امضای دیجیتال و تعهد امضا
فصلهای کتاب · ۶۰ پرسش
کلید، seed و عبارت بازیابی همهٔ مثالهای منتشرشده عمومیاند؛ هرگز برای پول واقعی استفاده نشوند. این مجموعه و کدهایش پیادهسازی تولیدی کیف پول یا مرجع مستقل اجماع نیستند.
امضای دیجیتال چه رابطهای را بررسیپذیر میکند؟
امضا، پیام و حدود اثبات
پیوند یک پیام مشخص با کلید خصوصی متناظر یک کلید عمومی را. بررسی موفق یعنی امضا با آن پیام و کلید سازگار است؛ هویت واقعی یا رضایت آگاهانه دارنده کلید را مستقلاً ثابت نمیکند.
اصلاحات و رفع ابهام
- امضا، هویت و مالکیتE-044
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:2–38ch08_signatures.adoc:39–47ch08_signatures.adoc:48–82ch08_signatures.adoc:83–94
چرا امضا را نمیتوان روی هر تراکنش دیگری کپی کرد؟
امضا، پیام و حدود اثبات
پیام امضا به دادههای معینی از تراکنش متعهد است. تغییر داده متعهدشده، پیام را تغییر میدهد و امضای قبلی معمولاً دیگر معتبر نیست؛ دامنه دقیق این تعهد به نوع SIGHASH و قالب خرج بستگی دارد.
اصلاحات و رفع ابهام
- امضا، هویت و مالکیتE-044
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:2–38ch08_signatures.adoc:39–47ch08_signatures.adoc:48–82ch08_signatures.adoc:83–94
چرا ابتدا پیام تراکنش هش میشود؟
امضا، پیام و حدود اثبات
یک نمایش مشخص و با طول مناسب از دادههای متعهدشده فراهم میشود. امنیت به تابع هش و نیز به serialization بدون ابهام وابسته است؛ هشکردن داده اشتباه، امضای درستِ تصمیم درست را تولید نمیکند.
اصلاحات و رفع ابهام
- امضا، هویت و مالکیتE-044
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:2–38ch08_signatures.adoc:39–47ch08_signatures.adoc:48–82ch08_signatures.adoc:83–94
آیا هر امضای معتبر بیتکوین، تمام بایتهای تراکنش را ثابت میکند؟
امضا، پیام و حدود اثبات
خیر. بعضی بخشها از پیام امضا حذف میشوند و نوع SIGHASH میتواند تغییر ورودیها یا خروجیهایی را مجاز بگذارد. عبارت «امضای تراکنش» باید همراه دامنه تعهد فهمیده شود.
اصلاحات و رفع ابهام
- امضا، هویت و مالکیتE-044
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:2–38ch08_signatures.adoc:39–47ch08_signatures.adoc:48–82ch08_signatures.adoc:83–94
چرا بررسی امضا به کلید خصوصی نیاز ندارد؟
امضا، پیام و حدود اثبات
روابط ریاضی امضا با کلید عمومی قابلآزمایشاند، درحالیکه محاسبه راز از کلید عمومی در مدل امنیتی دشوار است. این عدم تقارن اجازه میدهد همه گرهها بررسی کنند ولی اختیار خرج عمومی نشود.
اصلاحات و رفع ابهام
- امضا، هویت و مالکیتE-044
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:2–38ch08_signatures.adoc:39–47ch08_signatures.adoc:48–82ch08_signatures.adoc:83–94
آیا گره میتواند از یک امضا بفهمد دستگاه امن یا آلوده بوده است؟
امضا، پیام و حدود اثبات
خیر. امضای حاصل از دستگاه آلوده نیز ممکن است کاملاً معتبر باشد. اجماع بررسی میکند چه چیزی امضا شده است، نه اینکه رابط کاربری آن را صادقانه نمایش داده باشد.
اصلاحات و رفع ابهام
- امضا، هویت و مالکیتE-044
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:2–38ch08_signatures.adoc:39–47ch08_signatures.adoc:48–82ch08_signatures.adoc:83–94
SIGHASH_ALL چه تعهد اصلیای ایجاد میکند؟
SIGHASH و اختیار تغییر تراکنش
به همه خروجیها متعهد میشود و، بدون ANYONECANPAY، مجموعه ورودیها را نیز طبق الگوریتم همان قالب به پیام پیوند میدهد. این حالت معمولاً مانع تغییر مقصد و مقدار خروجیهای امضاشده میشود.
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:95–288
چرا SIGHASH_NONE برای پرداخت معمول خطرناک است؟
SIGHASH و اختیار تغییر تراکنش
امضا به خروجیها متعهد نیست؛ طرف دیگر ممکن است آنها را عوض کند. این انعطاف فقط در پروتکلی مناسب است که عمداً اختیار تعیین خروجیها را واگذار میکند.
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:95–288
SIGHASH_SINGLE کدام خروجی را به امضا پیوند میدهد؟
SIGHASH و اختیار تغییر تراکنش
خروجی با همان شماره ورودیِ در حال امضا را، نه خروجیای که کیف پول با برچسب انسانی انتخاب کرده است. ترتیب ورودی و خروجی بنابراین میتواند بخشی از امنیت قرارداد باشد.
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:95–288
ANYONECANPAY دقیقاً چه اختیاری اضافه میکند؟
SIGHASH و اختیار تغییر تراکنش
تعهد مربوط به سایر ورودیها را محدود میکند تا امضا فقط ورودی جاری را از این جهت تثبیت کند. این پرچم بهتنهایی اختیار تغییر همه خروجیها را نمیدهد؛ با نوع پایه SIGHASH ترکیب میشود.
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:95–288
آیا ANYONECANPAY به معنی «هرکس میتواند این بیتکوین را خرج کند» است؟
SIGHASH و اختیار تغییر تراکنش
خیر. ورودی جاری همچنان امضای مجاز خود را میخواهد. نام آن به امکان افزودن یا تغییر مشارکت ورودیهای دیگر در چارچوب تعهد مربوط اشاره دارد.
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:95–288
کاربرد ALL همراه ANYONECANPAY در تأمین مالی مشارکتی چیست؟
SIGHASH و اختیار تغییر تراکنش
مشارکتکننده به خروجیهای تعیینشده و ورودی خودش متعهد میشود، درحالیکه ورودیهای دیگر میتوانند اضافه شوند. اما این امضا بهتنهایی ثابت نمیکند دیگران واقعاً سهم مستقلی آوردهاند یا پرداخت نهایی تأیید شده است.
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:95–288
چرا SINGLE همراه ANYONECANPAY برای ساخت قرارداد انعطافپذیر است؟
SIGHASH و اختیار تغییر تراکنش
میتواند یک جفت ورودی و خروجی را بهطور محدود متعهد کند و جا برای ترکیب با مشارکتهای دیگر بگذارد. همین انعطاف نیازمند بررسی دقیق ترتیب، مقادیر و قالب امضاست.
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:95–288
آیا همه ورودیهای یک تراکنش باید نوع SIGHASH یکسان داشته باشند؟
SIGHASH و اختیار تغییر تراکنش
خیر. هر امضا میتواند نوع تعهد خودش را داشته باشد. اعتبار و اختیارات تغییر تراکنش باید از ترکیب همه امضاهای لازم تحلیل شود، نه از یک پرچم کلی برای تراکنش.
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:95–288
آیا نوع SIGHASH خودش در برابر تغییر محافظت میشود؟
SIGHASH و اختیار تغییر تراکنش
نوع انتخابشده در محاسبه پیام مربوط وارد میشود. عوضکردن بایت نوع بدون ساخت امضای جدید معمولاً پیام را عوض و امضا را نامعتبر میکند.
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:95–288
چه خطری در SIGHASH_SINGLE قدیمی بدون خروجی متناظر وجود دارد؟
SIGHASH و اختیار تغییر تراکنش
الگوریتم قدیمی در این حالت پیام ویژه «hash one» را برمیگرداند، نه تعهد عادی به تراکنش. این رفتار تاریخی را نباید برای امضای امن پذیرفت یا به الگوریتمهای جدید تعمیم داد.
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:95–288
آیا BIP143 و Taproot همان رفتار hash one را دارند؟
SIGHASH و اختیار تغییر تراکنش
خیر. BIP143 در حالت بدون خروجی متناظر، hashOutputs صفر میگذارد ولی دیگر بخشهای پیام را میسازد. Taproot استفاده SINGLE بدون خروجی متناظر را نامعتبر میداند؛ تفاوت قالبها مهم است.
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:95–288
آیا ANYONECANPAY همان ANYPREVOUT است؟
SIGHASH و اختیار تغییر تراکنش
خیر. ANYONECANPAY همچنان به outpoint ورودی جاری متعهد است. ANYPREVOUT نام طرح متفاوتی برای تغییر این تعهد است و نباید صرف بحث کتاب را به معنای فعالبودن آن در قواعد شبکه دانست.
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:95–288
طرح کلی امضای Schnorr چگونه است؟
سازوکار Schnorr در BIP340
با راز امضا d و nonce مناسب k، نقطه R ساخته میشود؛ سپس چالش e از R، کلید عمومی و پیام به دست میآید و اسکالر امضا به شکل
s = k + e*d mod nمحاسبه میشود. جزئیات parity و دامنهبندی برای BIP340 ضروریاند.اصلاحات و رفع ابهام
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:289–558
راستیآزمایی Schnorr چه رابطهای را میآزماید؟
سازوکار Schnorr در BIP340
از امضا، پیام و کلید عمومی، نقطه متناظر
R = sG - ePساخته میشود و شرایط BIP340 درباره مختصات و parity بررسی میشوند. صرف برابری یک رابطه تقریبی، جای تمام شروط قالب را نمیگیرد.اصلاحات و رفع ابهام
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:289–558
چرا در معادله امضا از n استفاده میشود نه p؟
سازوکار Schnorr در BIP340
اسکالرهای کلید و امضا در گروه با مرتبه n محاسبه میشوند؛ p پیمانه مختصات میدان منحنی است. جابهجایی این دو، الگوریتم دیگری و عموماً نامعتبر میسازد.
اصلاحات و رفع ابهام
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:289–558
چرا BIP340 کلید عمومی x-only دارد؟
سازوکار Schnorr در BIP340
از میان دو نقطه با x یکسان، قرارداد y زوج انتخاب میشود. بنابراین یک x سیودوبایتی با این قرارداد یک نقطه مشخص را نمایندگی میکند، بدون نیاز به انتقال بایت parity مستقل در کلید عمومی.
اصلاحات و رفع ابهام
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:289–558
اگر نقطه کلید خصوصی y فرد داشته باشد، چگونه با x-only سازگار میشود؟
سازوکار Schnorr در BIP340
اسکالر میتواند با
n-dجایگزین شود تا نقطه منفی با همان x و y زوج به دست آید. این نرمالسازی بخشی از محاسبه صحیح امضاست، نه تغییری در آدرس بهصورت دلخواه.اصلاحات و رفع ابهام
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:289–558
چرا کلید عمومی هم وارد هش چالش Schnorr میشود؟
سازوکار Schnorr در BIP340
تعهد چالش به کلید، از دستهای از تبدیلهای ناخواسته میان کلیدهای مرتبط جلوگیری میکند. حذف آن ممکن است معادله ظاهراً سادهتری بدهد اما تضمین امنیتی BIP340 را حفظ نمیکند.
اصلاحات و رفع ابهام
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:289–558
هش برچسبدار چه کاری میکند؟
سازوکار Schnorr در BIP340
محاسبههای متفاوت، مانند nonce و challenge، را با برچسبهای مشخص از هم جدا میکند. این کار خطر استفاده ناخواسته از خروجی یک زمینه در زمینه دیگر را کاهش میدهد.
اصلاحات و رفع ابهام
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:289–558
آیا Schnorr فقط بهدلیل کوتاهتر بودن امضا مهم است؟
سازوکار Schnorr در BIP340
خیر. ساختار خطی آن برای پروتکلهای چندطرفه و تحلیل امنیتی مزایایی دارد. در مقابل، این مزایا فقط با پروتکل درست مدیریت کلید و nonce به دست میآیند.
اصلاحات و رفع ابهام
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:289–558
آیا همه امضاهای Schnorr را میتوان بعداً بدون هماهنگی به یک امضا تبدیل کرد؟
سازوکار Schnorr در BIP340
خیر. امضاهای مستقلِ تراکنشهای دلخواه خودکار ادغام نمیشوند. تجمیع نیازمند پروتکل و پیامهای سازگار است؛ Taproot نیز بهتنهایی تجمیع همه امضاهای بلاک را انجام نمیدهد.
اصلاحات و رفع ابهام
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:289–558
امضای اصلی BIP340 چند بایت است؟
قالب امضای Schnorr
۶۴ بایت: ۳۲ بایت برای x نقطه R و ۳۲ بایت برای s. حدود مجاز این دو نیز باید بررسی شوند؛ ۶۴ بایتی بودن بهتنهایی امضا را معتبر نمیکند.
اصلاحات و رفع ابهام
- طول امضای TaprootE-024
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:559–590
چرا امضای Taproot گاهی ۶۵ بایت است؟
قالب امضای Schnorr
برای نوع SIGHASH صریح غیرپیشفرض، یک بایت اضافه میشود. امضای ۶۴ بایتی به SIGHASH_DEFAULT اشاره میکند؛ اضافهکردن بایت صفر برای ساخت نسخه ۶۵ بایتیِ همان پیشفرض مجاز نیست.
اصلاحات و رفع ابهام
- طول امضای TaprootE-024
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:559–590
آیا SIGHASH_DEFAULT به معنی تعهد کمتر از ALL است؟
قالب امضای Schnorr
خیر. در Taproot رفتار پایه آن مانند ALL است، اما encoding جداگانه و بدون بایت نوع اضافه دارد. «پیشفرض» به معنی اجازه تغییر دلخواه خروجیها نیست.
اصلاحات و رفع ابهام
- طول امضای TaprootE-024
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:559–590
چرا parser باید بازه عددهای امضا را نیز بررسی کند؟
قالب امضای Schnorr
BIP340 برای r و s حدود متفاوتی دارد: r به میدان مختصات و s به مرتبه گروه مربوط است. پذیرش عدد خارج از محدوده میتواند رفتار ناسازگار یا آسیبپذیر ایجاد کند.
اصلاحات و رفع ابهام
- طول امضای TaprootE-024
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:559–590
چرا جمع ساده کلیدهای عمومی برای چندامضایی امن کافی نیست؟
MuSig و تجمیع کلید
مهاجم ممکن است کلیدی وابسته به کلید دیگران انتخاب کند تا جمع نهایی را خودش کنترل کند. پروتکلهایی مانند MuSig با قواعد تجمیع کلید و ضرایب وابسته به مجموعه کلیدها این حمله rogue-key را مهار میکنند.
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:591–699
آیا گره برای بررسی امضای MuSig باید همه شرکتکنندگان را بشناسد؟
MuSig و تجمیع کلید
در کاربرد scriptless، معمولاً یک کلید تجمیعی و یک امضای معمول بررسی میشود. فهرست شرکتکنندگان و مکالمات ساخت امضا خارج از زنجیره قرار دارند.
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:591–699
چرا شرکتکنندگان MuSig باید درباره پیام و مجموعه کلیدها توافق داشته باشند؟
MuSig و تجمیع کلید
امضای جزئی برای زمینه مشخصی ساخته میشود. جابهجایی پیام، کلیدها، ترتیب یا tweak میتواند نتیجه نامعتبر یا رفتاری خارج از قصد امضاکننده ایجاد کند.
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:591–699
MuSig2 چه چیزی را نسبت به همکاری ساده و دستی حل میکند؟
MuSig و تجمیع کلید
یک پروتکل مشخص برای تجمیع کلید و nonce، تولید و بررسی امضاهای جزئی و ساخت امضای نهایی میدهد. داشتن معادله Schnorr بهتنهایی جای این مدیریت هماهنگی را نمیگیرد.
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:591–699
چرا nonce یک نشست MuSig نباید دوباره استفاده شود؟
MuSig و تجمیع کلید
انتشار امضاهای جزئی با nonce مرتبط یا تکراری در پیامهای متفاوت میتواند راز امضاکننده را افشا کند. توقف برنامه یا شکست نشست، مجوز استفاده دوباره از nonce قبلی نیست.
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:591–699
آیا میتوان روش nonce قطعی تکامضایی را بیتغییر به MuSig منتقل کرد؟
MuSig و تجمیع کلید
خیر. مشارکت طرفهای دیگر و ترتیب افشای nonce زمینه حمله را تغییر میدهد. باید الگوریتم و ذخیرهسازی nonce مخصوص پروتکل چندطرفه رعایت شود.
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:591–699
چرا ذخیره پایدار وضعیت نشست برای امضای چندطرفه مهم است؟
MuSig و تجمیع کلید
پس از crash، دستگاه نباید nonce مصرفشده را تازه تصور کند یا همان سهم را در زمینه دیگری امضا کند. قابلیت بازیابی عملیاتی مستقیماً به محرمانگی کلید پیوند میخورد.
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:591–699
تفاوت «چند کلید مستقل» با «سهمهای یک راز آستانهای» چیست؟
امضای آستانهای
در چندامضایی مستقل، هر کلید اختیار امضای خودش را دارد؛ در طرح آستانهای، سهمها در پروتکلی مشارکت میکنند که امضای متناظر یک کلید منطقی را میسازد. بکاپ و مدل خرابی این دو یکسان نیست.
اصلاحات و رفع ابهام
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:700–812
آیا امضای آستانهای الزاماً کلید کامل را در یک دستگاه بازسازی میکند؟
امضای آستانهای
خیر. هدف پروتکل امضای توزیعشده مناسب، تولید امضا بدون بازسازی راز کامل در یک محل است. جمعکردن سهمها و سپس امضای معمول، مزیت امنیتی متفاوت و محدودتری دارد.
اصلاحات و رفع ابهام
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:700–812
چرا حد نصاب پایینتر هم مزیت دارد و هم خطر؟
امضای آستانهای
نبود چند مشارکتکننده را تحمل میکند، اما مهاجم نیز با بهدستآوردن همان تعداد سهم کافی میتواند امضا بسازد. آستانه تعادل میان دسترسپذیری و مقاومت در برابر سازش است.
اصلاحات و رفع ابهام
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:700–812
آیا داشتن سهمهای کافی تنها شرط بازیابی یک سامانه آستانهای است؟
امضای آستانهای
ممکن است پارامترهای گروه، شناسه سهمها، وضعیت پروتکل و سازگاری پیادهسازی نیز لازم باشد. «تعدادی فایل کلید» بدون توصیف روش ترکیب، بکاپ کامل محسوب نمیشود.
اصلاحات و رفع ابهام
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:700–812
در ECDSA امضا از چه دو عددی تشکیل میشود؟
منطق ECDSA
از r و s. با nonce غیرصفر k، نقطه kG ساخته و x آن به r تبدیل میشود؛ سپس
s = k^-1*(z+r*d) mod nمحاسبه میشود. صفرشدن r یا s نیازمند انتخاب معتبر دوباره است.اصلاحات و رفع ابهام
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:813–857ch08_signatures.adoc:858–917
راستیآزمایی ECDSA چگونه از کلید عمومی استفاده میکند؟
منطق ECDSA
با
w=s^-1، ترکیبی ازz*w*Gوr*w*Pساخته میشود. تطابق مختصات نتیجه با r، همراه بررسی بازهها و نقاط، رابطه امضا را میآزماید.اصلاحات و رفع ابهام
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:813–857ch08_signatures.adoc:858–917
چرا دانستن nonce یک امضای ECDSA خطرناک است؟
منطق ECDSA
از معادله امضا، با داشتن k و دادههای عمومی میتوان d را محاسبه کرد. nonce اگرچه «موقتی» است، تا پیش از نابودشدن امن بهاندازه یک راز حساس اهمیت دارد.
اصلاحات و رفع ابهام
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:813–857ch08_signatures.adoc:858–917
آیا تغییر s به n-s در ECDSA همیشه یک تراکنش قابلرله دیگر میسازد؟
منطق ECDSA
این تبدیل در رابطه ریاضی امضا امکانپذیر است، اما قواعد encoding و سیاستهایی مانند low-S میتوانند شکل دیگر را رد کنند. امکان ریاضی، پذیرش اجماع و پذیرش رله یکسان نیستند.
اصلاحات و رفع ابهام
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:813–857ch08_signatures.adoc:858–917
چرا طول امضای ECDSA متغیر است؟
DER و قالب ECDSA
اعداد r و s با قالب DER و طول متغیر ذخیره میشوند. گاهی برای مثبتماندن تفسیر عدد، بایت صفر آغازین لازم است؛ در مقابل صفرهای اضافه غیرضروری مجاز نیستند.
اصلاحات و رفع ابهام
- DER در برابر low-SE-026
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:918–943
آیا بایت SIGHASH بخشی از ساختار DER است؟
DER و قالب ECDSA
خیر. در کاربرد تراکنش بیتکوین، بایت نوع بعد از ساختار DER قرار میگیرد. parser باید طول DER و بایت اضافه را با قواعد همان زمینه تفکیک کند.
اصلاحات و رفع ابهام
- DER در برابر low-SE-026
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:918–943
چرا BIP66 درباره DER سختگیرانه بود؟
DER و قالب ECDSA
پذیرش چند شکل مبهم یا وابسته به کتابخانه برای یک امضا میتوانست گرهها را به نتایج متفاوت برساند. قواعد مشخص encoding، رفتار اجماع را از تفاوت parserهای عمومی مستقلتر میکند.
اصلاحات و رفع ابهام
- DER در برابر low-SE-026
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:918–943
تفاوت strict DER و low-S چیست؟
DER و قالب ECDSA
strict DER درباره قالب بایتهاست؛ low-S درباره انتخاب یکی از دو نماینده ریاضی s. یکی را نباید دلیل فعالبودن دیگری در تمام زمینههای اجماع دانست.
اصلاحات و رفع ابهام
- DER در برابر low-SE-026
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:918–943
استفاده دوباره از nonce در ECDSA چگونه کلید را لو میدهد؟
تولید nonce و شکستهای محرمانگی
دو امضا روی دو پیام با k یکسان، دو معادله با مجهولهای مشترک میدهند. تفریق آنها امکان حل k و سپس کلید خصوصی را فراهم میکند؛ امنیت کلید دیگر به دشواری لگاریتم گسسته محدود نمیماند.
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:944–993
آیا nonceهای متفاوت ولی قابلپیشبینی هم خطر دارند؟
تولید nonce و شکستهای محرمانگی
بله. نشت یا سوگیری کافی در nonceها میتواند اطلاعات انباشتهای درباره کلید بدهد. شرط امنیت فقط «دقیقاً تکرار نشدن» نیست.
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:944–993
تولید قطعی nonce چه مشکلی را کاهش میدهد؟
تولید nonce و شکستهای محرمانگی
وابستگی هر امضا به کیفیت تصادف تازه را کاهش میدهد، چون nonce از راز و پیام طبق یک روش تحلیلشده ساخته میشود. این کار خطای پیادهسازی، نشت جانبی و استفاده نادرست میان پروتکلها را حذف نمیکند.
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:944–993
چرا افزودن تصادف کمکی به Schnorr با قطعیبودن الگوریتم ناسازگار نیست؟
تولید nonce و شکستهای محرمانگی
الگوریتم میتواند راز، پیام و تصادف کمکی را بهصورت مشخص ترکیب کند. تصادف کمکی یک لایه دفاعی است؛ قواعد دقیق BIP340 تعیین میکنند نبود آن چگونه مدیریت شود.
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:944–993
آیا تولید کلید امن، امضاکننده ناامن را جبران میکند؟
تولید nonce و شکستهای محرمانگی
خیر. کلیدی با آنتروپی عالی ممکن است با یک امضای دارای nonce معیوب یا نشت حافظه از دست برود. تولید، نگهداری و استفاده از کلید حلقههای جداگانه امنیتاند.
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:944–993
BIP143 چگونه هزینه هشکردن تراکنشهای چندورودی را کاهش میدهد؟
پیام امضای Segwit و هزینه اعتبارسنجی
بخشهای مشترک مانند هش outpointها و خروجیها را قابلمحاسبه و استفاده مجدد میکند. این کار تکرار هش حجم بزرگی از تراکنش برای هر امضا را کاهش میدهد.
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:994–1034
چرا مقدار خروجی قبلی در پیام امضای Segwit مهم است؟
پیام امضای Segwit و هزینه اعتبارسنجی
امضاکننده به مقدار ورودیای که خرج میکند متعهد میشود. اگر میزبان مقدار دروغ بگوید، امضای حاصل با مقدار واقعی معتبر نخواهد بود؛ بااینحال نمایش کارمزد کل نیازمند اطلاعات کافی درباره همه ورودیهاست.
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:994–1034
آیا امضای Segwit با مقدار نادرست، بیتکوین بیشتری تولید میکند؟
پیام امضای Segwit و هزینه اعتبارسنجی
خیر. گره مقدار واقعی UTXO را بررسی میکند و امضا با داده نادرست معتبر نمیشود. دروغ میزبان ممکن است عملیات را مختل کند، نه اینکه قواعد جمع مقادیر را عوض کند.
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:994–1034
Taproot چه اطلاعات بیشتری از prevoutها را به امضای معمول پیوند میدهد؟
پیام امضای Segwit و هزینه اعتبارسنجی
در حالت بدون ANYONECANPAY، مقادیر و scriptPubKeyهای همه ورودیها نیز در تعهد پیام قرار میگیرند. این کار دامنه اطلاعات متعهدشده را نسبت به BIP143 گستردهتر میکند.
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:994–1034
چرا فرمول پیام امضا را نباید با «هش raw transaction» جایگزین کرد؟
پیام امضای Segwit و هزینه اعتبارسنجی
پیام شامل انتخاب، ترتیب، حذف و افزودن فیلدهای مشخص است و برای legacy، Segwit v0 و Taproot فرق دارد. یک هش ساده از بایتهای تراکنش، معمولاً پیام موردانتظار گره نیست.
منابع اصلی
پرسشهای مرتبط
محل موضوع در کتاب: ch08_signatures.adoc:994–1034



