Na construção RSA de Chaum, o solicitante oculta uma mensagem codificada com um fator aleatório, obtém a assinatura do valor oculto e remove o mascaramento. Correção, cegueira e impossibilidade de falsificação são propriedades distintas; a assinatura sozinha não impede cópia do token nem gasto duplo.
A assinatura comum mostra a mensagem ao signatário. Um protocolo cego separa autorização e conteúdo, permitindo certificar um direito ou valor sem conhecer o token final. [David Chaum — Blind Signatures for Untraceable Payments] [RFC 9474 — RSA Blind Signatures]
Com a chave pública RSA (n,e), o solicitante codifica a mensagem m, escolhe um r aleatório inversível e envia m′ = m·r^e mod n. O mascaramento esconde a mensagem do signatário. [David Chaum — Blind Signatures for Untraceable Payments] [RFC 9474 — RSA Blind Signatures]
O signatário usa o expoente privado d e devolve s′ = (m′)^d mod n após verificar a autorização. Ele vê o valor mascarado e o evento de autorização, não a mensagem final. [David Chaum — Blind Signatures for Untraceable Payments] [RFC 9474 — RSA Blind Signatures]
O solicitante calcula s = s′·r⁻¹ mod n. A álgebra remove o mascaramento, deixando a mesma assinatura RSA que a assinatura direta do m codificado produziria. [David Chaum — Blind Signatures for Untraceable Payments] [RFC 9474 — RSA Blind Signatures]
Qualquer pessoa com a chave pública verifica que s^e corresponde à mensagem codificada. O par final de mensagem e assinatura não precisa conter um identificador da emissão interativa. [RFC 9474 — RSA Blind Signatures] [CFRG — RSA Blind Signatures security analysis]
A cegueira significa que o signatário não consegue ligar com segurança um token posterior a uma sessão específica de assinatura. Codificação segura e fatores novos e imprevisíveis são essenciais; RSA de livro-texto não é um protocolo de produção. [RFC 9474 — RSA Blind Signatures] [CFRG — RSA Blind Signatures security analysis]
A impossibilidade de falsificação impede criar mais assinaturas válidas do que o número de interações autorizadas. A propriedade one-more unforgeability também considera um atacante que executa várias sessões simultaneamente. [RFC 9474 — RSA Blind Signatures] [CFRG — RSA Blind Signatures security analysis]
No dinheiro chaumiano, a casa da moeda debita fundos ou verifica o direito no saque e assina cegamente o segredo da moeda. Mais tarde verifica sua obrigação sem conhecer automaticamente a conta de origem da moeda. [David Chaum — Blind Signatures for Untraceable Payments] [GNU Taler — Blind signatures]
Uma assinatura cega não impede cópias do token, não oculta informações do comerciante nem metadados de rede e não garante solvência do emissor ou segurança de uma carteira comprometida. Um registro de tokens gastos ou outro protocolo trata o gasto duplo. [RFC 9474 — RSA Blind Signatures] [GNU Taler — Blind signatures]
Cashu e Fedimint usam direitos assinados cegamente contra uma casa da moeda ou federação no ambiente de Bitcoin e Lightning Network. Suas construções criptográficas concretas diferem da ilustração RSA acima. A privacidade transacional envolve riscos de custódia e disponibilidade do emissor. [Cashu protocol specifications] [Fedimint documentation]
Para ter uma visão mais completa, leia este verbete junto com David Chaum, Chaumian eCash, DigiCash, Cashu, Fedimint, Privacidade no Bitcoin. Também há referências a este verbete em DigiCash, Chaumian eCash, Cashu, David Chaum.