概要
公開台帳は、誰でも読み取って拡張できる改ざん防止された一連のデータです。 公開台帳には無数の魅力的な用途があります。一目瞭然で、あらゆる種類のセキュリティを確保できます。 トランザクション (タイトル、販売、支払いなど) を発生した正確な順序で記録します。 公開台帳は汚職を防止するだけでなく、非常に高度なアプリケーションを可能にします。 暗号通貨とsmart contract。彼らは民主主義社会のあり方に革命を起こそうとしている 動作します。ただし、現在実装されているように、拡張性が低く、潜在力を発揮できません。 Algorand は、公開台帳を実装するための真に民主的で効率的な方法です。 以前とは異なり プルーフ・オブ・ワークに基づく実装では、必要な計算量はごくわずかです。 圧倒的に高い確率で「フォーク」しない取引履歴を生成します。 Algorand は、(斬新で超高速な) メッセージ パッシング ビザンチン協定に基づいています。 具体的にするために、Algorand をマネープラットフォームとしてのみ説明します。
Tóm tắt
Sổ cái công khai là một chuỗi dữ liệu chống giả mạo mà mọi người đều có thể đọc và bổ sung. Sổ cái công khai có vô số công dụng hấp dẫn và vô số. Họ có thể bảo đảm, một cách dễ dàng, tất cả các loại của các giao dịch—chẳng hạn như quyền sở hữu, bán hàng và thanh toán—theo đúng thứ tự chúng diễn ra. Sổ cái công khai không chỉ hạn chế tham nhũng mà còn cho phép các ứng dụng rất phức tạp - chẳng hạn như tiền điện tử và smart contracts. Họ đứng lên cách mạng hóa cách thức một xã hội dân chủ hoạt động. Tuy nhiên, như hiện đang được triển khai, chúng có quy mô kém và không thể đạt được tiềm năng của mình. Algorand là một cách thực sự dân chủ và hiệu quả để triển khai sổ cái công khai. Không giống như trước việc triển khai dựa trên bằng chứng công việc, nó đòi hỏi lượng tính toán không đáng kể và tạo ra một lịch sử giao dịch sẽ không “phân nhánh” với xác suất cực kỳ cao. Algorand dựa trên thỏa thuận Byzantine truyền tin nhắn (mới và siêu nhanh). Để cụ thể hơn, chúng tôi sẽ chỉ mô tả Algorand dưới dạng nền tảng tiền tệ.
導入
お金はますます仮想化しています。米国の約80%と推定されています。 現在のドルは台帳エントリ [5] としてのみ存在します。他の金融商品もこれに追随している。 理想的な世界では、普遍的に信頼される中心的存在である免疫を頼りにすることができます。 あらゆる可能性のあるサイバー攻撃に対して、金銭やその他の金融取引は電子的にのみ行われる可能性があります。 残念ながら、私たちはそのような世界に住んでいません。したがって、分散型暗号通貨、 Bitcoin [29]、および Ethereum などの「smart contract」システムが [4] として提案されています。 で これらのシステムの中心は、一連の取引を確実に記録する共有台帳です。 ∗これは、2 番目の著者 [24] による ArXiv 論文のより正式な (および非同期) バージョンです。 それ自体は、ゴルブノフとミカリ [18] のそれに基づいています。 Algorand のテクノロジーは以下の対象です 特許出願: US62/117,138 US62/120,916 US62/142,318 US62/218,817 US62/314,601 PCT/US2016/018300 US62/326,865 62/331,654 US62/333,340 US62/343,369 US62/344,667 US62/346,775 US62/351,011 US62/653,482 US62/352,195 US62/363,970 US62/369,447 US62/378,753 US62/383,299 US62/394,091 US62/400,361 US62/403,403 US62/410,721 US62/416,959 US62/422,883 US62/455,444 US62/458,746 US62/459,652 US62/460,928 US62/465,931支払いや契約などさまざまな情報を改ざん防止された方法で。 選ばれるテクノロジー このような改ざん防止性を保証するものは blockchain です。 ブロックチェーンは次のようなアプリケーションの背後にあります。 暗号通貨 [29]、金融アプリケーション [4]、モノのインターネット [3]。いくつかのテクニック blockchain ベースの台帳を管理することが提案されています: プルーフ・オブ・ワーク [29]、プルーフ・オブ・ステーク [2]、 実用的なビザンチン フォールト トレランス [8]、またはその組み合わせ。 ただし、現在のところ、台帳の管理は非効率的である可能性があります。たとえば、Bitcoin の proof-of-work ([14] の元の概念に基づく) アプローチは膨大な量の計算を必要とし、無駄が多い [1] はスケーリングが不十分です。さらに、事実上、ごく少数の手に権力が集中している。 したがって、私たちは、以下を提供する公開台帳を実装する新しい方法を提案したいと考えています。 信頼できる不可侵の機関によって運営される集中システムの利便性と効率性。 現在の分散型実装の非効率性と弱点。私たちのアプローチを Algorand、これまでに構築された台帳に基づいてアルゴリズムのランダム性を使用して選択するため、 有効なトランザクションの次のブロックの構築を担当する一連の検証者。当然のことながら、 私たちは、そのような選択が操作の影響を受けないことが証明されており、実際に行われるまでは予測できないことを保証します。 それは最後の瞬間だけでなく、最終的には普遍的に明らかであるということでもあります。 Algorand のアプローチは、原理的にも事実上もそうではないという意味で、非常に民主的です。 さまざまなクラスのユーザーを作成します (Bitcoin では「マイナー」と「一般ユーザー」)。 Algorand では「すべて 権限はすべてのユーザーの集合にあります。」 Algorand の注目すべき特性の 1 つは、そのトランザクション履歴が非常に小さいものだけでフォークされる可能性があることです。 確率(たとえば、1兆分の1、つまり10−18)。 Algorand は、いくつかの法的問題にも対処できます そして政治的な懸念。 Algorand アプローチは、blockchain に適用され、より一般的には、あらゆる生成方法に適用されます。 改ざん防止された一連のブロック。私たちは実際に、および に代わる新しい方法を提案しました。 blockchains よりも効率的です。これは独立した関心事かもしれません。 1.1 Bitcoin の仮定と技術的問題 Bitcoin は非常に独創的なシステムであり、その後の大量の研究に影響を与えました。それでも、それは も問題があります。その根底にある前提と技術的問題をまとめてみましょう。 実際には、Bitcoin のような、proof-of-work に基づく基本的にすべての暗号通貨によって共有されます。 この概要については、Bitcoin で、ユーザーは複数の公開鍵を所有できることを思い出していただくだけで十分です。 デジタル署名スキームの、お金は公開鍵に関連付けられている、そして支払いは ある公開鍵から別の公開鍵にいくらかの金額を転送するデジタル署名。本質的には、 Bitcoin は、処理されたすべての支払いを一連のブロック B1、B2、... に整理します。 。 .、それぞれは複数で構成されます B1 のすべての支払いが任意の順序で行われ、続いて B2 の支払いが任意の順序で行われるような支払い、 などは、一連の有効な支払いを構成します。各ブロックは平均して 10 分ごとに生成されます。 この一連のブロックはチェーンです。これは、あらゆる変更が確実に行われるように構造化されているためです。 単一のブロック内で後続のすべてのブロックに浸透するため、変更を発見しやすくなります。 支払い履歴。 (後で説明するように、これは各ブロックに暗号化を含めることによって実現されます。 このようなブロック構造は、blockchain と呼ばれます。 仮定: 計算能力の正直な過半数 Bitcoin は悪意がないことを前提としています エンティティ (または調整された悪意のあるエンティティの連合体) が、計算の大部分を制御します。 ブロック生成に専念する電力。実際、そのようなエンティティは blockchain を変更できます。支払い履歴を好き勝手に書き換えます。特に、支払い\(\wp\)を行うことができます。 支払われた給付金を受け取り、その後、\(\wp\)の痕跡をすべて「消去」します。 技術的問題 1: 計算上の無駄 Bitcoin の proof-of-work をブロックするアプローチ 生成には膨大な量の計算が必要です。現在、わずか数百人ですが、 システム内に数千の公開鍵があり、上位 500 の最も強力なスーパーコンピュータだけが集めることができます。 Bitcoin プレーヤーに必要な総計算能力のわずか 12.8% に過ぎません。これ 大幅に多くのユーザーがシステムに参加すると、計算量が大幅に増加します。 技術課題2:電力の集中 今日は、あまりにも量が多かったので、 計算が必要な場合、ユーザーは通常のデスクトップ (ましてやデスクトップ) を使用して新しいブロックを生成しようとします。 携帯電話)、損失が予想されます。実際、通常のコンピュータで新しいブロックを計算するには、 計算に必要な電力の予想コストが、予想される報酬を超えています。 特別に構築されたコンピューター (「新しいブロックをマイニングする」以外のことは何もしない) のプールのみを使用します。 新しいブロックを生成することで利益が期待できるかもしれません。したがって、今日では事実上、次の 2 つが存在します。 ユーザーの分離したクラス: 支払いのみを行う通常のユーザーと、特殊なマイニング プール 新しいブロックのみを検索します。 したがって、最近の時点で、ブロックの総計算能力が 世代はわずか 5 つのプール内にあります。このような状況では、大多数の 正直なところ、計算能力の信頼性は低くなります。 技術的問題 3: あいまいさ Bitcoin では、blockchain は必ずしも一意である必要はありません。確かに その最新部分はフォークすることがよくあります。blockchain は、たとえば、B1 である可能性があります。 。 。 、Bk、B' k+1、B' k+2、によると 1 人のユーザーと B1、. 。 。 、Bk、B'' k+1、B'' k+2、B'' 別のユーザーによれば、k+3。いくつかのブロックが完了した後でのみ、 チェーンに追加された場合、最初の k + 3 ブロックが同じであると合理的に確信できますか すべてのユーザーのために。したがって、最後のブロックに含まれる支払いにすぐに依存することはできません。 チェーン。ブロックが十分に深くなるかどうかを待って確認する方が賢明です。 blockchain であるため、十分に安定しています。 これとは別に、Bitcoin に関して法執行機関と金融政策に関する懸念も提起されています。1 1.2 Algorand、要約すると 設定 Algorand は非常に厳しい環境で動作します。簡単に言うと、 (a) 許可のない環境と許可された環境。 Algorand は、たとえ 完全に許可のない環境では、任意の数のユーザーが参加できます。 いかなる審査や許可も必要とせず、いつでもシステムを利用できます。もちろん、Algorand は機能します 許可された環境ではさらに優れています。 1Bitcoin の支払いによって提供される (擬似) 匿名性は、マネーロンダリングや資金調達に悪用される可能性があります。 犯罪者やテロ組織のこと。従来の紙幣や金の延べ棒は、原則として完璧な品質を提供します。 匿名性も同様の課題を引き起こすはずですが、これらの通貨の現物性により、お金の動きが大幅に遅くなります。 法執行機関によるある程度の監視を可能にするため。 「お金を印刷する」能力は、国民国家の非常に基本的な権限の 1 つです。したがって、原則として、大規模な 独立変動通貨の採用により、この力が抑制される可能性があります。ただし、現時点では Bitcoin は実現には程遠いです。 政府の金融政策に対する脅威ではありますが、その拡張性の問題により、決して脅威にならない可能性があります。(b) 非常に敵対的な環境。 Algorand は非常に強力な敵に耐えます。 (1) 必要なときに、必要なユーザーを即座に破損させます。 許可のない環境では、システム内のお金の 2/3 は正直なユーザーに属します。 (で 許可された環境では、お金に関係なく、ユーザーの 2/3 が正直であれば十分です。) (2) すべての破損したユーザーを完全に制御し、完全に調整します。そして (3) 各メッセージが誠実なユーザーによって送信された場合に限り、すべてのメッセージの配信をスケジュールします。 時間 \(\lambda\)m 以内に正直なユーザーの 95% に到達します。これは m のサイズのみに依存します。 主な特性 強力な敵の存在にもかかわらず、Algorand • 必要な計算量は最小限です。基本的に、ユーザーの数に関係なく、 システム内に存在する場合、1500 人のユーザーはそれぞれ、せいぜい数秒間実行する必要があります。 計算。 • 新しいブロックは 10 分以内に生成され、事実上、blockchain から離れることはありません。 例えば、予想では、第1の実施形態におけるブロックを生成する時間はより短い。 Λ + 12.4\(\lambda\) よりも優れています。ここで、Λ は、ピアツーピアのゴシップでブロックを伝播するのに必要な時間です。 選択するブロック サイズに関係なく、\(\lambda\) は 1,500 個の 200Blong メッセージを伝播する時間です。 (真の分散型システムでは、Λ は本質的に固有のレイテンシであるため、 Algorand ブロック生成の制限要因はネットワーク速度です。) 2 番目の実施形態には次のような特徴があります。 実際に実験的に (? によって) テストされており、ブロックが 40 秒未満で生成されることが示されています。 秒。 さらに、Algorand の blockchain は無視できる確率 (つまり、1 未満) でのみフォークする可能性があります。 1 兆単位)、したがってユーザーは、ブロックが完了するとすぐに、新しいブロックに含まれる支払いを中継することができます。 ブロックが表示されます。 • すべての権限はユーザー自身にあります。 Algorand は真の分散システムです。特に、 どのトランザクションを制御できる外部エンティティ (Bitcoin の「マイナー」など) は存在しません。 認識されています。 Algorand のテクニック。 1. 新しい高速ビザンチン協定プロトコル。 Algorand は次の方法で新しいブロックを生成します 新しい暗号化、メッセージ パッシング、バイナリ ビザンチン協定 (BA) プロトコル、BA⋆。プロトコル BA⋆は、いくつかの追加特性 (これについてはすぐに説明します) を満たすだけでなく、非常に高速です。 大まかに言えば、そのバイナリ入力バージョンは 3 ステップのループで構成されており、プレイヤー i が単一のメッセージを送信します。 他のプレイヤー全員にメッセージを送ります。完全な同期ネットワークで実行され、さらに多くの機能が追加されます。 プレイヤーの 2/3 が正直である場合、確率は 1/3 以上で、各ループの後、プロトコルは次のように終了します。 合意。 (プロトコル BA⋆ がビザンチン協定の元の定義を満たしていることを強調します) ピーズ、ショスタコ、ランポート [31] の、弱体化なし。) Algorand は、このバイナリ BA プロトコルを利用して、さまざまなコミュニケーションで合意に達します。 新しいブロックごとにモデルを作成します。合意されたブロックは、規定の数の認証を介して認証されます。 適切な検証者のデジタル署名が含まれ、ネットワークを通じて伝播されます。 2. 暗号の分類。非常に高速ですが、BA⋆プロトコルはさらに多くの利点をもたらします。 何百万ものユーザーがプレイした場合の速度。したがって、Algorand は BA⋆の選手を選出します。すべてのユーザーのセットのはるかに小さいサブセット。異種の権力集中を避けるために この問題では、新しいブロック Br はそれぞれ、BA⋆ の新たな実行を通じて構築され、合意されます。 選択された検証者の別のセット、SV r による。原則として、そのようなセットを選択するのは次のような困難になる可能性があります。 Br を直接選択します。私たちは、この潜在的な問題を、次のようなアプローチと呼んでいます。 Maurice Herlihy の洞察力に富んだ提案、暗号ソート。仕分けというのは、 資格のある大規模な集団から無作為に役人を選択する[6]。 (仕分け練習をしました 何世紀にもわたって、たとえばアテネ、フィレンツェ、ヴェネツィアの共和国によって。現代の司法では システムでは、陪審員を選ぶためにランダムな選択がよく使用されます。最近ではランダムサンプリングも行われています David Chaum [9] によって選挙について提唱されました。) 分散型システムでは、もちろん、 各検証者セットSV r のメンバーをランダムに選択するために必要なランダムコインには問題があります。 したがって、すべてのユーザーの母集団から各検証セットを選択するために暗号化に頼ります。 自動(つまり、メッセージ交換を必要としない)かつランダムであることが保証された方法で。 本質的には、暗号化関数を使用して、前のブロックから自動的に決定します。 Br-1、新しいブロック Br の提案を担当するユーザー、リーダー、および検証者セット SV r、 リーダーが提案したブロックについて合意に達するよう請求する。悪意のあるユーザーが影響を与える可能性があるため、 Br−1 の構成(たとえば、その支払いの一部を選択することによって)を特別に構築して使用します。 r 番目のブロックのリーダーと検証子セット SV r が確かに正しいことを証明するための追加入力 ランダムに選ばれます。 3. 数量 (シード) Qr.次の目的で、blockchain の最後のブロック Br−1 を使用します。 新しいブロックの構築を担当する次の検証者セットとリーダーを自動的に決定します Br.このアプローチの課題は、わずかに異なる支払いを選択するだけで、 前のラウンドでは、私たちの強力な敵対者が次のリーダーに対する驚異的なコントロールを獲得しました。たとえ彼が システム内のプレイヤー/資金の 1/1000 のみを管理しているだけで、彼はすべてのリーダーが確実に行動できるようにすることができました。 悪意のある。 (直感セクション 4.1 を参照してください。) この課題は、すべての proof-of-stake アプローチの中心です。 そして、私たちの知る限りでは、これまでのところ、この問題は十分に解決されていません。 この課題に対処するために、私たちは意図的に別の、慎重に構築し、継続的に更新しています。 定義された量 Qr は、おそらく予測できないだけでなく、影響を与えることもできません。 強力な敵。 Algorand が選択するのは Qr からであるため、Qr を r 番目のシードと呼ぶことがあります。 秘密の暗号ソートを介して、 r番目のブロック。 4. 秘密暗号による分類と秘密資格情報。検証者セットと担当リーダーを選択するために、現在の最後のブロック Br-1 をランダムかつ明確に使用します。 新しいブロック Br を構築するだけでは十分ではありません。 Br−1 は Br を生成する前に既知である必要があるため、 Br-1 に含まれる影響のない最後の量 Qr-1 も既知でなければなりません。したがって、 は検証者であり、ブロック Br の計算を担当するリーダーです。したがって、私たちの強力な敵は、 彼らがBrについて議論する前に、即座に彼ら全員を堕落させるかもしれない。 彼らが認証するブロックを完全に制御します。 この問題を防ぐために、リーダー (実際には検証者も) は自分たちの役割を密かに知りますが、 実際にその役割を担っているすべての人に証明できる適切な資格情報を計算します。いつ ユーザーは、自分が次のブロックのリーダーであることを内密に認識し、最初に密かに自分のブロックを組み立てます。 彼自身が新しいブロックを提案し、それを自分のブロックと一緒に(認証できるように)広めます。 資格情報。この方法では、敵対者は次のリーダーが誰であるかをすぐに認識します。 ブロックはあり、彼はすぐに彼を堕落させることができますが、敵対者にとっては遅すぎるでしょう。 新しいブロックの選択に影響します。確かに、彼はもうリーダーのメッセージを「コールバック」することはできません強力な政府がウィキリークスによってウイルス的に拡散されたメッセージを瓶に戻すよりも。 これから説明するように、リーダーの独自性を保証することはできませんし、誰がリーダーであるかを誰もが確信できるわけでもありません。 リーダー自身も含めてです!ただし、Algorand では、明確な進捗が保証されます。 5. 選手の交代可能性。新しいブロックを提案した後、リーダーは「死ぬ」(あるいは死ぬ)のも同然かもしれない。 敵対者によって破壊されました)、彼の仕事は終わったからです。しかし、SV r の検証者にとっては、状況はそれほど変わりません。 シンプル。確かに、十分な数の署名を持つ新しいブロック Br の認証を担当しており、 彼らはまずリーダーが提案したブロックに関してビザンチン協定を締結しなければならない。問題は、 どんなに効率的であっても、BA⋆には複数のステップと、プレイヤーの 2/3 以上の誠実さが必要です。 これは問題です。効率上の理由から、BA⋆ のプレーヤー セットは小さなセット SV r から構成されているからです。 すべてのユーザーのセットの中からランダムに選択されます。したがって、私たちの強力な敵は、たとえそれができないとしても、 全ユーザーの 1/3 が破損しているため、SV r のすべてのメンバーが破損している可能性があります。 幸いなことに、ピアツーピア方式でメッセージを伝播することによって実行されるプロトコル BA⋆ は、プレーヤーの置き換えが可能であることが証明されます。この新しい要件は、プロトコルが正しく、 各ステップがまったく新しいランダムな方法で実行された場合でも、効率的に合意に達します。 独立して選ばれたプレイヤーのセット。したがって、何百万ものユーザーがいる場合、それぞれの小さなプレイヤーのセットは BA のステップに関連付けられている⋆は、おそらく次のセットとの空の交差があります。 さらに、BA⋆の異なるステップのプレイヤーのセットは、おそらくまったく異なるものになるでしょう。 基数。さらに、各セットのメンバーは、次のセットのプレーヤーが誰になるかを知りません。 内部状態を密かに渡してはなりません。 ダイナミックで非常に強力なプレーヤーを倒すには、プレーヤーの交換可能特性が実際に非常に重要です 私たちが想定している敵。私たちは、プレーヤー交換プロトコルが多くの分野で重要になると信じています。 コンテキストとアプリケーション。特に、小さなサブプロトコルを安全に実行するために重要になります。 より大きなプレイヤーの世界に組み込まれたダイナミックな敵は、 全プレイヤーのほんの一部ですが、小規模なプレイヤー全員を堕落させるのは難しいことではありません。 サブプロトコル。 追加の特性/テクニック: 怠惰な正直さ 正直なユーザーは自分の規定に従います これには、オンラインになってプロトコルを実行することが含まれます。以来、Algorand にはささやかなものしかありません 計算と通信の要件、オンラインであり、「中で」プロトコルを実行している 「背景」は大きな犠牲ではありません。もちろん、誠実なプレイヤーの中にもいくつかの「不在」はあります。 接続が突然失われたり、再起動が必要になったりする場合は、自動的に許容されます (理由は、 このような少数のプレイヤーは一時的に悪意があると常に考えることができます)。ただし、次のことを指摘しておきます。 Algorand は、新しいモデルで動作するように簡単に適応できます。そのモデルでは、正直なユーザーが ほとんどの時間はオフラインです。当社の新モデルは次のように非公式に紹介されます。 怠惰な正直さ。大まかに言えば、ユーザー i は、(1) 決められたことをすべて守っている場合、怠け者だが正直であると言えます。 指示、プロトコールへの参加を求められたとき、および (2) 参加を求められたとき プロトコルに従うことはまれであり、適切な事前通知が必要です。 正直さについてこのように緩やかな概念があると、正直な人は誠実であるという確信がさらに高まるかもしれません。 必要なときにいつでもすぐに利用できるようにし、Algorand がそのような場合に保証します。 システムは、特定の時点で次のような場合でも安全に動作します。 参加プレイヤーの大半は悪意のあるプレイヤーです。1.3 密接に関連する作品 Proof-of-Work アプローチ (引用された [29] や [4] など) は、私たちのアプローチとはまったく直交しています。も同様です メッセージ パッシング ビザンチン協定または実用的なビザンチン フォールト トレランスに基づくアプローチ (引用された [8] のように)。実際、これらのプロトコルはすべてのユーザー間で実行できず、 私たちのモデルでは、適切な少数のユーザー セットに制限します。実際、私たちの強力な敵は、 実際に BA プロトコルを実行する責任を負う小規模なセットに関与するすべてのユーザーが即座に破損します。 私たちのアプローチは、ユーザーの「力」という意味で、プルーフ・オブ・ステーク [2] に関連していると考えることができます。 ブロックの構築は、システム内で所有するお金に比例します(「言う」のとは対照的に) 彼らが「エスクロー」に預けたお金)。 私たちの論文に最も近い論文は、Pass と Shi [30] の Sleepy Consensus Model です。を避けるために、 proof-of-work アプローチでは大量の計算が必要となるため、彼らの論文が依存しています (親切にも クレジット) Algorand の秘密の暗号ソート。この重要な側面が共通しているため、いくつかの 私たちの論文間には大きな違いがあります。特に、 (1) 設定は許可のみです。対照的に、Algorand もパーミッションレス システムです。 (2) 彼らはnakamoto スタイルのプロトコルを使用しているため、blockchain は頻繁にフォークします。とはいえ proof-of-work を省略し、彼らのプロトコルでは、秘密裏に選ばれたリーダーが、その期間を延長するよう求められています。 最長有効 (よりリッチな意味で) blockchain。したがって、フォークは避けられず、それが完了するまで待つ必要があります。 ブロックはチェーンの十分に「深い」ところにあります。 確かに、敵と協力して目的を達成するには 適応的な破損が発生する可能性があるため、ブロックの深さがポリ(N)である必要があります。ここで、Nは システム内のユーザーの総数。ブロックが生成されると仮定しても、次の点に注意してください。 1 分以内に、N = 100 万人のユーザーがいる場合、約 200 万年待たなければなりません。 ブロックが深さ N 2 になるまで、ブロックが深さ N になるまで約 2 年かかります。対照的に、 Algorand の blockchain は、敵対者が破損しているにもかかわらず、無視できる確率でのみフォークします ユーザーは即座に適応的に機能し、その新しいブロックはすぐに信頼できます。 (3) 個別のビザンチン協定は扱っていない。 ある意味、彼らは保証するだけです 「増大する一連の価値観に関する最終的な合意」。彼らのプロトコルは状態レプリケーションプロトコルです。 BA のものよりも重要であり、関心のある個別の値についてビザンチン合意に達するために使用することはできません。 対照的に、Algorand は、必要に応じて 1 回だけ使用して、何百万ものユーザーが迅速に 特定の関心のある値についてビザンチン合意に達する。 (4) 弱く同期されたクロックが必要です。つまり、すべてのユーザーの時計がわずかな時間だけずれています。 δ。対照的に、Algorand では、クロックは (本質的に) 同じ「速度」を持つだけで済みます。 (5) 彼らのプロトコルは、怠け者だが正直なユーザー、または大多数の正直なオンライン ユーザーに対して機能します。 彼らは、正直なユーザーが一斉にオフラインになるという問題を提起した Algorand を親切に称賛しています。 それに応じて怠惰な正直モデルを提唱します。彼らのプロトコルは怠惰な環境で機能するだけではありません 正直モデルだけでなく、敵対者がどのユーザーを選択するかという、敵対的眠気モデルでもあります。 オンライン ユーザーの大多数が常に正直であれば、どれがオンラインでどれがオフラインであるかが決まります。2 2 彼らの論文の元のバージョンでは、実際には、敵対的スリーピー モデルにおけるセキュリティのみが考慮されていました。 の 彼らのバージョンに先行する Algorand のオリジナル バージョンも、特定の過半数が オンライン プレーヤーは常に正直ですが、怠惰な正直モデルを支持して、考慮から明示的に除外されています。 (たとえば、ある時点で誠実なユーザーの半数がオフラインになることを選択した場合、大多数のユーザーは オンラインは悪意のあるものである可能性が非常に高いです。したがって、これが起こらないようにするために、敵対者は自分の攻撃のほとんどを強制する必要があります。 破損したプレイヤーもオフラインになりますが、これは明らかに彼自身の利益に反します。) 過半数を獲得したプロトコルに注目してください。 オンラインのユーザーの大多数が常に悪意を持っている場合、怠け者だが正直なプレイヤーが問題なく動作します。これはそうです、なぜなら 十分な数の正直なプレイヤーは、まれな時点で重要な存在になることを知っていて、選出するだろう。 そのような瞬間にオフラインになってはなりませんし、敵対者が誰を攻撃しているのかわからないため、敵対者によってオフラインに強制されることもできません。 正直なプレイヤーは重要かもしれない。(6) 単純な正直な多数決が必要である。対照的に、Algorand の現在のバージョンでは、 2/3の正直な過半数。 私たちに近いもう 1 つの論文は、Ouroboros: A Provively Secure Proof-of-Stake Blockchain Protocol です。 Kiayias、Russell、David、Oliynykov [20] 著。彼らのシステムも私たちのシステムの後に登場しました。それも 暗号ソートを使用して、証明可能な方法で作業証明を不要にします。しかし、彼らの このシステムもまた、ナカモト スタイルのプロトコルであり、フォークが避けられず、頻繁に発生します。 (ただし、彼らのモデルでは、ブロックはスリーピーコンセンサスモデルほど深くする必要はありません。) さらに、 彼らのシステムは次の仮定に依存しています。著者自身の言葉を借りれば、「(1) ネットワークは高度に同期性が高く、(2) 選択された関係者の大多数は必要に応じて利用可能です。 各エポックに参加する、(3) 利害関係者が長期間オフラインにならない、 (4) 破損の適応性は、ラウンド単位で線形に測定される小さな遅延の影響を受けます。 セキュリティパラメータ。」対照的に、Algorand は、圧倒的な確率でフォークがなく、 これら 4 つの仮定のいずれにも依存しません。特に、Algorand では、敵対者は次のことが可能です。 彼が制御したいユーザーを瞬時に破壊します。
Giới thiệu
Tiền ngày càng trở nên ảo. Người ta ước tính rằng khoảng 80% dân số Hoa Kỳ đô la ngày nay chỉ tồn tại dưới dạng các mục sổ cái [5]. Các công cụ tài chính khác cũng theo sau. Trong một thế giới lý tưởng, trong đó chúng ta có thể tin tưởng vào một thực thể trung tâm được toàn thể tin cậy, miễn nhiễm. trước tất cả các cuộc tấn công mạng có thể xảy ra, tiền và các giao dịch tài chính khác có thể chỉ là điện tử. Thật không may, chúng ta không sống trong một thế giới như vậy. Theo đó, tiền điện tử phi tập trung, chẳng hạn như như Bitcoin [29] và các hệ thống “smart contract”, chẳng hạn như Ethereum, đã được đề xuất [4]. Tại trung tâm của các hệ thống này là một sổ cái chung ghi lại chuỗi giao dịch một cách đáng tin cậy, ∗Đây là phiên bản chính thức hơn (và không đồng bộ) của bài báo ArXiv của tác giả thứ hai [24], một bài báo dựa trên Gorbunov và Micali [18]. Công nghệ của Algorand là mục tiêu sau đây đơn xin cấp bằng sáng chế: US62/117.138 US62/120.916 US62/142.318 US62/218.817 US62/314.601 PCT/US2016/018300 US62/326.865 62/331.654 US62/333.340 US62/343.369 US62/344.667 US62/346.775 US62/351.011 US62/653.482 US62/352.195 US62/363.970 US62/369.447 US62/378.753 US62/383.299 US62/394.091 US62/400.361 US62/403.403 US62/410.721 US62/416.959 US62/422.883 US62/455.444 US62/458.746 US62/459.652 US62/460.928 US62/465.931đa dạng như các khoản thanh toán và hợp đồng, theo cách chống giả mạo. Công nghệ được lựa chọn để đảm bảo khả năng chống giả mạo như vậy là blockchain. Blockchains đằng sau các ứng dụng như tiền điện tử [29], ứng dụng tài chính [4] và Internet vạn vật [3]. Một số kỹ thuật để quản lý sổ cái dựa trên blockchain đã được đề xuất: bằng chứng công việc [29], bằng chứng cổ phần [2], khả năng chịu lỗi Byzantine thực tế [8] hoặc một số kết hợp. Tuy nhiên, hiện nay việc quản lý sổ cái có thể không hiệu quả. Ví dụ: proof-of-work của Bitcoin (dựa trên khái niệm ban đầu của [14]) đòi hỏi lượng tính toán khổng lồ, gây lãng phí và tỷ lệ kém [1]. Ngoài ra, trên thực tế, nó tập trung quyền lực vào rất ít tay. Do đó, chúng tôi mong muốn đưa ra một phương pháp mới để triển khai sổ cái công khai cung cấp sự thuận tiện và hiệu quả của một hệ thống tập trung được điều hành bởi một cơ quan đáng tin cậy và bất khả xâm phạm, không có sự thiếu hiệu quả và điểm yếu của việc triển khai phi tập trung hiện nay. Chúng tôi gọi cách tiếp cận của chúng tôi Algorand, vì chúng tôi sử dụng thuật toán ngẫu nhiên để chọn, dựa trên sổ cái được xây dựng cho đến nay, một tập hợp những người xác minh chịu trách nhiệm xây dựng khối giao dịch hợp lệ tiếp theo. Đương nhiên, chúng tôi đảm bảo rằng những lựa chọn như vậy chắc chắn không bị thao túng và không thể đoán trước được cho đến khi phút cuối cùng, nhưng cuối cùng thì chúng cũng rõ ràng trên toàn cầu. Cách tiếp cận của Algorand khá dân chủ, theo nghĩa là cả về nguyên tắc lẫn thực tế đều không tạo ra các lớp người dùng khác nhau (với tư cách là “thợ mỏ” và “người dùng thông thường” trong Bitcoin). Trong Algorand “tất cả quyền lực thuộc về tập hợp tất cả người dùng”. Một đặc tính đáng chú ý của Algorand là lịch sử giao dịch của nó chỉ có thể phân nhánh với rất ít xác suất (ví dụ: một phần nghìn tỷ, tức là hoặc thậm chí 10−18). Algorand cũng có thể giải quyết một số vấn đề pháp lý và những mối quan tâm chính trị. Cách tiếp cận Algorand áp dụng cho blockchains và tổng quát hơn cho bất kỳ phương pháp tạo nào một chuỗi các khối chống giả mạo. Chúng tôi thực sự đã đưa ra một phương pháp mới - thay thế và hiệu quả hơn blockchains— điều đó có thể được quan tâm độc lập. 1.1 Giả định của Bitcoin và các vấn đề kỹ thuật Bitcoin là một hệ thống rất khéo léo và đã truyền cảm hứng cho rất nhiều nghiên cứu tiếp theo. Tuy nhiên, nó cũng có vấn đề. Chúng ta hãy tóm tắt giả định cơ bản và các vấn đề kỹ thuật của nó - mà về cơ bản được chia sẻ bởi tất cả các loại tiền điện tử, như Bitcoin, đều dựa trên proof-of-work. Đối với bản tóm tắt này, cần nhớ lại rằng, trong Bitcoin, người dùng có thể sở hữu nhiều khóa chung của sơ đồ chữ ký số, số tiền đó được liên kết với khóa công khai và khoản thanh toán là một chữ ký số chuyển một số tiền từ khóa công khai này sang khóa công khai khác. Về cơ bản, Bitcoin sắp xếp tất cả các khoản thanh toán được xử lý theo chuỗi khối, B1, B2, . . ., mỗi cái bao gồm nhiều các khoản thanh toán, chẳng hạn như tất cả các khoản thanh toán B1, được thực hiện theo bất kỳ thứ tự nào, tiếp theo là các khoản thanh toán B2, theo bất kỳ thứ tự nào, v.v., tạo thành một chuỗi các khoản thanh toán hợp lệ. Trung bình mỗi khối được tạo ra cứ sau 10 phút. Chuỗi khối này là một chuỗi vì nó được cấu trúc để đảm bảo rằng bất kỳ thay đổi nào, thậm chí trong một khối duy nhất, thấm vào tất cả các khối tiếp theo, giúp dễ dàng phát hiện bất kỳ thay đổi nào của lịch sử thanh toán. (Như chúng ta sẽ thấy, điều này đạt được bằng cách đưa vào mỗi khối một mật mã hash của cái trước.) Cấu trúc khối như vậy được gọi là blockchain. Giả định: Phần lớn sức mạnh tính toán trung thực Bitcoin cho rằng không có độc hại thực thể (cũng không phải liên minh các thực thể độc hại phối hợp) kiểm soát phần lớn hoạt động tính toán sức mạnh dành cho việc tạo khối. Trên thực tế, một thực thể như vậy sẽ có thể sửa đổi blockchain,và do đó viết lại lịch sử thanh toán nếu muốn. Đặc biệt, nó có thể thực hiện thanh toán \(\wp\), nhận được những lợi ích được trả và sau đó “xóa” mọi dấu vết của \(\wp\). Vấn đề kỹ thuật 1: Chất thải tính toán Cách tiếp cận chặn proof-of-work của Bitcoin thế hệ đòi hỏi một lượng tính toán phi thường. Hiện nay chỉ với vài trăm Hàng nghìn khóa công khai trong hệ thống, top 500 siêu máy tính mạnh nhất chỉ có thể tập hợp được chỉ chiếm 12,8% tổng công suất tính toán được yêu cầu từ người chơi Bitcoin. Cái này lượng tính toán sẽ tăng lên đáng kể nếu có nhiều người dùng tham gia hệ thống hơn. Bài toán kỹ thuật 2: Tập trung quyền lực Ngày nay, do số lượng quá lớn cần tính toán, người dùng đang cố gắng tạo một khối mới bằng cách sử dụng máy tính để bàn thông thường (chưa nói đến một điện thoại di động), dự kiến sẽ mất tiền. Thật vậy, để tính toán một khối mới bằng một máy tính thông thường, chi phí dự kiến của lượng điện cần thiết để cung cấp năng lượng cho quá trình tính toán vượt quá phần thưởng dự kiến. Chỉ sử dụng nhóm máy tính được chế tạo đặc biệt (không làm gì khác ngoài việc “khai thác các khối mới”), một có thể mong đợi kiếm được lợi nhuận bằng cách tạo ra các khối mới. Theo đó, ngày nay trên thực tế có hai các lớp người dùng riêng biệt: người dùng thông thường, những người chỉ thực hiện thanh toán và các nhóm khai thác chuyên dụng, chỉ tìm kiếm các khối mới. Do đó, không có gì ngạc nhiên khi tính đến thời điểm hiện tại, tổng sức mạnh tính toán của khối thế hệ chỉ nằm trong năm nhóm. Trong những điều kiện như vậy, giả định rằng phần lớn sức mạnh tính toán trung thực sẽ trở nên kém tin cậy hơn. Vấn đề kỹ thuật 3: Sự mơ hồ Trong Bitcoin, blockchain không nhất thiết phải là duy nhất. Quả thực phần mới nhất của nó thường phân nhánh: blockchain có thể là —say— B1, . . . , Bk, B′ k+1, B′ k+2, theo một người dùng và B1, . . . , Bk, B′′ k+1, B′′ k+2, B′′ k+3 theo người dùng khác. Chỉ sau vài khối có được thêm vào chuỗi, liệu người ta có thể chắc chắn một cách hợp lý rằng k + 3 khối đầu tiên sẽ giống nhau không? cho tất cả người dùng. Vì vậy, người ta không thể dựa ngay vào các khoản thanh toán có trong khối cuối cùng của chuỗi. Sẽ khôn ngoan hơn nếu chờ xem liệu khối này có đủ sâu trong blockchain và do đó đủ ổn định. Riêng biệt, các mối lo ngại về thực thi pháp luật và chính sách tiền tệ cũng đã được nêu ra về Bitcoin.1 1.2 Algorand, Tóm tắt lại Cài đặt Algorand hoạt động trong môi trường rất khắc nghiệt. Tóm lại, (a) Môi trường không được phép và được phép. Algorand hoạt động hiệu quả và an toàn ngay cả trong một môi trường hoàn toàn không được phép, nơi nhiều người dùng được phép tham gia một cách tùy ý hệ thống bất kỳ lúc nào mà không cần kiểm tra hay cho phép dưới bất kỳ hình thức nào. Tất nhiên, Algorand hoạt động thậm chí còn tốt hơn trong môi trường được phép. 1Tính ẩn danh (giả) được cung cấp bởi các khoản thanh toán Bitcoin có thể bị lạm dụng để rửa tiền và/hoặc tài trợ của các cá nhân tội phạm hoặc các tổ chức khủng bố. Tiền giấy hoặc vàng miếng truyền thống, về nguyên tắc mang lại sự hoàn hảo tính ẩn danh, sẽ đặt ra thách thức tương tự, nhưng tính chất vật lý của các loại tiền tệ này làm chậm tiền một cách đáng kể. chuyển giao, để cho phép các cơ quan thực thi pháp luật giám sát ở một mức độ nào đó. Khả năng “in tiền” là một trong những quyền lực cơ bản của một quốc gia. Do đó, về nguyên tắc, khối lượng lớn việc áp dụng một đồng tiền thả nổi độc lập có thể hạn chế quyền lực này. Tuy nhiên, hiện tại, Bitcoin còn lâu mới trở thành hiện thực. một mối đe dọa đối với các chính sách tiền tệ của chính phủ, và do các vấn đề về khả năng mở rộng của nó, có thể không bao giờ có.(b) Môi trường rất bất lợi. Algorand chống lại một Kẻ thù rất mạnh, kẻ có thể (1) ngay lập tức làm hư hỏng bất kỳ người dùng nào anh ta muốn, vào bất kỳ lúc nào anh ta muốn, với điều kiện là, trong một môi trường không được phép, 2/3 số tiền trong hệ thống thuộc về người dùng trung thực. (Trong một môi trường được phép, bất kể tiền bạc, chỉ cần 2/3 số người dùng trung thực là đủ.) (2) hoàn toàn kiểm soát và phối hợp hoàn hảo tất cả những người dùng tham nhũng; và (3) lên lịch gửi tất cả tin nhắn, với điều kiện mỗi tin nhắn được gửi bởi người dùng trung thực tiếp cận 95% người dùng trung thực trong thời gian \(\lambda\)m, điều này chỉ phụ thuộc vào kích thước của m. Thuộc tính chính Bất chấp sự hiện diện của kẻ thù hùng mạnh của chúng ta, trong Algorand • Khối lượng tính toán cần thiết là tối thiểu. Về cơ bản, bất kể có bao nhiêu người dùng có trong hệ thống, mỗi người trong số 1500 người dùng phải thực hiện tối đa vài giây tính toán. • Khối mới được tạo trong vòng chưa đầy 10 phút và trên thực tế sẽ không bao giờ rời khỏi blockchain. Ví dụ, theo kỳ vọng, thời gian để tạo khối theo phương án đầu tiên sẽ ít hơn hơn Λ + 12,4\(\lambda\), trong đó Λ là thời gian cần thiết để truyền một khối, trong tin đồn ngang hàng thời trang, bất kể kích thước khối nào người ta có thể chọn và \(\lambda\) là thời gian để truyền 1.500 thông điệp 200Blong. (Vì trong một hệ thống phi tập trung thực sự, Λ về cơ bản là độ trễ nội tại, trong Algorand yếu tố hạn chế trong việc tạo khối là tốc độ mạng.) Phương án thứ hai có thực sự đã được thử nghiệm bằng thực nghiệm ( bởi ?), cho thấy rằng một khối được tạo ra trong vòng chưa đầy 40 giây. Ngoài ra, blockchain của Algorand chỉ có thể phân nhánh với xác suất không đáng kể (tức là ít hơn một trong một nghìn tỷ), và do đó người dùng có thể chuyển tiếp các khoản thanh toán có trong một khối mới ngay khi khối xuất hiện. • Mọi quyền lực đều thuộc về chính người sử dụng. Algorand là hệ thống truy cập phân tán. Đặc biệt, không có thực thể ngoại sinh nào (như “thợ mỏ” trong Bitcoin), có thể kiểm soát giao dịch nào được công nhận. Kỹ thuật của Algorand. 1. Nghị định thư Thỏa thuận Byzantine mới và nhanh chóng. Algorand tạo khối mới thông qua một giao thức thỏa thuận Byzantine (BA) nhị phân, truyền tin nhắn, mật mã mới, BA⋆. Giao thức BA⋆không chỉ đáp ứng một số tính chất bổ sung (mà chúng ta sẽ sớm thảo luận) mà còn rất nhanh. Nói một cách đại khái, phiên bản đầu vào nhị phân của nó bao gồm một vòng lặp 3 bước, trong đó người chơi sẽ gửi một nhắn tin cho tất cả người chơi khác. Được thực hiện trong một mạng hoàn chỉnh và đồng bộ, với nhiều hơn 2/3 số người chơi trung thực, với xác suất > 1/3, sau mỗi vòng lặp, giao thức kết thúc bằng thỏa thuận. (Chúng tôi nhấn mạnh rằng giao thức BA⋆thỏa mãn định nghĩa ban đầu của thỏa thuận Byzantine của Pease, Shostak và Lamport [31] mà không có bất kỳ sự suy yếu nào.) Algorand tận dụng giao thức BA nhị phân này để đạt được thỏa thuận trong các giao tiếp khác nhau của chúng ta mô hình, trên mỗi khối mới. Khối đã thỏa thuận sau đó được chứng nhận, thông qua một số lượng quy định chữ ký số của người xác minh thích hợp và được truyền bá qua mạng. 2. Sắp xếp bằng mật mã. Mặc dù rất nhanh nhưng giao thức BA⋆ sẽ được hưởng lợi nhiều hơn tốc độ khi được chơi bởi hàng triệu người dùng. Theo đó, Algorand chọn người chơi của BA⋆ làmmột tập hợp con nhỏ hơn nhiều của tập hợp tất cả người dùng. Để tránh một hình thức tập trung quyền lực khác vấn đề, mỗi khối Br mới sẽ được xây dựng và thống nhất, thông qua việc thực thi BA⋆ mới, bởi một bộ xác minh được chọn riêng biệt, SV r. Về nguyên tắc, việc chọn một bộ như vậy có thể khó như chọn Br trực tiếp. Chúng tôi giải quyết vấn đề tiềm ẩn này bằng cách tiếp cận mà chúng tôi gọi là, bao gồm gợi ý sâu sắc của Maurice Herlihy, phân loại bằng mật mã. Sắp xếp là việc thực hành lựa chọn các quan chức một cách ngẫu nhiên từ một nhóm lớn các cá nhân đủ điều kiện [6]. (Đã thực hành phân loại qua nhiều thế kỷ: ví dụ, bởi các nước cộng hòa Athens, Florence và Venice. Trong tư pháp hiện đại hệ thống, lựa chọn ngẫu nhiên thường được sử dụng để chọn bồi thẩm đoàn. Lấy mẫu ngẫu nhiên cũng đã được thực hiện gần đây được ủng hộ cho các cuộc bầu cử bởi David Chaum [9].) Tất nhiên, trong một hệ thống phi tập trung, việc chọn các đồng tiền ngẫu nhiên cần thiết để chọn ngẫu nhiên các thành viên của mỗi bộ xác minh SV r là vấn đề. Do đó, chúng tôi sử dụng mật mã để chọn từng bộ xác minh, từ tập hợp tất cả người dùng, theo cách được đảm bảo là tự động (tức là không yêu cầu trao đổi tin nhắn) và ngẫu nhiên. Về bản chất, chúng tôi sử dụng chức năng mật mã để tự động xác định, từ khối trước đó Br−1, người dùng, người lãnh đạo, chịu trách nhiệm đề xuất khối Br mới và bộ xác minh SV r, trong phí để thống nhất khối do người đứng đầu đề xuất. Vì người dùng độc hại có thể ảnh hưởng thành phần của Br−1 (ví dụ: bằng cách chọn một số khoản thanh toán của nó), chúng tôi đặc biệt xây dựng và sử dụng đầu vào bổ sung để chứng minh rằng khối dẫn đầu cho khối thứ r và bộ xác minh SV r thực sự là được chọn ngẫu nhiên. 3. Số lượng (Hạt giống) Qr. Chúng tôi sử dụng khối Br−1 cuối cùng trong blockchain để tự động xác định bộ xác minh tiếp theo và người lãnh đạo phụ trách xây dựng khối mới Anh. Thách thức với cách tiếp cận này là chỉ cần chọn một khoản thanh toán hơi khác một chút trong vòng trước, Đối thủ hùng mạnh của chúng ta giành được quyền kiểm soát to lớn đối với kẻ dẫn đầu tiếp theo. Kể cả nếu anh ấy chỉ kiểm soát 1/1000 người chơi/tiền trong hệ thống, anh ta có thể đảm bảo rằng tất cả các nhà lãnh đạo đều độc hại. (Xem Phần Trực giác 4.1.) Thử thách này là trọng tâm của tất cả các cách tiếp cận proof-of-stake, và theo hiểu biết tốt nhất của chúng tôi, cho đến nay, vấn đề này vẫn chưa được giải quyết thỏa đáng. Để đáp ứng thách thức này, chúng tôi cố tình xây dựng và liên tục cập nhật một hệ thống riêng biệt và cẩn thận. đại lượng xác định, Qr, được chứng minh là không những không thể đoán trước mà còn không bị ảnh hưởng bởi chúng ta Đối thủ mạnh mẽ. Chúng ta có thể coi Qr là hạt giống thứ r, vì chính từ Qr mà Algorand chọn, thông qua phân loại mật mã bí mật, tất cả người dùng sẽ đóng một vai trò đặc biệt trong việc tạo ra khối thứ r. 4. Phân loại mật mã bí mật và thông tin xác thực bí mật. Sử dụng ngẫu nhiên và rõ ràng khối cuối cùng hiện tại, Br-1, để chọn bộ xác minh và người lãnh đạo phụ trách việc xây dựng khối mới, Br, là chưa đủ. Vì Br−1 phải được biết trước khi tạo Br, đại lượng không ảnh hưởng cuối cùng Qr−1 chứa trong Br−1 cũng phải được biết. Theo đó, vì vậy là người xác minh và là người đứng đầu phụ trách tính toán khối Br. Vì vậy, Kẻ thù hùng mạnh của chúng ta có thể ngay lập tức làm hỏng tất cả chúng, trước khi họ tham gia vào bất kỳ cuộc thảo luận nào về Br, để có được toàn quyền kiểm soát khối mà họ chứng nhận. Để ngăn chặn vấn đề này, các nhà lãnh đạo (và thực tế là cả những người kiểm tra) bí mật tìm hiểu về vai trò của họ, nhưng có thể tính toán thông tin xác thực phù hợp, có khả năng chứng minh cho mọi người thấy rằng thực sự có vai trò đó. Khi nào một người dùng nhận ra một cách riêng tư rằng anh ta là người lãnh đạo khối tiếp theo, đầu tiên anh ta bí mật tập hợp khối mới được đề xuất của riêng mình, và sau đó phổ biến nó (để có thể được chứng nhận) cùng với khối của riêng mình thông tin xác thực. Bằng cách này, mặc dù Kẻ thù sẽ ngay lập tức nhận ra ai là người lãnh đạo tiếp theo chặn, và mặc dù anh ta có thể làm hỏng anh ta ngay lập tức, nhưng sẽ quá muộn để Kẻ thù có thể ảnh hưởng đến việc lựa chọn khối mới. Quả thực, anh không thể “gọi lại” lời nhắn của lãnh đạo nữahơn mức mà một chính phủ hùng mạnh có thể nhét lại vào trong chai một thông điệp được WikiLeaks lan truyền rộng rãi. Như chúng ta sẽ thấy, chúng ta không thể đảm bảo tính duy nhất của người lãnh đạo cũng như việc mọi người đều chắc chắn ai là người lãnh đạo. là, kể cả chính người lãnh đạo! Tuy nhiên, trong Algorand, tiến trình rõ ràng sẽ được đảm bảo. 5. Khả năng thay thế người chơi. Sau khi đề xuất một khối mới, người lãnh đạo cũng có thể “chết” (hoặc bị bị Kẻ thù làm hỏng), bởi vì công việc của anh ta đã hoàn thành. Tuy nhiên, đối với những người xác minh trong SV r, mọi thứ lại ít hơn đơn giản. Thật vậy, chịu trách nhiệm chứng nhận khối Br mới có đủ chữ ký, trước tiên họ phải thực hiện thỏa thuận Byzantine về khối do người lãnh đạo đề xuất. Vấn đề là ở chỗ, dù có hiệu quả đến đâu thì BA⋆ cũng yêu cầu nhiều bước và sự trung thực của > 2/3 số người chơi. Đây là một vấn đề, bởi vì, vì lý do hiệu quả, tập người chơi của BA⋆ chứa tập nhỏ SV r được chọn ngẫu nhiên trong tập hợp tất cả người dùng. Vì vậy, Kẻ thù hùng mạnh của chúng ta, mặc dù không thể làm hỏng 1/3 số người dùng, chắc chắn có thể làm hỏng tất cả thành viên của SV r! May mắn thay, chúng tôi sẽ chứng minh rằng giao thức BA⋆, được thực thi bằng cách truyền các thông báo theo kiểu ngang hàng, có thể thay thế được người chơi. Yêu cầu mới này có nghĩa là giao thức chính xác và đạt được sự đồng thuận một cách hiệu quả ngay cả khi mỗi bước của nó được thực hiện bởi một quy trình hoàn toàn mới và ngẫu nhiên và một tập hợp người chơi được lựa chọn độc lập. Do đó, với hàng triệu người dùng, mỗi nhóm nhỏ người chơi được liên kết với một bước của BA⋆có thể có phần giao trống với tập tiếp theo. Ngoài ra, các nhóm người chơi ở các bước BA⋆ khác nhau có thể sẽ có những cách chơi hoàn toàn khác nhau. hồng y. Hơn nữa, các thành viên của mỗi nhóm không biết nhóm người chơi tiếp theo sẽ là ai. được, và không bí mật vượt qua bất kỳ trạng thái nội bộ nào. Thuộc tính người chơi có thể thay thế thực sự rất quan trọng để đánh bại kẻ năng động và rất mạnh mẽ. Đối thủ mà chúng tôi dự tính. Chúng tôi tin rằng các giao thức trình phát có thể thay thế sẽ tỏ ra quan trọng trong nhiều bối cảnh và ứng dụng. Đặc biệt, chúng sẽ rất quan trọng để thực thi các giao thức con nhỏ một cách an toàn được nhúng trong một vũ trụ rộng lớn hơn gồm những người chơi với một kẻ thù năng động, kẻ có thể làm hỏng ngay cả một phần nhỏ trong tổng số người chơi, không khó khăn gì trong việc làm hư hỏng tất cả những người chơi trong những người chơi nhỏ hơn giao thức phụ. Một thuộc tính/kỹ thuật bổ sung: Sự trung thực lười biếng Một người dùng trung thực làm theo quy định của mình hướng dẫn, bao gồm cả việc trực tuyến và chạy giao thức. Vì Algorand chỉ có mức khiêm tốn yêu cầu tính toán và truyền thông, trực tuyến và chạy giao thức “trong nền” không phải là một sự hy sinh lớn lao. Tất nhiên, có một vài “sự vắng mặt” trong số những người chơi trung thực, như những do mất kết nối đột ngột hoặc cần khởi động lại, sẽ tự động được chấp nhận (vì chúng tôi luôn có thể coi số ít người chơi như vậy là có ác ý tạm thời). Tuy nhiên, chúng ta hãy chỉ ra Algorand đó có thể được điều chỉnh một cách đơn giản để hoạt động trong một mô hình mới, trong đó những người dùng trung thực sẽ trở thành hầu hết thời gian ngoại tuyến. Mô hình mới của chúng tôi có thể được giới thiệu một cách không chính thức như sau. Sự trung thực lười biếng. Nói một cách đại khái, một người dùng i lười biếng nhưng trung thực nếu (1) anh ta tuân theo mọi quy định của mình hướng dẫn, khi anh ta được yêu cầu tham gia vào giao thức, và (2) anh ta được yêu cầu tham gia hiếm khi tham gia vào giao thức và có thông báo trước phù hợp. Với quan niệm thoải mái như vậy về tính trung thực, chúng ta có thể càng tin tưởng hơn rằng những người trung thực sẽ sẵn sàng khi chúng tôi cần và Algorand đảm bảo rằng, trong trường hợp này, Hệ thống hoạt động an toàn ngay cả khi tại một thời điểm nhất định, phần lớn những người chơi tham gia đều có ác ý.1.3 Công việc liên quan chặt chẽ Các phương pháp tiếp cận bằng chứng công việc (như [29] và [4] được trích dẫn) khá trực quan với phương pháp của chúng tôi. Các các phương pháp tiếp cận dựa trên thỏa thuận Byzantine truyền thông điệp hoặc khả năng chịu lỗi Byzantine thực tế (như [8] được trích dẫn). Thật vậy, các giao thức này không thể chạy giữa một tập hợp tất cả người dùng và không thể, trong mô hình của chúng tôi, được giới hạn ở một nhóm người dùng nhỏ phù hợp. Trên thực tế, kẻ thù hùng mạnh của chúng ta ngay lập tức làm hỏng tất cả người dùng có liên quan đến một nhóm nhỏ bị buộc tội thực sự chạy giao thức BA. Cách tiếp cận của chúng tôi có thể được coi là có liên quan đến bằng chứng cổ phần [2], theo nghĩa là “quyền lực” của người dùng trong việc xây dựng khối tỷ lệ thuận với số tiền họ sở hữu trong hệ thống (ngược lại với —say— với số tiền họ đã bỏ vào “ký quỹ”). Bài báo gần nhất với chúng tôi là Mô hình đồng thuận buồn ngủ của Pass và Shi [30]. Để tránh yêu cầu tính toán nặng nề trong cách tiếp cận proof-of-work, bài viết của họ dựa vào (và vui lòng phần ghi công) Phân loại mật mã bí mật của Algorand. Với điểm chung quan trọng này, một số sự khác biệt đáng kể tồn tại giữa các bài báo của chúng tôi. Đặc biệt, (1) Cài đặt của họ chỉ được cho phép. Ngược lại, Algorand cũng là một hệ thống không được phép. (2) Họ sử dụng giao thức kiểu Nakamoto và do đó thường xuyên phân tách blockchain của họ. Mặc dù phân phối proof-of-work, trong giao thức của họ, một nhà lãnh đạo được lựa chọn bí mật sẽ được yêu cầu kéo dài thời gian hợp lệ lâu nhất (theo nghĩa phong phú hơn) blockchain. Vì vậy, việc fork là điều không thể tránh khỏi và người ta phải chờ đợi điều đó. khối này đủ “sâu” trong chuỗi. Quả thực, để đạt được mục tiêu của mình trước một đối thủ có khả năng sửa đổi thích ứng, chúng yêu cầu một khối có độ sâu poly(N), trong đó N đại diện cho tổng số người dùng trong hệ thống. Lưu ý rằng, ngay cả khi giả sử rằng một khối có thể được tạo ra trong một phút, nếu có N = 1 triệu người dùng thì người ta sẽ phải đợi khoảng 2 triệu năm để một khối có độ sâu N là 2 và trong khoảng 2 năm để một khối có độ sâu N. Ngược lại, Algorand của blockchain chỉ phân nhánh với xác suất không đáng kể, ngay cả khi Đối thủ tham nhũng người dùng ngay lập tức và thích ứng, đồng thời có thể tin cậy ngay vào các khối mới của nó. (3) Họ không xử lý các thỏa thuận Byzantine riêng lẻ. Theo một nghĩa nào đó, họ chỉ đảm bảo “sự đồng thuận cuối cùng về một chuỗi giá trị ngày càng tăng”. Của họ là một giao thức sao chép trạng thái, đúng hơn là hơn BA và không thể được sử dụng để đạt được thỏa thuận Byzantine về giá trị lợi ích riêng lẻ. Ngược lại, Algorand cũng chỉ có thể được sử dụng một lần, nếu muốn, để cho phép hàng triệu người dùng nhanh chóng đạt được thỏa thuận Byzantine về một giá trị quan tâm cụ thể. (4) Chúng yêu cầu đồng hồ được đồng bộ hóa yếu. Tức là đồng hồ của tất cả người dùng đều bị lệch một khoảng thời gian nhỏ δ. Ngược lại, trong Algorand, đồng hồ chỉ cần có (về cơ bản) cùng một “tốc độ”. (5) Giao thức của họ hoạt động với những người dùng lười biếng nhưng trung thực hoặc với phần lớn người dùng trực tuyến trung thực. Họ vui lòng ghi nhận Algorand vì đã nêu lên vấn đề người dùng trung thực ngoại tuyến hàng loạt và vì đưa ra mô hình trung thực lười biếng để đáp lại. Giao thức của họ không chỉ hoạt động ở chế độ lười biếng mô hình trung thực mà còn trong mô hình buồn ngủ đối nghịch của họ, nơi đối thủ chọn người dùng nào trực tuyến và ngoại tuyến, miễn là phần lớn người dùng trực tuyến luôn trung thực.2 2 Phiên bản gốc của bài báo của họ thực ra chỉ coi tính bảo mật trong mô hình đối lập buồn ngủ của họ. các phiên bản gốc của Algorand, trước phiên bản của họ, cũng được dự tính rõ ràng với giả định rằng phần lớn nhất định của Người chơi trực tuyến luôn trung thực, nhưng rõ ràng đã loại trừ nó khỏi việc xem xét, ủng hộ mô hình trung thực lười biếng. (Ví dụ: nếu tại một thời điểm nào đó, một nửa số người dùng trung thực chọn chuyển sang chế độ ngoại tuyến thì phần lớn người dùng sẽ trực tuyến rất có thể độc hại. Vì vậy, để ngăn chặn điều này xảy ra, Kẻ thù phải ép buộc phần lớn lực lượng của mình những người chơi bị mua chuộc cũng chuyển sang ngoại tuyến, điều này rõ ràng là đi ngược lại lợi ích của chính anh ta.) Lưu ý rằng một giao thức có đa số của những người chơi lười biếng nhưng trung thực chỉ hoạt động tốt nếu phần lớn người dùng trực tuyến luôn có ác ý. Điều này là như vậy, bởi vì một số lượng vừa đủ những người chơi trung thực, biết rằng họ sẽ đóng vai trò quan trọng vào một thời điểm hiếm hoi nào đó, sẽ bầu không được ngoại tuyến trong những thời điểm đó và họ cũng không thể bị Kẻ thù buộc phải ngoại tuyến, vì hắn không biết ai là người những người chơi trung thực quan trọng có thể là.(6) Họ yêu cầu đa số trung thực đơn giản. Ngược lại, phiên bản hiện tại của Algorand yêu cầu đa số trung thực là 2/3. Một bài báo khác gần gũi với chúng tôi là Ouroboros: Giao thức chuỗi khối bằng chứng cổ phần được chứng minh là an toàn, của Kiayias, Russell, David và Oliynykov [20]. Hệ thống của họ cũng xuất hiện sau hệ thống của chúng tôi. Nó cũng sử dụng phương pháp phân loại bằng phương pháp mật mã để loại bỏ bằng chứng công việc theo cách có thể chứng minh được. Tuy nhiên, họ một lần nữa, hệ thống là một giao thức kiểu Nakamoto, trong đó việc phân nhánh là không thể tránh khỏi và thường xuyên. (Tuy nhiên, trong mô hình của họ, các khối không cần sâu như mô hình đồng thuận buồn ngủ.) Hơn nữa, hệ thống của họ dựa trên các giả định sau: theo lời của chính các tác giả, “(1) mạng có tính đồng bộ cao, (2) phần lớn các bên liên quan được lựa chọn luôn sẵn sàng khi cần thiết để tham gia vào từng kỷ nguyên, (3) các bên liên quan không ngoại tuyến trong thời gian dài, (4) khả năng thích ứng của tham nhũng phải chịu một độ trễ nhỏ được đo bằng vòng tuyến tính theo tham số bảo mật.” Ngược lại, Algorand, với xác suất áp đảo, không phân nhánh và không dựa vào bất kỳ giả định nào trong số 4 giả định này. Đặc biệt, trong Algorand, Kẻ thù có thể ngay lập tức làm hỏng những người dùng mà anh ta muốn kiểm soát.
準備事項
2.1 暗号化プリミティブ 理想的なハッシュ。 効率的に計算可能な暗号関数 hash を使用します。 任意の長さの文字列を固定長のバイナリ文字列にマッピングします。長い伝統を受け継ぎ、私たちはモデルを作ります。 H はランダムな oracle であり、基本的には考えられる各文字列 s をランダムにマッピングする関数です。 選択した長さの独立して選択された (そして固定された) バイナリ文字列 H(s)。 この論文では、H の出力は 256 ビット長です。確かに、そのような長さは、 システムの効率性と、システムを安全にするのに十分な長さ。たとえば、H に衝突耐性を持たせたいとします。つまり、H(x) = H(y) となる 2 つの異なる文字列 x と y を見つけるのは難しいはずです。 H が 256 ビット長の出力を持つランダムな oracle である場合、そのような文字列のペアを見つけることは実際に 難しい。 (誕生日のパラドックスに頼ってランダムに試すと、2256/2 = 2128 が必要になります。 試練。) デジタル署名。 デジタル署名により、ユーザーは相互に情報を認証できます。 秘密鍵を一切共有せずに。 デジタル署名スキームは 3 つの高速な構成で構成されます。 アルゴリズム: 確率的鍵生成 G、署名アルゴリズム S、および検証アルゴリズム V。 十分に大きな整数であるセキュリティ パラメータ k が与えられると、ユーザー i は G を使用して次のペアを生成します。 k ビット鍵 (つまり、文字列): 「公開」鍵 pki と、対応する「秘密」署名鍵 Ski です。重要なのは、 公開鍵は、対応する秘密鍵を「裏切る」ことはありません。つまり、pki の知識があったとしても、いいえ 私以外の 1 人は、天文学的な時間未満でスキーを計算できます。 ユーザー i は、ski を使用してメッセージにデジタル署名します。考えられる各メッセージ (バイナリ文字列) m、i について、最初に hashes m を実行し、入力 H(m) と Ski に対してアルゴリズム S を実行して、k ビット文字列を生成します。 sigpki(m) \(\triangleq\) S(H(m)、スキー板) .3 3 H は衝突耐性があるため、1 つに署名することによって別の署名に「誤って署名」することは事実上不可能です。 メッセージm'。バイナリ文字列 sigpki(m) は、m (pki を基準とした) の i のデジタル署名と呼ばれ、次のようになります。 公開鍵 pki がコンテキストから明らかな場合は、より簡単に sigi(m) で表されます。 pki を知っている人は誰でも、i によって生成されたデジタル署名を検証するためにそれを使用できます。具体的には、 入力 (a) プレーヤー i の公開鍵 pki、(b) メッセージ m、および (c) 文字列 s、つまり i の主張 メッセージ m のデジタル署名に対して、検証アルゴリズム V は YES または NO を出力します。 デジタル署名スキームに必要なプロパティは次のとおりです。 1. 正当な署名は常に検証されます。s = sigi(m) の場合、V (pki, m, s) = Y ES;そして 2. デジタル署名は偽造が困難です。スキーの知識がなければ、そのような文字列を見つけるのに時間がかかります。 i によって署名されていないメッセージ m の場合、V (pki, m, s) = Y ES は天文学的な長さになります。 (Goldwasser、Micali、Rivest [17] の強力なセキュリティ要件に従って、これは当てはまります たとえ他のメッセージの署名を取得できたとしても。) したがって、他の人が自分に代わってメッセージに署名することを防ぐために、プレーヤー i は自分のメッセージを保持しなければなりません。 署名キー スキー シークレット (そのため「秘密キー」という用語)、および誰でもメッセージを検証できるようにするため 彼は署名していますが、私は彼の鍵 pki (そのため「公開鍵」という用語が使われています) を公開することに興味があります。 一般に、メッセージ m は、その署名 sigi(m) からは取得できません。実質的に取引するために 概念的に便利な「検索可能性」特性を満たすデジタル署名を使用します(つまり、 署名者とメッセージが署名から簡単に計算できることを保証します。 SIGpki(m) = (i, m, sigpki(m)) そして SIGi(m) = (i, m, sigi(m)) (pki がクリアの場合)。 ユニークなデジタル署名。 また、次を満たすデジタル署名スキーム (G、S、V ) も考慮します。 次の追加プロパティ。 3. 独自性。次のような文字列 pk'、m、s、s' を見つけるのは困難です。 s̸= s′ そして V (pk', m, s) = V (pk', m, s') = 1。 (一意性プロパティは、正当に生成されていない文字列 pk' にも当てはまります。 公開鍵。 ただし、特に、一意性のプロパティは、次のことを意味します。 公開鍵 pk と一致する秘密鍵 sk を計算するために鍵生成器 G を指定し、 したがって、SK は、2 つの異なるデジタルを見つけることも本質的に不可能であることを知っていました。 pk に関連する同じメッセージの署名。) 備考 • 固有の署名から検証可能なランダム関数まで。 デジタルと比較して 一意性プロパティを持つ署名スキーム、マッピング m \(\to\) H(sigi(m)) に関連付けられます。 考えられる各文字列 m、ランダムに選択された一意の 256 ビット文字列、およびこの正確性 マッピングは、署名 sigi(m) が与えられると証明できます。 つまり、本質的に一意性プロパティを満たす理想的な hashing およびデジタル署名スキームです。 導入されたように、検証可能なランダム関数の基本的な実装を提供します。 ミカリ、ラビン、ヴァダン [27]。 (元の実装は必然的により複雑でしたが、 なぜなら、彼らは理想的なhashingに依存していなかったからです。)• デジタル署名に対する 3 つの異なるニーズ。 Algorand では、ユーザーはデジタルに依存しています の署名 (1) i 自身の支払いを認証する。このアプリケーションでは、キーは「長期」(つまり、 長期間にわたって多くのメッセージに署名する)、通常の署名スキームから来ています。 (2) i がラウンド r のいくつかのステップで行動する資格があることを証明する資格情報を生成する。ここで、 キーは長期にわたる可能性がありますが、一意性プロパティを満たすスキームから取得する必要があります。 (3) i が行動する各ステップで送信するメッセージを認証する。 ここで、キーは 一時的 (つまり、最初の使用後に破棄される) ですが、通常の署名スキームに由来する可能性があります。 • 低コストの簡素化。簡単にするために、各ユーザー i が単一の長期キーを持つことを想定しています。したがって、そのようなキーは、一意性を持つ署名スキームから取得されなければなりません。 財産。このような単純さにより、計算コストは小さくなります。通常、実際、ユニークなデジタル 署名は、通常の署名よりも作成および検証に若干のコストがかかります。 2.2 理想的な公開台帳 Algorand は、理想的な公開台帳に基づいて、次の支払いシステムを模倣しようとしています。 1. 初期ステータス。お金は個々の公開鍵 (非公開で生成され、 ユーザーが所有します)。 pk1、. 。 。 、pkjが初期公開鍵であり、a1、. 。 。 、aj それぞれの 初期金額単位の場合、初期ステータスは次のようになります。 S0 = (pk1, a1), . 。 。 、 (pkj、aj) 、 それはシステム内の常識であると考えられています。 2. 支払い。 pk を現在 \(\geq\)0 の通貨単位を持つ公開鍵とし、pk' を別の公開鍵とします。 key、および a' は a 以下の非負の数です。したがって、(有効な) 支払い \(\wp\) はデジタルです。 pk を基準として、pk から pk' への a' 通貨単位の移動を指定する署名 いくつかの追加情報とともに。記号では、 \(\wp\)= SIGpk(pk, pk′, a′, I, H(I)), ここで、I は、有用ではあるが機密ではないとみなされる追加情報を表します (例: 時間) 情報および支払い識別子)、および機密とみなされる追加情報(例: 支払いの理由、場合によってはPKとPK'の所有者の身元など)。 pk (またはその所有者) を支払者、各 pk' (またはその所有者) を受取人、a' を受取人と呼びます。 お支払い金額\(\wp\)。 支払いによる無料参加。ユーザーはいつでも好きなときにシステムに参加できることに注意してください。 独自の公開鍵/秘密鍵ペアを生成します。したがって、以下に現れる公開鍵 pk' は、 上記の支払い\(\wp\)は、お金を「所有」したことのない新しく生成された公開鍵である可能性があります。 前に。 3. 魔法の台帳。理想化されたシステムでは、すべての支払いは有効であり、改ざん防止された状態で表示されます。 誰でも見られるように「空に掲載」された一連の支払いのリスト L 個: L = PAY 1、PAY 2、. 。 。 、各ブロック PAY r+1 は、ブロックの出現以降に行われたすべての支払いのセットで構成されます。 支払い r.理想的なシステムでは、一定 (または有限) 時間が経過すると、新しいブロックが表示されます。 議論。 • より一般的な支払いと未使用のトランザクション出力。 より一般的には、公開鍵の場合、 pk が金額 a を所有している場合、pk の有効な支払い\(\wp\)により金額 a' を転送できます。 1、a' 2、。 。 、、 それぞれキー pk' に 1、PK' 2、。 。 .、Pである限り じゃぁ j \(\leq\) a。 Bitcoin および同様のシステムでは、公開鍵 pk が所有するお金は別個に分離されます。 金額、および pk によって行われた支払い \(\wp\) は、そのような分離された金額 a を全額送金しなければなりません。 pk が a の a' < a の部分のみを別のキーに転送したい場合は、 別のキー (場合によっては pk 自体) への、未使用のトランザクション出力のバランス。 Algorand は、分離された量を持つキーでも機能します。ただし、そこに集中するためには、 Algorand には新しい側面があるため、よりシンプルな支払い形式に固執するほうが概念的には簡単です および単一の金額が関連付けられたキー。 • 現在のステータス。理想化されたスキームは、現在の状況に関する情報を直接提供しません。 システムのステータス (つまり、各公開鍵がどのくらいの通貨単位を持っているか)。この情報 マジックレジャーから推測可能です。 理想的なシステムでは、アクティブなユーザーが最新のステータス情報を継続的に保存および更新し、 そうしないと、最初から、または最後に作成したものから再構築する必要があります。 それを計算しました。 (このペーパーの次のバージョンでは、Algorand を拡張して、 ユーザーが現在のステータスを効率的に再構築できるようになります。) • セキュリティと「プライバシー」。 デジタル署名により、誰も支払いを偽造できないことが保証されます。 別のユーザー。支払い \(\wp\) では、公開キーと金額は隠されませんが、機密情報は隠されません。 情報は私です。実際、\(\wp\) には H(I) のみが表示され、H は理想的な hash 関数であるため、H(I) はランダムな 256 ビット値であるため、自分が以下よりも優れていたことを把握する方法はありません。 単に推測するだけです。それでも、私が何であるかを証明するために(たとえば、支払いの理由を証明するために)、 支払者は I を明らかにするだけでよい。明らかにされた I の正しさは、H(I) を計算することによって検証できる。 そして、結果の値を\(\wp\)の最後の項目と比較します。実際、H は衝突耐性があるため、 H(I) = H(I') となる 2 番目の値 I' を見つけるのは困難です。 2.3 基本的な概念と表記法 キー、ユーザー、所有者 特に指定がない限り、各公開キー (略して「キー」) は長期にわたり、一意性特性を持つデジタル署名スキームに関連付けられます。公開鍵 i が結合します すでにシステム内にある別の公開鍵 j が i に支払いを行うとき、システム。 色については、鍵を擬人化します。キー i を「彼」と呼び、私は正直である、送信すると言う ユーザーはキーと同義です。キーを区別したいとき 所有者を表す場合、それぞれ「デジタル キー」と「所有者」という用語を使用します。 許可のないシステムと許可されたシステム。 デジタルキーが無料であれば、システムはパーミッションレスです いつでも参加でき、所有者は複数のデジタルキーを所有できます。それ以外の場合は許可されています。ユニークな表現 Algorand の各オブジェクトには固有の表現があります。特に、 各集合 {(x, y, z, . . .) : x \(\in\)X, y \(\in\)Y, z \(\in\)Z, ... 。 .} は、事前に指定された方法で順序付けされます。例: first 辞書順に x に、次に y にというように。 同速度クロック グローバル クロックはありません。むしろ、各ユーザーが独自のクロックを持っています。ユーザークロック いかなる方法でも同期する必要はありません。ただし、それらはすべて同じ速度であると仮定します。 たとえば、ユーザー i の時計では午後 12 時ですが、時計によれば午後 2 時 30 分である可能性があります。 他のユーザー j の時計ですが、i の時計では 12:01 になるはずですが、i の時計では 2:31 になります。 Jの時計に。つまり、「1 分はどのユーザーにとっても同じ (十分に、本質的に同じ)」ということです。 ラウンド Algorand は、論理単位 r = 0、1、... で構成されます。 。 .、ラウンドと呼ばれます。 私たちはラウンドを示すために一貫して上付き文字を使用します。非数値量 Q であることを示すには (文字列、公開鍵、セット、デジタル署名など) はラウンド r を指します。単純に Qr と書きます。 Q が (数値として解釈可能なバイナリ文字列ではなく) 本物の数値である場合にのみ、 シンボル r が Q の指数として解釈されないように、Q(r) と書きます。 ラウンド r > 0 (の開始時) では、すべての公開鍵のセットは PKr で、システムのステータスは次のようになります。 シニア = n 私、a(r) 私、。 。 。 : i \(\in\)PKro 、 ここで、a(r) 私は は公開鍵 i に利用できる金額です。 PKr は次から推定できることに注意してください。 Sr であり、その Sr は各公開鍵 i の他のコンポーネントを指定することもできます。 ラウンド 0 の場合、PK0 は初期公開鍵のセット、S0 は初期ステータスです。 PK0 と S0 はシステムの常識であると想定されます。簡単にするために、ラウンド r の開始時は次のようになります。 PK1、. 。 。 、PKrおよびS1、. 。 。 、Sr. ラウンド r では、システムのステータスが Sr から Sr+1 に遷移します。象徴的には、 ラウンド r: Sr −→ Sr+1。 支払い Algorand では、ユーザーは継続的に支払いを行います (そして、その支払いを方法で広めます) セクション 2.7 で説明されています)。ユーザー i \(\in\)PKr の支払い \(\wp\) は、同じ形式とセマンティクスを持ちます。 理想的なシステムのように。つまり、 \(\wp\)= SIGi(i, i', a, I, H(I)) 。 支払い \(\wp\) は、(1) その金額が次の場合にラウンド r (略してラウンド R 支払い) で個別に有効になります。 a は a(r) 以下です i 、および (2) r' < r の場合、公式の給与セット PAY r' には表示されません。 (以下で説明するように、2 番目の条件は、\(\wp\) がまだ有効になっていないことを意味します。 i のラウンド r 支払いのセットは、その金額の合計が最大でも a(r) である場合、集合的に有効です。 私は。 給与セット ラウンド r ペイセット P は、各ユーザー i に対して次のようなラウンド r 支払いのセットです。 P の i のうち (おそらくなし) は、集合的に有効です。すべてのラウンド r のペイセットのセットは PAY(r) です。ラウンドR ペイセット P のスーパーセットがラウンド r ペイセットでない場合、ペイセット P は最大になります。 実際に、支払い \(\wp\) がラウンド \(\rho\) 、 \(\wp\)= SIGi(\(\rho\), i, i', a, I, H(I)) を指定することを提案します。 また、一部の固定非負整数 k については、[\(\rho\), \(\rho\) + k] の外側のどの丸でも有効ではありません。4 4これにより、\(\wp\)が「有効」になったかどうかのチェックが簡素化されます(つまり、何らかのペイセットが有効かどうかの判断が簡素化されます) PAY r には\(\wp\)が含まれます。 k = 0、\(\wp\)= SIGi(r, i, i′, a, I, H(I)) 、および \(\wp\)/\(\in\)PAY r の場合、i は \(\wp\) を再送信する必要があります。公的給与セット ラウンド r ごとに、Algorand が (後述する方法で) 公的に選択します。 単一の(おそらく空の)ペイセット、PAY r、ラウンドの公式ペイセット。 (本質的に、PAY r は 「実際に」起こったラウンドアール支払い。) 理想的なシステム (および Bitcoin) と同様、(1) 新しいユーザー j がシステムに入る唯一の方法 所定のラウンド r の公式給与セット PAY r に属する支払いの受取人となること。そして (2) PAY r は、現在のラウンド Sr のステータスから次のラウンド Sr+1 のステータスを決定します。 象徴的に言えば、 PAY r : Sr −→Sr+1。 具体的には、 1. ラウンド r + 1 の公開鍵のセット、PKr+1 は、PKr の和集合とすべての公開鍵のセットで構成されます。 PAY r の支払いで初めて表示される受取人キー。そして 2. 金額 a(r+1) 私は ユーザー i がラウンド r + 1 で所有するものは、ai(r) の合計です。 前回のラウンドで私が所有していた金額 (i ̸\(\in\)PKr の場合は 0)— と金額の合計 PAY r の支払いに従って i に支払われます。 まとめると、理想的なシステムと同様に、Sr+1 の各ステータスは以前の支払い履歴から推定できます。 支払い 0、. 。 。 、ペイr。 2.4 ブロックと実証済みのブロック Algorand0 では、ラウンド r に対応するブロック Br は以下を指定します。 r 自体。一連の支払い ラウンドr、PAY r;量 Qr (後述)、および前のブロック H(Br−1) の hash。 したがって、ある固定ブロック B0 から開始して、従来の blockchain が得られます。 B1 = (1, PAY 1, Q0, H(B0)), B2 = (2, PAY 2, Q1, H(B1)), B3 = (3, PAY 3, Q2, H(B2)), 。 。 。 Algorand では、ブロックの信頼性は実際には別の情報によって保証されます。 「ブロック証明書」CERT r。Br を証明済みブロック Br に変換します。したがって、マジックレジャーは、 実証済みのブロックのシーケンスによって実装されます。 B1、B2、. 。 。 ディスカッション これから説明するように、CERT r は、H(Br) のデジタル署名のセットで構成されています。 SV r のメンバーの大多数、およびそれらのメンバーのそれぞれが実際に所属していることの証明 SVrへ。もちろん、証明書 CERT r をブロック自体に含めることもできますが、 概念的には分離しておいたほうがすっきりします)。 Bitcoin では、各ブロックは特別なプロパティを満たす必要があります。つまり、「 暗号パズル」により、ブロック生成の計算量が増加し、フォークの両方が避けられなくなります。 そして珍しくありません。対照的に、Algorand の blockchain には 2 つの主な利点があります。 最小限の計算で済み、圧倒的に高い確率でフォークしません。各ブロック Bi は blockchain に入るとすぐに安全に最終的になります。2.5 許容可能な失敗確率 Algorand の安全性を分析するには、確率 F を指定します。 何かが間違っていることを受け入れる(たとえば、検証者セット SV r が正当な多数派を持たない)。 暗号化 hash 関数 H の出力長の場合と同様、F もパラメーターです。 しかし、この場合と同様に、より直観的に理解するために、F を具体的な値に設定すると便利であることがわかります。 Algorand では、同時に十分なセキュリティを享受することが確かに可能であるという事実の把握 そして十分な効率性。 F が必要に応じて設定できるパラメータであることを強調するために、最初に それぞれ設定した第2の実施形態 F = 10−12 そして F = 10−18 。 ディスカッション 10−12 は実際には 1 兆分の 1 未満であることに注意してください。 私たちのアプリケーションでは F の選択が適切です。 10−12 は確率ではないことを強調しましょう。 これにより、敵対者は誠実なユーザーの支払いを偽造することができます。すべての支払いはデジタルで行われます したがって、適切なデジタル署名が使用されている場合、支払いが偽造される可能性は次のとおりです。 10−12 よりもはるかに低く、実際には本質的に 0 です。私たちが喜んで許容する悪い出来事 確率 F では、Algorand の blockchain がフォークします。 F と 1 分間のラウンドでは、Algorand の blockchain でフォークが発生する頻度は低いと予想されます。 (およそ) 190 万年に 1 回。対照的に、Bitcoin では、フォークが頻繁に発生します。 より要求の厳しい人は、F をより低い値に設定する場合があります。この目的のために、第2の実施形態では、 F を 10−18 に設定することを検討します。なお、ブロックが毎秒生成されると仮定すると、1018 ビッグバンから現在まで、宇宙がこれまでにかかった推定秒数 時間。したがって、F = 10−18 の場合、ブロックが 1 秒以内に生成される場合、その経過時間は次のようになります。 宇宙にフォークが見えます。 2.6 敵対的モデル Algorand は、非常に敵対的なモデルでも安全になるように設計されています。説明しましょう。 正直なユーザーと悪意のあるユーザー ユーザーは、プロトコルの指示をすべて遵守する場合、誠実であると言えます。 メッセージの送受信が完全に可能です。ユーザーは悪意のあるユーザーです (例: Byzantine、 分散コンピューティングの用語)、規定された指示から任意に逸脱できる場合。 敵対者 敵対者は、色で擬人化された効率的な (技術的には多項式時間の) アルゴリズムであり、いつでも、望むユーザーを即座に悪意のあるものにすることができます (主題) 破壊できるユーザー数の上限のみ)。 敵対者は、すべての悪意のあるユーザーを完全に制御し、完全に調整します。彼はあらゆる行動を起こす すべてのメッセージの送受信を含め、ユーザーに代わって、ユーザーが本来の目的から逸脱できるようにすることができます。 決められた指示を恣意的な方法で行うこと。または、単に破損したユーザーが送信しているものを隔離することもできます。 そしてメッセージを受信しています。ユーザー i が悪意があることを他の誰も自動的に学習しないことを明確にしましょう。 ただし、i の悪意は、敵対者が彼にとらせた行動によって明らかになる可能性があります。 しかし、この強力な敵は、 • 無制限の計算能力を持たないため、デジタル暗号化をうまく偽造することができません。 無視できる可能性を除いて、正直なユーザーの署名。そして• 正直なユーザー間のメッセージ交換にいかなる形でも干渉することはできません。 さらに、正直なユーザーを攻撃する彼の能力は、次の仮定のいずれかによって制限されます。 正直にお金の大部分を占める Honest Majority of Money (HMM) の連続体を考慮します。 仮定: つまり、非負の整数 k および実数 h > 1/2 について、 HHMk > h: すべてのラウンドで正直なユーザーは、r で全資金のうち h より大きい割合を所有していました。 ラウンド r −k のシステム。 議論。 すべての悪意のあるユーザーが自分の行動を完全に調整していると仮定します (あたかも制御されているかのように) 単一の存在、つまり敵対者による)はかなり悲観的な仮説です。完璧なコーディネートも 多くの人にとって達成は困難です。おそらく調整は別々のグループ内でのみ行われます 悪意のあるプレイヤーの。ただし、悪意のあるユーザーの調整のレベルについては確信が持てないため、 楽しめるかも知れませんが、後悔するよりは安全を確保した方が良いでしょう。 敵対者が密かに、動的に、即座にユーザーを破壊できると仮定すると、 悲観的。結局のところ、現実的には、ユーザーの操作を完全に制御するには時間がかかるはずです。 HMMk > h という仮定は、たとえば、ラウンド (平均) が実装された場合に次のことを意味します。 つまり、1 分以内に、特定のラウンドの資金の大部分が正当な手に残ることになります。 k = 120 の場合は少なくとも 2 時間、k = 10,000 の場合は少なくとも 1 週間。 HMM の仮定と以前のコンピューティング能力の正直多数に注意してください。 計算能力はお金で買えるので、仮定は次のような意味で関連しています。 悪意のあるユーザーが資金の大部分を所有している場合、彼らはコンピューティング能力の大部分を手に入れることができます。 2.7 コミュニケーションモデル 私たちは、メッセージの伝播、つまり「ピアツーピアのゴシップ」5が唯一の手段であると想定しています。 コミュニケーション。 一時的な仮定: ネットワーク全体でのメッセージのタイムリーな配信。 のために この文書の大部分では、伝播されたすべてのメッセージがほぼすべての誠実なユーザーに届くと想定しています。 タイムリーに。この仮定は、ネットワークを扱うセクション 10 で削除します。 自然発生または敵対的に誘発されたパーティション。 (これから見ていきますが、私たちは仮定するだけです ネットワークの接続された各コンポーネント内でのメッセージのタイムリーな配信。) (ネットワーク全体で) 伝播されたメッセージのタイムリーな配信をキャプチャする具体的な方法の 1 つは次のとおりです。 以下: すべての到達可能性 \(\rho\) > 95% およびメッセージ サイズ \(\mu\) \(\in\)Z+ に対して、次のような \(\lambda\) \(\rho\),\(\mu\) が存在します。 正直なユーザーが時間 t にμバイトのメッセージ m を伝播すると、 そして、時間 t + \(\lambda\) \(\rho\),μ までに、m は正直なユーザーの少なくとも一部 \(\rho\) に到達します。 5本質的に、Bitcoin のように、ユーザーがメッセージ m を伝播すると、すべてのアクティブ ユーザー i が初めて m を受信します。 適切な少数のアクティブなユーザー、つまり「隣人」をランダムかつ独立して選択し、そのユーザーに m を転送します。 おそらく彼が彼らから承認を受け取るまで。 m の伝播は、ユーザーが受信しない場合に終了します。 初めてのメートル。ただし、上記のプロパティは、別のユーザー/デポジトリなどによって最新の blockchain を取得するメカニズムを明示的かつ個別に想定しない限り、Algorand プロトコルをサポートできません。 実際、新しいブロック Br を構築するには、適切な検証者のセットがタイムリーにラウンド R を受信する必要があるだけではありません。 メッセージだけでなく、Br-1 と他のすべての以前のメッセージを知るために、前のラウンドのメッセージも表示されます。 ブロック。Br での支払いが有効かどうかを判断するために必要です。 以下の 代わりに仮定で十分です。 メッセージ伝播 (MP) の仮定: すべての \(\rho\) > 95% および \(\mu\) \(\in\)Z+ に対して、 \(\lambda\) \(\rho\),\(\mu\) が存在します。 つまり、すべての時間 t と、t −\(\lambda\) \(\rho\),μ より前に正直なユーザーによって伝播されたすべての μ バイトのメッセージ m について、 m は、時刻 t までに、正直なユーザーの少なくとも一部 \(\rho\) によって受信されます。 プロトコル Algorand ' は、実際には少数のユーザー (つまり、 Algorand ' のラウンドの指定されたステップで、(小さい) 規定サイズの別個のメッセージを伝播します。 そして、これらの指示を実行するために必要な時間を制限する必要があります。 MPを充実させることでこれを実現します 以下のような仮定。 すべての n、\(\rho\) > 95%、および \(\mu\) \(\in\)Z+ に対して、すべての時間 t およびすべての \(\mu\) バイトについて、次のような \(\lambda\)n,\(\rho\),\(\mu\) が存在します。 メッセージm1、. 。 。 、mn、それぞれは、t−\(\lambda\)n、\(\rho\)、μ、m1、. 。 。 、mn が受信され、 時間 t までに、正直なユーザーの少なくとも一部 \(\rho\) によって。 注記 • 上記の仮定は意図的に単純ですが、本稿で必要以上に強力でもあります。6 • 簡単にするために、\(\rho\) = 1 と仮定するため、\(\rho\) についての言及は省略します。 • 私たちは、彼が MP の仮定に違反しない限り、敵対者は次のように悲観的に仮定します。 すべてのメッセージの配信を完全に制御します。特に正直者には気付かれずに ユーザー、敵対者は、どの正直なプレイヤーがどのメッセージをいつ受け取るかを任意に決定できます。 そして彼が望むあらゆるメッセージの配信を恣意的に加速させます。7
Kiến thức cơ bản
2.1 Mật mã nguyên thủy Băm lý tưởng. Chúng ta sẽ dựa vào hàm mật mã hash có thể tính toán hiệu quả, H, mà ánh xạ các chuỗi dài tùy ý thành chuỗi nhị phân có độ dài cố định. Theo truyền thống lâu đời, chúng tôi làm mẫu H dưới dạng ngẫu nhiên oracle, về cơ bản là một hàm ánh xạ từng chuỗi có thể thành một chuỗi ngẫu nhiên và chuỗi nhị phân được chọn độc lập (và sau đó cố định), H(s), có độ dài đã chọn. Trong bài báo này, H có đầu ra dài 256 bit. Thật vậy, độ dài như vậy đủ ngắn để làm cho hệ thống hiệu quả và đủ lâu để đảm bảo hệ thống an toàn. Chẳng hạn, chúng ta muốn H có khả năng chống va chạm. Nghĩa là, khó có thể tìm được hai chuỗi x và y khác nhau sao cho H(x) = H(y). Khi H là oracle ngẫu nhiên với đầu ra dài 256 bit, việc tìm thấy bất kỳ cặp chuỗi nào như vậy thực sự là khó khăn. (Thử ngẫu nhiên và dựa vào nghịch lý ngày sinh, sẽ cần 2256/2 = 2128 thử nghiệm.) Ký kỹ thuật số. Chữ ký số cho phép người dùng xác thực thông tin với nhau mà không chia sẻ bất kỳ khóa bí mật nào. Một sơ đồ chữ ký số bao gồm ba bước nhanh các thuật toán: bộ tạo khóa xác suất G, thuật toán ký S và thuật toán xác minh V . Cho tham số bảo mật k, một số nguyên đủ cao, người dùng i sử dụng G để tạo ra một cặp Các khóa k-bit (tức là các chuỗi): một pki khóa “công khai” và một khóa ký kết “bí mật” phù hợp. Điều quan trọng là một khóa công khai không “phản bội” khóa bí mật tương ứng của nó. Nghĩa là, ngay cả khi có kiến thức về pki, không một người khác ngoài tôi có thể tính toán trượt tuyết trong thời gian ngắn hơn thiên văn. Người dùng tôi sử dụng ski để ký điện tử các tin nhắn. Đối với mỗi thông báo có thể (chuỗi nhị phân) m, trước tiên tôi hashes m rồi chạy thuật toán S trên đầu vào H(m) và trượt để tạo ra chuỗi k-bit sigpki(m) \(\triangleq\)S(H(m), trượt tuyết) .3 3Vì H có khả năng chống va chạm nên thực tế không thể xảy ra trường hợp, bằng việc ký tên cho m một người “vô tình ký” một ký hiệu khác nhắn tin cho m′.Chuỗi nhị phân sigpki(m) được gọi là chữ ký số i của m (liên quan đến pki) và có thể là được biểu thị đơn giản hơn bằng sigi(m), khi pki khóa công khai rõ ràng trong ngữ cảnh. Mọi người biết pki đều có thể sử dụng nó để xác minh chữ ký số do i. Cụ thể, trên nhập (a) khóa công khai pki của người chơi i, (b) tin nhắn m, và (c) chuỗi s, tức là tôi được cho là chữ ký số của thông báo m, thuật toán xác minh V đưa ra CÓ hoặc KHÔNG. Các thuộc tính chúng tôi yêu cầu từ sơ đồ chữ ký số là: 1. Chữ ký hợp pháp luôn được xác minh: Nếu s = sigi(m), thì V (pki, m, s) = Y ES; và 2. Chữ ký số rất khó giả mạo: Nếu không có kiến thức về trượt tuyết thì sẽ rất khó tìm được một chuỗi như vậy. rằng V (pki, m, s) = Y ES, đối với một thông điệp m chưa bao giờ được ký bởi i, rất dài về mặt thiên văn. (Tuân theo yêu cầu bảo mật mạnh mẽ của Goldwasser, Micali và Rivest [17], điều này đúng ngay cả khi người ta có thể lấy được chữ ký của bất kỳ tin nhắn nào khác.) Theo đó, để ngăn chặn người khác ký tin nhắn thay mặt mình, người chơi phải giữ ký khóa bí mật trượt tuyết (do đó có thuật ngữ "khóa bí mật") và cho phép bất kỳ ai xác minh tin nhắn anh ấy đã ký, tôi quan tâm đến việc công khai pki khóa của anh ấy (do đó có thuật ngữ “khóa công khai”). Nói chung, một thông điệp m không thể truy xuất được từ chữ ký sigi(m) của nó. Để giải quyết hầu như với chữ ký số thỏa mãn thuộc tính “khả năng truy xuất” thuận tiện về mặt khái niệm (nghĩa là để đảm bảo rằng người ký và thông điệp có thể dễ dàng tính toán được từ chữ ký, chúng ta định nghĩa SIGpki(m) = (i, m, sigpki(m)) và SIGi(m) = (i, m, sigi(m)), nếu pki rõ ràng. Chữ ký kỹ thuật số độc đáo. Chúng tôi cũng xem xét các lược đồ chữ ký số (G, S, V ) thỏa mãn tài sản bổ sung sau. 3. Tính độc đáo. Thật khó để tìm các chuỗi pk’, m, s và s’ sao cho s ̸= s′ và V(pk′, m, s) = V(pk′, m, s′) = 1. (Lưu ý rằng thuộc tính duy nhất cũng đúng đối với các chuỗi pk′ không được tạo hợp pháp khóa công khai. Tuy nhiên, đặc biệt, tính chất duy nhất ngụ ý rằng, nếu người ta sử dụng trình tạo khóa được chỉ định G để tính toán khóa công khai pk cùng với khóa bí mật phù hợp sk, và do đó biết sk, về cơ bản anh ta không thể tìm thấy hai kỹ thuật số khác nhau chữ ký của cùng một tin nhắn liên quan đến pk.) Bình luận • Từ chữ ký duy nhất đến các hàm ngẫu nhiên có thể kiểm chứng. Liên quan đến kỹ thuật số lược đồ chữ ký với tính chất duy nhất, ánh xạ m \(\to\) H(sigi(m)) liên kết với mỗi chuỗi có thể m, một chuỗi 256 bit duy nhất, được chọn ngẫu nhiên và tính chính xác của chuỗi này ánh xạ có thể được chứng minh bằng chữ ký sigi(m). Nghĩa là, lược đồ chữ ký số và chữ ký số hash lý tưởng về cơ bản thỏa mãn tính chất duy nhất cung cấp cách triển khai cơ bản của hàm ngẫu nhiên có thể kiểm chứng được, như được giới thiệu và bởi Micali, Rabin và Vadhan [27]. (Việc triển khai ban đầu của họ nhất thiết phải phức tạp hơn, vì họ không dựa vào hashing lý tưởng.)• Ba nhu cầu khác nhau về chữ ký số. Trong Algorand, người dùng tôi tin tưởng vào kỹ thuật số chữ ký cho (1) Xác thực các khoản thanh toán của chính tôi. Trong ứng dụng này, các khóa có thể là “dài hạn” (nghĩa là được sử dụng để ký nhiều tin nhắn trong một khoảng thời gian dài) và đến từ sơ đồ chữ ký thông thường. (2) Tạo thông tin xác thực chứng minh rằng tôi có quyền hành động ở một số bước của vòng r. Ở đây, khóa có thể dài hạn nhưng phải đến từ sơ đồ thỏa mãn tính chất duy nhất. (3) Xác thực tin nhắn tôi gửi trong từng bước anh ấy hành động. Ở đây, chìa khóa phải được phù du (tức là bị phá hủy sau lần sử dụng đầu tiên), nhưng có thể đến từ sơ đồ chữ ký thông thường. • Đơn giản hóa chi phí nhỏ. Để đơn giản, chúng tôi hình dung mỗi người dùng có một khóa dài hạn duy nhất. Theo đó, khóa như vậy phải đến từ sơ đồ chữ ký có tính duy nhất tài sản. Sự đơn giản như vậy có chi phí tính toán nhỏ. Thông thường, trên thực tế, kỹ thuật số độc đáo chữ ký đắt hơn một chút để sản xuất và xác minh so với chữ ký thông thường. 2.2 Sổ cái công cộng lý tưởng hóa Algorand cố gắng bắt chước hệ thống thanh toán sau, dựa trên sổ cái công khai được lý tưởng hóa. 1. Trạng thái ban đầu. Tiền được liên kết với các khóa công khai riêng lẻ (được tạo riêng và thuộc quyền sở hữu của người dùng). Để pk1, . . . , pkj là khóa công khai ban đầu và a1, . . . , aj tương ứng của họ số lượng đơn vị tiền ban đầu thì trạng thái ban đầu là S0 = (pk1, a1), . . . , (pkj, aj) , được coi là kiến thức phổ biến trong hệ thống. 2. Thanh toán. Giả sử pk là khóa công khai hiện có \(\geq\)0 đơn vị tiền, pk′ công khai khác khóa và a′ là một số không âm không lớn hơn a. Sau đó, khoản thanh toán (hợp lệ) \(\wp\)là khoản thanh toán kỹ thuật số chữ ký, liên quan đến pk, xác định việc chuyển các đơn vị tiền tệ a' từ pk sang pk', cùng nhau với một số thông tin bổ sung. Trong các ký hiệu, \(\wp\)= SIGpk(pk, pk′, a′, I, H(I)), trong đó tôi đại diện cho bất kỳ thông tin bổ sung nào được coi là hữu ích nhưng không nhạy cảm (ví dụ: thời gian thông tin và số nhận dạng thanh toán) và bất kỳ thông tin bổ sung nào được coi là nhạy cảm (ví dụ: lý do thanh toán, có thể là danh tính của chủ sở hữu pk và pk′, v.v.). Chúng ta gọi pk (hoặc chủ sở hữu của nó) là người trả tiền, gọi mỗi pk' (hoặc chủ sở hữu của nó) là người nhận thanh toán và a' là số tiền thanh toán \(\wp\). Tham gia miễn phí qua thanh toán. Lưu ý người dùng có thể tham gia hệ thống bất cứ khi nào họ muốn bằng cách tạo ra các cặp khóa công khai/bí mật của riêng mình. Theo đó, khóa công khai pk′ xuất hiện trong khoản thanh toán \(\wp\)ở trên có thể là khóa công khai mới được tạo và chưa bao giờ “sở hữu” bất kỳ khoản tiền nào trước đây. 3. Sổ cái kỳ diệu. Trong Hệ thống lý tưởng hóa, tất cả các khoản thanh toán đều hợp lệ và xuất hiện dưới dạng chống giả mạo. danh sách L các bộ thanh toán “đăng lên trời” cho mọi người xem: L = TRẢ 1, TRẢ 2, . . . ,Mỗi khối PAY r+1 bao gồm tập hợp tất cả các khoản thanh toán được thực hiện kể từ khi khối xuất hiện TRẢ TIỀN r. Trong hệ thống lý tưởng, một khối mới xuất hiện sau một khoảng thời gian cố định (hoặc hữu hạn). Cuộc thảo luận. • Thêm các khoản thanh toán chung và đầu ra giao dịch chưa chi tiêu. Tổng quát hơn, nếu một khóa công khai pk sở hữu số tiền a, thì khoản thanh toán hợp lệ \(\wp\)của pk có thể chuyển số tiền a′ 1, a′ 2, . . ., tương ứng với các phím pk′ 1, pk′ 2, . . ., miễn là P j a′ j \(\leq\)a. Trong Bitcoin và các hệ thống tương tự, số tiền thuộc sở hữu của pk khóa công khai được tách thành các phần riêng biệt số tiền và khoản thanh toán \(\wp\)được thực hiện bởi pk phải chuyển toàn bộ số tiền riêng biệt đó a. Nếu pk chỉ muốn chuyển một phần a′ < a của a sang khóa khác thì nó cũng phải chuyển cả phần số dư, đầu ra giao dịch chưa chi tiêu, tới một khóa khác, có thể là chính pk. Algorand cũng hoạt động với các khóa có số lượng tách biệt. Tuy nhiên, để tập trung vào khía cạnh mới lạ của Algorand, về mặt khái niệm, việc tuân thủ các hình thức thanh toán đơn giản hơn của chúng tôi sẽ đơn giản hơn và các khóa có một số lượng duy nhất được liên kết với chúng. • Hiện trạng. Lược đồ lý tưởng hóa không trực tiếp cung cấp thông tin về hiện tại trạng thái của hệ thống (tức là mỗi khóa công khai có bao nhiêu đơn vị tiền). Thông tin này được khấu trừ từ Sổ cái ma thuật. Trong hệ thống lý tưởng, người dùng đang hoạt động liên tục lưu trữ và cập nhật thông tin trạng thái mới nhất, hoặc nếu không thì anh ta sẽ phải xây dựng lại nó, từ đầu, hoặc từ lần cuối cùng anh ta đã tính toán nó. (Trong phiên bản tiếp theo của bài viết này, chúng tôi sẽ tăng cường Algorand để kích hoạt nó người dùng để xây dựng lại trạng thái hiện tại một cách hiệu quả.) • Bảo mật và “Quyền riêng tư”. Chữ ký số đảm bảo rằng không ai có thể giả mạo thanh toán bằng một người dùng khác. Trong thanh toán \(\wp\), khóa công khai và số tiền không bị ẩn, nhưng thông tin nhạy cảm thông tin tôi có. Thật vậy, chỉ có H(I) xuất hiện trong \(\wp\) và vì H là hàm hash lý tưởng nên H(I) là một giá trị 256-bit ngẫu nhiên, và do đó không có cách nào để tìm ra điều gì tôi giỏi hơn chỉ đơn giản là đoán nó. Tuy nhiên, để chứng minh tôi là ai (ví dụ: để chứng minh lý do thanh toán), người trả tiền có thể chỉ tiết lộ I. Tính chính xác của I được tiết lộ có thể được xác minh bằng cách tính H(I) và so sánh giá trị kết quả với mục cuối cùng của \(\wp\). Trên thực tế, vì H có khả năng đàn hồi va chạm nên thật khó để tìm được giá trị thứ hai I′ sao cho H(I) = H(I′). 2.3 Các khái niệm và ký hiệu cơ bản Khóa, Người dùng và Chủ sở hữu Trừ khi có quy định khác, mỗi khóa công khai (gọi tắt là “khóa”) là dài hạn và liên quan đến sơ đồ chữ ký số có thuộc tính duy nhất. Khóa công khai tôi tham gia hệ thống khi một khóa công khai j khác đã có trong hệ thống thực hiện thanh toán cho i. Đối với màu sắc, chúng tôi nhân cách hóa các phím. Chúng ta gọi chìa khóa i là “anh ấy”, nói rằng tôi trung thực, rằng tôi gửi và nhận tin nhắn, v.v. Người dùng là từ đồng nghĩa với khóa. Khi chúng ta muốn phân biệt một khóa với người sở hữu nó, chúng tôi lần lượt sử dụng thuật ngữ “khóa kỹ thuật số” và “chủ sở hữu”. Hệ thống không được phép và được phép. Một hệ thống không được phép nếu khóa kỹ thuật số miễn phí tham gia bất kỳ lúc nào và chủ sở hữu có thể sở hữu nhiều khóa kỹ thuật số; và nó được cho phép, nếu không.Đại diện duy nhất Mỗi đối tượng trong Algorand có một cách thể hiện duy nhất. Đặc biệt, mỗi bộ {(x, y, z, . . . .) : x \(\in\)X, y \(\in\)Y, z \(\in\)Z, . . .} được sắp xếp theo cách được chỉ định trước: ví dụ: đầu tiên theo từ điển theo x, sau đó theo y, v.v. Đồng hồ cùng tốc độ Không có đồng hồ toàn cầu: đúng hơn là mỗi người dùng có đồng hồ riêng của mình. Đồng hồ người dùng không cần phải được đồng bộ hóa dưới bất kỳ hình thức nào. Tuy nhiên, chúng tôi giả định rằng tất cả chúng đều có cùng tốc độ. Ví dụ: khi theo đồng hồ của người dùng i là 12 giờ trưa thì có thể là 2 giờ 30 chiều theo đồng hồ của người dùng i. đồng hồ của người dùng khác j, nhưng khi nó là 12:01 theo đồng hồ của tôi thì nó sẽ là 2:31 theo đến đồng hồ của j. Nghĩa là, “một phút là như nhau (đầy đủ, về cơ bản là giống nhau) đối với mọi người dùng”. Vòng đấu Algorand được tổ chức theo đơn vị logic, r = 0, 1, . . ., gọi là vòng. Chúng tôi luôn sử dụng ký tự trên để biểu thị các vòng. Để chỉ ra rằng đại lượng không phải số Q (ví dụ: một chuỗi, khóa chung, tập hợp, chữ ký số, v.v.) đề cập đến vòng r, chúng ta chỉ cần viết Qr. Chỉ khi Q là số thực (ngược lại với chuỗi nhị phân có thể hiểu được dưới dạng số), hãy thực hiện chúng ta viết Q(r), do đó ký hiệu r không thể được hiểu là số mũ của Q. Tại (bắt đầu a) vòng r > 0, tập hợp tất cả các khóa công khai là PKr và trạng thái hệ thống là Sr = n tôi, một(r) tôi , . . . : tôi \(\in\)PKro , ở đâu một (r) tôi là số tiền có sẵn cho khóa công khai i. Lưu ý rằng PKr được khấu trừ từ Sr và Sr đó cũng có thể chỉ định các thành phần khác cho mỗi khóa chung i. Đối với vòng 0, PK0 là tập hợp khóa công khai ban đầu và S0 là trạng thái ban đầu. Cả PK0 và S0 được coi là kiến thức phổ biến trong hệ thống. Để đơn giản, khi bắt đầu vòng r, vì vậy là PK1, . . . , PKr và S1, . . . , Sr. Trong vòng r, trạng thái hệ thống chuyển từ Sr sang Sr+1: một cách tượng trưng, Vòng r: Sr −→Sr+1. Thanh toán Trong Algorand, người dùng liên tục thực hiện thanh toán (và phổ biến chúng theo cách được mô tả trong tiểu mục 2.7). Khoản thanh toán \(\wp\)của người dùng i \(\in\)PKr có cùng định dạng và ngữ nghĩa như trong Hệ thống lý tưởng. Cụ thể là, \(\wp\)= SIGi(i, i′, a, I, H(I)) . Thanh toán \(\wp\)có giá trị riêng ở vòng r (gọi tắt là thanh toán vòng r) nếu (1) số tiền của nó a nhỏ hơn hoặc bằng a(r) i , và (2) nó không xuất hiện trong bất kỳ tập hợp thanh toán chính thức nào PAY r′ cho r′ < r. (Như được giải thích bên dưới, điều kiện thứ hai có nghĩa là \(\wp\)chưa có hiệu lực. Một tập hợp các khoản thanh toán theo vòng r của i có giá trị chung nếu tổng số tiền của chúng tối đa là a(r) tôi . Bộ tiền thanh toán Tập hợp thanh toán vòng r P là tập hợp các khoản thanh toán vòng r sao cho đối với mỗi người dùng i, các khoản thanh toán của i trong P (có thể không có) đều có giá trị tập thể. Tập hợp tất cả các khoản thanh toán theo vòng r là PAY(r). Một vòng r tập trả lương P là tối đa nếu không có tập siêu nào của P là tập trả lương làm tròn r. Trên thực tế, chúng tôi đề xuất rằng khoản thanh toán \(\wp\)cũng chỉ định một vòng \(\rho\), \(\wp\)= SIGi(\(\rho\), i, i′, a, I, H(I)) , và không thể hợp lệ ở bất kỳ vòng nào ngoài [\(\rho\), \(\rho\) + k], đối với một số nguyên không âm cố định k.4 4Điều này giúp đơn giản hóa việc kiểm tra xem \(\wp\)có trở nên “hiệu quả” hay không (tức là, nó đơn giản hóa việc xác định liệu một số tập hợp thanh toán có TRẢ TIỀN r chứa \(\wp\). Khi k = 0, nếu \(\wp\)= SIGi(r, i, i′, a, I, H(I)) và \(\wp\)/\(\in\)PAY r thì tôi phải gửi lại \(\wp\).Bộ thanh toán chính thức Đối với mỗi vòng r, Algorand chọn công khai (theo cách được mô tả sau) một bộ thanh toán duy nhất (có thể trống), PAY r, bộ thanh toán chính thức của vòng. (Về cơ bản, PAY r đại diện cho các khoản thanh toán vòng r đã “thực sự” xảy ra.) Như trong Hệ thống lý tưởng (và Bitcoin), (1) cách duy nhất để người dùng mới j vào hệ thống là người nhận khoản thanh toán thuộc nhóm thanh toán chính thức TRẢ TIỀN r của vòng r nhất định; và (2) TRẢ TIỀN r xác định trạng thái của vòng tiếp theo, Sr+1, từ trạng thái của vòng hiện tại, Sr. Một cách tượng trưng, TRẢ r : Sr −→Sr+1. Cụ thể, 1. Tập khóa chung của vòng r + 1, PKr+1, bao gồm hợp của PKr và tập hợp tất cả khóa của người nhận thanh toán xuất hiện lần đầu tiên trong các khoản thanh toán PAY r; và 2. số tiền a(r+1) tôi mà người dùng tôi sở hữu ở vòng r + 1 là tổng của ai(r) —tức là, số tiền tôi sở hữu ở vòng trước (0 nếu tôi ̸\(\in\)PKr)— và tổng số tiền trả cho tôi theo các khoản thanh toán PAY r. Tóm lại, như trong Hệ thống lý tưởng, mỗi trạng thái Sr+1 có thể được khấu trừ khỏi lịch sử thanh toán trước đó: TRẢ 0, . . . , TRẢ r. 2.4 Khối và khối đã được chứng minh Trong Algorand0, khối Br tương ứng với vòng r chỉ định: chính r; tập hợp các khoản thanh toán của vòng r, TRẢ r; đại lượng Qr cần được giải thích và hash của khối trước đó, H(Br−1). Do đó, bắt đầu từ khối B0 cố định nào đó, chúng ta có blockchain truyền thống: B1 = (1, TRẢ 1, Q0, H(B0)), B2 = (2, TRẢ 2, Q1, H(B1)), B3 = (3, TRẢ 3, Q2, H(B2)), . . . Trong Algorand, tính xác thực của một khối thực sự được chứng minh bằng một phần thông tin riêng biệt, một “chứng chỉ khối” CERT r, biến Br thành một khối đã được chứng minh, Br. Sổ cái ma thuật, do đó, được thực hiện theo trình tự các khối đã được chứng minh, B1, B2, . . . Thảo luận Như chúng ta sẽ thấy, CERT r bao gồm một tập hợp các chữ ký số cho H(Br), chữ ký của một đa số thành viên của SV r, cùng với bằng chứng cho thấy mỗi thành viên đó thực sự thuộc về đến SV r. Tất nhiên, chúng ta có thể đưa các chứng chỉ CERT r vào chính các khối đó, nhưng hãy tìm nó về mặt khái niệm sạch hơn để giữ nó tách biệt.) Trong Bitcoin mỗi khối phải đáp ứng một thuộc tính đặc biệt, nghĩa là phải “chứa giải pháp của một câu đố về tiền điện tử”, điều này làm cho việc tạo khối đòi hỏi tính toán chuyên sâu và phân nhánh là điều không thể tránh khỏi và không hiếm. Ngược lại, Algorand của blockchain có hai ưu điểm chính: nó được tạo bằng tính toán tối thiểu và nó sẽ không phân nhánh với xác suất quá cao. Mỗi khối Bi là cuối cùng một cách an toàn ngay khi nó đi vào blockchain.2,5 Xác suất thất bại chấp nhận được Để phân tích tính bảo mật của Algorand, chúng tôi chỉ định xác suất F mà chúng tôi sẵn sàng thực hiện chấp nhận rằng có điều gì đó không ổn (ví dụ: tập xác minh SV r không có đa số trung thực). Như trong trường hợp độ dài đầu ra của hàm mật mã hash H, F cũng là một tham số. Tuy nhiên, như trong trường hợp đó, chúng ta thấy hữu ích khi đặt F thành một giá trị cụ thể để có được một cách nhìn trực quan hơn. nắm bắt được thực tế rằng thực sự có thể, trong Algorand, được hưởng mức độ bảo mật đầy đủ đồng thời và đủ hiệu quả. Để nhấn mạnh rằng F là tham số có thể được đặt theo ý muốn, trước tiên và phương án thứ hai mà chúng tôi lần lượt đặt F = 10−12 và F = 10−18 . Thảo luận Lưu ý rằng 10−12 thực sự nhỏ hơn một phần nghìn tỷ và chúng tôi tin rằng một con số như vậy sự lựa chọn của F là đủ trong ứng dụng của chúng tôi. Chúng ta hãy nhấn mạnh rằng 10−12 không phải là xác suất mà Đối thủ có thể giả mạo các khoản thanh toán của một người dùng trung thực. Tất cả các khoản thanh toán đều được kỹ thuật số đã ký và do đó, nếu sử dụng chữ ký số thích hợp thì xác suất giả mạo thanh toán là thấp hơn nhiều so với 10−12, và trên thực tế, về cơ bản là bằng 0. Sự kiện tồi tệ mà chúng ta sẵn sàng chịu đựng với xác suất F là các nhánh blockchain của Algorand. Lưu ý rằng, với việc thiết lập F và các vòng dài một phút, dự kiến sẽ xảy ra phân nhánh ở Algorand blockchain của blockchain với tần suất ít hơn (khoảng) một lần trong 1,9 triệu năm. Ngược lại, trong Bitcoin, việc phân nhánh xảy ra khá thường xuyên. Một người khắt khe hơn có thể đặt F ở giá trị thấp hơn. Vì mục đích này, trong phương án thứ hai của chúng tôi chúng tôi xem xét việc đặt F thành 10−18. Lưu ý rằng, giả sử rằng một khối được tạo ra mỗi giây, 1018 là số giây ước tính mà Vũ trụ đã mất cho đến nay: từ Vụ nổ lớn đến hiện tại thời gian. Do đó, với F = 10−18, nếu một khối được tạo ra trong một giây, người ta sẽ mong đợi tuổi của Vũ trụ để nhìn thấy một ngã ba. 2.6 Mô hình đối nghịch Algorand được thiết kế để bảo mật theo mô hình rất đối nghịch. Hãy để chúng tôi giải thích. Người dùng trung thực và độc hại Người dùng trung thực nếu anh ta tuân theo tất cả các hướng dẫn giao thức của mình và hoàn toàn có khả năng gửi và nhận tin nhắn. Một người dùng có ý đồ độc hại (tức là Byzantine, trong cách nói của điện toán phân tán) nếu anh ta có thể tùy ý đi chệch khỏi hướng dẫn đã quy định của mình. kẻ thù Kẻ thù là một thuật toán hiệu quả (về mặt kỹ thuật thời gian đa thức), được nhân cách hóa bằng màu sắc, kẻ có thể ngay lập tức gây ác ý cho bất kỳ người dùng nào hắn muốn, bất cứ lúc nào hắn muốn (chủ đề chỉ ở mức giới hạn trên của số lượng người dùng mà anh ta có thể tham nhũng). Đối thủ hoàn toàn kiểm soát và điều phối hoàn hảo tất cả những người dùng có ý đồ xấu. Anh ấy thực hiện mọi hành động thay mặt họ, bao gồm cả việc nhận và gửi tất cả tin nhắn của họ, đồng thời có thể khiến họ đi chệch khỏi hướng dẫn quy định của họ theo những cách tùy ý. Hoặc anh ta có thể đơn giản cô lập một người dùng bị lỗi đang gửi và nhận tin nhắn. Hãy để chúng tôi làm rõ rằng không ai khác tự động biết rằng người dùng i là độc hại, mặc dù sự ác ý của tôi có thể bộc lộ qua những hành động mà Kẻ thù bắt anh ta thực hiện. Tuy nhiên, đối thủ mạnh mẽ này • Không có sức mạnh tính toán vô hạn và không thể giả mạo thành công kỹ thuật số chữ ký của người dùng trung thực, ngoại trừ khả năng không đáng kể; Và• Không được can thiệp dưới bất kỳ hình thức nào vào việc trao đổi tin nhắn giữa những người dùng trung thực. Hơn nữa, khả năng tấn công người dùng trung thực của anh ta bị giới hạn bởi một trong những giả định sau. Sự trung thực Phần lớn tiền bạc Chúng tôi xem xét tính liên tục của Đa số tiền trung thực (HMM) giả định: cụ thể là, với mỗi số nguyên không âm k và số thực h > 1/2, HHMk > h: những người dùng trung thực ở mỗi vòng r sở hữu một phần lớn hơn h tổng số tiền trong hệ thống tại vòng r −k. Cuộc thảo luận. Giả sử rằng tất cả người dùng độc hại phối hợp hoàn hảo hành động của họ (như thể được kiểm soát bởi một thực thể duy nhất, Kẻ thù) là một giả thuyết khá bi quan. Sự phối hợp hoàn hảo giữa quá nhiều cá nhân khó đạt được. Có lẽ sự phối hợp chỉ xảy ra trong các nhóm riêng biệt của những người chơi độc hại. Tuy nhiên, vì người ta không thể chắc chắn về mức độ phối hợp của những kẻ dùng độc hại có thể tận hưởng, chúng ta thà an toàn còn hơn là tiếc nuối. Giả sử rằng Kẻ thù có thể làm hỏng người dùng một cách bí mật, linh hoạt và ngay lập tức. bi quan. Xét cho cùng, trên thực tế, việc kiểm soát hoàn toàn hoạt động của người dùng sẽ mất một thời gian. Ví dụ, giả định HMMk > h ngụ ý rằng nếu một vòng (trung bình) được thực hiện thì trong một phút, phần lớn số tiền ở một vòng nhất định sẽ nằm trong tay người trung thực ít nhất hai giờ nếu k = 120 và ít nhất một tuần nếu k = 10.000. Lưu ý rằng các giả định của HMM và Phần lớn sức mạnh tính toán trung thực trước đây các giả định có liên quan theo nghĩa là, vì sức mạnh tính toán có thể mua được bằng tiền, nếu người dùng độc hại sở hữu phần lớn số tiền thì họ có thể có được phần lớn sức mạnh tính toán. 2.7 Mô hình truyền thông Chúng tôi dự tính việc truyền bá thông điệp—tức là “tin đồn ngang hàng”5— là phương tiện duy nhất để giao tiếp. Giả định tạm thời: Gửi tin nhắn kịp thời trong toàn bộ mạng. cho Trong phần lớn bài viết này, chúng tôi giả định rằng mọi thông điệp được truyền bá đều đến được với hầu hết những người dùng trung thực. một cách kịp thời. Chúng ta sẽ loại bỏ giả định này trong Phần 10, nơi chúng ta giải quyết vấn đề mạng sự chia cắt xảy ra một cách tự nhiên hoặc do đối nghịch gây ra. (Như chúng ta sẽ thấy, chúng ta chỉ giả sử gửi tin nhắn kịp thời trong mỗi thành phần được kết nối của mạng.) Một cách cụ thể để nắm bắt kịp thời việc phân phối các tin nhắn được truyền bá (trong toàn bộ mạng) là sau đây: Đối với tất cả khả năng tiếp cận \(\rho\) > 95% và kích thước tin nhắn \(\mu\) \(\in\)Z+, tồn tại \(\lambda\) \(\rho\),\(\mu\) sao cho, nếu một người dùng trung thực truyền tin nhắn \(\mu\)-byte m tại thời điểm t, thì m đạt tới, theo thời gian t + \(\lambda\) \(\rho\),\(\mu\), ít nhất một phần \(\rho\) trong số những người dùng trung thực. 5Về cơ bản, như trong Bitcoin, khi người dùng truyền bá tin nhắn m, mọi người dùng đang hoạt động tôi sẽ nhận được m lần đầu tiên, chọn ngẫu nhiên và độc lập một số lượng nhỏ người dùng đang hoạt động phù hợp, “hàng xóm” của anh ấy, người mà anh ấy chuyển tiếp cho tôi, có thể cho đến khi anh ta nhận được sự thừa nhận từ họ. Việc truyền bá m kết thúc khi không có người dùng nào nhận được m lần đầu tiên.Tuy nhiên, thuộc tính trên không thể hỗ trợ giao thức Algorand của chúng tôi mà không hình dung rõ ràng và riêng biệt cơ chế để có được blockchain mới nhất —bởi một người dùng/kho lưu trữ/v.v. khác. Trên thực tế, để xây dựng một khối Br mới không chỉ cần có một bộ xác minh phù hợp kịp thời nhận được vòng r. tin nhắn, mà còn cả tin nhắn của các vòng trước, để biết Br−1 và tất cả các tin nhắn trước đó khối cần thiết để xác định xem các khoản thanh toán bằng Br có hợp lệ hay không. Sau đây thay vào đó giả định là đủ. Giả định về truyền tin nhắn (MP): Với mọi \(\rho\) > 95% và \(\mu\) \(\in\)Z+, tồn tại \(\lambda\) \(\rho\),\(\mu\) sao cho, với mọi thời điểm t và tất cả các tin nhắn \(\mu\)-byte m được truyền bởi một người dùng trung thực trước t −\(\lambda\) \(\rho\),\(\mu\), m được nhận, vào thời điểm t, bởi ít nhất một phần \(\rho\) người dùng trung thực. Giao thức Algorand ′ thực sự hướng dẫn từng người trong số ít người dùng (tức là người xác minh một bước nhất định của một vòng trong Algorand ′, để truyền bá một thông báo riêng biệt có kích thước quy định (nhỏ), và chúng ta cần giới hạn thời gian cần thiết để thực hiện các hướng dẫn này. Chúng tôi làm như vậy bằng cách làm phong phú thêm nghị sĩ giả định như sau. Với mọi n, \(\rho\) > 95% và \(\mu\) \(\in\)Z+, tồn tại \(\lambda\)n,\(\rho\),\(\mu\) sao cho với mọi thời điểm t và mọi \(\mu\)-byte tin nhắn m1, . . . , mn, mỗi cái được truyền bá bởi một người dùng trung thực trước t −\(\lambda\)n,\(\rho\),\(\mu\), m1, . . . , mn được nhận, vào thời điểm t, ít nhất là một phần \(\rho\) của những người dùng trung thực. Lưu ý • Giả định trên tuy đơn giản nhưng cũng mạnh mẽ hơn mức cần thiết trong bài viết của chúng tôi.6 • Để đơn giản, chúng tôi giả sử \(\rho\) = 1, và do đó không đề cập đến \(\rho\). • Chúng tôi bi quan cho rằng, miễn là anh ta không vi phạm giả định của MP, Đối thủ hoàn toàn kiểm soát việc gửi tất cả các tin nhắn. Đặc biệt, không bị người trung thực để ý người dùng, Đối thủ, anh ta có thể tùy ý quyết định người chơi trung thực nào sẽ nhận được tin nhắn nào khi, và tùy tiện đẩy nhanh việc gửi bất kỳ thông điệp nào anh ta muốn.7
従来の設定における BA プロトコル BA⋆
すでに強調したように、ビザンチン協定は Algorand の重要な要素です。確かに、それは通ります Algorand がフォークの影響を受けないような BA プロトコルの使用。ただし、私たちの攻撃に対して安全を確保するために、 強力な敵対者 Algorand は、新しいプレーヤーの置き換え可能性を満たす BA プロトコルに依存する必要があります 制約。さらに、Algorand を効率的にするには、そのような BA プロトコルが非常に効率的である必要があります。 BA プロトコルは、同期完全な理想的な通信モデルのために最初に定義されました。 ネットワーク (SC ネットワーク)。このようなモデルにより、BA プロトコルの設計と分析がより簡単になります。 6正直なパーセンテージ h と許容可能な失敗確率 F が与えられると、Algorand は上限 N を計算します。 ステップ内の検証者のメンバーの最大数まで。したがって、MP 仮定は n \(\leq\) N の場合にのみ成立する必要があります。 さらに、前述したように、MP の仮定は、他のメッセージがどれだけ多くても一緒に伝播される可能性があります。 mjさん。ただし、Algorand でわかるように、メッセージは基本的に重複しない時間で伝播されます。 間隔。その間、単一のブロックが伝播されるか、最大 N 個の検証者が小さなブロック (例: 200B) を伝播します。 メッセージ。したがって、MP の仮定をより弱い、しかしより複雑な方法で言い直すことができます。 7たとえば、彼は正直なプレイヤーが送信したメッセージをすぐに知ることができます。したがって、悪意のあるユーザー i' は、 正直なユーザー i と同時にメッセージを伝播するように求められますが、常に以下に基づいて自分のメッセージ m' を選択できます。 メッセージ m は実際に i によって伝播されます。この能力は、分散計算の用語で言えば、ラッシングに関連しています。 文学。したがって、このセクションでは、SC ネットワーク用の新しい BA プロトコル BA⋆ を導入し、 選手の入れ替え可能性の問題。プロトコル BA⋆ は別の値の貢献です。 実際、これは、これまでに知られている SC ネットワーク用の最も効率的な暗号化 BA プロトコルです。 Algorand プロトコル内で使用するには、異なるものを考慮して BA⋆を少し変更します。 通信モデルとコンテキスト。ただし、セクション X で、BA⋆がどのように使用されるかを強調するようにしてください。 実際のプロトコル Algorand 内。 まず、BA⋆が動作するモデルとビザンチン協定の概念を思い出すことから始めます。 3.1 同期の完全なネットワークと一致する敵対者 SC ネットワークには共通のクロックがあり、整数時間 r = 1、2、... ごとに時を刻みます。 。 。 偶数の時間に r をクリックするたびに、各プレーヤー i は単一のメッセージを瞬時に同時に送信します。 メッセージミスター i,j (おそらく空のメッセージ) を各プレイヤー j (自分自身を含む) に送信します。各氏 i、jが受信されます 同時に、プレイヤー j が送信者 i の身元とともに r + 1 をクリックします。 繰り返しますが、通信プロトコルでは、規定されたすべてに従えば、プレーヤーは正直です。 指示、それ以外の場合は悪意があります。すべての悪意のあるプレイヤーは完全に制御され、完璧に制御されます 敵対者によって調整され、特に、次の宛先のすべてのメッセージを即座に受信します。 悪意のあるプレーヤーを攻撃し、彼らが送信するメッセージを選択します。 敵対者は、悪意のある誠実なユーザーをいつでも、いつでもすぐにクリックさせることができます。 彼は、悪意のあるプレイヤーの数の可能な上限にのみ従うことを望んでいます。つまり、 敵対者は「正直なユーザー i によってすでに送信されたメッセージを妨害することはできません」。 通常通り配達されました。 敵対者は、各偶数ラウンドで瞬時に、 現在正直なプレイヤーが送信するメッセージを収集し、この情報を即座に使用して選択します。 悪意のあるプレイヤーが同時に送信するメッセージもチェックされます。 備考 • 敵対勢力。上記の設定は非常に敵対的です。実際、ビザンチン協定では 文学では、多くの設定がそれほど敵対的ではありません。ただし、さらに敵対的な設定もあります。 敵対者が、正直なプレイヤーから送信されたメッセージを見た後、私を攻撃する場合も考慮されます。 任意のタイミングで「r」をクリックすると、これらすべてのメッセージをネットワークから即座に消去できます。 破損した私は、r をクリックするときに悪意のある私が送信するメッセージを選択して、それらに送信してもらいます 通常通り配達されました。敵対者の予想される力は、私たちの設定で彼が持っているものと一致します。 • 物理的な抽象化。想定される通信モデルは、より物理的なモデルを抽象化したものです。 ここでは、プレーヤーの各ペア (i、j) が個別のプライベート通信回線 li、j によってリンクされます。 つまり、他の誰も、送信されたメッセージに関する情報を挿入したり、干渉したり、取得したりすることはできません。 リー、ジェイ。敵対者が li,j にアクセスする唯一の方法は、i または j を破壊することです。 • プライバシーと認証。 SC ネットワークでは、メッセージのプライバシーと認証が保証されます 仮定によります。対照的に、私たちの通信ネットワークでは、メッセージが伝播されます。 ピアツーピアでは、認証はデジタル署名によって保証され、プライバシーは存在しません。 したがって、プロトコル BA⋆を設定に採用するには、交換される各メッセージにデジタル署名が必要です (送信された状態をさらに特定します)。幸いなことに、私たちが提供する BA プロトコルは、 メッセージのプライバシーを必要としない Algorand での使用を検討してください。3.2 ビザンチン協定の概念 ビザンチン協定の概念は、ピーズ・ショスタクとランポート [31] によって導入されました。 バイナリの場合、つまり、すべての初期値がビットで構成される場合。しかし、すぐに延長されました 任意の初期値に設定します。 (Fischer [16] および Chor および Dwork [10] の調査を参照してください。) BA による プロトコルとは、任意の値のプロトコルを意味します。 定義 3.1.同期ネットワークでは、P を n プレーヤー プロトコルとし、そのプレーヤー セットは共通です。 t は、n \(\geq\) 2t + 1 となる正の整数です。 P は 任意の値 (それぞれバイナリ) (n, t) - 健全性 \(\sigma\) \(\in\)(0, 1) を持つビザンチン合意プロトコル 特殊記号 \(\bot\) を含まないすべての値 V のセットについて (それぞれ、V = {0, 1} の場合)、 最大でも t 人のプレイヤーが悪意を持っており、すべてのプレイヤーが 初期値 vi \(\in\)V 、すべての正直なプレイヤー j は確率 1 で停止し、outi \(\in\)V \(\cup\){\(\bot\)} の値を出力します。 少なくとも \(\sigma\) の確率で、次の 2 つの条件を満たすようにします。 1. 同意: すべての正直なプレイヤー i に対して outi = out となる out \(\in\)V \(\cup\){\(\bot\)} が存在します。 2. 一貫性: ある値 v \(\in\)V について、すべての正直なプレイヤーに対して vi = v の場合、out = v になります。 out を P の出力と呼び、各 outi をプレーヤー i の出力と呼びます。 3.3 BA 表記番号 BA プロトコルでは、プレイヤーは何人のプレイヤーが自分に特定のメッセージを送信したかを数える必要があります。 与えられたステップ。したがって、送信される可能性のある値 v ごとに、
s
i(v) (または、s がクリアの場合は単に #i(v)) は、i がステップ s で v を受け取ったプレイヤー j の数です。 プレーヤー i が各プレーヤー j からちょうど 1 つのメッセージを受信することを思い出してください。 プレイヤーが n の場合、すべての i と s に対して P v#s i(v) = n。 3.4 バイナリ BA プロトコル BBA⋆ このセクションでは、より多くの正直さに依存する新しいバイナリ BA プロトコル、BBA⋆ を紹介します。 プレイヤーの 3 分の 2 よりも多く、非常に高速です。悪意のあるプレイヤーが何をしようとも、 メインループが実行されるたびに、プレイヤーは確率 1/3 で一致します。 各プレーヤーは、一意の署名を満たすデジタル署名スキームの独自の公開鍵を持っています。 財産。このプロトコルは同期完全ネットワーク上で実行されることを目的としているため、 プレイヤーにメッセージのそれぞれに署名してもらう必要があります。 デジタル署名は、ステップ 3 で十分に共通なランダム ビットを生成するために使用されます。(Algorand では、 デジタル署名は、他のすべてのメッセージの認証にも同様に使用されます。) このプロトコルには最小限のセットアップが必要です。つまり、プレイヤーの意思とは独立した共通のランダム文字列 r です。 キー。 (Algorand では、r は実際には数量 Qr に置き換えられます。) プロトコル BBA⋆ は 3 ステップのループであり、プレイヤーはブール値を繰り返し交換し、 異なるプレイヤーが異なるタイミングでこのループを終了する可能性があります。プレイヤー i は伝播することでこのループを終了します。 あるステップで、特別な値 0 または特別な値 1 のいずれかが与えられ、それによってすべてのプレイヤーに次のように指示されます。 「ふり」すると、将来のすべてのステップで i からそれぞれ 0 と 1 を受け取ります。 (別の言い方: 仮定するプレーヤー j が別のプレーヤー i から受け取った最後のメッセージはビット b でした。その後、どの段階でも この場合、彼は i からメッセージを何も受け取らず、j はあたかも私が彼にビット b を送信したかのように動作します。) このプロトコルは、3 ステップのループが実行された回数を表すカウンター \(\gamma\) を使用します。 BBA⋆ の開始時、\(\gamma\) = 0。 (\(\gamma\) はグローバルカウンターと考えるかもしれませんが、実際には増加します) ループが実行されるたびに、各プレイヤーが実行します)。 n \(\geq\) 3t + 1 が存在します。ここで、t は悪意のあるプレーヤーの最大可能数です。バイナリ 文字列 x は、バイナリ表現 (先頭に 0 が付く可能性あり) が x である整数で識別されます。 lsb(x) は x の最下位ビットを示します。 プロトコルBBA⋆ (コミュニケーション) ステップ 1. [Coin-Fixed-To-0 Step] 各プレイヤー i は、bi を送信します。 1.1 #1の場合 i (0) \(\geq\)2t + 1 の場合、i は bi = 0 に設定し、0* を送信し、outi = 0 を出力します。 そして停止します。 1.2 #1 の場合 i (1) \(\geq\)2t + 1 の場合、i は bi = 1 に設定されます。 1.3 それ以外の場合、i は bi = 0 を設定します。 (コミュニケーション) ステップ 2. [Coin-Fixed-To-1 Step] 各プレイヤー i は、bi を送信します。 2.1 #2の場合 i (1) \(\geq\)2t + 1 の場合、i は bi = 1 に設定されます。 1∗ を送信します。 出力 outi = 1、 そして停止します。 2.2 #2の場合 i (0) \(\geq\)2t + 1 の場合、bi = 0 を設定します。 2.3 それ以外の場合、i は bi = 1 に設定されます。 (通信) ステップ 3. [コインを実際に投げるステップ] 各プレイヤー i は、bi と SIGi(r, \(\gamma\)) を送信します。 3.1 #3 の場合 i (0) \(\geq\)2t + 1 の場合、i は bi = 0 に設定されます。 3.2 #3 の場合 i (1) \(\geq\)2t + 1 の場合、i は bi = 1 に設定されます。 3.3 それ以外の場合、Si = {j \(\in\)N このステップ 3 で i に適切なメッセージを送信した人 } とすると、 i は bi = c \(\triangleq\)lsb(minj\(\in\)Si H(SIGi(r, \(\gamma\)))) を設定します。 \(\gamma\)i を 1 増加させます。そしてステップ1に戻ります。 定理3.1。 n \(\geq\)3t + 1 の場合、BBA⋆ は健全性 1 のバイナリ (n, t)-BA プロトコルです。 定理 3.1 の証明は [26] で与えられます。私たちの設定への適応性とプレーヤーの置き換え可能性 プロパティは斬新です。 歴史的発言 確率的バイナリ BA プロトコルは、Ben-Or によって最初に提案されました。 非同期設定 [7]。プロトコル BBA⋆ は、公開鍵設定に合わせて、 Feldman と Micali のバイナリ BA プロトコル [15]。彼らのプロトコルは、予想通りに機能したのは初めてでした。 一定のステップ数。プレイヤー自身が共通のコインを実装することで機能しましたが、 Rabin によって提案された概念で、外部の信頼できるパーティ [32] を通じて実装されました。3.5 段階的コンセンサスとプロトコル GC 任意の値について、ビザンチンの合意よりもはるかに弱い合意の概念を思い出してみましょう。 定義 3.2. P を、すべてのプレーヤーの集合が共通の知識であるプロトコルとします。 プレイヤー i は任意の初期値 v' を個人的に知っています 私。 n 人のプレイヤーによるすべての実行において、 そのほとんどが悪意のあるものであるため、すべての正直なプレイヤーは値とグレードのペア (vi、gi) の出力を停止します。 ここで、gi \(\in\){0, 1, 2} として、次の 3 つの条件を満たすようにします。 1. すべての正直なプレイヤー i と j に対して、 |gi −gj| \(\leq\)1。 2. すべての正直なプレイヤー i と j の場合、gi、gj > 0 ⇒vi = vj。 3. v'の場合 1 = \(\cdots\) = v' ある値 v については n = v、すべての正直なプレイヤー i については vi = v および gi = 2 となります。 歴史的メモ 段階的コンセンサスの概念は、単に段階的コンセンサスの概念から派生したものです。 十字軍の概念を強化することによって、[15] にフェルドマンとミカリによって提案された放送 Dolev [12] によって導入され、Turpin と Coan [33] によって洗練された合意。8 [15] では、著者らは、3 ステップ (n, t) で等級分けされたブロードキャスト プロトコル、グレードキャストも提供しました。 n≧3t+1。 n > 2t+1 のより複雑な (n, t) 段階ブロードキャスト プロトコルが後に発見されました。 カッツとクー [19] 著。 次の 2 ステップ プロトコル GC は、グレードキャストの最後の 2 ステップで構成されており、次のように表されます。 表記。この事実を強調し、セクション 4.1 のプロトコル Algorand の手順と一致させるために、次のようにします。 2 と 3 はそれぞれ GC のステップに名前を付けます。 プロトコル GC ステップ 2. 各プレイヤー i は v' を送信します プレイヤーの皆様へ。 ステップ 3. #2 の場合にのみ、各プレイヤー i がすべてのプレイヤーに文字列 x を送信します。 i (x) ≧ 2t + 1。 出力の決定。各プレーヤー i は、次のように計算されたペア (vi, gi) を出力します。 • ある x について #3 の場合 i (x) \(\geq\)2t + 1 の場合、vi = x および gi = 2 となります。 • ある x について #3 の場合 i (x) \(\geq\)t + 1 の場合、vi = x および gi = 1 となります。 • それ以外の場合、vi = \(\bot\)かつ gi = 0。 定理3.2。 n \(\geq\)3t + 1 の場合、GC は (n, t) 等級のブロードキャスト プロトコルです。 この証明は、[15] のプロトコル グレードキャストの証明の直後に続くため、省略されています。9 8 本質的に、段階的放送プロトコルでは、(a) すべてのプレーヤーの入力が、著名なプレーヤーの ID になります。 追加のプライベート入力として任意の値 v を持つ送信者であるプレーヤー、および (b) 出力は次の条件を満たす必要があります。 段階的コンセンサスの同じ特性 1 と 2 に加えて、次の特性 3': 送信者が正直であれば、vi = v、および すべての正直なプレイヤー i の場合、gi = 2。 9実際、彼らのプロトコルでは、ステップ 1 で、送信者は自分のプライベート値 v をすべてのプレーヤーに送信し、各プレーヤーに私が送信できるようにします。 v' i は、ステップ 1 で送信者から実際に受け取った値で構成されます。3.6 プロトコルBA⋆ ここで、バイナリ BA プロトコル BBA⋆ を介した任意値 BA プロトコル BA⋆ と、 段階的コンセンサス プロトコル GC。以下、各プレイヤー i の初期値は v' 私。 プロトコルBA⋆ ステップ 1 と 2。各プレーヤー i は、入力 v' で GC を実行します。 i、ペア (vi, gi) を計算するため。 ステップ3、. 。 。各プレイヤー i は、gi = 2 の場合は初期入力 0、それ以外の場合は 1 で BBA⋆ を実行します。 ビットoutiを計算するために。 出力の決定。各プレイヤー i は、outi = 0 の場合は vi を出力し、それ以外の場合は \(\bot\) を出力します。 定理3.3。 n \(\geq\)3t + 1 の場合、BA⋆ は健全性 1 の (n, t)-BA プロトコルです。 証拠。まず一貫性を証明し、次に一致を証明します。 一貫性の証明。ある値 v \(\in\)V 、 v' について仮定します。 i = v. 次に、次の性質 3 により、 段階的コンセンサス。GC の実行後、すべての正直なプレイヤーが (v, 2) を出力します。したがって、0は BBA⋆ の実行終了時のすべての正直なプレイヤーの最初のビット。したがって、本契約により、 バイナリ ビザンチン協定の特性、BA⋆ の実行終了時、すべての正直者に対して outi = 0 選手たち。これは、BA⋆ における各正直なプレイヤー i の出力が vi = v であることを意味します。 ✷ 同意の証明。 BBA⋆はバイナリBAプロトコルであるため、次のいずれかです。 (A) すべての正直なプレイヤー i に対して outi = 1、または (B) すべての正直なプレイヤー i に対して outi = 0。 ケース A では、すべての正直なプレイヤーが \(\bot\)in BA⋆ を出力するため、合意が成立します。ここでケース B を考えてみましょう。 この場合、BBA⋆ の実行では、少なくとも 1 人の正直なプレイヤー i の初期ビットは 0 です。 すべての正直なプレイヤーの初期ビットが 1 であった場合、BBA⋆ の Consistency プロパティにより、次のようになります。 すべての正直な j について outj = 1。) したがって、GC の実行後、i はいくつかのペア (v, 2) を出力します。 値 v。したがって、段階的コンセンサスの特性 1 により、すべての正直なプレイヤー j について gj > 0 となります。したがって、 段階的コンセンサスの特性 2、すべての正直なプレーヤーの vj = v j。これは、次のことを意味します。 BA⋆、すべての正直なプレイヤー j は v を出力します。したがって、合意はケース B にも当てはまります。 ✷ 一貫性と一致性の両方が成立するため、BA⋆は任意の値のBAプロトコルです。 歴史的メモ Turpin と Coan は、n \(\geq\)3t+1 の場合、任意の 2 値 (n, t)-BA が成り立つことを最初に示しました。 プロトコルは、任意の値の (n, t)-BA プロトコルに変換できます。リダクション任意値 段階的コンセンサスを介したビザンチン協定からバイナリビザンチン協定への移行は、よりモジュール化されており、 Algorand プロトコル Algorand ' の分析がよりクリーンになり、簡素化されます。 Algorand で使用するための BA⋆の一般化 Algorand は、すべての通信が経由の場合でも機能します。 うわさ話。ただし、従来の使い慣れた通信ネットワークで表示されているにもかかわらず、 従来技術との比較を容易にし、理解を容易にするため、プロトコル BA⋆works うわさ話ネットワークでも。実際、Algorand の詳細な実施形態では、それを提示します。 ゴシップネットワークに直接。また、プレーヤーの交換可能性を満たしていることも指摘します。 これは、想定される非常に敵対的なモデルで Algorand を安全にするために重要です。
うわさ通信ネットワークで動作する BA プレーヤーで置き換え可能なプロトコルはすべて、 本発明のAlgorandシステム内で安全に使用される。特にミカリとヴァイクンタナタン BA⋆は、単純に大多数の正直なプレイヤーに対しても非常に効率的に動作するように拡張しました。それ プロトコルも Algorand で使用できます。
Giao thức BA BA⋆trong bối cảnh truyền thống
Như đã nhấn mạnh, thỏa thuận Byzantine là thành phần chính của Algorand. Quả thực là thông qua việc sử dụng giao thức BA sao cho Algorand không bị ảnh hưởng bởi các nhánh. Tuy nhiên, để an toàn chống lại chúng ta Đối thủ mạnh mẽ, Algorand phải dựa vào giao thức BA đáp ứng khả năng thay thế người chơi mới hạn chế. Ngoài ra, để Algorand hoạt động hiệu quả, giao thức BA như vậy phải rất hiệu quả. Các giao thức BA lần đầu tiên được xác định cho một mô hình truyền thông lý tưởng, hoàn chỉnh đồng bộ mạng (mạng SC). Mô hình như vậy cho phép thiết kế và phân tích các giao thức BA đơn giản hơn. 6Với tỷ lệ phần trăm trung thực h và xác suất thất bại chấp nhận được F, Algorand tính toán giới hạn trên, N, đến số lượng thành viên tối đa của người xác minh trong một bước. Vì vậy, giả định MP chỉ cần giữ với n \(\leq\)N. Ngoài ra, như đã nêu, giả định MP vẫn đúng cho dù có bao nhiêu tin nhắn khác có thể được truyền đi cùng với của mj. Tuy nhiên, như chúng ta sẽ thấy, trong Algorand tin nhắn được truyền đi trong thời gian cơ bản không chồng chéo các khoảng thời gian trong đó một khối đơn được truyền đi hoặc nhiều nhất là N trình xác minh truyền một khối nhỏ (ví dụ: 200B) tin nhắn. Vì vậy, chúng ta có thể trình bày lại giả định MP theo cách yếu hơn nhưng cũng phức tạp hơn. 7Ví dụ, anh ta có thể ngay lập tức biết được tin nhắn được gửi bởi những người chơi trung thực. Vì vậy, một người dùng độc hại i′, là ai được yêu cầu truyền bá một tin nhắn đồng thời với một người dùng trung thực i, luôn có thể chọn tin nhắn của riêng mình m′ dựa trên thông điệp m thực sự được truyền bá bởi i. Khả năng này liên quan đến việc gấp rút, theo cách nói của tính toán phân tán. văn học.Theo đó, trong phần này, chúng tôi giới thiệu giao thức BA mới, BA⋆, cho mạng SC và bỏ qua vấn đề về khả năng thay thế cầu thủ hoàn toàn. Giao thức BA⋆ là sự đóng góp có giá trị riêng biệt. Thật vậy, nó là giao thức BA mật mã hiệu quả nhất cho các mạng SC được biết đến cho đến nay. Để sử dụng nó trong giao thức Algorand của chúng tôi, chúng tôi sửa đổi BA⋆ một chút để phù hợp với sự khác biệt của chúng tôi mô hình và bối cảnh giao tiếp, nhưng hãy đảm bảo, trong phần X, làm nổi bật cách sử dụng BA⋆ trong giao thức thực tế của chúng tôi Algorand ′. Chúng tôi bắt đầu bằng cách nhớ lại mô hình mà BA⋆ vận hành và khái niệm về thỏa thuận Byzantine. 3.1 Mạng hoàn chỉnh đồng bộ và đối thủ phù hợp Trong mạng SC có một đồng hồ chung, tích tắc ở mỗi thời điểm tích phân r = 1, 2, . . . Tại mỗi thời điểm chẵn bấm vào r, mỗi người chơi i sẽ gửi ngay lập tức và đồng thời một nhắn tin cho ông i,j (có thể là tin nhắn trống) tới mỗi người chơi j, bao gồm cả chính anh ta. Mỗi ông tôi,j được nhận tại thời điểm người chơi j bấm vào r + 1, kèm theo danh tính của người gửi i. Một lần nữa, trong giao thức giao tiếp, người chơi sẽ trung thực nếu anh ta tuân theo mọi quy định của mình. hướng dẫn, và độc hại khác. Tất cả những người chơi độc hại đều được kiểm soát hoàn toàn và hoàn hảo được phối hợp bởi Đối thủ, đặc biệt, kẻ này sẽ ngay lập tức nhận được tất cả các tin nhắn gửi tới những người chơi độc hại và chọn tin nhắn họ gửi. Kẻ thù có thể ngay lập tức gây hại cho bất kỳ người dùng trung thực nào mà hắn muốn vào bất kỳ lần nhấp chuột nào. anh ta muốn, chỉ tuân theo giới hạn có thể đạt được của số lượng người chơi độc hại. Đó là, Đối thủ “không thể can thiệp vào các tin nhắn đã được gửi bởi người dùng trung thực i”, điều này sẽ được giao như thường lệ. Đối thủ cũng có thêm khả năng để nhìn thấy ngay lập tức, ở mỗi hiệp chẵn, tin nhắn mà những người chơi trung thực hiện tại gửi và ngay lập tức sử dụng thông tin này để chọn các tin nhắn mà người chơi độc hại gửi cùng lúc đánh dấu. Bình luận • Quyền lực của đối thủ. Các thiết lập ở trên là rất bất lợi. Thật vậy, trong thỏa thuận Byzantine văn học, nhiều bối cảnh ít đối nghịch hơn. Tuy nhiên, một số cài đặt đối nghịch hơn có cũng được xem xét, trong đó Kẻ thù, sau khi nhìn thấy tin nhắn được gửi bởi một người chơi trung thực, tôi tại một thời điểm nhất định, nhấp vào r, có khả năng xóa tất cả các tin nhắn này khỏi mạng ngay lập tức tôi bị hỏng, chọn tin nhắn mà tôi hiện đang gửi độc hại, nhấp vào r và nhận chúng được giao như thường lệ. Sức mạnh dự kiến của Kẻ thù phù hợp với hắn trong bối cảnh của chúng ta. • Trừu tượng vật lý. Mô hình truyền thông dự kiến trừu tượng hóa một mô hình vật lý hơn, trong đó mỗi cặp người chơi (i, j) được liên kết bằng một đường dây liên lạc riêng và riêng li,j. Nghĩa là, không ai khác có thể tiêm nhiễm, can thiệp hoặc lấy thông tin về các tin nhắn được gửi qua lý, j. Cách duy nhất để Kẻ thù có quyền truy cập vào li,j là làm hỏng i hoặc j. • Quyền riêng tư và xác thực. Trong mạng SC, quyền riêng tư và xác thực tin nhắn được đảm bảo bằng giả định. Ngược lại, trong mạng truyền thông của chúng ta, nơi các thông điệp được truyền đi từ ngang hàng đến ngang hàng, xác thực được đảm bảo bằng chữ ký số và quyền riêng tư là không tồn tại. Do đó, để áp dụng giao thức BA⋆ vào cài đặt của chúng tôi, mỗi tin nhắn được trao đổi phải được ký điện tử (xác định thêm trạng thái mà nó được gửi). May mắn thay, các giao thức BA mà chúng tôi hãy cân nhắc việc sử dụng trong Algorand không yêu cầu quyền riêng tư về tin nhắn.3.2 Khái niệm về Hiệp định Byzantine Khái niệm về thỏa thuận Byzantine được Pease Shostak và Lamport [31] đưa ra cho trường hợp nhị phân, nghĩa là khi mỗi giá trị ban đầu bao gồm một bit. Tuy nhiên, nó đã nhanh chóng được mở rộng thành các giá trị ban đầu tùy ý. (Xem khảo sát của Fischer [16] và Chor và Dwork [10].) Bởi BA giao thức, chúng tôi muốn nói đến một giao thức có giá trị tùy ý. Định nghĩa 3.1. Trong mạng đồng bộ, giả sử P là giao thức n-player, có tập hợp trình phát chung kiến thức của người chơi, t là số nguyên dương sao cho n \(\geq\)2t + 1. Ta nói P là một giá trị tùy ý (tương ứng, nhị phân) (n, t)-Giao thức thỏa thuận Byzantine có tính đúng đắn \(\sigma\) \(\in\)(0, 1) nếu, với mọi tập hợp giá trị V không chứa ký hiệu đặc biệt \(\bot\) (tương ứng với V = {0, 1}), trong một việc thực thi trong đó tối đa t người chơi là độc hại và trong đó mọi người chơi tôi đều bắt đầu bằng một giá trị ban đầu vi \(\in\)V , mọi người chơi trung thực j dừng lại với xác suất 1, xuất ra giá trị outi \(\in\)V \(\cup\){\(\bot\)} sao cho thỏa mãn, với xác suất ít nhất là \(\sigma\), hai điều kiện sau: 1. Thỏa thuận: Tồn tại out \(\in\)V \(\cup\){\(\bot\)} sao cho outi = out đối với tất cả những người chơi trung thực i. 2. Tính nhất quán: nếu, với một giá trị v \(\in\)V nào đó, vi = v đối với tất cả những người chơi trung thực, thì out = v. Chúng ta gọi out là đầu ra của P và mỗi outi là đầu ra của người chơi i. 3.3 Ký hiệu BA # Trong giao thức BA của chúng tôi, người chơi được yêu cầu đếm số lượng người chơi đã gửi cho mình một tin nhắn nhất định trong một bước nhất định. Theo đó, với mỗi giá trị v có thể được gửi,
s
tôi (v) (hoặc chỉ #i(v) khi s rõ ràng) là số người chơi j mà tôi đã nhận được v ở bước s. Hãy nhớ rằng người chơi i nhận được chính xác một tin nhắn từ mỗi người chơi j, nếu số lượng khi đó người chơi là n với mọi i và s, P v #s tôi(v) = n. 3,4 Giao thức BA nhị phân BBA⋆ Trong phần này chúng tôi trình bày một giao thức BA nhị phân mới, BBA⋆, dựa trên tính trung thực của nhiều hơn 2/3 số người chơi và diễn ra rất nhanh: bất kể những người chơi độc hại có thể làm gì, mỗi lần thực hiện vòng lặp chính của nó sẽ khiến người chơi đồng ý với xác suất 1/3. Mỗi người chơi có khóa chung của sơ đồ chữ ký số đáp ứng chữ ký duy nhất tài sản. Vì giao thức này được thiết kế để chạy trên mạng hoàn chỉnh đồng bộ nên không có cần một người chơi ký tên vào từng tin nhắn của anh ta. Chữ ký số được sử dụng để tạo ra bit ngẫu nhiên đủ phổ biến ở Bước 3. (Trong Algorand, chữ ký số cũng được sử dụng để xác thực tất cả các tin nhắn khác.) Giao thức yêu cầu thiết lập tối thiểu: một chuỗi ngẫu nhiên chung r, độc lập với chuỗi của người chơi. phím. (Trong Algorand, r thực tế được thay thế bằng đại lượng Qr.) Giao thức BBA⋆ là một vòng lặp gồm 3 bước, trong đó người chơi liên tục trao đổi các giá trị Boolean và những người chơi khác nhau có thể thoát khỏi vòng lặp này vào những thời điểm khác nhau. Người chơi i thoát khỏi vòng lặp này bằng cách truyền bá, ở một bước nào đó, có giá trị đặc biệt 0∗ hoặc giá trị đặc biệt 1∗, từ đó hướng dẫn tất cả người chơi “giả vờ” họ lần lượt nhận được 0 và 1 từ i trong tất cả các bước trong tương lai. (Nói cách khác: giả sửrằng tin nhắn cuối cùng mà người chơi j nhận được từ người chơi khác i là hơi b. Sau đó, ở bất kỳ bước nào trong đó anh ta không nhận được tin nhắn nào từ tôi, j làm như tôi đã gửi cho anh ta một bit b.) Giao thức sử dụng bộ đếm \(\gamma\), biểu thị số lần vòng lặp 3 bước của nó được thực thi. Khi bắt đầu BBA⋆, \(\gamma\) = 0. (Người ta có thể coi \(\gamma\) là bộ đếm toàn cục, nhưng thực tế nó được tăng lên bởi mỗi người chơi mỗi khi vòng lặp được thực thi.) Có n \(\geq\)3t + 1, trong đó t là số lượng người chơi độc hại tối đa có thể. Một hệ nhị phân chuỗi x được xác định bằng số nguyên có biểu diễn nhị phân (có thể có số 0 ở đầu) là x; và lsb(x) biểu thị bit có ý nghĩa nhỏ nhất của x. Giao thức BBA⋆ (Giao tiếp) Bước 1. [Bước Coin-Fixed-To-0] Mỗi người chơi tôi gửi bi. 1.1 Nếu #1 i(0) \(\geq\)2t+1 thì i đặt bi = 0, gửi 0∗, xuất ra outi = 0, và HALTS. 1.2 Nếu #1 i(1) \(\geq\)2t+1 thì i đặt bi = 1. 1.3 Ngược lại tôi đặt bi = 0. (Giao tiếp) Bước 2. [Bước cố định bằng tiền xu thành 1] Mỗi người chơi tôi gửi bi. 2.1 Nếu #2 i(1) \(\geq\)2t+1 thì i đặt bi = 1, gửi 1∗, đầu ra outi = 1, và HALTS. 2.2 Nếu #2 i(0) \(\geq\)2t+1 thì tôi đặt bi = 0. 2.3 Ngược lại tôi đặt bi = 1. (Giao tiếp) Bước 3. [Bước lật xu thật] Mỗi người chơi tôi gửi bi và SIGi(r, \(\gamma\)). 3.1 Nếu #3 i(0) \(\geq\)2t+1 thì i đặt bi = 0. 3.2 Nếu #3 i(1) \(\geq\)2t+1 thì i đặt bi = 1. 3.3 Ngược lại, giả sử Si = {j \(\in\)N người đã gửi cho tôi một tin nhắn thích hợp ở bước 3 này }, tôi đặt bi = c \(\triangleq\)lsb(minj\(\in\)Si H(SIGi(r, \(\gamma\)))); tăng \(\gamma\)i lên 1; và quay lại Bước 1. Định lý 3.1. Bất cứ khi nào n \(\geq\)3t + 1, BBA⋆ là giao thức nhị phân (n, t)-BA có độ chính xác 1. Chứng minh Định lý 3.1 được đưa ra trong [26]. Sự thích ứng của nó với bối cảnh của chúng tôi và khả năng thay thế người chơi của nó tài sản là mới lạ. Nhận xét lịch sử Các giao thức BA nhị phân xác suất được Ben-Or đề xuất lần đầu tiên vào năm cài đặt không đồng bộ [7]. Giao thức BBA⋆ là một phiên bản chuyển thể mới, phù hợp với bối cảnh khóa công khai của chúng tôi, của giao thức giao thức BA nhị phân của Feldman và Micali [15]. Giao thức của họ là giao thức đầu tiên hoạt động theo cách được mong đợi số bước không đổi. Nó hoạt động bằng cách để người chơi tự triển khai một loại tiền chung, một ý tưởng được đề xuất bởi Rabin, người đã triển khai nó thông qua một bên đáng tin cậy bên ngoài [32].3,5 Đồng thuận được phân loại và Nghị định thư GC Chúng ta hãy nhớ lại, đối với các giá trị tùy ý, khái niệm về sự đồng thuận yếu hơn nhiều so với thỏa thuận Byzantine. Định nghĩa 3.2. Cho P là một giao thức trong đó tập hợp tất cả người chơi là kiến thức chung và mỗi người chơi tôi biết riêng một giá trị ban đầu tùy ý v′ tôi. Chúng ta nói rằng P là một giao thức đồng thuận được xếp loại (n, t) nếu, trong mỗi lần thực hiện với n người chơi, tại hầu hết trong số đó là độc hại, mọi người chơi trung thực đều dừng xuất ra một cặp cấp giá trị (vi, gi), trong đó gi \(\in\){0, 1, 2}, sao cho thỏa mãn ba điều kiện sau: 1. Đối với tất cả người chơi trung thực i và j, |gi −gj| 1.1. 2. Với mọi người chơi trung thực i và j, gi, gj > 0 ⇒vi = vj. 3. Nếu v′ 1 = \(\cdots\) = v' n = v với một số giá trị v, thì vi = v và gi = 2 đối với tất cả những người chơi trung thực i. Ghi chú lịch sử Khái niệm về sự đồng thuận được xếp loại chỉ đơn giản bắt nguồn từ sự đồng thuận được xếp loại phát sóng, được đưa ra bởi Feldman và Micali trong [15], bằng cách củng cố quan niệm về một người thập tự chinh thỏa thuận, do Dolev giới thiệu [12] và được cải tiến bởi Turpin và Coan [33].8 Trong [15], các tác giả cũng đã cung cấp giao thức phát sóng phân loại 3 bước (n, t), phân loại, cho n \(\geq\)3t+1. Một giao thức phát sóng theo cấp độ (n, t) phức tạp hơn cho n > 2t+1 sau đó đã được tìm thấy của Katz và Koo [19]. Giao thức GC hai bước sau đây bao gồm hai bước cuối cùng của việc phân loại, được thể hiện trong ký hiệu. Để nhấn mạnh thực tế này và để phù hợp với các bước của giao thức Algorand ′ của phần 4.1, chúng tôi lần lượt gọi tên 2 và 3 các bước của GC. Giao thức GC Bước 2. Mỗi người chơi tôi gửi v′ tôi gửi tới tất cả người chơi. Bước 3. Mỗi người chơi tôi gửi cho tất cả người chơi chuỗi x khi và chỉ khi #2 i(x) \(\geq\)2t+1. Xác định đầu ra. Mỗi người chơi i xuất ra cặp (vi, gi) được tính như sau: • Nếu, với một số x, #3 i(x) \(\geq\)2t+1 thì vi = x và gi = 2. • Nếu, với một số x, #3 i(x) \(\geq\)t + 1 thì vi = x và gi = 1. • Ngược lại, vi = \(\bot\) và gi = 0. Định lý 3.2. Nếu n \(\geq\)3t + 1 thì GC là giao thức quảng bá được phân loại (n, t). Bằng chứng ngay lập tức được nối tiếp từ bản phân loại giao thức trong [15] và do đó bị bỏ qua.9 8Về bản chất, trong giao thức phát sóng được phân loại, (a) đầu vào của mỗi người chơi là danh tính của một người được phân biệt người chơi, người gửi, người có giá trị v tùy ý làm đầu vào riêng tư bổ sung và (b) đầu ra phải đáp ứng cùng tính chất 1 và 2 của sự đồng thuận được xếp loại, cộng với tính chất 3′ sau: nếu người gửi trung thực thì vi = v và gi = 2 cho tất cả người chơi trung thực i. 9Thật vậy, trong giao thức của họ, ở bước 1, người gửi gửi giá trị riêng v của mình cho tất cả người chơi và mỗi người chơi tôi cho phép v′ tôi bao gồm giá trị mà anh ấy thực sự đã nhận được từ người gửi ở bước 1.3.6 Giao thức BA⋆ Bây giờ chúng ta mô tả giao thức BA có giá trị tùy ý BA⋆thông qua giao thức BA nhị phân BBA⋆ và giao thức đồng thuận xếp loại GC. Dưới đây, giá trị ban đầu của mỗi người chơi i là v′ tôi. Giao thức BA⋆ Bước 1 và 2. Mỗi người chơi i thực thi GC, với đầu vào v′ i, để tính một cặp (vi, gi). Bước 3, . . . Mỗi người chơi tôi thực hiện BBA⋆—với đầu vào ban đầu là 0, nếu gi = 2, và 1 nếu ngược lại— vậy để tính toán bit outi. Xác định đầu ra. Mỗi người chơi i xuất ra vi, nếu outi = 0, và \(\bot\) ngược lại. Định lý 3.3. Bất cứ khi nào n \(\geq\)3t + 1, BA⋆ là một giao thức (n, t)-BA có độ đúng 1. Bằng chứng. Đầu tiên chúng ta chứng minh tính nhất quán và sau đó là sự đồng ý. Bằng chứng về sự nhất quán. Giả sử rằng, với một số giá trị v \(\in\)V , v′ i = v. Khi đó, theo tính chất 3 của sự đồng thuận được phân loại, sau khi thực hiện GC, tất cả những người chơi trung thực đều xuất ra (v, 2). Theo đó, 0 là phần đầu tiên của tất cả những người chơi trung thực khi kết thúc quá trình thực hiện BBA⋆. Vì vậy, theo Hiệp định thuộc tính của thỏa thuận Byzantine nhị phân, khi kết thúc việc thực hiện BA⋆, outi = 0 cho tất cả các giá trị trung thực người chơi. Điều này ngụ ý rằng đầu ra của mỗi người chơi trung thực i trong BA⋆is vi = v. ✷ Bằng chứng về sự đồng ý. Vì BBA⋆ là giao thức BA nhị phân nên (A) outi = 1 đối với tất cả người chơi i trung thực, hoặc (B) outi = 0 đối với tất cả người chơi i trung thực. Trong trường hợp A, tất cả những người chơi trung thực đều xuất ra \(\bot\)in BA⋆ và do đó Thỏa thuận được giữ nguyên. Bây giờ hãy xem xét trường hợp B. Trong trong trường hợp này, khi thực thi BBA⋆, bit đầu tiên của ít nhất một người chơi trung thực i là 0. (Thật vậy, nếu bit ban đầu của tất cả những người chơi trung thực là 1, sau đó, theo thuộc tính Nhất quán của BBA⋆, chúng ta sẽ có outj = 1 cho tất cả j trung thực.) Theo đó, sau khi thực hiện GC, tôi xuất ra cặp (v, 2) cho một số giá trị v. Do đó, theo tính chất 1 của sự đồng thuận đã xếp loại, gj > 0 cho tất cả người chơi trung thực j. Theo đó, bởi tính chất 2 của sự đồng thuận được xếp loại, vj = v cho tất cả những người chơi trung thực j. Điều này hàm ý rằng, vào cuối BA⋆, mọi người chơi trung thực j sẽ đưa ra v. Do đó, Thỏa thuận cũng đúng trong trường hợp B. ✷ Vì cả Tính nhất quán và Thỏa thuận đều giữ nguyên nên BA⋆ là giao thức BA có giá trị tùy ý. Ghi chú lịch sử Turpin và Coan là những người đầu tiên chứng minh rằng, với n \(\geq\)3t+1, mọi hệ nhị phân (n, t)-BA giao thức có thể được chuyển đổi thành giao thức có giá trị tùy ý (n, t)-BA. Việc giảm giá trị tùy ý Thỏa thuận Byzantine với thỏa thuận Byzantine nhị phân thông qua đồng thuận được phân loại mang tính mô đun hơn và sạch hơn và đơn giản hóa việc phân tích giao thức Algorand Algorand của chúng tôi. Tổng quát hóa BA⋆để sử dụng trong Algorand Algorand hoạt động ngay cả khi tất cả giao tiếp đều thông qua buôn chuyện. Tuy nhiên, mặc dù được trình bày trong một mạng truyền thông truyền thống và quen thuộc, để cho phép so sánh tốt hơn với tình trạng kỹ thuật đã biết và dễ hiểu hơn, giao thức BA⋆ hoạt động cũng trong các mạng buôn chuyện. Trên thực tế, trong các phương án chi tiết của Algorand, chúng tôi sẽ trình bày nó trực tiếp cho các mạng buôn chuyện. Chúng ta cũng sẽ chỉ ra rằng nó thỏa mãn khả năng thay thế cầu thủ thuộc tính quan trọng để Algorand được an toàn trong mô hình rất đối nghịch được dự kiến.
Bất kỳ giao thức nào có thể thay thế được trình phát BA đang hoạt động trong mạng truyền thông tin đồn đều có thể được sử dụng một cách an toàn trong hệ thống Algorand sáng tạo. Đặc biệt, Micali và Vaikunthanatan đã mở rộng BA⋆để hoạt động rất hiệu quả với phần lớn những người chơi trung thực. Đó giao thức cũng có thể được sử dụng trong Algorand.
Algorand の 2 つの実施形態
説明したように、非常に高いレベルで、Algorand のラウンドは理想的には次のように進行します。まず、ランダムに 選ばれたユーザー、つまりリーダーが新しいブロックを提案し、回覧します。 (このプロセスには最初に 潜在的なリーダーを数人選び、少なくともかなりの時間は、 単一の共通リーダーが出現します。) 次に、ランダムに選択されたユーザーの委員会が選択され、 指導者が提案したブロックに関してビザンチン合意に達する。 (このプロセスには次のことが含まれます) BA プロトコルの各ステップは、個別に選択された委員会によって実行されます。) 合意されたブロック その後、委員会メンバーの指定されたしきい値 (TH) によってデジタル署名されます。これらのデジタル署名 が回覧されるため、どれが新しいブロックであるかが全員に保証されます。 (これには、 署名者の資格情報を確認し、新しいブロックの hash だけを認証して、全員が hash が明確になると、ブロックを学習することが保証されます。) 次の 2 つのセクションでは、Algorand、Algorand の 2 つの実施形態を示します。 1 と Algorand 」 2、 それは大多数の正直なユーザーの想定の下で動作します。セクション 8 では、これらを採用する方法を示します。 実施形態は、金銭の正直な多数派の仮定の下で機能する。 Algorand 」 1 は、委員会メンバーの 3 分の 2 以上が正直であることのみを想定しています。さらに、 Algorand 」 1、ビザンチン合意に達するためのステップ数は適切な上限に制限されている そのため、短期間で圧倒的な確率で合意に達することが保証されます。 固定ステップ数 (ただし、Algorand のステップよりも時間がかかる可能性があります) 2)。で 最後の段階までにまだ合意に達していないリモートケースでは、委員会は次の点で合意する。 空のブロック。常に有効です。 Algorand 」 2 は、委員会の誠実なメンバーの数が常に 2 よりも多いことを想定しています。 または固定しきい値 tH に等しい (これにより、圧倒的な確率で、少なくとも 委員会メンバーの 2/3 は正直です)。さらに、Algorand 」 2 ビザンチン協定により、 任意のステップ数で到達します (ただし、Algorand よりも短い時間で到達する可能性があります) 1)。 これらの基本的な実施形態の多くの変形を導き出すことは容易である。特に、次のことを考えると簡単です。 Algorand 」 2、Algorand を変更します 1 任意の方法でビザンチン協定に達することができるようにするため ステップ数。 両方の実施形態は、以下の共通のコア、表記法、概念、およびパラメータを共有する。 4.1 共通のコア 目的 理想的には、各ラウンド r について、Algorand は次の特性を満たします。 1. 完璧な正しさ。すべての正直なユーザーは同じブロック Br に同意します。 2. 完全性 1. 確率 1 では、Br のペイセット、PAY r は最大になります。10 10 ペイセットは有効な支払いを含むように定義されており、正直なユーザーは有効な支払いのみを行うように定義されているため、 PAY r には、すべての誠実なユーザーの「現在未払い」の支払いが含まれます。もちろん、完全な正しさを保証するだけでは簡単ではありません。誰もが常に公式を選択します。 ペイセット PAY r を空にします。ただし、この場合、システムの完全性は 0 になります。残念ながら、 完全な正確性と完全性の両方を保証すること 1 は、悪意のあるものが存在する場合には容易ではありません。 ユーザー。したがって、Algorand はより現実的な目標を採用しています。非公式に、h をパーセンテージを表すものとします。 正直なユーザーの割合、h > 2/3、Algorand の目標は 圧倒的な確率で、h に近い完全な正確性と完全性を保証します。 完全性よりも正確さを優先するのは合理的な選択であるように思えます。支払いは次の方法で処理されません。 あるラウンドは次のラウンドで処理できますが、可能であればフォークは避けるべきです。 主導されたビザンチン協定 完全な正確性は次のように保証されます。初めに ラウンド r では、各ユーザー i が自分の候補ブロック Br を構築します。 i 、その後、すべてのユーザーが Byzantine に到達します 1 つの候補ブロックについての合意。紹介のとおり、採用されている BA プロトコルには次のものが必要です。 2/3 の正直な多数派であり、プレーヤーは交代可能です。その各ステップは小規模で実行できます。 内部変数を共有しない、ランダムに選択された検証者のセット。 残念ながら、このアプローチには完全性の保証はありません。それはそうです、なぜなら候補者は 正直なユーザーのブロックは、おそらく互いにまったく異なります。したがって、最終的には、 合意されたブロックは、常に最大ではないペイセットを持つブロックである可能性があります。実際には、常にそうである可能性があります。 空のブロック、B\(\varepsilon\)、つまりペイセットが空のブロック。デフォルトの空のものでも構いません。 Algorand ' は、次のようにこの完全性の問題を回避します。まず、ラウンド r のリーダー \(\ell\)r を選択します。 次に、\(\ell\)r は自身の候補ブロック Br を伝播します。 \(\ell\)r.最終的にユーザーはブロックについて合意に達します 実際には\(\ell\)rから受け取ります。なぜなら、\(\ell\)r が正直であるときはいつでも、完全な正確性と完全性が保たれるからです。 1 両方が成り立つ場合、 Algorand ' は、\(\ell\)r が h に近い確率で正直であることを保証します。 (リーダーがいるとき 悪意がある場合、合意されたブロックが空のペイセットを持つブロックであるかどうかは気にしません。結局のところ、 悪意のあるリーダー\(\ell\)r は常に悪意を持って Br を選択する可能性があります \(\ell\)r を空のブロックにして、正直に言うと それを伝播させて、正直なユーザーに空のブロックへの同意を強制します。) リーダーの選択 Algorand では、r 番目のブロックは Br = (r, PAY r, Qr, H(Br−1) の形式になります。 冒頭ですでに述べたように、量 Qr−1 は次のように注意深く構築されます。 私たちの非常に強力な敵によって本質的に操作することはできません。 (このセクションの後半で、 これが当てはまる理由については、直感的に理解してください。) ラウンド r の開始時に、すべてのユーザーは次のことを知っています。 blockchain これまでのところ、B0、. 。 。 , Br−1、そこから彼らは前のすべてのラウンドのユーザーのセットを推定します。 は、PK1、 です。 。 。 、PKr−1。ラウンド r の潜在的なリーダーは、次のようなユーザー i です。 .H シギ r、1、Qr−1 \(\leq\)p 。 説明しましょう。 量 Qr−1 はブロック Br−1 の一部であるため、その基礎となることに注意してください。 署名スキームは一意性プロパティ SIGi を満たします r、1、Qr−1 一意のバイナリ文字列です i と r に関連付けられます。したがって、H はランダムな oracle であるため、H シギ r、1、Qr−1 はランダムな 256 ビットです i と r に一意に関連付けられた長い文字列。記号「。」 Hさんの前で シギ r、1、Qr−1 です 小数点 (この場合は 2 進数)、つまり ri \(\triangleq\).H シギ r、1、Qr−1 のバイナリ展開です i と r に一意に関連付けられた 0 から 1 までの 256 ビットのランダムな数。したがって、その確率は、 ri が p 以下であることは、本質的に p です。 (私たちの潜在的なリーダーの選択メカニズムは、 Micali と Rivest [28] の少額決済スキームからインスピレーションを得たものです。) 確率 p は、圧倒的な (つまり 1 −F) 確率で、少なくとも 1 つの確率が得られるように選択されます。 潜在的な検証者は正直です。 (実際であれば、p はそのような確率が最小になるように選択されます。)i は自分自身の署名を計算できる唯一の人であるため、i だけが実行できることに注意してください。 彼がラウンド 1 の潜在的な検証者であるかどうかを判断します。ただし、彼自身の資格を明らかにすることで、 \(\sigma\)r 私\(\triangleq\)SIGi r、1、Qr−1 、私はラウンド r の潜在的な検証者であることを誰にでも証明できます。 リーダー \(\ell\)r は、hash された資格情報が、 他のすべての潜在的なリーダー j の hashed 資格情報: つまり、H(\(\sigma\)r,s \(\ell\)r ) \(\leq\)H(\(\sigma\)r,s j)。 悪意のある\(\ell\)r は自分の資格情報を明らかにしない可能性があるため、ラウンド r の正しいリーダーは、 決して知られることはなく、ありそうもない関係を除けば、\(\ell\)r がラウンド r の唯一のリーダーであることは確かです。 最後に、最後に重要な詳細を取り上げましょう。ユーザー i は潜在的なリーダーになる可能性があります (したがって、 ラウンド r のリーダー)は、彼が少なくとも k ラウンドの間システムに属していた場合に限ります。これにより保証されます Qr と将来のすべての Q 量の操作不可能性。実際、潜在的なリーダーの一人は、 実際にQrを決定します。 検証者の選択 ラウンド r の各ステップ s > 1 は、小さな検証者のセット SV r,s によって実行されます。 繰り返しますが、各検証者 i \(\in\)SV r,s は、システム k ラウンドに既に参加しているユーザーの中からランダムに選択されます。 r の前に、そして再び特殊量 Qr−1 を介して。具体的には、次の場合、i \(\in\)PKr−k は SV r,s の検証子です。 .H シギ r、s、Qr−1 \(\leq\)p' 。 もう一度言いますが、彼がSV r,sに属しているかどうかは私だけが知っていますが、もしこれが事実である場合、彼は次のようにしてそれを証明できるでしょう。 彼の資格 \(\sigma\)r,s を提示する 私は \(\triangleq\)H(シギ r、s、Qr−1 )。検証者 i \(\in\)SV r,s がメッセージ mr,s を送信します。 私は、で ラウンド r のステップ s、このメッセージには彼の資格情報 \(\sigma\)r,s が含まれます i 、検証者を有効にするため 次のステップで、ミスターのことを認識します。 私は は正当なステップメッセージです。 確率 p' は、SV r,s において #good を 正直なユーザーと #bad 悪意のあるユーザーの数では、圧倒的な確率で次のような結果になります。 という2つの条件が成立します。 実施形態 Algorand の場合 1: (1) #良い > 2 \(\cdot\) #悪い および (2) #good + 4 \(\cdot\) #bad < 2n、n は SV r,s の予想されるカーディナリティです。 実施形態 Algorand の場合 2: (1) #good > thH および (2) #good + 2#bad < 2tH、ここで tH は指定されたしきい値です。 これらの条件は、十分に高い確率で、(a) BA の最後のステップで、 プロトコルに従うと、新しいブロック Br にデジタル署名する正直なプレイヤーが少なくとも一定数存在します。 (b) 必要な数の署名を持つことができるのはラウンドごとに 1 つのブロックのみ、および (c) 使用される BA プロトコルは(各ステップで)必要な 2/3 の正直な過半数を持っています。 ブロック生成の明確化 ラウンド r リーダー \(\ell\)r が正直であれば、対応するブロックは という形です Br = r、PAY r、SIG\(\ell\)r Qr−1 、H Br−1 、 ここで、ペイセット PAY r は最大です。 (すべてのペイセットは、定義上、集合的に有効であることを思い出してください。) それ以外の場合 (つまり、\(\ell\)r が悪意のある場合)、Br は次の 2 つの可能な形式のいずれかになります。 Br = r、ペイ、r、SIGi Qr−1 、H Br−1 そして Br = Br \(\varepsilon\) \(\triangleq\) r、\(\emptyset\)、Qr−1、H Br−1 。最初の形式では、PAY r は (必ずしも最大ではない) ペイセットであり、PAY r = \(\emptyset\) となる可能性があります。そして私は ラウンドrのリーダー候補。 (ただし、私はリーダーではないかもしれません。) \(\ell\)r は自分の資格を秘密にし、自分自身を明らかにしません。) 2 番目の形式は、BA プロトコルのラウンド R 実行において、すべての正直なプレイヤーが デフォルト値、つまり空のブロック Br を出力します。 私たちのアプリケーションでは\(\varepsilon\)です。 (定義上、可能性があるのは、 BA プロトコルの出力には、一般に \(\bot\) で示されるデフォルト値が含まれます。セクション 3.2 を参照してください。) どちらの場合もペイセットは空ですが、Br = r、\(\emptyset\)、SIGi Qr−1 、H Br−1 そしてBr \(\varepsilon\) は構文的に異なるブロックであり、2 つの異なる状況で発生します。それぞれ、「すべて」 BA プロトコルの実行は十分にスムーズに進みました」、および「プロトコルで何か問題が発生しました」 BAプロトコルであり、デフォルト値が出力されました。」 ここで、 Algorand ' のラウンド r でブロック Br の生成がどのように進行するかを直感的に説明しましょう。 最初のステップでは、各適格なプレーヤー、つまり各プレーヤー i \(\in\)PKr−k が、自分が潜在的なプレーヤーであるかどうかを確認します。 リーダー。これが事実である場合、私は、彼がこれまでに見たすべての支払いを使用して尋ねられます。 現在のblockchain、B0、. 。 。 , Br−1、最大支払いセット PAY r を密かに準備します。 私は、そして密かに 候補ブロック Br = を組み立てます。 r、支払いr 私、シギ Qr−1 、H Br−1 。つまり、彼はそうするだけでなく、 Brに含める i 、その 2 番目のコンポーネントとして、準備されたばかりのペイセットですが、また、その 3 番目のコンポーネントとして、 最後のブロック Br-1 の 3 番目のコンポーネントである Qr-1 の彼自身の署名。最後に、彼は自分の考えを広めます。 ラウンド R ステップ 1 メッセージ、mr,1 i 、これには (a) 彼の候補ブロック Br が含まれます。 i 、(b) 彼の適切な署名 彼の候補者ブロックの署名 (つまり、Br の hash の署名) i 、および (c) 彼自身の資格情報 \(\sigma\)r,1 私は証明します 彼が確かにラウンド R の潜在的な検証者であることを。 (正直な私がメッセージを提出するまで注意してください、mr,1 私、敵対者は私が 潜在的な検証者。彼が正直な潜在的な指導者を堕落させたいのであれば、敵対者も同様にそうするかもしれない。 腐敗したランダムな正直なプレイヤー。しかし、ひとたびミスター1を見ると、 i には i の資格情報が含まれているため、 敵対者は i を破壊することを知っており、破壊する可能性がありますが、mr,1 を防ぐことはできません。 i はウイルスによって伝播され、から システム内のすべてのユーザーに到達します。) 2 番目のステップでは、選択された各検証者 j \(\in\)SV r,2 がラウンドのリーダーを識別しようとします。 具体的には、j はステップ 1 の資格情報 \(\sigma\)r,1 を取得します。 i1、. 。 。 、\(\sigma\)r,1 に、適切なステップ 1 メッセージ mr,1 に含まれています 私は 彼は受け取りました。 hashes、つまり H を計算します \(\sigma\)r,1 i1 、。 。 。 、H \(\sigma\)r,1 で ;資格情報を見つけて、 \(\sigma\)r,1 \(\ell\)j 、その hash は辞書編集上最小です。 \(\ell\)rを考慮します j がラウンド r のリーダーになります。 考慮される各資格情報は Qr-1 のデジタル署名であることを思い出してください。 r、1、Qr−1 です i と Qr−1 によって一意に決定され、H はランダム oracle であるため、各 H(SIGi r、1、Qr−1 は、ラウンド r の潜在的な各リーダー i に固有のランダムな 256 ビット長の文字列です。 このことから、256 ビット文字列 Qr−1 自体がランダムかつ独立して存在する場合、次のように結論付けることができます。 選択されると、ラウンド r の潜在的なリーダー全員の hash された資格情報が取得されます。実際、すべて 潜在的なリーダーは明確に定義されており、その資格情報(実際に計算されたものであるかどうかにかかわらず)も同様です。 ではありません)。さらに、ラウンド r の潜在的なリーダーのセットは、ラウンドのユーザーのランダムなサブセットです。 r −k、そして誠実な潜在的なリーダーである私は、常に彼のメッセージを適切に構築し、広めます、mr 私、 これには i の資格情報が含まれています。したがって、正直なユーザーの割合は h であるため、 悪意のある潜在的なリーダーが行う可能性があるもの (例: 自分の資格情報を明らかにしたり隠したり)、最低限の hashed 潜在的リーダー資格情報は誠実なユーザーに属し、必然的に全員が識別します ラウンドrのリーダー\(\ell\)rになる。したがって、256 ビット文字列 Qr−1 自体がランダムであり、 独立に選択され、確率は正確に h (a) リーダー \(\ell\)r は正直であり、(b) リーダー \(\ell\)r はすべてのリーダー \(\ell\)j = \(\ell\)r 正直なステップ 2 検証者 j. 実際には、hash された資格情報はランダムに選択されますが、Qr-1 に依存します。無作為かつ独立して選択されたものではありません。ただし、分析では Qr−1 が ラウンドのリーダーが確率に対して誠実であることを保証するために十分に操作不可能である h' は h に十分に近い、つまり h' > h2(1 + h −h2) です。たとえば、h = 80% の場合、h' > .7424 になります。 ラウンドのリーダーを特定したら (リーダーが正直であれば、これは正しく行われます)、 ステップ 2 検証者のタスクは、彼らが信じているものを初期値として使用して BA の実行を開始することです。 リーダーのブロックになります。実は、必要な通信量を最小限に抑えるために、 検証者 j \(\in\)SV r,2 は、入力値 v' として使用しません。 j をビザンチン プロトコルに変換するブロック Bj 彼は実際に \(\ell\)j (ユーザー j がリーダーであると信じている) から受け取りましたが、リーダーではありますが、 そのブロックの hash、つまり v' j = H(Bi)。したがって、BA プロトコルが終了すると、検証者は 最後のステップでは、目的のラウンド r ブロック Br を計算するのではなく、計算 (認証と 伝播) H(Br)。したがって、H(Br) は十分に多くの検証者によってデジタル署名されているため、 BA プロトコルの最後のステップで、システム内のユーザーは、H(Br) が新しいプロトコルの hash であることに気づきます。 ブロック。ただし、実行は完全に非同期なので、取得する (または待機する) 必要もあります。 Br 自体をブロックします。敵対者が何であれ、プロトコルによって実際に利用可能であることが保証されます。 できるかもしれない。 非同期とタイミング Algorand 」 1 と Algorand 」 2 にはかなりの程度の非同期性があります。 これは、敵対者がメッセージの配信スケジュールを大幅に自由に設定できるためです。 伝播した。さらに、ラウンド内の総ステップ数に上限があるかどうかに関係なく、 分散は、実際に実行されたステップ数によって決まります。 B0 の証明書を知るとすぐに、. 。 。 、Br−1、ユーザー i が Qr−1 を計算し、作業を開始します。 ラウンド r で、彼が潜在的なリーダーであるか、ラウンド r のいくつかのステップで検証者であるかをチェックします。 議論された非同期性を考慮して、ステップ s で行動しなければならないと仮定すると、さまざまな依存します。 行動する前に十分な情報を確実に得られるようにするための戦略。 たとえば、彼は、検証者から少なくとも指定された数のメッセージを受信するのを待つかもしれません。 前のステップに進むか、メッセージが十分に受信されることを確認するために十分な時間を待ちます。 前のステップの多くの検証者。 シード Qr とルックバック パラメータ k 理想的には、Qr の量は次のとおりであることを思い出してください。 ランダムで独立していますが、それらは十分に操作不可能であれば十分です。 敵対者。 一見すると、H と一致するように Qr−1 を選択できます。 PAY r−1 したがって、次のことは避けてください。 Br-1 で Qr-1 を明示的に指定します。ただし、基本的な分析により、悪意のあるユーザーが この選択メカニズムを利用してください。11 追加の努力により、他の無数の 11ラウンド r −1 の開始点にいます。したがって、Qr−2 = PAY r−2 は公に知られており、敵対者は非公開です。 彼がコントロールする潜在的なリーダーが誰であるかを知っています。 敵対者がユーザーの 10% を制御していると仮定します。 非常に高い確率で、悪意のあるユーザー w がラウンド r -1 の潜在的なリーダーである可能性があります。つまり、次のように仮定します H SIGw r−2、1、Qr−2 非常に小さいため、誠実な潜在的なリーダーが実際にリーダーになる可能性は非常に低いです。 ラウンド r −1 のリーダー。 (私たちは秘密の暗号による選別メカニズムを介して潜在的なリーダーを選択しているため、 敵対者は、誠実な潜在的リーダーが誰であるかを知りません。) したがって、敵対者は、うらやましい状況にいます。 彼が望むペイセット PAY を選択し、それをラウンド r -1 の正式なペイセットにするという立場です。ただし、 彼はもっとできるよ。また、高い確率で () 悪意のあるユーザーの 1 人がリーダーになることを保証することもできます。 また、ラウンド r も選択できるため、PAY r を自由に選択できます。 (など。少なくともしばらくの間は、つまり、 これらの高確率のイベントが実際に発生する限り。) () を保証するために、敵対者は次のように動作します。支払わせてください」 は、敵対者がラウンド r −1 に好むペイセットになります。次に、H(PAY ') を計算し、次のことを確認します。 すでに悪意のあるプレイヤー z、SIGz(r, 1, H(PAY ')) は特に小さい、つまり、非常に高い 確率 z がラウンド r のリーダーになります。この場合、彼は w に、候補となるブロックを選択するように指示します。従来のブロック量に基づく代替案は、敵対者によって簡単に悪用されて、 悪意のあるリーダーが非常に頻繁に存在すること。代わりに、具体的かつ帰納的にブランドを定義します。 新しい量 Qr を生成して、敵対者によって操作できないことを証明できるようにします。つまり、 Br が空ブロックでない場合は Qr \(\triangleq\) H(SIG\(\ell\)r(Qr−1), r)、そうでない場合は Qr \(\triangleq\) H(Qr−1, r)。 Qr のこの構造が機能する理由の直感は次のとおりです。ちょっと考えてみましょう Qr−1 は真にランダムかつ独立して選択されます。では、Qrもそうなるのでしょうか? \(\ell\)r が正直であれば、 答えは(大まかに言えば)はいです。これはそうなので、 H(SIG\(\ell\)r(・), r) : {0, 1}256 −→{0, 1}256 はランダム関数です。しかし、\(\ell\)r が悪意のある場合、Qr は Qr−1 から一義的に定義されなくなります。 そして\(\ell\)r。 Qr には少なくとも 2 つの個別の値があります。 1 は引き続き Qr \(\triangleq\) H(SIG\(\ell\)r(Qr−1), r)、 もう 1 つは H(Qr−1, r) です。まず、2 番目の選択は多少恣意的ではありますが、 2番目の選択は絶対に必須です。その理由は、悪意のある\(\ell\)r が常に原因となる可能性があるためです。 第 2 ステップの誠実な検証者が受け取る、まったく異なる候補ブロック。12 この場合、ブロックが BA プロトコルを通じて最終的に合意されたことを確認するのは簡単です。 丸め r はデフォルトのものになるため、Qr−1 の誰のデジタル署名も含まれません。でも システムは継続しなければならず、そのためにはラウンド r のリーダーが必要です。このリーダーが自動的に そして公然と選ばれれば、敵対者は彼を簡単に堕落させるだろう。前回で選択した場合 同じプロセスを経て Qr−1 になると、\(\ell\)r が再びラウンド r+1 のリーダーになります。私たちが具体的に提案するのは、 同じ秘密の暗号ソートメカニズムを使用しますが、新しい Q 数量に適用されます。 H(Qr−1, r)。この量を H の出力にすることで、出力がランダムであることが保証されます。 そして、H の 2 番目の入力として r を含めることにより、H の他のすべての使用には 1 つまたは 3 つ以上の入力があります。 そのような Qr が独立して選択されることを「保証」します。繰り返しになりますが、代替 Qr の具体的な選択 それは問題ではありません。重要なのは、\(\ell\)r には Qr の選択肢が 2 つあるため、チャンスが 2 倍になるということです。 別の悪意のあるユーザーを次のリーダーとして迎えます。 悪意のある\(\ell\)r を制御する敵対者にとって、Qr のオプションはさらに多くなる可能性があります。 たとえば、x、y、z をラウンド r の 3 人の悪意のある潜在的なリーダーであるとします。 H \(\sigma\)r,1 \(\times\) < H \(\sigma\)r,1 y < H \(\sigma\)r,1 z そしてH \(\sigma\)r,1 z 特に小さいです。つまり、非常に小さいため、H が発生する可能性が十分にあります。 \(\sigma\)r,1 z です すべての誠実な潜在的リーダーの hash された資格情報のうちの小さいもの。次に、x に自分の名前を隠すように依頼することで、 資格情報を考慮すると、敵対者は y をラウンド r −1 のリーダーにする可能性が高くなります。これ これは、彼が Qr に対して別のオプション、つまり SIGy を持っていることを意味します。 Qr−1 。同様に、敵対者は、 z がラウンド r −1 のリーダーになるように、x と y の両方に資格情報を保留するよう依頼します。 そして、Qr の別のオプション、つまり SIGz を取得します。 Qr−1 。 ただし、もちろん、これらのオプションやその他のオプションはそれぞれ失敗する可能性がゼロではありません。 敵対者は、誠実な潜在的なユーザーのデジタル署名の hash を予測できません。 Br−1 私は = (r −1, PAY ’, H(Br−2)。そうでない場合、彼は他の 2 人の悪意のあるユーザー x と y に新しい支払いを生成し続けます。 \(\wp\)' は、ある悪意のあるユーザー z (または一部の固定ユーザー z) にとって、H (SIGz (PAY ' \(\cup\){\(\wp\)})) になるまで、一方から他方へと続きます。 特に小さいです。この実験はすぐに終了します。そして、それが行われると、敵対者はwに提案するように頼みます 候補ブロック Br−1 私は = (r −1, PAY ′ \(\cup\){\(\wp\)}, H(Br−2)。 12たとえば、(極端ですが)単純にするために、「第 2 ステップの時間が切れそうになったとき」、\(\ell\)r は次のようにすることができます。 異なる候補ブロック Bi を各ユーザーに直接電子メールで送信します。このようにして、ステップ 2 の検証者が誰であっても、 まったく異なるブロックを受信することになります。マルコフ連鎖のような注意深く分析すると、敵対者がどのようなオプションを選択しても、 ラウンド r −1 で行うには、システムに新しいユーザーを注入できない限り、 正直なユーザーがラウンド r + 40 のリーダーになる確率は h をはるかに下回ります。これが理由です これは、ラウンド r の潜在的なリーダーがラウンド r −k にすでに存在するユーザーであることを要求します。 これは、ラウンド r −k で敵対者が確率を大幅に変更できないことを保証する方法です。 正直なユーザーがラウンド r のリーダーになります。実際、どんなユーザーを追加しても、 ラウンド r −k から r までのシステムでは、彼らは潜在的なリーダーになる資格がありません (さらに、 ラウンドRのリーダー)したがって、ルックバック パラメータ k は最終的にはセキュリティ パラメータになります。 (とはいえ、 セクション 7 で説明するように、これは一種の「便宜パラメータ」である場合もあります。) 一時的なキー プロトコルの実行ではフォークを生成できませんが、次の場合を除きます。 無視できる確率ですが、敵対者は正当なブロックの後の r 番目のブロックでフォークを生成する可能性があります。 ブロックrが生成されました。 おおよそ、Br が生成されると、敵対者は各ステップの検証者が誰であるかを学習します。 ラウンドrはあります。したがって、彼はそれらすべてを破損し、新しいブロックを認証するよう義務付けることができます f Br.この偽のブロックは正規のブロックの後にのみ伝播される可能性があるため、 注意を払うことはだまされないでしょう。13 それにもかかわらず、f Br は構文的に正しいでしょうし、 製造を阻止したい。 これは新しいルールによって行われます。基本的に、ステップ s の検証者セット SV r,s のメンバーは、 ラウンド r では一時的な公開鍵 pkr,s を使用します 私は メッセージにデジタル署名するためです。これらのキーは 1 回のみ使用され、対応する秘密キー skr,s です。 私は 一度使用すると破壊されます。このように、検証者が 後で破損した場合、敵対者は最初に署名していないものに署名を強制することはできません。 当然のことながら、敵対者が新しいキー g を計算できないようにする必要があります。 広報 私は そして、それがステップ s で使用する検証者 i \(\in\)SV r,s の一時的な鍵であることを正直なユーザーに納得させます。 4.2 表記法、概念、パラメータの一般的な概要 表記法 • r \(\geq\)0: 現在のラウンド番号。 • s \(\geq\)1: ラウンド r の現在のステップ番号。 • Br: ラウンド r で生成されたブロック。 • PKr: ラウンド r -1 の終了時およびラウンド r の開始時までの公開鍵のセット。 • Sr: ラウンド r -1 の終了時およびラウンド r.14 の開始時までのシステムの状態。 • PAY r: Br に含まれるペイセット。 • \(\ell\)r: ラウンド R リーダー。 \(\ell\)r はラウンド r のペイセット PAY r を選択します (そして次の Qr を決定します)。 • Qr: ラウンド r のシード、ラウンド r の終了時に生成される数量 (つまり、バイナリ文字列) ラウンド r + 1 の検証者を選択するために使用されます。Qr はブロック内のペイセットから独立しています。 \(\ell\)r では操作できません。 13 大手テレビネットワークのニュースキャスターを汚職し、今日ニュース映画を制作して放送することを検討してください。 前回の大統領選挙でクリントン長官が勝利したことを示している。 私たちのほとんどはそれがデマだと認識するでしょう。 でも 昏睡状態から抜け出した人は騙されるかもしれない。 14 非同期システムでは、「ラウンド r の終わり -1」と「ラウンド r の始まり」の概念 慎重に定義する必要があります。数学的には、PKr と Sr は初期ステータス S0 とブロックから計算されます。 B1、. 。 。 、Br−1。• SV r,s: ラウンド r のステップ s に対して選択された検証者のセット。 • SV r: ラウンド r で選択された検証者のセット、SV r = \(\cup\)s\(\geq\)1SV r,s。 • MSV r,s と HSV r,s: それぞれ、悪意のある検証者のセットと誠実な検証者のセット SV r、sで。 MSV r,s \(\cup\)HSV r,s = SV r,s および MSV r,s ∩HSV r,s = \(\emptyset\)。 • n1 \(\in\)Z+ および n \(\in\)Z+: それぞれ、各 SV の潜在的なリーダーの予想数 r,1、 s > 1 の場合、各 SV r,s 内の検証者の予想数。 SV r,1 には少なくとも 1 つの正直な正直なメンバーが必要なので、n1 << n であることに注意してください。 各 SV の正直なメンバーの大多数は、s > 1 の場合、r,s になります。 • h \(\in\)(0, 1): 2/3 より大きい定数。 h はシステム内の正直率です。つまり、 使用される仮定に応じて、各 PKr における正直なユーザーまたは正直なお金の割合は次のようになります。 少なくともh。 • H: ランダムな oracle としてモデル化された暗号化 hash 関数。 • \(\bot\): H の出力と同じ長さの特殊な文字列。 • F \(\in\)(0, 1): 許容されるエラー確率を指定するパラメータ。 確率 \(\leq\)F は、 確率は「無視できる」とみなされ、確率 \(\geq\)1 −F は「圧倒的」とみなされます。 • ph \(\in\)(0, 1): ラウンド r のリーダー \(\ell\)r が正直である確率。理想的には ph = h です。と 敵対者の存在、ph の値は分析で決定されます。 • k \(\in\)Z+: ルックバック パラメータ。つまり、ラウンド r −k は、ラウンド r の検証者が存在する場所です。 から選択されます。つまり、SV r \(\subseteq\)PKr−k.15 • p1 \(\in\)(0, 1): ラウンド r の最初のステップでは、ラウンド r −k のユーザーが SV r,1 に属するように選択されます。 確率 p1 \(\triangleq\) n1 |P Kr−k|。 • p \(\in\)(0, 1): ラウンド r の各ステップ s > 1 に対して、ラウンド r −k のユーザーが SV r,s に属するように選択されます。 確率 p \(\triangleq\) n |P Kr−k|。 • CERT r: Br の証明書。これは、適切な検証者からの H(Br) の署名のセットです。 ラウンドR。 • Br \(\triangleq\)(Br, CERT r) is a proven block. ユーザー i は、証明されたブロックの両方の部分を所有している (そして検証に成功している) 場合、Br を知っています。 異なるユーザーによって表示される CERT r は異なる場合があることに注意してください。 • τr i : ユーザー i が Br を知っている (ローカル) 時刻。 Algorand プロトコルでは、各ユーザーは自分の 自分の時計。異なるユーザーの時計を同期する必要はありませんが、速度は同じである必要があります。 分析の目的のみで、基準クロックを考慮し、プレーヤーのパフォーマンスを測定します。 それに関連する回。 • \(\alpha\)r,s 私は と\(\beta\)r、s i : ユーザー i がステップ s の実行を開始および終了したそれぞれの (ローカル) 時刻 ラウンドR。 • Λ と \(\lambda\): 基本的に、それぞれステップ 1 とステップ 1 を実行するのに必要な時間の上限です。 Algorand プロトコルの他のステップに必要な時間。 パラメータ Λ は、単一の 1MB ブロックを伝播する時間の上限を設定します。 (私たちの表記では、 Λ = \(\lambda\) \(\rho\)、1MB。簡単にするために \(\rho\) = 1 に設定し、ブロックは 最大でも 1MB の長さになるように選択すると、Λ = \(\lambda\)1,1,1MB となります)。 15厳密に言えば、「r −k」は「max{0, r −k}」となるはずです。パラメータ \(\lambda\) は、ステップ s > 1 で検証者ごとに 1 つの小さなメッセージを伝播する時間の上限を設定します。 (Bitcoin のように、32B の鍵を持つ楕円曲線署名を使用すると、検証者メッセージの長さは 200B になります。 したがって、私たちの表記では、\(\lambda\) = \(\lambda\)n,\(\rho\),200B となります。) Λ = O(\(\lambda\)) と仮定します。 概念 • 検証者の選択。 各ラウンド r およびステップ s > 1 について、SV r,s \(\triangleq\){i \(\in\)PKr−k : .H(SIGi(r, s, Qr−1)) \(\leq\)p}。それぞれ ユーザー i \(\in\)PKr−k は、長期鍵を使用して自分の署名を非公開で計算し、次のいずれかを決定します。 i \(\in\)SV r,s かどうか。 i \(\in\)SV r,s の場合、SIGi(r, s, Qr−1) は i の (r, s)-資格情報であり、簡潔に表されます。 \(\sigma\)r,sによる 私は。 ラウンド r の最初のステップでは、SV r,1 と \(\sigma\)r,1 私は も同様に定義されますが、p は p1 に置き換えられます。の SV r,1 の検証者は潜在的なリーダーです。 • リーダーの選択。 H(\(\sigma\)r,1 の場合、ユーザー i \(\in\)SV r,1 はラウンド r のリーダーであり、\(\ell\)r で示されます) i ) \(\leq\)H(\(\sigma\)r,1 j ) あらゆる可能性に対して リーダー j \(\in\)SV r,1。 2 人のプレーヤーの資格情報の hash が比較されるたびに、ありそうもないことですが、 同点の場合、プロトコルは辞書順に常に関係を解消します (長期公開) ) 潜在的なリーダーの鍵。 定義により、プレイヤー\(\ell\)r の認証情報の hash 値も、すべてのユーザーの中で最小です。 PKr-k。潜在的なリーダーは、自分がリーダーであるかどうかを個人的に決定することはできないことに注意してください。 他の潜在的なリーダーの資格情報を見ることなく。 hash の値はランダムに一様であるため、SV r,1 が空でない場合、\(\ell\)r は常に存在し、 少なくとも h の確率で正直です。パラメータ n1 は、それぞれの SV r,1 は圧倒的な確率で空ではありません。 • ブロック構造。 空でないブロックは Br = (r, PAY r, SIG\(\ell\)r(Qr−1), H(Br−1)) の形式で、空のブロックは Br の形式です ϫ = (r, \(\emptyset\), Qr−1, H(Br−1))。 支払いが発生しない場合、空ではないブロックには空のペイセット PAY r が含まれる可能性があることに注意してください。 このラウンド、またはリーダーが悪意がある場合。ただし、空ではないブロックは、 \(\ell\)r、彼の資格 \(\sigma\)r,1 \(\ell\)r と SIG\(\ell\)r(Qr−1) はすべてタイムリーに明らかにされました。プロトコルは保証します つまり、リーダーが正直であれば、圧倒的な確率でブロックは空ではなくなるでしょう。 • シード Qr. Br が空でない場合は、Qr \(\triangleq\) H(SIG\(\ell\)r(Qr−1), r)、それ以外の場合は、Qr \(\triangleq\) H(Qr−1, r) です。 パラメータ • さまざまなパラメータ間の関係。 — ラウンド r の検証者と潜在的なリーダーは PKr-k のユーザーから選択されます。 ここで、k は、敵対者がラウンド r −k −1 で Qr−1 を予測できないように選択されます。 F よりも確率が高い: そうしないと、彼は悪意のあるユーザーを紹介することができます ラウンド r -k では、全員がラウンド r の潜在的なリーダー/検証者となり、成功します。
SV の中に悪意のあるリーダーまたは悪意のある多数派がいて、彼らが望むいくつかのステップを実行する 彼。 — 各ラウンド r のステップ 1 では、圧倒的な確率で SV r,1 ̸= \(\emptyset\) となるように n1 が選択されます。 • 重要なパラメータの選択例。 — H の出力は 256 ビット長です。 — h = 80%、n1 = 35。 — Λ = 1 分、\(\lambda\) = 10 秒。 • プロトコルの初期化。 プロトコルは、r = 0 の時刻 0 に開始されます。「B-1」または「CERT -1」が存在しないため、 構文的には、B-1 はパブリック パラメータであり、その 3 番目のコンポーネントは Q-1 とすべてのユーザーを指定します。 時間 0 での B−1 がわかっています。
Hai phương án của Algorand
Như đã thảo luận, ở cấp độ rất cao, vòng Algorand lý tưởng nhất là tiến hành như sau. Đầu tiên, một cách ngẫu nhiên
người dùng được chọn, người lãnh đạo, đề xuất và lưu hành một khối mới.
(Quá trình này bao gồm bước đầu
lựa chọn một vài nhà lãnh đạo tiềm năng và sau đó đảm bảo rằng, ít nhất là trong một khoảng thời gian nhất định, một
người lãnh đạo chung duy nhất xuất hiện.) Thứ hai, một ủy ban người dùng được chọn ngẫu nhiên sẽ được chọn và
đạt được thỏa thuận Byzantine về khối do người lãnh đạo đề xuất. (Quá trình này bao gồm
mỗi bước của giao thức BA được điều hành bởi một ủy ban được lựa chọn riêng.) Khối đã thống nhất
sau đó được ký điện tử bởi một ngưỡng (TH) nhất định của các thành viên ủy ban. Những chữ ký số này
được lưu hành để mọi người yên tâm đâu là block mới. (Điều này bao gồm việc lưu hành các
thông tin xác thực của người ký và chỉ xác thực hash của khối mới, đảm bảo rằng mọi người
được đảm bảo tìm hiểu khối, khi hash của nó được làm rõ.)
Trong hai phần tiếp theo, chúng tôi trình bày hai phương án của Algorand, Algorand ′
1 và Algorand ′
2,
hoạt động theo giả định của đa số người dùng trung thực. Trong Phần 8, chúng tôi trình bày cách áp dụng những
các phương án để hoạt động theo giả định về phần lớn số tiền trung thực.
Algorand ′
1 chỉ dự kiến rằng > 2/3 số thành viên ủy ban là trung thực. Ngoài ra, trong
Algorand ′
1, số bước để đạt được thỏa thuận Byzantine bị giới hạn ở mức cao phù hợp
số lượng, do đó thỏa thuận đó được đảm bảo đạt được với xác suất áp đảo trong vòng một
số bước cố định (nhưng có thể yêu cầu thời gian dài hơn các bước của Algorand ′
2). trong
trường hợp xa mà chưa đạt được thỏa thuận ở bước cuối cùng, ủy ban sẽ đồng ý về
khối trống, luôn hợp lệ.
Algorand ′
2 dự tính rằng số lượng thành viên trung thực trong một ủy ban luôn lớn hơn
hoặc bằng một ngưỡng cố định tH (đảm bảo rằng, với xác suất áp đảo, ít nhất
2/3 số thành viên trong ủy ban là trung thực). Ngoài ra, Algorand ′
2 cho phép thỏa thuận Byzantine
có thể đạt được theo số bước tùy ý (nhưng có thể trong thời gian ngắn hơn Algorand ′
1).
Thật dễ dàng để rút ra nhiều biến thể của các phương án cơ bản này. Đặc biệt, nó rất dễ dàng, được đưa ra
Algorand ′
2, để sửa đổi Algorand ′
1 để có thể đạt được thỏa thuận Byzantine một cách tùy tiện
số bước.
Cả hai phương án đều có chung cốt lõi, ký hiệu, khái niệm và tham số sau đây.
4.1
Cốt lõi chung
Mục tiêu
Lý tưởng nhất là với mỗi vòng r, Algorand sẽ đáp ứng các thuộc tính sau:
1. Độ chính xác hoàn hảo. Tất cả người dùng trung thực đều đồng ý về cùng một khối Br.
2. Tính đầy đủ 1. Với xác suất 1, tập hợp thanh toán của Br, PAY r, là tối đa.10
10Bởi vì các khoản thanh toán được xác định để chứa các khoản thanh toán hợp lệ và người dùng trung thực chỉ thực hiện các khoản thanh toán hợp lệ, mức tối đa
TRẢ TIỀN r chứa các khoản thanh toán “hiện chưa thanh toán” của tất cả người dùng trung thực.Tất nhiên, việc đảm bảo tính đúng đắn hoàn hảo chỉ là chuyện nhỏ: mọi người luôn chọn phương án chính thức.
tập hợp lương PAY r để trống. Nhưng trong trường hợp này, hệ thống sẽ có độ đầy đủ bằng 0. Thật không may,
đảm bảo cả tính đúng đắn và đầy đủ hoàn hảo 1 là không dễ dàng khi có sự hiện diện của phần mềm độc hại
người dùng. Algorand do đó áp dụng mục tiêu thực tế hơn. Một cách không chính thức, gọi h là tỷ lệ phần trăm
số người dùng trung thực, h > 2/3, mục tiêu của Algorand là
Đảm bảo, với xác suất áp đảo, tính đúng đắn và đầy đủ hoàn hảo gần với h.
Ưu tiên tính chính xác hơn là tính đầy đủ có vẻ là một lựa chọn hợp lý: các khoản thanh toán không được xử lý trong
một vòng có thể được xử lý ở vòng tiếp theo, nhưng người ta nên tránh dùng nĩa, nếu có thể.
Thỏa thuận Byzantine dẫn đầu
Độ chính xác hoàn hảo có thể được đảm bảo như sau. Lúc bắt đầu
của vòng r, mỗi người dùng i xây dựng khối ứng viên Br của riêng mình
i , sau đó tất cả người dùng sẽ tiếp cận Byzantine
thỏa thuận về một khối ứng cử viên. Theo phần giới thiệu của chúng tôi, giao thức BA được sử dụng yêu cầu
đa số trung thực là 2/3 và người chơi có thể thay thế được. Mỗi bước của nó có thể được thực hiện bởi một khối nhỏ và
tập hợp những người xác minh được chọn ngẫu nhiên, những người không chia sẻ bất kỳ biến bên trong nào.
Thật không may, cách tiếp cận này không có sự đảm bảo đầy đủ. Sở dĩ như vậy là vì ứng viên
khối người dùng trung thực rất có thể hoàn toàn khác nhau. Như vậy, cuối cùng
khối được thỏa thuận có thể luôn là khối có tập hợp thanh toán không tối đa. Trên thực tế, nó có thể luôn luôn là
khối trống, B\(\varepsilon\), nghĩa là khối có tập thanh toán trống. cũng là mặc định, trống rỗng.
Algorand ′ tránh vấn đề về tính đầy đủ này như sau. Đầu tiên, người dẫn đầu cho vòng r, \(\ell\)r, được chọn.
Sau đó, \(\ell\)r truyền bá khối ứng cử viên của chính mình, Br
\(\ell\)r. Cuối cùng, người dùng đạt được thỏa thuận về khối
họ thực sự nhận được từ \(\ell\)r. Bởi vì, bất cứ khi nào \(\ell\)r trung thực, Tính đúng đắn và hoàn chỉnh hoàn hảo
1 đều giữ nguyên, Algorand ′ đảm bảo rằng \(\ell\)r trung thực với xác suất gần h. (Khi người lãnh đạo
độc hại, chúng tôi không quan tâm liệu khối đã thỏa thuận có phải là khối có tập hợp thanh toán trống hay không. Rốt cuộc, một
nhà lãnh đạo độc hại \(\ell\)r luôn có thể chọn Br một cách ác ý
\(\ell\)r là khối trống, và thành thật mà nói
truyền bá nó, do đó buộc những người dùng trung thực phải đồng ý với khối trống.)
Lựa chọn lãnh đạo
Trong Algorand's, khối thứ r có dạng Br = (r, PAY r, Qr, H(Br−1).
Như đã đề cập trong phần giới thiệu, đại lượng Qr−1 được xây dựng cẩn thận sao cho
về cơ bản là không thể bị Kẻ thù rất mạnh của chúng ta thao túng. (Phần sau của phần này chúng ta sẽ
cung cấp một số trực giác về lý do tại sao lại như vậy.) Khi bắt đầu vòng r, tất cả người dùng đều biết
blockchain cho đến nay, B0, . . . , Br−1, từ đó họ suy ra tập người dùng của mỗi vòng trước: đó
là PK1, . . . , PKr−1. Người dẫn đầu tiềm năng của vòng r là người dùng i sao cho
.H
SIGi
r, 1, Qr−1
\(\leq\)p .
Hãy để chúng tôi giải thích.
Lưu ý rằng, vì đại lượng Qr−1 là một phần của khối Br−1 và đại lượng cơ bản
lược đồ chữ ký thỏa mãn tính chất duy nhất, SIGi
r, 1, Qr−1
là một chuỗi nhị phân duy nhất
liên kết với i và r. Do đó, vì H là oracle ngẫu nhiên nên H
SIGi
r, 1, Qr−1
là 256-bit ngẫu nhiên
chuỗi dài liên kết duy nhất với i và r. Ký hiệu “.” trước H.
SIGi
r, 1, Qr−1
là
điểm thập phân (trong trường hợp của chúng ta là nhị phân), sao cho ri \(\triangleq\).H
SIGi
r, 1, Qr−1
là khai triển nhị phân của a
số 256 bit ngẫu nhiên trong khoảng từ 0 đến 1 được liên kết duy nhất với i và r. Như vậy xác suất mà
ri nhỏ hơn hoặc bằng p thực chất là p. (Cơ chế lựa chọn lãnh đạo tiềm năng của chúng tôi đã được
lấy cảm hứng từ chương trình thanh toán vi mô của Micali và Rivest [28].)
Xác suất p được chọn sao cho với xác suất áp đảo (tức là 1 −F), ít nhất một
người xác minh tiềm năng là trung thực. (Nếu thực tế, p được chọn là xác suất nhỏ nhất như vậy.)Lưu ý rằng, vì tôi là người duy nhất có khả năng tính toán chữ ký của chính anh ấy nên chỉ có anh ấy mới có thể
xác định xem anh ta có phải là người xác minh tiềm năng của vòng 1 hay không. Tuy nhiên, bằng cách tiết lộ thông tin xác thực của chính mình,
\(\sigma\)r
tôi \(\triangleq\)SIGi
r, 1, Qr−1
, tôi có thể chứng minh cho bất kỳ ai thấy mình là người có thể xác minh được vòng r.
Người lãnh đạo \(\ell\)r được xác định là người lãnh đạo tiềm năng có chứng chỉ hashed nhỏ hơn
hashed thông tin xác thực của tất cả người lãnh đạo tiềm năng khác j: nghĩa là H(\(\sigma\)r,s
\(\ell\)r ) \(\leq\)H(\(\sigma\)r,s
j ).
Lưu ý rằng, vì \(\ell\)r độc hại có thể không tiết lộ thông tin xác thực của mình nên người đứng đầu đúng của vòng r có thể
không bao giờ được biết đến, và điều đó, ngoại trừ những mối quan hệ không thể xảy ra, \(\ell\)r thực sự là người dẫn đầu duy nhất của vòng r.
Cuối cùng chúng ta hãy đưa ra một chi tiết cuối cùng nhưng quan trọng: một người dùng tôi có thể trở thành một nhà lãnh đạo tiềm năng (và do đó
người dẫn đầu) của vòng r chỉ khi anh ta thuộc về hệ thống trong ít nhất k vòng. Điều này đảm bảo
tính không thể điều khiển được của Qr và tất cả các đại lượng Q trong tương lai. Trên thực tế, một trong những nhà lãnh đạo tiềm năng
thực sự sẽ xác định Qr.
Lựa chọn người xác minh
Mỗi bước s > 1 của vòng r được thực hiện bởi một tập hợp nhỏ các trình xác minh, SV r,s.
Một lần nữa, mỗi người xác minh i \(\in\)SV r,s được chọn ngẫu nhiên trong số những người dùng đã có trong hệ thống k vòng
trước r và một lần nữa thông qua đại lượng đặc biệt Qr−1. Cụ thể, i \(\in\)PKr−k là một bộ kiểm định trong SV r,s, nếu
.H
SIGi
r, s, Qr−1
\(\leq\)p′ .
Một lần nữa, chỉ có tôi biết anh ấy có thuộc SV r,s,nhưng nếu đúng như vậy, anh ấy có thể chứng minh điều đó bằng cách
trưng bày chứng chỉ \(\sigma\)r,s của mình
tôi
\(\triangleq\)H(SIGi
r, s, Qr−1
). Người xác minh i \(\in\)SV r,s gửi tin nhắn, mr,s
tôi, ở
bước s của vòng r và thông báo này bao gồm thông tin xác thực \(\sigma\)r,s của anh ấy
i , để cho phép người xác minh
tổ bước để nhận ra rằng ông,s
tôi
là một thông điệp bước hợp pháp.
Xác suất p′ được chọn sao cho đảm bảo rằng, trong SV r,s, lấy #good là số
người dùng trung thực và #xấu số lượng người dùng độc hại, với xác suất áp đảo như sau
hai điều kiện giữ.
Đối với phương án Algorand ′
1:
(1) #tốt > 2 \(\cdot\) #xấu và
(2) #good + 4 \(\cdot\) #bad < 2n, trong đó n là số lượng bản số dự kiến của SV r,s.
Đối với phương án Algorand ′
2:
(1) #good > tH và
(2) #good + 2#bad < 2tH, trong đó tH là ngưỡng được chỉ định.
Những điều kiện này ngụ ý rằng, với xác suất đủ cao, (a) ở bước cuối cùng của BA
giao thức, sẽ có ít nhất số lượng người chơi trung thực nhất định để ký điện tử vào khối Br mới,
(b) chỉ một khối mỗi vòng có thể có đủ số chữ ký cần thiết và (c) BA được sử dụng
giao thức có (ở mỗi bước) 2/3 đa số trung thực cần thiết.
Làm rõ việc tạo khối
Nếu người dẫn đầu vòng r \(\ell\)r trung thực thì khối tương ứng
có dạng
Br =
r, TRẢ r, SIG\(\ell\)r Qr−1
, H
Br−1
,
trong đó tập hợp thanh toán PAY r là tối đa. (hãy nhớ rằng tất cả các khoản thanh toán, theo định nghĩa, đều có giá trị chung.)
Ngược lại (tức là nếu \(\ell\)r độc hại), Br có một trong hai dạng có thể xảy ra sau đây:
Br =
r, TRẢ r, SIGi
Qr−1
, H
Br−1
và
Br = Br
\(\varepsilon\) \(\triangleq\)
r, \(\emptyset\), Qr−1, H
Br−1
.Ở dạng đầu tiên, PAY r là một tập hợp thanh toán (không nhất thiết phải tối đa) và nó có thể là PAY r = \(\emptyset\); và tôi là
một nhà lãnh đạo tiềm năng của vòng r. (Tuy nhiên, tôi có thể không phải là người lãnh đạo. Điều này thực sự có thể xảy ra nếu
\(\ell\)r giữ bí mật thông tin xác thực của mình và không tiết lộ bản thân.)
Hình thức thứ hai phát sinh khi, trong quá trình thực thi vòng r của giao thức BA, tất cả những người chơi trung thực
xuất giá trị mặc định là khối trống Br
\(\varepsilon\) trong ứng dụng của chúng tôi. (Theo định nghĩa, khả năng
đầu ra của giao thức BA bao gồm giá trị mặc định, thường được ký hiệu là \(\bot\). Xem phần 3.2.)
Lưu ý rằng, mặc dù các khoản thanh toán đều trống trong cả hai trường hợp, Br =
r, \(\emptyset\), SIGi
Qr−1
, H
Br−1
và anh trai
\(\varepsilon\) là các khối khác nhau về mặt cú pháp và phát sinh trong hai tình huống khác nhau: tương ứng, “tất cả
quá trình thực thi giao thức BA diễn ra suôn sẻ” và “đã xảy ra lỗi trong
Giao thức BA và giá trị mặc định là đầu ra”.
Bây giờ chúng ta hãy mô tả trực quan cách tạo khối Br diễn ra trong vòng r của Algorand ′.
Trong bước đầu tiên, mỗi người chơi đủ điều kiện, tức là mỗi người chơi i \(\in\)PKr−k, kiểm tra xem anh ta có phải là người chơi tiềm năng hay không.
lãnh đạo. Nếu đúng như vậy thì tôi sẽ được yêu cầu sử dụng tất cả các khoản thanh toán mà anh ấy đã thấy cho đến nay và
hiện tại blockchain, B0, . . . , Br−1, để bí mật chuẩn bị một bộ thanh toán tối đa, PAY r
tôi và bí mật
tập hợp khối ứng cử viên của mình, Br =
r, TRẢ TIỀN r
tôi, SIGi
Qr−1
, H
Br−1
. Nghĩa là, anh ta không chỉ
bao gồm trong Br
i , là thành phần thứ hai của tập thanh toán vừa được chuẩn bị, nhưng cũng là thành phần thứ ba của nó,
chữ ký của chính ông là Qr−1, thành phần thứ ba của khối cuối cùng, Br−1. Cuối cùng, ông tuyên truyền
tin nhắn vòng-r-bước-1, ông,1
i , bao gồm (a) khối ứng cử viên của anh ấy Br
i , (b) chữ ký riêng của anh ấy
khối ứng cử viên của anh ấy (tức là chữ ký của anh ấy trong hash của Br
i , và (c) chứng chỉ của chính anh ấy \(\sigma\)r,1
tôi, chứng minh
rằng anh ta thực sự là người có thể xác minh được vòng r.
(Lưu ý rằng, cho đến khi tôi trung thực đưa ra tin nhắn của mình, ông1
tôi, Kẻ thù không biết rằng tôi là một
người xác minh tiềm năng Nếu anh ta muốn làm hư hỏng các nhà lãnh đạo tiềm năng trung thực, Kẻ thù cũng có thể
tham nhũng ngẫu nhiên người chơi trung thực. Tuy nhiên, khi nhìn thấy ông,1
i , vì nó chứa thông tin xác thực của tôi, nên
Đối phương biết và có thể làm hư tôi, nhưng không ngăn cản được ông,1
i , được lan truyền rộng rãi, từ
tiếp cận tất cả người dùng trong hệ thống.)
Trong bước thứ hai, mỗi người xác minh được chọn j \(\in\)SV r,2 sẽ cố gắng xác định người dẫn đầu vòng đấu.
Cụ thể, j lấy thông tin xác thực bước 1, \(\sigma\)r,1
i1, . . . , \(\sigma\)r,1
trong , có trong tin nhắn bước 1 thích hợp mr,1
tôi
anh ấy đã nhận được; hashes tất cả chúng, tức là tính H
\(\sigma\)r,1
i1
, . . . , H
\(\sigma\)r,1
trong
; tìm thấy thông tin xác thực,
\(\sigma\)r,1
\(\ell\)j , có hash là mức tối thiểu về mặt từ điển; và xem xét \(\ell\)r
j là người dẫn đầu vòng r.
Hãy nhớ lại rằng mỗi thông tin xác thực được coi là chữ ký số của Qr−1, SIGi đó
r, 1, Qr−1
là
được xác định duy nhất bởi i và Qr−1, H là ngẫu nhiên oracle, và do đó mỗi H(SIGi
r, 1, Qr−1
là một chuỗi dài 256 bit ngẫu nhiên duy nhất cho mỗi người dẫn đầu tiềm năng i của vòng r.
Từ đó chúng ta có thể kết luận rằng, nếu chuỗi 256-bit Qr−1 là ngẫu nhiên và độc lập
được chọn, thông tin đăng nhập hashed của tất cả các nhà lãnh đạo tiềm năng của vòng r sẽ như vậy. Trên thực tế, tất cả
các nhà lãnh đạo tiềm năng đều được xác định rõ ràng và bằng cấp của họ cũng vậy (dù được tính toán thực tế hay
không). Hơn nữa, tập hợp những người dẫn đầu tiềm năng của vòng r là một tập hợp con ngẫu nhiên của những người sử dụng vòng
r −k, và là một nhà lãnh đạo tiềm năng trung thực, tôi luôn xây dựng và truyền bá đúng đắn thông điệp của mình, ông
tôi,
trong đó có thông tin xác thực của tôi. Do đó, vì tỷ lệ người dùng trung thực là h nên bất kể điều gì xảy ra.
các nhà lãnh đạo tiềm năng độc hại có thể làm (ví dụ: tiết lộ hoặc che giấu thông tin xác thực của chính họ), mức tối thiểu
hashed Chứng chỉ lãnh đạo tiềm năng thuộc về người dùng trung thực, người này nhất thiết phải được mọi người nhận dạng
trở thành người dẫn đầu \(\ell\)r của vòng r. Theo đó, nếu chuỗi 256-bit Qr−1 là ngẫu nhiên và
được chọn độc lập, với xác suất chính xác là h (a) người lãnh đạo \(\ell\)r là người trung thực và (b) \(\ell\)j = \(\ell\)r cho tất cả
người xác minh bước 2 trung thực j.
Trên thực tế, thông tin xác thực hashed được chọn ngẫu nhiên, nhưng phụ thuộc vào Qr−1, tức làkhông được lựa chọn ngẫu nhiên và độc lập. Tuy nhiên, chúng ta sẽ chứng minh trong phân tích của mình rằng Qr−1 là
đủ không thể bị thao túng để đảm bảo rằng người dẫn đầu vòng chơi trung thực với xác suất
h′ đủ gần với h: cụ thể là h′ > h2(1 + h −h2). Ví dụ: nếu h = 80% thì h′ > 0,7424.
Sau khi xác định được người dẫn đầu vòng đấu (điều mà họ làm đúng khi người dẫn đầu \(\ell\)r trung thực),
Nhiệm vụ của người xác minh ở bước 2 là bắt đầu thực thi BA bằng cách sử dụng những giá trị ban đầu mà họ tin tưởng.
trở thành khối của người lãnh đạo. Trên thực tế, để giảm thiểu lượng thông tin cần thiết,
người xác minh j \(\in\)SV r,2 không sử dụng làm giá trị đầu vào v′
j sang giao thức Byzantine, khối Bj đó
anh ấy thực sự đã nhận được từ \(\ell\)j (người dùng j tin là người dẫn đầu), nhưng người dẫn đầu, nhưng
hash của khối đó, tức là v′
j = H(Bi). Do đó, khi kết thúc giao thức BA, người xác minh
của bước cuối cùng không tính toán Br khối vòng r mong muốn mà tính toán (xác thực và
lan truyền) H(Br). Theo đó, vì H(Br) được ký điện tử bởi đủ nhiều người xác minh
bước cuối cùng của giao thức BA, người dùng trong hệ thống sẽ nhận ra rằng H(Br) là hash của giao thức mới
khối. Tuy nhiên, họ cũng phải truy xuất (hoặc chờ đợi vì quá trình thực thi khá không đồng bộ)
chặn chính Br mà giao thức đảm bảo rằng thực sự có sẵn, bất kể Đối thủ có thế nào
có thể làm được.
Không đồng bộ và thời gian
Algorand ′
1 và Algorand ′
2 có mức độ không đồng bộ đáng kể.
Điều này là như vậy bởi vì Kẻ thù có quyền tự do lớn trong việc lên lịch gửi các tin nhắn đang được
được truyền bá. Ngoài ra, dù tổng số bước trong một vòng có bị giới hạn hay không thì vẫn có
sự khác biệt đóng góp bởi số bước thực sự được thực hiện.
Ngay khi học được chứng chỉ B0, . . . , Br−1, người dùng i tính Qr−1 và bắt đầu làm việc
ở vòng r, kiểm tra xem anh ta có phải là người lãnh đạo tiềm năng hay người xác minh trong một số bước của vòng r.
Giả sử rằng tôi phải hành động ở bước s, do có sự không đồng bộ đã thảo luận, tôi dựa vào nhiều
chiến lược để đảm bảo rằng anh ta có đủ thông tin trước khi hành động.
Ví dụ, anh ta có thể đợi để nhận được ít nhất một số tin nhắn nhất định từ người xác minh
bước trước đó hoặc đợi một khoảng thời gian đủ để đảm bảo rằng anh ta nhận được tin nhắn đầy đủ
nhiều người xác minh bước trước đó.
Seed Qr và Tham số Nhìn lại k
Hãy nhớ lại rằng, lý tưởng nhất, đại lượng Qr nên
ngẫu nhiên và độc lập, mặc dù điều đó đủ để chúng không thể bị thao túng bởi
Kẻ thù.
Thoạt nhìn, chúng ta có thể chọn Qr−1 trùng với H
TRẢ r−1
, và do đó tránh được
xác định rõ ràng Qr−1 trong Br−1. Tuy nhiên, một phân tích cơ bản cho thấy rằng những người dùng có ý đồ xấu có thể
tận dụng cơ chế lựa chọn này.11 Một số nỗ lực bổ sung cho thấy vô số cơ chế lựa chọn khác
11Chúng ta đang bắt đầu vòng r −1. Do đó, Qr−2 = PAY r−2 được công khai và Đối thủ được biết một cách riêng tư.
biết ai là nhà lãnh đạo tiềm năng mà ông ta kiểm soát.
Giả sử rằng Đối thủ kiểm soát 10% người dùng và
rằng, với xác suất rất cao, người dùng độc hại w là người dẫn đầu tiềm năng của vòng r −1. Nghĩa là, giả sử rằng
H
SIGw
r −2, 1, Qr−2
nhỏ đến mức khó có khả năng một nhà lãnh đạo tiềm năng trung thực sẽ thực sự là người
người đứng đầu vòng r −1. (Hãy nhớ lại rằng, vì chúng tôi chọn những nhà lãnh đạo tiềm năng thông qua cơ chế phân loại mật mã bí mật,
Kẻ thù không biết ai là nhà lãnh đạo tiềm năng trung thực.) Vì vậy, Kẻ thù là một kẻ đáng ghen tị.
vị trí chọn tập hợp lương PAY ′ anh ta muốn và biến nó trở thành tập hợp lương chính thức của vòng r −1. Tuy nhiên,
anh ấy có thể làm nhiều hơn nữa. Anh ta cũng có thể đảm bảo rằng, với khả năng cao, () một trong những người dùng ác ý của anh ta sẽ là người dẫn đầu
cũng thuộc vòng r, để anh ta có thể tự do lựa chọn PAY r sẽ là bao nhiêu. (V.v. Ít nhất là trong một thời gian dài, tức là,
miễn là những sự kiện có xác suất cao này thực sự xảy ra.) Để đảm bảo (), Đối thủ hành động như sau. Hãy TRẢ TIỀN ′
là mức trả thưởng mà Đối thủ thích cho vòng r −1. Sau đó, anh ta tính H(PAY ′) và kiểm tra xem, đối với một số
trình phát độc hại z, SIGz(r, 1, H(PAY ′)) đặc biệt nhỏ, nghĩa là đủ nhỏ để có giá trị rất cao
xác suất z sẽ dẫn đầu vòng r. Nếu đúng như vậy thì anh ta sẽ hướng dẫn w chọn khối ứng cử viên của mình làmCác lựa chọn thay thế dựa trên số lượng khối truyền thống có thể bị đối thủ dễ dàng khai thác để đảm bảo
rằng các nhà lãnh đạo độc hại là rất thường xuyên. Thay vào đó, chúng tôi xác định thương hiệu của mình một cách cụ thể và mang tính quy nạp
lượng Qr mới để có thể chứng minh rằng đối thủ không thể thao túng nó. Cụ thể là,
Qr \(\triangleq\)H(SIG\(\ell\)r(Qr−1), r), nếu Br không phải là khối trống và Qr \(\triangleq\)H(Qr−1, r) nếu ngược lại.
Trực giác về lý do tại sao cách xây dựng Qr này hoạt động như sau. Giả sử trong giây lát rằng
Qr−1 thực sự được chọn ngẫu nhiên và độc lập. Vậy thì Qr cũng sẽ như vậy phải không? Khi \(\ell\)r trung thực
câu trả lời là (đại khái) là có. Điều này là như vậy bởi vì
H(SIG\(\ell\)r( \(\cdot\) ), r) : {0, 1}256 −→{0, 1}256
là một hàm ngẫu nhiên. Tuy nhiên, khi \(\ell\)r độc hại, Qr không còn được xác định rõ ràng từ Qr−1 nữa
và \(\ell\)r. Có ít nhất hai giá trị riêng biệt cho Qr. Một tiếp tục là Qr \(\triangleq\)H(SIG\(\ell\)r(Qr−1), r),
và cái còn lại là H(Qr−1, r). Đầu tiên chúng ta hãy tranh luận rằng, mặc dù lựa chọn thứ hai có phần tùy tiện,
lựa chọn thứ hai là hoàn toàn bắt buộc. Lý do cho điều này là \(\ell\)r độc hại luôn có thể gây ra
những khối ứng viên hoàn toàn khác nhau sẽ được những người xác minh trung thực của bước thứ hai nhận được.12 Một lần
Trong trường hợp này, thật dễ dàng để đảm bảo rằng khối cuối cùng đã được thống nhất thông qua giao thức BA của
vòng r sẽ là vòng mặc định và do đó sẽ không chứa chữ ký số Qr−1 của bất kỳ ai. Nhưng
hệ thống phải tiếp tục và để làm được điều này, nó cần một người dẫn đầu cho vòng r. Nếu người lãnh đạo này tự động
và được lựa chọn một cách công khai, thì Kẻ thù sẽ làm hư hỏng anh ta một cách tầm thường. Nếu nó được chọn trước đó
Qr−1 thông qua quy trình tương tự, \(\ell\)r sẽ lại dẫn đầu ở vòng r+1. Chúng tôi đặc biệt đề xuất
sử dụng cùng một cơ chế phân loại mật mã bí mật, nhưng được áp dụng cho số lượng Q mới: cụ thể là,
H(Qr−1, r). Bằng cách lấy đại lượng này làm đầu ra của H đảm bảo rằng đầu ra là ngẫu nhiên,
và bằng cách bao gồm r làm đầu vào thứ hai của H, trong khi tất cả các cách sử dụng khác của H đều có một hoặc 3 đầu vào trở lên,
“đảm bảo” rằng Qr như vậy được lựa chọn độc lập. Một lần nữa, sự lựa chọn cụ thể của chúng ta về Qr thay thế
không thành vấn đề, điều quan trọng là \(\ell\)r có hai lựa chọn cho Qr, và do đó anh ta có thể nhân đôi cơ hội của mình
để có một người dùng độc hại khác làm người lãnh đạo tiếp theo.
Các tùy chọn cho Qr thậm chí có thể có nhiều hơn đối với Kẻ thù kiểm soát \(\ell\)r độc hại.
Ví dụ: giả sử x, y và z là ba nhà lãnh đạo tiềm năng độc hại của vòng r sao cho
H
\(\sigma\)r,1
x
<H
\(\sigma\)r,1
y
có một nhà lãnh đạo độc hại hoặc đa số độc hại trong SV r,s cho một số bước theo mong muốn của anh ấy. — Đối với Bước 1 của mỗi vòng r, n1 được chọn sao cho có xác suất áp đảo SV r,1 ̸= \(\emptyset\). • Ví dụ lựa chọn các thông số quan trọng. - Đầu ra của H dài 256-bit. — h = 80%, n1 = 35. — Λ = 1 phút và \(\lambda\) = 10 giây. • Khởi tạo giao thức. Giao thức bắt đầu tại thời điểm 0 với r = 0. Vì không tồn tại “B−1” hoặc “CERT −1”, về mặt cú pháp B−1 là một tham số công khai với thành phần thứ ba chỉ định Q−1 và tất cả người dùng biết B−1 tại thời điểm 0.
Algorand 」
1 このセクションでは、次の仮定の下で動作する Algorand ' のバージョンを構築します。 ユーザーの正直な大多数の仮定: 各 PKr のユーザーの 2/3 以上が正直です。 セクション 8 では、上記の仮定を望ましい正直多数派に置き換える方法を示します。 お金の仮定。 5.1 追加の表記とパラメータ 表記法 • m \(\in\)Z+: バイナリ BA プロトコルの最大ステップ数、3 の倍数。 • Lr \(\leq\)m/3: 1 を確認するために必要なベルヌーイ試行回数を表す確率変数。 各試行が確率 ph で 1 の場合 2、最大でも m/3 のトライアルが存在します。すべての試行が失敗した場合、 Lr\(\triangleq\)m/3。 Lr は、ブロック Br の生成に必要な時間の上限を設定するために使用されます。 • tH = 2n 3 + 1: プロトコルの終了条件で必要な署名の数。 • CERT r: Br の証明書。これは、適切な検証者からの H(Br) の署名のセットです。 ラウンドR。 パラメータ • さまざまなパラメータ間の関係。 — ラウンド r の各ステップ s > 1 に対して、圧倒的な確率で次のように n が選択されます。 |HSV r,s| > 2|MSV r,s| そして |HSV r,s| + 4|MSV r,s| < 2n。 h の値が 1 に近づくほど、n を小さくする必要があります。特に、(バリアントを使用します) of) チェルノフは、圧倒的な確率で望ましい条件が確実に成立するように努めます。 — m は、圧倒的な確率で Lr < m/3 となるように選択されます。 • 重要なパラメータの選択例。 — F = 10−12。 — n \(\approx\)1500、k = 40、m = 180。5.2 Algorand での一時キーの実装 1 すでに述べたように、検証者 i \(\in\)SV r,s が自分のメッセージ mr,s にデジタル署名することを望みます。 私は ステップの ラウンド r の s、一時公開鍵 pkr,s に関連 i 、一時秘密鍵 skr,s を使用 私は それ 彼は使用後すぐに破壊します。したがって、すべてのユーザーが確実に pkr を確認する 私は 確かに、i 氏の署名を検証するために使用する鍵です 私は。私たちは、(最善を尽くして)これを行います。 私たちの知識では) ID ベースの署名スキームの新しい使用法。 このようなスキームでは、高いレベルで、中央機関 A が公開マスター キー PMK を生成します。 および対応する秘密マスターキー SMK。プレイヤー U の ID U が与えられると、A は次のように計算します。 SMK を介して、公開鍵 U に関連する秘密署名鍵 skU を使用し、skU を非公開で提供します。 U. (実際、アイデンティティベースのデジタル署名方式では、ユーザー U の公開鍵は U そのものです!) このようにして、A が有効にしたいユーザーの秘密鍵を計算した後に SMK を破棄した場合、 デジタル署名を生成し、計算された秘密鍵を保持しない場合、U だけが 公開鍵 U に関連してメッセージにデジタル署名できます。したがって、「U の名前」を知っている人は誰でも、 は自動的に U の公開鍵を認識するため、U の署名を検証できます (おそらく、 公開マスターキー PMK)。 私たちのアプリケーションでは、権限 A はユーザー i であり、すべての可能なユーザーのセット U は次と一致します。 —たとえば— S = {i}\(\times\){r', . . のラウンドステップペア (r, s) 。 。 、r'+106}\(\times\){1、. 。 。 , m+3}、ここで r' は与えられた値です ラウンド、m + 3 はラウンド内で発生する可能性のあるステップ数の上限です。これ 方法、pkr、s 私は \(\triangleq\)(i, r, s) なので、i の署名 SIGr,s がすべての人に表示されます。 PKR、S 私(さん、さん) 私は)できる、圧倒的に 確率を評価するには、r' に続く最初の 100 万ラウンド r について直ちに検証します。 言い換えれば、最初に PMK と SMK を生成します。そして、PMKがiのマスターであることを公表します。 任意のラウンド r \(\in\)[r', r' + 106] の公開鍵を作成し、SMK を使用して秘密を非公開で作成および保存します キー クローナ 私は 各トリプル (i, r, s) \(\in\)S について。これが完了すると、彼はSMKを破壊します。彼がそうでないと判断した場合 SV r,s の一部である場合、skr,s を離れることができます 私は 単独で (プロトコルでは認証する必要がないため) ラウンド r のステップ s の任意のメッセージ)。それ以外の場合は、最初に skr,s を使用します 私は 彼のメッセージにデジタル署名します、さん 私、そして その後、skr,s を破壊します 私は。 彼が最初にシステムに入ったときに、彼の最初の公開マスターキーを公開できることに注意してください。つまり、 i をシステムに導入するのと同じ支払い\(\wp\) (ラウンド r' または r' に近いラウンド) も可能性があります。 i の要求に応じて、任意のラウンド r \(\in\)[r', r' + 106] に対する i の公開マスター鍵が PMK であることを指定します。たとえば、次のようにします。 (PMK, [r', r' + 106]) という形式のペアを含みます。 また、m + 3 がラウンド内の最大ステップ数であるため、ラウンドが 所要時間は 1 分ですが、このようにして作成された一時キーの隠し場所は、ほぼ 2 年間持続します。同時に これらの一時的な秘密鍵の生成にはそれほど時間はかかりません。楕円曲線ベースの使用 32B の鍵を備えたシステムでは、各秘密鍵は数マイクロ秒で計算されます。したがって、m + 3 = 180 の場合、 そうすれば、1 億 8,000 万個の秘密鍵すべてを 1 時間以内に計算できます。 現在のラウンドが r' + 106 に近づくと、次の 100 万ラウンドを処理するために、i 新しい (PMK'、SMK') ペアを生成し、次の一時キーの隠し場所を通知します。 —たとえば— SIGi(PMK', [r' + 106 + 1, r' + 2 \(\cdot\) 106 + 1]) を新しいブロックに入力させると、 別個の「トランザクション」として、または支払いの一部である追加情報として。そうすることで、 i は全員に、次回の i の一時的な署名を検証するために PMK' を使用する必要があることを通知します。 百万ラウンド。等々。 (この基本的なアプローチに従って、一時キーを実装するための他の方法も存在することに注意してください。 ID ベースの署名を使用することは確かに可能です。たとえば、Merkle trees 経由。16) 16このメソッドでは、公開秘密鍵ペア (pkr,s) を生成します。 私、クロース 私は ) —たとえば—の各ラウンドステップペア (r, s) について一時キーを実装する他の方法も確かに可能です (Merkle trees など)。 5.3 Algorand のステップと一致する 1 BA⋆のものと 先ほども言いましたが、Algorand のラウンドです 1 には最大でも m + 3 ステップがあります。 ステップ 1. このステップでは、各潜在的なリーダー i が候補ブロック Br を計算して伝播します。 私、 彼自身の資格情報 \(\sigma\)r,1 とともに 私は。 この資格情報は i を明示的に識別することを思い出してください。 \(\sigma\)r,1 であるため、これは当てはまります。 私は \(\triangleq\)SIGi(r, 1, Qr−1)。 潜在的な検証者 i は、メッセージの一部として、H(Br 私)。 支払いや資格情報を扱うものではなく、i のこの署名は彼の一時的な公開に関連しています。 キー pkr、1 i : つまり、彼は sigpkr,1 を伝播します。 i (H(Br 私))。 私たちの慣例を考慮すると、Br を広めるのではなく、 私は そして sigpkr,1 i (H(Br 私))、彼はそうすることができたでしょう 伝播された SIGpkr,1 i (H(Br 私))。 ただし、分析では、明示的にアクセスする必要があります。 sigpkr,1 i (H(Br 私))。 ステップ 2. このステップでは、各検証者 i が \(\ell\)r を設定します 私は、hash された資格を持つ潜在的なリーダーになります が最小で、Br i は \(\ell\)r によって提案されたブロックになります 私は。効率化のため、 Br に直接同意するのではなく、H(Br) に同意したい、私は彼が持つであろうメッセージを広めます BA⋆の最初のステップで初期値v'で伝播される i = H(Br 私)。つまり、彼は v' を伝播します。 私、 もちろん、一時的に署名した後です。 (つまり、右の一時的なものに対して相対的に署名した後、 公開鍵、この場合は pkr,2 です i .) もちろん、私も自分の資格情報を送信します。 BA⋆の最初のステップは段階的コンセンサスプロトコルGCの最初のステップで構成されているため、 Algorand ' の 2 は GC の最初のステップに対応します。 ステップ 3. このステップでは、各検証者 i \(\in\)SV r,2 が BA⋆ の 2 番目のステップを実行します。つまり、彼は GC の 2 番目のステップで送信するのと同じメッセージです。繰り返しますが、i のメッセージは儚いものです 署名され、i の資格証明書が添付されています。 (以降、検証者とは言うのは省略します) 彼のメッセージに一時的に署名し、彼の資格を広めます。) ステップ 4. このステップでは、すべての検証者 i \(\in\)SV r,4 が GC (vi, gi) の出力を計算し、一時的に BA⋆ の 3 番目のステップで送信したのと同じメッセージに署名して送信します。 BBA⋆ の最初のステップ。gi = 2 の場合は初期ビット 0、それ以外の場合は 1。 ステップ s = 5、. 。 。 , m + 2。そのようなステップに到達した場合、BA⋆ のステップ s −1 に対応するため、次のようになります。 BBA⋆のステップs−3。 私たちの伝播モデルは十分に非同期であるため、次の可能性を考慮する必要があります。 そのようなステップ s の途中で、検証者 i \(\in\)SV r,s が、検証者 i \(\in\)SV r,s を証明する情報に到達するとします。 そのブロック Br はすでに選択されています。この場合、私は自分自身のラウンド r の実行を停止します。 Algorand '、round-(r + 1) 命令の実行を開始します。 {r'、. 。 。 , r' + 106} \(\times\) {1, . 。 。 、m+3}。 次に、これらの公開鍵を正規の方法で注文し、j 番目の公開鍵を保存します。 Merkle tree の j 番目の葉のキーを入力し、ルート値 Ri を計算し、それを公開します。彼がサインしたいとき キー pkr,s に関連するメッセージ 私は 、実際の署名だけでなく、pkr,s の認証パスも提供します。 私は リに対して。この認証パスは pkr,s を証明することにも注意してください。 私は j 番目のリーフに格納されます。残りの部分は、 詳細を簡単に入力できます。したがって、検証者 i \(\in\)SV r,s の命令は、対応する命令に加えて、 BBA⋆ のステップ -3 まで、BBA⋆ の実行が前の時点で停止したかどうかのチェックが含まれます。 ステップs'。 BBA⋆が停止できるのは、コインが0に固定されたステップまたはコインが1に固定されたステップのみであるため、 命令は、 A (終了条件 0): s′ −2 ≡0 mod 3、または B (終了条件 1): s′ −2 ≡1 mod 3. 実際、ケース A では、ブロック Br は空ではないため、追加の命令が必要です。 i が適切な証明書 CERT r とともに Br を適切に再構築していることを確認します。ケースBの場合、 ブロック Br は空であるため、i は Br = Br を設定するように指示されます。 \(\varepsilon\) = (r, \(\emptyset\), H(Qr−1, r), H(Br−1)), そして CERT r を計算します。 ステップ s の実行中に、ブロック Br が既に存在するという証拠が見つからない場合、 が生成された後、BBA⋆ のステップ s -3 で送信したのと同じメッセージを送信します。 ステップ m + 3。ステップ m + 3 中に、i \(\in\)SV r,m+3 でブロック Br がすでに生成されていることがわかる場合、 前のステップ s' がある場合は、上で説明したとおりに進みます。 それ以外の場合、BBA⋆ のステップ m で送信するのと同じメッセージを送信するのではなく、i は 所有する情報に基づいて、Br とそれに対応するものを計算するよう指示されました。 証明書 CERT r. 実際、ラウンドの合計ステップ数の上限を m + 3 としたことを思い出してください。 5.4 実際のプロトコル ラウンド r の各ステップ s で、検証者 i \(\in\)SV r,s が長期公開秘密鍵ペアを使用することを思い出してください。 彼の資格情報 \(\sigma\)r,s を生成する 私は \(\triangleq\)SIGi(r, s, Qr−1)、および SIGi Qr−1 s = 1 の場合。検証者 i 一時的な秘密鍵 skr,s を使用します 私は 彼の (r, s)-メッセージに署名する 私は。簡単にするために、r と s が 明らかに、sigpkr,s ではなく esigi(x) と書きます。 i (x) は、i の値の適切な一時的な署名を示します ラウンド r のステップ s で x を使用し、SIGpkr,s の代わりに ESIGi(x) を書き込みます。 i (x) は (i, x, esigi(x)) を表します。 ステップ 1: 提案をブロックする すべてのユーザー i \(\in\)PKr−k への指示: ユーザー i は、ラウンド r の自分のステップ 1 をすぐに開始します。 Br−1を知っています。 • ユーザー i は Br−1 の 3 番目の成分から Qr−1 を計算し、i \(\in\)SV r,1 かどうかを確認します。 そうではありません。 • i /\(\in\)SV r,1 の場合、i はステップ 1 の実行を直ちに停止します。 • i \(\in\)SV r,1 の場合、つまり i が潜在的なリーダーである場合、彼は次のラウンド R の支払いを回収します。 これまでに彼に伝播され、最大の給与セット PAY r を計算します。 私は彼らから。次に、彼は、 彼の「候補ブロック」Br を計算します。 i = (r, PAY r i 、SIGi(Qr−1)、H(Br−1))。最後に、彼は計算します メッセージミスター1 私は = (Br i , エシギ(H(Br i))、\(\sigma\)r,1 i )、彼の一時的な秘密鍵 skr を破壊します、1 私、そしてそれから mr,1 を伝播します 私は。述べる。 実際には、ステップ 1 の全体的な実行を短縮するには、(r, 1)- メッセージは選択的に伝播されます。 つまり、システム内のすべてのユーザー i について、最初の (r, 1)- プレイヤー i は、これまでに受信して検証に成功したメッセージを、いつものように伝播します。すべての人にとって、 プレイヤー i が受信して検証に成功した other (r, 1)-メッセージは、hash の場合にのみ伝播します。 含まれる資格情報の値は、含まれる資格情報の hash 値の中で最小です これまでに彼が受信し、検証に成功したすべての (r, 1)-メッセージにおいて。さらに、提案されているように、 Georgios Vlachos によると、各潜在的なリーダー i も自分の資格 \(\sigma\)r,1 を伝播することが有益です。 私は 個別に: これらの小さなメッセージはブロックよりも速く送信され、mr,1 のタイムリーな伝播が保証されます。 jさん ここで、含まれる認証情報は小さい hash 値を持ち、それらは大きい hash 値を持ちます。 すぐに消えます。 ステップ 2: 段階的コンセンサス プロトコル GC の最初のステップ すべてのユーザー i \(\in\)PKr−k への指示: ユーザー i は、ラウンド r の自分のステップ 2 をすぐに開始します。 Br−1を知っています。 • ユーザー i は Br−1 の 3 番目の成分から Qr−1 を計算し、i \(\in\)SV r,2 かどうかを確認します。 そうではありません。 • i /\(\in\)SV r,2 の場合、i はステップ 2 の実行を直ちに停止します。 • i \(\in\)SV r,2 の場合、時間 t2 \(\triangleq\) \(\lambda\) + Λ だけ待機した後、i は次のように動作します。 1. 彼は、H(\(\sigma\)r,1 となるようなユーザー \(\ell\) を見つけます。 \(\ell\)) \(\leq\)H(\(\sigma\)r,1 j ) すべての資格情報 \(\sigma\)r,1 について j の一部です 彼がこれまでに受信した、検証に成功した (r, 1)-メッセージ。 2. 彼が \(\ell\) から有効なメッセージを受け取った場合 mr,1 \(\ell\) = (Br \(\ell\)、esig\(\ell\)(H(Br \(\ell\)))、\(\sigma\)r,1 \(\ell\)),b then i を設定します v' i\(\triangleq\)H(Br \(\ell\));それ以外の場合は v' を設定します 私は\(\triangleq\) \(\bot\)です。 3. 私はメッセージ mr,2 を計算します 私は \(\triangleq\)(ESIG(v' i)、\(\sigma\)r,2 i ),c は一時的な秘密鍵を破壊します 2クローナ i 、そして mr,2 を伝播します 私は。 a基本的に、ユーザー i は、ラウンド r のリーダーがユーザー \(\ell\) であることを非公開で決定します。 b 繰り返しますが、プレイヤー \(\ell\) の署名と hashes はすべて正常に検証され、支払いが完了します。 \(\ell\)in Br \(\ell\)は有効な給与セットです ラウンド r — ただし、PAY r かどうかはチェックしません \(\ell\)が\(\ell\)の最大値かどうか。 cメッセージ mr,2 私は プレイヤー i が v' とみなす信号 i は次のブロックの hash であるか、次のブロックであるとみなします。 ブロックを空にします。 17つまり、すべての署名が正しく、ブロックとその hash の両方が有効です。ただし、チェックはしていません。 含まれる給与セットが提案者にとって最大であるかどうか。
ステップ 3: GC の 2 番目のステップ すべてのユーザー i \(\in\)PKr−k への指示: ユーザー i は、ラウンド r の自分のステップ 3 をすぐに開始します。 Br−1を知っています。 • ユーザー i は Br−1 の 3 番目の成分から Qr−1 を計算し、i \(\in\)SV r,3 かどうかを確認します。 そうではありません。 • i /\(\in\)SV r,3 の場合、i はステップ 3 の実行を直ちに停止します。 • i \(\in\)SV r,3 の場合、t3 \(\triangleq\) t2 + 2\(\lambda\) = 3\(\lambda\) + Λ だけ待機した後、i は次のように動作します。 1. すべての有効なメッセージ mr,2 のような値 v' ̸= \(\bot\)が存在する場合 j 彼が受け取ったのは、 それらの 2/3 以上は次の形式です (ESIGj(v'), \(\sigma\)r,2 j ) 矛盾なく、a 次に、メッセージ mr,3 を計算します。 私は \(\triangleq\)(ESIGi(v'), \(\sigma\)r,3 私)。それ以外の場合は、mr,3 を計算します。 私は \(\triangleq\) (ESIGi(\(\bot\)), \(\sigma\)r,3 私)。 2. 私は彼の一時的な秘密鍵 skr を破壊します、3 i 、そして mr,3 を伝播します 私は。 aつまり、ESIGj(v') と異なる ESIGj(v') をそれぞれ含む 2 つの有効なメッセージを受信していません。 選手Jよりこことここから、後で定義される終了条件を除いて、正直なプレイヤーはいつでも 特定の形式のメッセージが必要ですが、互いに矛盾するメッセージは決してカウントされず、有効とは見なされません。ステップ 4: GC の出力と BBA の最初のステップ⋆ すべてのユーザー i \(\in\)PKr−k への指示: ユーザー i は、ラウンド r の自分のステップ 4 をすぐに開始します。 Br−1を知っています。 • ユーザー i は Br−1 の 3 番目の成分から Qr−1 を計算し、i \(\in\)SV r,4 かどうかを確認します。 そうではありません。 • i /\(\in\)SV r,4 の場合、i はステップ 4 の実行を直ちに停止します。 • i \(\in\)SV r,4 の場合、t4 \(\triangleq\) t3 + 2\(\lambda\) = 5\(\lambda\) + Λ だけ待機した後、i は次のように動作します。 1. 次のように、GC の出力である vi と gi を計算します。 (a) すべての有効なメッセージ mr,3 の中に、次のような値 v' ̸= \(\bot\)が存在する場合 j 彼は持っています 受信すると、そのうちの 2/3 以上が (ESIGj(v'), \(\sigma\)r,3 j )、その後、彼は設定します vi \(\triangleq\) v ' および gi \(\triangleq\) 2。 (b) それ以外の場合、すべての有効なメッセージの中に、次のような値 v' ̸= \(\bot\)が存在する場合 さん、3 j 彼が受け取ったもののうち、1/3 以上は次の形式です (ESIGj(v'), \(\sigma\)r,3 j)、その後 彼は vi \(\triangleq\) v ' および gi \(\triangleq\) 1.a を設定します。 (c) それ以外の場合、vi \(\triangleq\)H(Br ϫ ) および gi \(\triangleq\) 0。 2. 次のように、BBA⋆ の入力である bi を計算します。 gi = 2 の場合は bi \(\triangleq\) 0、それ以外の場合は bi \(\triangleq\) 1。 3. 彼はメッセージ mr,4 を計算します。 私は \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,4 i )、彼の一時的なものを破壊します 秘密鍵 SKR,4 i 、そして mr,4 を伝播します 私は。 a ケース (b) の v' が存在する場合、それは一意でなければならないことが証明できます。
ステップ s, 5 \(\leq\) s \(\leq\) m + 2, s −2 ≡0 mod 3: BBA⋆ のコイン固定の 0 ステップ すべてのユーザー i \(\in\)PKr−k への命令: ユーザー i は、ラウンド r の自分のステップ s をすぐに開始します。 Br−1を知っています。 • ユーザー i は、Br−1 の 3 番目の成分から Qr−1 を計算し、i \(\in\)SV r,s かどうかを確認します。 • i /\(\in\)SV r,s の場合、i はステップ s の実行を直ちに停止します。 • i \(\in\)SV r,s の場合、彼は次のように動作します。 – 時間 ts \(\triangleq\) ts−1 + 2\(\lambda\) = (2s −3)\(\lambda\) + Λ が経過するまで待ちます。 – 終了条件 0: この待機中および任意の時点で、 文字列 v ̸= \(\bot\)および次のようなステップ s' (a) 5 \(\leq\) s' \(\leq\) s, s' −2 ≡0 mod 3 —つまり、ステップ s' は Coin-Fixed-To-0 ステップです。 (b) 私は少なくとも tH を受け取りました = 2n 3 + 1 個の有効なメッセージ mr,s′−1 j = (ESIGj(0), ESIGj(v)、\(\sigma\)r,s′−1 j )、a、そして (c) 私は有効なメッセージ mr,1 を受信しました j = (Br j , esigj(H(Br j ))、\(\sigma\)r,1 j ) v = H(Br j)、 次に、私はステップ s (実際にはラウンド r) の実行をすぐに停止します。 何かを広めること。 Br = Br を設定します j ;そして、自分自身の CERT r をメッセージのセットとして設定します。 ミスター、s'−1 j サブステップ (b).b – 終了条件 1: 待機中および任意の時点で、 次のようなステップ s' (a’) 6 \(\leq\)s’ \(\leq\) s, s’ −2 ≡1 mod 3 —つまり、ステップ s’ は Coin-Fixed-To-1 ステップであり、 (b’) i は少なくとも tH 個の有効なメッセージ mr,s’−1 を受信しました j = (ESIGj(1)、ESIGj(vj)、 \(\sigma\)r,s′−1 j )、c 次に、私はステップ s (実際にはラウンド r) の実行をすぐに停止します。 何かを広めること。 Br = Br を設定します  ̄ ;そして、自分自身の CERT r をメッセージのセットとして設定します。 ミスター、s'−1 j サブステップ(b’)の。 – それ以外の場合、待機の終了時にユーザー i は次の操作を行います。 彼は、すべての有効なコンポーネントの 2 番目のコンポーネントにおける vj の多数決として vi を設定します。 さん、s−1 j を彼は受け取りました。 彼は次のように bi を計算します。 すべての有効な mr,s−1 の 2/3 を超える場合 j 彼が受け取ったのは次のような形式です (ESIGj(0), ESIGj(vj), \(\sigma\)r,s−1 j )、次に、bi \(\triangleq\) 0 を設定します。 それ以外の場合、すべての有効な mr,s−1 の 2/3 を超える場合 j 彼が受け取ったのは次のような形式です (ESIGj(1), ESIGj(vj), \(\sigma\)r,s−1 j )、次に、bi \(\triangleq\) 1 を設定します。 それ以外の場合は、bi \(\triangleq\) 0 を設定します。 彼はメッセージを計算します。 私は \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,s i )、彼の一時的なものを破壊します 秘密鍵 SKR,S i 、そして mr,s を伝播します 私は。 aプレーヤー j からのそのようなメッセージは、プレーヤー i が 1 に署名する j からメッセージを受信した場合でもカウントされます。 終了条件 1 についても同様です。分析で示されているように、これはすべての正直なユーザーが確実に知っているようにするために行われます。 Br は互いに時間 \(\lambda\) 以内にあります。 b ユーザー i は、Br と彼自身のラウンド フィニッシュを知りました。彼は今でも一般ユーザーとしてメッセージの伝達に貢献していますが、 (r, s)-verifier として伝播を開始しません。特に、彼はすべてのメッセージを広めるのに貢献しました。 CERT r。このプロトコルにはこれで十分です。バイナリ BA プロトコルに対しても bi \(\triangleq\) 0 を設定する必要があることに注意してください。 とにかくこの場合は必要ありません。今後のすべての指示についても同様のことが起こります。 c この場合、vj が何であるかは関係ありません。ステップ s, 6 \(\leq\) s \(\leq\) m + 2, s −2 ≡1 mod 3: BBA のコイン固定 To-1 ステップ⋆ すべてのユーザー i \(\in\)PKr−k への命令: ユーザー i は、ラウンド r の自分のステップ s をすぐに開始します。 Br−1を知っています。 • ユーザー i は Br−1 の 3 番目の成分から Qr−1 を計算し、i \(\in\)SV r,s かどうかを確認します。 そうではありません。 • i /\(\in\)SV r,s の場合、i はステップ s の実行を直ちに停止します。 • i \(\in\)SV r,s の場合、次のことを行います。 – 時間 ts \(\triangleq\)(2s −3)\(\lambda\) + Λ が経過するまで待ちます。 – 終了条件 0: Coin-Fixed-To-0 ステップと同じ手順。 – 終了条件 1: Coin-Fixed-To-0 ステップと同じ手順。 – それ以外の場合、待機の終了時にユーザー i は次の操作を行います。 彼は、すべての有効なコンポーネントの 2 番目のコンポーネントにおける vj の多数決として vi を設定します。 さん、s−1 j を彼は受け取りました。 彼は次のように bi を計算します。 すべての有効な mr,s−1 の 2/3 を超える場合 j 彼が受け取ったのは次のような形式です (ESIGj(0), ESIGj(vj), \(\sigma\)r,s−1 j )、次に、bi \(\triangleq\) 0 を設定します。 それ以外の場合、すべての有効な mr,s−1 の 2/3 を超える場合 j 彼が受け取ったのは次のような形式です (ESIGj(1), ESIGj(vj), \(\sigma\)r,s−1 j )、次に、bi \(\triangleq\) 1 を設定します。 それ以外の場合は、bi \(\triangleq\) 1 を設定します。 彼はメッセージを計算します。 私は \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,s i )、彼の一時的なものを破壊します 秘密鍵 SKR,S i 、そして mr,s を伝播します 私は。
ステップ s, 7 \(\leq\) s \(\leq\) m + 2, s −2 ≡2 mod 3: BBA の本物のコイン投げステップ⋆ すべてのユーザー i \(\in\)PKr−k への命令: ユーザー i は、ラウンド r の自分のステップ s をすぐに開始します。 Br−1を知っています。 • ユーザー i は Br−1 の 3 番目の成分から Qr−1 を計算し、i \(\in\)SV r,s かどうかを確認します。 そうではありません。 • i /\(\in\)SV r,s の場合、i はステップ s の実行を直ちに停止します。 • i \(\in\)SV r,s の場合、次のことを行います。 – 時間 ts \(\triangleq\)(2s −3)\(\lambda\) + Λ が経過するまで待ちます。 – 終了条件 0: Coin-Fixed-To-0 ステップと同じ手順。 – 終了条件 1: Coin-Fixed-To-0 ステップと同じ手順。 – それ以外の場合、待機の終了時にユーザー i は次の操作を行います。 彼は、すべての有効なコンポーネントの 2 番目のコンポーネントにおける vj の多数決として vi を設定します。 さん、s−1 j を彼は受け取りました。 彼は次のように bi を計算します。 すべての有効な mr,s−1 の 2/3 を超える場合 j 彼が受け取ったのは次のような形式です (ESIGj(0), ESIGj(vj), \(\sigma\)r,s−1 j )、次に、bi \(\triangleq\) 0 を設定します。 それ以外の場合、すべての有効な mr,s−1 の 2/3 を超える場合 j 彼が受け取ったのは次のような形式です (ESIGj(1), ESIGj(vj), \(\sigma\)r,s−1 j )、次に、bi \(\triangleq\) 1 を設定します。 それ以外の場合は、SV r,s−1 とします。 私は 彼が有効な情報を受け取った (r, s −1)-検証者の集合である メッセージ ミスター、s−1 j 。彼は bi \(\triangleq\)lsb(minj\(\in\)SV r,s−1 私は H(\(\sigma\)r,s−1 j ))。 彼はメッセージを計算します。 私は \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,s i )、彼の一時的なものを破壊します 秘密鍵 SKR,S i 、そして mr,s を伝播します 私は。
ステップ m + 3: BBA⋆a の最後のステップ すべてのユーザー i \(\in\)PKr−k への命令: ユーザー i は、ラウンド r の自分のステップ m + 3 をすぐに開始します。 Br−1を知っています。 • ユーザー i は Br−1 の 3 番目の成分から Qr−1 を計算し、i \(\in\)SV r,m+3 かどうかを確認します。 そうではありません。 • i /\(\in\)SV r,m+3 の場合、i はステップ m + 3 の実行をすぐに停止します。 • i \(\in\)SV r,m+3 の場合、次の操作を行います。 – 時間 tm+3 \(\triangleq\) tm+2 + 2\(\lambda\) = (2m + 3)\(\lambda\) + Λ が経過するまで待ちます。 – 終了条件 0: Coin-Fixed-To-0 ステップと同じ手順。 – 終了条件 1: Coin-Fixed-To-0 ステップと同じ手順。 – それ以外の場合、待機の終了時にユーザー i は次の操作を行います。 彼は、i \(\triangleq\) 1 および Br \(\triangleq\) Br を設定します。 ああ。 彼はメッセージ mr,m+3 を計算します 私は = (ESIGi(outi), ESIGi(H(Br)), \(\sigma\)r,m+3 私は )、彼のものを破壊します 一時的な秘密鍵 skr,m+3 私は 、そして mr,m+3 を伝播します。 私は Br.bを証明する a圧倒的な確率で BBA⋆ はこのステップの前に終了しているため、完全を期すためにこのステップを指定します。 bステップ m + 3 の証明書には ESIGi(outi) が含まれている必要はありません。統一性を高めるためだけにこれを含めます。 証明書は、生成されるステップに関係なく、統一された形式を持つようになりました。非検証者による Round-r ブロックの再構築 システム内のすべてのユーザー i に対する指示: ユーザー i は、知ったらすぐに自分のラウンド r を開始します。 Br-1 を実行し、次のようにブロック情報を待ちます。 – そのような待機中および任意の時点で、そのような文字列 v とステップ s' が存在する場合 それ (a) 5 \(\leq\) s′ \(\leq\) m + 3、s′ −2 ≡0 mod 3、 (b) i は少なくとも tH 個の有効なメッセージ mr,s'−1 を受信しました j = (ESIGj(0), ESIGj(v), \(\sigma\)r,s′−1 j )、そして (c) 私は有効なメッセージ mr,1 を受信しました j = (Br j , esigj(H(Br j ))、\(\sigma\)r,1 j ) v = H(Br j)、 その後、私は彼自身のラウンド r の実行をすぐに停止します。 Br = Br を設定します j;そして自分自身の CERT r を設定します メッセージのセット mr,s'−1 j サブステップ(b)の。 – そのような待機中および任意の時点で、次のようなステップ s' が存在する場合、 (a’) 6 \(\leq\) s’ \(\leq\) m + 3、s’ −2 ≡1 mod 3、および (b’) i は少なくとも tH 個の有効なメッセージ mr,s’−1 を受信しました j = (ESIGj(1), ESIGj(vj), \(\sigma\)r,s′−1 j )、 その後、私は彼自身のラウンド r の実行をすぐに停止します。 Br = Br を設定します っ;そして自分自身の CERT r を設定します メッセージのセット mr,s'−1 j サブステップ(b’)の。 – そのような待機中および任意の時点で、少なくとも tH 個の有効なメッセージを受信した場合 さん、m+3 j = (ESIGj(1), ESIGj(H(Br ϫ ))、\(\sigma\)r,m+3 j )、その後、私は彼自身のラウンド r の実行を停止します。 すぐに、Br = Br と設定します。 iq は、自分自身の CERT r をメッセージのセット mr,m+3 に設定します。 j 1人分 と H(Br )。 5.5 Algorand の分析 1 解析で使用される各ラウンド r \(\geq\)0 に次の表記法を導入します。 • 最初に正直なユーザーが Br-1 を知った時刻を T r とします。 • Ir+1 を区間 [T r+1, T r+1 + \(\lambda\)] とします。 プロトコルの初期化により、T 0 = 0 になることに注意してください。各 s \(\geq\)1 および i \(\in\)SV r,s について、次のことを思い出してください。 \(\alpha\)r,s 私は と\(\beta\)r、s 私は はそれぞれプレイヤー i のステップ s の開始時間と終了時間です。さらに、 各 2 \(\leq\) s \(\leq\) m + 3 について、ts = (2s −3)\(\lambda\) + Λ であることを思い出してください。さらに、I0 \(\triangleq\) {0} および t1 \(\triangleq\) 0 とします。 最後に、Lr \(\leq\) m/3 はベルヌーイ試行回数を表す確率変数であることを思い出してください。 各試行が確率 ph で 1 である場合、1 を確認するために必要 2、最大でも m/3 のトライアルが存在します。もしすべてなら 試行が失敗すると、Lr \(\triangleq\) m/3 になります。 実際、必要な時間に比べれば計算時間は無視できるため、分析では計算時間を無視します。 メッセージを伝播します。いずれの場合も、少し大きな \(\lambda\) と Λ を使用することで、計算時間を短縮できます。 分析に直接組み込むことができます。以下のステートメントのほとんどは、「圧倒的な そして、分析においてこの事実を繰り返し強調することはないかもしれません。5.6 主定理 定理5.1。次の特性は、各ラウンド r \(\geq\)0 で圧倒的な確率で当てはまります。 1. すべての正直なユーザーが同じブロック Br に同意します。 2. リーダー \(\ell\)r が正直である場合、ブロック Br は \(\ell\)r によって生成され、Br には最大のペイセットが含まれます 時間\(\alpha\)r,1までに\(\ell\)rが受信 \(\ell\)r , T r+1 \(\leq\)T r + 8\(\lambda\) + Λ そして正直なユーザーは皆、当時の Br を知っています。 間隔 Ir+1。 3. リーダー \(\ell\)r が悪意のある場合、T r+1 \(\leq\)T r + (6Lr + 10)\(\lambda\) + Λ となり、すべての正直なユーザーは Br を知っています。 時間間隔 Ir+1 で。 4. Lr に対して ph = h2(1 + h −h2) であり、リーダー \(\ell\)r は少なくとも ph の確率で正直です。 私たちの主定理を証明する前に、2 つの点について述べておきます。 備考。 • ブロック生成と真のレイテンシー。ブロック Br を生成する時間は、T r+1 -T r と定義されます。 つまり、正直なユーザーが初めて Br を学習したときと、 正直なユーザーが初めて Br-1 を学習するとき。ラウンドリーダーが正直であれば、プロパティ 2 主定理により、Br を生成する正確な時間は、何があっても 8\(\lambda\) + Λ 時間であることが保証されます。 h の正確な値は 2/3 を超える場合があります。リーダーが悪意のある場合、特性 3 は、 Br の生成にかかる予想時間の上限は ( 12 ph + 10)\(\lambda\) + Λ、やはり正確さは関係ありません h.18 の値 ただし、Br が生成されるまでの予想時間は、h の正確な値によって異なります。 実際、性質 4 より、ph = h2(1 + h −h2) であり、リーダーは少なくとも確率に関しては正直です。 ph、したがって E[T r+1 −T r] \(\leq\)h2(1 + h −h2) \(\cdot\) (8\(\lambda\) + Λ) + (1 −h2(1 + h −h2))(( 12 h2(1 + h −h2) + 10)\(\lambda\) + Λ)。 たとえば、h = 80% の場合、E[T r+1 −T r] \(\leq\)12.7\(\lambda\) + Λ となります。 • \(\lambda\) 対 Λ。ステップ Algorand ' で検証者によって送信されるメッセージのサイズが支配的であることに注意してください。 デジタル署名キーの長さによって決まります。デジタル署名キーの数が増えても、その長さは固定されたままにすることができます。 ユーザーは膨大です。また、どのステップ s > 1 でも、検証者の期待数 n は同じであることに注意してください。 ユーザー数が 100K、100M、または 100M のいずれであっても使用できます。これは単に n だけであるため、そうなります。 したがって、秘密鍵の長さを突然増やす必要がない限り、次のようになります。 \(\lambda\) の値は、ユーザーの数がどれほど多くても同じままである必要があります。 予見可能な未来。 対照的に、どのトランザクション レートでも、トランザクション数はトランザクション数に応じて増加します。 ユーザー。したがって、すべての新しいトランザクションをタイムリーに処理するには、ブロックのサイズが次のとおりである必要があります。 ユーザーの数とともに成長するため、Λ も成長します。したがって、長期的には、次のようにする必要があります。 \(\lambda\) << Λ。したがって、\(\lambda\) の係数を大きくするのが適切であり、実際には係数 Λの場合は1の。 定理5.1の証明。性質 1 ~ 3 を帰納法によって証明します: ラウンド r −1 に当てはまると仮定します。 (一般性を失うことなく、r = 0 の場合、これらは自動的に「round -1」に当てはまります)、これらを証明します。 ラウンドR。 18確かに、E[T r+1 −T r] \(\leq\)(6E[Lr] + 10)\(\lambda\) + Λ = (6 \(\cdot\) 2 ph + 10)\(\lambda\) + Λ = ( 12 ph + 10) \(\lambda\) + Λ。Br-1 は帰納的仮説によって一意に定義されるため、集合 SV r,s は一意に定義されます。 ラウンド r の各ステップ s に対して。 n1 の選択により、圧倒的な確率で SV r,1 ̸= \(\emptyset\) となります。私たちは今 セクション 5.7 と 5.8 で証明された次の 2 つの補題を述べます。導入中も導入中も 2 つの補題の証明、ラウンド 0 の分析は帰納的ステップとほぼ同じです。 違いが生じた場合には、それを強調します。 補助定理 5.2. [完全性補題] リーダーがラウンド r−1 でプロパティ 1 ~ 3 が保持されると仮定します。 \(\ell\)rは正直で、圧倒的な確率で、 • すべての正直なユーザーは、\(\ell\)r によって生成され、最大値を含む同じブロック Br に同意します。 時間 \(\alpha\)r,1 までに \(\ell\)r が受け取った給与セット \(\ell\)r \(\in\)Ir;そして • T r+1 \(\leq\)T r + 8\(\lambda\) + Λ であり、すべての正直なユーザーは時間間隔 Ir+1 における Br を知っています。 補助定理 5.3. [健全性補題] リーダーがラウンド r −1 に対してプロパティ 1 ~ 3 が成立すると仮定すると、 \(\ell\)r は悪意があり、圧倒的な確率で、すべての正直なユーザーが同じブロック Br、T r+1 \(\leq\) に同意します T r + (6Lr + 10)\(\lambda\) + Λ とすべての正直なユーザーは、時間間隔 Ir+1 における Br を知っています。 プロパティ 1 ~ 3 は、補助定理 5.2 および 5.3 を r = 0 および帰納ステップに適用することによって成立します。最後に、 セクション 5.9 で証明されたプロパティ 4 を次の補題として言い換えます。 補題 5.4. r の前の各ラウンドのプロパティ 1 ~ 3 が与えられると、Lr については ph = h2(1 + h −h2)、 リーダー\(\ell\)r は少なくとも ph の確率で正直です。 上記の 3 つの補題を組み合わせると、定理 5.1 が成り立ちます。 ■ 以下の補題は、帰納法を考慮した場合の丸め r に関するいくつかの重要な性質を述べています。 仮説であり、上記の 3 つの補題の証明に使用されます。 補題 5.5。特性 1 ~ 3 がラウンド r −1 に当てはまると仮定します。ラウンド r の各ステップ s \(\geq\)1 および それぞれの正直な検証者 i \(\in\)HSV r,s は、 (a) \(\alpha\)r,s 私は \(\in\)Ir; (b) プレイヤー i が時間 ts 待った場合、\(\beta\)r,s 私は \(\in\)[T r + ts, T r + \(\lambda\) + ts] (r > 0 の場合) \(\beta\)r,s 私は = ts (r = 0);そして (c) プレイヤー i が時間 ts 待った場合、時間 \(\beta\)r,s までに 私、彼はすべてのメッセージを受け取りました すべてのステップ s' < s について、すべての正直な検証者 j \(\in\)HSV r,s' によって送信されます。 さらに、各ステップ s \(\geq\)3 について、次のようになります。 (d) 2 人の異なるプレイヤー i、i' \(\in\)SV r,s と、同じプレイヤーの 2 つの異なる値 v、v' は存在しません。 両方のプレーヤーがすべての時間の 2/3 を超える時間 ts を待機したような長さ 有効なメッセージ mr,s−1 j 私が受け取った選手は v にサインしており、有効な選手全員の 2/3 以上がサインしています。 メッセージ mr,s−1 j プレーヤー i' が v' と契約したことを受け取ります。 証拠。プレーヤー i は Br−1 を知っているため、特性 (a) は帰納的仮説から直接得られます。 時間間隔 Ir を設定し、すぐに自分のステップを開始します。プロパティ (b) は (a) から直接得られます。 プレイヤー i は行動する前に ts 時間待機しました、\(\beta\)r,s 私は = \(\alpha\)r,s 私は +ts. \(\alpha\)r,s に注意してください。 私は = 0 r = 0。 ここで性質 (c) を証明します。 s = 2 の場合、プロパティ (b) により、すべての検証者 j \(\in\)HSV r,1 について次のようになります。 \(\beta\)r,s 私は = \(\alpha\)r,s 私は + ts \(\geq\)T r + ts = T r + \(\lambda\) + Λ \(\geq\) \(\beta\)r,1 j +Λ。各検証者 j \(\in\)HSV r,1 は時刻 \(\beta\)r,1 にメッセージを送信するため、 j そしてメッセージはすべての正直者に届きます ユーザー数は最大 Λ 時間、時間別 \(\beta\)r,s 私は プレイヤー i は、すべての検証者によって送信されたメッセージを受信しました。 必要に応じて、HSV r,1。 s > 2 の場合、ts = ts−1 + 2\(\lambda\)。プロパティ (b) により、すべてのステップ s' < s およびすべての検証者 j \(\in\)HSV r,s' に対して、 \(\beta\)r,s 私は = \(\alpha\)r,s 私は + ts \(\geq\)T r + ts = T r + ts−1 + 2\(\lambda\) \(\geq\)T r + ts′ + 2\(\lambda\) = T r + \(\lambda\) + ts′ + \(\lambda\) ≧\(\beta\)r,s′ j + \(\lambda\)。 各検証者 j \(\in\)HSV r,s' は時刻 \(\beta\)r,s' にメッセージを送信するため、 j そしてメッセージはすべての正直者に届きます 最大 \(\lambda\) 時間のユーザー数、時間 \(\beta\)r,s ごと 私は プレイヤー i はすべての正直な検証者から送信されたすべてのメッセージを受信しました HSV では、すべての s' < s に対して r,s'。したがって、性質(c)が成り立つ。 最後に、性質 (d) を証明します。検証者 j \(\in\)SV r,s−1 は、次の中で最大 2 つのものに署名することに注意してください。 一時的な秘密鍵を使用したステップ s −1: の出力と同じ長さの値 vj hash 関数、および s −1 \(\geq\)4 の場合、ビット bj \(\in\){0, 1}。だからこそ、補題のステートメントでは v と v' は同じ長さである必要があります。多くの検証者は両方の hash 値に署名している可能性があります。 v とビット b なので、両方とも 2/3 しきい値を通過します。 矛盾を避けるために、目的の検証子 i、i' と値 v、v' が存在すると仮定します。 MSV r,s-1 内の悪意のある検証者の中には v と v' の両方に署名している可能性があることに注意してください。 HSV r,s-1 の検証者は、それらのうちの 1 つまでに署名しました。プロパティ (c) により、i と i' は両方とも受信しました HSV r,s-1 内のすべての正直な検証者によって送信されたすべてのメッセージ。 HSV r,s−1(v) を、v に署名した正直な (r, s −1) 検証者のセットとする、MSV r,s−1 私は セット i が有効なメッセージを受信した悪意のある (r, s −1) 検証者の数と MSV r,s−1 私は (v) MSV r,s−1 のサブセット 私は 誰から有効なメッセージ署名を受信したか v. の要件による i と v は、 比 \(\triangleq\)|HSV r,s−1(v)| + |MSV r,s−1 私は (v)| |HSV r,s−1| + |MSV r,s−1 私は |
2 3. (1) まずはお見せします |MSV r,s−1 私は (v)| \(\leq\)|HSV r,s−1(v)|。 (2) そうでないと仮定すると、パラメータ間の関係から圧倒的な確率で |HSV r,s−1| > 2|MSV r,s−1| \(\geq\)2|MSV r,s−1 私は | したがって、 比 < |HSV r,s−1(v)| + |MSV r,s−1 私は (v)| 3|MSV r,s−1 私は | < 2|MSV r,s−1 私は (v)| 3|MSV r,s−1 私は | \(\leq\)2 3、 矛盾1。 次に、不等式 1 により、次のようになります。 2|HSV r,s−1| + 2|MSV r,s−1 私は | < 3|HSV r,s−1(v)| + 3|MSV r,s−1 私は (v)| \(\leq\) 3|HSV r,s−1(v)| + 2|MSV r,s−1 私は | + |MSV r,s−1 私は (v)|。 不等式2と組み合わせると、 2|HSV r,s−1| < 3|HSV r,s−1(v)| + |MSV r,s−1 私は (v)| \(\leq\)4|HSV r,s−1(v)|, それは意味します |HSV r,s−1(v)| > 1 2|HSV r,s−1|。同様に、i' と v' の要件により、次のようになります。 |HSV r,s−1(v')| > 1 2|HSV r,s−1|。 正直な検証者 j \(\in\)HSV r,s−1 は一時的な秘密鍵 skr,s−1 を破壊するので、 j 伝播する前に 彼のメッセージによれば、敵対者は、j が署名していない値に対する j の署名を偽造することはできません。 j が検証者であることを学習します。したがって、上記の 2 つの不等式は |HSV r,s−1| を意味します。 ≧|HSV r,s−1(v)| + |HSV r,s−1(v')| > |HSV r,s−1|、矛盾しています。したがって、目的の i、i'、v、v' は存在せず、 性質(d)が成り立つ。 ■ 5.7 完全性の補題 補助定理 5.2. [完全性補題、再掲] ラウンド r−1 に対してプロパティ 1 ~ 3 が成立すると仮定すると、 リーダー\(\ell\)rは正直で、圧倒的な確率で、 • すべての正直なユーザーは、\(\ell\)r によって生成され、最大値を含む同じブロック Br に同意します。 時間 \(\alpha\)r,1 までに \(\ell\)r が受け取った給与セット \(\ell\)r \(\in\)Ir;そして • T r+1 \(\leq\)T r + 8\(\lambda\) + Λ であり、すべての正直なユーザーは時間間隔 Ir+1 における Br を知っています。 証拠。帰納的仮説と補題 5.5 により、各ステップ s と検証者 i \(\in\)HSV r,s に対して、 \(\alpha\)r,s 私は \(\in\)Ir.以下では、プロトコルを段階的に分析します。 ステップ1. 定義により、すべての正直な検証者 i \(\in\)HSV r,1 は、目的のメッセージ mr,1 を伝播します。 私は で 時間 \(\beta\)r,1 私は = \(\alpha\)r,1 私、ここで、mr,1 私は = (Br i , エシギ(H(Br i))、\(\sigma\)r,1 i)、Br i = (r, PAY r i , SIGi(Qr−1), H(Br−1)), そして支払ってください i は、時間 \(\alpha\)r,1 までに確認されたすべての支払いの中で最大の支払いセットです。 私は。 ステップ2。 正直な検証者 i \(\in\)HSV r,2 を任意に修正します。補題 5.5 により、プレイヤー i が終了したとき 時間 \(\beta\)r,2 で待機中 私は = \(\alpha\)r,2 私は + t2、彼は HSV r,1 の検証者によって送信されたすべてのメッセージを受信しました。 さん、1 \(\ell\)r 。 \(\ell\)r の定義によれば、資格情報が hash である他のプレイヤーは PKr-k に存在しません。 値が H(\(\sigma\)r,1 より小さい) \(\ell\)r)。もちろん、敵対者は H(\(\sigma\)r,1 \(\ell\)r) は非常に小さいですが、その時までにプレイヤー \(\ell\)r は一時的な鍵とメッセージ mr,1 を破壊しています。 \(\ell\)r が伝播されてきました。したがって、検証者 i は自分のリーダーをプレイヤー \(\ell\)r に設定します。したがって、時刻 \(\beta\)r,2 では、 私、 検証者 i が mr,2 を伝播します 私は = (ESIG(v' i)、\(\sigma\)r,2 i )、ここで v' i = H(Br \(\ell\)r)。 r = 0の場合、唯一の違いは それは\(\beta\)r,2ですか 私は = t2 の範囲内にあるのではなく。今後のステップについても同様のことが言えます。 それらを再び強調することはありません。 ステップ3。 正直な検証者 i \(\in\)HSV r,3 を任意に修正します。補題 5.5 により、プレイヤー i が終了したとき 時間 \(\beta\)r,3 で待機中 私は = \(\alpha\)r,3 私は + t3、彼は HSV r,2 の検証者によって送信されたすべてのメッセージを受信しました。 パラメータ間の関係により、圧倒的な確率で |HSV r,2| > 2|MSV r,2|。さらに、誠実な検証者は矛盾するメッセージに署名することはありません。 正直な検証者が対応する署名を破棄した後は、その署名を偽造することはできない 一時的な秘密鍵。したがって、私が受信したすべての有効な (r, 2)-メッセージの 2/3 以上は、 正直な検証者、形式は mr,2 j = (ESIGj(H(Br \(\ell\)r))、\(\sigma\)r,2 j )、矛盾はありません。 したがって、時刻 \(\beta\)r,3 では、 私は プレイヤー i が mr,3 を伝播します 私は = (ESIGi(v'), \(\sigma\)r,3 i )、ここで v' = H(Br \(\ell\)r)。ステップ4。 正直な検証者 i \(\in\)HSV r,4 を任意に修正します。補題 5.5 により、プレイヤー i はすべてを受け取りました 検証者が時間 \(\beta\)r,4 で待機し終えたときに、HSV r,3 の検証者によって送信されるメッセージ 私は = \(\alpha\)r,4 私は +t4。に似ている ステップ 3、私が受け取ったすべての有効な (r, 3)-メッセージの 2/3 以上は誠実な検証者からのものであり、 mr,3 という形式の j = (ESIGj(H(Br \(\ell\)r))、\(\sigma\)r,3 j)。 したがって、プレイヤー i は vi = H(Br \(\ell\)r)、gi = 2、bi = 0。時刻 \(\beta\)r,4 私は = \(\alpha\)r,4 私は +t4 彼は伝播します ミスター、4 私は = (ESIGi(0), ESIGi(H(Br \(\ell\)r))、\(\sigma\)r,4 私)。 ステップ5。 正直な検証者 i \(\in\)HSV r,5 を任意に修正します。 補題 5.5 によれば、プレーヤーは次のようになります。 時間 \(\alpha\)r,5 まで待っていれば、検証者によって送信されたすべてのメッセージを HSV r,4 で受信しました 私は +t5。注意してください |HSV r,4| \(\geq\)tH.19 また、HSV r,4 のすべての検証者が H(Br \(\ell\)r)。 |MSV r,4| として< tH、v′ ̸= H(Br \(\ell\)r) tH によって署名された可能性があります SV r,4 の検証者 (必然的に悪意のある人物) なので、プレイヤー i は、完了する前に停止しません。 有効なメッセージを受信しました mr,4 j = (ESIGj(0), ESIGj(H(Br \(\ell\)r))、\(\sigma\)r,4 j)。 T を次の時刻とします。 後者の出来事が起こります。これらのメッセージの一部は悪意のあるプレーヤーからのものである可能性がありますが、 |MSV r,4| < tH、少なくとも 1 つは HSV r,4 の誠実な検証者からのものであり、時間が経過してから送信されます T r +t4。したがって、T \(\geq\)T r +t4 > T r +\(\lambda\)+Λ \(\geq\) \(\beta\)r,1 \(\ell\)r +Λ、そしてやがて T プレイヤーも受け取りました メッセージミスター1 \(\ell\)r 。プロトコルの構築により、プレイヤー i は時刻 \(\beta\)r,5 で停止します。 私は = T なし 何かを広めること。 Br = Br を設定します \(\ell\)r;そして、自分自身の CERT r を (r, 4)-メッセージのセットに設定します。 0 と H(Br \(\ell\)r) 彼が受け取ったもの。 ステップ s > 5。 同様に、任意のステップ s > 5 および任意の検証者 i \(\in\)HSV r,s について、プレイヤー i は次のようになります。 時間 \(\alpha\)r,s まで待っていれば、検証者によって送信されたすべてのメッセージを HSV r,4 で受信しました 私は +ts.によって 同じ分析、プレーヤー i は何も伝播せずに停止し、Br = Br に設定します。 \(\ell\)r (そして自分自身の設定 CERT を適切に実行します)。もちろん、悪意のある検証者は止まらず、任意の情報を伝播する可能性があります。 メッセージですが、 |MSV r,s| のため< tH、帰納法により、検証者は他の v' に署名できません どのステップでも 4 \(\leq\) s' < s であるため、正直な検証者は有効な tH を受け取ったためにのみ停止します。 (r, 4)-0 および H(Br のメッセージ) \(\ell\)r)。 Round-rブロックの再建。 ステップ 5 の分析は、一般的な正直者に適用されます。 ユーザー i はほとんど変更ありません。実際、プレーヤー i は、インターバル Ir で自分のラウンド r を開始し、 H(Br への有効な (r, 4) メッセージを tH 回受信したときのみ、時刻 T に停止します。 \(\ell\)r)。またまただから これらのメッセージの少なくとも 1 つは正直な検証者からのものであり、時間 T r + t4 の後に送信され、プレイヤー i は Mr.1も受け取りました \(\ell\)r を時間 T で計算します。したがって、Br = Br と設定します。 \(\ell\)r を適切な CERT r と照合します。 すべての正直なユーザーが時間間隔 Ir+1 内にラウンド r を終了することを示すだけです。 ステップ 5 の分析により、すべての正直な検証者 i \(\in\)HSV r,5 は、\(\alpha\)r,5 以降の Br を知っています。 私は +t5≦ T r + \(\lambda\) + t5 = T r + 8\(\lambda\) + Λ。 T r+1 は、最初に正直なユーザー ir が Br を知っている時間であるため、次のようになります。 T r+1 \(\leq\)T r + 8\(\lambda\) + Λ 希望どおりに。さらに、プレイヤー ir が Br を知っているとき、彼はすでにメッセージの伝播に協力しています。 彼の CERT r.これらのメッセージはすべて、たとえ 19厳密に言えば、これは非常に高い確率で起こりますが、必ずしも圧倒的ではありません。 ただし、これは 確率はプロトコルの実行時間にわずかに影響しますが、その正確さには影響しません。 h = 80% の場合、 |HSV r,4|確率 1 −10−8 で \(\geq\)tH。このイベントが発生しない場合、プロトコルは別のイベントで続行されます。 3ステップ。これが 2 つのステップで発生しない確率は無視できるため、プロトコルはステップ 8 で終了します。 したがって、必要なステップ数はほぼ 5 であることが予想されます。プレイヤー ir は、それらを広めた最初のプレイヤーでした。さらに、上記の分析に従って、 T r+1 ≧T r + t4 ≧\(\beta\)r,1 \(\ell\)r + Λ、したがって、すべての正直なユーザーは mr,1 を受け取ります \(\ell\)r は時間 T r+1 + \(\lambda\) で計算されます。したがって、 すべての正直なユーザーは、時間間隔 Ir+1 = [T r+1, T r+1 + \(\lambda\)] における Br を知っています。 最後に、r = 0 の場合、実際には T 1 \(\leq\) t4 + \(\lambda\) = 6\(\lambda\) + Λ になります。すべてを組み合わせて、 補題 5.2 が成り立ちます。 ■ 5.8 健全性の補題 補助定理 5.3. [健全性補題、再掲] ラウンド r −1 に対してプロパティ 1 ~ 3 が成立すると仮定すると、 リーダー\(\ell\)r は悪意があり、圧倒的な確率で、すべての正直なユーザーが同じブロックに同意します Br、T r+1 \(\leq\)T r + (6Lr + 10)\(\lambda\) + Λ、そしてすべての正直なユーザーは、時間間隔 Ir+1 における Br を知っています。 証拠。プロトコルの 2 つの部分、GC と BBA⋆ を別々に検討します。 GC。 帰納的仮説と補題 5.5 により、任意のステップ s \(\in\){2, 3, 4} および任意の正直な 検証者 i \(\in\)HSV r,s、プレイヤー i が時刻 \(\beta\)r,s に行動するとき 私は = \(\alpha\)r,s 私は + ts、彼は送信されたすべてのメッセージを受信しました ステップ s' < s のすべての正直な検証者による。ステップ 4 では、考えられる 2 つのケースを区別します。 ケース 1. 検証者なし i \(\in\)HSV r,4 は gi = 2 を設定します。 この場合、定義により、すべての検証者 i \(\in\)HSV r,4 に対して bi = 1 となります。つまり、で始まります。 バイナリ BA プロトコルの 1 に関する合意。 vi に関して合意が得られていない可能性がありますが、 しかし、バイナリ BA でわかるように、これは問題ではありません。 ケース 2. g^i = 2 となる検証器 ^i \(\in\)HSV r,4 が存在します。 この場合、次のことを示します。 (1) すべての i \(\in\)HSV r,4 について gi \(\geq\)1、 (2) すべての i \(\in\)HSV r,4 に対して、vi = v' となる値 v' が存在します。 (3) 有効なメッセージ mr,1 が存在します。 \(\ell\) ある検証者 \(\ell\) \(\in\)SV r,1 から、v' = H(Br \(\ell\))。 実際、プレイヤー ^i は正直であり、g ^i = 2 に設定しているため、すべての有効なメッセージの 2/3 以上が mr,3 です。 j 彼が受け取った値は同じ値 v′ ̸= \(\bot\) であり、v^i = v′ と設定しました。 補助定理 5.5 の性質 (d) によれば、他の正直な (r, 4) 検証者 i にとって、それ以上のことはあり得ません。 すべての有効なメッセージの 2/3 よりも少ない mr,3 j i' が受け取った値は、同じ値 v'' ̸= v' です。 したがって、i が gi = 2 と設定した場合、i は v' についても > 2/3 多数派を確認し、設定する必要があります。 必要に応じて、vi = v'。 ここで、gi < 2 の任意の検証器 i \(\in\)HSV r,4 を考えます。プロパティの分析と同様です。 (d) 補助定理 5.5 の場合、プレイヤー ^i は v' に対して 2/3 を超える過半数を獲得しているため、1 を超えています。 2|HSV r,3|正直な (r, 3)-検証者は v' に署名しました。なぜなら、私は正直な (r, 3) 検証者によってすべてのメッセージを受信しているからです。 時間 \(\beta\)r,4 私は = \(\alpha\)r,4 私は + t4、彼は特に 1 つ以上を受け取りました 2|HSV r,3|彼らからのメッセージ v'の場合。なぜなら |HSV r,3| > 2|MSV r,3|、i は v' の > 1/3 過半数を確認しました。したがって、プレイヤーは、 i は gi = 1 を設定し、プロパティ (1) が成立します。 プレイヤー i は必ず vi = v' を設定しますか?次のような異なる値 v'''' ̸= \(\bot\)が存在すると仮定します。 プレーヤー i も、v'' の 1/3 以上の過半数を確認しました。これらのメッセージの一部は悪意のあるものからのものである可能性があります 検証者ですが、そのうちの少なくとも 1 つは誠実な検証者からのものです j \(\in\)HSV r,3: 確かに、なぜなら |HSV r,3| > 2|MSV r,3|そして私は HSV r,3 からのすべてのメッセージを受信しました。 有効な (r, 3) メッセージを受け取った検証者の数は、有効なメッセージ全体の 1/3 未満です。 彼が受け取ったメッセージ。定義により、プレイヤー j は、すべての有効な (r, 2)-メッセージのうち v'' の 2/3 を超える過半数を見た必要があります。 彼は受け取りました。ただし、他の誠実な (r, 3) 検証者がすでに確認していることはわかっています。 v' の 2/3 多数派 (v' に署名したため)。補助定理 5.5 の性質 (d) により、これはできません。 このような値 v'' は存在しません。したがって、プレイヤー i は必要に応じて vi = v' を設定する必要があります。 そして、性質(2)が成り立つ。 最後に、一部の正直な (r, 3) 検証者が v' に対して 2/3 以上の多数派を認めたことを考慮すると、一部の (実際には、 正直な (r, 2) 検証者の半数以上が v' に署名し、メッセージを広めました。 プロトコルの構築により、これらの正直な (r, 2) 検証者は有効な メッセージミスター1 \(\ell\) あるプレイヤーから \(\ell\) \(\in\)SV r,1 with v′ = H(Br \(\ell\))であるため、性質(3)が成り立ちます。 BBA⋆。 ここでも 2 つの場合を区別します。 ケース 1. すべての検証者 i \(\in\)HSV r,4 は bi = 1 を持ちます。 これは GC のケース 1 に続いて発生します。 |MSV r,4| として< tH、この場合、SV r,5 にはベリファイアがありません ビット 0 の有効な (r, 4) メッセージを収集または生成できません。したがって、HSV r,5 には正直な検証者は存在しません。 Br は空ではないブロックを知っているので停止するでしょう。 さらに、ビット 1 には少なくとも tH 個の有効な (r, 4) メッセージがありますが、s' = 5 は満たされません。 s′ −2 ≡1 mod 3 であるため、HSV r,5 の正直な検証者は、Br = Br を知っているので停止することはありません。 ああ。 代わりに、すべての検証者 i \(\in\)HSV r,5 は時間 \(\beta\)r,5 に動作します。 私は = \(\alpha\)r,5 私は + t5、いつまでに彼はすべてを受け取ります Lemma 5.5 に従って HSV r,4 によって送信されるメッセージ。したがって、プレイヤー i は 2/3 を超える過半数を 1 で見たことになります。 そして、bi = 1 を設定します。 Coin-Fixed-To-1 ステップであるステップ 6 では、s' = 5 は s' −2 ≡0 mod 3 を満たしますが、 ビット 0 の有効な (r, 4) メッセージは存在しないため、HSV r,6 のベリファイアは停止しません。 彼は空ではないブロックを知っています。ただし、s′ = 6 の場合、s′ −2 ≡1 mod 3 が存在します。 |HSV r,5| \(\geq\)tH 有効 (r, 5) - HSV r,5 からのビット 1 のメッセージ。 すべての検証者 i \(\in\)HSV r,6 について、補題 5.5 に従って、時刻 \(\alpha\)r,6 またはそれ以前 私は + t6 プレイヤー i HSV r,5 からすべてのメッセージを受信したため、何も伝播せずに停止し、セットします Br = Br ああ。彼の CERT r は、有効な (r, 5)-メッセージ mr,5 のセットです。 j = (ESIGj(1), ESIGj(vj), \(\sigma\)r,5 j) 彼が立ち止まったときに彼が受け取りました。 次に、プレイヤー i をステップ s > 6 の正直な検証者、または一般的な正直なユーザー (つまり、 非検証者)。補題 5.2 の証明と同様に、プレイヤー i は Br = Br を設定します。 ë と自分自身を設定します CERT r は、tH 有効な (r, 5)-メッセージ mr,5 のセットになります j = (ESIGj(1), ESIGj(vj), \(\sigma\)r,5 j ) 彼は持っています 受け取りました。 最後に、補題 5.2 と同様に、 T r+1 \(\leq\) 分 i\(\in\)HSV r,6 \(\alpha\)r,6 私は + t6 \(\leq\)T r + \(\lambda\) + t6 = T r + 10\(\lambda\) + Λ、 そして、すべての正直なユーザーは、Ir+1 の時間間隔で Br を知っています。なぜなら、最初の正直なユーザーは、 Br が彼の CERT r で (r, 5)-メッセージの普及に貢献したことを知っています。 ケース 2. b^i = 0 の検証器 ^i \(\in\)HSV r,4 が存在します。 これは GC のケース 2 に続いて発生し、より複雑なケースです。 GCの分析により、 この場合、有効なメッセージ mr,1 が存在します。 \(\ell\) vi = H(Br \(\ell\)) すべての i \(\in\)HSV r,4 について。注記 HSV r,4 の検証者は、BI について合意していない可能性があります。 任意のステップ s \(\in\){5, . 。 。 , m + 3} および検証者 i \(\in\)HSV r,s、補題 5.5 プレーヤーによると、私は次のようになります。 待っていれば、HSV r,4 \(\cup\) \(\cdots\) \(\cup\)HSV r,s−1 のすべての正直な検証者によって送信されたすべてのメッセージを受信しました 時間のためにts。ここで次のイベント E を考えます。次のようなステップ s∗\(\geq\)5 が存在します。 バイナリ BA の時間、一部のプレイヤー i∗\(\in\)SV r,s∗ (悪意のあるプレイヤーか正直なプレイヤーか) を停止する必要があります。 何も伝播せずに。 「停止すべき」という言葉を使って、プレイヤー i∗ が次のような場合に、 悪意がある場合、プロトコルに従って停止すべきではないふりをする可能性があります。 敵対者が選択したメッセージを伝播します。 また、プロトコルの構築により、 (E.a) i∗ は少なくとも tH 個の有効なメッセージ mr,s'−1 を収集または生成できます j = (ESIGj(0), ESIGj(v), \(\sigma\)r,s′−1 j ) 同じ v と s' に対して、5 \(\leq\) s' \(\leq\) s∗ および s' −2 ≡0 mod 3 です。または (E.b) i∗ は少なくとも tH 個の有効なメッセージ mr,s'−1 を収集または生成できます j = (ESIGj(1)、ESIGj(vj)、 \(\sigma\)r,s′−1 j ) 同じ s' に対して、6 \(\leq\) s' \(\leq\) s∗ および s' −2 ≡1 mod 3 です。 なぜなら、正直な (r, s' -1) メッセージは、すべての正直な (r, s') 検証者によって受信される前に、 ステップ s' で待機が完了し、敵対者は遅くとも 正直なユーザーの場合、一般性を失うことなく、s′ = s∗ となり、プレイヤー i∗ は悪意があります。注意してください E.a の値 v が有効なブロックの hash である必要はありませんでした。 解析では、v = H(Br \(\ell\))のサブイベントです。 以下では、まずイベント E に続くケース 2 を分析し、次に s∗ の値が本質的に次のとおりであることを示します。 Lr に応じて分散されます (したがって、イベント E は圧倒的なステップ m + 3 の前に発生します) パラメータの関係を考慮した確率)。まず、任意のステップ 5 \(\leq\) s < s∗ について、 すべての正直な検証者 i \(\in\)HSV r,s は時間 ts を待機し、vi を多数決に設定します。 彼が受信した有効な (r, s−1) メッセージ。プレイヤー i はすべての正直な (r, s−1)-メッセージを受信しているため HSV r,4 のすべての正直な検証者が H(Br \(\ell\))以下の場合 GC の 2、および |HSV r,s−1| 以降> 2|MSV r,s−1|各 s について、帰納法により、そのプレイヤー i が得られます。 設定しました vi = H(Br \(\ell\))。 同じことが、伝播せずに止まらないすべての正直な検証者 i \(\in\)HSV r,s∗にも当てはまります 何でも。ここで、ステップ s を検討し、4 つのサブケースを区別します。 ケース 2.1.a。イベント E.a が発生し、誠実な検証者 i' \(\in\)HSV r,s∗ が存在します。 また、何も伝播せずに停止します。 この場合、s∗−2 ≡0 mod 3 があり、ステップ s∗ は Coin-Fixed-To-0 ステップです。 によって 定義では、プレイヤー i' は次の形式の有効な (r, s∗−1) メッセージを少なくとも tH 受信しました。 (ESIGj(0), ESIGj(v), \(\sigma\)r,s∗−1 j )。 HSV r,s∗−1 のすべての検証者が H(Br \(\ell\))と |MSV r,s∗−1| < tH、v = H(Br \(\ell\))。 少なくとも tH −|MSV r,s∗−1| なので\(\geq\)1 個の (r, s∗−1)-メッセージが 0 および v に対して i' によって受信される 時間 T r +ts∗−1 \(\geq\)T r +t4 \(\geq\)T r +\(\lambda\)+Λ \(\geq\) \(\beta\)r,1 の後に、検証者によって HSV r,s∗−1 で送信されます。 \(\ell\) +Λ、 プレイヤー i は mr,1 を受け取りました \(\ell\) 彼がそれらの (r, s∗−1)-メッセージを受信するまでに。したがって、プレーヤー i' は何も伝播せずに停止します。 Br = Br を設定します \(\ell\);そして自分自身の CERT r を 彼が受信した 0 と v に対する有効な (r, s∗−1) メッセージのセット。 次に、他の検証子 i \(\in\)HSV r,s∗ が Br = Br で停止していることを示します。 \(\ell\)、または bi = 0 に設定され、伝播されました (ESIGi(0), ESIGi(H(Br \(\ell\)))、\(\sigma\)r,s 私)。確かに、ステップ s∗ なので、 一部の検証者が何も伝播せずに停止する必要があるのは初めてですが、そのようなことはありません tH (r, s' -1) 検証者が 1 に署名するように、s' −2 ≡1 mod 3 であるステップ s' < s∗ が存在します。 したがって、HSV r,s∗ では Br = Br で停止する検証子はありません。 ああ。さらに、ステップ{4、5、...のすべての正直な検証者と同様に、 。 。 , s∗−1} は H(Br \(\ell\))、あります tH (r, s' -1) 検証者が署名したようなステップ s' \(\leq\) s∗ with s' −2 ≡0 mod 3 は存在しない いくつかの v''̸= H(Br \(\ell\)) —確かに、|MSV r,s'−1| < tH.したがって、HSV r,s∗ のベリファイアは停止しません Br ̸= Br で iq および Br ̸= Br \(\ell\)。つまり、プレイヤー i \(\in\)HSV r,s∗ が何もせずに停止した場合、 何かを宣伝する場合、彼は Br = Br と設定したに違いありません \(\ell\)。 プレイヤー i \(\in\)HSV r,s∗ が時間 ts∗ 待機し、時間にメッセージを伝播した場合 \(\beta\)r,s∗ 私は = \(\alpha\)r,s∗ 私は + ts∗、彼は HSV r,s∗−1 からのすべてのメッセージを受信しました。 tH −|MSV r,s∗−1|そのうちの 0 と v です。 私が 2/3 以上の 1 の過半数を見た場合、彼は 1 に対して 2(tH −|MSV r,s∗−1|) 個以上の有効な (r, s∗−1)-メッセージを確認しました。 2tH −3|MSV r,s∗−1| よりそのうちの 1 つは正直な (r, s∗−1) 検証者からのものです。ただし、これが意味するのは、 |HSV r,s∗−1| \(\geq\)tH−|MSV r,s∗−1|+2tH−3|MSV r,s∗−1| > 2n−4|MSV r,s∗−1|、矛盾しています という事実 |HSV r,s∗−1| + 4|MSV r,s∗−1| < 2n、 これはパラメータの関係から得られます。したがって、2/3 を超えるものは表示されません。 過半数は 1 であり、ステップ s∗ は Coin-Fixed-To-0 ステップであるため、bi = 0 と設定します。私たちが持っているように 見られるように、vi = H(Br \(\ell\))。したがって、 i は (ESIGi(0), ESIGi(H(Br \(\ell\)))、\(\sigma\)r,s 私)私たちが望んでいたように ショー。 ステップ s∗+ 1 の場合、プレーヤー i' が CERT r 内のメッセージの伝播に協力したため、 時刻\(\alpha\)r,s∗ またはそれ以前 私は + ts∗、HSV r,s∗+1 のすべての正直な検証者は少なくとも tH 有効 (r, s∗−1) - ビット 0 および値 H(Br \(\ell\)) 完了時または完了前 待っています。さらに、HSV r,s∗+1 の検証者は (r, s∗−1)- を受信する前に停止しません。 メッセージ。ビット 1 には他に有効な (r, s' -1) メッセージが存在しないためです。 ステップ s∗ の定義により、s′ −2 ≡1 mod 3 および 6 \(\leq\) s′ \(\leq\) s∗+ 1 となります。特にステップ s∗+ 1 自体は Coin-Fixed-To-1 ステップですが、HSV r,s∗ には正直な検証者が伝播していません 1 のメッセージ、および |MSV r,s∗| < tH. したがって、HSV r,s∗+1 のすべての正直な検証者は何も伝播せずに停止し、Br = と設定します。 Br \(\ell\): 以前と同様に、彼らは mr,1 を受け取りました \(\ell\) 必要な (r, s∗−1)-メッセージを受信する前に。20 同じことが、今後のステップでのすべての正直な検証者と、一般のすべての正直なユーザーにも言えます。 特に、彼らは皆、Br = Br を知っています。 時間間隔 Ir+1 内で \(\ell\) および T r+1 \(\leq\) \(\alpha\)r,s∗ 私は + ts∗\(\leq\)T r + \(\lambda\) + ts∗。 ケース 2.1.b.イベント E.b が発生し、誠実な検証者 i' \(\in\)HSV r,s∗ が存在します。 また、何も伝播せずに停止します。 この場合、s∗−2 ≡1 mod 3 があり、ステップ s∗ は Coin-Fixed-To-1 ステップです。分析 これはケース 2.1.a に似ており、多くの詳細が省略されています。 20もし\(\ell\)が悪意があるなら、彼はミスター1を送り出すかもしれない \(\ell\) 一部の正直なユーザー/検証者が mr,1 を受け取っていないことを願って、遅くなりました。 \(\ell\) まだ 希望する証明書を受け取ったとき。ただし、検証者 ^ i \(\in\)HSV r,4 は b ^ i = 0 および v ^ i = H(Br \(\ell\))として、 正直な検証者 i \(\in\)HSV r,3 の半数以上が vi = H(Br \(\ell\))。これはさらに多くのことを意味します 正直な検証者 i \(\in\)HSV r,2 の半数以上が vi = H(Br \(\ell\))、それらの (r, 2)-検証者は全員 mr,1 を受け取りました \(\ell\)。として 敵対者は検証者と非検証者を区別できず、mr,1 の伝播をターゲットにすることはできません。 \(\ell\) (r, 2)-検証者へ 非検証者に見られることなく。実際、高い確率で、半分以上 (またはかなりの定数) すべての正直なユーザーのうち 1 人が mr を見たことがあります \(\ell\) 自分のラウンドの開始から t2 待った後、r.ここからは、 mr,1 に必要な時間 \(\lambda\)' \(\ell\) 残りの正直なユーザーに到達するのに必要な量は Λ よりもはるかに小さいため、簡略化するために、 それを分析に書き出します。 4\(\lambda\) \(\geq\) \(\lambda\)' の場合、解析は何も変更せずに完了します。ステップ 4 の終わりまでに、すべての 正直なユーザーは m,1 を受け取ったでしょう \(\ell\)。ブロックのサイズが巨大になり、4\(\lambda\) < \(\lambda\)' になった場合、ステップ 3 と 4 で、 プロトコルは各検証者に 2\(\lambda\) ではなく \(\lambda\)'/2 を待つよう要求することができ、分析は継続します。前と同様に、プレーヤー i' は、次の形式の少なくとも tH 個の有効な (r, s∗−1)-メッセージを受信している必要があります。 (ESIGj(1), ESIGj(vj), \(\sigma\)r,s∗−1 j )。再び s∗ の定義により、ステップは存在しません。 5 \(\leq\) s′ < s∗ with s′ −2 ≡0 mod 3、ここで少なくとも tH (r, s′ −1) 検証者は 0 に署名しており、 同じ v. したがって、プレーヤー i' は何も伝播せずに停止します。 Br = Br を設定します っ;とセット 彼自身の CERT r は、彼が受信したビット 1 の有効な (r, s∗−1) メッセージのセットになります。 さらに、他の検証器 i \(\in\)HSV r,s∗ は Br = Br で停止しているか、 iq 、または bi = を設定しました 1 と伝播 (ESIGi(1)、ESIGi(vi)、\(\sigma\)r,s∗ 私は )。プレイヤーi'が普及に協力してくれたので 彼の CERT r の (r, s∗−1)-メッセージ (時間 \(\alpha\)r,s∗) 私は + ts∗、ここでもすべての正直な検証者 HSV r,s∗+1 は何も伝播せずに停止し、Br = Br に設定します ァ 。同様に、すべて正直です ユーザーは Br = Br を知っています ϫ 時間間隔 Ir+1 内および T r+1 \(\leq\) \(\alpha\)r,s∗ 私は + ts∗\(\leq\)T r + \(\lambda\) + ts∗。 ケース 2.2.a。イベント E.a が発生し、正直な検証者 i' \(\in\)HSV r,s∗who が存在しない 何も伝播せずに停止する必要もあります。 この場合、プレーヤー i∗ は有効な CERT r を持っている可能性があることに注意してください。 i は希望する tH から成ります (r, s∗−1)-敵対者が収集または生成できるメッセージ。ただし、悪意のある 検証者はそれらのメッセージの伝播に協力しない可能性があるため、正直なメッセージが正しいと結論付けることはできません。 ユーザーは時間 \(\lambda\) 以内にそれらを受け取ります。実際、 |MSV r,s∗−1|そのうちのメッセージは次からのものである可能性があります 悪意のある (r, s∗−1) 検証者。メッセージをまったく伝播せず、ただ送信するだけです。 ステップ s∗ で悪意のある検証者にそれらを送信します。 ケース 2.1.a と同様に、ここでは s∗−2 ≡0 mod 3 があり、ステップ s∗ は Coin-Fixed-To-0 ステップです。 および CERT r の (r, s∗−1)-メッセージ i∗はビット0、v = H(Br \(\ell\))。確かに、みんな正直です (r, s∗−1)-検証者は v に署名するため、敵対者は tH 個の有効な (r, s∗−1)-メッセージを生成できません 異なる v' について。 さらに、すべての正直な (r, s∗) 検証者は時間 ts∗ を待機しましたが、過半数の 2/3 を超えていないことがわかります。 ビット 1 についても、 |HSV r,s∗−1| であるため、 + 4|MSV r,s∗−1| < 2n。したがって、すべての正直な検証者は、 i \(\in\)HSV r,s∗bi = 0、vi = H(Br \(\ell\)) を多数決で決定し、mr,s∗ を伝播します 私は = (ESIGi(0)、ESIGi(H(Br \(\ell\)))、\(\sigma\)r,s∗ 私は ) 時刻 \(\alpha\)r,s∗ 私は +ts∗. ここで、ステップ s∗+ 1 (Coin-Fixed-To-1 ステップ) の正直な検証者を考えてみましょう。もし 攻撃者は実際に CERT r でメッセージを送信します それらの一部にi∗して、それらを引き起こします 停止します。ケース 2.1.a と同様に、すべての正直なユーザーは Br = Br を知っています。 時間間隔内で\(\ell\) Ir+1と T r+1 \(\leq\)T r + \(\lambda\) + ts∗+1。 それ以外の場合、ステップ s∗+1 のすべての正直な検証者は、0 と 0 に対するすべての (r, s∗)-メッセージを受信しています。 H(Br \(\ell\)) 待機時間 ts∗+1 後の HSV r,s∗ から、2/3 を超える過半数が得られます。 |HSV r,s∗| > 2|MSV r,s∗|。したがって、HSV r,s∗+1 のすべての検証者はメッセージを伝播します。 0 と H(Br \(\ell\))に応じて。 HSV r,s∗+1 の検証子は Br = Br で停止しないことに注意してください。 \(\ell\)、 ステップ s∗+ 1 は Coin-Fixed-To-0 ステップではないためです。 ここで、ステップ s∗+2 (コインを本物に投げたステップ) の正直な検証者を考えてみましょう。 攻撃者が CERT r でメッセージを送信した場合 それらの一部にi∗して、それらを停止させます。 もう一度言いますが、すべての正直なユーザーは Br = Br を知っています。 時間間隔 Ir+1 内で \(\ell\) および T r+1 \(\leq\)T r + \(\lambda\) + ts∗+2。それ以外の場合、ステップ s∗+ 2 のすべての正直な検証者は、次のすべての (r, s∗+ 1)-メッセージを受信しています。 0 と H(Br \(\ell\)) 待機時間 ts∗+2 後の HSV r,s∗+1 から、> 2/3 過半数になります。 したがって、それらはすべて 0 と H(Br \(\ell\)) したがって、彼らはそうします この場合、「コインを投げる」のではありません。繰り返しますが、それらは伝播せずに停止しないことに注意してください。 ステップ s∗+ 2 は Coin-Fixed-To-0 ステップではないためです。 最後に、ステップ s∗+3 (これも Coin-Fixed To-0 ステップです) の正直な検証者の場合、すべて そのうちの 0 と H(Br \(\ell\)) HSV s∗+2 より、 本当に待ち時間 ts∗+3 の場合。したがって、攻撃者がメッセージを送信するかどうかに関係なく、 CERTrで それらのいずれに対しても、HSV r,s∗+3 のすべての検証者は Br = Br で停止します。 \(\ell\)なし 何でも広める。敵対者がどのように行動するかに応じて、その一部は CERT r 内の (r, s∗−1)-メッセージで構成される独自の CERT r i∗、その他は それらの (r, s∗+ 2) メッセージで構成される独自の CERT r。いずれにせよ、誠実なユーザーの皆様 Br = Br を知っています 時間間隔 Ir+1 内で \(\ell\) および T r+1 \(\leq\)T r + \(\lambda\) + ts∗+3。 ケース 2.2.b.イベント E.b が発生し、正直な検証者 i' \(\in\)HSV r,s∗who が存在しない 何も伝播せずに停止する必要もあります。 このケースの分析はケース 2.1.b およびケース 2.2.a の分析と似ているため、多くの詳細が説明されています。 は省略されています。特に、CERT r i∗は tH 個の必要な (r, s∗−1) メッセージで構成されます 敵対者が収集または生成できるビット 1 の場合、s∗−2 ≡1 mod 3、ステップ s∗ は Coin-Fixed-To-1 ステップでは、正直な (r, s∗) 検証者は 2/3 以上の 0 の多数派を確認できませんでした。 したがって、すべての検証者 i \(\in\)HSV r,s∗ は bi = 1 を設定し、mr,s∗ を伝播します。 私は = (ESIGi(1), ESIGi(vi), \(\sigma\)r,s∗ 私は ) 時刻 \(\alpha\)r,s∗ 私は +ts∗.ケース 2.2.a と同様に、さらに最大 3 つのステップ(つまり、プロトコル ステップ s∗+3 に達すると、これは別の Coin-Fixed-To-1 ステップです)、すべての正直なユーザーは Br = Br を知っています。 ああ 時間間隔 Ir+1 内。さらに、T r+1 は、\(\leq\)T r+\(\lambda\)+ts∗+1、または\(\leq\)T r+\(\lambda\)+ts∗+2 であってもよく、 または \(\leq\)T r + \(\lambda\) + ts∗+3、正直な検証者が最初に停止できるのがいつかに応じて 伝播せずに。 4 つのサブケースを組み合わせると、すべての正直なユーザーが時間間隔内で Br を知っていることがわかります。 Ir+1、付き T r+1 \(\leq\)T r + \(\lambda\) + ts∗ (ケース 2.1.a および 2.1.b)、および ケース 2.2.a および 2.2.b では、T r+1 \(\leq\)T r + \(\lambda\) + ts∗+3。 ケース 2 では、上限 s∗、したがって T r+1 に残りますが、これを行うには、次の方法が考えられます。 多くの場合、コインを本物に投げたステップがプロトコル内で実際に実行されます。 正直な検証者の中には、実際にコインを投げた人もいます。 特に、コインを本物に投げたステップ s' を任意に固定します (つまり、7 \(\leq\) s' \(\leq\) m + 2、および s′ −2 ≡2 mod 3) とし、\(\ell\)′ \(\triangleq\)arg minj\(\in\)SV r,s′−1 H(\(\sigma\)r,s′−1 j )。今のところ、s' < s∗ と仮定しましょう。 それ以外の場合は、前に示したように、正直な検証者はステップ s で実際にコインを投げることはできないからです。 議論。 SV r,s'-1 の定義により、\(\ell\)' の資格情報の hash 値も次の中で最小になります。 PKr-k のすべてのユーザ。 hash 関数はランダムな oracle であるため、理想的にはプレイヤー \(\ell\)′ は次のように正直になります。 少なくとも h の確率。後で示すように、たとえ敵対者が最善を尽くして予測しようとしても、 ランダム oracle を出力して確率を傾けても、プレイヤー \(\ell\)′ は依然として確率に対して正直です少なくとも ph = h2(1 + h −h2)。以下では、それが実際に起こる場合を考えます。 \(\ell\)′\(\in\)HSV r,s′−1。 すべての正直な検証者 i \(\in\)HSV r,s' は、HSV r,s'-1 からのすべてのメッセージを次のように受信していることに注意してください。 時間\(\alpha\)r,s' 私は +ts'。 プレーヤー i がコインを投げる必要がある場合 (つまり、プレーヤー i が 2/3 を超える過半数を見ていない場合) 同じビット b \(\in\){0, 1}) の場合、bi = lsb(H(\(\sigma\)r,s′−1) と設定します。 \(\ell\)’ ))。他に正直な人がいるなら 検証者 i' \(\in\)HSV r,s' ビット b \(\in\){0, 1} について 2/3 を超える多数派を確認し、プロパティによって 補助定理 5.5 の (d)、HSV r,s' の正直な検証者は、しばらくの間 2/3 を超える多数派を確認できなかったでしょう。 b' ̸= b。 lsb(H(\(\sigma\)r,s′−1 \(\ell\)’ )) = b 確率 1/2、HSV r,s' 内のすべての正直な検証者が到達 b については確率 1/2 で一致します。もちろん、そのような検証者 i' が存在しない場合、すべて HSV r,s' の正直な検証者はビット lsb(H(\(\sigma\)r,s'−1 \(\ell\)’ )) 確率 1。 \(\ell\)′ \(\in\)HSV r,s′−1 の確率を組み合わせると、HSV r,s′ における正直な検証者は次のようになります。 少なくとも ph 以上の確率でビット b \(\in\){0, 1} について合意に達する 2 = h2(1+h−h2) 2 。さらに、 以前と同様に多数決による誘導により、HSV r,s のすべての正直な検証者は vi を設定します H(Br \(\ell\))。したがって、ステップ s' で b について合意に達すると、T r+1 は次のようになります。 \(\leq\)T r + \(\lambda\) + ts'+1 または \(\leq\)T r + \(\lambda\) + ts'+2、 ケース 2.1.a および 2.1.b の分析に従って、b = 0 か b = 1 に応じて異なります。で 特に、これ以上のコイン本物投げステップは実行されません。つまり、検証者は このようなステップは、依然として自分が検証者であることを確認するため待機しますが、何も行わずにすべて停止します。 何でも広める。したがって、ステップ s∗ の前では、Coin-AuthenticlyFlipped ステップの実行回数が確率変数 Lr に応じて分配されます。ステップ s' を許可する プロトコルの構築により、Lr によると最後の Coin-Authenticly-Flipped ステップとなる 私たちは持っています s' = 4 + 3Lr。 敵対者が T r+1 をできるだけ遅らせたい場合、いつステップを実行すべきか 可能ですか?敵対者が Lr の実現を事前に知っていると仮定することもできます。もし s∗> s' の場合、正直な検証者はすでに合意に達しているため、それは役に立ちません。 ステップs'。確かに、この場合、s* は、やはり b = 0 かどうかに応じて、s′ +1 または s′ +2 になります。 または b = 1。ただし、これは実際にはケース 2.1.a および 2.1.b であり、結果として得られる T r+1 は正確に あの場合と同じように。より正確には、 T r+1 \(\leq\)T r + \(\lambda\) + ts∗\(\leq\)T r + \(\lambda\) + ts'+2。 s∗< s′ −3 の場合、つまり s∗ が最後から 2 番目のコイン本物投げステップの前である場合、次のようになります。 ケース 2.2.a および 2.2.b の分析、 T r+1 \(\leq\)T r + \(\lambda\) + ts∗+3 < T r + \(\lambda\) + ts′。 つまり、敵対者は実際に Br に関する合意をより早く実現させているのです。 s∗= s′ −2 または s′ −1 の場合、つまり Coin-Fixed-To-0 ステップまたは Coin-Fixed-To-1 ステップ ステップ s' の直前 - 次に 4 つのサブケースの分析により、正直な検証者は ステップ s' では、コインが伝播せずに停止しているため、もうコインを投げることはできません。 または、同じビットで 2/3 を超える多数決が見られた場合 b.したがって、私たちは T r+1 \(\leq\)T r + \(\lambda\) + ts∗+3 \(\leq\)T r + \(\lambda\) + ts'+2。要約すると、それが何であっても、私たちは T r+1 \(\leq\)T r + \(\lambda\) + ts′+2 = T r + \(\lambda\) + t3Lr+6 = T r + \(\lambda\) + (2(3Lr + 6) −3)\(\lambda\) + Λ = T r + (6Lr + 10)\(\lambda\) + Λ、 私たちが見せたかったとおり。最悪のケースは、s∗= s′ −1 でケース 2.2.b が発生する場合です。 バイナリ BA プロトコルのケース 1 とケース 2 を組み合わせると、補題 5.3 が成り立ちます。 ■ 5.9 シード Qr の安全性と誠実なリーダーの確率 補題 5.4 を証明することはまだ残っています。ラウンド r の検証者は PKr-k から取得され、 量 Qr−1 に従って選択されます。ルックバックパラメータ k を導入する理由 ラウンド r -k に戻って、敵対者が新しい悪意のあるユーザーをいつ追加できるかを確認することです。 PKr−k に対して、無視できる確率を除いて量 Qr−1 を予測することはできません。注意してください。 hash 関数はランダムな oracle であり、Qr-1 はラウンド r の検証器を選択するときの入力の 1 つです。 したがって、いかに悪意のあるユーザが PKr-k に追加されたとしても、敵対者の観点からは、それぞれのユーザが そのうちの 1 つが、ラウンド r のステップで必要な確率 p (または ステップ 1 の p1)。より正確には、次の補題があります。 補題 5.6. k = O(log1/2 F) の場合、ラウンド r ごとに、圧倒的な確率で敵対者が ラウンド r −k で Qr−1 をランダムな oracle に問い合わせませんでした。 証拠。帰納法で進めていきます。 \(\gamma\) < r の各ラウンドで、敵対者がクエリを行わなかったと仮定します。 Q\(\gamma\)−1 からラウンド \(\gamma\) −k.21 に戻るランダムな oracle へ。 敵対者はラウンド r −k で Qr−1 を予測しようとします。 各ラウンドのステップ 1 では、 \(\gamma\) = r −k、. 。 。 , r −1、ランダムにクエリされない特定の Q\(\gamma\)−1 が与えられた場合 oracle、hash 値 H(SIGi(\(\gamma\), 1, Q\(\gamma\)-1)) に従ってプレーヤー i \(\in\)PK\(\gamma\)-k を順序付けることによって 徐々に、PK\(\gamma\)−k にわたるランダムな置換が得られます。定義上、リーダー \(\ell\) \(\gamma\) は 順列の最初のユーザーであり、確率 h で正直です。また、PK\(\gamma\)−kが大きい場合には、 任意の整数 x \(\geq\)1 について、順列内の最初の x 人のユーザーが全員である確率は十分です。 悪意はありますが、(x + 1) 番目に正直なのは (1 −h)xh です。 \(\ell\) \(\gamma\) が正直であれば、Q\(\gamma\) = H(SIG\(\ell\) \(\gamma\)(Q\(\gamma\)−1), \(\gamma\)) となります。敵対者は署名を偽造できないため、 \(\ell\) \(\gamma\) の Q\(\gamma\) は、敵対者の観点からはランダムに均一に分布します。 指数関数的に小さい確率で、22 はラウンド r −k で H に対してクエリされませんでした。 それぞれなので Q\(\gamma\)+1、Q\(\gamma\)+2、. 。 。 、Qr−1はそれぞれ、Q\(\gamma\)、Q\(\gamma\)+1、. 。 。 、Qr−2 を入力の 1 つとして、 敵対者にとってそれらはすべてランダムに見えるため、敵対者は次の時点で Qr-1 を H に問い合わせることはできません。 r −k を丸めます。 したがって、敵対者がラウンド時に高い確率で Qr−1 を予測できる唯一のケース r−k は、すべてのリーダー \(\ell\)r−k, . 。 。 、\(\ell\)r−1 は悪意があります。もう一度丸め \(\gamma\) \(\in\){r−k を考えます。 。 。 、r−1} および対応する hash 値によって引き起こされる PK\(\gamma\)-k にわたるランダムな置換。一部の人にとっては x \(\geq\)2 の場合、順列内の最初の x −1 人のユーザーはすべて悪意があり、x 番目のユーザーは正直です。 敵対者には、Q\(\gamma\) について x 個の可能な選択肢があります。H(SIGi(Q\(\gamma\)−1, \(\gamma\))) の形式のいずれかです。ここで、i は次のいずれかです。 21 k が小さな整数であるため、一般性を失うことなく、プロトコルの最初の k ラウンドが実行されると仮定できます。 安全な環境下で行われ、これらのラウンドでは帰納的仮説が当てはまります。 22つまり、H の出力の長さは指数関数的になります。この確率は F よりもはるかに小さいことに注意してください。プレイヤー i をラウンド \(\gamma\) の実際のリーダーにすることで、最初の x-1 人の悪意のあるユーザー。または H(Q\(\gamma\)−1, \(\gamma\))、 B\(\gamma\) = B\(\gamma\) を強制する ァ 。それ以外の場合、ラウンド \(\gamma\) のリーダーが順列で最初の正直なユーザーになります。 そして、Qr-1 は敵対者にとって予測不可能になります。 Q\(\gamma\) の上記 x 個のオプションのうち、敵対者はどれを追求すべきですか?敵を助けるために この質問に答えてください。心理ゲームでは、実際に彼を実際よりも強力にします。 は以下の通りです。まず第一に、実際には、敵対者は正直なユーザーの hash を計算することはできません。 したがって、署名では、各 Q\(\gamma\) について、最初の悪意のあるユーザーの数 x(Q\(\gamma\)) を決定できません。 Q\(\gamma\) によって誘発されるラウンド \(\gamma\) + 1 のランダム順列の。心理的なゲームで、私たちは彼に次のことを与えます。 ナンバーズx(Q\(\gamma\))を無料で。次に、実際には、順列内の最初の x 人のユーザーがすべて 悪意があるからといって、必ずしも全員がリーダーになれるわけではありません。 それらの署名の値も p1 未満でなければなりません。私たちはこの精神的な制約を無視してきました。 ゲームでは、敵対者にさらに有利な点が与えられます。 精神的なゲームにおいて、敵対者にとっての最適な選択肢は ^Q\(\gamma\) で示されることが容易にわかります。 ランダムな開始時に悪意のあるユーザーの最長のシーケンスを生成するものです。 実際、特定の Q\(\gamma\) が与えられると、プロトコルは Q\(\gamma\)−1 に依存しません。 もはや、敵対者はラウンド \(\gamma\) + 1 の新しい順列のみに集中できます。 最初の悪意のあるユーザーの数の分布は同じです。したがって、各ラウンドで \(\gamma\)、上記の ^Q\(\gamma\) は、Q\(\gamma\)+1 の最大数のオプションを与え、したがって、 連続するリーダーがすべて悪意がある確率。 したがって、心理ゲームでは、敵対者はラウンド r −k からマルコフ連鎖に従います。 状態空間を {0} \(\cup\){x : x \(\geq\)2} として r −1 を丸めます。状態 0 は、 現在のラウンドのランダム順列の最初のユーザー \(\gamma\) は正直であるため、敵対者は失敗します。 Qr−1 を予測するゲーム。そして、各状態 x \(\geq\)2 は、その状態の最初の x −1 人のユーザーが、 順列は悪意があり、x 番目は正直であるため、敵対者には Q\(\gamma\) に対して x 個のオプションがあります。の 遷移確率 P(x, y) は次のとおりです。 • y \(\geq\)2 の場合、P(0, 0) = 1 および P(0, y) = 0。つまり、敵対者は最初にゲームに失敗します。 順列内のユーザーは正直になります。 • x \(\geq\)2 の場合、P(x, 0) = hx。つまり、確率 hx では、すべての x 個のランダムな置換は次のようになります。 最初のユーザーは正直であるため、敵対者は次のラウンドでゲームに失敗します。 • 任意の x \(\geq\)2 および y \(\geq\)2 について、P(x, y) は、x 個のランダムな順列のうち、 Q\(\gamma\) の x オプションによって引き起こされます。Q\(\gamma\) は、最初の悪意のあるユーザーの最長のシーケンスです。 それらの一部は y −1 であるため、敵対者は次のラウンドで Q\(\gamma\)+1 に対して y 個のオプションを持ちます。つまり、 P(x, y) = y−1 \(\times\) i=0 (1 −h)ih !x − y−2 \(\times\) i=0 (1 −h)ih !x = (1 −(1 −h)y)x −(1 −(1 −h)y−1)x。 状態 0 は遷移行列 P 内の固有の吸収状態であり、他のすべての状態であることに注意してください。 x は 0 になる正の確率を持っています。私たちは、次の数 k の上限に興味があります。 マルコフ連鎖が圧倒的な確率で 0 に収束するのに必要なラウンド数、つまり、 チェーンがどの状態で開始されるかに関係なく、圧倒的な確率で敵対者がゲームに負けます。 そしてラウンド r −k で Qr−1 を予測できません。 2 ラウンド後の遷移行列 P (2) \(\triangleq\) P \(\cdot\) P を考えます。 P (2)(0, 0) = 1 であることが簡単に分かります。 x \(\geq\) 2 の場合、P (2)(0, x) = 0 となります。任意の x \(\geq\)2 および y \(\geq\)2 について、P(0, y) = 0 であるため、次のようになります。 P (2)(x, y) = P(x, 0)P(0, y) + \(\times\) z≧2 P(x, z)P(z, y) = \(\times\) z≧2 P(x, z)P(z, y)。 ̄h \(\triangleq\)1 −h とすると、次のようになります。 P(x, y) = (1 − ̄hy)x −(1 − ̄hy−1)x そして P (2)(x, y) = \(\times\) z≧2 [(1 − ̄hz)x −(1 − ̄hz−1)x][(1 − ̄hy)z −(1 − ̄hy−1)z]。 以下では、P (2)(x,y) の限界を計算します。 P (x,y) h が 1 になると、つまり、 ̄h は 0 になります。 P(x, y) の  ̄h の次数は  ̄hy−1 であり、係数は x です。したがって、 リム h \(\to\) 1 P(2)(x,y) P(x, y) =リム  ̄h \(\to\) 0 P(2)(x,y) P(x, y) =リム  ̄h \(\to\) 0 P(2)(x,y) x ̄hy−1 + O( ̄hy) = リム  ̄h \(\to\) 0 P z\(\geq\)2[x ̄hz−1 + O( ̄hz)][z ̄hy−1 + O( ̄hy)] x ̄hy−1 + O( ̄hy) =リム  ̄h \(\to\) 0 2x ̄hy + O( ̄hy+1) x ̄hy−1 + O( ̄hy) = リム  ̄h \(\to\) 0 2xhy x ̄hy−1 = lim  ̄h \(\to\) 0 2 ̄h = 0。 h が 1,23 に十分近い場合、次のようになります。 P(2)(x,y) P(x, y) \(\leq\)1 2 任意の x \(\geq\)2 および y \(\geq\)2 に対して。帰納法により、任意の k > 2 について、P (k) \(\triangleq\) P k は次のようになります。 • x \(\geq\)2 の場合、P (k)(0, 0) = 1、P (k)(0, x) = 0、および • x \(\geq\)2 および y \(\geq\)2 の場合、 P (k)(x, y) = P (k−1)(x, 0)P(0, y) + \(\times\) z≧2 P (k−1)(x, z)P(z, y) = \(\times\) z≧2 P (k−1)(x, z)P(z, y) \(\leq\) \(\times\) z≧2 P(x, z) 2k−2 ・P(z,y)=P(2)(x,y) 2k−2 \(\leq\)P(x, y) 2k−1 。 P(x, y) \(\leq\)1 であるため、1−log2 F 丸め後、y \(\geq\)2 の状態への遷移確率は無視できます。 任意の状態 x \(\geq\)2 から開始します。このような状態 y はたくさんありますが、次のことは簡単にわかります。 リム y→+∞ P(x, y) P(x, y + 1) = リム y→+∞ (1 − ̄hy)x −(1 − ̄hy−1)x (1 − ̄hy+1)x −(1 − ̄hy)x = リム y→+∞  ̄hy−1 − ̄hy  ̄hy − ̄hy+1 = 1  ̄h = 1 1 −時間。 したがって、遷移行列 P の各行 x は、比率を伴う等比数列として減少します。 1 1−h > 2 y が十分に大きい場合、同じことが P (k) にも当てはまります。したがって、k が十分に大きいにもかかわらず、 log1/2 F、P程度 任意の x \(\geq\)2 について、y\(\geq\)2 P (k)(x, y) < F。つまり、圧倒的な確率で 敵対者はゲームに負け、ラウンド r −k で Qr−1 を予測できません。 h \(\in\)(2/3, 1] の場合、さらに 複素解析により、1/2 よりわずかに大きい定数 C が存在することがわかり、 k = O(logC F) を取得します。したがって、補題 5.6 が成り立ちます。 ■ 補題 5.4. (再掲) r の前の各ラウンドでプロパティ 1 ~ 3 が与えられると、Lr に対して ph = h2(1 + h −h2)、 そしてリーダー\(\ell\)r は少なくとも ph の確率で正直です。 23たとえば、パラメータの特定の選択によって示唆されるように、h = 80% です。
証拠。補助定理 5.6 に従って、敵対者は次の場合を除いてラウンド r −k で Qr−1 を予測することはできません。 無視できる確率。これは、正直なリーダーの確率が h であることを意味するものではないことに注意してください。 各ラウンド。確かに、Qr-1 が与えられると、最初に悪意のあるユーザーが何人いるかによって異なります。 PKr-k のランダムな置換により、敵対者は Qr および したがって、ラウンド r + 1 で悪意のあるリーダーの確率が増加する可能性があります。ここでも、彼に与えます。 分析を簡素化するために、補助定理 5.6 のようないくつかの非現実的な利点を考慮します。 ただし、ラウンド r −k で敵対者によって H に対してクエリされなかった各 Qr−1 について、 任意の x \(\geq\)1、確率 (1 −h)x−1h で、最初の正直なユーザーが結果の位置 x に出現します。 PKr-k のランダムな並べ替え。 x = 1 の場合、ラウンド r + 1 の正直なリーダーの確率は次のようになります。 確かに、h;一方、x = 2 の場合、敵対者には Qr に対して 2 つの選択肢があり、その結果の確率は次のようになります。 h2.これら 2 つのケースを考慮するだけで、ラウンドで正直なリーダーが現れる確率がわかります。 r + 1 は、必要に応じて、少なくとも h \(\cdot\) h + (1 −h)h \(\cdot\) h2 = h2(1 + h −h2) です。 上記の確率はラウンド r −k からのプロトコルのランダム性のみを考慮していることに注意してください。 rを丸めます。ラウンド 0 からラウンド r までのすべてのランダム性を考慮すると、Qr−1 は次のようになります。 敵対者にとってはさらに予測可能ではなく、ラウンド r + 1 で正直なリーダーが現れる確率は次のとおりです。 最小 h2(1 + h −h2)。 r + 1 を r に置き換え、すべてを 1 ラウンド戻すと、リーダー \(\ell\)r は、希望通り、少なくとも h2(1 + h −h2) の確率で正直です。 同様に、本物のコインを投げた各ステップ s では、そのステップの「リーダー」、つまり検証者が決まります。 SV r では、クレデンシャルの値が最小の hash を持つ s は、少なくとも h2(1 + h −h2)。したがって、Lr については ph = h2(1 + h −h2) となり、補題 5.4 が成り立ちます。 ■
Algorand ′
1 Trong phần này, chúng tôi xây dựng một phiên bản Algorand ′ hoạt động theo giả định sau. Giả định của đa số người dùng trung thực: Hơn 2/3 số người dùng trong mỗi PKr là trung thực. Trong Phần 8, chúng tôi trình bày cách thay thế giả định trên bằng Đa số trung thực mong muốn của Giả định về tiền. 5.1 Ký hiệu và thông số bổ sung Ký hiệu • m \(\in\)Z+: số bước tối đa trong giao thức BA nhị phân, bội số của 3. • Lr \(\leq\)m/3: một biến ngẫu nhiên đại diện cho số phép thử Bernoulli cần để thấy số 1, khi mỗi lần thử là 1 với xác suất ph 2 và có nhiều nhất m/3 phép thử. Nếu tất cả các thử nghiệm đều thất bại thì Lr \(\triangleq\)m/3. Lr sẽ được sử dụng để giới hạn trên thời gian cần thiết để tạo khối Br. • tH = 2n 3+1: số lượng chữ ký cần thiết trong điều kiện kết thúc của giao thức. • CERT r: chứng chỉ dành cho Br. Đó là một tập hợp các chữ ký tH của H(Br) từ những người xác minh thích hợp trong vòng r. Thông số • Mối quan hệ giữa các thông số khác nhau. — Với mỗi bước s > 1 của vòng r, n được chọn sao cho với xác suất áp đảo, |HSV r,s| > 2|MSV r,s| và |HSV r,s| + 4|MSV r,s| < 2n. Giá trị của h càng gần 1 thì n càng nhỏ. Đặc biệt, chúng tôi sử dụng (các biến thể of) Giới hạn Chernoff để đảm bảo các điều kiện mong muốn được giữ vững với xác suất áp đảo. — m được chọn sao cho Lr < m/3 với xác suất áp đảo. • Ví dụ lựa chọn các thông số quan trọng. — F = 10−12. — n \(\approx\)1500, k = 40 và m = 180.5.2 Triển khai Khóa tạm thời trong Algorand ′ 1 Như đã đề cập, chúng tôi mong muốn rằng người xác minh i \(\in\)SV r,s ký điện tử vào tin nhắn của mình mr,s tôi bước s trong vòng r, liên quan đến khóa công khai phù du pkr,s i , sử dụng khóa tiết ra tạm thời skr,s tôi đó anh ta kịp thời phá hủy sau khi sử dụng. Do đó chúng ta cần một phương pháp hiệu quả để đảm bảo rằng mọi người dùng đều có thể xác minh rằng pkr,s tôi thực sự là chìa khóa để sử dụng để xác minh chữ ký của ông tôi . Chúng tôi làm như vậy bằng cách (theo cách tốt nhất theo kiến thức của chúng tôi) việc sử dụng mới các sơ đồ chữ ký dựa trên danh tính. Ở mức độ cao, trong sơ đồ như vậy, cơ quan trung ương A tạo ra khóa chính công khai, PMK, và một khóa chính bí mật tương ứng, SMK. Cho danh tính U của người chơi U, A tính toán, thông qua SMK, khóa chữ ký bí mật skU liên quan đến khóa chung U và cung cấp skU riêng cho U. (Thật vậy, trong sơ đồ chữ ký số dựa trên danh tính, khóa chung của người dùng U chính là U!) Bằng cách này, nếu A hủy SMK sau khi tính toán khóa bí mật của người dùng mà anh ta muốn kích hoạt để tạo ra chữ ký số và không giữ bất kỳ khóa bí mật nào được tính toán thì U là người duy nhất có thể ký điện tử các tin nhắn liên quan đến khóa chung U. Do đó, bất kỳ ai biết “tên U”, tự động biết khóa công khai của U và do đó có thể xác minh chữ ký của U (có thể sử dụng cả khóa chính công khai PMK). Trong ứng dụng của chúng ta, người có thẩm quyền A là người dùng i và tập hợp tất cả những người dùng có thể có U trùng với cặp bước tròn (r, s) trong —say— S = {i}\(\times\){r′, . . . , r′ +106}\(\times\){1, . . . , m+3}, trong đó r′ là một giá trị cho trước vòng và m + 3 giới hạn trên của số bước có thể xảy ra trong một vòng. Cái này cách, pkr,s tôi \(\triangleq\)(i, r, s), để mọi người nhìn thấy chữ ký SIGr,s của tôi pkr,s tôi (ông, s i ) có thể, với áp đảo xác suất, hãy xác minh ngay lập tức nó cho triệu vòng đầu tiên sau r′. Nói cách khác, trước tiên tôi tạo PMK và SMK. Sau đó, anh ta công khai rằng PMK là chủ nhân của tôi khóa chung cho bất kỳ vòng r \(\in\)[r′, r′ + 106] nào và sử dụng SMK để tạo và lưu trữ bí mật một cách riêng tư khóa skr,s tôi với mỗi bộ ba (i, r, s) \(\in\)S. Việc này hoàn thành, anh ta tiêu diệt SMK. Nếu anh ta xác định rằng anh ta không một phần của SV r,s, sau đó tôi có thể rời khỏi skr,s tôi một mình (vì giao thức không yêu cầu anh ta xác thực bất kỳ thông báo nào trong Bước s của vòng r). Mặt khác, lần đầu tiên tôi sử dụng skr,s tôi ký điện tử vào tin nhắn của anh ấy, thưa ông tôi và sau đó phá hủy skr,s tôi . Lưu ý rằng tôi có thể công khai khóa chính công khai đầu tiên của anh ấy khi anh ấy đăng nhập vào hệ thống lần đầu tiên. Đó là, cùng một khoản thanh toán \(\wp\) đưa tôi vào hệ thống (ở vòng r′ hoặc ở vòng gần r′), cũng có thể chỉ định, theo yêu cầu của tôi, rằng khóa chính công khai của tôi cho bất kỳ vòng nào r \(\in\)[r′, r′ + 106] là PMK —ví dụ: bởi trong đó có một cặp dạng (PMK, [r′, r′ + 106]). Cũng lưu ý rằng, vì m + 3 là số bước tối đa trong một vòng, giả sử rằng một vòng mất một phút, kho khóa phù du được sản xuất như vậy sẽ tồn tại trong gần hai năm. Đồng thời Theo thời gian, những chìa khóa bí mật phù du này sẽ không mất quá nhiều thời gian để tôi tạo ra. Sử dụng đường cong elip dựa trên hệ thống có khóa 32B, mỗi khóa bí mật được tính toán trong vài micro giây. Do đó, nếu m + 3 = 180, sau đó tất cả 180 triệu khóa bí mật có thể được tính toán trong vòng chưa đầy một giờ. Khi vòng hiện tại tiến gần đến r′ + 106, để xử lý một triệu vòng tiếp theo, tôi tạo ra một cặp (PMK′, SMK′) mới và thông báo kho khóa tạm thời tiếp theo của anh ấy là gì bằng cách —ví dụ— có SIGi(PMK′, [r′ + 106 + 1, r′ + 2 \(\cdot\) 106 + 1]) nhập một khối mới, dưới dạng “giao dịch” riêng biệt hoặc như một số thông tin bổ sung là một phần của khoản thanh toán. Bằng cách làm như vậy, tôi thông báo với mọi người rằng anh ấy/cô ấy nên sử dụng PMK′ để xác minh chữ ký phù du của tôi trong lần tiếp theo triệu vòng. Và vân vân. (Lưu ý rằng, theo cách tiếp cận cơ bản này, các cách khác để triển khai các khóa tạm thời mà không cần chắc chắn có thể sử dụng chữ ký dựa trên danh tính. Ví dụ: qua Merkle trees.16) 16Trong phương pháp này, tôi tạo một cặp khóa bí mật công khai (pkr,s tôi, skr,s tôi ) cho mỗi cặp bước tròn (r, s) trong —say—Chắc chắn có thể thực hiện được các cách khác để triển khai khóa tạm thời —ví dụ: thông qua Merkle trees. 5.3 Khớp các bước của Algorand ′ 1 cùng với BA⋆ Như chúng tôi đã nói, một vòng trong Algorand ′ 1 có nhiều nhất m+3 bước. Bước 1. Ở bước này, mỗi nhà lãnh đạo tiềm năng i sẽ tính toán và truyền bá khối ứng cử viên Br của mình tôi, cùng với thông tin xác thực của chính mình, \(\sigma\)r,1 tôi . Hãy nhớ rằng thông tin xác thực này xác định rõ ràng i. Điều này là như vậy, bởi vì \(\sigma\)r,1 tôi \(\triangleq\)SIGi(r, 1, Qr−1). Người xác minh tiềm năng tôi cũng tuyên truyền, như một phần trong thông điệp của mình, chữ ký số thích hợp của anh ấy là H(Br tôi ). Không giải quyết vấn đề thanh toán hoặc thông tin xác thực, chữ ký này của tôi có liên quan đến công chúng phù du của anh ấy chìa khóa pkr,1 i : tức là anh ta tuyên truyền sigpkr,1 tôi (H(Br tôi )). Dựa trên những quy ước của chúng tôi, thay vì truyền bá Br tôi và sigpkr,1 tôi (H(Br i )), anh ấy có thể có tuyên truyền SIGpkr,1 tôi (H(Br tôi )). Tuy nhiên, trong phân tích của chúng tôi, chúng tôi cần có quyền truy cập rõ ràng vào sigpkr,1 tôi (H(Br tôi )). Bước 2. Trong bước này, mỗi trình xác minh tôi đặt \(\ell\)r tôi sẽ trở thành người lãnh đạo tiềm năng có chứng chỉ hashed là nhỏ nhất và Br tôi là khối được đề xuất bởi \(\ell\)r tôi . Bởi vì, để đạt được hiệu quả, chúng ta muốn đồng ý về H(Br), thay vì trực tiếp về Br, tôi truyền bá thông điệp mà anh ấy sẽ có được truyền ở bước đầu tiên của BA⋆ với giá trị ban đầu v′ tôi = H(Br tôi ). Tức là anh ta tuyên truyền v′ tôi, tất nhiên là sau khi tạm thời ký nó. (Cụ thể là, sau khi ký tên liên quan đến phù du bên phải khóa công khai, trong trường hợp này là pkr,2 i.) Tất nhiên cũng vậy, tôi cũng truyền bằng cấp của chính mình. Vì bước đầu tiên của BA⋆bao gồm bước đầu tiên của giao thức đồng thuận được phân loại GC, nên Bước 2 của Algorand ′ tương ứng với bước đầu tiên của GC. Bước 3. Trong bước này, mỗi trình xác minh i \(\in\)SV r,2 thực hiện bước thứ hai của BA⋆. Tức là anh ta gửi cùng một thông điệp mà anh ấy đã gửi ở bước thứ hai của GC. Một lần nữa, tin nhắn của tôi chỉ là phù du được ký và kèm theo thông tin xác thực của tôi. (Từ bây giờ trở đi, chúng ta sẽ bỏ qua việc nói rằng người xác minh ký tạm thời tin nhắn của anh ấy và cũng tuyên truyền thông tin xác thực của anh ấy.) Bước 4. Trong bước này, mọi trình xác minh i \(\in\)SV r,4 tính toán đầu ra của GC, (vi, gi) và tạm thời ký và gửi cùng một tin nhắn mà lẽ ra anh ta đã gửi ở bước thứ ba của BA⋆, tức là trong Bước đầu tiên của BBA⋆, với bit ban đầu là 0 nếu gi = 2 và 1 nếu ngược lại. Bước s = 5, . . . , m + 2. Bước như vậy, nếu đạt được, sẽ tương ứng với bước s −1 của BA⋆, và do đó với bước s −3 của BBA⋆. Vì mô hình truyền bá của chúng ta đủ không đồng bộ nên chúng ta phải tính đến khả năng rằng, ở giữa bước s như vậy, người xác minh i \(\in\)SV r,s đạt được nhờ thông tin chứng minh anh ta khối Br đó đã được chọn. Trong trường hợp này, tôi dừng việc thực hiện vòng r của chính anh ấy Algorand ′ và bắt đầu thực hiện các lệnh vòng-(r + 1) của mình. {r′, . . . , r′ + 106} \(\times\) {1, . . . , m + 3}. Sau đó, anh ta sắp xếp các khóa công khai này theo cách chuẩn tắc, lưu trữ khóa công khai thứ j khóa vào lá thứ j của Merkle tree và tính giá trị gốc Ri mà anh ta công khai. Khi anh ấy muốn ký một thông báo liên quan đến khóa pkr,s tôi , tôi không chỉ cung cấp chữ ký thực mà còn cung cấp đường dẫn xác thực cho pkr,s tôi tương đối với Ri. Lưu ý rằng đường dẫn xác thực này cũng chứng minh rằng pkr,s tôi được lưu trữ trong lá thứ j. Phần còn lại của chi tiết có thể được điền dễ dàng.Theo đó, các lệnh của người xác minh i \(\in\)SV r,s, ngoài các lệnh tương ứng đến Bước s −3 của BBA⋆, bao gồm việc kiểm tra xem việc thực thi BBA⋆ có bị dừng ở lần trước hay không Bước s′. Vì BBA⋆ chỉ có thể tạm dừng ở Bước Cố định bằng xu thành 0 hoặc ở bước Cố định bằng xu thành 1, nên hướng dẫn phân biệt xem A (Điều kiện kết thúc 0): s′ −2 ≡0 mod 3, hoặc B (Điều kiện kết thúc 1): s′ −2 ≡1 mod 3. Trong thực tế, trong trường hợp A, khối Br không trống và do đó cần có các lệnh bổ sung để đảm bảo rằng tôi xây dựng lại Br đúng cách, cùng với chứng chỉ CERT r phù hợp của nó. Trong trường hợp B, khối Br trống và do đó tôi được hướng dẫn đặt Br = Br \(\varepsilon\) = (r, \(\emptyset\), H(Qr−1, r), H(Br−1)), và tính CERT r. Nếu trong quá trình thực hiện bước s, tôi không thấy bất kỳ bằng chứng nào cho thấy khối Br đã có được tạo thì anh ta sẽ gửi cùng một tin nhắn mà lẽ ra anh ta đã gửi ở bước s −3 của BBA⋆. Bước m + 3. Nếu trong bước m + 3, i \(\in\)SV r,m+3 thấy rằng khối Br đã được tạo trong bước trước s' thì anh ta sẽ tiến hành như đã giải thích ở trên. Ngược lại, thay vì gửi cùng một tin nhắn mà anh ấy đã gửi ở bước m của BBA⋆, tôi là được hướng dẫn, dựa trên thông tin anh ta có, để tính Br và giá trị tương ứng của nó chứng nhận CERT r. Trên thực tế, hãy nhớ lại rằng chúng ta tăng tổng số bước của một vòng lên trên m + 3. 5,4 Giao thức thực tế Hãy nhớ lại rằng, trong mỗi bước s của vòng r, người xác minh i \(\in\)SV r,s sử dụng cặp khóa bí mật công khai dài hạn của mình để tạo ra thông tin xác thực của anh ấy, \(\sigma\)r,s tôi \(\triangleq\)SIGi(r, s, Qr−1), cũng như SIGi Qr−1 trong trường hợp s = 1. Trình xác minh i sử dụng khóa bí mật phù du skr,s của mình tôi ký vào tin nhắn (r, s) của anh ấy mr,s tôi . Để đơn giản, khi r và s là rõ ràng, chúng ta viết esigi(x) thay vì sigpkr,s i (x) để biểu thị chữ ký phù hợp của i của một giá trị x ở bước s của vòng r và viết ESIGi(x) thay vì SIGpkr,s i (x) để biểu thị (i, x, esigi(x)). Bước 1: Chặn đề xuất Hướng dẫn cho mọi người dùng i \(\in\)PKr−k: Người dùng i bắt đầu Bước 1 của vòng r ngay khi anh ta biết Br−1. • Người dùng i tính Qr−1 từ thành phần thứ ba của Br−1 và kiểm tra xem i \(\in\)SV r,1 hay không. • Nếu i /\(\in\)SV r,1 thì i dừng việc thực hiện Bước 1 của chính anh ta ngay lập tức. • Nếu i \(\in\)SV r,1, tức là nếu tôi là người lãnh đạo tiềm năng thì anh ta sẽ thu các khoản thanh toán theo vòng r có đã được truyền tới anh ta cho đến nay và tính toán mức lương tối đa PAY r tôi từ họ. Tiếp theo, anh ấy tính toán “khối ứng cử viên” của mình Br i = (r, TRẢ r i , SIGi(Qr−1), H(Br−1)). Cuối cùng anh tính toán tin nhắn thưa ông, 1 tôi = (Anh i , esigi(H(Br i )), \(\sigma\)r,1 i ), phá hủy khóa bí mật phù du skr của anh ấy,1 tôi, và sau đó tuyên truyền ông, 1 tôi .Nhận xét. Trong thực tế, để rút ngắn thời gian thực hiện chung của Bước 1, điều quan trọng là (r, 1)- thông điệp được truyền bá có chọn lọc. Tức là, với mỗi người dùng i trong hệ thống, đối với (r, 1)- tin nhắn mà anh ấy từng nhận được và xác minh thành công,17 người chơi tôi sẽ truyền bá nó như thường lệ. Đối với tất cả các các tin nhắn (r, 1) khác mà người chơi tôi nhận được và xác minh thành công, anh ta chỉ truyền nó nếu hash giá trị của thông tin xác thực chứa trong đó là giá trị nhỏ nhất trong số các giá trị hash của thông tin xác thực chứa trong đó trong tất cả các tin nhắn (r, 1) mà anh ấy đã nhận được và xác minh thành công cho đến nay. Hơn nữa, theo đề xuất của Georgios Vlachos, điều hữu ích là mỗi nhà lãnh đạo tiềm năng tôi cũng tuyên truyền chứng chỉ \(\sigma\)r,1 của mình tôi riêng biệt: những tin nhắn nhỏ đó di chuyển nhanh hơn các khối, đảm bảo việc truyền bá kịp thời của mr,1 j's trong đó thông tin xác thực được chứa có giá trị hash nhỏ, trong khi tạo những giá trị có giá trị hash lớn biến mất nhanh chóng. Bước 2: Bước đầu tiên của Giao thức đồng thuận được phân loại GC Hướng dẫn cho mọi người dùng i \(\in\)PKr−k: Người dùng i bắt đầu Bước 2 của vòng r ngay khi anh ta biết Br−1. • Người dùng i tính Qr−1 từ thành phần thứ ba của Br−1 và kiểm tra xem i \(\in\)SV r,2 hay không. • Nếu i /\(\in\)SV r,2 thì tôi dừng việc thực hiện Bước 2 của chính anh ta ngay lập tức. • Nếu i \(\in\)SV r,2 thì sau khi đợi một khoảng thời gian t2 \(\triangleq\) \(\lambda\) + Λ, i sẽ hành động như sau. 1. Anh ta tìm người dùng \(\ell\)sao cho H(\(\sigma\)r,1 \(\ell\)) \(\leq\)H(\(\sigma\)r,1 j ) cho tất cả thông tin xác thực \(\sigma\)r,1 j đó là một phần của các tin nhắn (r, 1) được xác minh thành công mà anh ấy đã nhận được cho đến nay.a 2. Nếu anh ấy đã nhận được từ \(\ell\)một tin nhắn hợp lệ, ông1 \(\ell\) = (Anh \(\ell\), esig\(\ell\)(H(Br \(\ell\))), \(\sigma\)r,1 \(\ell\)),b thì tôi đặt v′ tôi \(\triangleq\)H(Br \(\ell\)); ngược lại tôi đặt v′ tôi \(\triangleq\) \(\bot\). 3. tôi tính tin nhắn ông,2 tôi \(\triangleq\)(ESIGi(v′ i), \(\sigma\)r,2 i ),c phá hủy khóa bí mật phù du của mình skr,2 i , và sau đó truyền bá mr,2 tôi . aVề cơ bản, người dùng i quyết định riêng rằng người dẫn đầu vòng r là người dùng \(\ell\). bMột lần nữa, chữ ký của người chơi \(\ell\) và hash đều được xác minh thành công và TRẢ TIỀN r \(\ell\)ở Br \(\ell\)là một khoản thanh toán hợp lệ cho làm tròn r —mặc dù tôi không kiểm tra xem TRẢ TIỀN r \(\ell\)là tối đa cho \(\ell\)hoặc không. cTin nhắn của anh,2 tôi tín hiệu mà người chơi tôi coi là v′ tôi là hash của khối tiếp theo hoặc xem xét khối tiếp theo khối để trống. 17Nghĩa là, tất cả chữ ký đều đúng và cả khối và hash của nó đều hợp lệ —mặc dù tôi không kiểm tra liệu tập hợp thanh toán đi kèm có phải là tối đa cho người đề xuất hay không.
Bước 3: Bước thứ hai của GC Hướng dẫn cho mọi người dùng i \(\in\)PKr−k: Người dùng i bắt đầu Bước 3 của vòng r ngay khi anh ta biết Br−1. • Người dùng i tính Qr−1 từ thành phần thứ ba của Br−1 và kiểm tra xem i \(\in\)SV r,3 hay không. • Nếu i /\(\in\)SV r,3 thì tôi dừng việc thực hiện Bước 3 của chính anh ta ngay lập tức. • Nếu i \(\in\)SV r,3 thì sau khi đợi một khoảng thời gian t3 \(\triangleq\)t2 + 2\(\lambda\) = 3\(\lambda\) + Λ, tôi thực hiện như sau. 1. Nếu tồn tại một giá trị v′ ̸= \(\bot\) sao cho trong số tất cả các tin nhắn hợp lệ mr,2 j anh ấy đã nhận được, hơn 2/3 trong số chúng có dạng (ESIGj(v′), \(\sigma\)r,2 j ), không có bất kỳ mâu thuẫn nào, a sau đó anh ấy tính tin nhắn ạ,3 tôi \(\triangleq\)(ESIGi(v′), \(\sigma\)r,3 tôi ). Ngược lại, anh ta tính mr,3 tôi \(\triangleq\) (ESIGi(\(\bot\)), \(\sigma\)r,3 tôi ). 2. tôi phá hủy skr khóa bí mật phù du của anh ấy,3 i , rồi tuyên truyền mr,3 tôi . a Tức là anh ta chưa nhận được hai tin nhắn hợp lệ lần lượt chứa ESIGj(v′) và ESIGj(v′′) khác nhau, từ một người chơi j. Từ đây trở đi, ngoại trừ các Điều kiện kết thúc được xác định sau, bất cứ khi nào một người chơi trung thực muốn các tin nhắn có hình thức nhất định, các tin nhắn mâu thuẫn với nhau không bao giờ được tính hoặc coi là hợp lệ.Bước 4: Đầu ra của GC và Bước đầu tiên của BBA⋆ Hướng dẫn cho mọi người dùng i \(\in\)PKr−k: Người dùng i bắt đầu Bước 4 của vòng r ngay khi anh ta biết Br−1. • Người dùng i tính Qr−1 từ thành phần thứ ba của Br−1 và kiểm tra xem i \(\in\)SV r,4 hay không. • Nếu i /\(\in\)SV r,4 thì i của anh ấy sẽ dừng việc thực hiện Bước 4 của chính mình ngay lập tức. • Nếu i \(\in\)SV r,4 thì sau khi đợi một khoảng thời gian t4 \(\triangleq\)t3 + 2\(\lambda\) = 5\(\lambda\) + Λ, i thực hiện như sau. 1. Anh ta tính vi và gi, đầu ra của GC, như sau. (a) Nếu tồn tại một giá trị v′ ̸= \(\bot\) sao cho trong số tất cả các thông báo hợp lệ mr,3 j anh ấy có nhận được thì hơn 2/3 trong số chúng có dạng (ESIGj(v′), \(\sigma\)r,3 j ), sau đó anh ta đặt vi \(\triangleq\)v' và gi \(\triangleq\)2. (b) Ngược lại, nếu tồn tại một giá trị v′ ̸= \(\bot\) sao cho trong số tất cả các thông báo hợp lệ ông, 3 j người đó đã nhận được thì hơn 1/3 trong số đó có dạng (ESIGj(v′), \(\sigma\)r,3 j ), thì anh ấy đặt vi \(\triangleq\)v′ và gi \(\triangleq\)1.a (c) Ngược lại, anh ta đặt vi \(\triangleq\)H(Br ǫ ) và gi \(\triangleq\)0. 2. Anh ta tính bi, đầu vào của BBA⋆, như sau: bi \(\triangleq\)0 nếu gi = 2, và bi \(\triangleq\)1 nếu ngược lại. 3. Anh ấy tính tin nhắn ông,4 tôi \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,4 i ), phá hủy sự phù du của anh ấy khóa bí mật skr,4 i , và sau đó truyền bá mr,4 tôi . aCó thể chứng minh rằng v’ trong trường hợp (b), nếu tồn tại thì phải là duy nhất.
Bước s, 5 \(\leq\)s \(\leq\)m + 2, s −2 ≡0 mod 3: Bước cố định bằng tiền xu của BBA⋆ Hướng dẫn cho mọi người dùng i \(\in\)PKr−k: Người dùng i bắt đầu các Bước của riêng mình trong vòng r ngay khi anh ta biết Br−1. • Người dùng i tính Qr−1 từ thành phần thứ ba của Br−1 và kiểm tra xem i \(\in\)SV r,s. • Nếu i /\(\in\)SV r,s thì tôi dừng việc thực thi Bước s của chính anh ta ngay lập tức. • Nếu i \(\in\)SV r,s thì anh ta hành động như sau. – Anh ta đợi cho đến khi một khoảng thời gian ts \(\triangleq\)ts−1 + 2\(\lambda\) = (2s −3)\(\lambda\) + Λ trôi qua. – Điều kiện kết thúc 0: Nếu trong quá trình chờ đợi đó và tại bất kỳ thời điểm nào tồn tại một chuỗi v ̸= \(\bot\) và một bước s′ sao cho (a) 5 \(\leq\)s′ \(\leq\)s, s′ −2 ≡0 mod 3 —nghĩa là Bước s′ là bước Coin-Fixed-To-0, (b) tôi đã nhận được ít nhất tH = 2n 3 + 1 tin nhắn hợp lệ mr,s′−1 j = (ESIGj(0), ESIGj(v), \(\sigma\)r,s′−1 j ), a và (c) tôi đã nhận được một tin nhắn hợp lệ thưa ông,1 j = (Anh j , esigj(H(Br j )), \(\sigma\)r,1 j ) với v = H(Br j ), sau đó, tôi dừng việc thực hiện Bước s (và thực tế là vòng r) của chính anh ấy ngay lập tức mà không cần tuyên truyền bất cứ điều gì; đặt Br = Br j ; và đặt CERT r của riêng mình thành tập hợp các tin nhắn ông,s′−1 j của bước phụ (b).b – Điều kiện kết thúc 1: Nếu trong quá trình chờ đợi đó và tại bất kỳ thời điểm nào, tồn tại một bước s′ sao cho (a’) 6 \(\leq\)s′ \(\leq\)s, s′ −2 ≡1 mod 3 —nghĩa là Bước s′ là bước Cố định thành 1 xu và (b’) tôi đã nhận được ít nhất tH tin nhắn hợp lệ mr,s′−1 j = (ESIGj(1), ESIGj(vj), \(\sigma\)r,s′−1 j ),c sau đó, tôi dừng việc thực hiện Bước s (và thực tế là vòng r) của chính anh ấy ngay lập tức mà không cần tuyên truyền bất cứ điều gì; đặt Br = Br Ă ; và đặt CERT r của riêng mình thành tập hợp các tin nhắn ông,s′−1 j của bước phụ (b'). – Ngược lại, khi kết thúc quá trình chờ đợi, người dùng i thực hiện như sau. Anh ta đặt vi là đa số phiếu bầu của vj trong các thành phần thứ hai của tất cả các thành phần hợp lệ ông,s−1 j ' anh ấy đã nhận được. Anh ta tính bi như sau. Nếu nhiều hơn 2/3 tổng số mr,s−1 hợp lệ j ’ anh ấy đã nhận được có dạng (ESIGj(0), ESIGj(vj), \(\sigma\)r,s−1 j ), thì anh ta đặt bi \(\triangleq\)0. Ngược lại, nếu nhiều hơn 2/3 tổng số mr,s−1 hợp lệ j ’ anh ấy đã nhận được có dạng (ESIGj(1), ESIGj(vj), \(\sigma\)r,s−1 j ), thì anh ta đặt bi \(\triangleq\)1. Ngược lại, anh ta đặt bi \(\triangleq\) 0. Anh ấy tính toán tin nhắn thưa ông tôi \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,s i ), phá hủy sự phù du của anh ấy khóa bí mật skr,s i , và sau đó tuyên truyền mr,s tôi . aTin nhắn như vậy từ người chơi j được tính ngay cả khi người chơi i cũng đã nhận được tin nhắn từ j ký tên 1. Những điều tương tự đối với Điều kiện kết thúc 1. Như đã trình bày trong phân tích, việc này được thực hiện để đảm bảo rằng tất cả người dùng trung thực đều biết Br trong thời gian \(\lambda\) cách nhau. bNgười dùng bây giờ tôi đã biết Br và kết thúc vòng r của chính anh ấy. Anh ấy vẫn giúp truyền bá thông điệp với tư cách là người dùng chung, nhưng không bắt đầu bất kỳ sự lan truyền nào dưới dạng trình xác minh (r, s). Đặc biệt, ông đã giúp truyền bá mọi thông điệp trong CERT r, đủ cho giao thức của chúng tôi. Lưu ý rằng anh ta cũng nên đặt bi \(\triangleq\)0 cho giao thức BA nhị phân, nhưng bi dù sao cũng không cần thiết trong trường hợp này. Những điều tương tự cho tất cả các hướng dẫn trong tương lai. cTrong trường hợp này, vj là gì không quan trọng.Bước s, 6 \(\leq\)s \(\leq\)m + 2, s −2 ≡1 mod 3: Bước cố định thành 1 xu của BBA⋆ Hướng dẫn cho mọi người dùng i \(\in\)PKr−k: Người dùng i bắt đầu các Bước của riêng mình trong vòng r ngay khi anh ta biết Br−1. • Người dùng i tính Qr−1 từ thành phần thứ ba của Br−1 và kiểm tra xem i \(\in\)SV r,s hay không. • Nếu i /\(\in\)SV r,s thì tôi dừng việc thực thi Bước s của chính anh ta ngay lập tức. • Nếu i \(\in\)SV r,s thì anh ta làm như sau. – Anh ta đợi cho đến khi một khoảng thời gian ts \(\triangleq\)(2s −3)\(\lambda\) + Λ trôi qua. – Điều kiện kết thúc 0: Hướng dẫn tương tự như các bước Coin-Fixed-To-0. – Điều kiện kết thúc 1: Hướng dẫn tương tự như các bước Coin-Fixed-To-0. – Ngược lại, khi kết thúc quá trình chờ đợi, người dùng i thực hiện như sau. Anh ta đặt vi là đa số phiếu bầu của vj trong các thành phần thứ hai của tất cả các thành phần hợp lệ ông,s−1 j ' anh ấy đã nhận được. Anh ta tính bi như sau. Nếu nhiều hơn 2/3 tổng số mr,s−1 hợp lệ j ’ anh ấy đã nhận được có dạng (ESIGj(0), ESIGj(vj), \(\sigma\)r,s−1 j ), thì anh ta đặt bi \(\triangleq\)0. Ngược lại, nếu nhiều hơn 2/3 tổng số mr,s−1 hợp lệ j ’ anh ấy đã nhận được có dạng (ESIGj(1), ESIGj(vj), \(\sigma\)r,s−1 j ), thì anh ta đặt bi \(\triangleq\)1. Ngược lại, anh ta đặt bi \(\triangleq\)1. Anh ấy tính toán tin nhắn thưa ông tôi \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,s i ), phá hủy sự phù du của anh ấy khóa bí mật skr,s i , và sau đó tuyên truyền mr,s tôi .
Bước s, 7 \(\leq\)s \(\leq\)m + 2, s −2 ≡2 mod 3: Bước lật xu thật của BBA⋆ Hướng dẫn cho mọi người dùng i \(\in\)PKr−k: Người dùng i bắt đầu các Bước của riêng mình trong vòng r ngay khi anh ta biết Br−1. • Người dùng i tính Qr−1 từ thành phần thứ ba của Br−1 và kiểm tra xem i \(\in\)SV r,s hay không. • Nếu i /\(\in\)SV r,s thì tôi dừng việc thực thi Bước s của chính anh ta ngay lập tức. • Nếu i \(\in\)SV r,s thì anh ta làm như sau. – Anh ta đợi cho đến khi một khoảng thời gian ts \(\triangleq\)(2s −3)\(\lambda\) + Λ trôi qua. – Điều kiện kết thúc 0: Hướng dẫn tương tự như các bước Coin-Fixed-To-0. – Điều kiện kết thúc 1: Hướng dẫn tương tự như các bước Coin-Fixed-To-0. – Ngược lại, khi kết thúc quá trình chờ đợi, người dùng i thực hiện như sau. Anh ta đặt vi là đa số phiếu bầu của vj trong các thành phần thứ hai của tất cả các thành phần hợp lệ ông,s−1 j ' anh ấy đã nhận được. Anh ta tính bi như sau. Nếu nhiều hơn 2/3 tổng số mr,s−1 hợp lệ j ’ anh ấy đã nhận được có dạng (ESIGj(0), ESIGj(vj), \(\sigma\)r,s−1 j ), thì anh ta đặt bi \(\triangleq\)0. Ngược lại, nếu nhiều hơn 2/3 tổng số mr,s−1 hợp lệ j ’ anh ấy đã nhận được có dạng (ESIGj(1), ESIGj(vj), \(\sigma\)r,s−1 j ), thì anh ta đặt bi \(\triangleq\)1. Ngược lại, đặt SV r,s−1 tôi là tập hợp các trình xác minh (r, s −1) mà từ đó anh ta đã nhận được thông tin hợp lệ nhắn tin cho ông,s−1 j . Anh ta đặt bi \(\triangleq\)lsb(minj\(\in\)SV r,s−1 tôi H(\(\sigma\)r,s−1 j )). Anh ấy tính toán tin nhắn thưa ông tôi \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,s i ), phá hủy sự phù du của anh ấy khóa bí mật skr,s i , và sau đó tuyên truyền mr,s tôi .
Bước m + 3: Bước cuối cùng của BBA⋆a Hướng dẫn cho mọi người dùng i \(\in\)PKr−k: Người dùng i bắt đầu Bước m + 3 của vòng r ngay khi anh ta biết Br−1. • Người dùng i tính Qr−1 từ thành phần thứ ba của Br−1 và kiểm tra xem i \(\in\)SV r,m+3 hay không. • Nếu i /\(\in\)SV r,m+3 thì tôi dừng việc thực hiện Bước m + 3 của anh ta ngay lập tức. • Nếu i \(\in\)SV r,m+3 thì anh ta làm như sau. – Anh ta đợi cho đến khi một khoảng thời gian tm+3 \(\triangleq\)tm+2 + 2\(\lambda\) = (2m + 3)\(\lambda\) + Λ trôi qua. – Điều kiện kết thúc 0: Hướng dẫn tương tự như các bước Coin-Fixed-To-0. – Điều kiện kết thúc 1: Hướng dẫn tương tự như các bước Coin-Fixed-To-0. – Ngược lại, khi kết thúc quá trình chờ đợi, người dùng i thực hiện như sau. Anh ta khởi hànhi \(\triangleq\)1 và Br \(\triangleq\)Br ừ. Anh tính tin nhắn mr,m+3 tôi = (ESIGi(outi), ESIGi(H(Br)), \(\sigma\)r,m+3 tôi ), phá hủy khóa bí mật phù du skr,m+3 tôi , rồi truyền bá mr,m+3 tôi chứng nhận Br.b aVới xác suất áp đảo BBA⋆ đã kết thúc trước bước này và chúng tôi chỉ định bước này cho đầy đủ. b Chứng chỉ từ Bước m + 3 không nhất thiết phải bao gồm ESIGi(outi). Chúng tôi đưa nó vào chỉ để thống nhất: chứng chỉ hiện có định dạng thống nhất cho dù chúng được tạo ở bước nào.Tái thiết khối Round-r bởi những người không xác minh Hướng dẫn cho mọi người dùng i trong hệ thống: Người dùng i bắt đầu vòng r của riêng mình ngay khi biết Br−1 và chờ thông tin khối như sau. – Nếu trong quá trình chờ đợi như vậy và tại bất kỳ thời điểm nào tồn tại một chuỗi v và một bước s′ như vậy đó (a) 5 ≡0 mod 3, (b) tôi đã nhận được ít nhất tH tin nhắn hợp lệ mr,s′−1 j = (ESIGj(0), ESIGj(v), \(\sigma\)r,s′−1 j ) và (c) tôi đã nhận được một tin nhắn hợp lệ thưa ông,1 j = (Anh j , esigj(H(Br j )), \(\sigma\)r,1 j ) với v = H(Br j ), sau đó, tôi dừng việc thực hiện vòng r của chính anh ta ngay lập tức; đặt Br = Br j; và đặt CERT của riêng mình r là tập hợp các thông điệp mr,s′−1 j của bước phụ (b). – Nếu trong quá trình chờ đợi như vậy và tại bất kỳ thời điểm nào tồn tại một bước s′ sao cho (a’) 6 \(\leq\)s′ \(\leq\)m + 3 với s′ −2 ≡1 mod 3, và (b’) tôi đã nhận được ít nhất tH tin nhắn hợp lệ mr,s′−1 j = (ESIGj(1), ESIGj(vj), \(\sigma\)r,s′−1 j ), sau đó, tôi dừng việc thực hiện vòng r của chính anh ta ngay lập tức; đặt Br = Br Ă; và đặt CERT của riêng mình r là tập hợp các thông điệp mr,s′−1 j của bước phụ (b'). – Nếu trong thời gian chờ đợi đó và tại bất kỳ thời điểm nào, tôi đã nhận được ít nhất th tin nhắn hợp lệ ông,m+3 j = (ESIGj(1), ESIGj(H(Br ǫ )), \(\sigma\)r,m+3 j ), sau đó tôi dừng việc thực hiện vòng r của chính anh ấy ngay lập tức, đặt Br = Br ǫ , và đặt CERT r của riêng mình thành tập hợp các tin nhắn mr,m+3 j cho 1 và H(Br ừ ). 5,5 Phân tích Algorand ′ 1 Chúng tôi giới thiệu các ký hiệu sau cho mỗi vòng r \(\geq\)0, được sử dụng trong phân tích. • Gọi T r là thời điểm người dùng trung thực đầu tiên biết Br−1. • Gọi Ir+1 là khoảng [T r+1, T r+1 + \(\lambda\)]. Lưu ý rằng T 0 = 0 khi khởi tạo giao thức. Với mỗi s \(\geq\)1 và i \(\in\)SV r,s, nhớ lại rằng \(\alpha\)r,s tôi và \(\beta\)r,s tôi lần lượt là thời gian bắt đầu và thời gian kết thúc bước s của người chơi thứ i. Hơn nữa, nhớ lại rằng ts = (2s −3)\(\lambda\) + Λ với mỗi 2 \(\triangleq\)m + 3. Ngoài ra, đặt I0 \(\triangleq\){0} và t1 \(\triangleq\)0. Cuối cùng, hãy nhớ lại rằng Lr \(\leq\)m/3 là một biến ngẫu nhiên biểu thị số phép thử Bernoulli cần xem số 1, khi mỗi phép thử là 1 với xác suất ph 2 và có nhiều nhất m/3 phép thử. Nếu tất cả thử nghiệm thất bại thì Lr \(\triangleq\)m/3. Trong phân tích, chúng tôi bỏ qua thời gian tính toán vì trên thực tế nó không đáng kể so với thời gian cần thiết. để truyền bá thông điệp. Trong mọi trường hợp, bằng cách sử dụng \(\lambda\) và Λ lớn hơn một chút, thời gian tính toán có thể được đưa vào phân tích trực tiếp. Hầu hết các câu dưới đây đều có nội dung “với áp đảo xác suất,” và chúng ta có thể không nhấn mạnh nhiều lần thực tế này trong phân tích.5.6 Định lý chính Định lý 5.1. Các thuộc tính sau đây có xác suất áp đảo cho mỗi vòng r \(\geq\)0: 1. Tất cả người dùng trung thực đều đồng ý về cùng một khối Br. 2. Khi người dẫn đầu \(\ell\)r trung thực, khối Br được tạo bởi \(\ell\)r, Br chứa tập hợp thanh toán tối đa \(\ell\)r nhận được vào thời điểm \(\alpha\)r,1 \(\ell\)r , T r+1 \(\leq\)T r + 8\(\lambda\) + Λ và tất cả người dùng trung thực đều biết Br vào thời điểm đó khoảng Ir+1. 3. Khi người lãnh đạo \(\ell\)r độc hại, T r+1 \(\leq\)T r + (6Lr + 10)\(\lambda\) + Λ và tất cả người dùng trung thực đều biết Br trong khoảng thời gian Ir+1. 4. ph = h2(1 + h −h2) đối với Lr, và người dẫn đầu \(\ell\)r trung thực với xác suất ít nhất là ph. Trước khi chứng minh định lý chính, chúng ta hãy đưa ra hai nhận xét. Nhận xét. • Tạo khối và độ trễ thực sự. Thời gian để tạo khối Br được xác định là T r+1 −T r. Nghĩa là, nó được định nghĩa là sự khác biệt giữa lần đầu tiên một số người dùng trung thực học Br và lần đầu tiên một số người dùng trung thực học Br−1. Khi người dẫn đầu vòng r trung thực, Thuộc tính 2 của chúng ta định lý chính đảm bảo rằng thời gian chính xác để tạo ra Br là 8\(\lambda\) + Λ thời gian, bất kể thế nào giá trị chính xác của h > 2/3 có thể. Khi người lãnh đạo có ác ý, Thuộc tính 3 ngụ ý rằng thời gian dự kiến để tạo ra Br bị giới hạn bởi ( 12 ph + 10)\(\lambda\) + Λ, một lần nữa bất kể giá trị chính xác là bao nhiêu giá trị h.18 Tuy nhiên, thời gian dự kiến để tạo ra Br phụ thuộc vào giá trị chính xác của h. Thật vậy, theo Tính chất 4, ph = h2(1 + h −h2) và người lãnh đạo ít nhất là trung thực với xác suất ph, do đó E[T r+1 −T r] \(\leq\)h2(1 + h −h2) \(\cdot\) (8\(\lambda\) + Λ) + (1 −h2(1 + h −h2))(( 12 h2(1 + h −h2) + 10)\(\lambda\) + Λ). Ví dụ: nếu h = 80% thì E[T r+1 −T r] \(\leq\)12,7\(\lambda\) + Λ. • \(\lambda\) so với Λ. Lưu ý rằng kích thước của tin nhắn được người xác minh gửi trong bước Algorand ′ bị chi phối bằng độ dài của các phím chữ ký số, có thể được giữ cố định, ngay cả khi số lượng người dùng là rất lớn. Cũng lưu ý rằng, trong bất kỳ bước nào s > 1, số lượng người xác minh dự kiến như nhau có thể được sử dụng cho dù số lượng người dùng là 100K, 100M hay 100M. Điều này là như vậy bởi vì n chỉ phụ thuộc vào h và F. Do đó, tóm lại, để tránh nhu cầu tăng đột ngột độ dài khóa bí mật, giá trị của \(\lambda\) sẽ giữ nguyên cho dù số lượng người dùng có thể lớn đến mức nào tương lai có thể thấy trước. Ngược lại, đối với bất kỳ tỷ lệ giao dịch nào, số lượng giao dịch tăng theo số lượng người dùng. Do đó, để xử lý tất cả các giao dịch mới một cách kịp thời, kích thước của một khối phải cũng tăng theo số lượng người dùng, khiến Λ cũng tăng theo. Vì vậy, về lâu dài, chúng ta nên có \(\lambda\) << Λ. Theo đó, thật phù hợp khi có hệ số lớn hơn cho \(\lambda\), và thực tế là hệ số của 1 cho Λ. Chứng minh định lý 5.1. Chúng ta chứng minh Tính chất 1–3 bằng quy nạp: giả sử chúng đúng với vòng r −1 (không mất tính tổng quát, chúng tự động đúng với “làm tròn -1” khi r = 0), ta chứng minh chúng cho vòng r. 18Thật vậy, E[T r+1 −T r] \(\leq\)(6E[Lr] + 10)\(\lambda\) + Λ = (6 \(\cdot\) 2 ph + 10)\(\lambda\) + Λ = ( 12 ph + 10)\(\lambda\) + Λ.Vì Br−1 được xác định duy nhất theo giả thuyết quy nạp nên tập SV r,s được xác định duy nhất cho mỗi bước s của vòng r. Bằng cách chọn n1, SV r,1 ̸= \(\emptyset\)với xác suất áp đảo. Bây giờ chúng tôi phát biểu hai bổ đề sau đây, được chứng minh ở Mục 5.7 và 5.8. Trong suốt quá trình cảm ứng và trong Chứng minh hai bổ đề thì việc phân tích vòng 0 gần giống như bước quy nạp, và chúng tôi sẽ nêu bật những điểm khác biệt khi chúng xảy ra. Bổ đề 5.2. [Bổ đề đầy đủ] Giả sử Thuộc tính 1–3 đúng cho vòng r−1, khi người dẫn đầu \(\ell\)r là trung thực, với xác suất áp đảo, • Tất cả người dùng trung thực đều đồng ý về cùng một khối Br, được tạo bởi \(\ell\)r và chứa giá trị tối đa khoản thanh toán mà \(\ell\)r nhận được vào thời điểm \(\alpha\)r,1 \(\ell\)r \(\in\)Ir; và • T r+1 \(\leq\)T r + 8\(\lambda\) + Λ và tất cả người dùng trung thực đều biết Br trong khoảng thời gian Ir+1. Bổ đề 5.3. [Bổ đề đúng đắn] Giả sử Thuộc tính 1–3 đúng cho vòng r −1, khi người dẫn đầu \(\ell\)r là độc hại, với xác suất áp đảo, tất cả người dùng trung thực đều đồng ý trên cùng một khối Br, T r+1 \(\leq\) T r + (6Lr + 10)\(\lambda\) + Λ và tất cả người dùng trung thực đều biết Br trong khoảng thời gian Ir+1. Tính chất 1–3 đúng khi áp dụng Bổ đề 5.2 và 5.3 cho r = 0 và cho bước quy nạp. Cuối cùng, chúng ta phát biểu lại Tính chất 4 như bổ đề sau, được chứng minh ở Phần 5.9. Bổ đề 5.4. Cho các Thuộc tính 1–3 cho mỗi vòng trước r, ph = h2(1 + h −h2) cho Lr, và lãnh đạo \(\ell\)r trung thực với xác suất ít nhất là ph. Kết hợp ba bổ đề trên với nhau, Định lý 5.1 đúng. ■ Bổ đề dưới đây phát biểu một số tính chất quan trọng của vòng r với biểu thức quy nạp giả thuyết và sẽ được sử dụng trong chứng minh ba bổ đề trên. Bổ đề 5.5. Giả sử Thuộc tính 1–3 giữ cho vòng r −1. Với mỗi bước s \(\geq\)1 của vòng r và mỗi người xác minh trung thực i \(\in\)HSV r,s, chúng ta có (a) \(\alpha\)r,s tôi \(\in\)Ir; (b) nếu người chơi i đã đợi một khoảng thời gian ts thì \(\beta\)r,s tôi \(\in\)[T r + ts, T r + \(\lambda\) + ts] với r > 0 và \(\beta\)r,s tôi = ts cho r = 0; và (c) nếu người chơi i đã đợi một khoảng thời gian ts thì theo thời gian \(\beta\)r,s tôi , anh ấy đã nhận được tất cả tin nhắn được gửi bởi tất cả những người xác minh trung thực j \(\in\)HSV r,s′ cho tất cả các bước s′ < s. Hơn nữa, với mỗi bước s \(\geq\)3, ta có (d) không tồn tại hai người chơi khác nhau i, i′ \(\in\)SV r,s và hai giá trị khác nhau v, v′ giống nhau dài, sao cho cả hai người chơi đã đợi một khoảng thời gian t, hơn 2/3 tổng thời gian tin nhắn hợp lệ ông,s−1 j người chơi tôi nhận được đã ký hợp đồng với v và hơn 2/3 số người chơi hợp lệ tin nhắn ông,s−1 j cầu thủ tôi′ nhận được đã ký hợp đồng với v′. Bằng chứng. Tính chất (a) suy ra trực tiếp từ giả thuyết quy nạp, vì người chơi i biết Br−1 trong khoảng thời gian Ir và bắt đầu bước đi s của chính mình ngay lập tức. Tính chất (b) suy ra trực tiếp từ (a): vì người chơi tôi đã đợi một khoảng thời gian ts trước khi hành động, \(\beta\)r,s tôi = \(\alpha\)r,s tôi +ts. Lưu ý rằng \(\alpha\)r,s tôi = 0 cho r = 0. Bây giờ chúng ta chứng minh Tính chất (c). Nếu s = 2 thì theo Tính chất (b), với mọi kiểm định j \(\in\)HSV r,1 ta có \(\beta\)r,s tôi = \(\alpha\)r,s tôi + ts \(\geq\)T r + ts = T r + \(\lambda\) + Λ \(\geq\) \(\beta\)r,1 j + Λ.Vì mỗi người xác minh j \(\in\)HSV r,1 gửi tin nhắn của mình vào thời điểm \(\beta\)r,1 j và thông điệp đến được với tất cả những người trung thực người dùng trong tối đa Λ thời gian, theo thời gian \(\beta\)r,s tôi người chơi tôi đã nhận được tin nhắn được gửi bởi tất cả người xác minh trong HSV r,1 như mong muốn. Nếu s > 2 thì ts = ts−1 + 2\(\lambda\). Theo Thuộc tính (b), với tất cả các bước s′ < s và tất cả các xác minh j \(\in\)HSV r,s′, \(\beta\)r,s tôi = \(\alpha\)r,s tôi + ts \(\geq\)T r + ts = T r + ts−1 + 2\(\lambda\) \(\geq\)T r + ts′ + 2\(\lambda\) = T r + \(\lambda\) + ts′ + \(\lambda\) \(\geq\) \(\beta\)r,s′ j + \(\lambda\). Vì mỗi người xác minh j \(\in\)HSV r,s′ gửi tin nhắn của mình vào thời điểm \(\beta\)r,s′ j và thông điệp đến được với tất cả những người trung thực người dùng trong tối đa \(\lambda\) lần, theo thời gian \(\beta\)r,s tôi người chơi tôi đã nhận được tất cả tin nhắn được gửi bởi tất cả những người xác minh trung thực trong HSV r,s′ với mọi s′ < s. Như vậy tính chất (c) đúng. Cuối cùng, chúng ta chứng minh Tính chất (d). Lưu ý rằng các bộ xác minh j \(\in\)SV r,s−1 ký nhiều nhất hai thứ trong Bước s −1 sử dụng các khóa bí mật tạm thời của chúng: giá trị vj có cùng độ dài với đầu ra của Hàm hash và cũng có một chút bj \(\in\){0, 1} nếu s −1 \(\geq\)4. Đó là lý do tại sao trong phát biểu của bổ đề chúng tôi yêu cầu v và v′ có cùng độ dài: nhiều người xác minh có thể đã ký cả hai giá trị hash v và một bit b, do đó cả hai đều vượt qua ngưỡng 2/3. Vì mục đích mâu thuẫn, giả sử tồn tại các yếu tố xác minh mong muốn i, i′ và các giá trị v, v′. Lưu ý rằng một số trình xác minh độc hại trong MSV r,s−1 có thể đã ký cả v và v′, nhưng mỗi trình xác minh trung thực người xác minh trong HSV r,s−1 đã ký nhiều nhất một trong số chúng. Theo tính chất (c), cả i và i′ đều nhận được tất cả tin nhắn được gửi bởi tất cả người xác minh trung thực trong HSV r,s−1. Giả sử HSV r,s−1(v) là tập hợp các người xác minh (r, s −1) trung thực đã ký v, MSV r,s−1 tôi bộ của các trình xác minh độc hại (r, s −1) mà tôi đã nhận được tin nhắn hợp lệ và MSV r,s−1 tôi (v) cái tập con của MSV r,s−1 tôi từ người mà tôi đã nhận được tin nhắn hợp lệ ký v. Theo yêu cầu đối với tôi và v, chúng ta có tỷ lệ \(\triangleq\)|HSV r,s−1(v)| + |MSV r,s−1 tôi (v)| |HSV r,s−1| + |MSV r,s−1 tôi |
2 3. (1) Đầu tiên chúng tôi trình bày |MSV r,s−1 tôi (v)| \(\leq\)|HSV r,s−1(v)|. (2) Giả sử ngược lại, bằng mối quan hệ giữa các tham số, với xác suất áp đảo |HSV r,s−1| > 2|MSV r,s−1| \(\geq\)2|MSV r,s−1 tôi |, do đó tỷ lệ < |HSV r,s−1(v)| + |MSV r,s−1 tôi (v)| 3|MSV r,s−1 tôi | < 2|MSV r,s−1 tôi (v)| 3|MSV r,s−1 tôi | 2 3, mâu thuẫn với Bất bình đẳng 1. Tiếp theo, theo Bất đẳng thức 1 ta có 2|HSV r,s−1| + 2|MSV r,s−1 tôi | < 3|HSV r,s−1(v)| + 3|MSV r,s−1 tôi (v)| \(\leq\) 3|HSV r,s−1(v)| + 2|MSV r,s−1 tôi | + |MSV r,s−1 tôi (v)|. Kết hợp với Bất đẳng thức 2, 2|HSV r,s−1| < 3|HSV r,s−1(v)| + |MSV r,s−1 tôi (v)| \(\leq\)4|HSV r,s−1(v)|, ngụ ý |HSV r,s−1(v)| > 1 2|HSV r,s−1|.Tương tự, theo yêu cầu của i′ và v′, ta có |HSV r,s−1(v′)| > 1 2|HSV r,s−1|. Vì người xác minh trung thực j \(\in\)HSV r,s−1 phá hủy khóa bí mật phù du skr,s−1 của mình j trước khi nhân giống thông điệp của mình, Đối thủ không thể giả mạo chữ ký của j cho một giá trị mà j không ký, sau khi biết rằng j là một người xác minh. Như vậy, hai bất đẳng thức trên suy ra |HSV r,s−1| \(\geq\)|HSV r,s−1(v)| + |HSV r,s−1(v′)| > |HSV r,s−1|, mâu thuẫn. Theo đó, i, i′, v, v′ mong muốn không tồn tại và Tính chất (d) giữ nguyên. ■ 5,7 Bổ đề đầy đủ Bổ đề 5.2. [Bổ đề đầy đủ, được trình bày lại] Giả sử Thuộc tính 1–3 đúng cho vòng r−1, khi người lãnh đạo \(\ell\)r là người trung thực, có khả năng áp đảo, • Tất cả người dùng trung thực đều đồng ý về cùng một khối Br, được tạo bởi \(\ell\)r và chứa giá trị tối đa khoản thanh toán mà \(\ell\)r nhận được vào thời điểm \(\alpha\)r,1 \(\ell\)r \(\in\)Ir; và • T r+1 \(\leq\)T r + 8\(\lambda\) + Λ và tất cả người dùng trung thực đều biết Br trong khoảng thời gian Ir+1. Bằng chứng. Theo giả thuyết quy nạp và Bổ đề 5.5, với mỗi bước s và kiểm định i \(\in\)HSV r,s, \(\alpha\)r,s tôi \(\in\)Ir. Dưới đây chúng tôi phân tích giao thức từng bước. Bước 1. Theo định nghĩa, mọi người xác minh trung thực i \(\in\)HSV r,1 đều truyền bá thông điệp mong muốn mr,1 tôi tại thời gian \(\beta\)r,1 tôi = \(\alpha\)r,1 tôi, ông ở đâu,1 tôi = (Anh i , esigi(H(Br i )), \(\sigma\)r,1 tôi ), anh i = (r, TRẢ r i , SIGi(Qr−1), H(Br−1)), và TRẢ TIỀN r tôi là khoản thanh toán tối đa trong số tất cả các khoản thanh toán mà tôi đã thấy vào thời điểm \(\alpha\)r,1 tôi . Bước 2. Tự ý xác định người xác minh trung thực i \(\in\)HSV r,2. Theo bổ đề 5.5, khi người chơi i hoàn thành chờ đợi tại thời điểm \(\beta\)r,2 tôi = \(\alpha\)r,2 tôi + t2, anh ta đã nhận được tất cả tin nhắn được gửi bởi người xác minh trong HSV r,1, bao gồm ông, 1 \(\ell\)r . Theo định nghĩa của \(\ell\)r, không tồn tại người chơi nào khác trong PKr−k có thông tin xác thực hash giá trị nhỏ hơn H(\(\sigma\)r,1 \(\ell\)r ). Tất nhiên, Kẻ thù có thể làm hỏng \(\ell\)r sau khi thấy H(\(\sigma\)r,1 \(\ell\)r ) rất nhỏ, nhưng vào thời điểm đó người chơi \(\ell\)r đã phá hủy chìa khóa phù du của mình và tin nhắn mr,1 \(\ell\)r đã được tuyên truyền. Do đó, người xác minh tôi đặt người lãnh đạo của chính mình làm người chơi \(\ell\)r. Theo đó, tại thời điểm \(\beta\)r,2 tôi, người xác minh tôi tuyên truyền ông,2 tôi = (ESIGi(v′ i), \(\sigma\)r,2 i ), trong đó v′ tôi = H(Br \(\ell\)r). Khi r = 0, sự khác biệt duy nhất đó có phải là \(\beta\)r,2 không tôi = t2 thay vì nằm trong một phạm vi. Những điều tương tự có thể được nói cho các bước trong tương lai và chúng tôi sẽ không nhấn mạnh chúng nữa. Bước 3. Tự ý xác định người xác minh trung thực i \(\in\)HSV r,3. Theo bổ đề 5.5, khi người chơi i hoàn thành chờ đợi tại thời điểm \(\beta\)r,3 tôi = \(\alpha\)r,3 tôi + t3, anh ta đã nhận được tất cả tin nhắn được gửi bởi người xác minh trong HSV r,2. Bằng mối quan hệ giữa các tham số, với xác suất áp đảo |HSV r,2| > 2|MSV r,2|. Hơn nữa, không có người xác minh trung thực nào sẽ ký các thông điệp mâu thuẫn và Đối thủ không thể giả mạo chữ ký của người xác minh trung thực sau khi người này đã hủy chữ ký tương ứng của mình khóa bí mật phù du. Do đó, hơn 2/3 trong số tất cả các tin nhắn (r, 2) hợp lệ mà tôi nhận được là từ người xác minh trung thực và có dạng ông,2 j = (ESIGj(H(Br \(\ell\)r)), \(\sigma\)r,2 j ), không có gì mâu thuẫn. Theo đó, tại thời điểm \(\beta\)r,3 tôi người chơi tôi tuyên truyền ông,3 tôi = (ESIGi(v′), \(\sigma\)r,3 i ), trong đó v′ = H(Br \(\ell\)r).Bước 4. Tự ý xác định người xác minh trung thực i \(\in\)HSV r,4. Theo bổ đề 5.5, người chơi i đã nhận được tất cả tin nhắn được gửi bởi người xác minh trong HSV r,3 khi anh ta đợi xong tại thời điểm \(\beta\)r,4 tôi = \(\alpha\)r,4 tôi +t4. Tương tự như Bước 3, hơn 2/3 trong số tất cả các tin nhắn (r, 3) hợp lệ mà tôi nhận được là từ những người xác minh trung thực và có dạng ông,3 j = (ESIGj(H(Br \(\ell\)r)), \(\sigma\)r,3 j ). Theo đó, người chơi i đặt vi = H(Br \(\ell\)r), gi = 2 và bi = 0. Tại thời điểm \(\beta\)r,4 tôi = \(\alpha\)r,4 tôi +t4 anh ấy tuyên truyền ông, 4 tôi = (ESIGi(0), ESIGi(H(Br \(\ell\)r)), \(\sigma\)r,4 tôi ). Bước 5. Tự ý xác định người xác minh trung thực i \(\in\)HSV r,5. Theo Bổ đề 5.5, người chơi tôi sẽ có đã nhận được tất cả tin nhắn do người xác minh gửi trong HSV r,4 nếu anh ta đã đợi đến thời điểm \(\alpha\)r,5 tôi + t5. Lưu ý rằng |HSV r,4| \(\geq\)tH.19 Cũng lưu ý rằng tất cả người xác minh trong HSV r,4 đều đã ký cho H(Br \(\ell\)r). Như |MSV r,4| < tH, không tồn tại v′ ̸= H(Br \(\ell\)r) có thể được ký bởi tH người xác minh trong SV r,4 (người này nhất thiết phải có ác ý), vì vậy người chơi i không dừng lại trước khi anh ta có đã nhận được tin nhắn hợp lệ thưa ông,4 j = (ESIGj(0), ESIGj(H(Br \(\ell\)r)), \(\sigma\)r,4 j ). Gọi T là thời điểm sự kiện sau xảy ra. Một số tin nhắn đó có thể đến từ những người chơi độc hại, nhưng vì |MSV r,4| < tH, ít nhất một trong số đó là từ người xác minh trung thực trong HSV r,4 và được gửi sau thời gian Tr +t4. Theo đó, T \(\geq\)T r +t4 > T r +\(\lambda\)+Λ \(\geq\) \(\beta\)r,1 \(\ell\)r +Λ, và đến lúc T người chơi tôi cũng đã nhận được tin nhắn thưa ông, 1 \(\ell\)r . Bằng cách xây dựng giao thức, người chơi i dừng lại ở thời điểm \(\beta\)r,5 tôi = T không có tuyên truyền bất cứ điều gì; đặt Br = Br \(\ell\)r; và đặt CERT r của riêng mình thành tập hợp các thông báo (r, 4) cho 0 và H(Br \(\ell\)r) mà anh ấy đã nhận được. Bước s > 5. Tương tự, với mọi bước s > 5 và bất kỳ trình xác minh i \(\in\)HSV r,s nào, trình phát i sẽ có đã nhận được tất cả tin nhắn do người xác minh gửi trong HSV r,4 nếu anh ta đã đợi đến thời điểm \(\alpha\)r,s tôi +ts. Bởi phân tích tương tự, trình phát i dừng mà không truyền bất cứ thứ gì, đặt Br = Br \(\ell\)r (và tự thiết lập CERT r đúng cách). Tất nhiên, trình xác minh độc hại có thể không dừng lại và có thể truyền bá một cách tùy tiện tin nhắn, nhưng vì |MSV r,s| < tH, bằng quy nạp, không có v′ nào khác có thể được ký bởi người xác minh tH ở bất kỳ bước 4 \(\leq\)s′< s nào, do đó người xác minh trung thực chỉ dừng lại vì họ đã nhận được tH hợp lệ (r, 4)-tin nhắn cho 0 và H(Br \(\ell\)r). Tái thiết khối Round-r. Phân tích của Bước 5 áp dụng cho một sự trung thực chung người dùng tôi gần như không có bất kỳ thay đổi nào. Thật vậy, người chơi i bắt đầu vòng r của mình trong khoảng thời gian Ir và sẽ chỉ dừng ở thời điểm T khi anh ta nhận được tH tin nhắn (r, 4)-hợp lệ cho H(Br \(\ell\)r). Một lần nữa bởi vì ít nhất một trong những tin nhắn đó là từ những người xác minh trung thực và được gửi sau thời gian Tr + t4, người chơi i có cũng đã nhận được thưa ông,1 \(\ell\)r theo thời gian T. Do đó anh ta đặt Br = Br \(\ell\)r với CERT r thích hợp. Điều còn lại là chỉ ra rằng tất cả người dùng trung thực đều hoàn thành vòng r của họ trong khoảng thời gian Ir+1. Bằng phân tích ở Bước 5, mọi người xác minh trung thực i \(\in\)HSV r,5 đều biết Br trên hoặc trước \(\alpha\)r,5 tôi +t5 \(\leq\) T r + \(\lambda\) + t5 = T r + 8\(\lambda\) + Λ. Vì T r+1 là thời điểm người dùng trung thực đầu tiên biết Br nên ta có T r+1 \(\leq\)T r + 8\(\lambda\) + Λ như mong muốn. Hơn nữa, khi người chơi biết Br, anh ta đã giúp truyền bá các thông điệp trong CERT của anh ấy r. Lưu ý rằng tất cả những tin nhắn đó sẽ được nhận bởi tất cả người dùng trung thực trong thời gian \(\lambda\), ngay cả khi 19Nói đúng ra, điều này xảy ra với xác suất rất cao nhưng không hẳn là quá lớn. Tuy nhiên, điều này xác suất ảnh hưởng một chút đến thời gian chạy của giao thức nhưng không ảnh hưởng đến tính đúng đắn của nó. Khi h = 80% thì |HSV r,4| \(\geq\)tH với xác suất 1 −10−8. Nếu sự kiện này không xảy ra thì giao thức sẽ tiếp tục cho sự kiện khác 3 bước. Vì xác suất điều này không xảy ra trong hai bước là không đáng kể nên giao thức sẽ kết thúc ở Bước 8. Trong thì số bước cần thiết là gần như 5.player ir là người chơi đầu tiên tuyên truyền chúng. Hơn nữa, theo phân tích ở trên ta có T r+1 \(\geq\)T r + t4 \(\geq\) \(\beta\)r,1 \(\ell\)r + Λ, như vậy tất cả người dùng trung thực đều đã nhận được mr,1 \(\ell\)r theo thời gian T r+1 + \(\lambda\). Theo đó, tất cả người dùng trung thực đều biết Br trong khoảng thời gian Ir+1 = [T r+1, T r+1 + \(\lambda\)]. Cuối cùng, với r = 0 chúng ta thực sự có T 1 \(\leq\)t4 + \(\lambda\) = 6\(\lambda\) + Λ. Kết hợp mọi thứ lại với nhau, Bổ đề 5.2 đúng. ■ 5,8 Bổ đề về tính đúng đắn Bổ đề 5.3. [Bổ đề đúng đắn, được trình bày lại] Giả sử các Thuộc tính 1–3 đúng cho vòng r −1, khi người dẫn đầu \(\ell\)r là độc hại, với xác suất áp đảo, tất cả người dùng trung thực đều đồng ý trên cùng một khối Br, T r+1 \(\leq\)T r + (6Lr + 10)\(\lambda\) + Λ và tất cả người dùng trung thực đều biết Br trong khoảng thời gian Ir+1. Bằng chứng. Chúng tôi xem xét riêng biệt hai phần của giao thức, GC và BBA⋆. GC. Theo giả thuyết quy nạp và theo Bổ đề 5.5, với mọi bước s \(\in\){2, 3, 4} và mọi xác minh i \(\in\)HSV r,s, khi người chơi i hành động tại thời điểm \(\beta\)r,s tôi = \(\alpha\)r,s tôi + ts, anh ấy đã nhận được tất cả tin nhắn gửi đi bởi tất cả những người xác minh trung thực ở bước s′ < s. Chúng tôi phân biệt hai trường hợp có thể xảy ra cho bước 4. Trường hợp 1. Không có người kiểm định i \(\in\)HSV r,4 bộ gi = 2. Trong trường hợp này, theo định nghĩa bi = 1 cho tất cả các kiểm định i \(\in\)HSV r,4. Tức là họ bắt đầu bằng một thỏa thuận về 1 trong giao thức BA nhị phân. Họ có thể không có thỏa thuận về vi của họ, nhưng điều này không quan trọng như chúng ta sẽ thấy trong BA nhị phân. Trường hợp 2. Tồn tại bộ kiểm định ˆi \(\in\)HSV r,4 sao cho gˆi = 2. Trong trường hợp này, chúng tôi chỉ ra rằng (1) gi \(\geq\)1 với mọi i \(\in\)HSV r,4, (2) tồn tại một giá trị v′ sao cho vi = v′ với mọi i \(\in\)HSV r,4, và (3) tồn tại một tin nhắn hợp lệ thưa ông,1 \(\ell\) từ một số người xác minh \(\ell\) \(\in\)SV r,1 sao cho v′ = H(Br \(\ell\)). Thật vậy, vì người chơi ˆi trung thực và đặt gˆi = 2, nên hơn 2/3 tổng số tin nhắn hợp lệ mr,3 j anh ta đã nhận được với cùng giá trị v′ ̸= \(\bot\), và anh ta đã đặt vˆi = v′. Theo Tính chất (d) trong Bổ đề 5.5, đối với bất kỳ trình xác minh (r, 4) i trung thực nào khác, nó không thể hơn thế nữa hơn 2/3 số tin nhắn hợp lệ ông,3 j mà tôi′ đã nhận được có cùng giá trị v′′ ̸= v′. Theo đó, nếu tôi đặt gi = 2 thì chắc chắn tôi cũng đã thấy > 2/3 đa số cho v′ và đặt vi = v', như mong muốn. Bây giờ hãy xem xét một trình xác minh tùy ý i \(\in\)HSV r,4 với gi < 2. Tương tự như phân tích Thuộc tính (d) trong Bổ đề 5.5, vì người chơi ˆi đã thấy > 2/3 đa số cho v′, lớn hơn 1 2|HSV r,3| trung thực (r, 3)-người xác minh đã ký v′. Bởi vì tôi đã nhận được tất cả tin nhắn bởi những người xác minh trung thực (r, 3) bởi thời gian \(\beta\)r,4 tôi = \(\alpha\)r,4 tôi + t4, cụ thể anh ấy đã nhận được nhiều hơn 1 2|HSV r,3| tin nhắn từ họ cho v′. Vì |HSV r,3| > 2|MSV r,3|, tôi thấy > 1/3 đa số cho v′. Theo đó, người chơi tôi đặt gi = 1 và Thuộc tính (1) giữ nguyên. Người chơi tôi có nhất thiết phải đặt vi = v′ không? Giả sử tồn tại một giá trị khác v′′ ̸= \(\bot\) sao cho người chơi tôi cũng đã thấy > 1/3 đa số cho v′′. Một số tin nhắn đó có thể đến từ phần mềm độc hại những người xác minh, nhưng ít nhất một trong số họ là từ một người xác minh trung thực nào đó j \(\in\)HSV r,3: thực sự, bởi vì |HSV r,3| > 2|MSV r,3| và tôi đã nhận được tất cả tin nhắn từ HSV r,3, tập hợp các mã độc những người xác minh mà tôi đã nhận được tin nhắn (r, 3) hợp lệ chiếm < 1/3 tổng số tin nhắn hợp lệ những tin nhắn anh đã nhận được.Theo định nghĩa, người chơi j phải nhìn thấy > 2/3 đa số cho v′′ trong số tất cả các tin nhắn (r, 2) hợp lệ anh ấy đã nhận được. Tuy nhiên, chúng ta đã biết rằng một số người xác minh (r, 3) trung thực khác đã thấy 2/3 đa số ủng hộ v′ (vì họ đã ký v′). Theo tính chất (d) của Bổ đề 5.5, điều này không thể xảy ra và giá trị v′′ như vậy không tồn tại. Vì vậy người chơi i phải đặt vi = v′ như mong muốn, và Tài sản (2) giữ nguyên. Cuối cùng, vì một số người xác minh (r, 3) trung thực đã thấy > 2/3 đa số cho v′, một số (thực ra, hơn một nửa trong số) người xác minh trung thực (r, 2) đã ký ủng hộ v′ và truyền bá thông điệp của họ. Bằng cách xây dựng giao thức, những người xác minh (r, 2) trung thực đó phải nhận được một nhắn tin cho anh 1 \(\ell\) từ người chơi nào đó \(\ell\) \(\in\)SV r,1 với v′ = H(Br \(\ell\)), do đó Tính chất (3) đúng. BBA⋆. Chúng ta lại phân biệt hai trường hợp. Trường hợp 1. Tất cả các chứng từ i \(\in\)HSV r,4 đều có bi = 1. Điều này xảy ra sau Trường hợp 1 của GC. Như |MSV r,4| < tH, trong trường hợp này không có trình xác minh nào trong SV r,5 có thể thu thập hoặc tạo ra các thông báo hợp lệ (r, 4) cho bit 0. Do đó, không có trình xác minh trung thực nào trong HSV r,5 sẽ dừng lại vì anh ta biết khối không trống Br. Hơn nữa, mặc dù có ít nhất các thông báo tH hợp lệ (r, 4) cho bit 1, nhưng s′ = 5 không thỏa mãn s′ −2 ≡1 mod 3, do đó không có người kiểm tra trung thực nào trong HSV r,5 sẽ dừng lại vì anh ta biết Br = Br ừ. Thay vào đó, mọi bộ xác minh i \(\in\)HSV r,5 đều hoạt động tại thời điểm \(\beta\)r,5 tôi = \(\alpha\)r,5 tôi + t5, khi anh ta đã nhận được tất cả thông điệp được gửi bởi HSV r,4 theo Bổ đề 5.5. Như vậy người chơi tôi đã thấy > 2/3 đa số cho 1 và đặt bi = 1. Ở Bước 6 là bước Cố định bằng tiền xu thành 1, mặc dù s′ = 5 thỏa mãn s′ −2 ≡0 mod 3, vẫn có không tồn tại các thông báo hợp lệ (r, 4) cho bit 0, do đó không có trình xác minh nào trong HSV r,6 sẽ dừng vì anh ta biết một khối không trống Br. Tuy nhiên, với s′ = 6, s′ −2 ≡1 mod 3 và tồn tại |HSV r,5| \(\geq\)tH các thông báo hợp lệ (r, 5) cho bit 1 từ HSV r,5. Với mọi bộ xác minh i \(\in\)HSV r,6, theo Bổ đề 5.5, vào hoặc trước thời điểm \(\alpha\)r,6 tôi + máy nghe nhạc t6 tôi đã nhận được tất cả tin nhắn từ HSV r,5, do đó tôi dừng lại mà không truyền bá bất cứ điều gì và đặt Br = Br ừ. CERT r của anh ta là tập hợp các thông báo-(r, 5) hợp lệ mr,5 j = (ESIGj(1), ESIGj(vj), \(\sigma\)r,5 j ) được anh ta nhận được khi anh ta dừng lại. Tiếp theo, hãy để người chơi i là người xác minh trung thực ở bước s > 6 hoặc người dùng chung chung trung thực (tức là người không xác minh). Tương tự như chứng minh Bổ đề 5.2, người chơi i đặt Br = Br Ă và tự đặt ra CERT r là tập hợp các thông báo-(r, 5) hợp lệ mr,5 j = (ESIGj(1), ESIGj(vj), \(\sigma\)r,5 j ) anh ấy có đã nhận được. Cuối cùng, tương tự như Bổ đề 5.2, Tr+1 \(\leq\) phút i\(\in\)HSV r,6 \(\alpha\)r,6 tôi + t6 \(\leq\)T r + \(\lambda\) + t6 = T r + 10\(\lambda\) + Λ, và tất cả người dùng trung thực đều biết Br trong khoảng thời gian Ir+1, bởi vì người dùng trung thực đầu tiên i là người biết Br đã giúp truyền bá các thông điệp-(r, 5) trong CERT r của anh ấy. Trường hợp 2. Tồn tại bộ kiểm định ˆi \(\in\)HSV r,4 với bˆi = 0. Điều này xảy ra sau Trường hợp 2 của GC và là trường hợp phức tạp hơn. Qua phân tích của GC, trong trường hợp này tồn tại một tin nhắn hợp lệ ông,1 \(\ell\) sao cho vi = H(Br \(\ell\)) với mọi i \(\in\)HSV r,4. Lưu ý rằng những người xác minh trong HSV r,4 có thể không có thỏa thuận về bi của họ. Với mọi bước s \(\in\){5, . . . , m + 3} và người xác minh i \(\in\)HSV r,s, bởi người chơi Lemma 5.5 tôi sẽ có đã nhận được tất cả tin nhắn được gửi bởi tất cả người xác minh trung thực trong HSV r,4 \(\cup\) \(\cdots\) \(\cup\)HSV r,s−1 nếu anh ta đã đợi trong thời gian ts.Bây giờ chúng ta xét sự kiện E sau: tồn tại một bước s∗ \(\geq\)5 sao cho lần đầu tiên thời gian trong BA nhị phân, một số người chơi i∗\(\in\)SV r,s∗(dù có ác tâm hay trung thực) nên dừng lại mà không tuyên truyền bất cứ điều gì. Chúng tôi sử dụng “nên dừng” để nhấn mạnh thực tế rằng, nếu người chơi i∗ là có ác ý thì anh ta có thể giả vờ rằng mình không nên dừng lại theo giao thức và truyền bá thông điệp về sự lựa chọn của Đối thủ. Hơn nữa, bằng cách xây dựng giao thức, hoặc (E.a) i∗có thể thu thập hoặc tạo ra ít nhất tH tin nhắn hợp lệ mr,s′−1 j = (ESIGj(0), ESIGj(v), \(\sigma\)r,s′−1 j ) với cùng v và s′, với 5 ∗s′ ∗và s′ −2 ≡0 mod 3; hoặc (E.b) i∗có thể thu thập hoặc tạo ra ít nhất tH tin nhắn hợp lệ mr,s′−1 j = (ESIGj(1), ESIGj(vj), \(\sigma\)r,s′−1 j ) với cùng s′, với 6 ∗s′ ∗và s′ −2 ≡1 mod 3. Bởi vì các thông báo-(r,s′-1) trung thực được nhận bởi tất cả những người xác minh-(r, s′) trung thực trước khi chúng đã hoàn tất việc chờ đợi ở Bước s' và bởi vì Đối thủ nhận được mọi thứ không muộn hơn người dùng trung thực, không mất tính tổng quát, ta có s′ = s∗và người chơi i∗là độc hại. Lưu ý rằng chúng tôi không yêu cầu giá trị v trong E.a phải là hash của khối hợp lệ: vì nó sẽ trở nên rõ ràng trong phân tích, v = H(Br \(\ell\)) trong sự kiện phụ này. Dưới đây, trước tiên chúng tôi phân tích Trường hợp 2 theo sự kiện E và sau đó chỉ ra rằng giá trị của s∗ về cơ bản là được phân phối tương ứng cho Lr (do đó sự kiện E xảy ra trước Bước m + 3 với áp đảo xác suất cho trước các mối quan hệ của các tham số). Để bắt đầu, với bất kỳ bước 5 \(\leq\)s < s∗, mọi người xác minh trung thực i \(\in\)HSV r,s đã đợi thời gian ts và đặt vi là đa số phiếu của các tin nhắn (r, s−1) hợp lệ mà anh ta đã nhận được. Vì người chơi nên tôi đã nhận được tất cả các tin nhắn (r, s−1) trung thực theo Bổ đề 5.5, vì tất cả những người xác minh trung thực trong HSV r,4 đều có ký hiệu H(Br \(\ell\)) trường hợp sau 2 của GC, và vì |HSV r,s−1| > 2|MSV r,s−1| với mỗi s, bằng quy nạp chúng ta có người chơi i đã thiết lập vi = H(Br \(\ell\)). Điều tương tự cũng xảy ra với mọi người xác minh trung thực i \(\in\)HSV r,s∗người không dừng lại mà không lan truyền bất cứ điều gì. Bây giờ chúng ta xem xét Bước s∗và phân biệt bốn trường hợp con. Trường hợp 2.1.a. Sự kiện E.a xảy ra và tồn tại người xác minh trung thực i′ \(\in\)HSV r,s∗ai sẽ cũng dừng lại mà không tuyên truyền bất cứ điều gì. Trong trường hợp này, chúng ta có s∗−2 ≡0 mod 3 và Bước s∗là bước Coin-Fixed-To-0. Bởi định nghĩa, người chơi i' đã nhận được ít nhất tH thông báo hợp lệ (r, s∗−1) có dạng (ESIGj(0), ESIGj(v), \(\sigma\)r,s∗−1 j ). Vì tất cả người xác minh trong HSV r,s∗−1 đều có chữ ký H(Br \(\ell\)) và |MSV r,s∗−1| < tH, ta có v = H(Br \(\ell\)). Vì ít nhất tH −|MSV r,s∗−1| \(\geq\)1 trong số các tin nhắn (r, s∗−1) mà i′ nhận được cho 0 và v được gửi bởi người xác minh trong HSV r,s∗−1 sau thời gian T r +ts∗−1 \(\geq\)T r +t4 \(\geq\)T r +\(\lambda\)+Λ \(\geq\) \(\beta\)r,1 \(\ell\) +Λ, người chơi tôi′ đã nhận được ông,1 \(\ell\) vào thời điểm anh ta nhận được các tin nhắn (r, s∗−1) đó. Như vậy người chơi tôi’ dừng lại mà không truyền bá bất cứ điều gì; đặt Br = Br \(\ell\); và đặt CERT r của riêng mình thành tập hợp các thông báo (r, s∗−1) hợp lệ cho 0 và v mà anh ta đã nhận được. Tiếp theo, chúng tôi chỉ ra rằng, mọi trình xác minh i \(\in\)HSV r,s∗ đều đã dừng với Br = Br \(\ell\), hoặc đã đặt bi = 0 và được truyền (ESIGi(0), ESIGi(H(Br \(\ell\))), \(\sigma\)r,s tôi ). Thật vậy, vì Bước s∗ đây là lần đầu tiên một số người xác minh dừng lại mà không truyền bá bất cứ điều gì, không có tồn tại một bước s′ < s∗ với s′ −2 ≡1 mod 3 sao cho tH (r, s′ −1)-người xác minh có dấu 1. Theo đó, không có trình xác minh nào trong HSV r,s∗dừng với Br = Br ừ.Hơn nữa, như tất cả những người xác minh trung thực ở bước {4, 5, . . . , s∗−1} đã ký H(Br \(\ell\)), có không tồn tại bước s′ \(\leq\)s∗với s′ −2 ≡0 mod 3 sao cho tH (r, s′ −1)-người xác minh đã ký một số v′′ ̸= H(Br \(\ell\)) —thực sự, |MSV r,s′−1| < th. Theo đó, không có trình xác minh nào trong HSV r,s∗stops với Br ̸= Br ǫ và Br ̸= Br \(\ell\). Nghĩa là, nếu người chơi i \(\in\)HSV r,s∗ đã dừng mà không truyền bá bất cứ thứ gì thì anh ta phải đặt Br = Br \(\ell\). Nếu người chơi i \(\in\)HSV r,s∗đã đợi thời gian ts∗và truyền một tin nhắn vào thời điểm đó \(\beta\)r,s∗ tôi = \(\alpha\)r,s∗ tôi + ts∗, anh ta đã nhận được tất cả tin nhắn từ HSV r,s∗−1, bao gồm ít nhất tH −|MSV r,s∗−1| của chúng cho 0 và v. Nếu tôi thấy > 2/3 đa số cho 1 thì anh ấy đã thấy hơn 2(tH −|MSV r,s∗−1|) tin nhắn hợp lệ (r, s∗−1) cho 1, với nhiều hơn hơn 2tH −3|MSV r,s∗−1| trong số chúng từ những người xác minh-(r, s∗−1) trung thực. Tuy nhiên, điều này hàm ý |HSV r,s∗−1| \(\geq\)tH−|MSV r,s∗−1|+2tH−3|MSV r,s∗−1| > 2n−4|MSV r,s∗−1|, mâu thuẫn sự thật là |HSV r,s∗−1| + 4|MSV r,s∗−1| < 2n, xuất phát từ mối quan hệ của các tham số. Theo đó, tôi không thấy > 2/3 đa số cho 1 và anh ta đặt bi = 0 vì Bước s∗ là bước Coin-Fixed-To-0. Như chúng tôi có đã thấy, vi = H(Br \(\ell\)). Do đó tôi truyền bá (ESIGi(0), ESIGi(H(Br \(\ell\))), \(\sigma\)r,s i ) như chúng tôi muốn hiển thị. Đối với Bước s∗+ 1, vì người chơi i′ đã giúp truyền bá các thông điệp trong CERT r của mình vào hoặc trước thời điểm \(\alpha\)r,s∗ tôi′ + ts∗, tất cả người xác minh trung thực trong HSV r,s∗+1 đều đã nhận được ít nhất tH các thông báo hợp lệ (r, s∗−1) cho bit 0 và giá trị H(Br \(\ell\)) vào hoặc trước khi chúng hoàn thành đang chờ đợi. Hơn nữa, trình xác minh trong HSV r,s∗+1 sẽ không dừng trước khi nhận được (r, s∗−1)- bởi vì không tồn tại bất kỳ thông báo tH hợp lệ nào khác cho bit 1 với s′ −2 ≡1 mod 3 và 6 \(\leq\)s′ \(\leq\)s∗+ 1, theo định nghĩa của Bước s∗. Đặc biệt, Bước Bản thân s∗+ 1 là bước Coin-Fixed-To-1, nhưng không có người xác minh trung thực nào trong HSV r,s∗đã được phổ biến một tin nhắn cho 1 và |MSV r,s∗| < th. Do đó, tất cả các bộ xác minh trung thực trong HSV r,s∗+1 đều dừng mà không truyền bá bất cứ thứ gì và đặt Br = anh \(\ell\): như trước họ đã nhận được mr,1 \(\ell\) trước khi họ nhận được tin nhắn (r, s∗−1) mong muốn.20 Điều tương tự cũng có thể xảy ra với tất cả những người xác minh trung thực trong các bước tiếp theo và tất cả những người dùng trung thực nói chung. Đặc biệt họ đều biết Br = Br \(\ell\)trong khoảng thời gian Ir+1 và T r+1 \(\lambda\)r,s∗ tôi′ + ts∗<T r + \(\lambda\) + ts∗. Trường hợp 2.1.b. Sự kiện E.b xảy ra và tồn tại người xác minh trung thực i′ \(\in\)HSV r,s∗ai sẽ cũng dừng lại mà không tuyên truyền bất cứ điều gì. Trong trường hợp này, chúng ta có s∗−2 ≡1 mod 3 và Bước s∗là bước Coin-Fixed-To-1. Việc phân tích tương tự như Trường hợp 2.1.a và có nhiều chi tiết bị lược bỏ. 20Nếu \(\ell\)có ác ý, anh ta có thể cử ông,1 \(\ell\) muộn, hy vọng rằng một số người dùng/người xác minh trung thực chưa nhận được mr,1 \(\ell\) chưa khi họ nhận được chứng chỉ mong muốn cho nó. Tuy nhiên, do người kiểm tra ˆi \(\in\)HSV r,4 đã đặt bˆi = 0 và vˆi = H(Br \(\ell\)), như trước khi chúng ta có hơn một nửa số người xác minh trung thực i \(\in\)HSV r,3 đã đặt vi = H(Br \(\ell\)). Điều này càng hàm ý thêm hơn một nửa số người xác minh trung thực i \(\in\)HSV r,2 đã đặt vi = H(Br \(\ell\)), và những người xác minh (r, 2) đều đã nhận được mr,1 \(\ell\). Như Kẻ thù không thể phân biệt người xác minh với người không xác minh, anh ta không thể nhắm mục tiêu truyền bá mr,1 \(\ell\) tới (r, 2)-người xác minh mà không để những người không xác minh nhìn thấy nó. Trên thực tế, với xác suất cao, hơn một nửa (hoặc một phần không đổi tốt) trong số tất cả người dùng trung thực đã thấy mr,1 \(\ell\) sau khi chờ đợi t2 từ đầu vòng r của chính họ. Từ đây trở đi, thời gian \(\lambda\)′ cần thiết cho ông,1 \(\ell\) để tiếp cận những người dùng trung thực còn lại nhỏ hơn nhiều so với Λ và để đơn giản, chúng tôi không viết nó ra trong phân tích. Nếu 4\(\lambda\) \(\geq\) \(\lambda\)′ thì quá trình phân tích sẽ được thực hiện mà không có bất kỳ thay đổi nào: đến cuối Bước 4, tất cả người dùng trung thực sẽ nhận được mr,1 \(\ell\). Nếu kích thước của khối trở nên rất lớn và 4\(\lambda\) < \(\lambda\)′ thì ở Bước 3 và 4, giao thức có thể yêu cầu mỗi người xác minh đợi \(\lambda\)′/2 thay vì 2\(\lambda\) và phân tích tiếp tục được giữ nguyên.Như trước đây, người chơi i′ phải nhận được ít nhất tH thông báo hợp lệ (r, s∗−1) có dạng (ESIGj(1), ESIGj(vj), \(\sigma\)r,s∗−1 j ). Một lần nữa theo định nghĩa của s∗, không tồn tại bước 5 \(\leq\)s′ < s∗với s′ −2 ≡0 mod 3, trong đó ít nhất tH (r, s′ −1)-người xác minh có dấu 0 và tương tự v. Do đó, người chơi i′ dừng lại mà không truyền bá bất cứ điều gì; đặt Br = Br Ă; và bộ CERT r của chính anh ta là tập hợp các thông báo (r, s∗−1) hợp lệ cho bit 1 mà anh ta đã nhận được. Ngoài ra, bất kỳ trình xác minh nào khác i \(\in\)HSV r,s∗ đều đã dừng với Br = Br ă , hoặc đã đặt bi = 1 và được truyền bá (ESIGi(1), ESIGi(vi), \(\sigma\)r,s∗ tôi ). Vì người chơi tôi′ đã giúp truyền bá các tin nhắn (r, s∗−1) trong CERT của anh ấy r theo thời gian \(\alpha\)r,s∗ tôi′ + ts∗, một lần nữa tất cả những người xác minh trung thực trong HSV r,s∗+1 dừng mà không lan truyền bất cứ thứ gì và đặt Br = Br ừ . Tương tự, tất cả đều trung thực người dùng biết Br = Br ǫ trong khoảng thời gian Ir+1 và T r+1 \(\lambda\)r,s∗ tôi′ + ts∗
2/3 đa số đối với bit 1, một lần nữa vì |HSV r,s∗−1| + 4|MSV r,s∗−1| < 2n. Do đó, mọi người xác minh trung thực i \(\in\)HSV r,s∗tập bi = 0, vi = H(Br \(\ell\)) theo đa số phiếu và tuyên truyền mr,s∗ tôi = (ESIGi(0), ESIGi(H(Br \(\ell\))), \(\sigma\)r,s∗ tôi ) tại thời điểm \(\alpha\)r,s∗ tôi + ts∗. Bây giờ hãy xem xét những người xác minh trung thực ở Bước s∗+ 1 (là bước Coin-Fixed-To-1). Nếu Đối thủ thực sự gửi tin nhắn trong CERT r i∗với một số người trong số họ và khiến họ dừng lại thì tương tự như trường hợp 2.1.a, tất cả người dùng trung thực đều biết Br = Br \(\ell\)trong khoảng thời gian Ir+1 và T r+1 \(\leq\)T r + \(\lambda\) + ts∗+1. Mặt khác, tất cả những người xác minh trung thực ở Bước s∗+1 đã nhận được tất cả các thông báo (r, s∗)-cho 0 và H(Br \(\ell\)) từ HSV r,s∗sau thời gian chờ ts∗+1, dẫn đến > 2/3 đa số, bởi vì |HSV r,s∗| > 2|MSV r,s∗|. Do đó, tất cả các bộ xác minh trong HSV r,s∗+1 đều truyền bá thông điệp của chúng cho 0 và H(Br \(\ell\)) tương ứng. Lưu ý rằng các bộ xác minh trong HSV r,s∗+1 không dừng lại ở Br = Br \(\ell\), bởi vì Bước s∗+ 1 không phải là bước Coin-Fixed-To-0. Bây giờ hãy xem xét những người xác minh trung thực ở Bước s∗+2 (là bước Lật xu thật). Nếu Đối thủ gửi tin nhắn trong CERT r i∗với một số người trong số họ và khiến họ dừng lại, thì một lần nữa tất cả người dùng trung thực đều biết Br = Br \(\ell\)trong khoảng thời gian Ir+1 và T r+1 \(\leq\)T r + \(\lambda\) + ts∗+2.Mặt khác, tất cả những người xác minh trung thực ở Bước s∗+ 2 đều đã nhận được tất cả các thông báo (r, s∗+ 1) cho 0 và H(Br \(\ell\)) từ HSV r,s∗+1 sau thời gian chờ ts∗+2, dẫn đến > 2/3 đa số. Do đó tất cả chúng đều truyền bá thông điệp của chúng cho 0 và H(Br \(\ell\)) tương ứng: đó là họ làm không phải “tung đồng xu” trong trường hợp này. Một lần nữa, hãy lưu ý rằng chúng không dừng lại nếu không lan truyền, bởi vì Bước s∗+ 2 không phải là bước Coin-Fixed-To-0. Cuối cùng, đối với những người xác minh trung thực ở Bước s∗+3 (là một bước khác của Coin-Fixed-To-0), tất cả trong số họ sẽ nhận được ít nhất tH tin nhắn hợp lệ cho 0 và H(Br \(\ell\)) từ HSV s∗+2, nếu họ thực sự đợi thời gian ts∗+3. Do đó, dù đối thủ có gửi tin nhắn hay không trong CERT r i∗đối với bất kỳ trong số chúng, tất cả các trình xác minh trong HSV r,s∗+3 đều dừng lại với Br = Br \(\ell\), không có tuyên truyền bất cứ điều gì. Tùy thuộc vào cách hành động của Đối thủ, một số trong số họ có thể có CERT r của riêng họ bao gồm các thông báo (r, s∗−1) trong CERT r i∗, và những người khác có CERT r của riêng họ bao gồm các tin nhắn (r, s∗+ 2). Trong mọi trường hợp, tất cả người dùng trung thực biết Br = Br \(\ell\)trong khoảng thời gian Ir+1 và T r+1 \(\leq\)T r + \(\lambda\) + ts∗+3. Trường hợp 2.2.b. Sự kiện E.b xảy ra và không tồn tại người xác minh trung thực i′ \(\in\)HSV r,s∗who cũng nên dừng lại mà không tuyên truyền bất cứ điều gì. Phân tích trong trường hợp này tương tự như trường hợp 2.1.b và trường hợp 2.2.a, do đó có nhiều chi tiết đã bị bỏ qua. Đặc biệt, CERT r i∗bao gồm các thông điệp tH mong muốn (r, s∗−1) đối với bit 1 mà Đối thủ có thể thu thập hoặc tạo ra, s∗−2 ≡1 mod 3, Bước s∗là Bước cố định bằng tiền xu thành 1 và không có người xác minh (r, s∗) trung thực nào có thể thấy > 2/3 đa số cho 0. Do đó, mọi trình xác minh i \(\in\)HSV r,s∗đặt bi = 1 và truyền mr,s∗ tôi = (ESIGi(1), ESIGi(vi), \(\sigma\)r,s∗ tôi ) tại thời điểm \(\alpha\)r,s∗ tôi + ts∗. Tương tự như Trường hợp 2.2.a, trong tối đa 3 bước nữa (tức là giao thức đạt đến Bước s∗+3, đây là một bước khác được cố định bằng tiền xu thành 1), tất cả người dùng trung thực đều biết Br = Br ừ trong khoảng thời gian Ir+1. Hơn nữa, T r+1 có thể là T r+\(\lambda\)+ts∗+1, hoặcT r+\(\lambda\)+ts∗+2, hoặc \(\leq\)T r + \(\lambda\) + ts∗+3, tùy thuộc vào thời điểm lần đầu tiên người xác minh trung thực có thể dừng lại mà không lan truyền. Kết hợp bốn trường hợp con, chúng ta có tất cả người dùng trung thực đều biết Br trong khoảng thời gian Ir+1, với T r+1 \(\leq\)T r + \(\lambda\) + ts∗trong trường hợp 2.1.a và 2.1.b, và T r+1 \(\leq\)T r + \(\lambda\) + ts∗+3 trong Trường hợp 2.2.a và 2.2.b. Nó vẫn ở giới hạn trên s∗và do đó T r+1 cho Trường hợp 2, và chúng tôi làm như vậy bằng cách xem xét cách nhiều khi các bước Lật xu thực sự được thực thi trong giao thức: nghĩa là một số người xác minh trung thực thực sự đã tung đồng xu. Cụ thể, cố định tùy ý một bước Lật xu thật s′ (tức là 7 \(\leq\)s′ \(\leq\)m + 2 và s′ −2 ≡2 mod 3), và đặt \(\ell\)′ \(\triangleq\)arg minj\(\in\)SV r,s′−1 H(\(\sigma\)r,s′−1 j ). Bây giờ chúng ta hãy giả sử s′ < s∗, bởi vì nếu không thì không có người xác minh trung thực nào thực sự tung đồng xu trong Bước s′, theo quy định trước đó. các cuộc thảo luận. Theo định nghĩa của SV r,s′−1, giá trị hash của thông tin xác thực \(\ell\)′ cũng là giá trị nhỏ nhất trong số tất cả người dùng trong PKr−k. Vì hàm hash là ngẫu nhiên oracle nên lý tưởng nhất là người chơi \(\ell\)′ trung thực với xác suất ít nhất là h. Như chúng tôi sẽ trình bày sau, ngay cả khi Đối thủ cố gắng hết sức để dự đoán đầu ra ngẫu nhiên oracle và nghiêng xác suất, người chơi \(\ell\)′ vẫn trung thực với xác suấtít nhất ph = h2(1 + h −h2). Dưới đây chúng tôi xem xét trường hợp khi điều đó thực sự xảy ra: nghĩa là, \(\ell\)′ \(\in\)HSV r,s′−1. Lưu ý rằng mọi người xác minh trung thực i \(\in\)HSV r,s′ đều đã nhận được tất cả tin nhắn từ HSV r,s′−1 bởi thời gian \(\alpha\)r,s′ tôi +ts′. Nếu người chơi tôi cần tung một đồng xu (tức là anh ta chưa nhìn thấy > 2/3 đa số cho cùng bit b \(\in\){0, 1}), thì anh ta đặt bi = lsb(H(\(\sigma\)r,s′−1 \(\ell\)′ )). Nếu có tồn tại một sự trung thực khác người xác minh i′ \(\in\)HSV r,s′ người đã xem > 2/3 đa số cho một bit b \(\in\){0, 1}, sau đó theo Thuộc tính (d) trong Bổ đề 5.5, không có người xác minh trung thực nào trong HSV r,s′ sẽ thấy > 2/3 đa số trong một thời gian b′ ̸= b. Vì lsb(H(\(\sigma\)r,s′−1 \(\ell\)′ )) = b với xác suất 1/2, tất cả người xác minh trung thực trong HSV r,s′ đều đạt thỏa thuận về b với xác suất 1/2. Tất nhiên, nếu một người xác minh i' như vậy không tồn tại thì tất cả những người xác minh trung thực trong HSV r,s′ đồng ý về bit lsb(H(\(\sigma\)r,s′−1 \(\ell\)′ )) với xác suất 1. Kết hợp xác suất của \(\ell\)′ \(\in\)HSV r,s′−1, ta có người xác minh trung thực trong HSV r,s′ đạt được thỏa thuận về bit b \(\in\){0, 1} với xác suất ít nhất là ph 2 = h2(1+h−h2) 2 . Hơn nữa, bằng quy nạp theo đa số phiếu như trước đây, tất cả người xác minh trung thực trong HSV r,s′ đều có tập vi của họ là H(Br \(\ell\)). Do đó, khi đạt được thỏa thuận về b ở Bước s′, T r+1 là hoặcT r + \(\lambda\) + ts′+1 hoặcT r + \(\lambda\) + ts′+2, tùy thuộc vào b = 0 hay b = 1, theo phân tích Trường hợp 2.1.a và 2.1.b. trong cụ thể, sẽ không có bước Lật xu thật nào nữa được thực hiện: nghĩa là những người xác minh trong các bước như vậy vẫn kiểm tra xem chúng có phải là người xác minh hay không và do đó chờ đợi, nhưng tất cả chúng sẽ dừng mà không tuyên truyền bất cứ điều gì. Theo đó, trước Bước s∗, số lần thực hiện các bước Coin-GenuinelyFlipped được phân phối theo biến ngẫu nhiên Lr. Để Bước s′ là bước Lật xu thật cuối cùng theo Lr, bằng cách xây dựng giao thức chúng tôi có s′ = 4 + 3Lr. Khi nào Đối thủ nên thực hiện Bước s∗xảy ra nếu anh ta muốn trì hoãn T r+1 nhiều nhất có thể có thể? Chúng ta thậm chí có thể cho rằng Kẻ thù biết trước việc thực hiện Lr. Nếu s∗> s′ thì điều đó là vô ích, bởi vì những người xác minh trung thực đã đạt được thỏa thuận về Bước s′. Để chắc chắn, trong trường hợp này s∗sẽ là s′ +1 hoặc s′ +2, tùy thuộc vào việc b = 0 hoặc b = 1. Tuy nhiên, đây thực sự là Trường hợp 2.1.a và 2.1.b, và kết quả T r+1 chính xác là tương tự như trong trường hợp đó. Chính xác hơn, T r+1 \(\lambda\) + ts′+2. Nếu s∗< s′ −3 —tức là, s∗ nằm trước bước Lật xu thật cuối cùng thứ hai— thì bằng phân tích các trường hợp 2.2.a và 2.2.b, T r+1 \(\leq\)T r + \(\lambda\) + ts∗+3 < T r + \(\lambda\) + ts′. Nghĩa là, Đối thủ thực sự đang làm cho thỏa thuận về Br diễn ra nhanh hơn. Nếu s∗= s′ −2 hoặc s′ −1 —tức là bước Coin-Fixed-To-0 hoặc bước Coin-Fixed-To-1 ngay trước Bước s′— sau đó bằng cách phân tích bốn trường hợp phụ, những người xác minh trung thực trong Các bước s′ không được tung đồng xu nữa, vì chúng đã dừng mà không lan truyền, hoặc đã xem > 2/3 đa số cho cùng một bit b. Vì vậy chúng tôi có T r+1T r + \(\lambda\) + ts∗+3T r + \(\lambda\) + ts′+2.Tóm lại, bất kể là gì, chúng ta có T r+1 \(\leq\)T r + \(\lambda\) + ts′+2 = T r + \(\lambda\) + t3Lr+6 = T r + \(\lambda\) + (2(3Lr + 6) −3)\(\lambda\) + Λ = T r + (6Lr + 10)\(\lambda\) + Λ, như chúng tôi muốn thể hiện. Trường hợp xấu nhất xảy ra khi s∗= s′ −1 và Trường hợp 2.2.b xảy ra. Kết hợp Trường hợp 1 và 2 của giao thức BA nhị phân, Bổ đề 5.3 đúng. ■ 5,9 Sự an toàn của Qr hạt giống và xác suất của một nhà lãnh đạo trung thực Việc còn lại là chứng minh Bổ đề 5.4. Hãy nhớ lại rằng các bộ xác minh trong vòng r được lấy từ PKr−k và được chọn theo đại lượng Qr-1. Lý do đưa ra tham số nhìn lại k là để đảm bảo rằng, quay lại vòng r −k, khi Đối thủ có thể thêm người dùng độc hại mới đến PKr−k, anh ta không thể dự đoán đại lượng Qr−1 ngoại trừ với xác suất không đáng kể. Lưu ý rằng Hàm hash là ngẫu nhiên oracle và Qr−1 là một trong những đầu vào của nó khi chọn trình xác minh cho vòng r. Do đó, bất kể người dùng có ác ý được thêm vào PKr−k như thế nào, theo quan điểm của Đối thủ, mỗi người dùng đều có thể một trong số họ vẫn được chọn làm người xác minh ở bước của vòng r với xác suất yêu cầu p (hoặc p1 cho Bước 1). Chính xác hơn, chúng ta có bổ đề sau. Bổ đề 5.6. Với k = O(log1/2 F), với mỗi hiệp r, với xác suất áp đảo đối thủ sẽ đã không truy vấn Qr−1 tới oracle ngẫu nhiên ở vòng r −k. Bằng chứng. Chúng ta tiến hành bằng quy nạp. Giả sử rằng với mỗi vòng \(\gamma\) < r, Đối thủ không truy vấn Q\(\gamma\)−1 đến oracle ngẫu nhiên ở vòng \(\gamma\) −k.21 Hãy xem xét trò chơi tinh thần sau đây được chơi bởi Đối thủ ở vòng r −k, cố gắng dự đoán Qr−1. Ở Bước 1 của mỗi vòng \(\gamma\) = r −k, . . . , r −1, với một Q\(\gamma\)−1 cụ thể không được truy vấn ngẫu nhiên oracle, bằng cách sắp xếp người chơi i \(\in\)PK\(\gamma\)−k theo các giá trị hash H(SIGi(\(\gamma\), 1, Q\(\gamma\)−1)) ngày càng có nhiều hoán vị ngẫu nhiên trên PK\(\gamma\)−k. Theo định nghĩa, người dẫn đầu \(\ell\) \(\gamma\) là người người sử dụng đầu tiên trong hoán vị và trung thực với xác suất h. Hơn nữa, khi PK\(\gamma\)−k lớn đủ, với bất kỳ số nguyên x \(\geq\)1 nào, xác suất mà x người dùng đầu tiên trong hoán vị đều là độc hại nhưng (x + 1)st trung thực là (1 −h)xh. Nếu \(\ell\) \(\gamma\) là trung thực thì Q\(\gamma\) = H(SIG\(\ell\) \(\gamma\)(Q\(\gamma\)−1), \(\gamma\)). Vì đối thủ không thể giả mạo chữ ký của \(\ell\) \(\gamma\), Q\(\gamma\) được phân bổ đồng đều một cách ngẫu nhiên theo quan điểm của Đối thủ và, ngoại trừ với xác suất nhỏ theo cấp số nhân,22 không được truy vấn H ở vòng r −k. Vì mỗi Q\(\gamma\)+1, Q\(\gamma\)+2, . . . , Qr−1 tương ứng là đầu ra của H với Q\(\gamma\), Q\(\gamma\)+1, . . . , Qr−2 là một trong những đầu vào, tất cả đều trông ngẫu nhiên đối với Đối thủ và Đối thủ không thể truy vấn Qr−1 đến H tại tròn r −k. Theo đó, trường hợp duy nhất mà Đối thủ có thể dự đoán Qr−1 với xác suất tốt ở vòng đấu r−k là khi tất cả các nhà lãnh đạo \(\ell\)r−k, . . . , \(\ell\)r−1 là độc hại. Một lần nữa hãy xem xét một vòng \(\gamma\) \(\in\){r−k . . . , r−1} và hoán vị ngẫu nhiên trên PK\(\gamma\)−k được tạo ra bởi các giá trị hash tương ứng. Nếu vì một số người x \(\geq\)2, x −1 người dùng đầu tiên trong hoán vị đều độc hại và x-th là trung thực, sau đó là Đối thủ có x lựa chọn cho Q\(\gamma\): hoặc ở dạng H(SIGi(Q\(\gamma\)−1, \(\gamma\))), trong đó i là một trong 21Vì k là một số nguyên nhỏ, không mất tính tổng quát nên có thể giả sử rằng k vòng đầu tiên của giao thức được chạy trong một môi trường an toàn và giả thuyết quy nạp đúng cho các vòng đó. 22Nghĩa là, hàm mũ của độ dài đầu ra của H. Lưu ý rằng xác suất này nhỏ hơn F rất nhiều.những người dùng độc hại x−1 đầu tiên, bằng cách biến người chơi i trở thành người dẫn đầu thực sự của vòng \(\gamma\); hoặc H(Q\(\gamma\)−1, \(\gamma\)), bởi buộc B\(\gamma\) = B\(\gamma\) ừ . Ngược lại, người đứng đầu vòng \(\gamma\) sẽ là người dùng trung thực đầu tiên trong hoán vị và Qr−1 trở nên khó đoán đối với Kẻ thù. Đối thủ nên theo đuổi lựa chọn x nào ở trên của Q\(\gamma\)? Để giúp đỡ kẻ thù Trả lời câu hỏi này, trong trò chơi tinh thần, chúng ta thực sự khiến anh ta mạnh hơn anh ta thực sự là như sau. Trước hết, trên thực tế, Đối thủ không thể tính toán hash của người dùng trung thực chữ ký, do đó không thể quyết định, đối với mỗi Q\(\gamma\), số x(Q\(\gamma\)) của người dùng độc hại lúc đầu của hoán vị ngẫu nhiên trong vòng \(\gamma\) + 1 do Q\(\gamma\) gây ra. Trong trò chơi tinh thần, chúng tôi đưa cho anh ta số x(Q\(\gamma\)) miễn phí. Thứ hai, trên thực tế, có x người dùng đầu tiên trong hoán vị tất cả trở nên độc hại không nhất thiết có nghĩa là tất cả họ đều có thể trở thành người lãnh đạo, bởi vì hash giá trị chữ ký của họ cũng phải nhỏ hơn p1. Chúng tôi đã bỏ qua ràng buộc này trong tâm trí trò chơi, mang lại cho Đối thủ nhiều lợi thế hơn. Dễ dàng nhận thấy trong trò chơi trí tuệ, phương án tối ưu dành cho Đối thủ, ký hiệu là ˆQ\(\gamma\), là thứ tạo ra chuỗi người dùng độc hại dài nhất khi bắt đầu ngẫu nhiên hoán vị trong vòng \(\gamma\) + 1. Thật vậy, với một Q\(\gamma\) cụ thể, giao thức không phụ thuộc vào Q\(\gamma\)−1 nữa và Đối thủ chỉ có thể tập trung vào hoán vị mới ở vòng \(\gamma\) + 1, có phân phối tương tự cho số lượng người dùng độc hại lúc đầu. Theo đó, ở mỗi vòng \(\gamma\), ˆQ\(\gamma\) được đề cập ở trên mang lại cho anh ta số lượng tùy chọn lớn nhất cho Q\(\gamma\)+1 và do đó tối đa hóa xác suất những người dẫn đầu liên tiếp đều có ác ý. Do đó, trong trò chơi tinh thần, Đối thủ đang theo Chuỗi Markov từ vòng r −k để làm tròn r −1, với không gian trạng thái là {0} \(\cup\){x : x \(\geq\)2}. Trạng thái 0 thể hiện thực tế là Người dùng đầu tiên trong hoán vị ngẫu nhiên ở vòng hiện tại \(\gamma\) là trung thực, do đó Đối thủ không thực hiện được trò chơi dự đoán Qr−1; và mỗi trạng thái x \(\geq\)2 biểu thị thực tế là x −1 người dùng đầu tiên trong hoán vị là độc hại và thứ x là trung thực, do đó Đối thủ có x tùy chọn cho Q\(\gamma\). các xác suất chuyển tiếp P(x, y) như sau. • P(0, 0) = 1 và P(0, y) = 0 với mọi y \(\geq\)2. Nghĩa là, Đối thủ đã thất bại trong trò chơi ngay lần đầu tiên người dùng trong hoán vị trở nên trung thực. • P(x, 0) = hx với mọi x \(\geq\)2. Nghĩa là, với xác suất hx, tất cả các hoán vị ngẫu nhiên x đều có những người dùng đầu tiên của họ trung thực, do đó Đối thủ sẽ thất bại trong trò chơi ở vòng tiếp theo. • Với mọi x \(\geq\)2 và y \(\geq\)2, P(x, y) là xác suất trong số x hoán vị ngẫu nhiên gây ra bởi các tùy chọn x của Q\(\gamma\), chuỗi người dùng độc hại dài nhất ở đầu một số trong số đó là y −1, do đó Đối thủ có y lựa chọn cho Q\(\gamma\)+1 trong vòng tiếp theo. Đó là, P(x, y) = y−1 X tôi=0 (1 −h)ih !x − y−2 X tôi=0 (1 −h)ih !x = (1 −(1 −h)y)x −(1 −(1 −h)y−1)x. Lưu ý rằng trạng thái 0 là trạng thái hấp thụ duy nhất trong ma trận chuyển tiếp P và mọi trạng thái khác x có xác suất dương tiến tới 0. Chúng ta quan tâm đến giới hạn trên của số k của các vòng cần thiết để Chuỗi Markov hội tụ về 0 với xác suất áp đảo: nghĩa là không bất kể chuỗi bắt đầu ở trạng thái nào, với khả năng cao là Đối thủ sẽ thua trò chơi và không dự đoán được Qr−1 ở vòng r −k. Xét ma trận chuyển tiếp P (2) \(\triangleq\)P \(\cdot\) P sau hai vòng. Dễ dàng thấy rằng P(2)(0, 0) = 1 và P (2)(0, x) = 0 với mọi x \(\geq\)2. Với mọi x \(\geq\)2 và y \(\geq\)2, vì P(0, y) = 0, ta có P(2)(x, y) = P(x, 0)P(0, y) + X z \(\geq\)2 P(x, z)P(z, y) = X z \(\geq\)2 P(x, z)P(z, y).Giả sử ¯h \(\triangleq\)1 −h, ta có P(x, y) = (1 −¯hy)x −(1 −¯hy−1)x và P(2)(x, y) = X z \(\geq\)2 [(1 −¯hz)x −(1 −¯hz−1)x][(1 −¯hy)z −(1 −¯hy−1)z]. Dưới đây chúng tôi tính giới hạn của P (2)(x,y) P(x,y) khi h tiến tới 1 —tức là ¯h tiến tới 0. Lưu ý rằng giá trị cao nhất bậc của ¯h trong P(x, y) là ¯hy−1, với hệ số x. Theo đó, lim h \(\to\) 1 P (2)(x, y) P(x, y) = lim ¯h \(\to\) 0 P (2)(x, y) P(x, y) = lim ¯h \(\to\) 0 P (2)(x, y) x¯hy−1 + O(¯hy) = lim ¯h \(\to\) 0 P z \(\geq\)2[x¯hz−1 + O(¯hz)][z¯hy−1 + O(¯hy)] x¯hy−1 + O(¯hy) = lim ¯h \(\to\) 0 2x¯hy + O(¯hy+1) x¯hy−1 + O(¯hy) = lim ¯h \(\to\) 0 2x¯hy x¯hy−1 = lim ¯h \(\to\) 0 2¯h = 0. Khi h đủ gần 1,23 ta có P (2)(x, y) P(x, y) 11 2 với mọi x \(\geq\)2 và y \(\geq\)2. Bằng quy nạp, với mọi k > 2, P (k) \(\triangleq\)P k sao cho • P (k)(0, 0) = 1, P (k)(0, x) = 0 với mọi x \(\geq\)2, và • với mọi x \(\geq\)2 và y \(\geq\)2, P (k)(x, y) = P (k−1)(x, 0)P(0, y) + X z \(\geq\)2 P (k−1)(x, z)P(z, y) = X z \(\geq\)2 P (k−1)(x, z)P(z, y) \(\leq\) X z \(\geq\)2 P(x, z) 2k−2 \(\cdot\) P(z, y) = P(2)(x, y) 2k−2 \(\leq\)P(x, y) 2k−1 . Khi P(x, y) 1, sau 1−log2 F vòng, xác suất chuyển sang bất kỳ trạng thái y \(\geq\)2 nào là không đáng kể, bắt đầu với bất kỳ trạng thái x \(\geq\)2. Mặc dù có rất nhiều trạng thái như vậy, nhưng dễ dàng nhận thấy rằng lim y→+∞ P(x, y) P(x, y + 1) = lim y→+∞ (1 −¯hy)x −(1 −¯hy−1)x (1 −¯hy+1)x −(1 −¯hy)x = lim y→+∞ ¯hy−1 −¯hy ¯hy −¯hy+1 = 1 ¯h = 1 1 −h. Do đó, mỗi hàng x của ma trận chuyển tiếp P giảm dưới dạng một chuỗi hình học với tốc độ 1 1−h > 2 khi y đủ lớn và điều tương tự cũng đúng với P (k). Theo đó, khi k đủ lớn nhưng vẫn theo thứ tự log1/2 F, P y \(\geq\)2 P (k)(x, y) < F với mọi x \(\geq\)2. Nghĩa là, với xác suất áp đảo Đối thủ thua trò chơi và không dự đoán được Qr−1 ở hiệp r −k. Với h \(\in\)(2/3, 1], thêm phân tích phức tạp cho thấy tồn tại một hằng số C lớn hơn 1/2 một chút, sao cho đủ lấy k = O(logC F). Do đó Bổ đề 5.6 đúng. ■ Bổ đề 5.4. (trình bày lại) Cho các thuộc tính 1–3 cho mỗi vòng trước r, ph = h2(1 + h −h2) cho Lr, và người đứng đầu \(\ell\)r là người trung thực với xác suất ít nhất là ph. 23Ví dụ: h = 80% như được đề xuất bởi các lựa chọn tham số cụ thể.
Bằng chứng. Theo Bổ đề 5.6, Đối thủ không thể dự đoán Qr−1 ở vòng r −k ngoại trừ với xác suất không đáng kể. Lưu ý rằng điều này không có nghĩa là xác suất của một nhà lãnh đạo trung thực là h cho mỗi vòng. Thật vậy, với Qr−1, tùy thuộc vào số lượng người dùng độc hại lúc bắt đầu hoán vị ngẫu nhiên của PKr−k, Đối thủ có thể có nhiều lựa chọn cho Qr và do đó có thể làm tăng xác suất xuất hiện một người lãnh đạo ác ý trong vòng r + 1 — một lần nữa chúng ta đang cho anh ta một số ưu điểm không thực tế như trong Bổ đề 5.6, nhằm đơn giản hóa việc phân tích. Tuy nhiên, đối với mỗi Qr−1 mà Đối thủ không truy vấn H ở vòng r −k, đối với bất kỳ x \(\geq\)1 nào, với xác suất (1 −h)x−1h người dùng trung thực đầu tiên xuất hiện ở vị trí x trong kết quả hoán vị ngẫu nhiên của PKr−k. Khi x = 1 thì xác suất người dẫn đầu trung thực ở vòng r + 1 là quả thực là h; trong khi khi x = 2, Đối thủ có hai lựa chọn cho Qr và xác suất đạt được là h2. Chỉ bằng cách xem xét hai trường hợp này, chúng ta có xác suất để có một người dẫn đầu trung thực trong vòng r + 1 ít nhất là h \(\cdot\) h + (1 −h)h \(\cdot\) h2 = h2(1 + h −h2) như mong muốn. Lưu ý rằng xác suất trên chỉ xem xét tính ngẫu nhiên trong giao thức từ vòng r −k để làm tròn r. Khi tất cả tính ngẫu nhiên từ vòng 0 đến vòng r được xem xét, Qr−1 là Đối thủ thậm chí còn khó dự đoán hơn và xác suất có được người dẫn đầu trung thực ở vòng r + 1 là ít nhất h2(1 + h −h2). Thay r + 1 bằng r và dịch chuyển mọi thứ lùi lại một vòng, người dẫn đầu \(\ell\)r trung thực với xác suất ít nhất là h2(1 + h −h2), như mong muốn. Tương tự, trong mỗi bước Lật xu thật, “người dẫn đầu” của bước đó - tức là người xác minh. trong SV r,s có thông tin xác thực có giá trị hash nhỏ nhất, trung thực với xác suất ít nhất là h2(1 + h −h2). Do đó ph = h2(1 + h −h2) đối với Lr và Bổ đề 5.4 đúng. ■
Algorand 」
2 このセクションでは、次の仮定の下で動作する Algorand ' のバージョンを構築します。 ユーザーの正直な大多数の仮定: 各 PKr のユーザーの 2/3 以上が正直です。 セクション 8 では、上記の仮定を望ましい正直多数派に置き換える方法を示します。 お金の仮定。 6.1 Algorand の追加の表記とパラメータ 2 表記法 • μ \(\in\)Z+: 圧倒的な確率で、 実際には1ラウンドでかかります。 (後で説明するように、パラメータ \(\mu\) は一時的なメッセージの数を制御します。 ユーザーがラウンドごとに事前に準備するキー) • Lr: 1 を確認するために必要なベルヌーイ試行の回数を表す確率変数。 試行は確率 ph で 1 です 2. Lr は、生成に必要な時間の上限を設定するために使用されます。 ブロックBr. • tH: ラウンド r のステップ s > 1 における誠実な検証者の数の下限。 圧倒的な確率で (n と p が与えられると)、SV r,s には正直な検証者が > 人います。 パラメータ • さまざまなパラメータ間の関係。 — ラウンド r の各ステップ s > 1 に対して、圧倒的な確率で次のように n が選択されます。
|HSV r,s| > thH そして |HSV r,s| + 2|MSV r,s| < 2thH。 上記の 2 つの不等式は一緒になって |HSV r,s| を意味することに注意してください。 > 2|MSV r,s|: つまり、そこにあります 選ばれた検証者の中で 2/3 の正直な多数派です。 h の値が 1 に近づくほど、n を小さくする必要があります。特に、(バリアントを使用します) of) チェルノフは、圧倒的な確率で望ましい条件が確実に成立するように努めます。 • 重要なパラメータの選択例。 — F = 10−18。 — n \(\approx\)4000、tH \(\approx\)0.69n、k = 70。 6.2 Algorand での一時キーの実装 2 検証者 i \(\in\)SV r,s が自分のメッセージ mr,s にデジタル署名することを思い出してください。 私は ラウンド r のステップ s の相対値 一時的な公開鍵 pkr,s i 、一時秘密鍵 skr,s を使用 私は 彼がすぐに破壊することを 使用後。 ラウンドで実行できるステップ数が指定されたステップ数に制限されている場合 整数 \(\mu\) については、一時的なキーを実際に処理する方法をすでに見てきました。たとえば、私たちとしては、 Algorand で説明しました。 1 (μ = m + 3)、考えられるすべての一時キーを処理するには、 ラウンド r' からラウンド r' + 106、i はペア (PMK、SMK) を生成します。ここで、PMK パブリック マスター ID ベースの署名スキームのキー、および SMK に対応する秘密マスター キー。ユーザーi PMK を公開し、SMK を使用して、考えられる各一時公開キーの秘密キーを生成します。 (そして、SMK を実行した後に SMK を破棄します)。関連する i の一時的な公開鍵のセット ラウンドは S = {i} \(\times\) {r', . 。 。 , r' + 106} \(\times\) {1, . 。 。 、μ}。 (前述したように、ラウンド r' + 106 が近づくと、 私は彼のペア(PMK、SMK)を「リフレッシュ」します。) 実際には、μ が十分に大きい場合、ラウンド Algorand ' 2 では、\(\mu\) ステップを超えることはありません。で ただし、原則として、あるラウンドではステップ数が変更される可能性がわずかにあります。 実際に撮影される量はμを超えます。こうなったら、彼のメッセージに署名できなくなるよ 私は のために すべてのステップ s > \(\mu\) です。これは、ラウンド r に対して \(\mu\) 個の秘密鍵だけを事前に準備しているためです。さらに、彼は、 前述のように、一時的な鍵の新しい隠し場所を準備して公開することはできませんでした。実際にやることは、 したがって、新しい公開マスターキー PMK' を新しいブロックに挿入する必要があります。ただし、r を丸める必要があります ステップが増えても、新しいブロックは生成されなくなります。 ただし、解決策は存在します。たとえば、ラウンド r、pkr、μ の最後の一時的なキーを使用できます。 私は 、 以下の通り。彼は、ラウンド r の鍵ペアの別の隠し場所を生成します。たとえば、(1) 別の鍵ペアを生成します。 マスターキーペア (PMK、SMK)。 (2) このペアを使用して別の、たとえば 106 個の一時キーを生成します。 スク r,μ+1 私は 、。 。 。 、sk r,μ+106 私は 、ラウンド r のステップ \(\mu\)+1、...、\(\mu\)+106 に対応します。 (3)skr,μを使用する 私は デジタルに pkr,\(\mu\) を基準とした符号 PMK (および i \(\in\)SV r,\(\mu\) の場合は任意の (r, \(\mu\))-メッセージ) 私は ; (4) SMK と skr,μ の消去 私は 。 ステップ \(\mu\) + s (s \(\in\){1, . 。 。 , 106}、その後、私は彼の (r, \(\mu\) + s)- にデジタル署名します。 メッセージ ミスター、μ+s 私は 彼の新しいキーPKと比較して r、μ+s 私は = (i、r、μ + s)。もちろん、この署名を検証するために i の場合、他の人は、この公開鍵が i の新しい公開マスター鍵 PMK に対応していることを確認する必要があります。 したがって、この署名に加えて、i は pkr,\(\mu\) に関連する PMK のデジタル署名を送信します。 私は 。 もちろん、このアプローチは必要に応じて何度でも繰り返すことができます。 どんどんステップアップしていきましょう!最後の一時的な秘密鍵は、新しいマスター公開鍵を認証するために使用されます。 キー、つまりラウンド r の一時的なキーの別の隠し場所。等々。6.3 実際のプロトコル Algorand ' 2 ラウンド r の各ステップ s で、検証者 i \(\in\)SV r,s が長期公開秘密を使用することをもう一度思い出してください。 彼の資格情報 \(\sigma\)r,s を生成するためのキー ペア 私は \(\triangleq\)SIGi(r, s, Qr−1)、および SIGi Qr−1 s = 1の場合。 検証者 i は一時的な鍵ペア (pkr,s) を使用します。 私、クロース i )、他のメッセージ m に署名します。 必須です。簡単にするために、sigpkr,s ではなく esigi(m) と書きます。 i (m)、i の適切な一時性を示します このステップでは m の署名を使用し、SIGpkr,s の代わりに ESIGi(m) を書き込みます。 i (m) \(\triangleq\) (i, m, esigi(m))。 ステップ 1: 提案をブロックする すべてのユーザー i \(\in\)PKr−k への指示: ユーザー i はラウンド r のステップ 1 を開始するとすぐに開始します。 CERT r−1。これにより、i は H(Br−1) と Qr−1 を明確に計算できます。 • ユーザー i は Qr−1 を使用して i \(\in\)SV r,1 かどうかを確認します。 i /\(\in\)SV r,1 の場合、ステップ 1 では何も行いません。 • i \(\in\)SV r,1 の場合、つまり i が潜在的なリーダーの場合、彼は次のことを行います。 (a) B0 を見た場合、. 。 。 , Br−1 自身 (任意の Bj = Bj í は、hash 値から簡単に導出できます。 CERT j にあるため、「見た」とみなされます)、その後、彼はラウンド R の支払いを回収します。 これまでに彼に伝播され、最大の給与セット PAY r を計算します。 私は彼らから。 (b) B0 をすべて見ていない場合は、. 。 。 , Br−1 まだ、その後彼は PAY r を設定します i = \(\emptyset\)。 (c) 次に、彼の「候補ブロック」Br を計算します。 i = (r, PAY r i 、SIGi(Qr−1)、H(Br−1))。 (c) 最後に、メッセージ mr,1 を計算します。 私は = (Br i , エシギ(H(Br i))、\(\sigma\)r,1 i )、彼の一時的なものを破壊します 秘密鍵 SKR,1 i 、そして 2 つのメッセージ mr,1 を伝播します。 私は および (SIGi(Qr−1), \(\sigma\)r,1 私)、 別々に、しかし同時に。 a i がリーダーの場合、SIGi(Qr−1) により、他の人が Qr = H(SIGi(Qr−1), r) を計算できるようになります。
選択的伝播 ステップ 1 とラウンド全体のグローバルな実行を短縮するには、(r, 1)- メッセージは選択的に伝播されます。つまり、システム内のすべてのユーザー j について、 • 彼が受信して検証に成功した最初の (r, 1)-メッセージについて、そのメッセージに次のものが含まれているかどうか ブロックであるか、単なる資格情報と Qr-1 の署名である場合、プレーヤー j は通常どおりそれを伝播します。 • プレイヤー j が受信して検証に成功した他のすべての (r, 1)-メッセージについては、次のように伝播します。 含まれる資格情報の hash 値が hash 値の中で最小である場合にのみ適用されます。 彼が受信し、検証に成功したすべての (r, 1)-メッセージに含まれる資格情報のうち、 遠い。 • ただし、j が mr,1 という形式の 2 つの異なるメッセージを受信した場合、 私は 同じプレイヤーから、私、彼は i の資格情報の hash 値が何であるかに関係なく、2 番目の資格情報を破棄します。 選択的伝播の下では、各潜在的なリーダー i が自分の伝播を伝播することが有益であることに注意してください。 資格情報 \(\sigma\)r,1 私は ミスター1とは別に i :c これらの小さなメッセージはブロックよりも速く送信されます。 mr,1 のタイムリーな伝播 i には、含まれている資格情報に小さな hash 値が含まれていますが、 hash 値が大きいものはすぐに消えます。 aつまり、すべての署名が正しく、形式が mr の場合、1 i 、ブロックとその hash の両方が有効です —ただし、j は、含まれるペイセットが i にとって最大であるかどうかをチェックしません。 bつまり、私は悪意があるということです。 cこれを提案してくれた Georgios Vlachos に感謝します。ステップ 2: 段階的コンセンサス プロトコル GC の最初のステップ すべてのユーザー i \(\in\)PKr−k への指示: ユーザー i はラウンド r のステップ 2 をすぐに開始します。 CERT r-1。 • ユーザー i は、最大時間 t2 \(\triangleq\) \(\lambda\) + Λ だけ待機します。待っている間、私は次のように行動します。 1. 時間 2\(\lambda\) 待った後、次のようなユーザー \(\ell\) を見つけます。 \(\ell\)) \(\leq\)H(\(\sigma\)r,1 j ) すべてのために 資格情報 \(\sigma\)r,1 j これらは、彼が受信した検証に成功した (r, 1)-メッセージの一部です これまでのところ。 2. もし 彼は 持っています 受け取った ある ブロック Br−1、 どの マッチ の hash 値 H(Br−1) CERT r−1,b に含まれており、彼が \(\ell\)a から有効なメッセージを受信した場合 mr,1 \(\ell\) = (Br \(\ell\)、esig\(\ell\)(H(Br \(\ell\)))、\(\sigma\)r,1 \(\ell\)),c その後、待機を停止し、v' を設定します i \(\triangleq\)(H(Br \(\ell\))、\(\ell\))。 3. それ以外の場合、時間 t2 がなくなると、i は v' を設定します。 私は\(\triangleq\) \(\bot\)です。 4. v'の値が i が設定されている場合、i は CERT r-1 から Qr-1 を計算し、 i \(\in\)SV r,2 かどうか。 5. i \(\in\)SV r,2 の場合、i はメッセージ mr,2 を計算します。 私は \(\triangleq\)(ESIG(v' i)、\(\sigma\)r,2 i ),d は彼の一時的なものを破壊します 秘密鍵 SKR,2 i 、そして mr,2 を伝播します 私は。 それ以外の場合は、伝播せずに停止します 何でも。 a基本的に、ユーザー i は、ラウンド r のリーダーがユーザー \(\ell\) であることを非公開で決定します。 bもちろん、CERT r−1 が Br−1 = Br−1 を示している場合は、 ああ とすると、彼が受け取った瞬間に私はすでに Br−1 を「受け取った」ことになります。 CERT r-1。 c 繰り返しになりますが、プレイヤー \(\ell\) の署名と hash はすべて正常に検証され、支払いが完了しました。 \(\ell\)in Br \(\ell\)は有効な給与セットです ラウンド r — ただし、PAY r かどうかはチェックしません \(\ell\)が\(\ell\)の最大値かどうか。 Brの場合 \(\ell\) には空の給与セットが含まれており、 実際には、Br かどうかを確認する前に i が Br−1 を見る必要はありません。 \(\ell\)が有効かどうか。 dメッセージmr,2 私は プレイヤー i が v' の最初の要素を考慮しているという信号 i が次のブロックの hash になる、または 次のブロックは空であると見なされます。
ステップ 3: GC の 2 番目のステップ すべてのユーザー i \(\in\)PKr−k への指示: ユーザー i はラウンド r のステップ 3 をすぐに開始します。 CERT r-1。 • ユーザー i は、最大時間 t3 \(\triangleq\) t2 + 2\(\lambda\) = 3\(\lambda\) + Λ だけ待機します。待っている間、私は次のように行動します が続きます。 1. 少なくとも tH 回の有効なメッセージを受信したような値 v が存在する場合、mr,2 j の 形式 (ESIGj(v), \(\sigma\)r,2 j ) 何の矛盾もなく、a それから彼は待つのをやめて設定します v' = v。 2. それ以外の場合、時間 t3 がなくなると、v' = \(\bot\) を設定します。 3. v' の値が設定されたら、i は CERT r-1 から Qr-1 を計算し、 i \(\in\)SV r,3 かどうか。 4. i \(\in\)SV r,3 の場合、i はメッセージ mr,3 を計算します。 私は \(\triangleq\)(ESIGi(v'), \(\sigma\)r,3 i )、彼のものを破壊します 一時的な秘密鍵 skr,3 i 、そして mr,3 を伝播します 私は。 それ以外の場合は、せずに停止します 何でも広める。 aつまり、彼はそれぞれ ESIGj(v) と異なる ESIGj(^v) を含む 2 つの有効なメッセージを受信していません。 選手Jよりこことここから、後で定義される終了条件を除いて、正直なプレイヤーはいつでも 特定の形式のメッセージが必要ですが、互いに矛盾するメッセージは決してカウントされず、有効とは見なされません。
ステップ 4: GC の出力と BBA の最初のステップ⋆ すべてのユーザー i \(\in\)PKr−k への指示: ユーザー i は、ラウンド r の自分のステップ 4 をすぐに開始します。 自分のステップ 3 を完了します。 • ユーザー i は最大時間 2\(\lambda\).a 待機します。待機中、i は次のように動作します。 1. 次のように、GC の出力である vi と gi を計算します。 (a) 少なくとも tH 回の有効なメッセージを受信したような値 v' ̸= \(\bot\)が存在する場合 さん、3 j = (ESIGj(v'), \(\sigma\)r,3 j )、その後、待機を停止し、 vi \(\triangleq\) v ' および gi \(\triangleq\) 2 を設定します。 (b) 彼が少なくとも tH 回の有効なメッセージを受信した場合 mr,3 j = (ESIGj(\(\bot\)), \(\sigma\)r,3 j )そして彼は立ち止まる 待機し、vi \(\triangleq\) \(\bot\)および gi \(\triangleq\)0.b を設定します。 (c) それ以外の場合、時間 2\(\lambda\) がなくなったときに、次のような値 v′ ̸= \(\bot\)が存在する場合 少なくとも⌈thHを受け取りました 2 ⌉有効なメッセージ mr,j j = (ESIGj(v'), \(\sigma\)r,3 j )、次に vi \(\triangleq\) v' を設定します そして gi \(\triangleq\) 1.c (d) そうでない場合、時間 2\(\lambda\) がなくなると、vi \(\triangleq\) \(\bot\)および gi \(\triangleq\) 0 を設定します。 2. 値 vi と gi が設定されている場合、i は次のように BBA⋆ の入力である bi を計算します。 gi = 2 の場合は bi \(\triangleq\) 0、それ以外の場合は bi \(\triangleq\) 1。 3. i は CERT r−1 から Qr−1 を計算し、i \(\in\)SV r,4 かどうかをチェックします。 4. i \(\in\)SV r,4 の場合、メッセージ mr,4 を計算します。 私は \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,4 i )、彼のものを破壊します 一時的な秘密鍵 skr,4 i 、そして mr,4 を伝播します 私は。それ以外の場合は、伝播せずに停止します 何でも。 したがって、i がラウンド r のステップ 1 を開始してからの最大合計時間は、t4 \(\triangleq\) t3 + 2\(\lambda\) = 5\(\lambda\) + Λ となります。 bステップ (b) がプロトコルに含まれるかどうかは、その正確さに影響しません。ただし、ステップ (b) の存在 十分に多くのステップ 3 検証者が「\(\bot\)に署名」した場合、ステップ 4 は 2\(\lambda\) 時間未満で終了できます。 cこの場合の v' が存在する場合、それは一意でなければならないことが証明できます。ステップ s, 5 \(\leq\) s \(\leq\) m + 2, s −2 ≡0 mod 3: BBA⋆ のコイン固定の 0 ステップ すべてのユーザー i \(\in\)PKr−k への命令: ユーザー i は、ラウンド r の自分のステップ s をすぐに開始します。 自分のステップ -1 を終了します。 • ユーザー i は最大時間 2\(\lambda\).a 待機します。待機中、i は次のように動作します。 – 終了条件 0: 任意の時点で、次のような文字列 v ̸= \(\bot\)およびステップ s' が存在する場合、 (a) 5 \(\leq\) s' \(\leq\) s, s' −2 ≡0 mod 3 —つまり、ステップ s' は Coin-Fixed-To-0 ステップです。 (b) i は少なくとも tH 個の有効なメッセージ mr,s'−1 を受信しました j = (ESIGj(0), ESIGj(v), \(\sigma\)r,s′−1 j )、b そして (c) i は有効なメッセージを受信しました (SIGj(Qr−1), \(\sigma\)r,1 j ) (j は 2 番目) v の成分、 その後、私は待機を停止し、ステップ s (実際にはラウンド r) の実行を終了します。 (r, s)-verifier として何も伝播せずにすぐに。 H(Br) を最初に設定します v の成分。そして、自分自身の CERT r をメッセージのセット mr,s'−1 に設定します。 j ステップ(b)の (SIGj(Qr−1), \(\sigma\)r,1 とともに j).c – 終了条件 1: いずれかの時点で、次のようなステップ s' が存在する場合 (a’) 6 \(\leq\)s’ \(\leq\) s, s’ −2 ≡1 mod 3 —つまり、ステップ s’ は Coin-Fixed-To-1 ステップであり、 (b’) i は少なくとも tH 個の有効なメッセージ mr,s’−1 を受信しました j = (ESIGj(1), ESIGj(vj), \(\sigma\)r,s′−1 j )、d 次に、私は待つのをやめて、自分自身のステップ s (実際にはラウンド r) の実行を終了します。 (r, s)-verifier として何も伝播せずに離れます。 Br = Br を設定します  ̄ ;そして自分自身を設定します CERT r はメッセージ mr,s'−1 のセットになります j サブステップ(b’)の。 – もし で どれでも ポイント 彼は 持っています 受け取った で 少なくとも thH 有効な さん、s−1 j の の の フォーム (ESIGj(1), ESIGj(vj), \(\sigma\)r,s−1 j )、その後、待機を停止し、bi \(\triangleq\) 1 を設定します。 – もし で どれでも ポイント 彼は 持っています 受け取った で 少なくとも thH 有効な さん、s−1 j の の の フォーム (ESIGj(0), ESIGj(vj), \(\sigma\)r,s−1 j )しかし、彼らは同じvに同意しないので、彼は立ち止まります 待機し、bi \(\triangleq\) 0 を設定します。 – それ以外の場合、時間 2\(\lambda\) がなくなると、i は bi \(\triangleq\) 0 に設定されます。 – 値 bi が設定されている場合、i は CERT r−1 から Qr−1 を計算し、 i \(\in\)SV r,s. – i \(\in\)SV r,s の場合、i はメッセージ mr,s を計算します 私は \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,s i ) vi は ステップ 4 で計算した値は、一時的な秘密鍵 skr,s を破壊します。 私、そしてそれから 氏を伝播します 私は。それ以外の場合は、何も伝播せずに停止します。 aしたがって、i がラウンド r のステップ 1 を開始してからの最大合計時間は、ts \(\triangleq\) ts−1 + 2\(\lambda\) = となります。 (2s −3)\(\lambda\) + Λ。 bプレーヤー j からのそのようなメッセージは、プレーヤー i が 1 に署名する j からメッセージを受信した場合でもカウントされます。 終了条件 1 についても同様です。分析で示されているように、これはすべての正直なユーザーが確実に知っているようにするためです。 CERT r は互いに時間 \(\lambda\) 以内にあります。 c ユーザー i は、H(Br) と自分のラウンド終了を知りました。彼は実際にBrがブロックされるまで待つ必要があるだけです が彼に伝播されるため、さらに時間がかかる可能性があります。彼は今でも一般ユーザーとしてメッセージの伝達に貢献しています。 ただし、(r, s)-verifier として伝播を開始することはありません。特に、彼はすべてのメッセージを広めるのに貢献しました。 彼の CERT r は、私たちのプロトコルには十分です。バイナリ BA プロトコルに対しても bi \(\triangleq\) 0 を設定する必要があることに注意してください。 いずれにしても、この場合、bi は必要ありません。今後のすべての指示についても同様のことが起こります。 この場合、vj が何であるかは関係ありません。 65ステップ s, 6 \(\leq\) s \(\leq\) m + 2, s −2 ≡1 mod 3: BBA のコイン固定 To-1 ステップ⋆ すべてのユーザー i \(\in\)PKr−k への命令: ユーザー i は、ラウンド r の自分のステップ s をすぐに開始します。 自分のステップ -1 を終了します。 • ユーザー i は最大時間 2\(\lambda\) 待機します。待っている間、私は次のように行動します。 – 終了条件 0: Coin-Fixed-To-0 ステップと同じ命令。 – 終了条件 1: Coin-Fixed-To-0 ステップと同じ命令。 – もし で どれでも ポイント 彼は 持っています 受け取った で 少なくとも thH 有効な さん、s−1 j の の の フォーム (ESIGj(0), ESIGj(vj), \(\sigma\)r,s−1 j )、その後、待機を停止し、bi \(\triangleq\) 0.a を設定します。 – それ以外の場合、時間 2\(\lambda\) がなくなると、i は bi \(\triangleq\) 1 に設定されます。 – 値 bi が設定されている場合、i は CERT r−1 から Qr−1 を計算し、 i \(\in\)SV r,s. – i \(\in\)SV r,s の場合、i はメッセージ mr,s を計算します 私は \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,s i ) vi は ステップ 4 で計算した値は、一時的な秘密鍵 skr,s を破壊します。 私、そしてそれから 氏を伝播します 私は。それ以外の場合は、何も伝播せずに停止します。 a 1 に署名する tH 個の有効な (r, s −1)-メッセージを受信すると、終了条件 1 が意味されることに注意してください。 ステップ s, 7 \(\leq\) s \(\leq\) m + 2, s −2 ≡2 mod 3: BBA の本物のコイン投げステップ⋆ すべてのユーザー i \(\in\)PKr−k への命令: ユーザー i は、ラウンド r の自分のステップ s をすぐに開始します。 自分自身のステップ s -1 を終了します。 • ユーザー i は最大時間 2\(\lambda\) 待機します。待っている間、私は次のように行動します。 – 終了条件 0: Coin-Fixed-To-0 ステップと同じ命令。 – 終了条件 1: Coin-Fixed-To-0 ステップと同じ命令。 – もし で どれでも ポイント 彼は 持っています 受け取った で 少なくとも thH 有効な さん、s−1 j の の の フォーム (ESIGj(0), ESIGj(vj), \(\sigma\)r,s−1 j )、その後、待機を停止し、bi \(\triangleq\) 0 を設定します。 – もし で どれでも ポイント 彼は 持っています 受け取った で 少なくとも thH 有効な さん、s−1 j の の の フォーム (ESIGj(1), ESIGj(vj), \(\sigma\)r,s−1 j )、その後、待機を停止し、bi \(\triangleq\) 1 を設定します。 – それ以外の場合、時間 2\(\lambda\) がなくなると、SV r,s−1 とします。 私は からの (r, s −1)-検証者の集合とする 彼は有効なメッセージを受け取りました、mr,s−1 j 、i は bi \(\triangleq\)lsb(minj\(\in\)SV r,s−1 を設定します) 私は H(\(\sigma\)r,s−1 j ))。 – 値 bi が設定されている場合、i は CERT r−1 から Qr−1 を計算し、 i \(\in\)SV r,s. – i \(\in\)SV r,s の場合、i はメッセージ mr,s を計算します 私は \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,s i ) vi は ステップ 4 で計算した値は、一時的な秘密鍵 skr,s を破壊します。 私、そしてそれから 氏を伝播します 私は。それ以外の場合は、何も伝播せずに停止します。 述べる。 原則として、セクション 6.2 で検討したように、プロトコルは任意に多くのセクションを使用できます。 あるラウンドのステップ。これが起こった場合、前述したように、s > \(\mu\) のユーザー i \(\in\)SV r,s は疲れ果てています。
彼の事前に生成された一時キーの隠し場所と、彼の (r, s)-メッセージを認証する必要があります。 私は によって 一時的なキーの「カスケード」。したがって、i のメッセージは少し長くなり、送信時間が長くなります メッセージにはもう少し時間がかかります。したがって、特定のラウンドで非常に多くのステップを行った後、 パラメータ \(\lambda\) は自動的にわずかに増加します。 (ただし、新しいものを作成すると元の \(\lambda\) に戻ります) ブロックが生成され、新しいラウンドが始まります。) 非検証者による Round-r ブロックの再構築 システム内のすべてのユーザー i に対する指示: ユーザー i は、ラウンド r を開始するとすぐに自分のラウンドを開始します。 CERT r-1。 • 私はプロトコルの各ステップの指示に従い、すべてのステップの伝播に参加します。 ただし、ステップ内の検証者ではない場合、ステップ内の伝播は開始されません。 • i は、終了条件 0 または終了条件 1 を入力して自分のラウンド r を終了します。 ステップ、対応する CERT r を使用します。 • そこから、実際のブロック Br を受け取るのを待ちながらラウンド r + 1 を開始します (ただし、 彼はすでにそれを受け取っています)、そのhash H(Br) は CERT r によって固定されています。もう一度言いますが、 CERT r は Br = Br を示します iq は、Br が CERT r を取得した瞬間にわかります。 6.4 Algorand の分析 2 Algorand の分析 2 は Algorand の値から簡単に導出されます。 1. 基本的に、Algorand で 2、付き 圧倒的な確率で、(a) すべての正直なユーザーが同じブロック Br に同意します。新しいリーダー ブロックは少なくとも ph = h2(1 + h −h2) の確率で正直です。
Algorand ′
2 Trong phần này, chúng tôi xây dựng một phiên bản Algorand ′ hoạt động theo giả định sau. Giả định của đa số người dùng trung thực: Hơn 2/3 số người dùng trong mỗi PKr là trung thực. Trong Phần 8, chúng tôi trình bày cách thay thế giả định trên bằng Đa số trung thực mong muốn của Giả định về tiền. 6.1 Ký hiệu và thông số bổ sung cho Algorand ′ 2 Ký hiệu • \(\mu\) \(\in\)Z+: giới hạn trên thực dụng của số bước mà với xác suất áp đảo, thực sự sẽ được thực hiện trong một vòng. (Như chúng ta sẽ thấy, tham số \(\mu\) kiểm soát số lượng tạm thời phím mà người dùng chuẩn bị trước cho mỗi vòng.) • Lr: một biến ngẫu nhiên biểu thị số phép thử Bernoulli cần để thấy số 1, khi mỗi phép thử thử nghiệm là 1 với xác suất ph 2 . Lr sẽ được sử dụng để giới hạn trên thời gian cần thiết để tạo chặn Br. • tH: giới hạn dưới của số lượng người xác minh trung thực ở bước s > 1 của vòng r, sao cho với xác suất áp đảo (cho n và p), có > tH người xác minh trung thực trong SV r,s. Thông số • Mối quan hệ giữa các thông số khác nhau. — Với mỗi bước s > 1 của vòng r, n được chọn sao cho với xác suất áp đảo,
|HSV r,s| > th và |HSV r,s| + 2|MSV r,s| < 2tH. Lưu ý rằng hai bất đẳng thức trên cùng suy ra |HSV r,s| > 2|MSV r,s|: tức là có là 2/3 đa số trung thực trong số những người xác minh được chọn. Giá trị của h càng gần 1 thì n càng nhỏ. Đặc biệt, chúng tôi sử dụng (các biến thể of) Giới hạn Chernoff để đảm bảo các điều kiện mong muốn được giữ vững với xác suất áp đảo. • Ví dụ lựa chọn các thông số quan trọng. — F = 10−18. — n \(\approx\)4000, tH \(\approx\)0,69n, k = 70. 6.2 Triển khai Khóa tạm thời trong Algorand ′ 2 Hãy nhớ lại rằng người xác minh i \(\in\)SV r,s ký điện tử vào tin nhắn của mình mr,s tôi của bước s trong vòng r, liên quan đến một khóa công khai phù du pkr,s i , sử dụng khóa tiết ra tạm thời skr,s tôi rằng anh ta nhanh chóng phá hủy sau khi sử dụng. Khi số bước có thể thực hiện của một vòng bị giới hạn bởi một giới hạn nhất định số nguyên \(\mu\), chúng ta đã biết cách xử lý các khóa tạm thời trên thực tế. Ví dụ, như chúng tôi đã giải thích trong Algorand ′ 1 (trong đó \(\mu\) = m + 3), để xử lý tất cả các khóa phù du có thể có của anh ta, từ một vòng r′ đến một vòng r′ + 106, tôi tạo ra một cặp (PMK, SMK), trong đó PMK public master khóa của sơ đồ chữ ký dựa trên nhận dạng và SMK khóa chính bí mật tương ứng của nó. Người dùng tôi công khai PMK và sử dụng SMK để tạo khóa bí mật của từng khóa chung có thể tạm thời (và phá hủy SMK sau khi làm như vậy). Tập hợp các khóa công khai tạm thời của i cho các khóa có liên quan vòng là S = {i} \(\times\) {r′, . . . , r′ + 106} \(\times\) {1, . . . , \(\mu\)}. (Như đã thảo luận, khi vòng r′ + 106 đến gần, tôi “làm mới” cặp của anh ấy (PMK, SMK).) Trong thực tế, nếu \(\mu\) đủ lớn, một vòng Algorand ′ 2 sẽ không mất nhiều hơn \(\mu\) bước. trong Tuy nhiên, về nguyên tắc, có một khả năng rất nhỏ là, đối với một số vòng r, số bước thực tế lấy sẽ vượt quá \(\mu\). Khi điều này xảy ra, tôi sẽ không thể ký vào tin nhắn của anh ấy, ông ạ. tôi cho bất kỳ bước nào s > \(\mu\), bởi vì anh ta chỉ chuẩn bị trước \(\mu\) khóa bí mật cho vòng r. Hơn nữa, anh ấy không thể chuẩn bị và công khai một kho khóa tạm thời mới, như đã thảo luận trước đó. Trên thực tế, để làm vì vậy, anh ta sẽ cần chèn một khóa chính công khai PMK′ mới vào một khối mới. Nhưng, nên làm tròn r thực hiện ngày càng nhiều bước, sẽ không có khối mới nào được tạo ra. Tuy nhiên, các giải pháp vẫn tồn tại. Ví dụ: tôi có thể sử dụng khóa tạm thời cuối cùng của vòng r, pkr,\(\mu\) tôi , như sau. Anh ta tạo ra một kho cặp khóa khác cho vòng r — ví dụ: bằng cách (1) tạo ra một kho khóa khác cặp khóa chính (PMK, SMK); (2) sử dụng cặp này để tạo ra một khóa khác, chẳng hạn như 106 khóa tạm thời, sk r,\(\mu\)+1 tôi , . . . , sk r,\(\mu\)+106 tôi , tương ứng với các bước \(\mu\)+1, ..., \(\mu\)+106 của vòng r; (3) sử dụng skr,\(\mu\) tôi kỹ thuật số ký PMK (và bất kỳ thông điệp (r, \(\mu\)) nào nếu i \(\in\)SV r,\(\mu\)), liên quan đến pkr,\(\mu\) tôi ; và (4) xóa SMK và skr,\(\mu\) tôi . Tôi có nên trở thành người xác minh ở bước \(\mu\) + s với s \(\in\){1, . . . , 106}, sau đó tôi ký điện tử (r, \(\mu\) + s)- của anh ấy nhắn tin cho ông,\(\mu\)+s tôi liên quan đến pk khóa mới của anh ấy r,\(\mu\)+s tôi = (i, r, \(\mu\) + s). Tất nhiên, để xác minh chữ ký này của i, những người khác cần chắc chắn rằng khóa công khai này tương ứng với khóa công khai mới PMK của tôi. Vì vậy, ngoài chữ ký này, tôi còn truyền chữ ký số PMK của anh ấy tương ứng với pkr,\(\mu\) tôi . Tất nhiên, cách tiếp cận này có thể được lặp lại nhiều lần nếu cần thiết, nếu vòng r tiếp tục để biết thêm nhiều bước hơn nữa! Khóa bí mật tạm thời cuối cùng được sử dụng để xác thực một khóa công khai chính mới khóa, và do đó, một kho khóa tạm thời khác cho vòng r. Và vân vân.6.3 Giao thức thực tế Algorand ′ 2 Hãy nhớ lại rằng, trong mỗi bước s của vòng r, người xác minh i \(\in\)SV r,s sử dụng bí mật công cộng dài hạn của mình cặp khóa để tạo thông tin xác thực của anh ấy, \(\sigma\)r,s tôi \(\triangleq\)SIGi(r, s, Qr−1), cũng như SIGi Qr−1 trong trường hợp s = 1. Người xác minh tôi sử dụng cặp khóa phù du của anh ấy, (pkr,s tôi, skr,s i ), để ký bất kỳ tin nhắn nào khác m có thể được yêu cầu. Để đơn giản, chúng ta viết esigi(m), thay vì sigpkr,s i (m), để biểu thị sự phù du đúng nghĩa của i chữ ký của m ở bước này và viết ESIGi(m) thay vì SIGpkr,s tôi (m) \(\triangleq\)(i, m, esigi(m)). Bước 1: Chặn đề xuất Hướng dẫn cho mọi người dùng i \(\in\)PKr−k: Người dùng i bắt đầu Bước 1 của vòng r ngay khi anh ta có CERT r−1, cho phép tôi tính toán rõ ràng H(Br−1) và Qr−1. • Người dùng i sử dụng Qr−1 để kiểm tra xem i \(\in\)SV r,1 hay không. Nếu i /\(\in\)SV r,1, anh ta không làm gì ở Bước 1. • Nếu tôi \(\in\)SV r,1, tức là nếu tôi là một nhà lãnh đạo tiềm năng thì anh ta sẽ làm như sau. (a) Nếu tôi đã nhìn thấy B0, . . . , chính Br−1 (bất kỳ Bj = Bj ǫ có thể dễ dàng suy ra từ giá trị hash của nó trong CERT j và do đó được giả định là “đã nhìn thấy”), sau đó anh ta sẽ thu các khoản thanh toán vòng r có đã được truyền tới anh ta cho đến nay và tính toán mức lương tối đa PAY r tôi từ họ. (b) Nếu tôi chưa thấy hết B0, . . . , Br−1 chưa, sau đó anh ta đặt PAY r tôi = \(\emptyset\). (c) Tiếp theo, tôi tính “khối ứng viên” Br của anh ấy i = (r, TRẢ r i , SIGi(Qr−1), H(Br−1)). (c) Cuối cùng, tôi tính toán thông điệp mr,1 tôi = (Anh i , esigi(H(Br i )), \(\sigma\)r,1 i ), phá hủy sự phù du của anh ấy khóa bí mật skr,1 i , sau đó truyền hai tin nhắn, mr,1 tôi và (SIGi(Qr−1), \(\sigma\)r,1 tôi ), riêng biệt nhưng đồng thời.a aKhi tôi là người dẫn đầu, SIGi(Qr−1) cho phép người khác tính Qr = H(SIGi(Qr−1), r).
Nhân giống chọn lọc Để rút ngắn thời gian thực hiện chung của Bước 1 và toàn bộ vòng, điều quan trọng là (r, 1)- thông điệp được truyền bá có chọn lọc. Nghĩa là, với mỗi người dùng j trong hệ thống, • Đối với tin nhắn (r, 1) đầu tiên mà anh ta nhận được và xác minh thành công, liệu nó có chứa một khối hoặc chỉ là thông tin xác thực và chữ ký của Qr−1, người chơi j sẽ truyền nó như bình thường. • Đối với tất cả các tin nhắn (r, 1) khác mà người chơi j nhận được và xác minh thành công, anh ta sẽ truyền chỉ khi giá trị hash của thông tin xác thực chứa trong đó là giá trị nhỏ nhất trong số các giá trị hash thông tin xác thực có trong tất cả các tin nhắn (r, 1) mà anh ấy đã nhận được và đã xác minh thành công xa. • Tuy nhiên, nếu j nhận được hai tin nhắn khác nhau có dạng mr,1 tôi từ cùng một người chơi i,b anh ấy loại bỏ cái thứ hai bất kể giá trị hash của thông tin xác thực của tôi là bao nhiêu. Lưu ý rằng, dưới sự lan truyền có chọn lọc, điều hữu ích là mỗi nhà lãnh đạo tiềm năng tôi sẽ tuyên truyền thông tin xác thực \(\sigma\)r,1 tôi tách biệt với ông, 1 i :c những tin nhắn nhỏ đó di chuyển nhanh hơn các khối, đảm bảo tuyên truyền kịp thời của mr,1 i là nơi thông tin xác thực được chứa có giá trị hash nhỏ, trong khi làm cho những giá trị có giá trị hash lớn biến mất nhanh chóng. aNghĩa là tất cả các chữ ký đều đúng và nếu nó có dạng ông1 i , cả khối và hash của nó đều hợp lệ —mặc dù j không kiểm tra xem tập thanh toán đi kèm có tối đa cho i hay không. bĐiều đó có nghĩa là tôi có ác ý. cChúng tôi cảm ơn Georgios Vlachos vì đã gợi ý điều này.Bước 2: Bước đầu tiên của Giao thức đồng thuận được phân loại GC Hướng dẫn cho mọi người dùng i \(\in\)PKr−k: Người dùng i bắt đầu Bước 2 của vòng r ngay khi anh ta có CERT r-1. • Người dùng i đợi trong khoảng thời gian tối đa t2 \(\triangleq\) \(\lambda\) + Λ. Trong khi chờ đợi tôi làm như sau. 1. Sau khi đợi thời gian 2\(\lambda\), anh ta tìm được người dùng \(\ell\)sao cho H(\(\sigma\)r,1 \(\ell\)) \(\leq\)H(\(\sigma\)r,1 j ) với mọi thông tin xác thực \(\sigma\)r,1 j đó là một phần của các tin nhắn được xác minh thành công (r, 1) mà anh ấy đã nhận được cho đến nay.a 2. Nếu anh ấy có đã nhận được một khối Br−1, cái nào trận đấu cái hash giá trị H(Br−1) chứa trong CERT r−1,b và nếu anh ta đã nhận được từ \(\ell\)một tin nhắn hợp lệ mr,1 \(\ell\) = (Anh \(\ell\), esig\(\ell\)(H(Br \(\ell\))), \(\sigma\)r,1 \(\ell\)),c thì tôi dừng chờ và đặt v′ tôi \(\triangleq\)(H(Br \(\ell\)), \(\ell\)). 3. Ngược lại, khi hết thời gian t2, tôi đặt v′ tôi \(\triangleq\) \(\bot\). 4. Khi giá trị của v′ tôi đã được thiết lập, tôi tính Qr−1 từ CERT r−1 và kiểm tra xem i \(\in\)SV r,2 hoặc không. 5. Nếu tôi \(\in\)SV r,2 thì tôi tính thông điệp mr,2 tôi \(\triangleq\)(ESIGi(v′ i), \(\sigma\)r,2 i ),d phá hủy phù du của mình khóa bí mật skr,2 i , và sau đó truyền bá mr,2 tôi . Nếu không, tôi dừng lại mà không lan truyền bất cứ điều gì. aVề cơ bản, người dùng i quyết định riêng rằng người dẫn đầu vòng r là người dùng \(\ell\). b Tất nhiên, nếu CERT r−1 chỉ ra rằng Br−1 = Br−1 ừ , thì tôi đã “nhận được” Br−1 ngay khi anh ấy có CERT r-1. cMột lần nữa, chữ ký của người chơi \(\ell\) và hash đều được xác minh thành công và TRẢ TIỀN r \(\ell\)ở Br \(\ell\)là một khoản thanh toán hợp lệ cho làm tròn r —mặc dù tôi không kiểm tra xem TRẢ TIỀN r \(\ell\)là tối đa cho \(\ell\)hoặc không. Nếu anh \(\ell\)chứa một tập thanh toán trống thì thực ra tôi không cần phải xem Br−1 trước khi xác minh xem Br \(\ell\)có hợp lệ hay không. dLời nhắn của ông,2 tôi tín hiệu mà người chơi i coi là thành phần đầu tiên của v′ tôi là hash của khối tiếp theo, hoặc coi khối tiếp theo là trống.
Bước 3: Bước thứ hai của GC Hướng dẫn cho mọi người dùng i \(\in\)PKr−k: Người dùng i bắt đầu Bước 3 của vòng r ngay khi anh ta có CERT r-1. • Người dùng i đợi trong khoảng thời gian tối đa t3 \(\triangleq\)t2 + 2\(\lambda\) = 3\(\lambda\) + Λ. Trong khi chờ đợi, tôi đóng vai theo sau. 1. Nếu tồn tại một giá trị v sao cho anh ta đã nhận được ít nhất tH tin nhắn hợp lệ mr,2 j của dạng (ESIGj(v), \(\sigma\)r,2 j ), không có bất kỳ mâu thuẫn nào, a sau đó anh ta ngừng chờ đợi và đặt v′ = v. 2. Ngược lại, khi hết thời gian t3, anh ta đặt v′ = \(\bot\). 3. Khi giá trị của v′ đã được đặt, tôi tính Qr−1 từ CERT r−1 và kiểm tra xem i \(\in\)SV r,3 hoặc không. 4. Nếu tôi \(\in\)SV r,3 thì tôi tính thông điệp mr,3 tôi \(\triangleq\)(ESIGi(v′), \(\sigma\)r,3 i ), phá hủy của anh ấy khóa bí mật phù du skr,3 i , rồi tuyên truyền mr,3 tôi . Nếu không, tôi dừng lại mà không tuyên truyền bất cứ điều gì. a Tức là anh ta chưa nhận được hai tin nhắn hợp lệ lần lượt chứa ESIGj(v) và ESIGj(ˆv) khác nhau, từ một người chơi j. Từ đây trở đi, ngoại trừ các Điều kiện kết thúc được xác định sau, bất cứ khi nào một người chơi trung thực muốn các tin nhắn có hình thức nhất định, các tin nhắn mâu thuẫn với nhau không bao giờ được tính hoặc coi là hợp lệ.
Bước 4: Đầu ra của GC và Bước đầu tiên của BBA⋆ Hướng dẫn cho mọi người dùng i \(\in\)PKr−k: Người dùng i bắt đầu Bước 4 của vòng r ngay khi anh ta hoàn thành Bước 3 của riêng mình. • Người dùng i đợi một khoảng thời gian tối đa 2\(\lambda\).a Trong khi chờ đợi, i thực hiện như sau. 1. Anh ta tính vi và gi, đầu ra của GC, như sau. (a) Nếu tồn tại một giá trị v′ ̸= \(\bot\) sao cho anh ta đã nhận được ít nhất tH tin nhắn hợp lệ ông, 3 j = (ESIGj(v′), \(\sigma\)r,3 j ), sau đó anh ta ngừng chờ đợi và đặt vi \(\triangleq\)v′ và gi \(\triangleq\)2. (b) Nếu anh ta đã nhận được ít nhất th tin nhắn hợp lệ mr,3 j = (ESIGj(\(\bot\)), \(\sigma\)r,3 j ), sau đó anh ấy dừng lại chờ đợi và đặt vi \(\triangleq\) \(\bot\)và gi \(\triangleq\)0.b (c) Ngược lại, khi hết thời gian 2\(\lambda\), nếu tồn tại một giá trị v′ ̸= \(\bot\) sao cho anh ta có nhận được ít nhất ⌈tH 2 ⌉tin nhắn hợp lệ mr,j j = (ESIGj(v′), \(\sigma\)r,3 j ), thì anh ta đặt vi \(\triangleq\)v′ và gi \(\triangleq\)1.c (d) Ngược lại, khi hết thời gian 2\(\lambda\), anh ta đặt vi \(\triangleq\) \(\bot\) và gi \(\triangleq\)0. 2. Khi các giá trị vi và gi đã được đặt, i tính bi, đầu vào của BBA⋆, như sau: bi \(\triangleq\)0 nếu gi = 2, và bi \(\triangleq\)1 nếu ngược lại. 3. i tính Qr−1 từ CERT r−1 và kiểm tra xem i \(\in\)SV r,4 hay không. 4. Nếu i \(\in\)SV r,4, anh ta tính thông điệp mr,4 tôi \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,4 i ), phá hủy của anh ấy khóa bí mật phù du skr,4 i , và tuyên truyền ông,4 tôi . Nếu không, tôi dừng lại mà không lan truyền bất cứ điều gì. aDo đó, tổng thời gian tối đa kể từ khi tôi bắt đầu Bước 1 của vòng r có thể là t4 \(\triangleq\)t3 + 2\(\lambda\) = 5\(\lambda\) + Λ. bCho dù Bước (b) có trong quy trình hay không không ảnh hưởng đến tính chính xác của nó. Tuy nhiên, sự hiện diện của Bước (b) cho phép Bước 4 kết thúc trong thời gian ít hơn 2\(\lambda\) nếu có đủ nhiều người xác minh Bước 3 đã “ký \(\bot\)”. cCó thể chứng minh rằng v’ trong trường hợp này, nếu tồn tại, phải là duy nhất.Bước s, 5 \(\leq\)s \(\leq\)m + 2, s −2 ≡0 mod 3: Bước cố định bằng tiền xu của BBA⋆ Hướng dẫn cho mọi người dùng i \(\in\)PKr−k: Người dùng i bắt đầu các Bước của riêng mình trong vòng r ngay khi anh ta hoàn thành Bước s −1 của riêng mình. • Người dùng i đợi một khoảng thời gian tối đa 2\(\lambda\).a Trong khi chờ đợi, i thực hiện như sau. – Điều kiện kết thúc 0: Nếu tại một điểm bất kỳ tồn tại chuỗi v ̸= \(\bot\) và bước s′ sao cho (a) 5 \(\leq\)s′ \(\leq\)s, s′ −2 ≡0 mod 3 —nghĩa là Bước s′ là bước Coin-Fixed-To-0, (b) tôi đã nhận được ít nhất tH tin nhắn hợp lệ mr,s′−1 j = (ESIGj(0), ESIGj(v), \(\sigma\)r,s′−1 j ),b và (c) tôi đã nhận được một tin nhắn hợp lệ (SIGj(Qr−1), \(\sigma\)r,1 j ) với j là số thứ hai thành phần của v, sau đó, tôi ngừng chờ đợi và kết thúc việc thực hiện Bước s của chính anh ấy (và trên thực tế là vòng r) ngay lập tức mà không cần truyền bá bất cứ thứ gì dưới dạng trình xác minh (r, s); đặt H(Br) là đầu tiên thành phần của v; và đặt CERT r của riêng mình thành tập hợp các tin nhắn mr,s′−1 j của bước (b) cùng với (SIGj(Qr−1), \(\sigma\)r,1 j ).c – Điều kiện kết thúc 1: Nếu tại bất kỳ điểm nào tồn tại bước s′ sao cho (a’) 6 \(\leq\)s′ \(\leq\)s, s′ −2 ≡1 mod 3 —nghĩa là Bước s′ là bước Cố định thành 1 xu và (b’) tôi đã nhận được ít nhất tH tin nhắn hợp lệ mr,s′−1 j = (ESIGj(1), ESIGj(vj), \(\sigma\)r,s′−1 j ),d sau đó, tôi ngừng chờ đợi và kết thúc việc thực hiện Bước s của chính anh ấy (và trên thực tế là vòng r) phải không đi mà không truyền bá bất cứ thứ gì dưới dạng trình xác minh (r, s); đặt Br = Br Ă ; và tự đặt ra CERT r là tập hợp các thông điệp mr,s′−1 j của bước phụ (b'). – Nếu tại bất kỳ điểm anh ấy có đã nhận được tại ít nhất th hợp lệ ông,s−1 j ' là của cái hình thức (ESIGj(1), ESIGj(vj), \(\sigma\)r,s−1 j ), sau đó anh ta ngừng chờ đợi và đặt bi \(\triangleq\)1. – Nếu tại bất kỳ điểm anh ấy có đã nhận được tại ít nhất th hợp lệ ông,s−1 j ' là của cái hình thức (ESIGj(0), ESIGj(vj), \(\sigma\)r,s−1 j ), nhưng họ không đồng ý về cùng v thì anh ta dừng lại chờ đợi và đặt bi \(\triangleq\)0. – Ngược lại, khi hết thời gian 2\(\lambda\), tôi đặt bi \(\triangleq\)0. – Khi giá trị bi đã được đặt, tôi tính Qr−1 từ CERT r−1 và kiểm tra xem i \(\in\)SV r,s. – Nếu i \(\in\)SV r,s thì tôi tính thông điệp mr,s tôi \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,s i ) với vi là giá trị mà anh ấy đã tính toán ở Bước 4, phá hủy khóa bí mật phù du của anh ấy skr,s tôi, và sau đó tuyên truyền ông tôi . Nếu không, tôi dừng lại mà không truyền bá bất cứ điều gì. aDo đó, tổng thời gian tối đa kể từ khi tôi bắt đầu Bước 1 của vòng r có thể là ts \(\triangleq\)ts−1 + 2\(\lambda\) = (2s −3)\(\lambda\) + Λ. bTin nhắn như vậy từ người chơi j được tính ngay cả khi người chơi i cũng đã nhận được tin nhắn từ j ký tên 1. Những điều tương tự đối với Điều kiện kết thúc 1. Như đã trình bày trong phân tích, điều này nhằm đảm bảo rằng tất cả người dùng trung thực đều biết CERT r trong khoảng thời gian \(\lambda\) cách nhau. cNgười dùng bây giờ tôi đã biết H(Br) và kết thúc vòng r của chính anh ta. Anh ta chỉ cần đợi cho đến khi khối Br thực sự được được truyền bá cho anh ta, việc này có thể mất thêm thời gian. Anh ấy vẫn giúp truyền bá thông điệp với tư cách là một người dùng chung, nhưng không bắt đầu bất kỳ sự lan truyền nào dưới dạng trình xác minh (r, s). Đặc biệt, ông đã giúp truyền bá mọi thông điệp trong CERT r của anh ấy, đủ cho giao thức của chúng tôi. Lưu ý rằng anh ta cũng nên đặt bi \(\triangleq\)0 cho giao thức BA nhị phân, nhưng bi dù sao cũng không cần thiết trong trường hợp này. Những điều tương tự cho tất cả các hướng dẫn trong tương lai. dTrong trường hợp này, vj là gì không quan trọng. 65Bước s, 6 \(\leq\)s \(\leq\)m + 2, s −2 ≡1 mod 3: Bước cố định thành 1 xu của BBA⋆ Hướng dẫn cho mọi người dùng i \(\in\)PKr−k: Người dùng i bắt đầu các Bước của riêng mình trong vòng r ngay khi anh ta hoàn thành Bước s −1 của riêng mình. • Người dùng i đợi trong thời gian tối đa 2\(\lambda\). Trong khi chờ đợi tôi làm như sau. – Điều kiện kết thúc 0: Hướng dẫn tương tự như ở bước Coin-Fixed-To-0. – Điều kiện kết thúc 1: Hướng dẫn tương tự như ở bước Coin-Fixed-To-0. – Nếu tại bất kỳ điểm anh ấy có đã nhận được tại ít nhất th hợp lệ ông,s−1 j ' là của cái hình thức (ESIGj(0), ESIGj(vj), \(\sigma\)r,s−1 j ), thì anh ta ngừng chờ đợi và đặt bi \(\triangleq\)0.a – Ngược lại, khi hết thời gian 2\(\lambda\), tôi đặt bi \(\triangleq\)1. – Khi giá trị bi đã được đặt, tôi tính Qr−1 từ CERT r−1 và kiểm tra xem i \(\in\)SV r,s. – Nếu i \(\in\)SV r,s thì tôi tính thông điệp mr,s tôi \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,s i ) với vi là giá trị mà anh ấy đã tính toán ở Bước 4, phá hủy khóa bí mật phù du của anh ấy skr,s tôi, và sau đó tuyên truyền ông tôi . Nếu không, tôi dừng lại mà không truyền bá bất cứ điều gì. aLưu ý rằng việc nhận được các thông báo tH hợp lệ (r, s −1) ký cho 1 có nghĩa là Điều kiện kết thúc 1. Bước s, 7 \(\leq\)s \(\leq\)m + 2, s −2 ≡2 mod 3: Bước lật xu thật của BBA⋆ Hướng dẫn cho mọi người dùng i \(\in\)PKr−k: Người dùng i bắt đầu các Bước của riêng mình trong vòng r ngay khi anh ta hoàn thành bước s −1 của chính mình. • Người dùng i đợi trong thời gian tối đa 2\(\lambda\). Trong khi chờ đợi tôi làm như sau. – Điều kiện kết thúc 0: Hướng dẫn tương tự như ở bước Coin-Fixed-To-0. – Điều kiện kết thúc 1: Hướng dẫn tương tự như ở bước Coin-Fixed-To-0. – Nếu tại bất kỳ điểm anh ấy có đã nhận được tại ít nhất th hợp lệ ông,s−1 j ' là của cái hình thức (ESIGj(0), ESIGj(vj), \(\sigma\)r,s−1 j ), sau đó anh ta ngừng chờ đợi và đặt bi \(\triangleq\)0. – Nếu tại bất kỳ điểm anh ấy có đã nhận được tại ít nhất th hợp lệ ông,s−1 j ' là của cái hình thức (ESIGj(1), ESIGj(vj), \(\sigma\)r,s−1 j ), sau đó anh ta ngừng chờ đợi và đặt bi \(\triangleq\)1. – Ngược lại, khi hết thời gian 2\(\lambda\), cho SV r,s−1 tôi là tập hợp các bộ xác minh (r, s −1) từ người mà anh ấy đã nhận được một tin nhắn hợp lệ mr,s−1 j , tôi đặt bi \(\triangleq\)lsb(minj\(\in\)SV r,s−1 tôi H(\(\sigma\)r,s−1 j )). – Khi giá trị bi đã được đặt, tôi tính Qr−1 từ CERT r−1 và kiểm tra xem i \(\in\)SV r,s. – Nếu i \(\in\)SV r,s thì tôi tính thông điệp mr,s tôi \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,s i ) với vi là giá trị mà anh ấy đã tính toán ở Bước 4, phá hủy khóa bí mật phù du của anh ấy skr,s tôi, và sau đó tuyên truyền ông tôi . Nếu không, tôi dừng lại mà không truyền bá bất cứ điều gì. Nhận xét. Về nguyên tắc, như được xem xét trong tiểu mục 6.2, giao thức có thể thực hiện nhiều tùy ý bước trong một số vòng. Nếu điều này xảy ra, như đã thảo luận, người dùng i \(\in\)SV r,s với s > \(\mu\) đã cạn kiệt
kho khóa tạm thời được tạo trước của anh ấy và phải xác thực tin nhắn (r, s) của anh ấy, mr,s tôi bởi một “thác” của những chìa khóa phù du. Do đó tin nhắn của tôi sẽ dài hơn một chút và truyền đi lâu hơn tin nhắn sẽ mất nhiều thời gian hơn một chút. Theo đó, sau rất nhiều bước của một vòng nhất định, giá trị của tham số \(\lambda\) sẽ tự động tăng nhẹ. (Nhưng nó trở lại bản gốc \(\lambda\) một lần khối được tạo ra và một vòng mới bắt đầu.) Tái thiết khối Round-r bởi những người không xác minh Hướng dẫn cho mọi người dùng i trong hệ thống: Người dùng i bắt đầu vòng r của riêng mình ngay khi anh ta có CERT r-1. • tôi làm theo hướng dẫn của từng bước của giao thức, tham gia tuyên truyền tất cả tin nhắn, nhưng không bắt đầu bất kỳ việc truyền bá nào trong một bước nếu anh ta không phải là người xác minh trong bước đó. • i kết thúc vòng r của chính anh ấy bằng cách nhập Điều kiện kết thúc 0 hoặc Điều kiện kết thúc 1 trong một số trường hợp bước, với CERT tương ứng r. • Từ đó trở đi, anh ta bắt đầu vòng r + 1 trong khi chờ nhận khối Br thực tế (trừ khi anh ấy đã nhận được nó), người có hash H(Br) đã bị CERT r ghim xuống. Một lần nữa, nếu CERT r chỉ ra rằng Br = Br ǫ, cái tôi biết Br ngay lúc anh ấy có CERT r. 6,4 Phân tích Algorand ′ 2 Phân tích Algorand ′ 2 dễ dàng được suy ra từ Algorand ′ 1. Về cơ bản, trong Algorand ′ 2, với xác suất áp đảo, (a) tất cả người dùng trung thực đều đồng ý trên cùng một khối Br; người lãnh đạo của một cái mới khối trung thực với xác suất ít nhất là ph = h2(1 + h −h2).
オフラインの正直なユーザーの扱い
先ほども述べたように、誠実なユーザーは、オンラインでの使用も含め、定められたすべての指示に従います。 そしてプロトコルを実行します。 Algorand では、計算と 正直なユーザーに必要な帯域幅は非常に控えめです。ただし、Algorand は次のことができることを指摘しておきます。 2 つのモデルで動作するように簡単に変更できます。正直なユーザーはオフラインにできます。 すごい数字。 これら 2 つのモデルについて説明する前に、正直なプレイヤーの割合が が 95% であった場合でも、h = 80% と仮定してすべてのパラメータを設定して Algorand を実行できます。 したがって、Algorand は、たとえ正直なプレイヤーの最大半分であっても、適切に動作し続けます。 オフラインになることを選択しました(実際、「欠勤」の重大なケースです)。実際、どの時点でも少なくとも、 オンラインプレイヤーの 80% は正直だと思います。 継続的な参加から怠惰な正直さへ ご覧のとおり、Algorand 」 1 と Algorand 」 2 選択します ルックバックパラメータ k。ここで、適切な大きさの k を選択すると、次のことが可能になることを示しましょう。 継続的参加要件。この要件により、次の重要な特性が保証されます。 基礎となる BA プロトコル BBA⋆ が正当な多数派を持っていること。では、どれだけ怠惰かを説明しましょう 正直さは、この特性を満たす代替の魅力的な方法を提供します。
ユーザー i は、(1) 規定の指示をすべて遵守する場合、怠け者だが正直であることを思い出してください。 (2) プロトコールのみに参加するよう求められる 非常にまれに (例: 週に 1 回)、適切な事前通知があり、重大な通知が届く可能性があります。 参加すると報酬がもらえる。 Algorand がそのようなプレイヤーと連携できるようにするには、「検証者を選択する」だけで十分です。 現在のラウンドでは、はるか以前のラウンドで既にシステムに参加していたユーザーが含まれます。」確かに、それを思い出してください ラウンド r の検証者はラウンド r −k のユーザーから選択され、選択は以下に基づいて行われます。 数量 Qr−1 について。 1 週間はおよそ 10,000 分で構成されていることに注意してください。 ラウンドにはおよそ (平均して) 5 分かかるため、1 週間にはおよそ 2,000 ラウンドがかかります。仮定する ある時点で、ユーザーが自分の時間を計画し、予定があるかどうかを知りたいと考えています。 来週には検証者が出る。プロトコルはラウンドの検証者をユーザーから選択するようになりました。 r −k −2,000 を丸め、選択は Qr−2,001 に基づきます。ラウンド R で、私はすでに知っているプレーヤー 値 Qr−2,000、... 。 。 、Qr−1。これらは実際には blockchain の一部であるためです。すると、M ごとに、 1 から 2,000 の間で、次の場合に限り、i はラウンド r + M のステップ s の検証者です。 .H シギ r+M、s、Qr+M−2,001 \(\leq\)p 。 したがって、彼が次の 2,000 ラウンドで検証者として呼ばれるかどうかを確認するには、次のようにする必要があります。 \(\sigma\)M,s を計算する 私は = シギ r+M、s、Qr+M−2,001 M = 1 ~ 2,000 および各ステップ s について、チェックします。 .H(\(\sigma\)M,s 私は ) \(\leq\)p の場合もあります。デジタル署名の計算にミリ秒かかる場合、 この操作全体の計算には約 1 分かかります。検証者に選ばれなかった場合 これらのラウンドのいずれにおいても、そうすれば彼は「正直な良心」をもってオフラインになれる。彼が継続していたら 参加したとしても、いずれにせよ、彼は次の 2,000 ラウンドで基本的に 0 歩しか歩まなかったでしょう。代わりに、 彼はこれらのラウンドのいずれかで検証者に選ばれ、その後準備を整えます(たとえば、すべての 適切なラウンドで誠実な検証者として機能するために必要な情報)。 そのように行動することによって、怠け者だが誠実な潜在的検証者は、伝播への参加を逃すだけです。 のメッセージ。ただし、メッセージの伝播は通常、堅牢です。また、支払者と受取人は、 最近伝播された支払いはオンラインで支払いがどうなるかを監視することが期待されています。 したがって、彼らは正直であれば、メッセージの伝播に参加するでしょう。
Xử lý người dùng trung thực ngoại tuyến
Như chúng tôi đã nói, một người dùng trung thực tuân theo tất cả các hướng dẫn được quy định của mình, bao gồm cả việc trực tuyến. và chạy giao thức. Đây không phải là gánh nặng lớn trong Algorand, vì việc tính toán và băng thông yêu cầu từ một người dùng trung thực là khá khiêm tốn. Tuy nhiên, chúng ta hãy chỉ ra rằng Algorand có thể có thể dễ dàng sửa đổi để hoạt động theo hai mô hình, trong đó người dùng trung thực được phép ngoại tuyến những con số tuyệt vời. Trước khi thảo luận về hai mô hình này, chúng ta hãy chỉ ra rằng, nếu tỷ lệ người chơi trung thực là 95%, Algorand vẫn có thể chạy khi thiết lập tất cả các tham số giả sử thay vào đó h = 80%. Theo đó, Algorand sẽ tiếp tục hoạt động bình thường ngay cả khi có nhiều nhất một nửa số người chơi trung thực đã chọn ngoại tuyến (thực sự là một trường hợp chính của “vắng mặt”). Trên thực tế, tại bất kỳ thời điểm nào, ít nhất 80% người chơi trực tuyến sẽ trung thực. Từ sự tham gia liên tục đến sự trung thực lười biếng Như chúng ta đã thấy, Algorand ′ 1 và Algorand ′ 2 chọn tham số nhìn lại k. Bây giờ chúng ta hãy chỉ ra rằng việc chọn k lớn đúng cách sẽ cho phép loại bỏ yêu cầu tham gia liên tục. Yêu cầu này đảm bảo một tính chất quan trọng: cụ thể là, rằng giao thức BA cơ bản BBA⋆ có đa số trung thực phù hợp. Bây giờ chúng ta hãy giải thích lười biếng như thế nào sự trung thực cung cấp một cách thay thế và hấp dẫn để đáp ứng đặc tính này.
Hãy nhớ lại rằng người dùng i lười biếng nhưng trung thực nếu (1) anh ta làm theo tất cả các hướng dẫn được chỉ định của mình, khi anh ta được yêu cầu tham gia vào giao thức và (2) anh ta chỉ được yêu cầu tham gia vào giao thức rất hiếm khi—ví dụ, mỗi tuần một lần—với thông báo trước phù hợp và có khả năng nhận được lợi ích đáng kể phần thưởng khi tham gia. Để cho phép Algorand làm việc với những người chơi như vậy, chỉ cần “chọn người xác minh của vòng hiện tại giữa những người dùng đã có trong hệ thống ở vòng trước đó nhiều.” Quả thực, hãy nhớ lại rằng những người xác minh cho vòng r được chọn từ những người dùng trong vòng r −k và các lựa chọn được thực hiện dựa trên về đại lượng Qr-1. Lưu ý rằng một tuần bao gồm khoảng 10.000 phút và giả sử rằng một một vòng mất khoảng (ví dụ: trung bình) 5 phút, vì vậy một tuần có khoảng 2.000 vòng. Giả sử rằng, tại một thời điểm nào đó, người dùng tôi muốn lập kế hoạch cho thời gian của mình và biết liệu anh ta có định làm như vậy không một người xác minh trong tuần tới. Giao thức hiện chọn người xác minh cho vòng r từ người dùng trong làm tròn r −k −2.000 và các lựa chọn dựa trên Qr−2.001. Ở vòng r, người chơi tôi đã biết các giá trị Qr−2.000, . . . , Qr−1, vì chúng thực sự là một phần của blockchain. Khi đó, với mỗi M trong khoảng từ 1 đến 2.000, i là người xác minh ở bước s của vòng r + M khi và chỉ khi .H SIGi r + M, s, Qr+M−2,001 \(\leq\)p . Vì vậy, để kiểm tra xem liệu anh ta có được gọi làm người xác minh trong 2.000 vòng tiếp theo hay không, tôi phải tính \(\sigma\)M,s tôi = SIGi r + M, s, Qr+M−2,001 với M = 1 đến 2.000 và với mỗi bước s, đồng thời kiểm tra cho dù .H(\(\sigma\)M,s tôi ) \(\leq\)p đối với một số trong số chúng. Nếu việc tính toán chữ ký số mất một phần nghìn giây thì toàn bộ thao tác này sẽ khiến anh ta mất khoảng 1 phút tính toán. Nếu anh ta không được chọn làm người xác minh trong bất kỳ vòng nào trong số này, thì anh ta có thể ngoại tuyến với “lương tâm lương thiện”. Liệu anh ấy có liên tục đã tham gia, dù sao thì về cơ bản anh ấy cũng đã tiến được 0 bước trong 2.000 vòng tiếp theo! Nếu thay vào đó, anh ta được chọn làm người xác minh ở một trong những vòng này, sau đó anh ta chuẩn bị sẵn sàng (ví dụ: bằng cách thu thập tất cả thông tin cần thiết) để đóng vai trò là người xác minh trung thực ở vòng thích hợp. Bằng cách hành động như vậy, một người xác minh tiềm năng lười biếng nhưng trung thực chỉ bỏ lỡ việc tham gia tuyên truyền của các tin nhắn. Nhưng việc truyền bá thông điệp thường mạnh mẽ. Hơn nữa, người trả tiền và người được trả tiền của các khoản thanh toán được truyền gần đây dự kiến sẽ trực tuyến để xem điều gì xảy ra với các khoản thanh toán của họ, và do đó họ sẽ tham gia truyền bá thông điệp nếu họ trung thực.
プロトコル Algorand 、正直な過半数の資金を使用
ここで、ついに、ユーザーの正直な多数派の仮定を、さらに多くの仮定に置き換える方法を示します。 意味のあるオネスト・マジョリティ・オブ・マネーの仮定。基本的なアイデアは (proof-of-stake フレーバーで) 「SV r,s に属するユーザー i \(\in\)PKr−k を、次の値に比例する重み (つまり、決定力) で選択します。 「i が所有する金銭の量」24 HMM の仮定により、その金額をラウンド r −k で所有すべきかどうかを選択できます。 またはラウンド r (の開始時) に。継続的に参加しても構わないと仮定すると、 後者の選択。 (継続的な参加を排除するには、前者の選択を選択することになります。 より良く言えば、ラウンド r −k −2,000 で所有されている金額の場合です。) このアイデアを実現するにはさまざまな方法があります。最も簡単な方法は、各キーを保持することです 最大 1 単位の通貨を使用し、a(r) となるように PKr−k からランダムに n 人のユーザー i を選択します。 私は = 1。 24継続参加の代わりに PKr-k-2,000 と言うべきです。簡単にするために、次のようにする必要があるかもしれないので、 とにかく継続的に参加するため、運ぶパラメータが 1 つ少なくなるように、以前と同様に PKr-k を使用します。
次に簡単な実装 次に簡単な実装は、各公開鍵が最大量を所有することを要求することです。 ある一定の M に対して、お金 M の値。M の値は、お金の総額に比べて十分に小さいです。 システム内のお金。キーが複数の検証セットに属する確率が高くなります。 —たとえば — k ラウンドのステップは無視できます。次に、鍵 i \(\in\)PKr−k、金額 a(r) を所有 私は ラウンド r では、次の場合に SV r,s に属することが選択されます。 .H シギ r、s、Qr−1 \(\leq\)p・a(r) 私は M 。 そしてすべてが以前と同じように進みます。 より複雑な実装 最後の実装では、「システムの裕福な参加者に多くのキーの所有を強制」しました。 以下で説明する代替実装では、ステータスの概念を一般化し、次のことを考慮します。 各ユーザー i は K + 1 個のコピー (i, v) で構成され、それぞれが検証者として独立して選択されます。 そして自分自身の一時的な鍵 (pkr,s) を所有することになります。 i、v、skr、s i,v) ラウンド r のステップ s で。 K の値は依存します a(r)の金額について 私は ラウンドrのiが所有。 このようなシステムがどのように機能するかをさらに詳しく見てみましょう。 部数 n を各検証セットの対象となる期待カーディナリティとし、a(r) とします。 私は ラウンド r でユーザー i が所有する金額になります。所有するお金の総額をArとします ラウンド r の PKr-k のユーザーによる、つまり Ar = \(\times\) i\(\in\)P Kr−k a(r) 私は。 i が PKr-k のユーザーの場合、i のコピーは (i, 1), . 。 。 , (i, K + 1)、ここで K = $ n・a(r) 私は アル % 。 例。 n = 1,000、Ar = 109、および a(r) とします。 私は = 370 万。それから、 K = 103・(3.7・106) 109 = ⌊3.7⌋= 3 。 検証者と資格情報 i を K + 1 コピーを持つ PKr−k のユーザーとしましょう。 各 v = 1、. 。 。 、K、コピー(i、v)は自動的にSV r、sに属する。つまり、i の資格情報は \(\sigma\)r,s i,v \(\triangleq\)SIGi((i, v), r, s, Qr−1) ですが、対応する条件は .H(\(\sigma\)r,s i,v) \(\leq\) 1、つまり 常に真実です。 コピー (i, K + 1) の場合、ラウンド r の各ステップ s について、i は次のことをチェックします。 .H シギ (i, K + 1)、r、s、Qr−1 \(\leq\)a(r) 私は n Ar −K 。
そうであれば、コピー (i, K + 1) は SV r,s に属します。それを証明するために、資格情報を伝播します \(\sigma\)r,1 i,K+1 = SIGi (i, K + 1)、r、s、Qr−1 。 例。 前の例と同様に、n = 1K、a(r) とします。 私は = 3.7M、Ar = 1B、i は 4 コピー: (i, 1), . 。 。 、(i、4)。その後、最初の 3 つのコピーは自動的に SV r,s に属します。 4番目については、 概念的には、 Algorand ' は、表の確率が 0.7 であるバイアスされたコインを独立してロールします。コピー (i, 4) は、コイントスが表の場合にのみ選択されます。 (もちろん、この偏ったコイン投げは、hash の作成、署名、比較によって実装されます。 私が彼の結果を証明できるようにするために、この論文ではずっとそうしてきました。) 通常通りの営業 検証者の選択方法とその資格情報の仕組みについて説明しました。 ラウンド r の各ステップで計算されるため、ラウンドの実行はすでに説明したものと同様です。
Giao thức Algorand ′ với số tiền trung thực
Bây giờ, cuối cùng, chúng tôi trình bày cách thay thế giả định Đa số người dùng trung thực bằng nhiều hơn nữa. giả định Phần lớn tiền trung thực có ý nghĩa. Ý tưởng cơ bản là (theo hương vị proof-of-stake) “để chọn một người dùng i \(\in\)PKr−k thuộc về SV r,s với trọng số (tức là quyền quyết định) tỷ lệ với số tiền mà tôi sở hữu.”24 Theo giả định HMM của chúng tôi, chúng tôi có thể chọn xem số tiền đó có nên được sở hữu ở vòng r −k hay không hoặc tại (bắt đầu) vòng r. Giả sử rằng chúng tôi không bận tâm đến việc tham gia liên tục, chúng tôi lựa chọn sự lựa chọn sau này. (Để loại bỏ sự tham gia liên tục, chúng tôi đã chọn lựa chọn trước đây. Nói đúng hơn là với số tiền sở hữu ở vòng r −k −2.000.) Có nhiều cách để thực hiện ý tưởng này. Cách đơn giản nhất là giữ từng phím nhiều nhất là 1 đơn vị tiền và sau đó chọn ngẫu nhiên n người dùng i từ PKr−k sao cho a(r) tôi = 1. 24Chúng ta nên nói PKr−k−2.000 để thay thế việc tham gia liên tục. Để đơn giản, vì người ta có thể muốn yêu cầu dù sao đi nữa, chúng tôi vẫn sử dụng PKr−k để mang ít tham số hơn.
Cách thực hiện đơn giản nhất tiếp theo Việc triển khai đơn giản nhất tiếp theo có thể là yêu cầu mỗi khóa công khai sở hữu số lượng tối đa của tiền M, đối với một số M cố định. Giá trị M đủ nhỏ so với tổng số tiền tiền trong hệ thống, sao cho xác suất một khóa thuộc về bộ xác minh gồm nhiều hơn một bước vào —nói— k vòng là không đáng kể. Khi đó, khóa i \(\in\)PKr−k, sở hữu số tiền a(r) tôi ở vòng r, được chọn thuộc SV r,s nếu .H SIGi r, s, Qr−1 \(\leq\)p \(\cdot\) a(r) tôi M . Và tất cả tiến hành như trước đây. Triển khai phức tạp hơn Việc thực hiện cuối cùng “buộc một người giàu có tham gia hệ thống phải sở hữu nhiều chìa khóa”. Một cách triển khai thay thế, được mô tả dưới đây, khái quát hóa khái niệm trạng thái và xem xét mỗi người dùng i bao gồm K + 1 bản sao (i, v), mỗi bản được chọn độc lập để làm người xác minh, và sẽ sở hữu chìa khóa phù du của riêng mình (pkr,s tôi,v,skr,s i,v) trong bước s của vòng r. Giá trị K phụ thuộc về số tiền a(r) tôi thuộc sở hữu của tôi ở vòng r. Bây giờ chúng ta hãy xem một hệ thống như vậy hoạt động chi tiết hơn như thế nào. Số lượng bản sao Đặt n là số lượng phần tử dự kiến mục tiêu của mỗi bộ xác minh và đặt a(r) tôi là số tiền thuộc sở hữu của người dùng i ở vòng r. Gọi Ar là tổng số tiền sở hữu bởi người dùng trong PKr−k ở vòng r, nghĩa là, Ar = X i\(\in\)P Kr−k một(r) tôi . Nếu tôi là người dùng trong PKr−k thì các bản sao của tôi là (i, 1), . . . , (i, K + 1), ở đâu K = $ n \(\cdot\) một(r) tôi Ar % . Ví dụ. Đặt n = 1.000, Ar = 109 và a(r) tôi = 3,7 triệu. Sau đó, K = 103 \(\cdot\) (3,7 \(\cdot\) 106) 109 = ⌊3.7⌋= 3 . Người xác minh và thông tin xác thực Hãy để tôi là người dùng trong PKr−k với K + 1 bản sao. Với mỗi v = 1, . . . , K, copy (i, v) tự động thuộc SV r,s. Nghĩa là, thông tin xác thực của tôi là \(\sigma\)r,s i,v \(\triangleq\)SIGi((i, v), r, s, Qr−1), nhưng điều kiện tương ứng trở thành .H(\(\sigma\)r,s i,v) 1, tức là luôn đúng. Đối với bản sao (i, K + 1), với mỗi Bước s của vòng r, tôi kiểm tra xem .H SIGi (i, K + 1), r, s, Qr−1 \(\leq\)a(r) tôi n Ar −K .
Nếu vậy thì bản sao (i, K+1) thuộc SV r,s. Để chứng minh điều đó, tôi tuyên truyền bằng chứng xác thực \(\sigma\)r,1 i,K+1 = SIGi (i, K + 1), r, s, Qr−1 . Ví dụ. Như trong ví dụ trước, cho n = 1K, a(r) tôi = 3,7M, Ar = 1B, và tôi có 4 bản sao: (i, 1), . . . , (tôi, 4). Sau đó, 3 bản sao đầu tiên sẽ tự động thuộc về SV r,s. Đối với cái thứ 4, về mặt khái niệm, Algorand ′ tung một đồng xu thiên vị một cách độc lập, có xác suất xuất hiện Mặt ngửa là 0,7. Sao chép (i, 4) được chọn khi và chỉ nếu lần tung đồng xu là Ngửa. (Tất nhiên, việc lật xu thiên vị này được thực hiện bằng cách hashing, ký tên và so sánh —như chúng ta đã làm suốt bài viết này—để giúp tôi chứng minh kết quả của mình.) Kinh doanh như bình thường Đã giải thích cách chọn người xác minh và thông tin xác thực của họ như thế nào được tính toán ở mỗi bước của vòng r, việc thực hiện vòng này tương tự như đã được giải thích.
フォークの処理
フォークの確率が 10−12 または 10−18 に減少したため、実際には処理は不要です。 それらが起こる可能性は非常に低いです。 ただし、Algorand ではさまざまなフォークを使用することもできます 作業証明の有無にかかわらず、解決手順。 ユーザーにフォークを解決するように指示する考えられる方法の 1 つは次のとおりです。 • ユーザーに複数のチェーンが表示された場合は、最も長いチェーンをたどります。 • 最も長いチェーンが複数ある場合は、最後に空ではないブロックを持つチェーンの後に続けます。もし それらのすべての最後には空のブロックがあります。最後から 2 番目のブロックを考慮してください。 • 最後に空ではないブロックを持つ最も長いチェーンが複数ある場合、そのチェーンは 長さ r のブロック r のリーダーの資格情報が最も小さいものに従います。絆があれば、 ブロック r 自体が最小の hash 値を持つものに従います。まだ関係がある場合は、次に従ってください。 ブロック r が辞書順に最初に順序付けされているもの。
Xử lý Fork
Đã giảm xác suất của các nhánh xuống 10−12 hoặc 10−18, thực tế không cần thiết phải xử lý chúng trong khả năng rất xa là chúng sẽ xảy ra. Tuy nhiên, Algorand cũng có thể sử dụng nhiều nhánh khác nhau thủ tục giải quyết, có hoặc không có bằng chứng về công việc. Một cách có thể hướng dẫn người dùng giải quyết các nhánh như sau: • Theo chuỗi dài nhất nếu người dùng nhìn thấy nhiều chuỗi. • Nếu có nhiều hơn một chuỗi dài nhất, hãy làm theo chuỗi có khối không trống ở cuối. Nếu tất cả chúng đều có các khối trống ở cuối, hãy xem xét các khối cuối cùng thứ hai của chúng. • Nếu có nhiều hơn một chuỗi dài nhất với các khối không trống ở cuối, giả sử các chuỗi đó là có độ dài r, theo sau khối có trưởng khối r có thông tin xác thực nhỏ nhất. Nếu có ràng buộc, làm theo khối có khối r có giá trị hash nhỏ nhất. Nếu vẫn còn mối quan hệ, hãy làm theo khối có khối r được sắp xếp theo thứ tự từ điển đầu tiên.
ネットワークパーティションの処理
前述したように、ネットワーク内のすべてのユーザー間のメッセージの伝播時間は \(\lambda\) と Λ によって上限があると仮定します。今日のインターネットは高速かつ堅牢であるため、これは強い仮定ではありません。 これらのパラメータの実際の値は非常に妥当です。ここで、Algorand を指摘しましょう。 2 インターネットが時折 2 つの部分に分割されても動作し続けます。場合 インターネットが 3 つ以上の部分に分割されている場合も同様です。 10.1 物理パーティション まず第一に、パーティションは物理的な理由によって引き起こされる可能性があります。例えば、巨大地震が起こると、 最終的にはヨーロッパとアメリカの間のつながりを完全に破壊することになります。この場合、 悪意のあるユーザーも分割されており、2 つの部分間で通信は行われません。したがって、
2 つの敵対者が存在し、1 つはパート 1 に、もう 1 つはパート 2 に対応します。各敵対者は引き続き攻撃を試みます。 プロトコル自体の部分を壊します。 分割がラウンド r の途中で発生すると仮定します。その後も各ユーザーは次のユーザーとして選択されます。 検証者は PKr-k に基づいて、以前と同じ確率で検証します。 HSV r,s とする 私は およびMSV r、s 私は それぞれ は、パート i \(\in\){1, 2} のステップ s における正直な検証者と悪意のある検証者のセットになります。私たちは持っています |HSV r、s 1 | + |MSV r,s 1 | + |HSV r,s 2 | + |MSV r,s 2 | = |HSV r,s| + |MSV r,s|。 |HSV r,s| に注意してください。 + |MSV r,s| < |HSV r,s| + 2|MSV r,s|圧倒的な確率で2thH未満。 ある部分 i に |HSV r,s がある場合 私は | + |MSV r,s 私は |無視できない確率、たとえば 1% で \(\geq\)tH の場合、 |HSV r,s の確率 3−i| + |MSV r,s 3−i| \(\geq\)tH は非常に低く、たとえば F = 10−18 の場合は 10−16 です。この場合、 十分な検証者が存在しないため、より小さい部分をオフラインとして扱うこともできます。 この部分は、ブロックを証明するための署名を生成します。 一般性を失わずに、より大きな部分、たとえばパート 1 を考えてみましょう。 |HSV r,s| ですが< ネットワークが分割されている場合、各ステップ s の確率は無視できる tH |HSV r,s 1 |かもしれない 無視できない確率で tH 未満になります。 この場合、敵対者は、何らかの手段で、 その他の無視できない確率では、空ではないブロック Br と空のブロック Br を使用して、バイナリ BA プロトコルをラウンド r でフォークに強制します。 両方とも有効な署名を持っています。25 たとえば、 Coin-Fixed-To-0 ステップ、HSV r,s のすべての検証者 1 ビット 0 と H(Br) に署名され、それらを伝播します。 メッセージ。 MSV r,s のすべての検証者 1 0 と H(Br) にも署名しましたが、メッセージは差し控えられました。なぜなら |HSV r、s 1 | + |MSV r,s 1 | \(\geq\)tH、システムには Br を認証するのに十分な署名があります。ただし、以来、 悪意のある検証者が署名を保留した場合、ユーザーはステップ s + 1 (Coin-Fixed-To1 ステップ) を入力します。なぜなら |HSV r,s 1 | < tH 分割によるもの、HSV r,s+1 の検証者 1 見なかった ビット 0 の署名とビット 1 の署名すべて。MSV r,s+1 のすべての検証者 1 同じことをしました。なぜなら |HSV r,s+1 1 | + |MSV r,s+1 1 | \(\geq\)tH、システムには Br を証明するのに十分な署名があります。 ああ。敵対者 次に、MSV r,s の署名を解放してフォークを作成します。 1 0 および H(Br) の場合。 したがって、ラウンド r の対応するブロックによって定義される 2 つの Qr が存在します。ただし、 フォークは続行されず、ラウンド r + 1 では 2 つの分岐のうち 1 つだけが成長する可能性があります。 Algorand の追加手順 2. 空ではないブロック Br と空のブロックを見たとき ブロックBr ϫ 、空ではないもの (およびそれによって定義された Qr) をたどります。 実際、プロトコル内の空でないブロックを使用するようにユーザーに指示することで、大規模な場合は PKr+1−k の正直なユーザーの数が、ラウンド r +1 の開始時にフォークがあることに気づき、その後、 空のブロックには十分なフォロワーがいないため、成長しません。敵対者がなんとかして 正直なユーザーを分割して、一部の正直なユーザーに Br (おそらく Br) が表示されるようにします。 iq) だけを見る人もいます。 Br ああ。なぜなら、敵対者は、そのうちのどれが Br に続く検証者になるのか、そしてどれが検証者になるのかを知ることができないからです。 Brに続く検証者になります iq、正直なユーザーはランダムに分割され、それぞれのユーザーは依然として (Br に関して、または Br に関して) 検証者になります。 ϫ) ステップ s > 1 の確率で p.悪意のあるユーザーの場合、それぞれが検証者になるチャンスが 2 回あります。 Br ともう 1 つは Br ϫ、それぞれ独立に確率 p を持ちます。 HSV r+1,s とする 1;Br は、Br に続くラウンド r+1 のステップ s における正直な検証者のセットになります。その他の表記 HSV r+1,s など 1;BR 、MSV r+1,s 1;Br およびMSV r+1,s 1;ブリー も同様に定義されます。 Chernoffboundなら簡単です 25 2 つの空でないブロックを含むフォークを持つことは、パーティションの有無にかかわらず、ごくわずかなブロックを除いて不可能です。 確率。圧倒的な確率でそれを見ると、 |HSV r+1,s 1;Br | + |HSV r+1,s 1;ブリー | + |MSV r+1,s 1;Br | + |MSV r+1,s 1;ブリー | < 2thH。 したがって、2 つのブランチの両方がラウンド用のブロックを証明する適切な署名を持つことはできません。 同じステップ s で r + 1。さらに、2 つのステップ s と s' の選択確率は 同様であり、選択は独立しており、これも圧倒的な確率で行われます |HSV r+1,s 1;Br | + |MSV r+1,s 1;Br | + |HSV r+1,s' 1;ブリー | + |MSV r+1,s' 1;ブリー | < 2thH、 任意の 2 つのステップ s と s' について。 F = 10−18 の場合、敵対者ができない限り、和集合による 正直なユーザーを長時間 (たとえば 104 ステップ、\(\lambda\) = 10 の場合 55 時間以上) に分割します。 秒26)、高い確率 (たとえば 1-10-10) で、適切な署名を持つブランチは最大でも 1 つだけです。 ラウンド r + 1 でブロックを認定します。 最後に、物理パーティションがほぼ同じサイズの 2 つの部分を作成した場合、 |HSV r,s の確率 私は | + |MSV r,s 私は | \(\geq\)tH は各部分 i で小さい。同様の分析を行った結果、 たとえ敵対者が各部分で無視できない確率でフォークを作成できたとしても ラウンド r では、4 つのブランチのうち最大 1 つがラウンド r + 1 で成長します。 10.2 敵対的パーティション 次に、分割は敵対者によって引き起こされる可能性があるため、メッセージが伝播されます。 ある部分の正直なユーザーによる情報は、他の部分の正直なユーザーには直接届きませんが、 敵対者は 2 つの部分間でメッセージを転送できます。それでも、ある方からのメッセージがあれば、 一部が他の部分で正直なユーザーに到達すると、通常どおり後者で伝播されます。もし 敵対者は多額の資金を費やすつもりであり、システムをハッキングできる可能性があると考えられます。 インターネットに接続し、しばらくこのようにパーティション化します。 分析は、上記の物理パーティションの大部分 (小さい部分) の分析と同様です。 部分は人口 0 を持つと見なすことができます): 敵対者はフォークを作成できる可能性があり、 正直なユーザーはそれぞれブランチの 1 つしか表示しませんが、成長できるブランチは最大でも 1 つだけです。 10.3 ネットワークパーティションの合計数 ネットワーク分割が発生する可能性があり、パーティションの下で 1 ラウンドのフォークが発生する可能性がありますが、 フォークの存続期間は非常に短く、実際には長くても 1 ラウンドしか存続しません。で 最大 1 つを除くパーティションのすべての部分では、ユーザーは新しいブロックを生成できないため、 (a) ネットワークに分割があることを認識し、(b) 「消える」ブロックに決して依存しないでください。 謝辞 まず最初に、引用した Democoin システムの共著者である Sergey Gorbunov に感謝したいと思います。 多くの啓発的な議論をしていただき、指摘してくださった Maurice Herlihy に心からの感謝を申し上げます。 パイプライン化により Algorand のスループット パフォーマンスが向上し、 26 ユーザーが 2\(\lambda\) 時間待たずにステップ s を終了できるのは、少なくとも tH 個の署名を見た場合のみであることに注意してください。 同じメッセージです。十分な署名がない場合、各ステップは 2\(\lambda\) 時間続きます。
この論文の以前のバージョンの説明。 Sergio Rajsbaum 氏、コメントありがとうございます。 この文書の以前のバージョン。いくつかの深い議論をしてくれた Vinod Vaikuntanathan に感謝します。 そして洞察。 Yossi Gilad、Rotem Hamo、Georgios Vlachos、Niccolai Zeldovich に感謝します。 これらのアイデアのテストを開始したこと、そして多くの有益なコメントやディスカッションに感謝します。 シルヴィオ・ミカリは、数え切れないほどの議論と指導をしてくれたロン・リベストに個人的に感謝したいと思います。 30 年以上にわたる暗号研究で、引用されたマイクロペイメント システムの共著者として貢献 これは、Algorand の検証者選択メカニズムの 1 つに影響を与えました。 私たちはこのテクノロジーを次のレベルに引き上げたいと考えています。その間、旅行と交友関係 とても楽しいです、とても感謝しています。
Xử lý phân vùng mạng
Như đã nói, chúng tôi giả sử thời gian truyền tin nhắn giữa tất cả người dùng trong mạng bị giới hạn bởi \(\lambda\) và Λ. Đây không phải là một giả định chắc chắn vì Internet ngày nay rất nhanh và mạnh mẽ, và giá trị thực tế của các tham số này là khá hợp lý. Ở đây, chúng ta hãy chỉ ra rằng Algorand ′ 2 tiếp tục hoạt động ngay cả khi Internet thỉnh thoảng bị phân chia thành hai phần. Trường hợp khi Internet được phân chia thành nhiều hơn hai phần là tương tự nhau. 10.1 Phân vùng vật lý Trước hết, việc phân vùng có thể do nguyên nhân vật lý. Ví dụ, một trận động đất lớn có thể cuối cùng đã phá vỡ hoàn toàn mối liên hệ giữa Châu Âu và Châu Mỹ. Trong trường hợp này, những người dùng độc hại cũng bị phân vùng và không có liên lạc giữa hai phần. Như vậy
sẽ có hai Đối thủ, một cho phần 1 và một cho phần 2. Mỗi Đối thủ vẫn cố gắng phá vỡ giao thức trong phần riêng của nó. Giả sử việc phân vùng xảy ra ở giữa vòng r. Sau đó mỗi người dùng vẫn được chọn là một trình xác minh dựa trên PKr-k, với cùng xác suất như trước. Đặt HSV r,s tôi và MSV r,s tôi tương ứng là tập hợp các trình xác minh trung thực và độc hại trong bước s của phần i \(\in\){1, 2}. Chúng tôi có |HSV r,s 1 | + |MSV r,s 1 | + |HSV r,s 2 | + |MSV r,s 2 | = |HSV r,s| + |MSV r,s|. Lưu ý rằng |HSV r,s| + |MSV r,s| < |HSV r,s| + 2|MSV r,s| < 2tH với xác suất áp đảo. Nếu phần nào đó tôi có |HSV r,s tôi | + |MSV r,s tôi | \(\geq\)tH với xác suất không thể bỏ qua, ví dụ 1% thì xác suất |HSV r,s 3−i| + |MSV r,s 3−i| \(\geq\)tH là rất thấp, ví dụ: 10−16 khi F = 10−18. Trong trường hợp này, chúng ta cũng có thể coi phần nhỏ hơn là ngoại tuyến, bởi vì sẽ không có đủ người xác minh trong phần này để tạo chữ ký tH để chứng nhận một khối. Chúng ta hãy xem xét phần lớn hơn, ví dụ phần 1 mà không mất tính tổng quát. Mặc dù |HSV r,s| < tH với xác suất không đáng kể ở mỗi bước s, khi mạng được phân vùng, |HSV r,s 1 | có thể nhỏ hơn tH với xác suất không thể bỏ qua. Trong trường hợp này, Đối phương có thể, với một số xác suất không đáng kể khác, buộc giao thức BA nhị phân vào một ngã ba trong vòng r, với khối Br khác trống và khối trống Br ǫ cả hai đều có chữ ký hợp lệ.25 Ví dụ, trong một Bước Coin-Fixed-To-0 s, tất cả các trình xác minh trong HSV r,s 1 đã ký cho bit 0 và H(Br), và truyền bá chúng tin nhắn. Tất cả các trình xác minh trong MSV r,s 1 cũng đã ký 0 và H(Br), nhưng giữ lại tin nhắn của họ. Bởi vì |HSV r,s 1 | + |MSV r,s 1 | \(\geq\)tH, hệ thống có đủ chữ ký chứng nhận Br. Tuy nhiên, kể từ khi những người xác minh độc hại đã giữ lại chữ ký của họ, người dùng sẽ nhập bước s + 1, đây là bước Coin-Fixed-To1. Vì |HSV r,s 1 | < tH do phân vùng, các bộ xác minh trong HSV r,s+1 1 không thấy tH chữ ký cho bit 0 và tất cả chúng đều ký cho bit 1. Tất cả các trình xác minh trong MSV r,s+1 1 cũng làm như vậy. Bởi vì |HSV r,s+1 1 | + |MSV r,s+1 1 | \(\geq\)tH, hệ thống có đủ chữ ký chứng nhận Br ừ. kẻ thù sau đó tạo một nhánh bằng cách giải phóng chữ ký của MSV r,s 1 cho 0 và H(Br). Theo đó, sẽ có hai Qr, được xác định bởi các khối tương ứng của vòng r. Tuy nhiên, ngã ba sẽ không tiếp tục và chỉ một trong hai nhánh có thể phát triển ở vòng r + 1. Hướng dẫn bổ sung cho Algorand ′ 2. Khi nhìn thấy khối không trống Br và khối trống khối Br ǫ , theo sau cái không trống (và Qr được xác định bởi nó). Thật vậy, bằng cách hướng dẫn người dùng sử dụng khối không trống trong giao thức, nếu một khối lớn số lượng người dùng trung thực trong PKr+1−k nhận ra rằng có một ngã ba ở đầu vòng r +1, sau đó khối trống sẽ không có đủ người theo dõi và sẽ không phát triển. Giả sử đối thủ có thể phân vùng những người dùng trung thực để một số người dùng trung thực nhìn thấy Br (và có lẽ Br ǫ), và một số chỉ nhìn thấy anh ừ. Bởi vì Đối thủ không thể biết ai trong số họ sẽ là người xác minh theo sau Br và ai sẽ là người xác minh. sẽ là người xác minh theo sau Br ǫ , những người dùng trung thực được phân vùng ngẫu nhiên và mỗi người trong số họ vẫn trở thành người xác minh (đối với Br hoặc đối với Br ǫ) ở bước s > 1 với xác suất trang. Đối với những người dùng có ý đồ xấu, mỗi người trong số họ có thể có hai cơ hội để trở thành người xác minh, một cơ hội có Br và người kia với Br ǫ, mỗi cái có xác suất p độc lập. Đặt HSV r+1,s 1;Anh là tập hợp những người xác minh trung thực ở bước s của vòng r+1 theo sau Br. Các ký hiệu khác chẳng hạn như HSV r+1,s 1;Brǫ , MSV r+1,s 1;Anh và MSV r+1,s 1;Brū được xác định tương tự. Bởi Chernoffbound, thật dễ dàng 25Không thể có một nhánh với hai khối không trống có hoặc không có phân vùng, ngoại trừ không đáng kể xác suất.để thấy điều đó với xác suất áp đảo, |HSV r+1,s 1;Anh | + |HSV r+1,s 1;Brū | + |MSV r+1,s 1;Anh | + |MSV r+1,s 1;Brū | < 2tH. Theo đó, hai nhánh không thể cùng có chữ ký phù hợp xác nhận một khối cho vòng r + 1 trong cùng bước s. Hơn nữa, vì xác suất lựa chọn cho hai bước s và s′ là giống nhau và các lựa chọn là độc lập, cũng có xác suất áp đảo |HSV r+1,s 1;Anh | + |MSV r+1,s 1;Anh | + |HSV r+1,s′ 1;Brū | + |MSV r+1,s′ 1;Brū | < 2tH, với hai bước bất kỳ s và s′. Khi F = 10−18, bởi liên minh bị ràng buộc, miễn là Đối thủ không thể phân vùng những người dùng trung thực trong một thời gian dài (ví dụ 104 bước, tức là hơn 55 giờ với \(\lambda\) = 10 giây26), với xác suất cao (ví dụ 1−10−10) nhiều nhất một nhánh sẽ có chữ ký phù hợp tH để chứng nhận một khối ở vòng r + 1. Cuối cùng, nếu phân vùng vật lý đã tạo ra hai phần có kích thước gần giống nhau thì xác suất |HSV r,s tôi | + |MSV r,s tôi | \(\geq\)tH nhỏ đối với mỗi phần i. Sau một phân tích tương tự, ngay cả khi Đối thủ cố gắng tạo ra một ngã ba với xác suất không thể bỏ qua ở mỗi phần đối với vòng r, nhiều nhất một trong bốn nhánh có thể mọc ở vòng r + 1. 10.2 Phân vùng đối nghịch Thứ hai, việc phân vùng có thể do Kẻ thù gây ra nên thông điệp được truyền đi bởi những người dùng trung thực ở một phần sẽ không tiếp cận trực tiếp với những người dùng trung thực ở phần khác, nhưng Đối thủ có thể chuyển tiếp tin nhắn giữa hai phần. Tuy nhiên, một khi một tin nhắn từ một phần này đến được với người dùng trung thực ở phần kia thì nó sẽ được phổ biến ở phần sau như bình thường. Nếu Đối thủ sẵn sàng chi rất nhiều tiền, có thể tưởng tượng rằng anh ta có thể hack được Internet và phân vùng nó như thế này một thời gian. Phân tích tương tự như phân tích đối với phần lớn hơn trong phân vùng vật lý ở trên (phần nhỏ hơn một phần có thể được coi là có dân số 0): Đối thủ có thể tạo một nhánh và mỗi người dùng trung thực chỉ nhìn thấy một trong các nhánh, nhưng nhiều nhất một nhánh có thể phát triển. 10.3 Tổng phân vùng mạng Mặc dù việc phân vùng mạng có thể xảy ra và việc phân nhánh trong một vòng có thể xảy ra dưới các phân vùng, nhưng vẫn có không có gì mơ hồ kéo dài: một đợt fork tồn tại rất ngắn và trên thực tế chỉ kéo dài tối đa một vòng duy nhất. trong tất cả các phần của phân vùng ngoại trừ tối đa một phần, người dùng không thể tạo khối mới và do đó (a) nhận ra rằng có một phân vùng trong mạng và (b) không bao giờ dựa vào các khối sẽ “biến mất”. Lời cảm ơn Trước tiên chúng tôi xin cảm ơn Sergey Gorbunov, đồng tác giả của hệ thống Democoin được trích dẫn. Lời cảm ơn chân thành nhất xin gửi đến Maurice Herlihy, vì nhiều cuộc thảo luận mang tính khai sáng, vì đã chỉ ra chỉ ra rằng đường ống sẽ cải thiện hiệu suất thông lượng của Algorand và cải thiện đáng kể 26Lưu ý rằng người dùng hoàn thành một bước s mà không phải đợi 2\(\lambda\) thời gian chỉ khi anh ta đã nhìn thấy ít nhất tH chữ ký cho bước đó. cùng một tin nhắn. Khi không đủ chữ ký, mỗi bước sẽ kéo dài trong thời gian 2\(\lambda\).
trình bày của một phiên bản trước đó của bài viết này. Rất cám ơn Sergio Rajsbaum vì những nhận xét của ông về phiên bản trước của bài viết này. Cảm ơn Vinod Vaikuntanathan rất nhiều vì nhiều cuộc thảo luận sâu sắc và hiểu biết sâu sắc. Xin gửi lời cảm ơn chân thành đến Yossi Gilad, Rotem Hamo, Georgios Vlachos và Nickolai Zeldovich vì đã bắt đầu thử nghiệm những ý tưởng này cũng như có nhiều nhận xét và thảo luận hữu ích. Silvio Micali xin đích thân cảm ơn Ron Rivest vì vô số cuộc thảo luận và hướng dẫn trong nghiên cứu mật mã trong hơn 3 thập kỷ, vì đã đồng tác giả hệ thống thanh toán vi mô được trích dẫn điều đó đã truyền cảm hứng cho một trong những cơ chế lựa chọn người xác minh của Algorand. Chúng tôi hy vọng sẽ đưa công nghệ này lên một tầm cao mới. Trong khi đó việc đi lại và đồng hành là niềm vui lớn, mà chúng tôi rất biết ơn.