ERC-7524 PLUME 签名:同一把密钥换地址,怎么证明还是你
一个常见困局:你在一批链上活动里攒下的记录挂在某个地址背后,换一个新地址后想证明“那些也是我”,要么交出私钥,要么交出一串能被重放的证据,两头都危险。ERC-7524(PLUME Signature in Wallets)给出第三条路:一种可验证的确定性签名,让同一把以太坊常用的 secp256k1 私钥在不同语境下生成签名时,附带一个既能被验证为同源、又不泄露密钥的分量,标准文本称之为可用作空位证明(nullifier)的确定性组件。按以太坊 ercs 仓库的记录,提案状态为 Draft,创建于 2023 年 9 月 24 日。
一半确定、一半随机:签名怎么做到两全
标准把签名拆成两个分量:非确定分量保证同一条消息可以签出不同的合法签名,维持日常使用的灵活性;确定分量则由密钥和语境参数唯一推导,充当“同一把钥匙”的可验证指纹。关键在于它不要求改变密钥体系——用的仍是以太坊账户里的 secp256k1 密钥对,标准明文举例说明支持账户模型的硬件钱包可以把私钥留在安全芯片内,只要芯片提供一个公钥乘法的接口即可完成生成。为此规范依赖几件密码学工具:公钥用 SEC1 压缩格式编码成三十三字节;哈希取 SHA256 后按大端序解释进标量域;把任意字符串映射到曲线点时采用 RFC 9380 定义的哈希到曲线算法(草案指定 secp256k1 对应的 XMD、SHA-256、SSWU 简化组合)。验证方拿到签名后能确认:确定分量确实由这组公开参数推出,而推导所需的秘密从未出现在任何报文里。

对链上身份的实际意义与边界
成熟度要如实报告:标准引用的 PLUME 论文给出了这套算法的形式化密码学证明,实现经过一轮内部审计,但端到端的实现尚未完成形式化验证或独立审计——电路与验证合约的实现正确性是当前最薄的一环。钱包集成也有自己的坑:确定性分量要在设备内部从密钥与语境参数推导,固件若把中间值原样暴露给主机,等于把本该锁在芯片里的关联信息泄给恶意软件。评估声称支持这套签名的应用时,把三件事分开问:电路有没有公开审计、链上验证合约用的是哪组参数、应用把空位证明的语境定成了什么——三问齐了,再谈“换地址证明是你”这件事能不能信。
顺带澄清一个常见误读:这类方案不解决匿名性本身,它解决的是同伪名的可证明关联——证明两个显示身份背后是同一控制者,而围观者拿不到推导所需的秘密。隐私效果完全取决于语境参数的选取纪律:参数由验证方指定时,不同验证方之间的记录无法互相串联;参数由用户自带固定值时,跨场景的自动关联又回来了。把它理解成一块可以自己拧松拧紧的旋钮更准确,产品宣传里的匿名承诺,最终都要落回参数由谁定、定成什么这个具体问题。
对 NFT 生态里日益普遍的跨地址信誉——铸造史、治理参与、创作者署名——这类签名提供了一个不交钥匙的关联证明:两个新地址可以同时出示“背后是同一把老密钥”的证据,而不必把老地址变成新的公共标识。但边界要划清:空位证明本质是可关联的哈希,一旦你在两个场景用了同一语境参数,旁观者就能把两次行为连起来,隐私与可关联是一对调节旋钮,取决于实现方怎么设定参数;确定性签名的可验证性依赖 ZK 电路实现质量,验证合约、曲线参数版本、防重放字段都要逐项审;标准本身是 Draft,钱包对这类“多签一层证明”的支持程度差异很大,硬件设备的固件是否暴露所需乘法接口也要确认。证明机制解决的是“是不是同一人”,永远解决不了“这个人值不值得信”,两件事别混在一起谈。本文为机制说明,不构成任何投资建议。
发表评论
还没有评论,来说两句吧。
评论区为展示样式,提交不会被处理。