Page 339 - 《软件学报》2026年第4期
P. 339
1780 软件学报 2026 年第 37 卷第 4 期
protection, RSIPP) 方案. 基于文献 [37] 中无需配对的可链接环签名方案, 针对追踪需求引入追踪者公钥产生链接
标签, 使得可链接环签名方案具备追踪功能, 使用 Schnorr 签名 [38] 简化文献中的方案, 设计了一种无需配对的可追
踪环签名方案, 结合本文设计的环签名方案提出 RSIPP 方案, RSIPP 方案通过将监管者设置为环签名中的追踪者,
使得监管者具备追踪环签名真实签名者身份的能力, 除了监管者, 其他用户无法通过环签名获取发送者身份, 由此
实现在保护接收者身份隐私的同时实现有效监管. RRIPP 和 RSIPP 方案具有简单的密钥结构, 用户仅需持有一对
长期公私钥对即可参与 RRIPP 和 RSIPP 方案, 监管者可使用相同的密钥监管发送者和接收者身份.
(3) 基于 128 bit 安全强度椭圆曲线实现了高效的区块链中可监管身份隐私保护方案. 实验结果表明, 当按照
Monero 参数配置将环签名成员数量设置为 16 时, 交易发送者、交易接收者、监管者和共识节点所需执行算法的
运算速度均在 5 ms 以内. 相较于文献 [34] 中方案, 本文中方案的消息长度缩短为原方案的 50%, 各算法效率为原
方案的 14 倍以上, 本文的方案具有更高的计算效率和更短的消息长度.
本文方案与已有类似方案的对比情况如表 1 所示. 相较于已有方案, 本文方案同时具备下述优势.
(1) 完备的身份隐私保护与监管: 同时考虑了对交易发送者和交易接收者的隐私保护与监管.
(2) 抗双花攻击: RSIPP 方案的可链接性使其可有效抵抗双花攻击.
(3) 轻量级监管: 监管者仅需对链上数据进行监管, 无需参与交易上链过程.
(4) 较高的方案效率: 在确保安全性的前提下避免使用配对, 具有较低的通信和计算开销 (详见第 6.2 节).
表 1 本文方案与已有方案的对比分析表
交易发送者身份 交易接收者身份 监管者不参与
方案名称 抗双花攻击 基于配对
隐私保护与监管 隐私保护与监管 交易上链
ACA [22] √ √ × √ √
DCAP [24] √ √ √ × ×
Traceable Monero [28] √ √ √ √ √
Redact4Trace [29] √ × × √ √
PARScoin [30] 仅隐私保护无监管 仅隐私保护无监管 √ √ √
AuditPCH [31] √ √ √ √ √
DAPCR [32] √ × √ √ √
zkFabLedger [33] √ 仅隐私保护无监管 × √ √
区块链中可监管的身份隐私保护方案 [34] √ √ √ √ √
本文方案 √ √ √ √ ×
本文第 2 节介绍本文所需的基础知识, 包括 ElGamal 加密、一次性地址、零知识证明、可追踪环签名及安全
模型, 以及方案安全性依赖的困难问题. 第 3 节介绍可监管身份隐私保护方案的基本情况, 包括参与方角色, 身份
隐私保护与监管需求和工作流程. 第 4 节介绍本文设计的可监管交易接收者身份隐私保护方案 RRIPP, 包括本文
设计的交易接收者身份一致性零知识证明、RRIPP 方案定义及描述、安全模型及证明. 第 5 节介绍本文设计的可
监管交易发送者身份隐私保护方案 RSIPP, 包括本文设计的可追踪环签名、RSIPP 方案定义及描述、安全模型及
证明. 第 6 节通过对比实验验证本文方案的高效性. 第 7 节总结全文.
2 基础知识
本节首先介绍高效的区块链中可监管身份隐私保护方案采用的已有的 ElGamal 加密方案和一次性地址方案,
随后介绍零知识证明定义、环签名定义及安全模型, 最后介绍本文安全性证明中采用的困难问题.
2.1 ElGamal 加密
ElG.SetUp、ElG.KeyGen、ElG.Enc、ElG.Dec 这 4 个多项式时间算法组成. Tsiounis 等人 [35]
ElGamal 加密方案由
证明了 ElGamal 加密方案在 DDH (decisional Diffie-Hellman) 假设下的选择明文攻击不可区分 (indistinguishability
under chosen plaintext attack, IND-CPA) 安全性. ElGamal 加密方案描述如下.

