瑞波为XRP账本上的代币化资产增添零知识隐私功能
该功能可加密余额和转账金额,同时保持账户可见。这一设计使其与市场上所有隐私币区别开来,并引发了一个监管机构尚未解答的问题。
摘要
2026年8月6日发布的XRP账本3.3.0版本包含机密MPT修正案,该修正案采用EC-ElGamal加密、Pedersen承诺和Bulletproof范围证明,以隐藏多功能代币的余额和转账金额,同时保持发送方和接收方账户在公共账本上完全可见。
该修正案与同一版本中的其他四项提案并列存在:用于原子级多账户交易的BatchV1_1、用于第三方费用委托的Sponsor、用于可变代币属性的DynamicMPT,以及用于精细账户访问的Permission Delegation。这些共同构成了XRP账本历史上最大规模的单次协议扩展。
目前已有超过5.3亿美元代币化现实世界资产存在于该账本上,由Ondo Finance、VERT Capital和Archax等公司发行。一旦验证者激活该修正案,所有这些资产都可以选择采用加密余额。
在代码上线主网前,一场由Sherlock组织的55万美元安全竞赛在所有五项修正案中发现了96个漏洞,其中包括两个关键缺陷:Batch中的签名验证绕过漏洞,可能导致未经授权的交易;以及Permission Delegation中的一个错误,可能通过重复收取费用导致余额悄然流失。
激活需要至少80%的可信验证者持续两周的支持,这意味着代码已存在于软件中,但尚未在网络上强制执行。
瑞波在2026年的大部分时间里都在构建大型金融机构愿意采用的基础设施。摩根大通在XRP账本上以不到五秒的时间结算了一笔代币化国债赎回。德意志银行加深了与瑞波支付的整合。SBI在获得监管批准后,在日本推出了瑞波与美元挂钩的稳定币RLUSD。该稳定币本身市值已达16亿美元,使其成为美国第三大受监管的美元稳定币。
这些里程碑中没有一个能解决机构财务主管和合规官员反复提出的问题:XRP账本上的每一个代币余额和每一笔转账金额,对任何拥有区块浏览器的人来说都是可见的。对于一家转移5000万美元代币化债券的银行而言,这种透明度并非优势,而是一种竞争劣势。
XRP账本3.3.0版本的发布,就是瑞波给出的答案。它在一个单一软件包中包含了五项修正案,但对机构采用最为重要的是机密MPT,这是一个加密层,在保持账本本身公开、可审计性质的同时,加密代币余额和转账规模。这种设计之所以不寻常,不仅在于它提供的隐私,还在于它刻意保留了什么。
机密MPT的实际作用
正式指定为XLS-0096的机密MPT修正案,用EC-ElGamal密文替换了每个账户纯文本的多功能代币余额。当用户发送代币时,转账金额在链上被加密,发送方和接收方的余额都更新为扫描账本的第三方无法读取的密文值。
验证者无需解密任何内容即可确认交易有效。相反,该协议依赖于一个分层零知识证明系统。每笔机密转账都包含一个紧凑的西格玛证明,将所有ElGamal密文绑定在一个单一的Fiat-Shamir挑战下;一对Pedersen承诺,对转账金额和剩余余额进行编码;以及一个聚合的Bulletproof范围证明,确认没有余额变为负数,且总供应量保持不变。
加密负载并非微不足道。由Murat Cenk、Aanchal Malhotra和Joseph Ayo Akinyele合著、通过2026年国际密码学研究协会发表的一篇瑞波研究论文,详细阐述了其数学基础。该系统包含一个链接证明,将用于转账的ElGamal密文与用于范围证明的Pedersen承诺绑定,从而防止一类攻击,即恶意发送方可能针对与实际转账金额不同的金额提交有效证明。
该证明系统旨在防止困扰较简单机密交易方案的两种特定攻击向量。首先,如果没有链接证明,发送方可以为某个金额生成有效的范围证明,而ElGamal密文实际上加密的是另一个不同的金额,从而有效地凭空创造代币。其次,该协议要求在账户注册期间进行知识证明,以防止恶意密钥攻击,即恶意方注册一个从其他用户密钥派生出的公钥,以操纵聚合密文。
验证者处理这些证明时,无需了解底层数值的任何信息。得益于Bulletproofs,验证成本在范围大小上呈对数级,即使证明负载增长,也能保持交易验证的效率。根据该论文,单笔机密转账证明大约为交易增加1.5千字节,对于一个已经每秒处理数千笔交易的账本来说,这是一个可控的额外开销。
至关重要的一点是,该修正案在发行方层面是可选加入的。创建新MPT的代币发行方可以选择余额和转账是否保密。选择加入的发行方保留指定授权方(如审计员、监管机构或合规官员)的能力,这些授权方可以解密和验证底层金额。发行人已用于标准MPT的冻结和收回控制功能,仍然完全有效。
保持可见的内容同样重要。发送方和接收方账户地址是公开的。正在转移的代币类型是公开的。交易发生的事实是公开的。只有金额和由此产生的余额是隐藏的。
这与门罗币和Zcash有何不同
与隐私币的比较是不可避免的,但其架构在监管机构和用户关心的方面存在根本性不同。
门罗币将隐私视为默认设置且无法关闭。每笔交易都使用环签名、隐身地址和RingCT隐藏发送方、接收方和金额。在2026年初的FCMP++升级之后,追踪门罗币交易需要分析整个未花费输出集,超过180万个输出,这使得在计算上不可行。自那次升级以来,没有区块链分析公司公开展示过可靠的大规模XMR追踪。
Zcash通过zk-SNARKs提供可选的隐私,但采用情况并不均衡。2026年2月,屏蔽交易使用率达到历史最高的59.3%,这意味着大约40%的ZEC交易仍然是完全透明的。该网络在屏蔽到屏蔽的转账中隐藏发送方、接收方和金额,但可选性造成了元数据泄露问题:选择隐私这一行为本身就可能提供信息。
XRP账本的机密MPT占据了一个完全不同的第三类。隐私既不是强制性的,也不是用户选择的。它由发行方控制。代币创建者在发行时决定余额是否加密,该决定统一适用于该代币的所有持有者。个人用户不能选择加入或退出。这意味着隐私模型由具有合规义务的实体决定,而不是由具有隐私偏好的实体决定。
隐藏的范围也更窄。门罗币和Zcash隐藏谁在进行交易。机密MPT则不然。账户地址在每笔交易中保持可见,即使在金额被隐藏的情况下,也能保留映射交易流的能力。对于分析公司或监管机构来说,这是一个有意义的区别:他们可以看到账户A向账户B发送了代币,只是看不到数量。
赞助费用与企业接入难题
机密MPT修正案占据了头条新闻,但Sponsor修正案可能对采用产生更直接的影响。它解决了一个阻碍企业部署在所有基于账户的区块链上的摩擦点:最终用户在使用任何功能之前必须持有原生代币。
在当前XRP账本上,每个账户必须持有最低限度的XRP储备,并以XRP支付交易费用。对于一家银行将数千名客户接入代币化货币市场基金来说,这意味着要么向每个参与者分发XRP,要么构建一个抽象的托管层来满足要求。这两种方法都增加了成本、复杂性和监管风险。
Sponsor修正案允许第三方代表其用户支付交易费用和储备要求。赞助商可以共同签署单笔交易,或预先资助一个自动承担费用的赞助池。用户在整个过程中保留对其账户和私钥的完全控制权。
该设计很直接。赞助商在用户的交易中包含一个签名,表明愿意支付。网络从赞助商的账户中扣除费用,并且如果交易创建了新的链上对象,则将储备要求应用于赞助商的余额。用户可以在钱包中零XRP的情况下进行交易。
对于机构代币化而言,这显著改变了部署的考量。一个在XRP账本上发行代币化份额的基金管理人现在可以保证,投资者永远不需要与加密货币交易所互动,永远不需要获取XRP,也永远不需要理解燃料费机制。整个费用层变得不可见,由发行方作为业务成本处理,就像传统经纪公司吸收结算成本一样。
结合机密MPT,情况变得更加清晰。一个机构可以发行一种代币,其余额经过加密,转账是私密的,并且用户从不接触XRP。账本处理结算,密码学处理隐私,赞助商处理费用。
这种组合回应了自2017年以来在每个机构区块链试点中回响的抱怨:公共链暴露太多,私有链牺牲了互操作性。XRP账本的方法通过保持链的公共性和无许可性,同时让特定资产类别根据发行方的判断变得不透明,从而巧妙地解决了问题。这种混合模式是否能满足像贝莱德和纽约梅隆银行这样公司的合规团队要求,还有待观察。这两家公司均已通过与RLUSD的合作关系与瑞波合作。
批量交易与原子结算
BatchV1_1修正案完善了机构工具包,允许在单个账本关闭周期内,跨不同账户的多达八笔交易原子级执行。批次中的每笔交易要么全部成功,要么整个组失败。
这是早期Batch实现的一个修正版本,该早期版本在Sherlock安全审计发现五项拟议修正案中的96个漏洞后被禁用。原始的Batch代码包含一个关键的签名验证缺陷,可能允许攻击者从任何账户执行交易而无需持有其私钥。重新编写的版本,命名为V1_1,解决了这个问题以及在这场55万美元的社区安全竞赛中发现的其他问题。
原子批处理对受监管金融至关重要,因为它实现了券款对付,即证券与现金的同时交换,从而降低了交易对手风险。在传统轨道上,这种协调需要中介机构、清算所和以天计量的结算窗口。在具有原子批处理的账本上,交换在一个操作中完成:买方的付款和卖方的交割要么都完成,要么都不完成。
账本上已有的5.3亿美元
这些修正案并非为假设的未来而构建。XRP账本已经托管了大约13.8亿美元代币化现实世界资产。排除RLUSD的8.457亿美元贡献,目前账本上有超过5.3亿美元的其他代币化资产,由对余额隐私有直接商业利益的公司发行。
Ondo Finance以2.126亿美元代币化产品领先,其次是VERT Capital的1.161亿美元和Archax的5540万美元。这些并非实验性部署。Ondo是业内最大的代币化国债发行商之一。Archax是一家总部位于伦敦、受FCA监管的数字资产交易所。他们在XRP账本上的存在代表了拥有真正合规要求的真实资本。
对于这些发行方而言,当前MPT余额的透明度造成了一个随着规模扩大而增长的问题。当一只基金持有2亿美元代币化国债时,每一次认购、赎回和再平衡都对竞争对手、抢先交易者和公众可见。机密MPT为发行方提供了加密这些变动的选项,同时保留与授权审计员共享解密数据的能力。
该修正案的第一个版本仅支持账户间的直接MPT支付。去中心化交易所交易、托管安排和支付通道被排除在初始范围之外。这意味着,就目前而言,隐私适用于双边转账,而非链上交易。
监管问题:隐私是有益还是有害
瑞波已建立了业内最强大的机构合作伙伴关系之一,包括与摩根大通、德意志银行和SBI的关系。该公司通过卢森堡的CSSF持有完整的MiCA授权,从而获得了进入所有30个欧洲经济区国家的受监管通道。在美国,瑞波于2025年12月获得了OCC对国家信托银行的有条件批准,并申请了美联储主账户。
向如此深入融入受监管金融体系的账本添加隐私功能是一个经过深思熟虑的举动。其时机恰逢两个方向相反的监管发展。
《数字资产市场清晰法案》将XRP归类为CFTC管辖下的数字商品,该法案原定于2026年9月15日进行参议院程序性投票,但因党派在道德规则上的分歧而推迟。2026年3月SEC-CFTC的联合分类已将XRP列为16种被归类为数字商品的资产之一,但法定编纂将提供更强的法律确定性。该清晰法案并未专门涉及商品分类账本上的隐私功能,留下了一个解释上的空白。
在欧洲,瑞波的MiCA牌照并未明确涵盖隐私增强型代币。MiCA的旅行规则要求,超过特定阈值的加密资产交易必须附带包括发送方、接收方和金额在内的转账信息。机密MPT的设计中,金额被加密但发行方指定的方可以解密,如果发行方授予相关金融情报机构访问权限,则可能满足此要求。但这一解释尚未经过检验。
欧盟反洗钱法规增加了另一层复杂性。该法规旨在2027年7月前限制在持牌交易所使用隐私币,其目标是那些发送方、接收方或金额信息无法被当局获取的资产。XRP账本的发行方控制披露模型可能不属于此定义,因为授权方始终可以访问底层数据,但监管文本尚未应用于发行方控制的机密代币。
2026年3月的一份美国财政部报告明确支持合法的区块链隐私用例,承认商业机密性和财务隐私是合理的目标。瑞波的监管团队经常引用这份报告,作为当隐私功能设计有合规控制时,其本身并不可疑的证据。
反方观点:为何机密MPT可能无关紧要
反对机密MPT重要性的最有力论据是其采用率。该功能在发行方层面是可选加入的,发行方忽略它不会受到任何惩罚。如果Ondo Finance、VERT Capital和Archax选择不为其现有代币启用加密,那么该修正案就变成了账本上的死代码。
他们可能犹豫不决的原因有几个。加密余额会给每笔交易增加计算开销,增加发送客户端的证明生成负担。受监管发行方的合规团队可能更喜欢透明余额的简单性——审计员可以通过扫描账本验证持有量,而不是需要密钥管理和授权解密工作流的系统。
该修正案提供的隐私也是部分的。账户地址仍然可见,这意味着交易图——谁与谁交易的模式——是完全暴露的。对于复杂的分析公司来说,金额隐藏但图可见的交易仍然可以通过频率分析、时序关联和已知地址映射揭示大量信息。监控发行方链上活动的竞争对手可以仅从交易数量推断出近似交易量。
第一版的范围限制,排除了DEX交易、托管和支付通道,进一步缩小了实际效用。涉及二级市场交易的机构工作流将需要退回到透明模式进行任何链上交易所活动,这创造了一个可能令人困惑而非隐藏的双层可见性系统。
还有一个竞争角度。以太坊、Polygon和Avalanche都通过Railgun和Aztec等第三方协议提供机密交易解决方案。这些解决方案在应用层运行,这意味着这些网络上的任何代币都可以路由到隐私池,而无需发行方许可。对于寻求合规友好型隐私的机构来说,这种无需许可的方法是一个劣势。但对于那些仅仅希望在不公开头寸的情况下转移资产的机构来说,在流动性更强的链上使用应用层隐私可能就足够了,而且无需等待验证者投票。
牛市观点的失效标准很明确。如果在激活后的六个月内,排名前十的XRP账本资产发行方中少于三家启用机密MPT,则该功能未通过市场测试。如果验证者直接否决该修正案,未能达到80%的支持率,则XRP账本的隐私论点将无限期搁置。如果MiCA执法机构裁定发行方控制的加密不符合旅行规则要求,那么欧洲发行方——XRP账本RWA市场增长最快的部分——将完全无法使用该功能。
活跃账户和XRP需求告诉我们什么
这些修正案的更广泛背景是一个正在寻找新活力的账本。2026年,XRP账本活跃账户下降了51%,从1月1日的15,571个降至7月20日的7,630个。XRP交易价格接近1.00美元,较1月份3.40美元的高点下跌超过65%。截至8月8日当周,美国现货XRP ETF的每周净流入暴跌93%,从1486万美元降至仅101万美元。
瑞波继续每月从托管中释放10亿XRP,将其中6亿至8亿重新托管,并允许2亿至4亿XRP进入流通。这种供应时间表意味着,托管释放代币的速度是ETF整体吸收速度的两到四倍。
Sponsor修正案与这一动态有直接关系。通过取消最终用户持有XRP的要求,它可能减少对代币的有机需求。赞助账户的用户与账本互动时无需获取XRP。网络费用仍然以XRP支付,但它们来自赞助商的持有量,将需求集中在一小部分机构赞助商手中。
对于作为投资资产的XRP而言,隐私功能和赞助费用的结合造成了一个悖论。这些修正案使账本对机构更有用,但不一定使XRP更有价值。机构活动通过RLUSD结算,而非XRP。费用由赞助商支付,而非零售持有者。隐私功能适用于MPT,而非XRP本身,XRP仍然完全透明。正如瑞波自己的社区所指出的,XRP价格复苏的最直接路径将是要求RLUSD交易通过XRP作为桥梁资产进行结算。在当前协议中不存在这样的要求。
关注要点
- 验证者投票门槛:机密MPT修正案需要80%的可信验证者支持,并持续两周,方可激活。一旦两周窗口开启,请在xrpl.org追踪修正案投票计数。
- 发行方选择加入率:Ondo Finance、VERT Capital和Archax是否在激活后的第一个季度内对现有或新代币发行启用加密余额,将表明对链上隐私的真实需求。
- MiCA执法指南:欧洲银行管理局对发行方控制的加密金额是否满足旅行规则义务的解释,将决定欧洲发行方是否能够使用机密MPT。
- 清晰法案全院投票:原定于2026年9月15日的参议院程序性投票,要么将XRP的商品分类编入法典,要么使其监管地位取决于可能随政府更迭而变化的行政指导。
- 赞助账户采用率:在第三方费用赞助下运营的账户数量,将表明Sponsor修正案是否成功降低了机构部署的入门障碍。
XMR
XRP
ZEC
RLUSD

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注