带有恶意撤销的 EPID 方案的安全性分析与高效变体
1. 方案基础等式与哈希生成
在 EPID 方案中,存在以下重要等式:
- (M_1^z \cdot M_2^{-c} = M_1^{k+c\cdot s} \cdot M_2^{-c} = M_1^k)
- (h_1^z \cdot h_2^{-c} = h_1^{k+c\cdot s} \cdot h_2^{-c} = h_1^k)
- (K_{i,1} = (h_1^{(i)})^{z_{i,1}} (h_2^{(i)})^{z_{i,2}} \cdot C_i^{-c} = (h_1^{(i)})^{k_{i,1}+c\cdot s\cdot r_i} (h_2^{(i)})^{k_{i,2}+c\cdot r_i} \cdot (h_1^{(i)})^{-c\cdot s\cdot r_i} (h_2^{(i)})^{-c\cdot r_i} = (h_1^{(i)})^{k_{i,1}} (h_2^{(i)})^{k_{i,2}})
- (K_{i,2} = h_1^{z_{i,1}} h_2^{z_{i,2}} = h_1^{k_{i,1}+c\cdot s\cdot r_i} h_2^{k_{i,2}+c\cdot r_i} = h_1^{k_{i,1}} h_2^{k_{i,2}})
这些等式确保了方案的某些条件得以满足。对于哈希值 (h_1) 的生成,由于方案中多个元素已为随机元素,我们选择从其中之一推导 (h_1),这里选取 (M_1),它被哈希函数 (H’) 视为位串。
2. 方案安全性定理
在随机预言机模型下,若 (\pi) 是可靠的零知识证明系统
超级会员免费看
订阅专栏 解锁全文
111

被折叠的 条评论
为什么被折叠?



