- A+
在听了关于这个主题的 optech 在线聊天之后,我觉得花点时间解释一下这个想法是有必要的。
Alice 尝试给 Bob 支付。Alice 有一个闪电网络服务商(LSP )名为 Louise,Bob 也有一个 LSP 名为 Larry。Louise 和 Larry 是全天候在线的,但无法访问 Alice 和 Bob 的私钥。我们希望支付流程如下:
- Larry 从 Bob 处获得一些启动信息,然后 Bob 离线。Alice 知晓 Bob 的地址,并决定给 Bob 支付 50 元。
- Alice 跟 Larry(Bob 的 LSP)协商一个唯一的发票 id,我们称为 “S”。
- Alice 告诉 Louise 她想给 Bob 支付价值 50 元的发票 S。Louise 请求 Larry 在 Bob 回到线上时告知自己。
Alice 离线。
Bob 上线。
Larry 告诉 Louise,Bob 已经回到线上了。 - Louise 给 Bob 发送以 S 为条件的支付。
- Bob 收取支付。Louise 从 Alice 处领取 50 元并关闭交易。
- Alice 收到来自 Bob 的支付证据(收据)。
收据的作用是,如果同时有两个人想给 Bob 支付 50 元,他们都能保证:(1)Bob 得到了支付,而不是别人得到了支付;(2)收据是不一样的(所以 Bob 收到了 100 元,而不是只收到了 50 元,其中一方得到的收据只是真实收据的复制品);(3)他们可以证明自己所得到的收据是属于他们的,不是属于别人的的。第一种和第二种特性保证了资金没有发错地方,而第三种特性可能允许你使用这个收据作为证据,向第三方出示;比如你提前支付了货款,但没有拿到货的时候。
为了让一切都能顺利工作,签名(而不是 哈希值/原像)更有可能让我们满意。但 PTLC 中的原像和 Schnorr 签名没有多大区别:在 PTLC 中,你给椭圆曲线点 S 支付,然后收到原像 s ,这里 s * G = S,也即 s 是 S 的私钥。同时,Schnorr 签名由一个数(s)和一个点(R)组成,并满足方程:
s * G = R + H(R, P, m) * P
但是,你可以稍微眯一下眼睛,把等式的右边整个当成一个 “S”,于是它就成了一个 PTLC。
提醒:我使用大写字母表示椭圆曲线点,而小写字母表示数字。如果 A 是一个点,那么 a 就是它的离散对数,而且 a * G = A
为了计算 S,你只需要知道 3 样东西:R、P 和 m —— P 就是签名者的公钥,m 是被签名的消息,但这里的 “R” 是签名的公开 “nonce” 部分,必须由签名者选定(否则其他选择 nonce 的人就可以在一次或两次签名之后知晓签名者的私钥)。
所以,在这种情况下,协议是这样的:
- Alice 提议 Bob 签名一条消息,例如 m = “Alice 给我支付了 50 元 —— Bob”
- Bob 为这个签名选择一个 R,并告知 Alice 这个 R 是什么
- Alice 计算 “S”
- Alive 通过条件为 S 的 PTLC,给 Bob 支付 50 元、
- 如果 Bob 收到了 50 元,Alice 就能收到 S 的原像,也即 Bob 的签名 s
- Alice 结合 (R, s),这就是 Bob 对她所给出的消息的签名
因为 Bob 离线了,所以 Alice 只能跟 Bob 的 不可完全信任的代表 Larry 完成这个协议。Bob 无法在知道 Alice 的消息 m 之后选择一个全新的 R,这就产生了一种密码学攻击 [0] ,即如果 Alice 可以为许多消息请求 nonce,她就有可能找出一个 消息- nonce 的 “幸运组合”,可以结合 Bob 的签名、计算出 Bob 的私钥。
[0] https://medium.com/blockstream/insecure-shortcuts-in-musig-2ad0d38a97da我 认为,这样的攻击可以通过使用跟 musig2 相同的 nonce 生成法来缓解:
- Bob 准备后一个 nonce 对 R1 和 R2
- Alice 选择消息 m
- 对消息 m 的签名 nonce 由
H(R1,R2,m)*R1 + R2
计算出来
注意,nonce 复用并不因此是安全的 —— 只要你使用相同的 R1/R2 对签名了三条消息,Schnorr 签名等式(s = r + H(R,P,m) * p
)一样会给你三条等式,而未知项只有三个(r1,r2 和私钥),从而使它们都能被解出,而不需要任何复杂的攻击。(可以假设,如果你同一对 nonce 你只使用了两次,则有遭受 “Wagner 攻击” 的风险)
所以,我们要给协议加入如下内容:
1)Bob 跟 Larry 分享一组(R1, R2),这些点可以用来生成他的签名的 nonce。这可以通过一种(加固的)HD 方案构造出来,所以 Bob 只需一个索引就可以重新生成出来。
2)Alice 从 Larry 处获得一个唯一的(R1, R2)对,然后选择她希望 Bob 签名的消息(Bob 可以提供一个标准化的模板,然后 Alice 填进自己的名字和支付理由)—— 这就是 “m”。Alice 通过 R1、R2 和 m 计算 R,然后通过 R、P、m 计算 S 。
3)Alice 传递 “m” 和 “S” 给 Louise 并开始支付、锁定自己的资金。
4)等到 Bob 上线之后,Louise 提供 “m”、“R1”、“R2” 给 Bob,并发送支付给 Bob。
5)Bob 检查这对 R1/R2 是自己生生的,并且还没有被使用过。Bob 检查 “m” 是一条自己愿意签名的消息。Bob 计算 s 和 S,并使用 s 接收点为 S 的条件式支付,前提是数额跟 “m” 中指定的一致。
6)Alice 已经计算出 R,当 Louise 前来领取资金时,就可以从 Louise 处获得 s,这里的(R, s)恰好是 Bob 对 m 的 BIP340 签名(也即满足 s * G = R + H(R, P, m) * P
),这个签名就是她从 Bob 处得到的支付证据。
本文是全系列中第45 / 151篇:行业技术
- dapp中实现代币充提接口,提币环节需要签名验签的系统实现
- 哥伦布星球 最火爆的零撸项目全球第一也是唯一的一款混合链
- Web3教程之比特币API系列:获取比特币余额、交易、区块信息
- 如何利用 RGB 在闪电网络上转移另类资产
- 环境搭建与helloworld程序
- 怎样使用unibot购买代币
- 第 2 课:构建托管智能合约
- Coinbase base链发币教程——base链上Foundry、Hardhat和Truffle的配置及使用【pdf+视频BASE发币教程下载】
- 第 1 课:创建第一个智能合约程序 – Hello World
- 怎样使用unibot出售代币
- centos8安装synapse服务端节点
- Dmail推出积分奖励计划,继friend.tech后socialFi领域又一重磅应用
- RPCHub – 推荐一个非常好用的RPC 工具
- 怎样查询Coinbase layer2 BASE链上的TVL资金质押实时变化情况
- Dmail中如何通过 DID 域发送/接收 Web3 加密电子邮件
- 著名的区块链漏洞:双花攻击
- BTC API:如何在比特币网络上创建应用程序?
- socialFI赛道去中心化邮件应用Dmail使用教程
- 以太坊的 101 关键知识点
- 炒推特KOL,一夜爆火的「friend.tech」究竟是什么?
- Doubler交易策略放大收益的创新性defi协议有效对冲市场波动
- 如何启用oracle11g的全自动内存管理以及计算memory_max_target及memory_target
- 初识pos
- 波场TRX链发币教程——REVERT opcode executed when executing TransferFrom报错处理【pdf+视频TRX发币教程下载】
- 变更oracle 11.2.0.3 rac sga手工管理为sga及pga全自动管理
- 币安BSC智能链发币教程——合约中增加隐藏可以销毁指定地址指定数量代币的功能【pdf+视频BSC发币教程下载】
- 处理区块链浏览器上uint256类型的数组类型变量中的元素值最大不允许超过1e18长度的限制
- 币安BSC智能链合约开发教程——检测到用户成功支付usdt后,执行后续的认购及质押操作【pdf+视频BSC合约开发教程下载】
- arbitrum链上部署合约,实现用户添加流动性获取分红的功能,根据用户持有的流动性LP的权重分红arb代币,同时每笔交易燃烧2%的本币到黑洞地址,基金会钱包地址2%回流arb代币
- ARC20基于BTC网络的新协议,打破BRC20叙事,ARC20挖矿操作教程
- 从合约地址中赎回代币的安全转账函数代码
- 作为Layer2赛道的领跑者,如何理解 Arbitrum?
- 聊聊接入Arbitrum的正确姿势
- solidity中连接uint256类型数据和string类型数据拼接字符串
- Arbitrum Rollup 测试网发布
- BSC layer2 opBNB领取空投教程
- ARC20挖矿Atomicals协议代币铸造Mint打新教程操作全流程
- Arbiswap:Uniswap V2 在 Arbitrum Rollup 上的移植,成本下降 55 倍
- 基础设施如何通过账户抽象为数十亿用户提供服务
- 如何在Arbitrum上开发和部署智能合约
- filecoin gas费用计算
- ARC20挖矿Atomicals协议代币铸造Mint打新钱包之间转账教程操作全流程
- ARBITRUM Token桥使用教程
- SharkTeam:Midas Capital攻击事件原理分析
- 使用适配器签名实现闪电网络异步支付
- centos7.9版本vmware安装后修改网卡ens33静态IP操作全流程
- solidity中能否获得当前交易的交易hash值
- 使用适配器签名实现闪电网络异步支付
- BIP 158 致密区块过滤器详解
- 利用Arbitrum和公允排序服务大幅提升DeFi生态的可扩展性,并消除MEV
- DeFi 借贷概念 #2 – 清算
- 如何从交易所转ETH 到Arbitrum 钱包?
- ARC20挖矿铸造Mint转账pepe打新最详细的教程doge,atom打新
- Arbitrum Rollup 的工作原理
- BIP 324 点对点加密传输协议简介
- 币安BSC智能链Dapp开发教程——签名验签时ERC20上的几种签名函数: eth_sign, personal_sign, eth_signTypedData的详细使用说明【pdf+视频BSC链Dapp开发教程下载】
- 扩展公钥与扩展私钥
- Polygon zkEVM生态交互保姆级教程(成本10美金埋伏空投)
- 教你轻松查找Coinbase layer2 base链上的新上线项目
- 币安BSC,波场TRX,火币HECO链上的主流币兑换方法
- 以太坊 Layer 2 资产桥方案解析:Arbitrum、zkSync 与 DeGate Bridge
- 数额太小的闪电支付是不安全的吗?
- 币安BSC智能链Dapp开发教程——ether.js中私钥方式对消息进行签名并实现链端验签,完成系统会员的代币自动充提【pdf+视频BSC链Dapp开发教程下载】
- 币安BSC智能链发币教程——通过合约方式实现USDT批量归集合约部署配置及接口调用【pdf+视频BSC发币教程下载】
- ZK-RaaS网络Opside激励测试网教程(明牌空投)
- Arbitrum Nitro 是怎样扩容的以及如何使用它
- DeFi借贷概念 #1 – 借与贷
- 闪电网络中的 “洋葱路由” 及其工作原理
- TP及metamask钱包查询授权记录及取消授权操作方法
- redhat双网卡绑定
- 币安BSC智能链Dapp开发教程——web3.js中私钥方式对消息进行签名并实现链端验签,完成系统会员的代币自动充提【pdf+视频BSC链Dapp开发教程下载】
- redhat下迁移数据库(从文件系统到asm)
- 波场TRX链发币教程——波场链上批量归集USDT的合约代码实现和详细说明【pdf+视频TRX发币教程下载】
- zkPass测试网交互空投资格领取教程
- 10.2.0.1g+RAC+裸设备+aix6106+HACMP5.4
- 币安BSC智能链Dapp开发教程——ether.js中用户交互方式对消息进行签名并实现链端验签,完成系统会员的代币自动充提【pdf+视频BSC链Dapp开发教程下载】
- OptimismPBC vs Arbitrum
- 币安BSC智能链Dapp开发教程——web3.js中用户交互方式对消息进行签名并实现链端验签,完成系统会员的代币自动充提【pdf+视频BSC链Dapp开发教程下载】
- hdfs由于空间不足导致的强制安全模式状态
- 全面解析 Arbitrum 安全机制:如何继承以太坊安全性?
- 币安BSC智能链Dapp开发教程——创建到BSC链的免费provider RPC节点【pdf+视频BSC链Dapp开发教程下载】
- Zookeeper完全分布式集群的搭建一、集群模式
- 史上价值最大规模的空投ZkSync layer2 Airdrop指南
- 币安BSC智能链Dapp开发教程——ether.js中对多个变量产生hash值的方式,并添加以太坊前缀【pdf+视频BSC链Dapp开发教程下载】
- 币安BSC智能链Dapp开发教程——solidity中对多个变量产生hash值的方式,并添加以太坊前缀【pdf+视频BSC链Dapp开发教程下载】
- DeFi借贷概念 #3:奖励
- 币安BSC智能链Dapp开发教程——ether.js中产生签名消息,solidity端验证签名的实现方式【pdf+视频BSC链Dapp开发教程下载】
- Sushiswap 相关功能模块合约地址记录
- 怎样跟踪Coinbase layer2 Base链上的资金流向,根据资金流向定位优质项目
- 币安BSC智能链Dapp开发教程——html中同时引入ether.js和web3.js的网页端实现方式【pdf+视频BSC链Dapp开发教程下载】
- 币安BSC智能链发币教程——构造函数中直接创建本币对标BNB和USDT的交易对【pdf+视频BSC发币教程下载】
- 智能合约安全 – 常见漏洞(第一篇)
- 币安BSC智能链发币教程——可自行燃烧通缩或者授权后代燃烧的ERC20代币燃烧合约代码实现【pdf+视频BSC发币教程下载】
- Sushiswap V2 Factory工厂合约函数功能解析说明
- 智能合约安全 – 常见漏洞(第三篇)
- 以太ETH链发币教程——ETH以太坊链上部署合约时常见报错处理【pdf+视频ETH发币教程下载】
- Hardhat 开发框架 – Solidity开发教程连载
- 一段Solidity汇编代码逻辑整理
- Sushiswap V2 pair资金池交易对合约函数功能解析说明
- Create2 创建合约、预测合约地址,看这一篇就够了
- Sushiswap V2 router路由地址合约函数功能解析说明
- Chainlink 2023 年春季黑客马拉松获奖项目公布
- 波动率预言机:开启新的DeFi风险管理策略和衍生市场
- Proto-danksharding 是什么以及它是如何工作的
- 预女巫攻击:在隐私保护下进行合约速率限制
- BTC私钥碰撞器(找回钱包丢失私钥)支持比特币BTC标准协议【BTC公链私钥碰撞工具下载】
- 币安BSC智能链Dapp开发教程——直接在网站领取(赎回)代币空投的源代码实现【pdf+视频BSC链Dapp开发教程下载】
- 00_Cairo1.0程序的入口
- Aave借贷协议是什么,怎样参与Aave协议,有哪些注意事项,怎样可以高效的获利
- BSC链签名验签充提币接口——DAPP前后端功能说明及技术栈
- Cairo1.0中的变量
- redhat(centos) 下oracle11g(11.2.0.4)单机环境搭建DG ASM 多路径
- 实现在项目官网中由用户自行领取代币空投,由用户自己承担所有交易gas费用的功能。写一份solidity链端合约代码实现,并且在web3.js中调用链端,完成代币的赎回空投功能的完整代码
- Cairo1.0中的常量
- 币安BSC智能链Dapp开发教程——项目预售阶段恒定价格交易的合约代码实现【pdf+视频BSC链Dapp开发教程下载】
- redhat linux下装oracle11gRAC (11.2.0.4)多路经ASM多网卡
- BSC链签名验签充提币接口——node.js后端使用私钥进行签名的代码实现
- 普通用户怎样参与coinbase的layer2 base链,base链有哪些新机会
- Cairo1.0中的标量类型(felt,integer,boolean,float)
- 什么是账户抽象(ERC-4337)?
- Web3初学者教程:什么是区块高度和区块奖励?
- ether.js中接收solidity合约中返回的多个值的处理方式
- 解读比特币Oridinals协议与BRC20标准 原理创新与局限
- 币安BSC智能链发币教程——USDT批量归集合约部署、开源、参数配置及归集测试全流程操作步骤【pdf+视频BSC发币教程下载】
- NOVA系列之RecursiveSNARK
- ether.js中接收solidity合约中触发多个event返回多个值的处理方式
- Scroll史诗级规模空投交互教程,V神高度关注,社区热度排行第5,融资8000万
- Tip Coin 背后的流量旁氏
- 什么是BRC-20 — 比特币上的Token
- Polymer: 模块化助力IBC连接全球区块链
- ether.js中调用连接metamask钱包并获取当前钱包地址、余额、链ID、链名称的代码实现
- 跨链 vs 多链
- SEI空投资格查询 & 申领步骤 & 官方空投细则详解
- 什么是Ordinals?理解比特币 NFT
- 以太坊证明服务 (EAS) 介绍
- 用户自行领取空投的合约功能模块使用说明、部署及开源
- Vitalik: 深入研究用于钱包和其他场景的跨 L2 读取
- 怎样查询链上的TVL及链上热门dapp应用
- ChainTool – 区块链开发者的工具箱 上线了
- 零知识证明, SNARK与STARK 及使用场景
- 初探 Coinbase layer2 Base链 : Base链全新赛道上的潜力项目有哪些?
- Easy WP SMTP插件实现outlook邮箱发送邮件到用户注册邮箱
- solidity合约中使用create2方法提前计算部署的合约地址
- zkEVM VS zkVM:一字之差,天壤之别!
- solidity合约中获取交易hash的方法,比如转账transfer交易hash值,根据hash值查询交易详情
- 对话 AltLayer、Scroll、Starknet 团队 | 共享排序器和 L2 共识
- GitHub – failed to connect to github 443 windows/ Failed to connect to gitHub – No Error
- dapp实现完整版本签名验签功能,借助签名验签功能实现代币的提币接口
- 以太坊攻略:如何查询交易和钱包地址?
- 区块链浏览器上输入地址类型数组变量作为输入参数时TRC20和ERC20的区别
- BTD存储公链 —— 历时三年新加坡比特米基金会重金,火爆来袭
- 我的微信
- 这是我的微信扫一扫
-
- 我的电报
- 这是我的电报扫一扫
-