2026 年的某个时刻起,「加密」不再是一个技术属性,成了一种装修。它出现在钱包、白名单工具、NFT 项目和「隐私身份」产品的落地页上,通常配等宽字体加一层绿色荧光。大多数时候,这个词背后没有任何东西被加密过。

这篇文章来自一次具体实测。2026 年 9 月,我们查了一个 Zcash 主题的生成艺术项目,营销话术全是这套词汇:加密身份、由噪声拼成的面孔、「被知道而不被看见」。页面做得很精致。从密码学角度说,它是空的。项目本身不是重点,我们也不点名,这个模式在几十个项目里反复出现。重点是查出了什么,以及怎么查的。

发现一:上了锁的保险箱是个定时器

这个项目按时间表解锁收藏品:每 90 分钟放出一张新的「加密身份」,没解锁的显示「身份待解密」。

打开网页源码,十秒钟就有答案。全部收藏品,十三个名字、账号、简介、图片路径,明文躺在一个 JavaScript 数组里。所谓「解密」是一个拿访客时钟对比解锁日程、再决定渲染哪些图片的函数。没有任何东西被加密。数据早就发布了,只是客气地没画出来。

这是假隐私产品最常见的单一模式:对界面隐藏不等于对用户隐藏。定时解锁是营销机制,本质上是个圣诞倒数日历,不是密码算法。验证成本为零:在相信任何「锁着」的东西之前,打开源码搜一搜所谓保密的内容。能搜到,锁就是布景。

发现二:身份是别人数据库里的一行字符串

项目的白名单,也就是会员资格的全部依据,是一份社交媒体账号登记表。你拿账号去申请,登记表记下这个字符串,状态页任何人输任何账号都能查在不在线上。全流程没有密码、没有签名、没有任何一步验证你控制这个账号。

问题是结构性的。账号是平台的资产,随时可能被平台处置:账号会被钓鱼盗走,注销后账号名会被回收再分配,认证徽章花钱就能买。锚在账号上的白名单,绑定的是一个字符串,不是一个人。字符串换手的那天,「身份」跟着一起过户,这恰好是身份系统最不该有的性质。

密码学身份锚在密钥对上。你用只有自己持有的密钥签名来证明资格,而不是在查询框里输名字。讽刺的是,这个项目所在的 Zcash 生态本身就是一套可运行的可证明、可选择性披露系统,一样都没用上。

发现三:全流程没有一次密码学动作

把用户旅程从头走一遍,数密码学动作的次数:用户用数学证明某件事的时刻,一次签名、一个证明、一次挑战应答。这个网站的次数是零。这是最深的一个信号。一个从不需要你证明任何东西的系统,也没有能力验证任何东西。它关于谁已认证、谁是会员、什么被加密的所有声明,都是数据库里的断言,盖了一个徽章图形。

三步鉴别法

这次实测可以压缩成一张清单,几分钟就能对任何「隐私」「加密」「零知识」产品跑一遍。

第一步:读源码,看数据存在哪。 打开网页源码,搜所谓保密的内容:锁着的条目、白名单、身份数据。客户端里明文可读,隐私声明在第一层就为假。区分「没渲染」和「不存在」:前者是界面选择,后者才是真实声明的底线。

第二步:问身份锚在哪里。 平台资产(账号、手机号、邮箱)是托管的:平台能收回,也能发给别人。密钥对是你自己的。锚在平台资产上的白名单、会员资格、「身份」,都是穿着戏服的营销名单。真系统让你自己持有凭证。

第三步:找密码学动作。 流程里总得有某个可验证的动作:用钱包签一条消息、出示 zk-SNARKZKP 证明、披露查看密钥。如果整个产品不让你证明任何事就能用,那它里面就没有任何事被证明过。这一步还能抓住中间地带:有些产品确实用了真密码学,但只在服务端,那你信任的是运营者的承诺而不是协议的保证,风险实质不同。

真加密长什么样

作为对照,真正的可选择性披露有清晰的样子:

查看密钥(Zcash):地址持有人授权第三方只读查看自己的屏蔽地址交易,花钱控制权仍在自己手里。披露是密码学的、精确的、可收回的。

成员证明:基于 Merkle 树的承诺名单,成员证明自己在名单里而不暴露是哪一条。真混币器Tornado Cash 就是这个原理,这也是为什么它的取款对任何人可验证。

签名消息:用签名证明你控制某个地址。加密圈最老的技巧,至今是所有正经验证流程的骨架,从交易所地址所有权证明到链上存证。

共同点:持有人做一次密码学动作,任何人可验证,中间不站平台。

为什么这事比看起来重要

假隐私产品不只是无害的剧场。跑在账号上的白名单,谁拿到字符串谁就能钻,你花钱买的「社区资格」可以被无声地换一批人。宣称有加密却没有加密的产品,训练用户放下戒心,而这批人正是之后点了钓鱼授权、被 drainer 清空钱包的高危人群。最坏的情况:隐私 branding 吸引来真正需要保护的人,他们信任的却是一套戏服。

这套词汇之所以廉价,是因为验证也廉价。三个步骤用起来,按验证结果给声明定价。

延伸阅读

常见问题

怎么判断一个网站的「加密」宣传是真是假?

跑三个检查。第一,看网页源码,搜索 supposedly 保密的内容:锁着的东西如果明文可读,锁就是界面特效,不是加密。第二,问身份锚在哪里:社交媒体账号属于平台,密钥对才属于你。第三,找密码学动作:签名、出示证明、挑战应答。一个从头到尾不需要你证明任何东西的系统,也没有能力验证任何东西。

定时解锁算不算一种加密?

不算。定时解锁是拿访客的时钟和日程表比大小,决定要不要渲染页面上本来就有的数据。它对界面隐藏,不对用户隐藏。任何人打开源码都能直接读,改一下本地时间整个机制就作废。加密的含义是不拿密钥在数学上就不可读,跟时间没有关系。

为什么用推特账号做白名单不算密码学身份?

因为账号的控制权在平台手里,不在你手里。账号会被盗,注销后账号名会被回收再分配,认证徽章可以花钱买。锚在账号上的白名单验证的是一个字符串,不是一个人。密码学身份锚在只有你持有的密钥对上,靠签名证明,不靠在查询框里输名字。

真正的可选择性披露长什么样?

真系统让你证明某件事而不暴露全部。Zcash 的查看密钥让地址持有人授权第三方只读查看自己的交易,花钱的控制权还在自己手里;基于 Merkle 树的成员证明让你证明自己在名单里而不暴露是哪一条;签名消息证明你控制某个地址。共同点:持有人做一次密码学动作,任何人可验证,且按设计可收回。