Репост из: Цифровой рубль
А теперь давайте пофантазируем: Интернет исчезает не на неделю, а на месяц, два или даже год. Каким должна быть архитектура цифрового рубля, чтобы деньги продолжали двигаться даже без ЦОДов, банковской инфраструктуры и связи?
Представим, что приложение Госуслуг или любого банка становится интерфейсом, а сам цифровой рубль хранится в защищённом хранилище смартфона.
Каждая сумма — это не просто balance = 50 000 ₽, а криптографический объект Token = {ID, amount, owner, nonce, expiry, signature}.
Внутри смартфона работает локальный защищённый ledger — условный offline blockchain, где каждая новая операция связана с предыдущей через Hash(Block[n-1]).
При встрече двух устройств они через NFC, Bluetooth или QR обмениваются состоянием кошельков, транзакциями и криптографическими доказательствами, проверяют их и дополняют свои локальные журналы.
Получается своеобразная gossip-сеть: смартфон встретился со смартфоном, передал новые транзакции и доказательства, второй встретился с третьим — и информация постепенно распространяется по всей физической сети устройств.
Secure Element защищает приватные ключи и не позволяет приложению просто скопировать цифровой рубль или изменить его состояние.
Для защиты от double-spend используются nonce/counter, аппаратные ограничения, лимиты офлайн-баланса, максимальная сумма операции и срок автономной работы.
Например, на онлайн-кошельке может быть 150 000 ₽, но для автономного режима заранее выделено только 20 000 ₽, которые разрешено расходовать без связи.
Каждая покупка формирует новую запись в локальном журнале, а при следующем контакте устройства передают друг другу хэши, подписи и подтверждения — фактически происходит распределённая синхронизация.
Но есть фундаментальная проблема: при полном разделении сети невозможно одновременно получить бесконечную автономность и абсолютную защиту от двойной траты без какого-либо общего источника истины.
Поэтому система должна использовать ограниченную автономную ликвидность, уровни доверия устройств и аппаратные правила, постепенно ограничивая операции по мере увеличения времени без синхронизации.
А когда хотя бы один банковский или аварийный узел снова получает связь, начинается обратное распространение данных: Offline Wallet → Bank/DR Node → Platform ЦР → Reconciliation → Ledger ЦБ.
В итоге получается совершенно другая модель CBDC: ЦОД является источником истины в штатном режиме, а при блэкауте миллионы смартфонов временно превращаются в автономные платёжные узлы единой физической сети.
Именно такой «живучий цифровой рубль» теоретически позволил бы сохранить движение денег даже при полном исчезновении Интернета — но ценой сложнейшей системы криптографии, Secure Element, локальных ledger, gossip-протокола, лимитов и последующей сверки всех операций.
Представим, что приложение Госуслуг или любого банка становится интерфейсом, а сам цифровой рубль хранится в защищённом хранилище смартфона.
Каждая сумма — это не просто balance = 50 000 ₽, а криптографический объект Token = {ID, amount, owner, nonce, expiry, signature}.
Внутри смартфона работает локальный защищённый ledger — условный offline blockchain, где каждая новая операция связана с предыдущей через Hash(Block[n-1]).
При встрече двух устройств они через NFC, Bluetooth или QR обмениваются состоянием кошельков, транзакциями и криптографическими доказательствами, проверяют их и дополняют свои локальные журналы.
Получается своеобразная gossip-сеть: смартфон встретился со смартфоном, передал новые транзакции и доказательства, второй встретился с третьим — и информация постепенно распространяется по всей физической сети устройств.
Secure Element защищает приватные ключи и не позволяет приложению просто скопировать цифровой рубль или изменить его состояние.
Для защиты от double-spend используются nonce/counter, аппаратные ограничения, лимиты офлайн-баланса, максимальная сумма операции и срок автономной работы.
Например, на онлайн-кошельке может быть 150 000 ₽, но для автономного режима заранее выделено только 20 000 ₽, которые разрешено расходовать без связи.
Каждая покупка формирует новую запись в локальном журнале, а при следующем контакте устройства передают друг другу хэши, подписи и подтверждения — фактически происходит распределённая синхронизация.
Но есть фундаментальная проблема: при полном разделении сети невозможно одновременно получить бесконечную автономность и абсолютную защиту от двойной траты без какого-либо общего источника истины.
Поэтому система должна использовать ограниченную автономную ликвидность, уровни доверия устройств и аппаратные правила, постепенно ограничивая операции по мере увеличения времени без синхронизации.
А когда хотя бы один банковский или аварийный узел снова получает связь, начинается обратное распространение данных: Offline Wallet → Bank/DR Node → Platform ЦР → Reconciliation → Ledger ЦБ.
В итоге получается совершенно другая модель CBDC: ЦОД является источником истины в штатном режиме, а при блэкауте миллионы смартфонов временно превращаются в автономные платёжные узлы единой физической сети.
Именно такой «живучий цифровой рубль» теоретически позволил бы сохранить движение денег даже при полном исчезновении Интернета — но ценой сложнейшей системы криптографии, Secure Element, локальных ledger, gossip-протокола, лимитов и последующей сверки всех операций.