Technology Application

A scheme of auditable privacy-preserving payment channel hubs

  • ZHAO Lulu ,
  • NING Jianting , * ,
  • LUO Min ,
  • LIU Qin
Expand
  • School of Cyber Science and Engineering, Wuhan University, Wuhan 430072, China

Received date: 2025-03-20

  Online published: 2025-07-18

Copyright

Copyright ©2025 Journal of Aeronautical Materials. All rights reserved.

Abstract

Payment channel hubs are key technologies for addressing the scalability problem of blockchain. Both parties conduct off-chain relay transactions through the hub, and submit the final state to the blockchain for confirmation, thus effectively improving the transaction throughput. Existing research mainly focuses on the atomicity, privacy and flexibility of transactions. Although the unlinkability of sender-receiver relationships can protect user privacy, it increases the difficulty of auditing and poses challenges to compliance supervision. How to hide payment relationships from the untrusted hubs while revealing them to auditors is still a key issue that needs to be solved urgently. The AuditAccio scheme was proposed, which achieved the payment auditability while ensuring atomicity, privacy, and flexibility by constructing a linkable and randomizable signature of updatable commitments. Security analysis showed that AuditAccio met the security requirements. Experimental results demonstrated that AuditAccio reduced the computational overhead by 99.9% and the communication overhead by 69.8% compared to AuditPCH proposed by Li et al (TIFS 2024).

Cite this article

ZHAO Lulu , NING Jianting , LUO Min , LIU Qin . A scheme of auditable privacy-preserving payment channel hubs[J]. Journal of Cybersecurity, 2025 , 3(2) : 96 -109 . DOI: 10.20172/j.issn.2097-3136.250209

0 引言

近年来,区块链技术蓬勃发展,在金融交易[1-3]、分布式身份[4-6]、物联网与供应链[7-8]等诸多领域中被广泛运用。然而,由于安全共识机制的制约,目前区块链系统正面临严峻的吞吐量瓶颈。例如,比特币[9]区块链网络目前每秒约产生7笔交易,而交易确认需要长达1 h。支付通道(Payment Channel,PC)[10]作为提高区块链可扩展性的关键技术,引起了学术界和工业界的广泛关注。
支付通道允许参与交易的两个用户向通道抵押资金(部分研究[11]允许多用户参与),通过更新通道状态完成链下交易,完成交易后将最新通道状态上传至区块链获得确认,赎回双方剩余的资金,以达到提高交易吞吐量的目的,从而缓解底层区块链系统的性能压力。目前,从网络结构角度来看,支付通道技术主要分为两类:支付通道网络(Payment Channel Network,PCN)和支付通道集线器(Payment Channel Hub,PCH)[12]
PCN通过在各用户之间建立点对点支付通道,构建网状拓扑结构,并利用多跳机制实现跨通道资金流转[13];PCH则借助中心集线器集中管理与多个用户之间的支付通道,构建星形拓扑结构,从而实现参与者之间的转账操作。与PCN相比,PCH减少了每对用户都开启支付通道造成的资源浪费,同时避免了复杂的交易路由和中间节点失效造成交易失败的可能。一笔从交易发送方到交易接收方的转账交易,由交易发送方到集线器的中继交易和集线器到交易接收方的中继交易组成。
不可信的集线器会引发隐私泄露[14]与安全风险[15-17]:(1)集线器可能在交易转发过程中窃取交易双方的资金;(2)集线器可能通过中继交易获知交易双方的关系。因此,现有研究大多关注交易过程中的原子性、交易金额和交易关系隐私性[18-20]。原子性,是指构成一笔交易发送方到交易接收方的转账交易的两笔中继交易同时成功或同时失败,原子性保证系统中诚实用户的资金安全;交易金额和交易关系隐私性,是指集线器无法从交易转发的过程中提取出交易的具体金额和交易双方的身份。
针对上述隐私和安全挑战,研究者们提出了多种隐私保护PCH方案,各方案功能对比如表1所示。Poon等[21]提出的闪电网络(Lightning Network,LN)通过引入条件支付,实现了满足原子性的PCH,保障诚实用户的资金不被窃取,但交易金额和交易关系没有被隐藏。Heilman等[12]提出的TumbleBit方案给出了一种“谜题承诺-谜题解决”范式。简单来说,集线器与交易接收方首先生成一个谜题。集线器使用该谜题的解作为证据,对“集线器-交易接收方”子通道的交易进行适配器签名预签名。交易接收方对谜题进行随机化,发送给交易发送方。交易发送方从集线器处购买该谜题的解,发送给交易接收方,交易接收方使用谜题的解对预签名进行适配,完成“集线器-交易接收方”子通道的交易。谜题的可随机化使集线器无法从交易转发过程中获得交易双方的关系,从而实现了交易的不可链接性。该范式被A2L[22]、A2L+[23]、BlindHub[15]和P2C2T[24]等多个方案沿用。此外,BlindHub方案利用盲适配器签名技术实现了交易金额的灵活性,并增加注册过程来抵御分布式拒绝服务(Distributed Denial of Service,DDoS)攻击。
表 1 PCH方案功能对比

Table 1 Comparison of PCH scheme functionality

方案 原子性 隐私性 匿名集合大小* 金额灵活性 可审计性
A2L[[22] $\surd $ $\surd $ $ n $ $ \times $ $ \times $
BlindHub[[15] $\surd $ $\surd $ $ n $ $\surd $ $ \times $
Accio[[18] $\surd $ $\surd $ $N$ $\surd $ $ \times $
AuditPCH[[26] $\surd $ $\surd $ $ n $ $ \times $ $\surd $
本方案 $\surd $ $\surd $ $ N $ $\surd $ $\surd $

*$ n $表示一个时期(epoch)内交易接收方的数量;$N$表示连接到集线器的所有交易接收方的数量。

在现实生活中,政府或专业的金融审计机构通常担任交易审计的角色,负责交易活动的合规检查、监管和争议仲裁。在去中心化金融场景中,交易关系的不可链接性直接阻碍了金融机构对非法金融活动(如洗钱、逃税漏税等)进行交易审计[25]。因此,在保障交易用户隐私的前提下,必须确保交易审计者可以对交易活动实施有效监管。
Li等[26]提出的AuditPCH方案支持交易审计功能。该方案沿用“谜题承诺-谜题解决”范式,保障了交易的原子性和隐私性,并通过可扩展证明技术获得了属性可链接性,从而允许审计者对交易双方的身份进行链接。然而,该方案的计算和通信开销较大,生成谜题耗时约为7 s,每个谜题占用空间约为5.8 KB。系统运行期间的计算和通信开销与谜题数量呈线性关系。此外,AuditPCH不支持交易金额的灵活性,系统初始化后每笔交易的金额是固定的。这些缺陷限制了其在实际场景中的应用。目前,性能最佳的隐私保护PCH方案是Accio[18],该方案去除集线器和交易接收方的交互,既保证了集线器无法获知交易关系,又避免了使用零知识证明技术,从而获得更优的性能。但Accio未实现交易审计功能,设计中缺乏对交易关系可揭示的考量。
针对上述问题,本文提出了一种支持审计的隐私保护PCH方案AuditAccio。在保证交易安全和隐私的前提下,允许审计者通过认证承诺和链接密文与标签分析交易双方的关系。本文的主要贡献如下:
(1)提出了一种支持有限链接的可更新承诺上的可随机化签名(Linkable and Ra-ndomizable Signature of Updatable Com-mitments,Link-RSUC)方案,并在此基础上构建了支持审计的隐私保护PCH方案AuditAccio。拥有陷门的审计者可以通过链接初始链接密文和随机化后的链接密文,获知交易双方的身份。
(2)对提出的AuditAccio方案进行了详尽的安全性分析。分析结果表明,在同步通信网络的假设下,对于概率多项式时间敌手,本方案具有原子性、隐私性和可审计性。
(3)使用C语言和Solidity智能合约实现AuditAccio方案,并从链上开销和链下开销两个维度对性能进行了分析。与现有工作相比,本方案开销更小、效率更高。
本文的组织结构如下:第1节介绍所需的预备知识,包括双线性映射和Accio方案概述;第2节介绍模型和定义,包括系统模型、方案的形式化定义和安全性定义;第3节介绍具体方案,包括支持有限链接的可更新承诺上的可随机化签名方案和支持审计的隐私保护PCH方案AuditAccio;第4节对本文所提出的签名方案和AuditAccio方案进行安全性分析;第5节从链上开销和链下开销的角度,分析签名方案和AuditAccio方案的性能;第6节对全文内容进行总结。

1 预备知识

1.1 双线性映射

给定$p$阶循环群${\mathbb{G}_1}$${\mathbb{G}_2}$${\mathbb{G}_T}$$g$是群${\mathbb{G}_1}$的生成元,$h$是群${\mathbb{G}_2}$的生成元,一个双线性映射$e:{\mathbb{G}_1} \times {\mathbb{G}_2} \to {\mathbb{G}_T}$满足以下性质:
(1)双线性:对于任意的$u \in {\mathbb{G}_1}$$v \in {\mathbb{G}_2}$,任意的$a,b \in {\mathbb{Z}_p}$,有$e({u^a},{v^b}) = e{(u,v)^{ab}}$成立。
(2)非退化性:$e(g,h)$是群${\mathbb{G}_T}$的生成元。
(3)可计算性:对于任意的$u \in {\mathbb{G}_1}$$v \in {\mathbb{G}_2}$,存在多项式时间算法计算$e(u,v)$

1.2 Accio方案

Accio是目前性能最好的隐私保护PCH方案[18]。该方案通过构造可更新承诺上的可随机化签名,消除了集线器和交易接收方一侧的交互过程,从而保证交易的不可链接性。Accio方案包括以下三个阶段:
(1)开启阶段。交易发送方和集线器首先向各自的通道内抵押资金。然后,集线器向交易接收方颁发初始状态的承诺$cm$和签名$\hat \sigma $。最后,交易接收方打开承诺,检查签名的合法性,并对承诺和签名进行随机化,得到$cm'$$ \hat \sigma ' $
(2)支付阶段。交易接收方将随机化后的认证承诺发送给交易发送方,并告知本次交易的金额$amt$。交易发送方校验签名的合法性后,构造认证承诺更新请求消息$msg = (i{d_{{\text{SH}}}},bal' = bal + amt,amt,cm',$$\hat \sigma ')$并附上签名${\sigma _S}$,发送给集线器。集线器收到更新请求,校验签名${\sigma _S}$的合法性,检查金额被正确更新且余额充足,对认证承诺进行更新,得到$c{m_{{\text{new}}}}$${\hat \sigma _{{\text{new}}}}$,发送给交易发送方。交易发送方收到更新过的认证承诺后,校验更新操作是否正确,校验通过则发送给交易接收方。交易接收方收到更新后的认证承诺,可以随机化后继续进行交易,也可以申请关闭通道并提取资金。
(3)关闭阶段。交易接收方申请关闭通道,提交最新的认证承诺,揭示并提取承诺中的资金。

2 模型和定义

2.1 系统模型

系统模型如图1所示,包括四个实体,分别为交易发送方、交易接收方、集线器和审计者。审计者负责系统初始化和最终交易记录列表的审计。集线器负责开启通道,为交易接收方生成初始认证承诺和链接密文与标签,为交易发送方更新认证承诺,记录交易,等待通道关闭后将交易记录列表发送给审计者进行审计。
图 1 系统模型

Fig.1 System model

在上述系统模型中,审计者是可信的。在现实世界的金融与商业环境中,审计行业受到严格的监管和法律法规约束。审计者这一角色通常由具有审计资质的金融机构或政府部门担任,因此假设审计者可信是合理的。交易发送方和交易接收方可能试图伪造链接密文与标签,逃脱审计者的交易关系链接;集线器可能试图通过认证承诺和链接密文与标签分析交易关系和交易金额,或通过伪造认证承诺窃取交易发送方的资金。
在此基础上实现以下安全目标:
(1)原子性。对于任意发送方到接收方的中继交易,需要保证集线器两侧通道中的交易均成功或均失败。
(2)隐私性。对于任意发送方到接收方的中继交易,需要保证集线器无法获知交易金额和交易双方的交易关系。
(3)可审计性。对于任意发送方到接收方的中继交易,需要保证审计者可以获知交易双方正确的交易关系。

2.2 形式化定义

本文提出了一种支持有限链接的可更新承诺上的可随机化签名方案。相比于RSUC方案[27],本方案不仅允许生成、随机化和更新认证承诺,还允许审计者链接初始认证承诺与随机化后的认证承诺。为达到这一目标,本方案增加了链接密文与标签,拥有密钥的审计者可以通过解密链接密文,将初始认证承诺与随机化后的认证承诺进行链接。此外,链接密文与标签同承诺一起进行签名。用户对认证承诺进行随机化,链接密文与标签也会随之随机化。因此,本方案增加了零知识证明用于证明链接密文与标签的正确计算。下面介绍Link-RSUC方案中的算法及其功能:
(1)$ {\text{Setup}}({1^\lambda }) \to (pp,(\overline {sk} ,\overline {pk} )) $。概率多项式时间算法,由审计者执行,用于生成系统公共参数列表和审计者的密钥对。输入安全参数$\lambda $,输出公共参数列表$ pp $和审计者密钥对$ (\overline {sk} ,\overline {pk} ) $
(2)$ {\text{KeyGen}}(pp) \to (\widehat {sk},\widehat {vk}) $。概率多项式时间算法,由集线器执行,用于生成集线器的密钥对。输入公共参数列表$ pp $,输出集线器密钥对$ (\widehat {sk},\widehat {vk}) $
(3)$ {\text{AuthCom}}(v,\widehat {sk},\overline {pk} ) \to (cp,tag,cm,\hat \sigma ) $。概率多项式时间算法,由集线器执行,用于生成初始认证承诺和链接密文与标签。输入承诺值$ v $,输出链接密文$ cp $、链接标签$ tag $、承诺$ cm $和签名$ \hat \sigma $
(4)$ {\text{VfCom}}(cm,v,cp,tag,r,k,{r_0},N,\overline {pk} ) \to 1/ $$ 0 $。确定多项式时间算法,由交易接收方执行,用于校验认证承诺和链接密文与标签的正确性。输入承诺$ cm $、承诺值$ v $、链接密文$ cp $、链接标签$ tag $和随机数$ r,k,{r_0},N $,如果$ v $是被承诺的值,$ cp $$ {r_0} $加密的密文,$ N $是链接标签的解,则输出1,否则输出0。
(5)$ {\text{VfAuth}}(cm,cp,\hat \sigma ,\widehat {vk},\overline {pk} ) \to 1/0 $。确定多项式时间算法,由交易接收方、发送方和集线器执行,用于校验签名的合法性。输入承诺$ cm $、链接密文$ cp $和签名$ \hat \sigma $,如果签名合法,则输出1,否则输出0。
(6)${\text{VfProof}}(\pi ,cp,tag,\overline {pk} ) \to 1/0$。确定多项式时间算法,由交易发送方、集线器和审计者执行,用于校验零知识证明的正确性。输入证明$ \pi $、链接密文$ cp $和链接标签$ tag $,如果证明正确,则输出1,否则输出0。
(7)$ {\text{RdmAC}}(cm,\hat \sigma ,cp,tag,\overline {pk} ) \to (cm', \hat \sigma ',cp', tag', \pi) $。概率多项式算法,由交易接收方执行,用于随机化认证承诺和链接密文与标签,并生成证明其随机化过程正确计算的零知识证明。输入承诺$ cm $、签名$ \hat \sigma $、链接密文$ cp $和链接标签$ tag $,输出随机化后的承诺$ cm' $、签名$ \hat \sigma ' $、链接密文$ cp' $、链接标签$ tag' $和证明$ \pi $
(8)$ {\text{UpdAC}}(cm,cp,a,\widehat {sk},\overline {pk} ) \to (c{m_{{\text{new}}}}, $$ {\hat \sigma _{{\text{new}}}}) $。概率多项式时间算法,由集线器执行,用于更新认证承诺中的承诺值并生成新的签名。输入承诺$ cm $、链接密文$ cp $和交易金额$ a $,输出更新后的承诺$ c{m_{{\text{new}}}} $和签名$ {\hat \sigma _{{\text{new}}}} $
(9)${\text{VfUpd}}(cm,a,c{m_{{\text{new}}}},{\hat \sigma _{{\text{new}}}},\widehat {vk},\overline {pk} ) \to 1/0$。确定多项式时间算法,由交易发送方和接收方执行,用于校验认证承诺被正确更新。输入承诺$ cm $、交易金额$ a $、更新后的承诺$ c{m_{{\text{new}}}} $和签名$ {\hat \sigma _{{\text{new}}}} $,如果更新正确且签名合法,则输出1,否则输出0。
(10)$ {\text{LinkCP}}(cp,cp',tag,tag',\pi ,\overline {sk} ) \to 1/0 $。确定多项式时间算法,由审计者执行,用于校验两笔中继交易是否属于一对交易双方。输入链接密文$ cp $、随机化后的链接密文$ cp' $、链接标签$ tag $、随机化后的链接标签$ tag' $和证明$ \pi $,如果两条交易记录属于一对交易双方,则输出1,否则输出0。

2.3 安全性定义

2.3.1 Link-RSUC方案

安全的Link-RSUC方案需要满足三个目标:正确性、不可伪造性和可随机性。
定义1(不可伪造性)  图2所示为不可伪造性安全游戏,如果对于任意概率多项式时间敌手$ \mathcal{A} $有下式成立,则称Link-RSUC方案具有不可伪造性。
图 2 不可伪造性安全游戏

Fig.2 Unforgeability security game

$ \Pr\left [{\text{Exp}}_{\mathcal{A},{\text{Link-RSUC}}}^{{\text{EUF}}}(\lambda ) = 1\right] \leqslant {\text{negl}}(\lambda ) $
定义2(可随机性)  图3所示为可随机性安全游戏,如果对于任意概率多项式时间敌手$ \mathcal{A} $有下式成立,则称Link-RSUC方案具有可随机性。
图 3 可随机性安全游戏

Fig.3 Randomness security game

$ \left| {\Pr \left[{\text{Exp}}_{\mathcal{A},{\text{Link-RSUC}}}^{{\text{RAND}}}(\lambda ) = 1\right] - \frac{1}{2}} \right| \leqslant {\text{negl}}(\lambda ) $

2.3.2 AuditAccio方案

安全的AuditAccio方案需要满足四个目标:集线器余额安全性、交易接收方余额安全性、敌手不可链接性和可审计性。
定义3(集线器余额安全性)  图4所示为集线器余额安全性安全游戏,如果对于任意概率多项式时间敌手$ \mathcal{A} $有下式成立,则称AuditAccio方案具有集线器余额安全性。
图 4 集线器余额安全游戏

Fig.4 Hub balance security game

$ \Pr \left[{\text{Exp}}_{\mathcal{A},{\text{AuditAccio}}}^{{\text{Hub-Security}}}(\lambda ) = 1\right] \leqslant {\text{negl}}(\lambda ) $
定义4(交易接收方余额安全性)  图5所示为交易接收方余额安全性安全游戏,如果对于任意概率多项式时间敌手$ \mathcal{A} $有下式成立,则称AuditAccio方案具有交易接收方余额安全性。
图 5 交易接收方余额安全游戏

Fig.5 Receiver balance security game

$ \Pr \left[{\text{Exp}}_{\mathcal{A},{\text{AuditAccio}}}^{{\text{Payee-Security}}}(\lambda ) = 1\right] \leqslant {\text{negl}}(\lambda ) $
定义5(敌手不可链接性)  图6所示为敌手不可链接性安全游戏,如果对于任意概率多项式时间敌手$ \mathcal{A} $有下式成立,则称AuditAccio方案具有敌手不可链接性。
图 6 敌手不可链接性安全游戏

Fig.6 Adversary unlinkability security game

$ \left| {\Pr\left [{\text{Exp}}_{\mathcal{A},{\text{AuditAccio}}}^{{\text{ADV-Unlinkability}}}(\lambda ) = 1\right] - \frac{1}{2}} \right| \leqslant {\text{negl}}(\lambda ) $
定义6(可审计性)  图7所示为可审计性安全游戏,如果对于任意概率多项式时间敌手$ \mathcal{A} $有下式成立,则称AuditAccio方案具有可审计性。
图 7 可审计性安全游戏

Fig.7 Auditability security game

$ \Pr \left[{\text{Exp}}_{\mathcal{A},{\text{AuditAccio}}}^{{\text{Auditability}}}(\lambda ) = 1\right] = 1 $

3 具体方案

3.1 Link-RSUC方案构造

(1)$ {\text{Setup}}({1^\lambda }) \to (pp,(\overline {sk} ,\overline {pk} )) $。计算并公开系统公共参数列表pp=$(p,\mathbb{G},G,P,\widehat{\mathbb{G}},\hat G,{\mathbb{G}_T},e) $;计算审计方密钥对$ (\overline {sk} = x \in \mathbb{Z}_p^*, $$ \overline {pk} = xG) $
(2)$ {\text{KeyGen}}(pp) \to (\widehat {sk},\widehat {vk}) $。计算中介方密钥对$ \widehat {sk} = (({x_0} \in \mathbb{Z}_p^*,{x_1} \in \mathbb{Z}_p^*),\widehat {vk} = (\widehat {{X_0}} = {x_0}\hat G, $$ \widehat {{X_1}} = {x_1}\hat G)) $
(3)$ {\text{AuthCom}}(v,\widehat {sk},\overline {pk} ) \to (cp,tag,cm,\hat \sigma ) $。计算链接密文$k,{r_0} \in \mathbb{Z}_p^*$$cp = (C{P_0} = kG,$$C{P_1} = {r_0}G + k \cdot \overline {pk} )$;计算链接标签$N \in $$ \mathbb{Z}_p^* $$ tag = NG $;计算承诺$ r \in \mathbb{Z}_p^* $$ cm = ({C_0} = rG, $$ {C_1} = vG + rP) $;计算签名$ \hat \sigma = (Z, $$ S,\hat S,T, U,V) $$ s \in \mathbb{Z}_p^* $$ Z = \dfrac{1}{s}(G + {x_0}C{P_0} + {x_1}C{P_1} + {x_0}{C_0} $$ + {x_1}{C_1}) $$ S = $$ sG $$ \hat S = s\hat G $$ T = \dfrac{1}{s}({x_0}G + {x_1}P) $$ U = \dfrac{1}{s}({x_0}G $$ + {x_1} \cdot \overline {pk} ) $$ V = \dfrac{1}{s}{x_1}G $
(4)$ {\text{VfCom}}(cm,v,cp,tag,r,k,{r_0},N,\overline {pk} ) \to $$ 1/0 $。验证$ {C_0} = rG $${C_1} = vG + rP$$ C{P_0} = kG $$ C{P_1} = {r_0}G + k \cdot \overline {pk} $$ tag = NG $是否成立,是返回1,否则返回0。
(5)$ {\text{VfAuth}}(cm,cp,\hat \sigma ,\widehat {vk},\overline {pk} ) \to 1/0 $。如果$ S = 0 $,则返回0;验证签名$ \hat \sigma = (Z,S, $$ \hat S,T,U,V) $,即计算如下等式是否成立,是返回1,否则返回0:
$ e(Z,\hat S) = e(G,\hat G)e(C{P_0},\widehat {{X_0}})e(C{P_1},\widehat {{X_1}}) $
$ e({C_0},\widehat {{X_0}})e({C_1},\widehat {{X_1}}) \text{;}\qquad$
$ e(G,\hat S) = e(S,\hat G) $
$ e(T,\hat S) = e(G,\widehat {{X_0}})e(P,\widehat {{X_1}}) $
$ e(U,\hat S) = e(G,\widehat {{X_0}})e(\overline {pk} ,\widehat {{X_1}}) $
$ e(V,\hat S) = e(G,\widehat {{X_1}}) $
(6)${\text{VfProof}}(\pi ,cp,tag,\overline {pk} ) \to 1/0$。计算$ {a'_0} $$ = {Z_k}G - e \cdot C{P_0} $$ {a'_1} = {Z_r}G + {Z_k} \cdot \overline {pk} - e \cdot $$ C{P_1} $$ {a'_2} = {Z_n}G - e \cdot tag $;验证等式$ e' = H $$ (C{P_0},C{P_1},tag,{a'_0},{a'_1},{a'_2},\overline {pk} ) = e $是否成立,是返回1,否则返回0。
(7)$ {\text{RdmAC}}(cm,\hat \sigma ,cp,tag,\overline {pk} ) \to (cm',\hat \sigma ', $$ c{p}^{\prime },ta{g}^{\prime }, \pi ) $。随机化链接密文$ k',r' \in \mathbb{Z}_p^* $$ cp' = (C{P'_0} = C{P_0} + k'G,C{P'_1} = C{P_1} + r'G $ $ + k' \cdot \overline {pk} ) $;随机化链接标签$ tag' = tag $$ + r'G $;随机化承诺$ cm' = ({C'_0} = {C_0} + r'G $$ {C'_1} = {C_1} + r'P) $;随机化签名$\hat \sigma ' = (Z',S',$$\hat S',T',U',V')$,选取新的随机数$ s' \in \mathbb{Z}_p^* $$ Z' = \dfrac{1}{{s'}}(Z + r'T + $$ k'U + r'V) $$S' = s'S$$\hat S' = s'\hat S$$ T' = \dfrac{1}{{s'}}T $$U' = \dfrac{1}{{s'}}$$ V' = \dfrac{1}{{s'}}V $
计算证明${\text{Proove}}\{ ({r_0} + r',k + k',N + r')|$$C{P'_0} \wedge C{P'_1} \wedge tag'\} $
① 选取$rr,rk,rn \in \mathbb{Z}_p^*$,计算${a_0} = rk \cdot G$${a_1} = rr \cdot G + rk \cdot \overline {pk} $${a_2} = rn \cdot G$
② 计算$e = H(C{P'_0},C{P'_1},tag',{a_0},{a_1},{a_2},$$\overline {pk} )$,    $\left\{ {\begin{array}{*{20}{c}} {{Z_r} = rr + e \cdot ({r_0} + r')} \\ {{Z_k} = rk + e \cdot (k + k')} \\ {{Z_n} = rn + e \cdot (N + r')} \end{array}} \right.$
③ 给出证明$\pi = (e,{Z_r},{Z_k},{Z_n})$
(8)$ {\text{UpdAC}}(cm,cp,a,\widehat {sk},\overline {pk} ) \to (c{m_{{\text{new}}}}, $$ {\hat \sigma _{{\text{new}}}}) $。更新承诺$c{m_{{\text{new}}}} = ({C_0},{C_1} + aG)$;更新签名${\hat \sigma _{{\text{new}}}} = $$ (Z,S,\hat S, T,U,V)$$s \in \mathbb{Z}_p^*$$ Z = \dfrac{1}{s} $$(G + {x_0}C{P_0} + {x_1}C{P_1} + {x_0}{C_0} + {x_1}({C_1} + aG))$$S = sG$$\hat S = s\hat G$$T = \dfrac{1}{s}({x_0}G + {x_1}$$P)$$ U = \dfrac{1}{s}({x_0}G + {x_1} \cdot $$\overline {pk} )$$V = \dfrac{1}{s}{x_1}G$
(9)${\text{VfUpd}}(cm,a,c{m_{{\text{new}}}},{\hat \sigma _{{\text{new}}}},\widehat {vk},\overline {pk} ) \to 1/0$。如果$ S = 0 $,则返回0;验证${C'_0} = {C_0}$${C'_1} = {C_1} + aG$是否成立,是返回1,否则返回0。使用${\text{VfAuth}}$算法验证签名${\hat \sigma _{{\text{new}}}} = $$(Z,S,\hat S,T,U,V)$
(10)$ {\text{LinkCP}}(cp,cp',tag,tag',\pi ,\overline {sk} ) \to 1/0 $。使用${\text{VfProof}}$算法验证证明$\pi $;计算$\left\{ {\begin{array}{*{20}{l}} {\varepsilon = C{P_1} - C{P_0} \cdot \overline {sk} } \\ {\varepsilon ' = C{{P'}_1} - C{{P'}_0} \cdot \overline {sk} } \end{array}} \right.$,验证$\varepsilon ' - \varepsilon = tag' - $$tag$是否成立,是返回1,否则返回0。

3.2 AuditAccio方案设计

本方案一次中继交易的执行流程如图8所示,可以分为通道开启、链下支付、通道关闭和交易审计四个阶段。假设系统中存在一组用户$ \mathcal{P} = \{ {P_1}, {P_2}, \cdots ,{P_n}\} $,一个支付通道可以表示为$\beta = (\beta .{\text{id}},\beta .{\text{type}}, \beta .{\text{sender}},$$\beta .{\text{receiver}},\beta .{\text{fund}},\beta .{\text{balance}})$。其中,$\beta .{\text{id}} \in $${\{ 0,1\} ^*}$是一个唯一的通道标识符用于标识通道,$\beta .{\text{type}} \in \{ {\text{payer}},{\text{payee}}\} $分别表示“交易支付方-集线器”子通道和“集线器-交易接收方”子通道,$\beta .{\text{sender}}$$\beta .{\text{receiver}}$分别表示通道的发送方和接收方,$\beta .{\text{fund}}$表示通道内抵押的总资产,$\beta .{\text{balance}} : \{ \beta .{\text{sender}},$$\beta .{\text{receiver}}\} \to {\mathbb{R}^{ \geqslant 0}}$表示通道内双方的余额分配情况。智能合约$\mathcal{C}$的定义与文献[18]中相同。
图 8 协议执行流程

Fig.8 Protocol execute process

在协议开始执行前,审计者执行${\text{Setup}}$算法初始化系统公共参数并生成其密钥对$(\overline {sk} ,\overline {pk} )$。集线器执行${\text{KeyGen}}$算法生成其密钥对$(\widehat {sk},\widehat {vk})$,附带证明供用户加入系统时校验。下面以一次中继交易为例,介绍协议的具体执行流程:
(1)通道开启阶段
交易发送方设置$\eta .{\text{id}}$为唯一标识,$\eta .{\text{type}} = {\text{payer}}$$ \eta .{\text{sender}} = S $$\eta .{\text{receiver}} = H$$\eta .{\text{fund}} = {v_S}$${v_S}$不大于账本$\mathcal{L}(\varDelta )$中交易发送方拥有的资产),发送$({\text{open}},\eta )$给智能合约$\mathcal{C}$。在$\varDelta $轮次内,收到智能合约$\mathcal{C}$返回的确认消息$({\text{opened}},\eta )$,记录该通道在自己的视图${\Gamma ^S}(\eta .{\text{id}}) = \eta $。集线器接收到智能合约$\mathcal{C}$的确认消息$({\text{opened}},\eta )$后,记录该通道在自己的视图${\Gamma ^H}(\eta .{\text{id}}) = \eta $
集线器设置$\theta .{\text{id}}$为唯一标识,$\theta .{\text{type}} = $${\text{payee}}$$\theta .{\text{sender}} = H$$\theta .{\text{receiver}} = R$$\theta .{\text{fund}}$$ = {v_H}$${v_H}$不大于账本$\mathcal{L}(\varDelta )$中集线器拥有的资产),发送$({\text{open}},\theta )$给智能合约$\mathcal{C}$。在$\varDelta $轮次内,收到智能合约$\mathcal{C}$返回的确认消息$ ({\text{opened}},\theta ) $,记录该通道在自己的视图${\Gamma ^H}(\theta .{\text{id}}) = \theta $。为交易接收方生成认证承诺和链接密文与标签,${\text{AuthCom}}(H(\theta .{\text{id}})||0,\widehat {sk},\overline {pk} ) \to (cp,tag,cm,\hat \sigma )$。记录本次操作$(R,cp,tag,cm,\hat \sigma )$。发送$({\text{chan-state}},\theta .{\text{id}},cp,$$tag, {r_0}, k,N,cm,r,\hat \sigma )$给交易接收方。交易接收方收到智能合约$\mathcal{C}$的消息$ ({\text{opened}},\theta ) $后,等待交易发送方的消息$({\text{chan-state}},\theta .{\text{id}},cp,$$tag,{r_0},k,N,cm,r,\hat \sigma )$,校验认证承诺和链接密文与标签${\text{VfCom}}(cm,H(\theta .{\text{id}})||0,cp,tag,$$r, k, {r_0},N,\overline {pk} )$,验证签名$ {\text{VfAuth}}(cm,cp,\hat \sigma , \widehat {vk},\overline {pk} ) $,验证均通过后对认证承诺和链接密文与标签进行随机化,$ {\text{RdmAC}}(cm,\hat \sigma ,cp, $$tag,\overline {pk} ) \to (cm',\hat \sigma ',cp',tag',\pi )$,设置$ \theta .{\text{state}} $$ = (cm',\hat \sigma ',cp',tag',\pi ,ba{l_R} = 0,r + r')$,记录该通道在自己的视图${\Gamma ^R}(\theta .{\text{id}}) = \theta $
(2)链下支付阶段
交易接收方从自己的视图中检索可用的通道$\gamma $$\gamma $应满足通道类型$\gamma .{\text{type}} = {\text{payee}}$,通道发送方$\gamma .{\text{sender}} = H$,通道接收方$ \gamma .{\text{receiver}} = R $,通道发送方余额$\gamma .{\text{balance}}$$(H) \geqslant amt$。从$\gamma .{\text{state}}$中获取信息$(cm,\hat \sigma ,$$cp,tag, \pi ,ba{l_R},r)$,构造支付请求消息$({\text{pay-}}$${\text{info}},cm,\hat \sigma ,cp, tag, \pi ,amt)$发送给交易支付方。
在1轮次内,交易发送方接收到支付请求,从自己的视图中检索可用的通道$\omega $$\omega $应满足通道类型$\omega .{\text{type}} = {\text{payer}}$,通道发送方$\omega .{\text{sen}}$${\text{der}} = S$,通道接收方$\omega .{\text{receiver}} = H$,通道发送方余额$\omega .{\text{balance}}(S) \geqslant amt$。验证签名${\text{VfAuth}}(cm,$$cp,\hat \sigma ,\widehat {vk},\overline {pk} )$,验证证明${\text{VfProof}} (\pi , cp,tag,$$\overline {pk} )$,验证均通过后构造交易请求$ ba{l_H} = $$\omega . {\text{balance}}(H) + amt$$ msg = (\omega .{\text{id}},ba{l_H}, $$amt,cm,\hat \sigma ,\pi , cp,tag)$,对消息签名${\sigma _S} = {\text{Sign}}$$(msg,s{k_S})$,发送$({\text{pay-req}},msg, {\sigma _S})$给集线器。
在1轮次内,集线器收到交易请求,从自己的视图中检索通道$\omega = {\Gamma ^H}({\text{id}})$,检查通道类型$\omega .{\text{type}} = {\text{payer}}$,通道发送方$\omega .{\text{sender}} = S$,通道接收方$\omega .{\text{receiver}} = H$,通道发送方余额$\omega .{\text{balan}}$${\text{ce}}(S) \geqslant amt$。检查交易请求$ba{l_H} = \omega .{\text{balan}}$${\text{ce}}(H) + amt$,验证签名${\text{VfAuth}} (cm,cp,\hat \sigma ,\widehat {vk},$$\overline {pk} )$,验证证明${\text{VfProof}}(\pi ,cp,tag,\overline {pk} )$,验证均通过后更新认证承诺${\text{UpdAC}}(cm,cp,amt,\widehat {sk},\overline {pk} ) \to (c{m_{{\text{new}}}},{\hat \sigma _{{\text{new}}}})$。更新自己视图中的通道状态$\omega .{\text{state}} (msg,{\sigma _S},c{m_{{\text{new}}}},{\hat \sigma _{{\text{new}}}})$,更新双方余额$\omega .{\text{balance}}(S) = \omega .{\text{balance}}(S) - amt$$\omega .{\text{balance}}(H) = \omega .{\text{balance}}(H) + amt$。记录本次操作$(S,cp,tag,cm,\hat \sigma ,\pi )$后,发送交易回执$({\text{pay-ack}}, c{m_{{\text{new}}}}, {\hat \sigma _{{\text{new}}}})$给交易发送方。
在1轮次内,交易发送方收到交易回执,验证更新${\text{VfUpd}}(cm,amt,c{m_{{\text{new}}}},{\hat \sigma _{{\text{new}}}},\widehat {vk},\overline {pk} )$,验证通过后,更新自己视图中的通道状态$\omega .{\text{balance}}(S) = \omega .{\text{balance}} (S) - amt$$\omega .{\text{balan}}$${\text{ce}}(H) = \omega .{\text{balance}}(H) + amt$。发送交易成功$({\text{pay-success}},c{m_{{\text{new}}}},{\hat \sigma _{{\text{new}}}})$给交易接收方。如果没有收到交易回执,交易发送方申请关闭通道$\omega $,如果通道以状态$(c{m_{{\text{new}}}},{\hat \sigma _{{\text{new}}}})$关闭,并且验证更新${\text{VfUpd}}(cm,amt,c{m_{{\text{new}}}},{\hat \sigma _{{\text{new}}}},$$ \widehat {vk},\overline {pk} ) $通过,则发送交易成功$({\text{pay-success}},$$c{m_{{\text{new}}}},{\hat \sigma _{{\text{new}}}})$给交易接收方,将通道$\omega $从自己的视图中删除。
在至多$4 + 2\varDelta $轮次内,交易接收方收到交易成功消息,验证更新${\text{VfUpd}}(cm,amt,$$c{m_{{\text{new}}}},{\hat \sigma _{{\text{new}}}},\widehat {vk},\overline {pk} )$,验证通过后,对认证承诺和链接密文与标签进行随机化,${\text{RdmAC}}$$(c{m_{{\text{new}}}},{\hat \sigma _{{\text{new}}}},cp,tag,\overline {pk} ) \to (cm',\hat \sigma ',cp', tag',$$\pi )$,更新自己视图中的通道状态$\gamma .{\text{state}} = $$(cm',\hat \sigma ',cp', tag',\pi ,ba{l_R} = 0 + amt,r + r')$,通道余额$\gamma .{\text{balance}}(H) = \gamma .{\text{balance}}(H) - amt$$\gamma .{\text{balance}}(R) = \gamma .{\text{balance}}(R) + amt$。如果没有收到交易成功消息,对认证承诺和链接密文与标签进行随机化,${\text{RdmAC}}(cm,\hat \sigma ,cp,tag,$$\overline {pk} ) \to (cm', \hat \sigma ',cp', tag',\pi )$,更新自己视图中的通道状态$\gamma .{\text{state}} = (cm',\hat \sigma ',cp',tag',\pi ,ba{l_R}$$ = 0,r + r')$并终止。
(3)通道关闭阶段
集线器和交易接收方分别申请关闭通道$\omega $$\gamma $,使用通道最新状态构造关闭请求$({\text{close}},\omega .{\text{state}})$$({\text{close}},\gamma .{\text{state}})$,发送给智能合约$\mathcal{C}$。待收到合约返回的关闭成功消息后,将通道$\omega $$\gamma $从各自的视图中删去。
(4)交易审计阶段
审计者向集线器发送审计请求。在1轮次内,集线器收到审计请求,将记录的操作列表发送给审计者。在1轮次内,审计者收到操作列表,验证记录哈希链是否完整。对操作列表中的每条记录,验证签名和证明,验证均通过后对每两条记录进行链接${\text{LinkCP}}(cp,cp',tag,tag',\pi ,\overline {sk} )$。如果最终操作列表中的全部记录能够两两链接,则审计通过。

4 安全性分析

4.1 Link-RSUC方案的安全性分析

下面具体分析本文给出的构造是安全的Link-RSUC方案:(1)构造满足正确性;(2)构造满足不可伪造性。链接密文与签名的不可伪造性证明等同于SoRC方案的不可伪造性证明(文献[27]中的定义6),承诺和签名的不可伪造性与文献[18]等同,通过承诺的绑定属性和固定加密密钥,可以规约到SoRC方案的不可伪造性证明;(3)构造满足可随机性。根据文献[27],敌手可以生成一个验签密钥和与之对应的密文及其签名,对该密文进行随机化,并相应调整签名,所得到的结果与一个随机密文及其签名是不可区分的。综上,本文给出的构造是安全的Link-RSUC方案,证毕。

4.2 AuditAccio方案的安全性分析

下面具体分析如果Link-RSUC方案是安全的,则本文给出的设计是安全的AuditAccio方案。(1)设计满足集线器余额安全性。对于每一笔中继交易,集线器从交易发送方获得资金,将资金转发给交易接收方。其利益受损有两种可能性:1)敌手使用不正确的余额分配打开认证承诺,由于哈希函数的抗碰撞性和本文选用承诺方案的完美绑定性,这种情况不会发生;2)敌手生成一个认证承诺并伪造了签名,如果敌手能在集线器余额安全性游戏中获胜,那么可以借助敌手能力取得Link-RSUC方案不可伪造性游戏的胜利,这与Link-RSUC方案是安全的相矛盾;(2)设计满足交易接收方余额安全性。对于每一笔中继交易,交易接收方利益受损的唯一可能是无法使用正确的余额分配和随机数打开承诺,由于安全的Link-RSUC方案具有正确性,该情况不会发生;(3)设计满足敌手不可链接性。如果敌手能够在敌手不可链接性游戏中获胜,那么可以借助敌手的能力以不可忽略的优势取得Link-RSUC方案可随机性游戏的胜利,这与Link-RSUC方案是安全的相矛盾;(4)设计满足可审计性。敌手获胜的唯一可能是生成一个链接密文与标签并伪造签名,由于安全的Link-RSUC方案具有正确性和不可伪造性,敌手无法伪造出合法的认证链接密文与标签,随机化或更新后的认证链接密文与标签一定可以和初始链接密文与标签通过链接检验。综上,本文给出的设计是安全的AuditAccio方案,证毕。

5 性能分析

本节从链上和链下资源消耗的角度对本文提出的AuditAccio方案进行性能分析。链上资源消耗,是指通道双方调用智能合约与区块链进行交互时产生的费用。在支付通道的生命周期中,这种消耗仅在开启和关闭时产生。链下资源消耗,是指参与交易的各方在生成认证承诺和链接密文与标签、随机化、更新、校验和审计时产生的计算与通信开销。为了更好地展示本方案的高效性,本文分别与文献[18]和文献[26]中的两种方案进行实验对比。
本文所有实验均在8核8 GB内存的Ubuntu 22.04 LTS服务器上进行。智能合约使用Solidity语言开发,BN-128曲线上的密码运算依赖以太坊社区EIP 196提案[28],通过内联汇编指令调用预编译合约完成。使用HardHat工具编译合约并部署在以太坊测试网络中。依赖MCL库[29]在BN-128曲线上实例化Link-RSUC方案。

5.1 链上性能分析

通道双方调用智能合约与区块链进行交互时需要支付矿工一定的费用。在以太坊中,费用与消耗的资源相关,即数据存储容量和计算复杂度。消耗资源的单位为Gas。实验中设置Gas的价格为4 Gwei,即$4 \times {10^{ - 9}}$以太币。
本方案使用单向通道设置,通道发送方和通道接收方执行的操作不同,故按照角色分别统计开销。本方案和Accio方案的不同角色在通道生命周期不同阶段的消耗如表2表3所示。通道开启阶段,通道发送方需要耗费49 k Gas。通道关闭阶段,如果通道发送方发起关闭请求,则需要耗费44 k Gas,通道接收方提交通道状态需要耗费70 k Gas;如果接收方发起关闭请求,则需要耗费71 k Gas。与Accio方案相比,通道开启时费用相同,通道关闭时交易接收方费用增加32.08%。这是由于接收方提交通道状态后,校验状态合法性所需双线性对运算的数量有所增加。
表 2 AuditAccio方案的链上消耗(Gas)

Table 2 On-chain costs (Gas) of AuditAccio scheme

通道角色 开启 发送方关闭 接收方关闭
响应 超时
发送方 49 393 43 978 76 687 0
接收方 0 691 192/702 667* 0 694 894/706 320*

*斜线前后分别为响应的通道状态不合法和合法时的消耗。

表 3 Accio方案的链上消耗(Gas)

Table 3 On-chain costs (Gas) of Accio scheme

通道角色 开启 发送方关闭 接收方关闭
响应 超时
发送方 49 393 43 978 76 687 0
接收方 0 518 134/529 609* 0 521 732/533 329*

*斜线前后分别为响应的通道状态不合法和合法时的消耗。

AuditPCH是一种支持无脚本区块链的PCH方案[30],无须通过智能合约即可完成协议流程。为便于与本方案进行对比,本文使用以太坊交易的平均费用17 850 Gas进行计算。AuditPCH方案一次完整的协议执行包括4笔区块链交易,共耗费约71k Gas。本方案一次完整的协议执行开销为AuditPCH方案的1.7~2.3倍。
在支付通道的生命周期内,开启和关闭操作仅发生一次,随着链下交易数量的不断增加,单笔交易的平均服务费用随之降低,使得本方案的链上开销保持在合理且可接受的范围内。此外,在区块链系统中部署PCH方案的主要影响来自链下操作,交易双方更为关注链下交易执行时的计算与通信开销。

5.2 链下性能分析

本节将本文提出的AuditAccio方案与文献[18]和文献[26]中的两种方案进行性能对比,主要考察计算和通信开销。实验结果为100次运行的平均值。
本方案与Accio方案各算法运行时间的比较如图9所示。在相同的实验环境配置下,本方案较Accio方案增加了${\text{VfProof}}$${\text{LinkCP}}$操作,分别耗时约0.27 ms和0.36 ms。${\text{VfAuth}}$${\text{VfUpd}}$算法的运行时间较Accio方案增加约3 ms,主要原因在于本方案对签名验证进行了修改,增加了若干双线性对运算。其他算法的运行时间与Accio方案基本相同。总体而言,通过修改密码构造可以实现审计者可链接的特性,额外增加的开销仍在可接受范围内。
图 9 算法运行时间统计

Fig.9 Algorithm runtime analysis

本方案与文献[18]和文献[26]中的两种方案发生一次中继支付,即两笔链下交易,各角色的计算开销对比如表4所示。本方案总耗时42.03 ms,其中交易支付方和交易接收方计算开销略高于集线器和审计者,分别为13.94 ms和15.06 ms,这是由于两者均执行两次校验过程:交易支付方校验随机化后的承诺和签名、更新后的承诺和签名;交易接收方集线器生成的初始承诺和签名、更新后的承诺和签名。与同样具有审计功能的AuditPCH方案相比,本方案一次中继支付的计算开销减少了99.90%。
表 4 计算开销(ms)对比

Table 4 Computation overhead comparison (ms)

方案 发送方 集线器 接收方 审计者 总计
Accio[18] 7.96 9.31 8.62 25.89
AuditPCH[26] 7 289 7 358 7 591 13 716 35 954
本方案 13.94 8.59 15.06 4.44 42.03
本方案与文献[18]和文献[26]中的两种方案发生一次中继支付,各角色的通信开销对比如表5所示。本方案总消耗16.09 KB,其中集线器的开销略高于其他角色,这是由于交易审计时,集线器需要将交易记录列表发送给审计者。对比同样具有审计功能AuditPCH方案,由于证明尺寸更小,本方案一次中继支付的通信开销减少了69.80%。实验结果表明,由于计算更快、消息尺寸更小,本方案更适用于高频交易场景,能够满足交易双方对高吞吐量的需求。此外,在本方案中,集线器的计算开销低于交易双方,通信开销与交易双方相近。而在Audit-PCH方案中,集线器的通信开销远高于交易双方。因此,本方案允许集线器更高效地同时服务多组系统用户,从而提升整体系统的并发处理能力和可扩展性,在实际应用中具有优势。
表 5 通信开销(KB)对比

Table 5 Communication overhead (KB) comparison

方案 发送方 集线器 接收方 审计者 总计
Accio[18] 2.69 1.38 1.31 5.38
AuditPCH[26] 7.01 33.57 5.40 7.23 53.21
本方案 4.30 5.93 3.43 2.43 16.09

6 结束语

本文提出了一种支持审计的隐私保护支付通道集线器方案AuditAccio。该方案结合哈希链和Link-RSUC技术,在保障区块链链下中继交易隐私性的同时,实现了可审计性。安全性分析表明,AuditAccio方案具有原子性、隐私性和可审计性。实验结果表明,相较于现有的可审计PCH方案,本方案在计算和通信开销上均具有更优的性能,能够有效满足链下支付场景对高吞吐量与低延迟的关键需求。
1
LI Z,LI J,HE Z,et al. Demystifying DeFi MEV activities in flashbots bundle[C]//Proceedings of the 2023 ACM SIGSAC Conference on Computer and Communications Security. Copenhagen:ACM,2023:165-179.

2
MADATHIL V,THYAGARAJAN S A K,VASILOPOULOS D,et al. Cryptographic oracle-based conditional payments[C]//Network and Distributed System Security Symposium. San Diego:Internet Society,2023:1-18.

3
LIN C, HUANG X, NING J, et al. ACA: Anonymous, confidential and auditable transaction systems for blockchain[J]. IEEE Transactions on Dependable and Secure Computing, 2022, 20 (6): 4536- 4550.

4
KARANTAIDOU I,RENAWI O,BALDIMTSI F,et al. Blind multisignatures for anonymous tokens with decentralized issuance[C]//Proceedings of the 2024 on ACM SIGSAC Conference on Computer and Communications Security. Salt Lake:ACM,2024:1508-1522.

5
DURAK F B,MARCO L,TALAYHAN A,et al. Non-transferable anonymous tokens by secret binding[C]//Proceedings of the 2024 on ACM SIGSAC Conference on Computer and Communications Security. Salt Lake:ACM,2024:2460-2474.

6
LIU Y, HE D, FENG Q, et al. PERCE: A permissioned redactable credentials scheme for a period of membership[J]. IEEE Transactions on Information Forensics and Security, 2023, 18, 3132- 3142.

DOI

7
LIU Y, HE D, BAO Z, et al. PEACS: A privacy-enhancing and accountable car sharing system[J]. IEEE Internet of Things Journal, 2024, 11 (9): 16422- 16435.

DOI

8
BAO Z, HE D, WANG H, et al. BAP: A blockchain-assisted privacy-preserving authentication protocol with user-controlled data linkability for VANETs[J]. IEEE Transactions on Intelligent Vehicles, 2023, 9 (2): 4206- 4220.

9
NAKAMOTO S. BITCOIN:A peer-to-peer electronic cash system[EB/OL]. (2008-10-31)[2025-04-09]. https://bitcoin.org/bitcoin.pdf.

10
AUMAYR L,ERSOY O,ERWIG A,et al. Generalized channels from limited blockchain scripts and adaptor signatures[C]//International Conference on the Theory and Application of Cryptology and Information Security. Cham:Springer International Publishing,2021:635-664.

11
GE Z, ZHANG Y, LONG Y, et al. Magma: Robust and flexible multi-party payment channel[J]. IEEE Transactions on Dependable and Secure Computing, 2023, 20 (6): 5024- 5042.

DOI

12
HEILMAN E,ALSHENIBR L,BALDIMTSI F,et al. TumbleBit:An untrusted bitcoin-compatible anonymous payment hub[C]//Network and Distributed System Security Symposium. San Diego:Internet Society,2017:1-15.

13
GE Z, WANG C, LONG Y, et al. Shaduf++: Non-cycle and privacy-preserving payment channel rebalancing[J]. IEEE Transactions on Dependable and Secure Computing, 2024, 22 (2): 1281- 1298.

14
WANG C,GE Z,LONG Y,et al. BlindShuffler:Universal and Trustless Mixing for Confidential Transactions[C]//Proceedings of the 19th ACM Asia Conference on Computer and Communications Security. Singapore:ACM,2024:1430-1446.

15
QIN X,PAN S,MIRZAEI A,et al. BlindHub:Bitcoin-compatible privacy-preserving payment channel hubs supporting variable amounts[C]//2023 IEEE Symposium on Security and Privacy. San Francisco:IEEE,2023:2462-2480.

16
XIE H, YAN Z. SPCEX: Secure and privacy-preserving cryptocurrency exchange[J]. IEEE Transactions on Dependable and Secure Computing, 2024, 21 (5): 4404- 4417.

DOI

17
ZENG H,CUI H,LI M,et al. Decentralized and fair trading via blockchain:the journey so far and the road ahead[J]. IEEE Transactions on Dependable and Secure Computing,2025,DOI:10.1109/TDSC. 2025.3547143.

18
GE Z,GU J,WANG C,et al. Accio:Variable-amount,optimized-unlinkable and NIZK-free off-chain payments via hubs[C]//Proceedings of the 2023 ACM SIGSAC Conference on Computer and Communications Security. Copenhagen:ACM,2023:1541-1555.

19
AUMAYR L,ABBASZADEH K,MAFFEI M. Thora:Atomic and privacy-preserving multi-channel updates[C]//Proceedings of the 2022 ACM SIGSAC Conference on Computer and Communications Security. Los Angeles:ACM,2022:165-178.

20
GREEN M,MIERS I. Bolt:Anonymous payment channels for decentralized currencies[C]//Proceedings of the 2017 ACM SIGSAC Conference on Computer and Communications Security. Dallas:ACM,2017:473-489.

21
POON J,DRYJA T. The bitcoin lightning network:Scalable off-chain instant payments[EB/OL]. (2016-1-14)[2025-04-09]. https://lightning.network/lightning-network-paper.pdf.

22
TAIRI E,MORENO-SANCHEZ P,MAFFEI M. A2L:Anonymous atomic locks for scalability in payment channel hubs[C]//2021 IEEE symposium on security and privacy. San Francisco:IEEE,2021:1834-1851.

23
GLAESER N,MAFFEI M,MALAVOLTA G,et al. Foundations of coin mixing services[C]//Proceedings of the 2022 ACM SIGSAC Conference on Computer and Communications Security. Los Angeles:ACM,2022:1259-1273.

24
HAN P,YAN Z,YANG L T,et al. P2C2T:Preserving the privacy of cross-chain transfer[C]//2025 IEEE Symposium on Security and Privacy. San Francisco:IEEE,2025:1-19.

25
GARMAN C,GREEN M,MIERS I. Accountable privacy for decentralized anonymous payments[C]//Financial Cryptography and Data Security:20th International Conference. Berlin,Heidelberg:Springer,2017:81-98.

26
LI Y, WENG J, LAI J, et al. AuditPCH: Auditable payment channel hub with privacy protection[J]. IEEE Transactions on Information Forensics and Security, 2024, 20, 1251- 1261.

27
BAUER B,FUCHSBAUER G. Efficient signatures on randomizable ciphertexts[C]//Security and Cryptography for Networks:12th International Conference. Amalfi:Springer International Publishing,2020:359-381.

28
Ethereum Improvement Proposals. EIP 196:Precompiled contracts for addition and scalar multiplication on the elliptic curve alt_bn128[EB/OL]. (2017-02-02)[2025-03-30]. https://github.com/ethereum/EIPs/blob/master/EIPS/eip-196.md.

29
Mitsunari Shigeo. 2020. MCL:A portable and fast pairing-based cryptography library. (2025-03-13)[2025-04-09]. https://github.com/herumi/mcl.

30
CHEN X,LAI J,LIN C,et al. Cryptographic primitives in script-based and scriptless payment channel networks:A survey[J]. ACM Computing Surveys,2025,DOI:https://doi.org/10.1145/3725846.

Outlines

/