Čo prináša Schnorr
BIP 340 definuje 64-bajtové Schnorrove podpisy nad krivkou secp256k1 a používa x-only verejné kľúče. Bezpečnosť stojí na presnom algoritme, doménovo oddelených hashoch a povinnom overovaní; podobnosť rovníc nestačí na vlastnú implementáciu.
Lineárna štruktúra umožňuje protokolom agregovať kľúče alebo podpisy. Samotný BIP 340 však nie je multisig protokol: bezpečné MuSig podpisovanie potrebuje ďalšie kroky proti rogue-key a nonce útokom.
Výstupný kľúč nesie záväzok
BIP 341 vytvorí výstupný kľúč z interného kľúča a tweak-u, ktorý môže zaväzovať koreň Merkleho stromu skriptov. Na reťazci vyzerá P2TR výstup ako OP_1 nasledované 32-bajtovým x-only kľúčom.
Ak sa všetci potrební účastníci dohodnú, použijú kľúčovú cestu a ukážu iba podpis. Blockchain priamo neodhalí, či za výstupom bola jedna osoba, agregovaný multisig alebo záložné skriptové vetvy.
Skriptová cesta odhaľuje iba použitú vetvu
Ak spolupráca zlyhá alebo treba záložné pravidlo, spend obsahuje skriptový list, údaje na jeho splnenie a control block dokazujúci záväzok listu vo výstupnom kľúči. Ostatné vetvy stromu zostanú skryté.
Rozloženie stromu ovplyvňuje veľkosť Merkleho dôkazu. Najpravdepodobnejšie vetvy možno umiestniť plytšie, ale návrh musí vyvažovať poplatok, súkromie, audit a obnovu.
Súkromie má hranice
Kľúčový spend je na reťazci úspornejší a odhaľuje menej politiky než starý explicitný multisig. Skriptový spend však odhalí použitú podmienku a analytik môže spájať sumy, čas, protistrany alebo neskoršie konsolidácie.
Taproot automaticky nezmení tradičné OP_CHECKMULTISIG na jeden podpis. Peňaženky musia podporovať koordinovaný protokol, zálohu interného kľúča, strom skriptov a správnu deriváciu.