想象一下,互联网就像一个巨大的公共账本,每个人都能清楚地看到谁向谁发送了多少钱。这就是当今大多数现代数字货币的工作方式:每一笔交易都像是一张通过邮寄发送的明信片。任何路过的人都可以读到发送者的姓名、接收者的姓名以及金额。虽然这种透明度有助于防止欺诈,但也意味着你的财务生活完全暴露在外。你可能会担心人们猜出你有多少钱,或者更糟的是,你的消费习惯被追踪并卖给广告商。
为了解决这个问题,密码学家一直试图构建“数字信封”来隐藏这些细节。一些系统使用一种方法,将你的资金分解成微小的、互不相连的票据(就像把一张支票撕成碎片),这隐藏了交易之间的联系,但却难以维持一个运行中的余额总额。另一些系统试图保留账户模型(即你拥有一个总余额),但在不依赖可信第三方来设置系统的情况下,很难隐藏金额;或者它们留下了微小的数学裂缝,聪明的黑客可以利用这些裂缝来猜测你的余额。一个重大的问题一直是:我们能否在保持单一银行账户的便利性的同时,隐藏余额和交易金额,并使人们无法得知谁支付给了谁——且无需信任中央机构?
这正是论文 HERMES 出现的地方。研究人员提出了一种专门为基于账户的区块链(如以太坊)设计的全新系统,它能够同时实现这三件事。他们构建了一个“数字保险库”,使用了一种被称为**承诺相干加密(Commitment-Coherent Encryption)**的特殊数学方法。你可以把它想象成一个神奇的锁盒,锁本身也是一张收据。通常在数字隐私领域,你必须使用一种工具来锁定盒子,并使用另一种完全不同的工具来证明你没有违反协议,这会导致一个混乱且缓慢的过程。HERMES 设计的锁使得诚实性的证明直接内置于盒子之中。
团队从数学上证明了他们的系统是安全的,这意味着除非黑客能解决一个非常困难的数学问题(判定 Diffie-Hellman 问题),否则他们无法窥视保险库内部。他们还引入了一个“三重密钥”系统。想象一下你拥有三把不同的钥匙:一把用于锁定资金,一把用于窥视谁给你发了信件(而无需打开信件),以及一把用于识别你的身份。如果有人只偷了其中一把钥匙,他们无法破解整个系统;他们只能获得该特定部分的访问权限,从而让你的其余隐私保持完好。
为了确保这不仅仅是理论,团队构建了一个工作原型。他们发现他们的系统速度快到足以投入实际应用:加密一笔交易大约需要 320 微秒(即 0.00032 秒),这足以满足现实世界的使用需求。他们还展示了即使黑客腐蚀了一些用户,系统仍能保护剩余的用户。虽然该系统目前对交易金额的大小有限制(以保持数学运算的高速),但它成功地弥合了标准银行账户的便利性与秘密现金的隐私性之间的鸿沟,且无需依赖可信中间人来进行设置。
技术摘要:HERMES
问题陈述
账户模型区块链(如以太坊)将持久身份与可变余额绑定,导致每次转账都会公开暴露发送者、接收者和交易金额。虽然这种透明度支持了可审计性,但也为 DeFi 用户(抢跑风险)、稳定币发行方(余额机密性)和企业联盟(供应链暴露)带来了显著的隐私责任。
在账户模型中引入隐私在结构上比 UTXO 模型(如 Zcash、Monero)更为困难,因为单个标识符会累积所有的交互。在这一环境下实现隐私需要同时满足三个相互约束的属性:
- 余额机密性 (Balance Confidentiality): 观察者无法获知当前的账户余额。
- 交易金额不可区分性 (Transaction-Amount Indistinguishability): 观察者无法区分不同的转账金额。
- 发送者-接收者不可链接性 (Sender-Receiver Unlinkability): 观察者无法将发送者与接收者联系起来。
现有工作未能在一个统一的形式化框架内调和这三个属性。UTXO 方案隐藏了关系但缺乏持久余额;而账户模型方案要么暴露身份,要么需要可信设置(trusted setup),或者仅提供缺乏向标准假设进行统一归约的局部安全论证。
方法论
HERMES(基于 Halo2 的增强型 Rollup Maze ElGamal 屏蔽方案)提出了一个统一的游戏论证框架,通过归约为判定型 Diffie-Hellman (DDH) 假设,在不需要可信设置的情况下建立了所有三种隐私保证。
核心密码学原语
- 双生成元指数型 ElGamal (Dual-Generator Exponential ElGamal): HERMES 使用了一种 ElGamal 加密变体,其密文形式为 (gr,pkr⋅hm)。第二个组件在结构上充当消息 m 的 Pedersen 承诺。
- 承诺相干加密 (Commitment-Coherent Encryption, CCE): 本文将 CCE 正式化为一种设计原则,即一个密文组件同时也是一个有效的承诺。这使得可以直接在密文上构建范围证明(range proofs),而无需使用“桥接”Σ-协议,从而消除了密码学开销。
- 独立随机化器 (Independent Randomizers): 为了防止代数泄露(即密文组件的比率会揭示明文差异),HERMES 为每个密文分配了一个唯一的、独立的随机化器 rk。论文证明,在 DDH 假设下,这是封闭代数泄露表面的唯一策略。
- 三密钥分离 (Triple-Key Separation): 系统采用了三个不同的密钥组件:
- 金额密钥 (ska): 用于加密/解密余额。
- 视图密钥 (skv): 用于扫描传入的转账(生成视图标签)而不具备签名能力。
- 地址 (Address): 公钥的一向哈希。
这种架构确保了即使其中一个密钥(如视图密钥)遭到破坏,也不会影响其他密钥。
系统架构
- 链上闭合 (On-Chain Closure): 接收者使用视图标签 (View Tags)(Y1skv 的截断哈希)来过滤链上的传入交易。匹配的标签会触发完整的 Baby-Step Giant-Step (BSGS) 解密。这消除了非可解密方案所需的离线通知机制。
- 零知识证明 (Zero-Knowledge Proofs): 系统使用带有内积算法 (IPA) 后端的 Halo2 进行透明设置。证明过程用于验证余额有效性、交易正确性、范围约束(0≤t<232)、状态成员身份以及通过大小为 N 的匿名集实现的发送者匿名性。
- 交易流 (Transaction Flow): 转账涉及选择一个匿名集,为发送者(借方)和接收者(贷方)的增量生成独立的密文,并向 L1 合约提交单个证明。
核心贡献
本文声称了四项具体贡献:
- 统一的游戏论证框架: 第一个同时定义了余额隐私、金额不可区分性和不可链接性的形式化模型,并对这三者都提供了向 DDH 假设的紧密归约。
- CCE 与代数泄露的正式化: 对基于 ElGamal 方案的代数泄露表面进行了完整的分类法研究,证明了每个密文独立随机化是 DDH 假设下实现完全泄露封闭的充分必要条件。
- 三密钥分离架构: 通过形式化的“破坏半径”分析,证明了任何单一密钥(金额、视图或地址)的破坏都被严格限制在其角色范围内,从而保护了其他组件的安全。
- 具体的安全性与性能: 推导了具体的安全界限(攻击者优势 ≤q⋅2−λ)并在 BN254 上进行了参数选择。双生成元 ElGamal 加密实现了亚毫秒级性能(≈320μs),验证了其实际部署的可行性。
结果与评估
- 安全性: 三种隐私属性的安全性均归约为 DDH 的硬度。
- 余额隐私: 紧密归约(优势 ≤AdvDDH)。
- 金额不可区分性: 近乎紧密的归约(优势 ≤2⋅AdvDDH)。
- 不可链接性: 带有因子 2N(其中 N 是匿名集大小)的归约加上 ZK 模拟开销。对于 N=8,在 BN254 上仍保持了约 96 位的安全性。
- 性能 (密码学层):
- 加密:≈320μs。
- BSGS 解密:≈1.5ms(受限于金额 <232)。
- 视图密钥扫描:每个密文 ≈0.6ms。
- 同态加法:≈40μs。
- 性能 (证明系统):
- 使用带有 KZG 后端(用于链上验证)的 Halo2:证明生成 ≈5.1s,验证 ≈4ms,证明大小 ≈3.4KB(在 N=8 时)。
- 使用带有 IPA 后端(透明设置)的 Halo2:证明大小 ≈1.46KB。
- 吞吐量:原生吞吐量为 ≈0.2txs/s(单笔证明);需要通过系统层进行批处理聚合以提高吞吐量。
- 对比: HERMES 是目前唯一被识别出结合了 CCE(零桥接)、匿名集、统一 DDH 归约和透明设置的方案。它提供了比 Zcash Orchard 和 Aztec V5 更快的验证速度,但证明生成速度慢于像 Penumbra 这样基于 Groth16 的系统。
意义与主张
本文将 HERMES 定位为一种将账户模型账本的隐私语义与特定证明系统解耦的解决方案。通过形式化 CCE 并证明独立随机化的必要性,它为未来的隐私保护账户系统提供了模板。
作者声称,HERMES 证明了可信验证的私有账户在账户模型区块链上是切实可行的。它通过以下方式实现了这一点:
- 消除了对可信设置的要求(通过 Halo2 IPA)。
- 实现了完全的链上余额发现(通过视图密钥和 BSGS),消除了对离线通知的依赖。
- 提供了一个严谨的统一安全模型,涵盖了三个关键的隐私维度,填补了 Zether、PGC 和 cWETH 等先前工作的空白。
论文承认了一些局限性,包括静态对手模型(通过二项成本提升至自适应模型)、由于 BSGS 约束导致的交易金额上限(232),以及对排序器(Sequencer)用于维持活跃性的依赖(尽管排序器无法解密余额或关联各方)。未来的工作方向确定为后量子迁移和递归证明聚合。
每周获取最佳 computer science 论文。
受到斯坦福、剑桥和法国科学院研究人员的信赖。
请查收邮箱确认订阅。
出了点问题,再试一次?
无垃圾邮件,随时退订。