應用密碼學
Schnorr 簽章
Schnorr 簽章做的事和 ECDSA 一樣——證明對私鑰的掌控——但其數學更乾淨、具線性,能解鎖聚合能力。它長期受專利束縛,終於在 2021 年的 Taproot 升級中以 BIP-340 進入比特幣。
要用私鑰 x(公鑰 P = xG)對雜湊 m 簽章:選一個 nonce r,計算 R = rG,導出挑戰值 e = H(R ‖ P ‖ m),再令 s = r + e·x。簽章為 (R, s),驗證即檢查 sG == R + e·P。其決定性特徵是「線性」:由於 s 是祕密的線性函數,兩位共同簽署者只要把各自的 R 值與 s 值相加,就能組成一個在合併公鑰 P1 + P2 下有效的聯合簽章——前提是處理好惡意金鑰與 nonce 相關攻擊,這正是 MuSig2 之類協議所做的。
在鏈上這帶來變革。一筆多重簽章或 Taproot 金鑰路徑花費,呈現為單一的 64 位元組簽章,既降低手續費又提升隱私,因為外部觀察者無法區分 1-of-1 與聚合後的 n-of-n。Schnorr 在隨機預言機模型下還享有乾淨的安全性證明,這是純 ECDSA 所欠缺的。BIP-340 釘定了一個特定變體——僅含 x 座標的公鑰與 y 為偶數的 nonce——讓所有比特幣實作能互通。
Schnorr 的線性正是其精髓所在:它讓金鑰與簽章聚合(MuSig2)以及門檻簽章(FROST)變得自然且高效,而要用 ECDSA 達成同樣的事則需要笨重的多方計算。
另見