实测 Kohaku Wallet 后,我对 Web3 隐私的重新思考
几年前,当我开始研究链上隐私时,最关心的问题并不是怎样把交易彻底隐藏起来,而是另一个更现实的问题:
能否在保护用户隐私的同时,保留必要的审计与合规能力?
围绕这个问题,我曾经实现过一个合规隐私稳定币原型,并公开了项目代码。当时的重点,是探索如何使用零知识证明,在不公开用户完整交易信息的情况下验证额度、身份或合规规则。
最近,我把研究方向从“隐私资产”进一步延伸到了“隐私钱包”,开始测试并构建 Kohaku Wallet。经过实际体验和代码阅读,我越来越确信:隐私不应只是某一个 DApp 或某一种代币的附加功能,它最终必须成为钱包的基础能力。
一、Kohaku 的价值,不只是集成一个隐私池
Kohaku 是面向以太坊生态的隐私工具集,Kohaku Wallet 则是基于 Ambire Wallet 改造的浏览器钱包参考实现,目前公开版本只支持 Sepolia 测试网。官方入门文档
从实际体验和代码来看,它已经搭建出隐私钱包的主要框架:
- 普通 EVM 账户的创建、导入和资产管理;
- Railgun 隐私身份以及
0zk...地址; - 从公开余额进入隐私系统的 Shield 流程;
0zk → 0zk的私密转账;0zk → 0x的 Unshield 流程;- 隐私余额扫描、同步和交易记录展示;
- Railgun 与 Privacy Pools 的协议入口;
- Helios、Colibri 和普通 RPC 之间的 Provider 抽象;
- Relayer、Bundler 与 ERC-4337 交易发送路径。

Kohaku Wallet 将 Private balance 与 Public balance 分开管理。
这意味着用户理论上可以完成“公开资产进入隐私池—私密持有和转账—退出到普通地址”的完整闭环。它已经不只是“给钱包加一个混币按钮”,而是在重新设计钱包的数据访问、交易广播、密钥派生和隐私状态管理。

通过 Railgun 将 Sepolia 上的公开 USDC Shield 到隐私账户。
不过,项目仍处于 Alpha 或 WIP 阶段:
- Privacy Pools 的部分账户导入和 Ragequit 流程尚未补齐;
- 原生 ETH、WETH 和协议切换的交互仍需完善;
- 部分广播路径缺少可靠的交易哈希与 Receipt 追踪;
- 多隐私身份的派生、切换和恢复尚未完全产品化;
- 浏览器中的 ZK 证明和本地数据同步仍有较高门槛。
这也说明,隐私钱包的难点不只是 ZK 电路。密码学可以证明交易有效,却不会自动解决同步速度、密钥生命周期、费用估算和失败恢复。钱包必须准确管理“生成证明—获取报价—广播操作—等待 Receipt—验证链上事件—更新隐私余额”的完整状态链路。

Private Send:从隐私余额向 Railgun 地址转移资产。
Helios 和 Colibri 尤其值得注意。链上隐私不仅要隐藏交易内容,还要减少 RPC 查询、交易广播和 DApp 连接产生的元数据泄露。真正的隐私钱包至少需要同时处理四个层面:
- 链上资产与交易内容;
- RPC 数据读取;
- 交易广播来源;
- DApp 连接与地址关系。
Kohaku 最有意义的地方,不只是支持 Railgun,而是开始探索端到端的隐私链路。
二、隐私不是绝对黑盒,而是一种权限设计
链上隐私可以保护个人资产、企业商业关系和高净值用户的安全。公开账本不等于所有人的财务生活都应该公开,但隐私技术也可能被盗币者和洗钱网络利用。真正的问题不是要不要隐私,而是:
我们能不能把“资产控制权”“交易可见权”和“合规证明权”拆分开来?
这正是 Railgun 和 Privacy Pools 提供启发的地方。
1. Spending Key 与 Viewing Key
Railgun 将支出能力和查看能力分离:Spending Key 用于控制和转移资产,Viewing Key 只能解密余额与交易历史。用户可以向会计师或审计方提供只读能力,而不交出资产控制权。官方密钥文档和View-Only Wallet 文档对此有具体说明。
但 Viewing Key 一旦交出,当前并不能真正撤回。因此,钱包不能只提供一个“导出 Viewing Key”按钮,还应补充:
- 查看范围、接收方和用途说明;
- 子账户隔离与密钥轮换;
- 防止用户误把 Spending Key 导出。
更成熟的审计机制,应从“交出长期解密密钥”升级为“针对特定问题生成一次性证明”。
2. Privacy Pools 与 Association Set
Privacy Pools 让用户证明资金属于某个被接受的集合,而不公开自己对应哪一笔存款。Association Set Provider(ASP)负责维护符合规则的存款集合,用户通过零知识证明完成私密提现;若存款未被接受,还可以通过 Ragequit 公开退出。Privacy Pools 官方文档
这种设计没有在“完全匿名”和“完全透明”之间二选一,而是允许用户证明:资金符合某组规则,但完整资金路径不必向所有人公开。
它也带来新的治理问题:谁制定集合规则、数据是否准确、误判如何申诉、不同司法辖区能否选择不同集合?因此,ASP 更适合成为多元、可选择、可验证的服务,而不是单一的准入中心。
3. Railgun 的 Private Proofs of Innocence
Railgun 的 Private Proofs of Innocence 使用零知识证明检查进入隐私系统的资产是否命中特定的已知恶意来源列表,同时避免公开用户地址、余额和历史。Railgun Assurance Suite将 Viewing Key、PPOI 和税务导出列为主要审计工具。
它说明合规不一定意味着重新公开全部交易,也可以表现为某种“负面事实证明”:
- 资金没有命中特定的已知攻击地址;
- 资产没有经过指定风险集合;
- 交易没有违反某项额度规则;
- 用户拥有合格凭证,但不公开完整身份。
这比传统链上监控更接近密码学原生的合规方式。不过,PPOI 只能依据特定数据提供方维护的风险列表进行检查,并不等于法律意义上的“绝对合法证明”。
三、协议提供了密码学隐私,钱包决定用户真正得到多少隐私
即使底层 ZK 协议在数学上没有问题,用户仍可能因为操作习惯被重新关联。典型泄露包括:
- Shield 后立即按相同金额 Unshield;
- 使用具有明显特征的金额;
- 重复使用公开收款地址;
- 在很短时间内完成存取;
- 通过同一 RPC 查询公开账户和隐私账户;
- 把多个隐私地址用于同一社交身份。
这些行为都会暴露时间、金额和关系特征。
一项针对 Railgun 的研究使用时间、地址复用、交易图距离和金额特征等启发式方法,将部分 Shield 与 Unshield 行为重新关联。研究称,五类启发式方法可以唯一关联约 17.65% 的提现交易。这并不意味着 ZK 电路被破解,而是说明行为与元数据会削弱匿名集。相关论文
因此,未来的钱包不能只是执行指令,还应主动保护用户:
- 提醒用户避免特殊金额和快速进出;
- 默认生成新的公开接收地址;
- 支持多个相互隔离的隐私身份;
- 对可能造成地址关联的操作给出风险提示。
隐私钱包应该像一个安全副驾驶,帮助用户避免亲手破坏自己的匿名集。
四、从 Fork Kohaku 到隐私应用的下一阶段
我 Fork Kohaku 并将项目命名为 kohaku-wallet,是为了补全现有隐私钱包尚未成熟的功能、深入理解其协议与工程实现,并继续探索 ZKVM、隐私稳定币和可编程审计。
Kohaku 的长期意义,不只是给钱包增加 Railgun 或 Privacy Pools,而是让钱包成为用户侧的隐私计算平台。
1. 从专用电路走向 ZKVM
目前许多隐私协议依赖专用电路,效率高,但开发和审计门槛也高。随着 SP1、RISC Zero 等 ZKVM 成熟,开发者可以用更通用的语言描述隐私业务逻辑,例如:
- 证明用户通过 KYC,但不公开身份;
- 证明资金未命中特定风险集合;
- 证明交易符合额度规则;
- 证明跨链前后资产保持守恒。
Kohaku 路线图也提到隐私保护的账户抽象,以及在客户端使用 ZK-EVM 或 ZK-RISC-V 证明钱包控制权的方向。Kohaku Roadmap。真正的挑战,将从“电路能否运行”转变为“证明能否在普通浏览器和手机上快速、稳定、低内存地生成”。
2. 隐私稳定币应该是一套权限系统
隐私稳定币不应只是隐藏 ERC-20 转账金额,而应同时做到:
- 用户默认拥有支付隐私;
- 发行方可以证明储备和总供应量;
- 用户可以证明额度、身份和资金来源;
- 审计方只能获得被授权的信息;
- 高风险资金通过可验证规则隔离;
- 误判和规则变化存在申诉、退出与恢复机制;
- 任何一方都不能同时拥有无限查看权和资产控制权。
最好的合规隐私系统不是设置万能后门,而是拆分权力,让每一次访问都有明确目的、有限范围和可审计记录。
3. 从“选择性披露”走向“选择性证明”
Viewing Key 是实用的过渡方案,但长期看,我们更需要选择性证明。与其向审计机构开放一整年的交易记录,不如直接证明收入是否超过申报门槛、资金是否来自允许集合,或准备金是否覆盖流通稳定币。
审计方得到问题的答案,却不必获得构成答案的全部原始数据。这可能是 ZK 技术对金融基础设施最深刻的改变:它将“证明合规”与“交出全部隐私”分离开来。
结语:隐私不是消失,而是重新分配可见权
Web3 早期把“公开透明”视为天然正确,但现实中的金融系统不可能让每个人的工资、储蓄、供应商和支付关系永久暴露;完全不可审计的金融黑盒,同样难以被社会广泛接受。
真正值得建设的方向,是重新设计谁可以看到什么、在什么条件下看、能看多长时间,以及每一次披露是否经过授权并留下记录。
Kohaku 让我看到,钱包正在从“保管私钥和发送交易的工具”,转变成“管理身份、隐私、证明与披露权限的个人终端”。隐私不应成为犯罪的保护伞,也不应是少数技术人员才能使用的奢侈品。
隐私应该成为数字金融的默认安全边界;审计则应是一种经过授权、范围有限、可以验证的能力。