Condition-Triggered Cryptographic Asset Control via Dormant Authorization Paths
تقدم هذه الورقة مسارات التفويض الخاملة المشروطة بالظروف (CT-DAP)، وهو إطار عمل تشفيري يتيح تحكماً شرطياً آمناً وتفويضاً قابلاً للإلغاء للأصول الرقمية من خلال مسارات تفويض خاملة لا يتم تفعيلها إلا عبر عوامل مستخدم وإدارة متزامنة، مما يلغي الحاجة إلى التعرض المستمر للمفاتيح أو الوسطاء الموثوقين مع الحفاظ على الامتثال التنظيمي.
إليك شرح ورقة البحث بعنوان "التحكم في الأصول المشفرة عبر مسارات التفويض الخاملة المحفزة بالظروف" (CT-DAP) باستخدام لغة بسيطة وتشبيهات إبداعية.
المشكلة الكبرى: المفتاح "الكل أو لا شيء"
تخيل أنك تملك خزنة عالية التقنية غير قابلة للكسر (أصل رقمي، مثل البيتكوين أو صك ملكية رقمي). حاليًا، الطريقة الوحيدة للتحكم في هذه الخزنة هي امتلاك مفتاح رئيسي واحد فقط.
المشكلة: إذا أردت السماح لشخص آخر باستخدام الخزنة (مثل محامٍ لتركة ممتلكاتك، أو بنك لأغراض تنظيمية)، فعليك تسليمه المفتاح. وبمجرد حصوله عليه، تفقد أنت السيطرة الحصرية. وإذا أردت استعادة السيطرة، عليك تغيير القفل تمامًا (نقل الأموال إلى خزنة جديدة)، وهو أمر بطيء ومكلف وفوضوي.
الحل الحالي: يحاول الناس استخدام "التوقيع المتعدد" (Multi-Sig) (يتطلب موافقة 3 من أصل 5 أشخاص) أو "العقود الذكية" (أكواد برمجية على البلوكشين). لكن هذه الوسائل معقدة؛ فهي غالبًا ما تتطلب تواجد الجميع عبر الإنترنت في نفس الوقت، أو تعتمد على تغيير حالة البلوكشين نفسه، مما قد يكون بطيئًا أو عرضة للاختراق.
الفكرة الجديدة: المفتاح "النائم"
تقدم هذه الورقة نظامًا جديدًا يسمى CT-DAP. بدلاً من التفكير في التحكم كعملية "امتلاك" مفتاح، فكر في الأمر كعملية "إيقاظ مفتاح نائم".
تخيل أن خزنتك لا تحتوي على ثقب مفتاح واحد فحسب، بل تحتوي على قفل رئيسي هو حاليًا في حالة "نوم". لإيقاظه وفتح الخزنة، تحتاج إلى إدخال قطعتين محددتين من لغز (Puzzle) في نفس اللحظة تمامًا:
قطعتك: عبارة سرية تحتفظ بها في رأسك (كلمة المرور الخاصة بك).
قطعة الحارس: رمز سري يحتفظ به طرف ثالث موثوق (مثل محامٍ، أو بنك، أو محكمة).
إليك السحر:
أثناء النوم: تكون الخزنة مغلقة. حتى لو سرق مخترق "القفل الرئيسي" (الملف المشفر)، فلن يتمكن من فتحها لأنه لا يملك قطعتي اللغز.
الإيقاظ: عندما يحدث شرط معين (على سبيل المثال: "وفاة المالك" أو "توقيع المالك على نموذج موافقة")، يقوم الحارس بتحرير قطعة اللغز الخاصة به. تقوم بدمجها مع قطعتك، وفجأة—بوووم—يستيقظ المفتاح، ويمكنك الوصول إلى الخزنة.
العودة إلى النوم (الإلغاء): إذا أردت منع شخص ما من الوصول إلى الخزنة، فلا تحتاج إلى نقل الأموال أو تغيير القفل. ما عليك سوى إخبار الحارس بـ تدمير قطعة اللغز الخاصة به. بمجرد اختفاء تلك القطعة، لن يستيقظ "المفتاح النائم" مرة أخرى أبدًا. لقد مات نهائيًا، لكن الخزنة نفسها لم تتحرك من مكانها.
كيف يعمل الأمر (تشبيه "المسار الخامل")
تخيل أصلك الرقمي كأنه منزل.
الطريقة التقليدية: لكي تعطي شخصًا ما حق الوصول، تعطيه مفتاحًا ماديًا. إذا أردت استعادته، عليك تغيير أقفال المنزل ونقل كل أثاثك إلى منزل جديد.
طريقة CT-DAP: المنزل يحتوي على باب سري مغلق حاليًا بتعويذة سحرية.
تتطلب التعويذة مكونين لكسرها: كتاب تعاويذ تحمله أنت، وبلورة سحرية يمسك بها ساحر (الوصي/Custodian).
حالة الخمول: طالما أن الساحر يمسك بالبلورة، يظل الباب مغلقًا. لا يمكن لأحد الدخول، حتى لو سرقوا كتاب التعاويذ.
التفعيل: إذا حدث حدث معين (مثل أمر قضائي)، يسلمك الساحر البلورة. تخلطها مع كتاب التعاويذ الخاص بك، فتتحطم التعويذة ويفتح الباب.
الإلغاء: إذا أردت إغلاق الباب للأبد، تطلب من الساحر تحطيم البلورة. الآن، حتى لو كنت تملك كتاب التعاويذ، لن يفتح الباب أبدًا. المنزل لا يزال موجودًا، لكن المسار إليه قد تلاشى.
لماذا يعد هذا أفضل؟
لا توجد أجزاء متحركة: ليس عليك نقل أصولك (مثل تحويل البيتكوين إلى عنوان جديد). "المنزل" يبقى في مكانه تمامًا.
تحكم فوري: يمكنك تشغيل الوصول أو إيقافه فورًا عن طريق تحرير أو تدمير قطعة الحارس. لا داع بحاجة لانتظار تأكيدات البلوكشين.
قانوني وآمن: يتناسب تمامًا مع القوانين الواقعية.
الميراث: تظل الخزنة مغلقة طال طالما أنت على قيد الحياة. عندما تتحقق المحكمة من وفاتك، يحرر المحامي القطعة الخاصة به، ويوقظ الوريث المفتاح.
التنظيم: يمكن للبنك أن يمسك بقطعة. إذا قالت الحكومة "جمدوا هذا الحساب"، يقوم البنك بتدمير القطعة الخاصة به، ويتم قفل الحساب للأبد دون أن يحتاج البنك لسرقة المال.
الأمان: "المفتاح الرئيسي" (أصل أصولك) لا يتم تخزينه أبدًا على جهاز كمبيوتر. إنه يوجد فقط للحظة خاطفة في ذاكرة حاسوبك عند إيقاظ المفتاح. وهذا يجعل من الصعب جدًا على المخترقين سرقته.
السر "القابل للتدمير"
الجزء الأكثر ذكاءً في هذه الورقة هو فكرة "التفويض القابل للتدمير". في معظم الأنظمة، إذا فقدت مفتاحًا، فستظل محبوسًا للخارج للأبد. في هذا النظام، "قطعة الحارس" مصممة لتكون قابلة للتدمير.
إذا أردت إلغاء الوصول، لا تحتاج إلى تحديث قاعدة بيانات أو إخبار العالم أجمع. ما عليك سوى إخبار الحارس بحذف ملفه.
نظرًا لأن النظام مبني على الرياضيات، فبمجرد حذف ذلك الملف، يصبح من المستحيل رياضيًا إعادة بناء "المسار" إلى الأصل. الأمر يشبه حرق الخريطة الوحلة للوصول إلى صندوق الكنز. الصندوق لا يزال هناك، لكن المسار إليه قد زال للأبد.
الملخص
تقترح هذه الورقة طريقة للتحكم في الأموال الرقمية تكون مرنة، قانونية، وآمنة.
الطريقة القديمة: "أنا أملك المفتاح، وأنت لا تملكه. إذا أعطيتك إياه، فسأفقده."
الطريقة الجديدة (CT-DAP): "المفتاح نائم. كلانا يمسك بقطعة من منبه الإيقاظ. عندما يرن المنبه (حدث قانوني)، نوقظه معًا. وإذا أردنا إيقافه، فنحن نحطم المنبه، ليعود نائمًا للأبد."
إنها تحول المفهوم الجامد لـ "امتلاك مفتاح" إلى نظام ديناميكي مشروط يعمل مع العالم الواقعي، وليس فقط مع العالم الرقمي.
إليك ملخص تقني مفصل للورقة البحثية بعنوان "التحكم في الأصول المشفرة عبر مسارات التفويض الخاملة المحفزة بالشروط" للباحث جيان سينج وانغ.
1. بيان المشكلة
تساوي نماذج التحكم في الأصول المشفرة الحالية بين التحكم وبين الحيازة الدائمة للمفاتيح الخاصة. هذا النموذج يخلق قيوداً كبيرة:
نقص التحكم الشرطي: لا يمكن تعليق الحقوق مؤقتاً أو تفعيلها بناءً على أحداث خارجية (مثل الميراث القانوني، الامتثال التنظيمي، أو التفويض المرتبط بجدول زمني).
التعقيد المرتبط بالحالة (Stateful Complexity): يتطلب تنفيذ الوصول الشرطي عادةً تعديلات في حالة السلسلة (Smart Contracts)، أو وسطاء موثوقين (أمناء حفظ)، أو مخططات توقيع متعددة معقدة تتطلب توافر المفاتيح بشكل مستمر.
صعوبات الإلغاء: يتطلب إلغاء التحكم عادةً نقل الأصول إلى عناوين جديدة أو تدوير المفاتيح، وهو أمر مكلف تشغيلياً ويكسر الرابط بين هوية الأصل الأصلية وحالة التحكم الجديدة.
افتراضات الثقة: تعتمد الحلول الحالية غالباً على أطراف ثالثة موثوقة أو تعرض المفاتيح لعمليات إعادة البناء، مما يفشل في توفير إلغاء فوري، غير مرتبط بحالة (stateless)، وقابل للإنفاذ تشفيرياً.
التحدي الجوهري هو تمكين التفعيل الشرطي، والإلغاء الفوري، والنقل المتوافق قانونياً للتحكم في الأصول دون الحاجة إلى التعرض المستمر للمفاتيح، أو هجرة الأصول، أو تعديل حالة السلسلة (on-chain).
2. المنهجية: CT-DAP
يقترح المؤلفون إطار عمل مسارات التفويض الخاملة المحفزة بالشروط (CT-DAP)، حيث يتم نمذجة حقوق التحكم كمسارات "خاملة" لا تصبح نشطة إلا عند استيفاء شروط محددة.
المفاهيم الأساسية
عوامل التفويض القابلة للتدمير: لا يمتلك المستخدم مفتاحاً واحداً، بل يتم تقسيم حق التحكم إلى اعتماد مركب يتكون من اعتمادات يحملها المستخدم وعوامل إدارية يحملها أمناء حفظ مستقلون.
المسارات الخاملة: يظل مسار التحكم غير نشط تشفيرياً (خاملاً) طالما تم حجز عامل إداري واحد على الأقل.
الإلغاء غير المرتبط بالحالة (Stateless Revocation): يتم تحقيق الإلغاء عن طريق التدمير الدائم (المحو الآمن) لعامل إداري. وهذا يجعل الاعتماد المركب غير قابل لإعادة البناء، مما يعطل المسار نهائياً دون تغيير جذر الأصل الأساسي.
التفعيل الشرطي: عند التحقق من حدث خارجي (مثل أمر قضائي، موافقة مستخدم، أو محفز زمني)، يقوم أمين الحفظ بتحرير العامل الخاص به. بعد ذلك، يقوم المستخدم بجمع كافة العوامل لإعادة بناء الإنتروبيا الجذرية واشتقاق مفتاح التحكم النشط.
التجسيد التقني: ACE-GF
يتم تجسيد إطار العمل باستخدام إطار توليد الكيانات التشفيرية الذرية (ACE-GF):
الإنتروبيا الجذرية (REV): يتم توليد قيمة جذرية بطول 256 بت وتشفيرها (ختمها) فوراً باستخدام الاعتماد المركب. لا يتم تخزين الجذر نفسه بشكل دائم؛ بل يتم تخزين "الأثر المختوم" (SA) فقط.
الأثر المختوم (SA): يتم ترميز الجذر المشفر كعبارة BIP-39 (mnemonic) قياسية، مما يجعله متوافقاً مع واجهات المحافظ الحالية ولكنه عديم الفائدة وظيفياً بدون الاعتماد المركب الصحيح.
اشتقاق المفتاح: يتم اشتقاق مفاتيح التحكم حتمياً من الجذر باستخدام HKDF-SHA256 مع مجموعة سياقية فريدة (معرف الخوارزمية، النطاق، الفهرس). يضمن هذا عزل السياق: حيث إن اختراق مسار واحد لا يؤثر على المسارات الأخرى.
تركيب الاعتماد: يتم إنشاء الاعتماد المركب باستخدام Argon2id (دالة اشتقاق مفتاح صعبة الذاكرة) لمنع هجمات القوة الغاشمة (brute-force) دون اتصال بالإنترنت. وهي تجمع بين اعتماد المستخدم والعوامل الإدارية.
سير العمل
الإعداد: يقوم المالك بتوليد الجذر، وختمه باعتماد مركب (عوامل المستخدم + عوامل الإدارة)، وتوزيع العوامل على أمناء الحفظ.
التفعيل: عند التحقق من شرط بواسطة "محقق الشرط" (طرف موثوق أو Oracle)، يقوم أمناء الحفظ بتحرير عواملهم. يقوم المستخدم بعد ذلك بإعادة بناء الجذر، واشتقاق مفتاح المسار المحدد، والحصول على التحكم.
الإلغاء: يقوم أمين الحفظ بتدمير العامل الخاص به. يصبح المسار غير قابل للاستخدام نهائياً لأن الجذر لا يمكن فك ختمه بعد الآن.
3. المساهمات الرئيسية
النموذج الرسمي (CT-DAP): تعريف عنصر تشفيري أولي جديد للتحكم في الأصول يفصل هوية الأصل عن التحكم المرتبط بالشرط، مما يدعم الحقوق الخاملة والإلغاء غير المرتبط بالحالة.
التحليل الأمني الرسمي: إثبات الأمان تحت الافتراضات القياسية (IND-CPA/INT-CTXT لـ AES-GCM-SIV، وأمن PRF لـ HKDF، وصعوبة الذاكرة لـ Argon2id، ومقاومة التصادم لـ SHA-256).
مقاومة التحكم غير المصرح به: إثبات أن المهاجم الذي يفتقر إلى عامل واحد على الأقل لا يمكنه اشتقاق مفتاح التحكم.
عزل المسارات المتقاطعة: إثبات أن اختراق مسار واحد لا يسرب أي معلومات حول المسارات الأخرى المشتقة من نفس الجذر.
الإلغاء غير المرتبط بالحالة: إثبات أن تدمير عامل واحد يبطل المسار نهائياً دون الحاجة لتحديثات الحالة العالمية.
الإلغاء المرتبط بالتفويض: تقديم آلية للإلغاء الفوري وغير القابل للإلغاء لا تتطلب تدوير المفاتيح أو هجرة الأصول.
التجسيد والتقييم الملموس: تنفيذ CT-DAP باستخدام ACE-GF وإثبات زمن تفعيل يقل عن ثانية واحدة على الأجهزة العادية.
الجاهزية لما بعد الكوانتوم (Post-Quantum): تدعم البنية الهيكلية الانتقال غير المزعزع إلى خوارزميات ما بعد الكوانتوم عن طريق تحديث المجموعة السياقية دون تغيير الجذر الأساسي أو عوامل التفويض.
4. النتائج والأداء
زمن الاستجابة (Latency): تظهر الاختبارات المرجعية على معالج Apple M2 أن التكلفة المهيمنة هي خطوة تركيب اعتماد Argon2id.
مع إعداد أمني عالٍ (256 ميجابايت من الذاكرة)، تستغرق عمليات PathSetup و Activate الإجمالية حوالي 483 مللي ثانية.
العمليات التشفيرية الأساسية (Seal/Unseal, Derive) تحدث في أجزاء من الميكروثانية (<1 مللي ثانية).
القابلية للتوسع: يدعم النظام مسارات متعددة متوازية مع عزل تشفيري. إلغاء مسار واحد لا يؤثر على المسارات الأخرى.
المفاضلة بين الأمان والأداء: يمكن ضبط معامل الذاكرة (m) في Argon2id. حتى عند ضبطه على 512 ميجابايت (أمان عالٍ جداً)، يظل التفعيل تحت ثانية واحدة، مما يجعله عملياً للاستخدام التفاعلي.
5. الأهمية والتطبيقات
يغير هذا العمل بشكل جذري نموذج التحكم في الأصول الرقمية من الحيازة الثابتة إلى التفعيل الديناميكي.
الحفظ المنظم (Regulated Custody): يسمح بالتحكم في الأصول فقط عندما يقوم جهة تنظيمية بتحرير عامل ما، مما يسمح بالتعليق الفوري للتحكم أثناء التحقيقات دون مصادرة الأصول.
تخطيط الميراث: يسمح بآليات مثل "مفتاح الرجل الميت" (dead man's switch) أو الميراث الموثق قانونياً حيث تظل مسارات التحكم خاملة حتى يتحقق محكمة الوصايا من حدث الوفاة، وعندها يتم تفعيل المسار للمستفيد.
التحكم المفوض: يدعم التفويض المرتبط بزمن أو بحدث حيث يمكن لطرف ثالث التحكم في الأصول فقط طالما تحققت شروط معينة، مع القدرة على إلغاء الوصول فوراً عن طريق تدمير عامل ما.
الحوكمة متعددة الأطراف: يسهل نماذج الحوكمة المعقدة (مثل الـ DAOs) حيث يمكن إلغاء المسارات بشكل مستقل دون عبء إعادة التكوين على السلسلة أو إعادة مشاركة المفاتيح.
الخلاصة: يوفر CT-DAP تجريداً موحداً وقابلاً للإنفاذ تشفيرياً للتحكم في الأصول المشروط والقابل للإلغاء، مما يحل المقايضة طويلة الأمد بين المرونة التشغيلية والأمن التشفيري دون الاعتماد على وسطاء موثوقين أو حالة مرتبطة بالسلسلة.