关键人物

David Chaum:DigiCash、eCash 与数字隐私的发明

David Chaum 在 1982 年发明了盲签名,并创办 DigiCash 打造 eCash——第一种具备密码学隐私的电子货币。这家公司为何在 1998 年失败,以及比特币从他的工作中取走了什么。

David Chaum 是美国密码学家,数字隐私的基础构件由他奠定:1981 年的混合网络(mix network)与 1982 年的盲签名。他于 1990 年在阿姆斯特丹创办 DigiCash,把 eCash 商业化——这是第一种让付款人花出一枚数字硬币、而发行银行无法得知是谁花的电子货币。DigiCash 于 1998 年申请破产。

1. David Chaum 是谁?开创了整个领域的密码学家

  • 背景与经历: Chaum 生于 1955 年,1982 年在加州大学伯克利分校取得计算机科学博士学位。他的博士论文《Computer Systems Established, Maintained, and Trusted by Mutually Suspicious Groups》描述了一套由互不信任的各方共同维护、以哈希链接结构保护记录的系统——今天读来,这正是区块链所要解决问题的早期草图。他创立了国际密码学研究协会(IACR),并在阿姆斯特丹的国家数学与计算机科学研究所 CWI 建立了密码学研究组,培养了一代欧洲密码学者。他也曾在纽约大学商学研究生院与加州大学任教。今天互联网上存在的大部分隐私技术,都可以追溯到他在 1979 至 1985 年间提出的问题。

2. 主要贡献:混合网络、盲签名与 eCash

  • 主要贡献:
    • 混合网络(1981): 在发表于《Communications of the ACM》的《Untraceable Electronic Mail, Return Addresses, and Digital Pseudonyms》中,Chaum 描述了这样一类服务器:先收集一批加密消息,再重新排序并转发,使任何观察者都无法把发送者与接收者对应起来。这是转发器(remailer)、洋葱路由与 Tor 的概念祖先。
    • 盲签名(1982): 发表于 CRYPTO '82 的《Blind Signatures for Untraceable Payments》。这项技术让银行在看不到内容的情况下完成签名,就像隔着密封信封中的复写纸签字一样。其结果是一枚数字硬币:银行能验证它真实且未被花费,却无法追溯到取款的那个人。仅凭这一个原语,匿名数字现金在数学上就成为可能。
    • DigiCash 与 eCash(1990-1998): Chaum 在阿姆斯特丹创办 DigiCash,把盲签名做成产品。第一笔电子支付发生于 1994 年。圣路易斯的 Mark Twain 银行从 1995 年起向美国客户发行 eCash,德意志银行、瑞士信贷等机构也曾授权使用该技术。但采用规模始终很小,用户数为数千级,商户仅数百家。
    • 就餐密码学家协议(1988): 一种让群体广播消息的方法:每位参与者都能验证确有消息发出,却无人能判断是谁发的,从而在不依赖任何可信服务器的前提下实现无条件的发送者匿名。它至今仍是衡量后续匿名系统的理论基准,也是现代隐私网络中匿名广播层的直接祖先。
    • 不可追踪的凭证与投票: Chaum 把同一套思路延伸到身份领域:1985 年他提出人们可以在不暴露身份的前提下证明自己的资格;后来他又设计了可验证选举系统 Punchscan 与 Scantegrity,后者曾用于马里兰州塔科马公园的市政选举。
    • 后续工作: 他至今仍活跃在该领域,领导基于混合网络的消息与支付平台 xx network;他的 eCash 设计也在央行数字货币研究中被重新审视,包括国际清算银行创新枢纽于 2023 年结项的 Tourbillon 项目。

3. Chaum 在区块链历史中的位置

  • 影响力评估: Chaum 定义了比特币后来解决的那个问题,并先行解决了其中的另一部分。他的问题是:电子货币能否保留实体现金的隐私?他的答案要求由银行来发行与回收代币,这意味着系统有一个可以被关停、被传唤、或干脆倒闭的唯一运营者。比特币则把这个取舍反了过来:去掉发行方,接受一本公开账本,用 Chaum 式的隐私换取抗审查性。密码朋克运动正是从他打开的思想空间中生长出来的;此后每一种隐私币、混币器与零知识支付系统,都在做他所开启的那道综合题。

  • 重要观点: Chaum 1985 年那篇论文的标题完整表达了他的论点:《无需身份识别的安全:让老大哥过时的交易系统》。他认为,把身份识别嵌入电子支付是出于默认与习惯,而非出于必要;而这种默认的代价,将是一份关于每个人经济生活的、永久且可检索的记录。


4. 关于 David Chaum 的常见误解

  • 争议与批评:
    • "DigiCash 失败是因为技术不行": 密码学部分是有效的,失败发生在商业层面。银行动作迟缓,消费者没有理由弃信用卡而用它,商户也没有理由接受一种消费者并不持有的货币。关于公司崩溃的报道(包括前员工的说法)提到与 Netscape、微软、Visa 的谈判因条件谈不拢而破裂;Chaum 本人对其中某些关于他角色的描述提出过异议。DigiCash 于 1998 年申请破产,资产在 1999 年被出售。
    • "eCash 是加密货币": 不是。eCash 以普通法定货币计价,需要银行发行代币并防止双花。它没有独立的货币单位、没有挖矿,也没有去中心化账本。
    • "Chaum 发明了区块链": 他 1982 年的博士论文确实包含由互不信任方维护的哈希链接记录,称其为前身是合理的。但它不包含工作量证明、激励机制或开放参与,而这三者都是这个词今天含义中的承重部分。
    • "他反对加密货币": 他批评过特定设计,尤其是公开账本的隐私特性,但他自己一直在继续构建数字现金系统。
    • "比特币让他的工作过时了": 比特币解决了发行问题,却放弃了隐私问题,而整个行业花了十五年,试图找回 eCash 在结构上本就具备的东西。零知识证明、机密交易、隐身地址与混币器,全都是在公开账本上重建那项性质的尝试——而 1982 年的一次盲签名,一步就做到了。

5. 时间线与现状

  • 1981 年: 在《Communications of the ACM》发表混合网络论文。

  • 1982 年: 在 CRYPTO '82 提出盲签名;完成伯克利博士学位;创立 IACR。

  • 1985 年: 发表《无需身份识别的安全》。

  • 1990 年: 在阿姆斯特丹创办 DigiCash。

  • 1994 年: 第一笔 eCash 支付发出。

  • 1995 年: Mark Twain 银行开始在美国发行 eCash。

  • 1998 年: DigiCash 申请破产。

  • 1999 年: Chaum 出售 DigiCash 并离开公司。

  • 2016 年至今: 从事隐私网络工作,包括 cMix 与 xx network。

  • 现状与未来: Chaum 仍活跃于密码学与数字货币设计,领导 xx network,并为保护隐私的支付架构提供咨询。央行数字货币项目让人们重新关注他最初的思路,因为这些项目面对的正是他在 1982 年提出的那个问题:如何发行一种国家可以在总量上审计、却不能用来监视个人的电子货币。

常见问题

Who is David Chaum?

David Chaum is an American cryptographer, born in 1955, who created the foundations of digital privacy. He published the mix network paper in 1981, invented blind signatures in 1982, completed his PhD at UC Berkeley the same year, and founded the International Association for Cryptologic Research. In 1990 he founded DigiCash in Amsterdam to commercialize eCash, the first electronic money with cryptographic privacy.

What was DigiCash and why did it fail?

DigiCash was the company Chaum founded in Amsterdam in 1990 to sell eCash, digital money that a bank could verify but not trace. The first payment was sent in 1994 and Mark Twain Bank issued it in the US from 1995, but adoption stalled at a few thousand users and a few hundred merchants. The cryptography worked; the business did not. Banks moved slowly, consumers saw no advantage over credit cards, and DigiCash filed for bankruptcy in 1998.

What is a blind signature?

A blind signature lets someone sign a message without seeing its contents, as if signing through carbon paper inside a sealed envelope. Chaum presented it at CRYPTO '82. Applied to money, it lets a bank certify that a digital coin is genuine and unspent while being unable to link that coin to the customer who withdrew it. It is the single primitive that made anonymous digital cash mathematically possible.

Was eCash a cryptocurrency?

No. eCash was denominated in ordinary national currencies and required a bank to issue tokens and to prevent double-spending. It had no independent monetary unit, no mining, and no decentralized ledger. Bitcoin's contribution was to remove the issuer entirely by replacing it with proof of work, accepting a public ledger and therefore giving up the privacy properties eCash had by construction.

Did David Chaum invent blockchain?

His 1982 Berkeley dissertation described records protected by hash-linked structures maintained by mutually distrusting parties, which is a genuine precursor and is sometimes cited as the first blockchain-like proposal. It does not contain proof of work, an incentive mechanism, or open participation. The hash-linked chain of timestamped blocks was published by Haber and Stornetta in 1991, and the full system was Satoshi's in 2008.

参考资料