ECDSA بالعتبة: التوقيع متعدد الأطراف
ادرسوا بروتوكولات GG18 وGG20 وCGGMP التي تتيح توقيع ECDSA موزعًا دون إعادة بناء المفتاح.
ECDSA بالعتبة: التوقيع متعدد الأطراف درس مجاني في Cryptology Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cryptology Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cryptology Academy 4 دروس في المجموع.
لماذا يصعب جعل ECDSA عتبيًا
تتطلب توقيعات ECDSA حساب nonce عشوائي k، ونقطة المنحنى R = k*G، والتوقيع s = k^{-1}(h + r*x) mod n، حيث إن x هو المفتاح الخاص وr هو الإحداثي x للنقطة R. ويجعل المعكوس الضربي لـ k والضرب في المفتاح الخاص توقيعات ECDSA غير خطية بطبيعتها، بخلاف توقيعات Schnorr التي تكون فيها الاستجابة مجرد تركيب خطي. وتجعل هذه اللاخطية توزيع الحساب بين الأطراف أمرًا بالغ الصعوبة.
GG18: توقيع ECDSA العتبي لـ Gennaro-Goldfeder
كان بروتوكول GG18، الذي وضعه Gennaro وGoldfeder عام 2018، أول إنشاء عملي لـ ECDSA ثنائي الأطراف وعتبي، وآمن من دون موزّع موثوق. وتتمثل الفكرة الأساسية في استخدام التشفير المتجانس لـ Paillier لتنفيذ تحويل الضربي إلى الجمعي (MtA) اللازم للحساب غير الخطي في ECDSA. ويوفر GG18 أمانًا قائمًا على المحاكاة في مواجهة الخصوم الثابتين شبه الأمناء.
GG20: تحسينات الأمان
حسّن GG20 (Gennaro وGoldfeder، 2020) بروتوكول GG18 من خلال إثبات الأمان في مواجهة الخصوم الخبيثين من دون إعداد موثوق. وأضاف GG20 براهين المعرفة الصفرية لضمان اتباع كل طرف للبروتوكول على نحو صحيح. وتمنع هذه البراهين الطرف الخبيث من التحيز في nonce أو التوقيع بهدف استخراج معلومات عن حصص مفاتيح الأطراف الأخرى. وأصبح GG20 أساسًا للعديد من تطبيقات محافظ MPC في بيئات الإنتاج.
CGGMP21: أحدث ما توصل إليه المجال
يُعد CGGMP21 (Canetti وGennaro وGoldfeder وMakriyannis وPeled، 2021) أحدث بروتوكول توقيع ECDSA بعتبة توصل إليه المجال حاليًا. وهو يحقق الإيقاف القابل للتحديد، أي إنه إذا فشل بروتوكول التوقيع بسبب سلوك خبيث، فيمكن للبروتوكول تحديد الطرف المسؤول. وهذا أمر بالغ الأهمية في عمليات النشر المؤسسية التي تكون فيها المساءلة مهمة. وقد جرى تطبيق CGGMP21 في مكتبات MPC الشائعة، ومنها tss-lib وmulti-party-sig.
التحويل من الضربي إلى الجمعي
يتمثل التحدي الأساسي في ECDSA بعتبة في حساب حاصل ضرب حصص سرية من دون كشفها. يحوّل تحويل MtA (من الضربي إلى الجمعي) حاصل الضرب a*b لحصتي طرفين إلى حصص جمعيّة: يحصل الطرف الأول على alpha، ويحصل الطرف الثاني على beta، بحيث يكون alpha + beta = a*b. ويتحقق ذلك باستخدام تشفير Paillier: يشفّر الطرف الأول a، ويجري الطرف الثاني عملية ضرب تجانسية في b ويضيف عشوائية، ثم يفك الطرف الأول تشفير الناتج للحصول على الحصص الجمعيّة.
تشفير Paillier التجانسي في MtA
تشفير Paillier هو مخطط تشفير تجانسي جزئي يدعم الجمع والضرب في نص صريح. عند توفر التشفير Enc(a)، يمكن لأي طرف حساب Enc(a*b) للقيمة b المعروفة من دون فك التشفير. تتيح هذه الخاصية تنفيذ بروتوكول MtA: ينشئ الطرف الأول زوج مفاتيح Paillier ويرسل Enc(k1) وEnc(x1)، وهما حصتا nonce والمفتاح الخاص. ويستخدم الطرف الثاني العمليات التجانسية لحساب مساهمته من دون معرفة k1 أو x1.
جولات التوقيع في ECDSA بعتبة
يتضمن توقيع ECDSA بعتبة عادةً عدة جولات من الاتصال. في GG20، توجد مرحلة معالجة مسبقة من جولتين تحسب التزامات بـ nonce وقيم التعمية العشوائية، ثم مرحلة توقيع عبر الإنترنت من جولة واحدة تجمع التوقيعات الجزئية. ويمكن تنفيذ المعالجة المسبقة قبل معرفة الرسالة، مما يقلل زمن الاستجابة عبر الإنترنت إلى جولة واحدة. ويعمل CGGMP21 على تحسين ذلك أكثر.
الإيقاف القابل للتحديد
يعني الإيقاف القابل للتحديد أنه إذا فشل بروتوكول التوقيع بعتبة، بسبب إرسال طرف رسالة غير صالحة أو عدم اتباعه البروتوكول، فيمكن للأطراف الصادقة تحديد الطرف الذي تصرف على نحو مخالف باستخدام وسائل تشفيرية. ويتطلب ذلك براهين معرفة صفرية تثبت صحة الحساب في كل خطوة. ومن دون الإيقاف القابل للتحديد، يمكن لطرف خبيث التسبب في حجب الخدمة، كرفض إكمال البروتوكول، من دون تحديد هويته.
EdDSA وFROST: تطبيق العتبة بسهولة أكبر
يُعد EdDSA (توقيعات تستند إلى Schnorr فوق Ed25519) أسهل بكثير في تطبيق العتبة من ECDSA، لأن توقيعات Schnorr خطية: فالاستجابة z = r + c*x هي مجموع حصص جمعيّة. ويحقق FROST (Flexible Round-Optimized Schnorr Threshold) الذي قدمه Komlo وGoldberg (2020) توقيع Schnorr بعتبة من جولتين من دون إعداد موثوق. ويعمل IETF على توحيد FROST (في مسودة RFC) لاستخدامه في البروتوكولات التي تحافظ على الخصوصية ومحافظ العملات المشفرة.
أداء ECDSA بعتبة
يتطلب ECDSA بعتبة حسابات أكثر تكلفة من ECDSA لطرف واحد، بسبب بروتوكول MtA وبراهين المعرفة الصفرية. ويستغرق التوقيع لطرفين في GG20 نحو ثانية إلى ثانيتين على الأجهزة الحديثة؛ ويستغرق التوقيع بعتبة مع قيمة n أكبر وقتًا أطول بسبب زيادة عمليات MtA الثنائية بين الأطراف. وتخفض تحسينات CGGMP21 المدة إلى مئات المللي ثانية. وبالنسبة إلى معاملات العملات المشفرة التي يهم فيها زمن التوقيع، يُعد هذا الأداء مقبولًا لكنه ملحوظ.
عمليات النشر في بيئات الإنتاج
يُستخدم ECDSA بعتبة على نطاق واسع في القطاع المالي المؤسسي. وتستخدم Fireblocks تقنية ECDSA بعتبة تستند إلى GG20 لتأمين حجم معاملات يتجاوز 4 تريليونات دولار. وتستخدم Coinbase Prime حفظًا قائمًا على MPC يستند إلى التوقيعات بعتبة. كما تقدم Qredo وCopper.co تقنية ECDSA بعتبة لإدارة الأصول المؤسسية. وتُعد مكتبة tss-lib المكتوبة بلغة Go، والمستخدمة من Binance، ومكتبة multi-party-sig، المستخدمة من Coinbase، من أبرز التطبيقات مفتوحة المصدر.
اختبار تحويل MtA
ما الدور الذي يؤديه تشفير Paillier التجانسي في ECDSA بعتبة؟
مراجعة ECDSA بعتبة
يتيح ECDSA بعتبة لـ t من الأطراف التوقيع من دون أن يعرف أي طرف المفتاح الكامل. وتتطلب البنية غير الخطية لـ ECDSA تحويل MtA باستخدام تشفير Paillier التجانسي. وقد أرست GG18 الأساس لهذا النهج، وأضافت GG20 الأمان في مواجهة الأطراف الخبيثة، وأضافت CGGMP21 الإيقاف القابل للتحديد. أما EdDSA/Schnorr فأسهل في تطبيق العتبة عبر FROST، الذي يتطلب جولتين ولا يحتاج إلى إعداد موثوق. وتؤمّن عمليات النشر الإنتاجية لدى Fireblocks وCoinbase أصولًا تبلغ قيمتها تريليونات الدولارات.
الأسئلة الشائعة
هل درس «ECDSA بالعتبة: التوقيع متعدد الأطراف» مجاني؟
نعم — نص درس «ECDSA بالعتبة: التوقيع متعدد الأطراف» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cryptology Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cryptology Academy 4 دروس في المجموع.
ماذا ستتعلم في «ECDSA بالعتبة: التوقيع متعدد الأطراف»؟
ادرسوا بروتوكولات GG18 وGG20 وCGGMP التي تتيح توقيع ECDSA موزعًا دون إعادة بناء المفتاح. تتمرن على Cryptology Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cryptology Academy؟
لا تُشترط خبرة سابقة. Cryptology Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «ECDSA بالعتبة: التوقيع متعدد الأطراف»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cryptology Academy هذا؟
نعم. كل درس في Cryptology Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- مخططات التوقيع بالعتبة: المفاهيم
- ECDSA بالعتبة: التوقيع متعدد الأطراف
- بروتوكولات توليد المفاتيح الموزعة
- مخططات العتبة في سلاسل الكتل وHSMs