01
Offline konečnosť
Prijímajúca strana rozhoduje na mieste, bez siete. Nie store-and-forward, kde sa riziko odloží a neskôr ho nesie niekto iný — ale skutočné, lokálne konečné prijatie.
Predchodcovia
Tvrdenie typu „nie je známy iný systém“ má presne takú hodnotu, akú má hľadanie za ním. Preto tu nasleduje meradlo, zdroje a zistenia — pomenované, jedno po druhom.
Sedem vlastností, každá rozhodnuteľná samostatne, podľa ktorých sa dá zmerať ktorýkoľvek systém — akademická konštrukcia, priemyselný produkt, pilot centrálnej banky, patent. Prvých šesť je falzifikovateľných: ukážte jeden systém, ktorý spĺňa všetkých šesť, a tvrdenie padá.
01
Prijímajúca strana rozhoduje na mieste, bez siete. Nie store-and-forward, kde sa riziko odloží a neskôr ho nesie niekto iný — ale skutočné, lokálne konečné prijatie.
02
Bezpečnostná argumentácia nestojí na komponente odolnom proti manipulácii vnútri používateľovho zariadenia. Bežný smartfón, bez bezpečnostného hardvéru. Voliteľné použitie takého komponentu je prijateľné; tvrdenie, ktoré sa bez čipu zrúti, prijateľné nie je.
03
Digitálna bankovka putuje offline ďalej, z ruky do ruky — aspoň dva skoky bez návratu k vydavateľovi. V tom je rozdiel medzi kartou s elektronickými peniazmi a hotovosťou: z karty hodnota prejde k obchodníkovi a tam sa zastaví, bankovka ide ďalej.
04
Totožnosť toho, kto minul dvakrát, sa dá kryptograficky získať zo stôp oboch platieb. Nič neodpečatí dôveryhodná tretia strana a nič neposudzuje žiaden úrad — vydá to matematika a overiť si to môže ktokoľvek.
05
Systém pomenuje presne pôvodného podvodníka a každý ďalší, čestný člen reťaze si zachová anonymitu — neprezradia sa ani čestní držitelia pred podvodníkom, ani tí po ňom, a ani sa nestanú podozrivými.
06
Formálna veta o tom, že proti čestnému používateľovi nemožno vytvoriť platný dôkaz o dvojitom minutí — ani zo strany zlomyseľného vydavateľa, ani zo strany spolčených účastníkov reťaze. Literatúra to nazýva exculpability alebo non-frameability. Práve to oddeľuje skutočnú zodpovednosť od obyčajnej obviniteľnosti.
07
Verziovaná špecifikácia, referenčná implementácia, funkčný demonštrátor, merané veľkosti a merané časy behu, pomenovaná voľba krivky, ostrá základná vrstva a regulačný rámec s riešením nárokov. Konštrukcia, ktorá je na papieri správna, ale pri pokladni nepoužiteľná, nie je platobný systém.
Obvyklá námietka voči meradlu znie, že si ho jeho autor prispôsobil. Preto sa oplatí upozorniť: úplne nezávislá systematizácia meria piatu vlastnosť presne rovnako. Jeden stĺpec práce SoK: Offline Payment Systems z marca 2026 (Univerzita v Innsbrucku, Viedenská univerzita, SBA Research; arXiv:2603.16320, tridsaťšesť systémov) má názov „privacy revocation“ a je vymedzený takto: DS, ak k odhaleniu dochádza výlučne pri dvojitom minutí, a U, ak sa súkromie čestných používateľov môže odhaliť neúmyselne, ako vedľajší účinok odhalenia toho, kto minul dvakrát. Označenie U uvádzajú autori načerveno, ako výslovne nežiaducu vlastnosť. Zo systémov s plnou offline schopnosťou dostávajú U presne dva — tie isté dve konštrukcie, ktoré meradlo vyššie menuje ako protipríklady. Toto kritérium teda nie je vynálezom Pacteny.
Štyri desaťročia, položku po položke, pri každej to, čo dala a čo stála. Čítané za sebou má tá línia tvar: každý krok, ktorý získal nejakú vlastnosť, za ňu inde zaplatil.
1982
Chaum: slepý podpis.
Myšlienka anonymnej digitálnej hotovosti, v konštrukcii natoľko elegantnej, že je dodnes základná.
Online. Obchodník musí pri každej jednej platbe zavolať banke, aby zistil, či bankovku už niekto neminul. Offline nepoužiteľné a prevod v ňom nie je.
1988
Chaum–Fiat–Naor: offline elektronická hotovosť.
Zrod sebaodhaľujúceho dvojitého minutia. Totožnosť platiteľa je do bankovky zakódovaná tak, že jedna platba neprezradí nič, kým z dvoch platieb si banka vypočíta meno podvodníka.
Jeden skok. Používateľ zaplatí obchodníkovi, obchodník ju uloží v banke. Žiadne putovanie z ruky do ruky. A jedno spresnenie, ktoré sa oplatí povedať presne: článok neobsahuje žiaden dôkaz nemožnosti o zabránení. Obsahuje návrhové rozhodnutie — stavia na odhalení namiesto zabránenia, pretože offline zabrániť nemožno.
1990–1992
Okamoto–Ohta: prvá prevoditeľná elektronická hotovosť.
Peniaze, ktoré môžu putovať medzi ľubovoľným počtom používateľov.
Anonymita je slabá. Aj bez akéhokoľvek dvojitého minutia sa dá rozhodnúť, či dve platby urobil ten istý používateľ. Literatúra to neskôr nazvala weak anonymity.
1993
Chaum–Pedersen: negatívny výsledok.
Dôkaz, že prevádzaná bankovka pri každom odovzdaní nutne rastie a že pozorovateľ s neobmedzenými zdrojmi vždy spozná bankovku, ktorú predtým držal.
Táto veta visí nad celou nasledujúcou líniou. Každá prevoditeľná konštrukcia musí platiť za skok. Otvorené ostáva len to, koľko.
2005
Camenisch–Hohenberger–Lysyanskaya: Compact E-Cash.
Prielom v efektívnosti výberu — mnoho bankoviek jedinou operáciou, v malom objeme. Odvtedy široko používaný stavebný prvok.
Neprevoditeľné. Používateľ → obchodník, a tam cesta končí.
2008
Canard–Gouget: formálny model.
Prvá formálna systematizácia pojmov anonymity pre prevoditeľnú hotovosť a dôkaz, že najsilnejší predstaviteľný pojem je nedosiahnuteľný. Dávajú aj konštrukciu, ktorá spĺňa každú dosiahnuteľnú vlastnosť.
Vlastnými slovami literatúry „completely impractical“ (úplne nepraktická) — stojí na všeobecných redukciách z teórie zložitosti, takže je to skôr principiálna konštrukcia než postaviteľný systém.
2009
Fuchsbauer, Vergnaud a spoluautori: prevoditeľná hotovosť s konštantnou veľkosťou.
Šikovné obídenie hranice rastu: história reťaze sa nenesie v bankovke, ale ukladá sa do potvrdeniek u používateľov. Veľkosť ostáva konštantná.
Toto je najpoučnejšia cena v celom príbehu. Pri dvojitom minutí mohol dôveryhodný sledovateľ odhaliť totožnosť čestných držiteľov, cez ktorých ruky poznačená bankovka neskôr prešla — nevinní zaplatili za vinného, hoci len pred jednou privilegovanou stranou. Dve spresnenia v záujme spravodlivosti: anonymita sa nestráca verejne, ale len voči tej dôveryhodnej strane, a proces je interaktívny, potvrdenky treba od používateľov vyžiadať. Podľa meradla vyššie vlastnosť aj tak neobstojí: čestní držitelia sa stávajú identifikovanými a stávajú sa podozrivými.
2011
Blazy a spoluautori: anonymita so sudcom.
Náprava nedostatkov predchádzajúcej práce, s vrátením anonymity čestnému používateľovi.
Potrebuje to všetko vidiaceho sudcu. Ten kľúč však neurčí len podvodníka: dá sa ním kedykoľvek sledovať ktorákoľvek bankovka a ktorýkoľvek používateľ. Cena neklesla, len zmenila tvar — jediný kľúč, ktorý otvára anonymitu celého systému.
2015
Baldimtsi–Chase–Fuchsbauer–Kohlweiss: plne anonymná prevoditeľná hotovosť.
Prvá konštrukcia, ktorá bez dôveryhodnej tretej strany mieri na všetky tri pojmy anonymity z literatúry. Návrhový cieľ opisujú autori takto: „it needs to ensure that the right user is accused while the anonymity of honest owners … will be preserved“ (treba zaručiť, aby bol obvinený ten správny používateľ, kým anonymita čestných držiteľov … ostane zachovaná) — v podstate piata vlastnosť meradla vyššie, z roku 2015.
Dve ceny. V dôkaze najsilnejšieho pojmu anonymity sa neskôr našla chyba — a našli ju autori nasledujúcej kapitoly. A podľa vlastného hodnotenia literatúry je „hardly practical“ (sotva praktická); stavebné prvky sú „far from being implementable on constrained mobile devices“ (ani zďaleka nie sú implementovateľné na mobilných zariadeniach s obmedzenými zdrojmi).
V roku 2021 predstavili Balthazar Bauer, Georg Fuchsbauer a Chen Qian na konferencii PKC prácu Transferable E-Cash: A Cleaner Model and the First Practical Instantiation. Ich konštrukcia spĺňa všetkých šesť falzifikovateľných vlastností. Offline konečnosť, bez dôvery v hardvér, neobmedzená hĺbka prevodu, sebaodhaľujúce dvojité minutie, určenie podvodníka šetriace nevinných a formálna veta o vylúčení krivého obvinenia — tá posledná naraz proti zlomyseľnej banke aj proti spolčeným účastníkom reťaze. Všetky tri pojmy anonymity z literatúry sú dokázané, vrátane toho najsilnejšieho. Nezávislá systematizácia z roku 2026 to potvrdzuje a radí ich na stranu „len pri dvojitom minutí“.
Uskutočniteľnosť tejto kombinácie vlastností teda ukázali oni. To nie je sporné. A práve pomenovanie zdroja pojmu — spolu s presným pomenovaním toho, čo k nemu pribudlo — robí zvyšok tejto stránky overiteľným.
To, čo urobené nebolo, je prísne kategória faktu a má tri prvky: neexistuje zverejnená implementácia, meraný čas behu ani voľba krivky. Potvrdzujú to tri nezávislé zdroje — práca z ACNS 2026, ktorá dielo cituje („the performance of Bauer et al. is not reported“), tabuľka SoK z roku 2026, v ktorej sú bunky pre implementáciu, transakcie za sekundu a latenciu prázdne, a vlastná dizertačná práca prvého autora, v ktorej hľadanie časov behu, veľkostí v bajtoch, prototypu či krivky v plnom texte nevracia nič podstatné.
We view this as practical by current standards.
| Ukazovateľ | Bauer–Fuchsbauer–Qian 2021 | Pactena v8 |
|---|---|---|
| Platobný balík odovzdaný príjemcovi, po výbere | 19 248 bajtov | ~456 bajtov |
| Rast na jeden prevod | +7 392 bajtov | +48 bajtov |
| Najhlbšia reťaz | neobmedzená hĺbka | ~956 bajtov (desať skokov) |
| Offline overenie | nemerané | ~12 ms |
| Implementácia, benchmark, voľba krivky | nezverejnené | referenčná implementácia a funkčný demonštrátor |
Čísla v tabuľke pochádzajú z analýzy efektívnosti v článku, ktorá uvádza veľkosti ako abstraktné počty prvkov skupiny. Po prepočte na krivku, ktorú autori sami skúmali — ten istý prepočet urobila aj citujúca literatúra a dospela k rovnakému výsledku — dávajú tieto počty veľkosti v bajtoch uvedené vyššie. Ich bankovka má čerstvá zhruba devätnásť kilobajtov a pri každom odovzdaní narastie zhruba o sedem kilobajtov; po desaťkrokovej reťazi je rádovo deväťdesiat kilobajtov. Nie je to chyba na strane autorov: je to cena najsilnejšieho pojmu anonymity, ktorú vedome prijali a v článku aj zdôvodnili. Porovnávajú sa platobné balíky, a nie dôkazy, pretože ich dôkaz viny má 96 bajtov a s hĺbkou nerastie — merané na veľkosti dôkazu by boli oba systémy nerozlíšiteľné.
Rozdiel je vedomý kompromis v dvoch bodoch. Hĺbka prevodu v Pactene je ohraničená — desať skokov, ako konfigurovateľný parameter — ich hĺbka nie. Súkromie v Pactene je transakčné a oddelené na hranici vydavateľa, nie celosystémové: obchodník sa nedozvie, kto zaplatil; príjemca overí protistranu, ktorá stojí pred ním, ale o skorších držiteľoch sa nedozvie nič; a vydavateľ pozná len vlastného zákazníka a k tomu vydavateľa, s ktorým sa musí zúčtovať. Prostrední používatelia reťaze nie sú odhalení nikomu. Najsilnejší pojem anonymity z literatúry by navyše vyžadoval, aby vydavateľ nedokázal sledovať vlastnú emisiu; v regulovanom systéme založenom na KYC to nie je ani potrebné, ani žiaduce, lebo na hranici vydavateľa treba práve zodpovednosť. Cena kompromisu je merateľná: platobný balík Pacteny rastie o 48 bajtov na prevod, nie o sedem kilobajtov. Bauer, Fuchsbauer a Qian ukázali, že sa to dá; Pactena ukazuje, že sa to dá aj nasadiť.
V deväťdesiatych rokoch offline digitálna hotovosť naozaj existovala, v mnohých krajinách a vo veľkom. Práve táto časť vo väčšine opisov chýba — a pritom sa dnešná situácia dá pochopiť práve z nej.
90. roky
DigiCash / eCash — Chaumova firma.
Dôkaz, že anonymná digitálna platba funguje, na bežnom osobnom počítači, bez bezpečnostného hardvéru.
V dodanom produkte banka overovala každú bankovku online; offline režim ostal „future extension“ (budúcim rozšírením). Firma v roku 1998 skrachovala.
1992–1995
CAFE — projekt EÚ ESPRIT, za účasti Chauma.
Najprepracovanejšia konštrukcia svojej doby — a jediná konštrukcia tej doby s kryptografickým určením podvodníka: „Even if the tamper-resistance is broken, users who spend electronic money more than once are identified, and the identity of the user whose guardian was used for this fraud can be proved.“ (Aj keď sa odolnosť proti manipulácii prelomí, používatelia, ktorí minú elektronické peniaze viac než raz, sú identifikovaní, a dá sa dokázať totožnosť používateľa, ktorého ochranné zariadenie sa na tento podvod použilo.) Autori už v roku 1994 videli, že podstatná je dokázateľnosť, ktorá obstojí pred súdom, nie samotné odhalenie.
Vlastnými slovami projektu: „it allows just one transfer of the electronic money“ (umožňuje iba jediný prevod elektronických peňazí). Jeden skok. Žiadna reťaz. Projekt sa v novembri 1995 plánovane uzavrel a produkt z neho nikdy nebol.
90. roky
Mondex — NatWest, neskôr Mastercard.
Z karty na kartu, offline, z ruky do ruky, bez klíringu medzi tým — vo svojej dobe jediný systém, ktorý zvládol reťaz neobmedzenej dĺžky. Certifikát ITSEC E6, formálny bezpečnostný model a ostrá prevádzka vo vyše tucte krajín.
Dôvera sa presťahovala do čipu. Karta nedokazovala, že nikto nepodvádzal; spoliehala sa na to, že podvádzať sa nedá. Určenie podvodníka v nej nie je: karta uchovávala len posledných desať transakcií a globálna audítorská stopa neexistovala. Dobová kritika hovorila presne toto. Posledný trh sa zavrel v roku 2008.
1996–2020. roky
GeldKarte, Octopus, Proton, Chipknip, Danmønt, Quick, Moneo, Visa Cash.
Fungujúca, rozšírená offline platba, vo viacerých krajinách, miestami po desaťročia.
Všetky stoja na čipovej karte odolnej proti manipulácii. Prevod medzi používateľmi je buď výslovne vylúčený — nemecká dokumentácia GeldKarte venuje samostatnú časť zásade „Nichtübertragbarkeit von Guthaben“ (neprevoditeľnosť zostatku) — alebo prebieha cez online aplikáciu, ako pri Octopuse. Kryptografické určenie podvodníka nemá ani jeden; zneužitie riešia centrálne tieňové účty a čierne listiny.
2020. roky
Centrálne banky: offline vrstva digitálneho eura, e-CNY, UPI Lite X, pilot e-krony, digitálna libra, BIS Project Polaris.
Offline platba v ostrých systémoch s veľkými objemami, v regulovanom prostredí, miestami aj s viac než jedným skokom.
Bezpečnostnou kotvou je všade čip v zariadení používateľa a určenie podvodníka buď chýba, alebo prebieha inštitucionálne, nie kryptograficky. V experimente Bank of England z roku 2025 použilo secure element päť dodávateľov z piatich; Riksbank skúsil návrh postavený len na telefónoch a písomne ho zamietol.
Dva vzorce, a platia naprieč štyridsiatimi rokmi. Kde brali offline platbu vážne, tam pod ňu dali hardvér. Kde namiesto toho zvolili matematiku, tam buď nič nedodali, alebo cenu podvodníka zaplatili čestní. Žiaden historický systém nesplnil naraz viacskokovú offline reťaz a kryptografické určenie podvodníka: Mondex mal reťaz, ale nie určenie; CAFE malo určenie, ale nie reťaz.
Najsilnejšia historická poznámka je táto. Keď sa sám David Chaum v roku 2022 vrátil k offline platbe z ruky do ruky, siahol späť po fyzickej karte a napísal: „Solutions relying only on software, including previous proposals by the present author, do not provide strong assurance of finality.“ (Riešenia opierajúce sa výlučne o softvér — vrátane skorších návrhov samotného autora — neposkytujú silnú záruku konečnosti.) Ten citát je dvojsečný a obidve čítania sem patria. Podľa jedného zakladateľ odboru konštatuje, že čisto softvérovou cestou dovtedy nikto neuspel. Podľa druhého veľká autorita tvrdí, že tá cesta nikam nevedie. Druhé čítanie je vážna výzva — a práve preto bola konštrukcia Pacteny odmeraná, nielen navrhnutá.
Tvrdenie typu „nič iné sa nenašlo“ má takú hodnotu, akú má hľadanie za ním. Preto sú tu zdroje pomenované jeden po druhom, aj s rozsahom, do akého preskúmanie siahalo.
Druhé a tretie kolo výskumu neprinieslo voči prvým šiestim vlastnostiam žiadne nové zistenie. Hľadanie dosiahlo bod nasýtenia.
Citáty o samotných digitálnych peniazoch a o offline platbe.
Each faces open challenges: complete reliance on trusted hardware, the deanonymisation of honest users in the case of double-spending, or growing transactions with each offline payment. To date, no system providing offline functionality has been implemented.
(Každý z nich čelí otvoreným problémom: úplné spoliehanie sa na dôveryhodný hardvér, deanonymizácia čestných používateľov pri dvojitom minutí alebo transakcie rastúce s každou offline platbou. Doteraz nebol implementovaný žiaden systém poskytujúci offline funkčnosť.)
In a fully offline setting without secure hardware, double-spending cannot be prevented. … [Viacskokový režim] hinges entirely on the security of the hardware.
(V úplne offline prostredí bez bezpečnostného hardvéru nemožno dvojitému minutiu zabrániť. … [Viacskokový režim] závisí úplne od bezpečnosti hardvéru.)
Local storage settlement model — a settlement model referring to secure element (SE) in the digital euro user's devices performing the technical tasks of verification and registration of holdings…
(Model zúčtovania s lokálnym uložením — model zúčtovania, ktorý sa opiera o bezpečnostný prvok (SE) v zariadeniach používateľa digitálneho eura; tento prvok vykonáva technické úlohy overovania a evidencie držby…)
All solutions used secure elements to support double spend and counterfeit prevention or to protect cryptographic key information.
(Všetky riešenia použili bezpečnostné prvky na podporu ochrany pred dvojitým minutím a falšovaním alebo na ochranu kryptografických kľúčových informácií.)
This was not possible as our assessment is that it was not possible to achieve adequate safety. We therefore chose to base the offline solution solely on cards.
(To nebolo možné, keďže podľa nášho posúdenia sa nedala dosiahnuť primeraná bezpečnosť. Preto sme sa rozhodli postaviť offline riešenie výlučne na kartách.)
Any solution will depend on the tamper resistance of the user device to protect against physical and cyber attacks.
(Akékoľvek riešenie bude závisieť od odolnosti používateľského zariadenia proti manipulácii, aby bolo chránené pred fyzickými a kybernetickými útokmi.)
Ďalšie dve vety opisujú presne tú zdanlivú dilemu, na ktorú celý výskum mieril. BIS: „if there are no links between devices and user identity, there would be no way to identify potentially malicious users even if malicious devices can be blocked in the system.“ (Ak medzi zariadeniami a totožnosťou používateľa neexistujú väzby, potenciálne zlomyseľných používateľov nemožno nijako identifikovať, aj keby sa zlomyseľné zariadenia dali v systéme zablokovať.) Bank of England: „if double spending were to occur, there would be no way of knowing which device initiated it.“ (Ak by došlo k dvojitému minutiu, nedalo by sa nijako zistiť, ktoré zariadenie ho iniciovalo.)
Centrálnobankové pole považuje v roku 2026 anonymitu a určenie podvodníka za vzájomne sa vylučujúce. Kryptografická literatúra od roku 2021 vie, že sa nevylučujú. Chýbala inštanciácia, ktorú možno nasadiť.
Kryptografickú uskutočniteľnosť tejto kombinácie vlastností preukázala akademická literatúra — Baldimtsi–Chase–Fuchsbauer–Kohlweiss v roku 2015 a Bauer–Fuchsbauer–Qian v roku 2021. To nie je sporné. Pactena k tomu pridáva inováciu a realizáciu: merané veľkosti, meraný čas overenia, referenčnú implementáciu a funkčné demo, na bežnom telefóne, bez bezpečnostného hardvéru. Platobný balík odovzdaný príjemcovi má čerstvo vydaný približne 456 bajtov a pri najhlbšej reťazi približne 956 bajtov, overený za približne 12 ms.
Hĺbka prevodu je zámerne ohraničená na desať skokov, so zachovaním súkromia. Externé kryptografické posúdenie platobnej vrstvy prebieha; výsledok bude zverejnený. Špecifikácia je hotová.
K augustu 2026 nie je známy iný verejne zdokumentovaný, funkčný platobný systém, ktorý by túto kombináciu vlastností poskytoval spolu, v implementovanej a meranej podobe.
Rešerš beží priebežne. Ak o takom systéme viete, úprimne by sme sa s ním radi oboznámili.