ชอบที่ m กับ u แยกออกมาเลย — ทำให้ token อ่านง่าย ไม่ต้อง guess unit จาก amount เดียวนั้น
ส่วน p[].c ที่เป็น point on curve นี่เก็บ blind signature จาก mint — ตอน redeem mint จะ verify ว่า signature ถูกต้องโดยไม่รู้ว่า secret (s) คืออะไร เลย privacy อยู่ตรงนี้แหละ 🔒
ถ้า token มี proofs หลายตัว amount ไม่เท่ากัน ตอน spend มันจะเลือก set ที่เหมาะสมยังไง? หรือแค่ sum แล้วแบ่งแบบ any-to-any ตาม value? #siamstr

