vymedzený takto: DS, ak k odhaleniu dochádza výlučne pri dvojitom minutí, a U, ak sa súkromie čestných používateľov môže odhaliť neúmyselne, ako vedľajší účinok odhalenia toho, kto minul dvakrát. Označenie U uvádzajú autori načerveno, ako výslovne nežiaducu vlastnosť. Zo systémov s plnou offline schopnosťou dostávajú U presne dva — tie isté dve konštrukcie, ktoré meradlo vyššie menuje ako protipríklady. Toto kritérium teda nie je vynálezom Pacteny.

Akademická línia

Štyri desaťročia, položku po položke, pri každej to, čo dala a čo stála. Čítané za sebou má tá línia tvar: každý krok, ktorý získal nejakú vlastnosť, za ňu inde zaplatil.

  1. Rok

    1982

    Čo to bolo

    Chaum: slepý podpis.

    Čo to dalo

    Myšlienka anonymnej digitálnej hotovosti, v konštrukcii natoľko elegantnej, že je dodnes základná.

    Cena

    Online. Obchodník musí pri každej jednej platbe zavolať banke, aby zistil, či bankovku už niekto neminul. Offline nepoužiteľné a prevod v ňom nie je.

  2. Rok

    1988

    Čo to bolo

    Chaum–Fiat–Naor: offline elektronická hotovosť.

    Čo to dalo

    Zrod sebaodhaľujúceho dvojitého minutia. Totožnosť platiteľa je do bankovky zakódovaná tak, že jedna platba neprezradí nič, kým z dvoch platieb si banka vypočíta meno podvodníka.

    Cena

    Jeden skok. Používateľ zaplatí obchodníkovi, obchodník ju uloží v banke. Žiadne putovanie z ruky do ruky. A jedno spresnenie, ktoré sa oplatí povedať presne: článok neobsahuje žiaden dôkaz nemožnosti o zabránení. Obsahuje návrhové rozhodnutie — stavia na odhalení namiesto zabránenia, pretože offline zabrániť nemožno.

  3. Rok

    1990–1992

    Čo to bolo

    Okamoto–Ohta: prvá prevoditeľná elektronická hotovosť.

    Čo to dalo

    Peniaze, ktoré môžu putovať medzi ľubovoľným počtom používateľov.

    Cena

    Anonymita je slabá. Aj bez akéhokoľvek dvojitého minutia sa dá rozhodnúť, či dve platby urobil ten istý používateľ. Literatúra to neskôr nazvala weak anonymity.

  4. Rok

    1993

    Čo to bolo

    Chaum–Pedersen: negatívny výsledok.

    Čo to dalo

    Dôkaz, že prevádzaná bankovka pri každom odovzdaní nutne rastie a že pozorovateľ s neobmedzenými zdrojmi vždy spozná bankovku, ktorú predtým držal.

    Cena

    Táto veta visí nad celou nasledujúcou líniou. Každá prevoditeľná konštrukcia musí platiť za skok. Otvorené ostáva len to, koľko.

  5. Rok

    2005

    Čo to bolo

    Camenisch–Hohenberger–Lysyanskaya: Compact E-Cash.

    Čo to dalo

    Prielom v efektívnosti výberu — mnoho bankoviek jedinou operáciou, v malom objeme. Odvtedy široko používaný stavebný prvok.

    Cena

    Neprevoditeľné. Používateľ → obchodník, a tam cesta končí.

  6. Rok

    2008

    Čo to bolo

    Canard–Gouget: formálny model.

    Čo to dalo

    Prvá formálna systematizácia pojmov anonymity pre prevoditeľnú hotovosť a dôkaz, že najsilnejší predstaviteľný pojem je nedosiahnuteľný. Dávajú aj konštrukciu, ktorá spĺňa každú dosiahnuteľnú vlastnosť.

    Cena

    Vlastnými slovami literatúry „completely impractical“ (úplne nepraktická) — stojí na všeobecných redukciách z teórie zložitosti, takže je to skôr principiálna konštrukcia než postaviteľný systém.

  7. Rok

    2009

    Čo to bolo

    Fuchsbauer, Vergnaud a spoluautori: prevoditeľná hotovosť s konštantnou veľkosťou.

    Čo to dalo

    Šikovné obídenie hranice rastu: história reťaze sa nenesie v bankovke, ale ukladá sa do potvrdeniek u používateľov. Veľkosť ostáva konštantná.

    Cena

    Toto je najpoučnejšia cena v celom príbehu. Pri dvojitom minutí mohol dôveryhodný sledovateľ odhaliť totožnosť čestných držiteľov, cez ktorých ruky poznačená bankovka neskôr prešla — nevinní zaplatili za vinného, hoci len pred jednou privilegovanou stranou. Dve spresnenia v záujme spravodlivosti: anonymita sa nestráca verejne, ale len voči tej dôveryhodnej strane, a proces je interaktívny, potvrdenky treba od používateľov vyžiadať. Podľa meradla vyššie vlastnosť aj tak neobstojí: čestní držitelia sa stávajú identifikovanými a stávajú sa podozrivými.

  8. Rok

    2011

    Čo to bolo

    Blazy a spoluautori: anonymita so sudcom.

    Čo to dalo

    Náprava nedostatkov predchádzajúcej práce, s vrátením anonymity čestnému používateľovi.

    Cena

    Potrebuje to všetko vidiaceho sudcu. Ten kľúč však neurčí len podvodníka: dá sa ním kedykoľvek sledovať ktorákoľvek bankovka a ktorýkoľvek používateľ. Cena neklesla, len zmenila tvar — jediný kľúč, ktorý otvára anonymitu celého systému.

  9. Rok

    2015

    Čo to bolo

    Baldimtsi–Chase–Fuchsbauer–Kohlweiss: plne anonymná prevoditeľná hotovosť.

    Čo to dalo

    Prvá konštrukcia, ktorá bez dôveryhodnej tretej strany mieri na všetky tri pojmy anonymity z literatúry. Návrhový cieľ opisujú autori takto: „it needs to ensure that the right user is accused while the anonymity of honest owners … will be preserved“ (treba zaručiť, aby bol obvinený ten správny používateľ, kým anonymita čestných držiteľov … ostane zachovaná) — v podstate piata vlastnosť meradla vyššie, z roku 2015.

    Cena

    Dve ceny. V dôkaze najsilnejšieho pojmu anonymity sa neskôr našla chyba — a našli ju autori nasledujúcej kapitoly. A podľa vlastného hodnotenia literatúry je „hardly practical“ (sotva praktická); stavebné prvky sú „far from being implementable on constrained mobile devices“ (ani zďaleka nie sú implementovateľné na mobilných zariadeniach s obmedzenými zdrojmi).

Bauer–Fuchsbauer–Qian, 2021 — jediný skutočný vyzývateľ

V roku 2021 predstavili Balthazar Bauer, Georg Fuchsbauer a Chen Qian na konferencii PKC prácu Transferable E-Cash: A Cleaner Model and the First Practical Instantiation. Ich konštrukcia spĺňa všetkých šesť falzifikovateľných vlastností. Offline konečnosť, bez dôvery v hardvér, neobmedzená hĺbka prevodu, sebaodhaľujúce dvojité minutie, určenie podvodníka šetriace nevinných a formálna veta o vylúčení krivého obvinenia — tá posledná naraz proti zlomyseľnej banke aj proti spolčeným účastníkom reťaze. Všetky tri pojmy anonymity z literatúry sú dokázané, vrátane toho najsilnejšieho. Nezávislá systematizácia z roku 2026 to potvrdzuje a radí ich na stranu „len pri dvojitom minutí“.

Uskutočniteľnosť tejto kombinácie vlastností teda ukázali oni. To nie je sporné. A práve pomenovanie zdroja pojmu — spolu s presným pomenovaním toho, čo k nemu pribudlo — robí zvyšok tejto stránky overiteľným.

To, čo urobené nebolo, je prísne kategória faktu a má tri prvky: neexistuje zverejnená implementácia, meraný čas behu ani voľba krivky. Potvrdzujú to tri nezávislé zdroje — práca z ACNS 2026, ktorá dielo cituje („the performance of Bauer et al. is not reported“), tabuľka SoK z roku 2026, v ktorej sú bunky pre implementáciu, transakcie za sekundu a latenciu prázdne, a vlastná dizertačná práca prvého autora, v ktorej hľadanie časov behu, veľkostí v bajtoch, prototypu či krivky v plnom texte nevracia nič podstatné.

We view this as practical by current standards.
Bauer, Fuchsbauer, Qian: Transferable E-Cash: A Cleaner Model and the First Practical Instantiation, IACR ePrint 2020/1400, úvod. Autori vlastnú konštrukciu za praktickú naozaj považujú a oproti skorším, skutočne nerealizovateľným konštrukciám majú pravdu.
UkazovateľBauer–Fuchsbauer–Qian 2021Pactena v8
Platobný balík odovzdaný príjemcovi, po výbere 19 248 bajtov ~456 bajtov
Rast na jeden prevod +7 392 bajtov +48 bajtov
Najhlbšia reťaz neobmedzená hĺbka ~956 bajtov (desať skokov)
Offline overenie nemerané ~12 ms
Implementácia, benchmark, voľba krivky nezverejnené referenčná implementácia a funkčný demonštrátor

Čísla v tabuľke pochádzajú z analýzy efektívnosti v článku, ktorá uvádza veľkosti ako abstraktné počty prvkov skupiny. Po prepočte na krivku, ktorú autori sami skúmali — ten istý prepočet urobila aj citujúca literatúra a dospela k rovnakému výsledku — dávajú tieto počty veľkosti v bajtoch uvedené vyššie. Ich bankovka má čerstvá zhruba devätnásť kilobajtov a pri každom odovzdaní narastie zhruba o sedem kilobajtov; po desaťkrokovej reťazi je rádovo deväťdesiat kilobajtov. Nie je to chyba na strane autorov: je to cena najsilnejšieho pojmu anonymity, ktorú vedome prijali a v článku aj zdôvodnili. Porovnávajú sa platobné balíky, a nie dôkazy, pretože ich dôkaz viny má 96 bajtov a s hĺbkou nerastie — merané na veľkosti dôkazu by boli oba systémy nerozlíšiteľné.

Rozdiel je vedomý kompromis v dvoch bodoch. Hĺbka prevodu v Pactene je ohraničená — desať skokov, ako konfigurovateľný parameter — ich hĺbka nie. Súkromie v Pactene je transakčné a oddelené na hranici vydavateľa, nie celosystémové: obchodník sa nedozvie, kto zaplatil; príjemca overí protistranu, ktorá stojí pred ním, ale o skorších držiteľoch sa nedozvie nič; a vydavateľ pozná len vlastného zákazníka a k tomu vydavateľa, s ktorým sa musí zúčtovať. Prostrední používatelia reťaze nie sú odhalení nikomu. Najsilnejší pojem anonymity z literatúry by navyše vyžadoval, aby vydavateľ nedokázal sledovať vlastnú emisiu; v regulovanom systéme založenom na KYC to nie je ani potrebné, ani žiaduce, lebo na hranici vydavateľa treba práve zodpovednosť. Cena kompromisu je merateľná: platobný balík Pacteny rastie o 48 bajtov na prevod, nie o sedem kilobajtov. Bauer, Fuchsbauer a Qian ukázali, že sa to dá; Pactena ukazuje, že sa to dá aj nasadiť.

Priemyselná a centrálnobanková línia

V deväťdesiatych rokoch offline digitálna hotovosť naozaj existovala, v mnohých krajinách a vo veľkom. Práve táto časť vo väčšine opisov chýba — a pritom sa dnešná situácia dá pochopiť práve z nej.

  1. Rok

    90. roky

    Čo to bolo

    DigiCash / eCash — Chaumova firma.

    Čo to dalo

    Dôkaz, že anonymná digitálna platba funguje, na bežnom osobnom počítači, bez bezpečnostného hardvéru.

    Cena

    V dodanom produkte banka overovala každú bankovku online; offline režim ostal „future extension“ (budúcim rozšírením). Firma v roku 1998 skrachovala.

  2. Rok

    1992–1995

    Čo to bolo

    CAFE — projekt EÚ ESPRIT, za účasti Chauma.

    Čo to dalo

    Najprepracovanejšia konštrukcia svojej doby — a jediná konštrukcia tej doby s kryptografickým určením podvodníka: „Even if the tamper-resistance is broken, users who spend electronic money more than once are identified, and the identity of the user whose guardian was used for this fraud can be proved.“ (Aj keď sa odolnosť proti manipulácii prelomí, používatelia, ktorí minú elektronické peniaze viac než raz, sú identifikovaní, a dá sa dokázať totožnosť používateľa, ktorého ochranné zariadenie sa na tento podvod použilo.) Autori už v roku 1994 videli, že podstatná je dokázateľnosť, ktorá obstojí pred súdom, nie samotné odhalenie.

    Cena

    Vlastnými slovami projektu: „it allows just one transfer of the electronic money“ (umožňuje iba jediný prevod elektronických peňazí). Jeden skok. Žiadna reťaz. Projekt sa v novembri 1995 plánovane uzavrel a produkt z neho nikdy nebol.

  3. Rok

    90. roky

    Čo to bolo

    Mondex — NatWest, neskôr Mastercard.

    Čo to dalo

    Z karty na kartu, offline, z ruky do ruky, bez klíringu medzi tým — vo svojej dobe jediný systém, ktorý zvládol reťaz neobmedzenej dĺžky. Certifikát ITSEC E6, formálny bezpečnostný model a ostrá prevádzka vo vyše tucte krajín.

    Cena

    Dôvera sa presťahovala do čipu. Karta nedokazovala, že nikto nepodvádzal; spoliehala sa na to, že podvádzať sa nedá. Určenie podvodníka v nej nie je: karta uchovávala len posledných desať transakcií a globálna audítorská stopa neexistovala. Dobová kritika hovorila presne toto. Posledný trh sa zavrel v roku 2008.

  4. Rok

    1996–2020. roky

    Čo to bolo

    GeldKarte, Octopus, Proton, Chipknip, Danmønt, Quick, Moneo, Visa Cash.

    Čo to dalo

    Fungujúca, rozšírená offline platba, vo viacerých krajinách, miestami po desaťročia.

    Cena

    Všetky stoja na čipovej karte odolnej proti manipulácii. Prevod medzi používateľmi je buď výslovne vylúčený — nemecká dokumentácia GeldKarte venuje samostatnú časť zásade „Nichtübertragbarkeit von Guthaben“ (neprevoditeľnosť zostatku) — alebo prebieha cez online aplikáciu, ako pri Octopuse. Kryptografické určenie podvodníka nemá ani jeden; zneužitie riešia centrálne tieňové účty a čierne listiny.

  5. Rok

    2020. roky

    Čo to bolo

    Centrálne banky: offline vrstva digitálneho eura, e-CNY, UPI Lite X, pilot e-krony, digitálna libra, BIS Project Polaris.

    Čo to dalo

    Offline platba v ostrých systémoch s veľkými objemami, v regulovanom prostredí, miestami aj s viac než jedným skokom.

    Cena

    Bezpečnostnou kotvou je všade čip v zariadení používateľa a určenie podvodníka buď chýba, alebo prebieha inštitucionálne, nie kryptograficky. V experimente Bank of England z roku 2025 použilo secure element päť dodávateľov z piatich; Riksbank skúsil návrh postavený len na telefónoch a písomne ho zamietol.

Dva vzorce, a platia naprieč štyridsiatimi rokmi. Kde brali offline platbu vážne, tam pod ňu dali hardvér. Kde namiesto toho zvolili matematiku, tam buď nič nedodali, alebo cenu podvodníka zaplatili čestní. Žiaden historický systém nesplnil naraz viacskokovú offline reťaz a kryptografické určenie podvodníka: Mondex mal reťaz, ale nie určenie; CAFE malo určenie, ale nie reťaz.

Najsilnejšia historická poznámka je táto. Keď sa sám David Chaum v roku 2022 vrátil k offline platbe z ruky do ruky, siahol späť po fyzickej karte a napísal: „Solutions relying only on software, including previous proposals by the present author, do not provide strong assurance of finality.“ (Riešenia opierajúce sa výlučne o softvér — vrátane skorších návrhov samotného autora — neposkytujú silnú záruku konečnosti.) Ten citát je dvojsečný a obidve čítania sem patria. Podľa jedného zakladateľ odboru konštatuje, že čisto softvérovou cestou dovtedy nikto neuspel. Podľa druhého veľká autorita tvrdí, že tá cesta nikam nevedie. Druhé čítanie je vážna výzva — a práve preto bola konštrukcia Pacteny odmeraná, nielen navrhnutá.

Preskúmané zdroje

Tvrdenie typu „nič iné sa nenašlo“ má takú hodnotu, akú má hľadanie za ním. Preto sú tu zdroje pomenované jeden po druhom, aj s rozsahom, do akého preskúmanie siahalo.

Archív IACR ePrint
Úplný korpus prevoditeľnej e-cash — päť položiek, najnovšou je predbežná publikácia Bauer–Fuchsbauer–Qian z roku 2020. Odvtedy nepribudla žiadna nová prevoditeľná konštrukcia.
DBLP
Úplný zoznam publikácií každého autora tejto línie po roku 2021 a všetkých tridsaťosem prác citujúcich Bauer–Fuchsbauer–Qian, prečítaných jednu po druhej.
SoK: Offline Payment Systems, 2026
Všetkých tridsaťšesť systémov z prehľadu, bunku po bunke, vyčítaných z LaTeXového zdroja článku.
Konferenčné programy
Real World Crypto v úplnosti od roku 2015 do roku 2026, videoarchív IACR s 2 290 záznamami, hlavný program Financial Cryptography a workshop CoDecFin od roku 2019 do roku 2026.
Dizertačné a diplomové práce
Archívy HAL, CORE, TU Delft, Normandie a CUHK — vrátane práce obhájenej v marci 2026, ktorá po štyroch rokoch cieleného výskumu stále stojí na bezpečnostnom hardvéri.
Google Patents
Plnotextové a klasifikačné vyhľadávanie, asi štyridsať dopytov, s dvadsiatimi siedmimi patentmi prečítanými na úrovni nárokov.
Centrálnobankové a medzinárodné dokumenty
Dvadsaťštyri projektov, z toho trinásť v plnom texte oficiálneho dokumentu — BIS, ECB, Bank of England, Riksbank, Fed a EDPB — a každý z dvanástich dodávateľov BIS Project Polaris, jednotlivo.
Normotvorné organizácie
ISO/TS 12812, EMVCo, ISO 20022, W3C, ETSI, X9 a GSMA. Kde je plný text za platenou bariérou, tvrdí sa len to, čo unesie zverejnený rozsah pôsobnosti.
Historické systémy uloženej hodnoty
Dvadsaťpäť systémov dohľadaných až k primárnym zdrojom — Mondex, DigiCash, CAFE, GeldKarte, Octopus a zvyšok poľa.
Priemyselný a neakademický korpus
Celý archív media.ccc.de a DEF CON 27 až 33.
Registre financovania výskumu
Cez agregátor OpenAIRE: CORDIS, ANR, DFG, UKRI, NWO, NSF a FWF. Dopyt offline AND payment vracia nula projektov.
Neanglická literatúra
Čínske, japonské, kórejské, ruské, nemecké a francúzske zdroje. Každá dostupná položka stojí bez výnimky na hardvérovej kotve dôvery.

Druhé a tretie kolo výskumu neprinieslo voči prvým šiestim vlastnostiam žiadne nové zistenie. Hľadanie dosiahlo bod nasýtenia.

Vonkajšie hlasy

Citáty o samotných digitálnych peniazoch a o offline platbe.

Each faces open challenges: complete reliance on trusted hardware, the deanonymisation of honest users in the case of double-spending, or growing transactions with each offline payment. To date, no system providing offline functionality has been implemented.

(Každý z nich čelí otvoreným problémom: úplné spoliehanie sa na dôveryhodný hardvér, deanonymizácia čestných používateľov pri dvojitom minutí alebo transakcie rastúce s každou offline platbou. Doteraz nebol implementovaný žiaden systém poskytujúci offline funkčnosť.)

Senn, Judmayer, Stifter, Böhme: SoK: Offline Payment Systems, arXiv:2603.16320v1, marec 2026, príloha G
In a fully offline setting without secure hardware, double-spending cannot be prevented. … [Viacskokový režim] hinges entirely on the security of the hardware.

(V úplne offline prostredí bez bezpečnostného hardvéru nemožno dvojitému minutiu zabrániť. … [Viacskokový režim] závisí úplne od bezpečnosti hardvéru.)

Odborné stanovisko prof. Dr.-Ing. Tibora Jagera k offline režimu digitálneho eura, EDPB Support Pool of Experts Programme, október 2025. Dokument výslovne uvádza, že ide o odborné stanovisko, nie o oficiálnu pozíciu EDPB.
Local storage settlement model — a settlement model referring to secure element (SE) in the digital euro user's devices performing the technical tasks of verification and registration of holdings…

(Model zúčtovania s lokálnym uložením — model zúčtovania, ktorý sa opiera o bezpečnostný prvok (SE) v zariadeniach používateľa digitálneho eura; tento prvok vykonáva technické úlohy overovania a evidencie držby…)

Európska centrálna banka, Draft digital euro scheme rulebook v0.9, 31. júla 2025, glosár. Secure element tu nie je možnosť, ale súčasť definície.
All solutions used secure elements to support double spend and counterfeit prevention or to protect cryptographic key information.

(Všetky riešenia použili bezpečnostné prvky na podporu ochrany pred dvojitým minutím a falšovaním alebo na ochranu kryptografických kľúčových informácií.)

Bank of England, Digital pound experiment report: Offline payments, 2025 — päť dodávateľov z piatich
This was not possible as our assessment is that it was not possible to achieve adequate safety. We therefore chose to base the offline solution solely on cards.

(To nebolo možné, keďže podľa nášho posúdenia sa nedala dosiahnuť primeraná bezpečnosť. Preto sme sa rozhodli postaviť offline riešenie výlučne na kartách.)

Sveriges Riksbank, E-krona pilot Phase 4, marec 2024 — o pokuse postaviť offline riešenie len na telefónoch
Any solution will depend on the tamper resistance of the user device to protect against physical and cyber attacks.

(Akékoľvek riešenie bude závisieť od odolnosti používateľského zariadenia proti manipulácii, aby bolo chránené pred fyzickými a kybernetickými útokmi.)

BIS Innovation Hub, Project Polaris Part 1: A handbook for offline payments with CBDC, máj 2023

Ďalšie dve vety opisujú presne tú zdanlivú dilemu, na ktorú celý výskum mieril. BIS: „if there are no links between devices and user identity, there would be no way to identify potentially malicious users even if malicious devices can be blocked in the system.“ (Ak medzi zariadeniami a totožnosťou používateľa neexistujú väzby, potenciálne zlomyseľných používateľov nemožno nijako identifikovať, aj keby sa zlomyseľné zariadenia dali v systéme zablokovať.) Bank of England: „if double spending were to occur, there would be no way of knowing which device initiated it.“ (Ak by došlo k dvojitému minutiu, nedalo by sa nijako zistiť, ktoré zariadenie ho iniciovalo.)

Centrálnobankové pole považuje v roku 2026 anonymitu a určenie podvodníka za vzájomne sa vylučujúce. Kryptografická literatúra od roku 2021 vie, že sa nevylučujú. Chýbala inštanciácia, ktorú možno nasadiť.

Kde stojí Pactena

Kryptografickú uskutočniteľnosť tejto kombinácie vlastností preukázala akademická literatúra — Baldimtsi–Chase–Fuchsbauer–Kohlweiss v roku 2015 a Bauer–Fuchsbauer–Qian v roku 2021. To nie je sporné. Pactena k tomu pridáva inováciu a realizáciu: merané veľkosti, meraný čas overenia, referenčnú implementáciu a funkčné demo, na bežnom telefóne, bez bezpečnostného hardvéru. Platobný balík odovzdaný príjemcovi má čerstvo vydaný približne 456 bajtov a pri najhlbšej reťazi približne 956 bajtov, overený za približne 12 ms.

Hĺbka prevodu je zámerne ohraničená na desať skokov, so zachovaním súkromia. Externé kryptografické posúdenie platobnej vrstvy prebieha; výsledok bude zverejnený. Špecifikácia je hotová.

K augustu 2026 nie je známy iný verejne zdokumentovaný, funkčný platobný systém, ktorý by túto kombináciu vlastností poskytoval spolu, v implementovanej a meranej podobe.

Rešerš beží priebežne. Ak o takom systéme viete, úprimne by sme sa s ním radi oboznámili.