# 8 比特币的公钥算法

前面我们一起学习了《比特币的私钥是怎么产生的》,今天我们再来学另一个重要的概念——公钥。比特币的公钥和私钥是一对秘钥对,你用私钥签名的交易(transaction),可以通过公开的公钥进行验证,以此保证私钥不被泄露出去。这种用一把秘钥签名,再用另一把秘钥对其验证的方式,被称作非对称加密算法。在比特币中,这种算法有一个独特的名字——椭圆曲线算法,如下图所示

椭圆曲线

椭圆曲线的定义非常简单,满足下面公式的所有 (x,y) 坐标的集合,就是我们所说的椭圆曲线

y^2 \mod{p} = (x^3+7)\mod{p}

上面公式中,\mod{} 是取余符号,而 ​p 是一个很大的素数,到这一步,公式中就只剩下自变量 ​x 和因变量 ​y 了,你完全可以把它看成初中学过的二元多次函数,不过,并不是所有实数 ​x 都满足这个曲线,所以实际上椭圆曲线是一个散点图,下图是当 ​p 为17时,满足上述公式的图形:

spec256k1 椭圆曲线

实际上,p 取不同的素数,椭圆曲线会呈现出完全不同的形态,p 越大,这个椭圆也就越大,可承载的数值范围也就越大,冲突率会降低,乃至于更安全,所以出于安全性考虑,比特币中采用的是一个特定的椭圆曲线,我们叫它 spec256k1,它是由 NIST(National Institute of Standards and Technology)这个组织确定的。

刚才说 p 是一个很大的素数,那么 spec256k1 所选的 p 有多大呢?我们可以看一下

p = 115792089237316195423570985008687907853269984665640564039457584007908834671663

这个 p 可以确定一个椭圆,我们再在其中取一个点 (x,y)

x = 55066263022277343669578718895168534326250603453777594175500187360389116729240
y = 32670510020758816978083085130507043184471273380659243275938904335757337482424

把该点中的 xy 带入上面的公式中,看等式两边是否成立:

Python 2.7.10 (default, Jul 15 2017, 17:16:57)
[GCC 4.2.1 Compatible Apple LLVM 9.0.0 (clang-900.0.31)] on darwin
Type "help", "copyright", "credits" or "license" for more information.
>>> x=55066263022277343669578718895168534326250603453777594175500187360389116729240
>>> y=32670510020758816978083085130507043184471273380659243275938904335757337482424
>>> p=115792089237316195423570985008687907853269984665640564039457584007908834671663
>>> (x**3+7)%p - y**2%p
0L

上面是我用 Python 算出的结果,可以看到时符合预期的。

椭圆曲线运算

上面我们已经认识了椭圆曲线,它看上去很有趣,但我觉得更有趣的是椭圆曲线的运算,公钥的算法就是运用了这些基本运算:

  1. 加法运算
  2. 无限点(point at infinity)定义
  3. 乘法运算

加法

在椭圆曲线上,任意两个点的连线会和曲线上的第三个点相交,如果前两个点重合,那么这条线为该点上的切线,有了这个条件后,我们就可以定义椭圆曲线的加法操作了

椭圆曲线上,任意两点 P1P2 相加,等于曲线上另外一个点 P ,设 P1P2 的连线(或切线)与曲线上相交的点为 P',则 PP' 关于 x 轴对称。

接下来我们举个例子,假设椭圆曲线上有一个点 P(a,b)ab 分别是点 Px 坐标和 y 坐标,则 P1=P+P 在椭圆曲线上的点如下图所示:

P的切线和曲线相交于P1'(c,d),则P1'关于x轴的映射就是我们要求的P1(c,-d)

无限点(point at infinity)

无限点(point at infinity)的概念存在的原因是:可能存在两点的连线正好和 x 轴垂直的情况,这时就不会有与曲线相交的另外一个点了,这种情况下,规定该点为无限点。

同时,无限点和任意一个点 P 相加,仍然是 P。例如:假设 P1 是无限点,那么

\begin{align} P = P1 + P \end{align}

从这个角度来看,无限点又具备了 0 的特性。

乘法

如果加法和无限点的概念刷新了你的认知,那么乘法就亲切很多,它和我们所熟知的代数中的乘法并无差异:乘法就是加法的展开式,假设 P 点是椭圆曲线上的一个点,那么

k \times P = \underbrace{P+P+ \cdots + P}_{k}

产生一个私钥

有了以上的基础,我们才可以来计算公钥,产生公钥的算法其实就是椭圆曲线上的乘法运算:

K =k\times G

上面公式中,G 是椭圆曲线上的一个点,且这个点在比特币中是固定不变的;k 是我们的私钥,上一篇中我们已经知道了私钥是一个很大的随机数;而结果 K 就是我们产生的公钥,根据上面的知识,可以知道公钥是 kG 相加的结果,这个结果仍然是椭圆上的一个点 (x,y)

上图是一个公钥产生的示意图,如果你能看懂,恭喜你,你已经掌握了公钥的生成算法。

相关文章:

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 161,873评论 4 370
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 68,483评论 1 306
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 111,525评论 0 254
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 44,595评论 0 218
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 53,018评论 3 295
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 40,958评论 1 224
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 32,118评论 2 317
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 30,873评论 0 208
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 34,643评论 1 250
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 30,813评论 2 253
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 32,293评论 1 265
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 28,615评论 3 262
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 33,306评论 3 242
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 26,170评论 0 8
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 26,968评论 0 201
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 36,107评论 2 285
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 35,894评论 2 278