Page 338 - 《软件学报》2026年第4期
P. 338
苏航 等: 高效的区块链中可监管身份隐私保护方案 1779
接收者的身份, 并对加密密文的正确性进行零知识证明, 由此保证对发送者和接收者身份监管的正确性. Li 等人 [28]
将 ElGamal 加密变体方案, 承诺和零知识证明集成到 Monero 系统中, 采用一次性地址实现接收者和发送者身份
匿名, 使用监管者公钥结合 ElGamal 加密变体方案加密接收者真实身份, 使得监管者可获取接收者身份, 使用监管
者公钥结合 ElGamal 加密变体方案加密发送者一次性公钥在环公钥集合中的位置, 使得监管者可获取发送者身
份, 采用零知识证明保证监管者对接收者和发送者身份监管的有效性, 基于上述方式实现了对 Monero 系统中用
户身份的监管. 为了实现对交易发送者和交易接收者身份的监管和隐私保护, 采用监管者公钥加密身份信息的解
决方案需要针对接收者和发送者身份分别执行相应的加密和零知识证明. Hu 等人 [29] 针对可编辑区块链提出一种
支持用户身份隐私保护与监管的方案 Redact4Trace. Redact4Trace 采用可追踪一次性地址和令牌实现对交易发送
方的追踪, 监管者在用户注册过程中存储用户的身份信息, 通过身份信息可测试一次性地址是否为某用户的一次
性地址, 如果一次性地址被篡改, 监管者可利用用户注册过程中的身份信息以及用户令牌恢复用户身份的哈希值.
Redact4Trace 追踪过程需要追踪者使用所有已注册的用户信息进行测试以获取用户身份, 追踪时间复杂度与用户
数量成正比, 方案效率较低. Sarencheh 等人 [30] 提出了一种可审计监管友好的隐私保护稳定币 PARScoin, 该方案采
用 ElGamal 加密、阈值随机化盲签名、零知识证明等密码原语实现对发送者和接收者身份的隐私保护与监管.
Li 等人 [31] 提出一种可审计隐私保护支付通道枢纽方案 AuditPCH, 该方案通过链接随机化谜题 LRP 方案的随机化
特性实现对发送者和接收者身份的隐私保护, 审计者通过 LRP 方案中的陷门实现对发送者和接收者身份的揭示.
PARScoin 和 AuditPCH 方案都是基于效率相对较低的双线性配对实现的.
支持追踪的匿名签名技术可在实现交易接收者身份隐私保护和监管的同时, 提供交易合法性证明. Li 等人 [25]
提出采用群签名技术实现交易发送者身份隐私保护和监管方案, 在群签名技术中, 群管理员为群组成员颁发群成
员证书, 群成员使用其持有的群成员证书可代表群组生成群签名, 而群管理员具备打开群签名获取签名者的真实
身份的能力, 基于群签名技术, 交易中的发送者可将真实身份混淆于群签名群组成员之中实现对发送方的身份隐
私保护, 共识节点使用群公钥验证群签名的有效性, 监管者作为群管理员可通过交易中的群签名追踪付款人的真
实身份实现对付款人身份的监管. Zhaolu 等人 [32] 提出一种同时支持区块链隐私保护与监管的方案 DAPCR. DAPCR
采用可追踪环签名方案实现对发送者身份的隐私保护和监管, 但是 DAPCR 仅能直接实现对发送者身份的监管.
Yang 等人 [33] 提出一种支持隐私保护与监管的区块链系统 zkFabLedger, 系统采用环签名方案实现对发送者身份的
隐私保护, 采用秘密握手协议实现监管者对发送者身份的监管, 采用表结构账本和 Pedersen 承诺实现对接收者身
份的混淆, 采用审计令牌和零知识证明实现对接收者身份的监管. zkFabLedger 基于采用了双线性对的环签名方案
构建, 环签名生成 (环成员数量为 20)、验证时间分别高达 180 ms 和 340 ms, 方案效率较低. 宋靖文等人 [34] 提出一
种区块链中可监管的身份隐私保护方案, 基于一次性地址, 线性加密以及零知识证明方案设计了可监管的接收者
身份隐私保护方案, 基于环签名方案设计了可监管的发送者身份隐私保护方案, 可实现发送者与接收者身份匿名,
发送者身份的监管与交易合法性验证进行融合, 不需要额外的零知识证明, 相较于已有的方案具有较好的性能. 现
有的可监管区块链身份隐私保护方案, 包括文献 [34] 中的方案在内, 大都基于双线性配对设计, 双线性配对的计
算复杂度较高并且元素长度较长, 导致其在实际应用中的效率相对较低.
本文设计了一种高效的区块链中可监管身份隐私保护方案. 主要贡献如下.
(1) 设计了一种无需配对的区块链可监管交易接收者身份隐私保护 (regulatable recipient identity privacy
protection, RRIPP) 方案. RRIPP 方案采用一次性地址方案 [34] 在实现接收者身份匿名的同时使得接收者可确认与自
身相关的交易, 采用 ElGamal 加密 [35] 结合监管者公钥加密接收者身份使得监管者可获取接收者身份, 结合一次性
地址和 ElGamal 加密计算过程均使用了接收者身份的特点, 基于 Sigma 协议和 Fait-Shamir 转换 [36] , 设计了一种无
需双线性配对的零知识证明, 用以证明一次性地址和 ElGamal 加密计算过程中使用的接收者身份的一致性, 通过
交易接收者身份一致性零知识证明保证监管者对接收者身份监管的有效性, 由此实现在保护接收者身份隐私的同
时实现有效监管. 一次性地址、ElGamal 加密和交易接收者身份一致性零知识证明均无需使用配对, 采用上述 3
种原语设计的区块链 RRIPP 方案也无需配对.
(2) 设计了一种无需配对的区块链可监管交易发送者身份隐私保护 (regulatable sender identity privacy

