Page 343 - 《软件学报》2026年第4期
P. 343
1784 软件学报 2026 年第 37 卷第 4 期
(6) 可追踪性
可追踪性是指监管者可通过有效环签名恢复出签名者的真实身份. 可追踪性由敌手 A 和仿真器 S 之间的实
验 Expt tra (λ) 定义.
TRS
( )
λ
初始化阶段: S 运行初始化算法 pp ← TRS.SetUp 1 , 将公开参数 pp 发送给 A.
,
,
查询阶段: A 采用自适应策略查询预言机 O R O S O C .
*
*
伪造阶段: A 使用 sk π 生成签名 σ , A 将 σ 发送给 .
S
)
(
判定阶段: S 使用监管者私钥 sk a , 运行 TRS.Trace pp,σ , sk a 算法, 得到输出 pk T .
*
若满足下述条件, A 获胜.
( )
*
*
1) TRS.Ver pp,σ , pk a ,m = 1, 并且 σ 不是 O S 预言机的输出.
2) 对于所有 pk i ∈ S, pk i 是 O R 预言机的输出.
3) pk T , pk π , pk T 未被用于查询 O C 预言机.
]
[
令 Adv tra (λ) = Pr Expt tra (λ) = 1 表示敌手 A 打破方案可追踪性的优势.
TRS
TRS
定义 5. 可追踪性.
对于概率多项式时间敌手 A, 若敌手打破方案可追踪性的优势 Expt tra (λ) 是可忽略的, 则 TRS 方案满足可追
TRS
踪性.
2.5 困难问题
(1) 离散对数困难问题
x
设 G 是阶为大素数 p 的循环群, g 是群 G 的一个生成元, 给定 G 中的非零元素 y = g mod p, 计算 x ∈ Z p 是困
难的.
(2) DDH 困难问题
设 G 是阶为大素数 p 的循环群, g 是群 G 的一个生成元, 对于任意给定的 Z p 中的非零元素 (x,y,z), 四元组
x y xy x y z
(g,g ,g ,g ) 与 (g,g ,g ,g ) 是计算上不可区分的.
3 方案概述
3.1 参与方角色
从区块链隐私保护与监管切入, 结合实际业务场景, 可以将方案参与角色宏观分为用户、监管者和共识节点
这 3 类.
(1) 用户
用户为可监管隐私保护区块链系统的使用者, 即实际业务的执行者. 在区块链系统中, 用户扮演交易的发送者
或交易的接收者. 作为交易发送者, 其根据业务需求, 构造出相应的区块链交易; 作为交易接收者, 其读取链上发送
给自己的交易, 并对该交易进行解析, 获得相应的业务数据, 完成业务的执行.
(2) 监管者
监管者负责对链上业务进行监管, 可掌握相应的交易信息, 但是无法对用户账户进行控制.
(3) 共识节点
共识节点为系统中的用户节点, 负责验证交易的有效性, 打包有效的交易创建新的区块, 然后将该交易广播并
最终上链.
3.2 身份隐私保护与监管需求
(1) 区块链交易数据结构抽象
本节对区块链交易数据结构进行抽象, 并基于抽象后的字段分析区块链身份隐私保护与监管需求. 区块链交
易数据结构如图 1 所示, 各字段的含义如下.

