En la construcción RSA de Chaum, el solicitante oculta un mensaje codificado mediante un factor aleatorio, obtiene una firma del valor oculto y elimina el cegado. Corrección, ceguera e infalsificabilidad son propiedades distintas; la firma por sí sola no impide copiar el token ni gastarlo dos veces.
La firma ordinaria muestra el mensaje al firmante. Un protocolo ciego separa autorización y contenido, permitiendo certificar un derecho o valor sin conocer el token final. [David Chaum — Blind Signatures for Untraceable Payments] [RFC 9474 — RSA Blind Signatures]
Con la clave pública RSA (n,e), el solicitante codifica el mensaje m, elige un r aleatorio e invertible y envía m′ = m·r^e mod n. El cegado oculta el mensaje al firmante. [David Chaum — Blind Signatures for Untraceable Payments] [RFC 9474 — RSA Blind Signatures]
El firmante usa el exponente privado d y devuelve s′ = (m′)^d mod n tras comprobar la autorización. Ve el valor cegado y el evento de autorización, no el mensaje final. [David Chaum — Blind Signatures for Untraceable Payments] [RFC 9474 — RSA Blind Signatures]
El solicitante calcula s = s′·r⁻¹ mod n. El álgebra elimina el cegado y deja la misma firma RSA que produciría firmar directamente el m codificado. [David Chaum — Blind Signatures for Untraceable Payments] [RFC 9474 — RSA Blind Signatures]
Cualquiera con la clave pública verifica que s^e corresponde al mensaje codificado. El par final de mensaje y firma no necesita llevar un identificador de la emisión interactiva. [RFC 9474 — RSA Blind Signatures] [CFRG — RSA Blind Signatures security analysis]
La ceguera significa que el firmante no puede vincular de forma fiable un token posterior con una sesión concreta de firma. La codificación segura y los factores nuevos e impredecibles son esenciales; el RSA de manual no es un protocolo de producción. [RFC 9474 — RSA Blind Signatures] [CFRG — RSA Blind Signatures security analysis]
La infalsificabilidad impide crear más firmas válidas que las interacciones de firma autorizadas. La propiedad one-more unforgeability también contempla a un atacante que ejecuta varias sesiones simultáneas. [RFC 9474 — RSA Blind Signatures] [CFRG — RSA Blind Signatures security analysis]
En el efectivo chaumiano, la ceca descuenta fondos o comprueba el derecho al retirar y firma a ciegas los secretos de la moneda. Más tarde verifica su obligación sin conocer automáticamente la cuenta de origen. [David Chaum — Blind Signatures for Untraceable Payments] [GNU Taler — Blind signatures]
Una firma ciega no impide copiar tokens, no oculta datos del comercio ni metadatos de red, y no garantiza solvencia del emisor ni seguridad de una cartera comprometida. Un registro de tokens gastados u otro protocolo resuelve el doble gasto. [RFC 9474 — RSA Blind Signatures] [GNU Taler — Blind signatures]
Cashu y Fedimint usan derechos firmados a ciegas frente a una ceca o federación en el entorno de Bitcoin y Lightning Network. Sus construcciones criptográficas concretas difieren del ejemplo RSA anterior. La privacidad transaccional conlleva riesgos de custodia y disponibilidad del emisor. [Cashu protocol specifications] [Fedimint documentation]
Para obtener la imagen más completa, lee esta entrada junto con David Chaum, eCash chaumiano, DigiCash, Cashu, Fedimint, Privacidad en Bitcoin. También enlazan con esta entrada DigiCash, eCash chaumiano, Cashu, David Chaum.