Page 342 - 《软件学报》2026年第4期
P. 342
苏航 等: 高效的区块链中可监管身份隐私保护方案 1783
猜测阶段: A 输出猜测 π ∈ {1,...,n }.
′
′
若满足下述条件, A 获胜.
1) 对于所有 pk i ∈ S, pk i 是 O R 预言机的输出.
′
2) π = π.
[ anon ]
令 Adv anon (λ) = Pr Expt (λ) = 1 −1/n 表示敌手 A 打破方案匿名性的优势.
TRS TRS
定义 2. 匿名性.
对于概率多项式时间敌手 A, 若敌手打破方案匿名性的优势 Adv anon (λ) 是可忽略的, 则 TRS 方案满足匿名性.
TRS
(4) 可链接性
可链接性是指由同一个私钥生成的环签名是可以被链接的. 可链接性由敌手 A 和仿真器 S 之间的实验
Expt link (λ) 定义.
TRS
λ
( )
初始化阶段: S 运行初始化算法 pp ← TRS.SetUp 1 , 将公开参数 pp 发送给 A.
,
查询阶段: A 采用自适应策略查询预言机 O R O S 和 O C .
伪造阶段: A 将元组 (m 1 ,σ 1 ) 和 (m 2 ,σ 2 ) 提交给 , 每个元组包括消息-签名对 (m 1 ,σ 1 ) 和 (m 2 ,σ 2 ).
S
A 获胜.
若满足下述条件, 则
:
1) 对于 i ∈ {1,2} 1 ← TRS.Ver(pp,σ i , pk a ,m i ), 并且 σ i 不是 O S 预言机的输出.
2) 对于 pk i ∈ S 1 ∪S 2 , pk i 是 O R 预言机的输出.
3) O C 预言机查询次数少于 2 次, 即 A 最多只能获取 1 个私钥.
4) 0 ← TRS.Link(S 1 ,S 2 ,m 1 ,m 2 ,σ 1 ,σ 2 ).
[ link ]
令 Adv link (λ) = Pr Expt (λ) = 1 表示敌手 A 打破方案可链接性的优势.
TRS TRS
定义 3. 可链接性.
对于概率多项式时间敌手 A, 若敌手打破方案可链接性的优势 Adv link 是可忽略的, 则 TRS 方案满足可链
TRS
接性.
(5) 不可诽谤性
A 和
不可诽谤性是指任何签名者均无法生成与另一个签名者生成的签名相链接的签名. 不可诽谤性由敌手
仿真器 S 之间的实验 Expt exc (λ) 定义.
TRS
( )
λ
初始化阶段: S 运行初始化算法 pp ← TRS.SetUp 1 , 将公开参数 pp 发送给 A.
查询阶段 1: A 采用自适应策略查询预言机 O R O S 和 O C .
,
S
挑战阶段: A 将元组 (m,S, pk π ) 提交给 , 该元组包含消息 m, 含有 n 公钥的集合 , 签名者公钥 pk π ∈ S , 其中
S
′
pk π 未被用于查询 O C 和 O S 预言机. S 利用与 pk π 对应的私钥 sk π 运行签名算法: σ ← TRS.Sig(pp,S, sk π , pk a ,m), 并
′
将 σ 交 给 A.
查询阶段 2: A 可任意查询预言机, 但是 pk π 不能被用于查询 O C 和 O S 预言机.
*
*
*
( )
*
伪造阶段: A 输出 m ,σ , 该元组包含消息 m 和签名 σ , σ .
′
若满足下述条件, A 获胜.
(
*
1) 1 ← TRS.Ver pp,σ , pk a ,m * ) 并且 σ 不是 O S 预言机的输出.
*
*
2) 对于所有 pk i ∈ S ∪S , pk i 是 O R 预言机的输出.
3) pk π 未被用于查询 O C 预言机.
( * )
′
4) 1 ← TRS.Link pp,σ ,σ ,L .
]
[
令 Adv exc (λ) = Pr Expt exc (λ) = 1 表示敌手 A 打破方案不可诽谤性的优势.
TRS TRS
定义 4. 不可诽谤性.
Adv exc (λ) 是可忽略的, 则 TRS 方案满足不
对于概率多项式时间敌手 A, 若敌手打破方案不可诽谤性的优势 TRS
可诽谤性.

