zkBTC
EN · DE

FAQ

Kurze Antworten. Quellen: das Whitepaper und die Spezifikation unter github.com/zk-BTC/zkbtc.

Was ist zkBTC?

Ein eins-zu-eins durch Bitcoin gedecktes Token auf dem zkCoins-Protokoll: private Transfers, einlösbar in On-Chain-Bitcoin. Die Reserve liegt in Tresoren, die nur entlang vorsignierter BitVM2-Betrugsnachweis-Pfade ausgeben, nicht bei einem Verwahrer. Es ist effektiv trustless, wenn du vor dem ersten Mint in die Operator-Menge eintrittst: du bist Operator und vertraust niemandem sonst dein Bitcoin an.

Ist zkBTC trustless? Muss ich Operatoren oder einem Gatekeeper vertrauen?

Effektiv trustless. Du vertraust keiner Firma, keiner Föderation und keinem Gatekeeper dein Bitcoin an. Du bist selbst Operator. Jeder darf in die Operator-Menge. Diese Menge wächst nur: neue Leute können dazukommen, niemand fliegt raus, und jeder neue Tresor wird von allen aktuellen Operatoren unterschrieben, auch von dir. Ein Dieb kann später keinen privaten Tresor aufmachen, weil du mitunterschreiben müsstest, und du unterschreibst keinen Graphen, der stehlen lässt. Du kannst dich auch selbst auszahlen. Melde dich an, bevor die erste Münze des Assets geprägt wird. Ein aufgenommener Operator, der spätere Presigns verweigert, friert neue Mints ein, bis er wieder mitzieht. Rotation an Ort und Stelle braucht den alten Schlüssel; ist der Identitätsschlüssel verloren, bleiben neue Mints eingefroren. Bereits vorsignierte Tresore und existierende Münzen bleiben einlösbar. Ein Gatekeeper, falls vorhanden, prüft nur neue Einlagen; er kann nicht einfrieren, beschlagnahmen oder den Ausgang blockieren, und er ist nicht das, was zkBTC trustless macht. Was das nicht magisch beseitigt: Bitcoin selbst (ein 51%-Angriff), Fehler in der Kryptographie, dass in jedem Fenster mindestens ein ehrlicher lebender Challenger handelt, ein Private-Fork-Mint-Residual (Attack A — Bitcoin-Klasse, sofern kein designierter Gatekeeper die kanonische Kette ehrlich prüft), und dass du dich wirklich anmelden musst, wenn du diese Garantien willst. War beim ersten Mint niemand Ehrliches in der Menge, können jene frühen Münzen wegen der Fungibilität auch spätere Tresore belasten.

Kann ich es heute nutzen?

Nein. Das ist eine Design-Spezifikation und ein informatives Paper. Es gibt noch keine Produktions-Implementierung. Zwei Engineering-Gates bleiben: die zkCoins-Compliance-Proofs in eine von BitVM2 prüfbare Form zu bringen, und einen lebenden offenen Operator-Registrierungsmarkt aufzustellen. Es ist kein Produkt, das du heute auf dem Mainnet prägen oder einlösen kannst.

Wie bekomme ich zkBTC, und wie komme ich zu Bitcoin zurück?

Mint: Bitcoin sperren, tiefe Bestätigung des Tresor-Umzugs abwarten (Grössenordnung 2016 Blöcke), dann das Token empfangen. Einlösen: die Münze zuerst verbrennen, dann streckt ein angemeldeter Operator Bitcoin vor und holt sich den Betrag aus dem Tresor. Es gibt kein Ent-Verbrennen. max_fee hoch genug setzen, sonst kann die verbrannte Münze unbedient bleiben.

Gibt es einen Gatekeeper? Kann er meine Münzen einfrieren?

Ein Gatekeeper ist je Asset optional und handelt nur am Mint: er kann neue Einlagen ablehnen. Er hat keinen Schlüssel auf dem Tresor und kann Transfers nicht einfrieren und das Einlösen nicht blockieren. Sobald die Münze existiert, ist er aus dem Weg. Er ist kein Verwahrer und nicht das, was zkBTC trustless macht. Operator-Diebstahl und ein Sybil-Ablassen des Pools sind geschlossen, weil du vor dem ersten Mint in die nur-wachsende Operator-Menge eintrittst und keinen bösartigen Graphen unterschreibst, nicht weil ein Gatekeeper da ist. Späterer Beitritt macht das Asset nicht Attack-B-sicher, wenn beim ersten Mint niemand Ehrliches schon in der Menge war.

Muss ich einem fremden Operator vertrauen, um auszusteigen?

Nein. Jeder darf in die Operator-Menge, auch du. Die Menge wächst nur; ein neuer Tresor kann alte Operatoren nicht weglassen. Wer sich anmeldet, kann den eigenen Ausgang selbst vorstrecken und zurückholen und ist der ehrliche Unterzeichner jedes späteren Tresors. Wer sich nie anmeldet, wartet auf irgendeinen Angemeldeten und hat keine eigene Attack-B-Garantie. Die Anmeldung muss vorher geschehen; ein anmeldefreier Selbst-Rückgriff gibt es auf Bitcoin heute nicht.

Können Operatoren die Reserve stehlen?

Nein, nicht wenn du — oder ein Operator, den du als ehrlich behandelst — vor dem ersten Mint in der Menge warst. Jeder neue Tresor wird von allen aktuellen Operatoren unterschrieben. Du unterschreibst keinen Graphen, der den Tresor an einen Dieb zahlt, und weil die Menge nie schrumpft, kann ein späterer privater Club dich nicht weglassen. Unter den übrigen Annahmen — du löschst deinen Epoch-Signaturschlüssel, oder ein bereits aufgenommener ehrlicher Operator löscht den seinen; mindestens ein ehrlicher lebender Challenger handelt in jedem Fenster; Circuit und BitVM2-Graph sind einwandfrei — ist der schlimmste Fall Einfrieren, nicht Diebstahl. Ein kritischer Soundness-Fehler ist der Diebstahlfall. Einwandfreie Circuit- und Graph-Kryptographie bleibt eine stehende Annahme. Melde dich vor dem ersten Mint an, damit es kein untrusted Prefix gibt.

Wie privat ist es?

Innere Transfers sind abgeschirmt: Beträge, Parteien und Graph bleiben vom öffentlichen Buch weg, ausser einem 64-Byte-Nullifier. Peg-in und Peg-out sind gewöhnliche öffentliche Bitcoin-Transaktionen; Beträge und Zeit am Rand sind sichtbar.

Wie werde ich Operator? Was kostet das?

Jeder darf beitreten. Du erzeugst einen Identitätsschlüssel, den du nie verlieren darfst (Verlust friert neue Mints ein, nicht existierende Münzen), hinterlegst eine Kaution, nimmst an der Signaturzeremonie der Epoche teil und löschst danach den Epoch-Signaturschlüssel. Melde dich vor dem ersten Mint des Assets an, wenn du die effektiv-trustless-Garantie willst. Die vorgesehene Launch-Kaution sind zwei Bitcoin, gesperrt bis jeder Tresor dieser Epoche keinen offenen Erstattungsweg mehr hat — vergleichbar mit Clementine — plus Zeit und Gebühren. Das kann über das Kalenderende der Epoche hinausreichen. Das ist eine gebundene Verpflichtung, kein Klick. Wallets dürfen keine Einlage bauen, solange dein Operator-Schlüssel nicht schon in der Menge ist.

Wer zahlt, wenn ich eine betrügerische Forderung anfichte?

Jeder mit einem Bitcoin-Full-Node darf anfechten. Bei Erfolg zahlt die Slash-Transaktion dir eine Prämie aus der verfallenen Operator-Kaution on-Bitcoin; der Rest der Kaution wird verbrannt. Die Bitcoin-Gebühren streckst du vor und bekommst sie nur bei Erfolg ersetzt. Ein Design, das Challenger allein selbst finanzieren lässt, ist das Anti-Pattern, das diese Regel schliesst. Dass Anfechten möglich ist, heisst nicht, dass jemand rechtzeitig handelt.

Warum gibt es keine Startseite?

Absicht. Die offizielle Marketing-Seite kommt später. Das Paper liegt von Anfang an unter /de/white-paper, damit Suchmaschinen diese URL listen.