Monero(门罗币)
Monero 是2014年4月18日上线的隐私型工作量证明加密货币,原生资产为 XMR。它基于 CryptoNote 思路,采用环签名、隐蔽地址、RingCT、Bulletproofs 与网络层防护隐藏交易关联和金额,并通过尾部发行维持长期矿工激励。
本页目录33 节
词条资料
CryptoNote前史与2014年公平发布
Monero 源自 CryptoNote 协议和 Bytecoin 代码,但官方历史指出 Bytecoin 的秘密预挖与时间线引发不信任。匿名账号 thankful_for_todaythankful_for_todaythankful_for_today 是 Monero 的匿名/化名发起者。该账号于2014年4月基于 Bytecoin 与 CryptoNote 代码启动 BitMonero;社区很快因开发方向分歧接管并改名 Monero。其真实身份未获可靠公开确认。点击查看完整词条 在2014年4月公开预告并启动 BitMonero,没有预挖、瞬时挖矿或开发者奖励。[1]
公平发布:无预挖、无instamine与无开发者区块分成
Monero官方历史把2014年4月上线描述为预先公开的公平发布:没有为创始人保留预挖,没有发布瞬间私下快速开采,也没有把区块奖励固定分给开发组织。开发资金后来主要来自自愿捐赠和社区众筹,而不是协议税。[2]
这些条件可核查创世与奖励规则,但不保证所有矿工使用同等优化软件、算力平均或早期持仓完全分散。“公平发布”是发行机制判断,不是财富分布结论。[2]
CryptoNote协议、Bytecoin代码与独立账本
Monero采用CryptoNote提出的一次性地址、可链接环签名和平滑发行等思想,启动代码直接从Bytecoin参考实现分叉。但它建立新的创世区块和供应曲线,没有复制Bytecoin账本或把Bytecoin余额映射成XMR。[3]
CryptoNote是协议族,Bytecoin是早期实现,Monero是独立网络;三者作者、代码贡献和资产不能混为一谈。白皮书署名Nicolas van Saberhagen也不能据此认定为Monero创始人或thankful_for_today。[3]
2014年4月18日从 BitMonero 到社区接管
网络于2014年4月18日上线。创始人与社区很快因开发优先级产生分歧,社区分叉代码、组建 Core Team 并将名称缩短为 Monero。Nicolas van Saberhagen 是 CryptoNote 白皮书笔名,不应与 Monero 发起者混为一人。[1]
BitMonero、世界语名称与改名过程
发起人最初使用“BitMonero”,把Bitcoin比特币比特币(Bitcoin,常用符号 BTC)是一套开放的点对点电子现金协议、网络及其原生数字资产。完整节点按共识规则独立验证交易和区块;交易以 UTXO 记录,区块通过工作量证明组织为公开账本。比特币不由单一机构发行或管理,但使用、托管和交易仍涉及密钥、隐私、市场与法律风险。点击查看完整词条前缀与世界语monero(意为“硬币”)组合。早期贡献者认为名称冗长,在公开IRC和论坛讨论后去掉“Bit”,采用Monero并逐渐以MRO、后来的XMR作为市场代码。[4]
改名没有重置账本或重新分配余额;它与社区接管在同一早期冲突期发生,但不能仅凭名称变化推断掩盖发行。论坛记录还显示双方对改动必要性存在公开分歧。[4]
早期排放曲线与社区分叉治理先例
早期论坛参与者指出,实际代码的平滑排放速度与发起帖中“接近Bitcoin曲线”的表述不同,并提出调整区块时间、发行和其他参数。thankful_for_today反对快速改动,贡献者则主张项目已超出个人愿景,最终以新Core Team和社区跟随的代码分叉继续。[4]
这不是一次将旧币换成新币的空投,而是开源仓库、名称和社会支持的控制权转移。事件形成Monero后来反复强调的治理原则:维护者可协调,但社区和节点可拒绝并另行分叉。[4]
原始矿工优化争议与归因限制
Bytecoin/CryptoNote早期挖矿代码存在明显性能优化空间,公开矿工与更优化实现之间可能出现巨大速度差异。Monero团队随后公开改进矿工,并最终在CryptoNight多次抗ASIC变体失败后于2019年切换RandomX。[5]
性能差异会影响早期分配,但现有可靠证据不能证明thankful_for_today编写或秘密使用了优化矿工,也不能量化其收益。应把“参考代码可被显著优化”与“匿名发起人蓄意暗挖”严格分开。[5]
2014年Merkle Tree攻击与网络分裂
2014年9月4日,攻击者利用继承自CryptoNote参考代码的Merkle树处理缺陷构造异常区块,使网络分成互不承认的节点集合,并出现短暂的类伪造窗口。开发者协调修复,MRL随后发布技术复盘。[6]
MRL-0002明确称这是内部调查、未经同行评审,且当时并非所有影响都已知。词条因此记录攻击机制、分裂和修复,不把报告升级成对所有历史供应的独立形式化证明。[6]
默认隐私:环签名与隐蔽地址
环签名把真实花费输入与诱饵输出组合,使外部观察者难以判断哪一个是真实来源;一次性隐蔽地址让不同收款在链上生成不可直接关联的目标。两者分别保护发送方关联和接收方地址,但钱包、网络和交易所元数据仍可能泄露身份。[7]
Monero Research Lab:开放研究与审计机制
Monero Research Lab是开放协作研究群体,发布环签名、RingCT、诱饵选择、地址方案和潜在漏洞的论文、注释白皮书与会议记录。它把协议假设暴露给外部审阅,并与社区资助的独立审计配合。[8]
MRL不是大学法人或法定标准机构,论文也并非全部经过同行评审。研究建议只有在实现、审计、发布并由网络升级采纳后才成为共识规则。[8]
环签名的概率隐私与链式追踪风险
每个Monero输入把真实被花费输出与诱饵输出放入环中,观察者只知道其中一个成员是真实来源。若某些诱饵后来因时间、钱包缺陷或已知交易被排除,推断可能沿其他环传播,形成“chain reaction”并削弱过去交易的不可追踪性。[9]
环大小增加和诱饵抽样改进降低风险,却没有把概率隐私变成绝对不可识别。交易所记录、对手方信息、输出合并、时间特征和钱包实现仍可能提供外部线索。[9]
2017年RingCT隐藏金额
Ring Confidential Transactions 自2017年成为核心功能,在环签名基础上隐藏转账金额,并用密码学证明维持输入输出守恒。隐藏金额不等于系统可以任意增发;节点仍验证承诺与范围证明。[10]
2018年至2022年Bulletproofs与环大小演进
Bulletproofs 大幅缩小范围证明并降低费用,后续 Bulletproofs+ 继续优化。协议也逐步提高并固定环大小;当前技术文档列出环大小16,即一个真实输入与15个诱饵。历史参数不能用于推断所有时期交易具有相同匿名集。[11]
子地址:收款隔离与重新关联风险
钱包可从一个主账户派生大量子地址,为每个客户、订单或公开场景提供不同收款入口;外部付款人通常无法从地址本身判断多个子地址属于同一钱包。只读钱包可用主查看密钥扫描这些派生地址。[12]
若用户把多个子地址余额一次性合并到同一交易,付款人可能通过输入组合重新建立关联。标签只存在于本地钱包,恢复种子后不一定保留;P2Pool挖矿还要求主地址而不支持子地址。[12]
查看密钥、只读钱包与选择性透明
隐蔽地址要求发送者为每笔支付生成一次性链上目的地;收款人的私有查看密钥用于发现属于自己的输出,私有花费密钥用于授权支出。用户可分享查看密钥建立只读钱包或向审计人披露入账,而不交出直接花费权。[13]
传统查看密钥对出账识别并不总是完整,且共享后接收者可长期观察相应信息。选择性披露不能证明现实身份、现金来源或所有链外交易,也不会隐藏钱包连接远程节点时泄露的网络元数据。[13]
2020年CLSAG更小的环签名与外部审计
2020年10月网络升级以CLSAG替代MLSAG作为强制环签名结构。在典型两输入两输出交易中,项目测算大小由约2.5 kB降到1.9 kB,约缩小25%,验证性能也改善。独立审阅者检查安全证明与实现,并提出证明修改和信息性建议。[14]
审计增加信心但不保证永无漏洞;硬件钱包和节点仍需升级。CLSAG提高效率,不改变环匿名集的概率性质,也不隐藏IP地址。[14]
2022年v15Bulletproofs+、view tags与环大小16
2022年8月网络升级启用Bulletproofs+以缩小金额范围证明并加快验证,给输出加入一字节view tag以减少钱包扫描成本,把固定环大小从11提高到16,并调整动态区块权重与费用。版本还包含多签安全修复并默认关闭实验多签。[15]
view tag用于快速排除不属于钱包的输出,不公开金额或收款地址;它也不是完整查看密钥。环大小16表示一个真实成员加15个诱饵,不等同于1/16概率即可识别真实输入。[15]
2019年RandomX 抗专用矿机路线
Monero 于2019年11月30日切换 RandomX 工作量证明,强调通用 CPU 的随机代码执行与内存使用,以减缓专用硬件形成优势。抗ASIC是持续博弈而非永久保证;网络安全仍取决于算力分布、矿池和经济激励。[7]
Dandelion++与网络层隐私的有限保证
Dandelion++先把新交易沿随机“stem”路径低调转发,再在“fluff”阶段扩散,降低观察大量节点者把首个广播IP与交易绑定的能力。它保护的是传播元数据,不改变链上环签名、金额承诺或目的地址。[7]
官方技术说明明确指出,Dandelion++不能防ISP/VPN供应商,也不能保证首个远程节点不观察用户;充分网络隐私仍可能需要Tor/I2P、自建节点和正确配置。[7]
尾部发行与长期安全预算
主要排放结束后,每个区块永久发行0.6 XMR,约两分钟一个区块。尾部发行保持矿工补贴并允许货币供应缓慢增长;固定每块发行使年化通胀率随总存量上升而下降。[7]
远程节点:便利性、诱饵与IP关联风险
轻量钱包可连接远程monerod而无需保存完整链,但节点能看到连接IP、查询时机和提交交易。恶意节点还可能返回错误信息或构造影响诱饵选择的数据,尝试关联真实支出。官方指南优先建议自建节点或受信节点,并在不得已时使用Tor/I2P。[16]
远程节点通常没有用户花费密钥,不能仅凭连接直接花钱;但“不能花费”不等于“看不到元数据”或“不能拒绝服务”。钱包必须验证共识数据并核对节点信任模型。[16]
P2Pool:无托管矿池与去中心化权衡
Monero P2Pool用独立侧链记录矿工份额,找到满足主网难度的模板时,coinbase直接向PPLNS窗口内矿工支付;没有中心池钱包、准入管理员或强制池费。它试图兼顾小矿工高频收益与自控区块模板。[17]
P2Pool不改变Monero共识或发行,也不能保证全网算力分散。矿工仍需运行节点、公开用于挖矿的主地址并及时升级;传统大池集中和算力租赁仍是安全风险。[17]
Core Team:基础设施托管者而非协议老板
Core Team管理必须集中保管的域名、网站、仓库权限、参考客户端签名和部分捐赠,并在社区争议中充当协调者。官方说明同时强调成员不是任何人的老板,Core Team不等于Monero,社区可在失去信任时分叉。[18]
代码合并权、签名发布、资金托管、研究建议、矿工出块和节点接受是不同权力层。匿名贡献者与工作组可在无Core许可下开发替代实现,但仍需用户验证来源。[18]
CCS与General Fund:自愿资金而非链上税
Community Crowdfunding System允许个人提交开发、研究、审计、活动或工具提案,经公开讨论和松散共识后募款;Core Team托管款项,在里程碑完成后支付。未完成或超募余额按规则可能转入General Fund。[19]
CCS不是链上治理投票,捐款额也不直接购买协议控制权。Core拥有托管和争议裁量,参与者也可不用CCS自行募资;这种灵活性同时带来信任、透明度和交付风险。[19]
剪枝节点:降低存储而保留验证
Monero剪枝节点保留完整交易历史和验证所需数据,只删除可从其他节点重新获得的7/8环签名历史数据,并随机保留其中1/8供网络使用。官方估计从头同步剪枝链可节省约三分之二存储。[20]
剪枝不等于轻钱包:节点仍验证新区块和交易。对已有数据库执行原地剪枝只把空间标记可复用,文件不会立即缩小;依赖网络补齐被删数据仍要求足够多不同剪枝条带节点。[20]
FCMP++:从16成员环到全链成员证明
FCMP++计划用零知识完整链成员证明替代固定16成员环,让花费者证明真实输出属于巨大链上输出集合,同时加入花费授权与可链接性以阻止双花。设计目标是减少诱饵抽样、链重组和统计排除对发送者隐私的影响,并尽量避免强制迁移旧地址。[21]
更大匿名集不自动解决IP、钱包行为、交易所KYC或恶意设备泄露;新证明也增加实现、性能和审计复杂度。提案说明的是设计目标,不是当前主网保证。[21]
CARROT与压力网:截至2026年仍未主网激活
FCMP++配套CARROT地址/扫描协议已进入独立实现、alpha与beta stressnet、性能修复和外部审计阶段。CCS进度给出的路线是压力网、完成代码审查与审计、testnet,最后才进入mainnet;硬件钱包、多签和同步性能仍需验证。[22]
截至2026年9月4日,官方主线发布仍为0.18系列,FCMP++/CARROT没有主网激活。社交媒体或视频把“压力网运行”写成“升级已上线”属于状态混淆。[22]
2025年Qubic算力事件与证据边界
Qubic 曾宣传掌握 Monero 多数算力并完成“接管”。后续独立实证研究估计其长期平均占比约23%至34%,观察到短时重组但没有证据证明持续控制51%算力。词条将项目方声明与独立测量并列,避免把宣传等同已证实攻击。[23]
治理、升级与监管风险
Monero 没有公司发行人,开发通过公开仓库、研究实验室、维护者和社区共识推进。强隐私也带来交易所下架、合规限制和执法关注;协议隐私不能免除用户所在地法律,且错误保管私钥仍会造成不可恢复损失。[1]
欧盟AMLR第79条与自托管边界
Regulation (EU) 2024/1624第79条要求银行、金融机构与加密资产服务商不得维持匿名账户,或允许账户持有人匿名、交易被增强混淆的账户,包括通过anonymity-enhancing coins。规则针对受监管机构向客户提供和托管账户。[24]
序言明确区分不控制资产的软硬件或自托管钱包供应者;因此不能概括成欧盟在协议层禁止个人运行Monero或持有XMR。各服务商仍需按生效时间、许可和本地执行评估。[24]
Kraken EEA下架与流动性影响
Kraken因监管变化于2024年10月31日停止EEA客户所有XMR现货交易和充值,12月31日停止提现,并把剩余XMR自动换成BTC后分发。其他司法辖区和平台政策可能不同,时间表也会更新。[25]
中心化交易所下架减少法币入口和托管流动性,却不能停止点对点转账、挖矿或自托管节点。用户还面临价差、换币税务、诈骗场外交易和不受监管平台风险。[25]
发布版本、签名哈希与升级卫生
截至本批检索,GitHub发布页把v0.18.5.1 Fluorine Fermi列为最新推荐版本,包含大量daemon与RPC错误修复。官方二进制提供签名和哈希,源码master则可能含不稳定或与正式版不兼容的更新。[26]
用户应从官方渠道核对签名、哈希和版本,不把钱包余额显示正常视为软件安全。网络隐私和共识兼容常依赖及时升级;硬件钱包、GUI、CLI、节点和第三方库的版本也必须彼此匹配。[26]
来源
- About Monero(在新窗口打开)
- About Monero(在新窗口打开)
- CryptoNote v2.0(在新窗口打开)
- [ANN][MRO] Monero — early launch discussion(在新窗口打开)
- CryptoNight(在新窗口打开)
- MRL-0002: Counterfeiting via Merkle Tree Exploits(在新窗口打开)
- Monero Technical Specification(在新窗口打开)
- Monero Research Lab(在新窗口打开)
- MRL-0001: A Note on Chain Reactions in Traceability in CryptoNote 2.0(在新窗口打开)
- Ring Confidential Transactions(在新窗口打开)
- Bulletproofs(在新窗口打开)
- Subaddress(在新窗口打开)
- Stealth Address(在新窗口打开)
- CLSAG audit results(在新窗口打开)
- Monero 0.18.0.0 Fluorine Fermi released(在新窗口打开)
- How to connect to a remote node within GUI wallet(在新窗口打开)
- Mining Monero(在新窗口打开)
- Core Team Announcement(在新窗口打开)
- What is the CCS, and what are its rules and expectations?(在新窗口打开)
- Pruning(在新窗口打开)
- Full-Chain Membership Proofs Development(在新窗口打开)
- j-berman full-time development — FCMP++ stressnet and audit plan(在新窗口打开)
- An Empirical Study of the Qubic Attack on Monero(在新窗口打开)
- Regulation (EU) 2024/1624(在新窗口打开)
- Support for Monero (XMR) in Europe(在新窗口打开)
- Monero releases(在新窗口打开)