JPH09128465A - Electronic cashing method aided by trust organization - Google Patents

Electronic cashing method aided by trust organization

Info

Publication number
JPH09128465A
JPH09128465A JP7287457A JP28745795A JPH09128465A JP H09128465 A JPH09128465 A JP H09128465A JP 7287457 A JP7287457 A JP 7287457A JP 28745795 A JP28745795 A JP 28745795A JP H09128465 A JPH09128465 A JP H09128465A
Authority
JP
Japan
Prior art keywords
user
signature
electronic
amount
information
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
JP7287457A
Other languages
Japanese (ja)
Other versions
JP3171227B2 (en
Inventor
Eiichiro Fujisaki
英一郎 藤▲崎▼
Tatsuaki Okamoto
龍明 岡本
Kazuo Ota
和夫 太田
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Nippon Telegraph and Telephone Corp
Original Assignee
Nippon Telegraph and Telephone Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Nippon Telegraph and Telephone Corp filed Critical Nippon Telegraph and Telephone Corp
Priority to JP28745795A priority Critical patent/JP3171227B2/en
Priority to US08/744,856 priority patent/US5901229A/en
Priority to EP96117686A priority patent/EP0772165B1/en
Priority to DE69633217T priority patent/DE69633217T2/en
Publication of JPH09128465A publication Critical patent/JPH09128465A/en
Application granted granted Critical
Publication of JP3171227B2 publication Critical patent/JP3171227B2/en
Anticipated expiration legal-status Critical
Expired - Lifetime legal-status Critical Current

Links

Abstract

PROBLEM TO BE SOLVED: To reduce the information processing quantity when issuing electronic paper moneys to reduce the information processing quantity when issuing utilization permits by dividing the procedure for issuing electronic paper moneys into the issue procedure of utilization permits and the issue procedure of electronic paper moneys. SOLUTION: A trust organization 100 can divide its function into plural organizations as well and a user 200 registers anonymous open information on the trust organization 100. When the name of the user is confirmed, the trust organization 100 delivers the anonymous open information with signature corresponding to the information. The user 200 preserves the anonymous open information and the signature of the trust organization 100 as the utilization permit. Besides, the trust organization 100 secretly manages the correspondence between the name of the utilized company and the anonymous open information. Only when the reliable third person (a court, for example,) requests the investigation of flow of information, the trust organization 100 opens the correspondent relation between the anonymous open information and the user's name to the public. Further, the issue procedure of electronic paper moneys is divided into the issue procedure of the utilization permits and the issue procedure of electronic paper moneys.

Description

【発明の詳細な説明】Detailed Description of the Invention

【0001】[0001]

【発明の属する技術分野】この発明は、電気通信システ
ムを利用して電子的な現金を実現する電子現金方法に関
する。
BACKGROUND OF THE INVENTION 1. Field of the Invention The present invention relates to an electronic cash method for realizing electronic cash using a telecommunication system.

【0002】[0002]

【従来の技術】電子現金はICカードを電子現金の財布
(電子財布)とするような形で広く使われるようにな
る。その際には、電子現金はいかなる物理媒体にも依存
しないで、情報そのものが電子現金となるような形で電
子財布に格納される形態が望ましい。
2. Description of the Related Art Electronic cash is widely used in the form of an IC card as a wallet for electronic cash (electronic wallet). In that case, it is desirable that the electronic cash is stored in the electronic wallet in a form that the information itself becomes electronic cash without depending on any physical medium.

【0003】電子現金の一つの実現策は、物理的な手段
によって安全性を保証する方法である。例えば、テレホ
ンカード等の磁気カードによるプリペイドカードは、カ
ード上の磁気状態を他のカードに物理的にコピーするこ
とが困難であるということを安全性の要として成り立っ
ている。しかしながら、この安全性の前提は世の中の製
造技術レベルの推移により大きく変化する。さらに、こ
の方式は、常に物理媒体(磁気カード等)と一体で実現
されるため、情報の形の電子現金のように通信回線で転
送するようなことはできない。
One implementation of electronic cash is a method of ensuring security by physical means. For example, a prepaid card using a magnetic card such as a telephone card is based on the fact that it is difficult to physically copy the magnetic state on the card to another card. However, this safety premise changes significantly with the transition of the manufacturing technology level in the world. Further, since this system is always realized integrally with a physical medium (such as a magnetic card), it cannot be transferred through a communication line like electronic cash in the form of information.

【0004】別の実現策は、クレジットカードのような
電子的IDカード(電子クレジットカードもしくは電子
小切手)を用いて、後日決済する方法である。電子クレ
ジットカードでは、手書きの署名の代わりにディジタル
署名を用いることにより、処理の完全電子化(情報化)
を実現でき、その決済用情報を通信回線で転送できる。
しかし、この方式の欠点は、利用者のプライバシを保証
できない点である(これは、現行のクレジットカードや
小切手においても同様である)。つまり、クレジットカ
ードを発行・決済する機関は、自由に利用者の購買履歴
を入手できるのはもとより、また、小売店までも利用者
のクレジットカード番号や署名を知ることができる。
Another solution is to use an electronic ID card such as a credit card (electronic credit card or electronic check) to make a payment at a later date. Electronic credit cards use a digital signature instead of a handwritten signature to make the process completely electronic (informatization).
The payment information can be transferred through the communication line.
However, a drawback of this scheme is that it cannot guarantee the privacy of the user (this is also true of current credit cards and checks). In other words, the institution that issues / settles credit cards can obtain the purchase history of the user freely, and also the retailer can know the credit card number and signature of the user.

【0005】一方、ブラインド署名(詳細は後述する)
と支払い時でのオンラインチェック(小売店が、利用者
の提示した情報が二重/不正使用されていないかを、管
理センタにオンラインで問い合わせること。)を組み合
わせることにより、上述した情報化、安全性、プライバ
シの問題を解決できる。しかし、各小売店が各利用者の
購買時に必ずセンタにアクセスすることは、処理時間
(利用者の待ち時間)、通信コスト、管理センタでのオ
ンライン処理コスト及びデータベース維持管理コスト等
を考えると、現実的な解とは言えない。従って、現金支
払い時の処理はオフラインで処理できることが望まし
い。
On the other hand, a blind signature (details will be described later)
By combining online check at the time of payment (the retail store inquires online to the management center whether the information presented by the user is duplicated / unauthorized use) It can solve the problems of sex and privacy. However, if each retailer always accesses the center when purchasing each user, considering the processing time (user waiting time), communication cost, online processing cost at the management center, database maintenance cost, etc., It is not a realistic solution. Therefore, it is desirable that the processing at the time of cash payment can be processed offline.

【0006】プライバシを重視し、オフライン処理可能
な電子現金方式としては、例えば、D.Chaum, A.Fiat an
d M.Naor, “Untraceable Electronic Cash,”Advances
inCryptology-Crypto'88, Lecture Notes in Computer
Science 403, pp.319-327,Springer-Verlag, Berlin(1
988)やT.Okamoto etal. “Disposable Zero-Knowledge
Authentications and Their Applications to Untracea
ble Electronic Cash,”Advances in Cryptology-Cryt
o'89, Lecture Notes in Computer Science 435, pp.48
1-496, Springer-Verlag, Berlin(1989)、特願平2−
88838号「電子現金実施方法及びその装置」などが
ある。
[0006] As an electronic cash system capable of off-line processing with an emphasis on privacy, for example, D.Chaum, A.Fiat an
d M. Naor, “Untraceable Electronic Cash,” Advances
inCryptology-Crypto'88, Lecture Notes in Computer
Science 403, pp.319-327, Springer-Verlag, Berlin (1
988) and T. Okamoto et al. “Disposable Zero-Knowledge.
Authentications and Their Applications to Untracea
ble Electronic Cash, ”Advances in Cryptology-Cryt
o'89, Lecture Notes in Computer Science 435, pp.48
1-496, Springer-Verlag, Berlin (1989), Japanese Patent Application No. 2-
No. 88838 “Electronic Cash Enforcement Method and Apparatus”.

【0007】まず、利用者のプライバシを保証するため
の基本技術であるブラインド署名について説明する。ブ
ラインド署名では、署名者に文書の内容を秘密にしたま
まで署名を付けてもらう。RSA法に基づいた方式が文
献 D.Chaum, “Security without Identification: Tra
nsaction Systems to Make Big Brother Obsolete,”Co
mm. of the ACM, 28, 10, pp.1030-1044(1985)で、ゼロ
知識対話証明に基づいたブラインド署名が文献T.Okamot
o etal. “Divertible Zero-Knowledge Interactive Pr
oofs and Commutative Random Self-Reducible, ”The
Proc. of Eurocrypt'89(1989) で示されている。
First, the blind signature, which is a basic technique for guaranteeing the privacy of the user, will be described. In blind signatures, the signer signs the document while keeping the contents of the document secret. A method based on the RSA method is described in D. Chaum, “Security without Identification: Tra
nsaction Systems to Make Big Brother Obsolete, ”Co
mm. of the ACM, 28, 10, pp. 1030-1044 (1985), a blind signature based on zero-knowledge dialogue proof is described in T. Okamot.
o etal. “Divertible Zero-Knowledge Interactive Pr
oofs and Commutative Random Self-Reducible, ”The
Proc. Of Eurocrypt'89 (1989).

【0008】署名の要求者は、ブラインド署名前処理に
よって文書(m)を乱数(r)で攪乱してブラインドメ
ッセージ(x)を生成する。署名者は、秘密鍵を用いて
xに対応する仮の署名(y)を計算する。このとき、m
はrによって攪乱されているので、署名者は文書(m)
を知ることはできない。要求者は、ブラインド署名後処
理によってyから乱数(r)の影響を除去して、本来の
文書(m)に対する真の署名(y′)を求めて、mと
y′の組を検証者に送信する。検証者は、署名者の公開
鍵を用いてy′がmの署名であることを確認する。ここ
で、検証者はyとy′の対応関係を知ることはできな
い。ブラインド署名の手順 Aを署名者、Pを署名要求者、eA を署名者Aの公開情
報とする。Fをブラインド署名前処理アルゴリズム、D
を多重ブラインド署名アルゴリズム、Gをブラインド署
名後処理アルゴリズムとする。これらの関数の使用法
は、FeAとDeAから作成した仮の署名Ω(=DeA(FeA
(m1 ),…,FeA(mk ))) にGeAを施して、k個の
メッセージm1 ,…,mk に対するAの真の署名B=D
eA(m1 ,…,mk )を算出する。署名者Aと要求者P
は以下の手順に従って多重ブラインド署名を作成する。
The requester of the signature disturbs the document (m) with the random number (r) by the blind signature preprocessing to generate the blind message (x). The signer calculates a temporary signature (y) corresponding to x using the private key. At this time, m
Is perturbed by r, the signer is document (m)
Can't know. The requester removes the influence of the random number (r) from y by blind sign post-processing, obtains the true signature (y ′) for the original document (m), and sends the pair of m and y ′ to the verifier. Send. The verifier uses the signer's public key to verify that y'is the signature of m. Here, the verifier cannot know the correspondence between y and y '. The blind signature procedure A is the signer, P is the signer, and e A is the public information of the signer A. F for blind signature preprocessing algorithm, D
Is a multiple blind signature algorithm, and G is a blind signature post-processing algorithm. Using these functions, the signature of the temporary created from F eA and D eA Ω (= D eA ( F eA
(M 1), ..., F in eA (m k))) is subjected to G eA, k-number of messages m 1, ..., a true signature of A to m k B = D
Calculate eA (m 1 , ..., M k ). Signer A and Requester P
Creates a multiple blind signature according to the following procedure.

【0009】ステップ1:Pはブラインド署名前処理に
より、k個のメッセージ{mi |i=1,2,…,k}
からk個のブラインドメッセージxi ={FeA(mi
|i=1,2,…,k}を生成して、Aに送信する。こ
こで、それぞれのxi =FeA(mi )は独立に計算され
ており、関数FeAは乱数を使用してmi を隠す。 ステップ2:Aは仮の署名Ω=DeA(FeA(m1 ),
…,FeA(mk ))をk個のブラインドメッセージFeA
(m1 ),…,FeA(mk )から生成して、Pに送信す
る。
Step 1: P is a blind signature pre-process and k messages {m i | i = 1, 2, ..., K}
To k blind messages x i = {F eA (m i ).
| I = 1, 2, ..., K} is generated and transmitted to A. Here, each x i = F eA (m i ) is calculated independently, and the function F eA uses random numbers to hide m i . Step 2: A is a temporary signature Ω = D eA (F eA (m 1 ),
,, F eA (m k )) is k blind messages F eA
Generate from (m 1 ), ..., Fe A (m k ), and send to P.

【0010】ステップ3:Pは、GeAを用いたブライン
ド署名後処理により、m1 ,…,m k に対応したAの真
のディジタル署名B=DeA(m1 ,…,mk )を算出す
る。RSA法をブラインド署名に使用する場合には、ブ
ラインドメッセージ(ブラインド署名前処理)を、xi
=FeA(mi )=ri eA×mi mod n、ここでriは攪
乱するための乱数、仮の署名を、
Step 3: P is GeABrine
M by post signature processing1 , ..., m kTrue of A corresponding to
Digital signature B = DeA(M1 , ..., mk)
You. If the RSA method is used for blind signatures,
Lined message (blind signature preprocessing), xi
= FeA(Mi) = Ri eA× mimod n, where riIs
Random numbers and temporary signatures to disturb

【0011】[0011]

【数1】 ブラインド署名後処理を、(Equation 1) Blind sign post-processing,

【0012】[0012]

【数2】 とそれぞれおいて、署名は、(Equation 2) In each, the signature is

【0013】[0013]

【数3】 となる。このとき、検証式VeA(m1 ,…,mk ,B)
(Equation 3) Becomes At this time, the verification equation V eA (m 1 ,..., M k , B)
Is

【0014】[0014]

【数4】 のとき合格(OK)を出力する。ここで、(eA ,n)
はAの使用するRSA法の公開鍵であり、次の式をみた
す。 n=P×Q eA ×dA ≡1(mod L) ただしL=LCM{(P−1),(Q−1)} ここで、L=LCM{a,b}はaとbの最小公倍数
を、a≡b(mod n)は(a−b)がnの倍数であるこ
とを表す。以降ではdA を1/eA と表すこともある。
以下の Chaum・Fiat・Naor法ではk>1の場合を、後述
する実施例では、k=1の場合を想定する。
(Equation 4) In the case of, a pass (OK) is output. Where (e A , n)
Is the public key of the RSA method used by A, and satisfies the following equation. n = P × Q e A × d A {1 (mod L) where L = LCM {(P−1), (Q−1)} where L = LCM {a, b} is the minimum of a and b The common multiple, a≡b (mod n), indicates that (ab) is a multiple of n. It may represent the d A and 1 / e A is later.
In the following Chaum / Fiat / Naor method, a case of k> 1 is assumed, and in an example described later, a case of k = 1 is assumed.

【0015】RSA暗号の構成例は、文献 Rivest, R.
L. etal. “A Method for ObtainingDigital Signature
s and Public-Key Cryptosystems”,Communications o
f the ACM, Vol. 21, No.2, pp.120-126,(1978)に示さ
れている。ブラインド署名の構成法は、例えば、Chaum,
D. “Blind Signature Systems”,US Patent No.:4,7
59,063 や Ohta, K. etal. “Authentication System a
nd Apparatus Therefor”,US patent No.:4,969,189
に示されている。
An example of the configuration of the RSA encryption is described in Rivest, R.
L. et al. “A Method for Obtaining Digital Signature
s and Public-Key Cryptosystems ”, Communications o
f the ACM, Vol. 21, No. 2, pp. 120-126, (1978). The method of constructing a blind signature is, for example, Chaum,
D. “Blind Signature Systems”, US Patent No.:4,7
59,063 and Ohta, K. et al. “Authentication System a
nd Apparatus Therefor ”, US patent No.:4,969,189
Is shown in

【0016】ところで、利用者のブライバシは、ブライ
ンド署名を用いることで、利用者だけの責任において保
証できる。すなわち、攪乱用の乱数rの付加と除去を利
用者が実行するので、rを秘密にする限りは、誰もがy
=Ωとy′=Bの対応関係を知ることはできないことに
注意しよう。しかし、文献 S. von Solms and D.Naccac
he, “On Blind Signature and Perfect Crimes ”,Co
mputers and Security, 11, pp.581-583(1992)にあるよ
うに、この方式は、お金の流れを完全に追跡不能にでき
るので、マネーロンダリングや誘拐犯の完全犯罪に悪用
されるおそれが指摘されている。
By using a blind signature, the privacy of the user can be guaranteed at the user's own risk. That is, since the user adds and removes the random number r for disturbance, as long as r is kept secret, anyone
Note that we cannot know the correspondence between = Ω and y '= B. However, the literature S. von Solms and D. Naccac
he, “On Blind Signature and Perfect Crimes”, Co
As described in mputers and Security, 11, pp.581-583 (1992), this method can make the flow of money completely untraceable, and thus can be misused for money laundering and complete crimes of kidnappers. It has been pointed out.

【0017】ここで、代表的な電子現金方式である Cha
um・Fiat・Naor法での、銀行と利用者間での電子現金の
発行処理、利用者の小売店での電子現金の支払い、小売
店と銀行間の決裁処理について述べる。電子現金の発行処理 利用者Pが、銀行Aから電子現金Cを発行してもらう手
順を示す。ここで、IDは利用者Pの識別情報、e
A は、利用者が指定する電子現金の金額(例えば1万
円)に対応する銀行のディジタル署名用の公開鍵とす
る。利用者が銀行から電子現金を発行してもらう手順
は、以下の通りである。
Here, Cha, which is a typical electronic cash system, is used.
This section describes the process of issuing electronic cash between a bank and a user, the payment of electronic cash at a user's retail store, and the approval process between the retail store and a bank under the um / Fiat / Naor method. Electronic cash issuance processing A procedure for a user P to have the bank A issue electronic cash C is shown. Here, the ID is the identification information of the user P, e
A is a bank's digital signature public key corresponding to the amount of electronic cash (for example, 10,000 yen) designated by the user. The procedure for a user to issue an electronic cash from a bank is as follows.

【0018】ステップ1:利用者Pは、乱数ai (ただ
し、i=1,…,K)を生成して、公開された一方向関
数gを用いて、 xi =g(ai ) yi =g(ai (+)ID) を求める。(+)は排他的論理和を示す。
Step 1: User P generates a random number a i (where i = 1, ..., K) and uses the published one-way function g: x i = g (a i ) y i = g (a i (+) ID) is calculated. (+) Indicates exclusive OR.

【0019】ステップ2:Pは、公開された一方向関数
fとブラインド署名前処理関数FeAを用いて、 Wi =FeA(f(xi ,yi )) を計算して、銀行に提示する。 ステップ3:銀行Aは、1からKの中からランダムにK
/2個の部分集合U={ij }、(ただし1K/
2に対して1 j K)を選び、それを開示要求とし
て利用者に送信する。(以下では、表記を簡単にするた
めに、U={K/2+1,K/2+2,…,K)}が開
示要求として指定されたと仮定して説明する。)K個の
中からランダムにK/2個の部分集合の開示を要求する
手順を「抜き打ち検査」とよぶ。
Step 2: P calculates W i = F eA (f (x i , y i )) using the published one-way function f and the blind signature preprocessing function F eA , and Present. Step 3: Bank A randomly selects K from 1 to K
/ 2 subsets U = {i j }, (where 1 < j < K /
Select 1 < i j < K) for 2 and send it to the user as a disclosure request. (Hereinafter, in order to simplify the notation, description will be made assuming that U = {K / 2 + 1, K / 2 + 2, ..., K)} is designated as the disclosure request. ) A procedure for randomly requesting the disclosure of K / 2 subsets out of K is called an “unannounced inspection”.

【0020】ステップ4:利用者Pは、銀行Aから開示
要求を受信すると、指定されたK/2個のai とWi
作成するために関数FeAの中で用いた乱数をAに開示す
る。 ステップ5:銀行Aは、開示されたK/2組のすべてに
ついて正当性の検証を行ない、いずれかの検査に不合格
のときには、以降の処理を中止する。すべての検査に合
格のときには、銀行Aは開示対象でないi(ここでは、
i=1,2,…,K/2)に対して、次の手順を行な
う。
Step 4: When the user P receives the disclosure request from the bank A, the user P uses the random number used in the function F eA to create the designated K / 2 a i and W i as A. Disclose. Step 5: Bank A verifies the legitimacy of all of the disclosed K / 2 pairs, and if any of the inspections fails, the subsequent processing is stopped. If all inspections pass, Bank A is not subject to disclosure i (here:
i = 1, 2, ..., K / 2), the following procedure is performed.

【0021】ステップ6:銀行Aは、 Ω=DeA(W1 ,…,WK/2 ) を計算して、利用者Pに送信する。 ステップ7:利用者Pは、銀行からの受信データΩから
電子現金Cを以下のように計算する。
Step 6: Bank A calculates Ω = D eA (W 1 , ..., W K / 2 ) and sends it to user P. Step 7: User P calculates electronic cash C from the received data Ω from the bank as follows.

【0022】C=GeA(Ω)=DeA(f(x1 ,y
1 ),…,f(xK/2,K/2 ))電子現金による支払 つぎに、利用者Pが銀行Aより発行された電子現金Cを
用いて小売店Vで支払をする場合について説明する。そ
れぞれのi(ただしi=1,2,…,K/2)に対し
て、次の処理を実行する。
C = G eA (Ω) = D eA (f (x 1 , y
1 ), ..., f (x K / 2, y K / 2 )) Payment by electronic cash Next, when user P uses electronic cash C issued by bank A to make payment at retail store V explain. The following processing is executed for each i (where i = 1, 2, ..., K / 2).

【0023】ステップ1:利用者Pは、電子現金(C)
を小売店Vへ送信する。 ステップ2:小売店Vは乱数ビットei を生成して、利
用者Pへ送信する。 ステップ3:利用者Pは、ei =1のときai とy
i を、ei =0のときxiとai (+)IDを小売店V
へ送信する。 ステップ4:小売店Vは、銀行Aの公開鍵eA を用い
て、Cがメッセージf(x1 ,y1 ),…,f(x
K/2 ,yK/2 )の正しい署名であることを検査する。 決済 最後に、小売店Vと銀行Aの間の決済方法について説明
する。小売店Vは、利用者との電子現金使用時の交信履
歴Hを銀行に提出する。銀行はHの正当性を検査し、検
査に合格すれば、Hを記憶しておくと共に小売店の口座
に該当する金額を払い込む(もしくは、何らかの手段で
該当する金額を小売店に支払う)。銀行は、電子現金の
不正使用を見つけると、Hとすでに記憶している交信履
歴からCに対応して記憶しているai とai (+)ID
を探し出して、不正者の識別情報IDを確定する。
Step 1: User P uses electronic cash (C)
To retail store V. Step 2: Retail store V is random number bit eiTo generate
Send to user P. Step 3: User P is eiWhen = 1 aiAnd y
iTo eiX = 0iAnd ai(+) ID to retail store V
Send to Step 4: Retail store V uses bank A's public key eAUsing
And C has message f (x1 , Y1 ), ..., f (x
K / 2 , YK / 2 ) That the signature is correct. settlement Finally, explain the payment method between retail store V and bank A
I do. The retail store V is to communicate with users when using electronic cash.
Submit history H to the bank. The bank checks H's legitimacy and
If you pass the check, remember H and the retail account
Pay the amount corresponding to (or by some means
Pay the applicable amount to the retail store). Bank of electronic cash
If fraudulent use is found, H and communication already remembered
A is stored from history corresponding to CiAnd ai(+) ID
To identify the identification information ID of the illicit person.

【0024】以上が Chaum・Fiat・Naor法であるが利用
者が不正にCを2回使用すると、e i =1のときai
i =0のときai (+)IDが銀行に記憶されている
ので、1回目と2回目のei が異なる場合には、a
i (+)(ai (+)ID)=IDが成り立つので、銀
行はこれを計算してIDを検出できる。銀行は、K/2
ビットを問い合わせるので、Cの二重使用を検出できな
い確率は2-K/2となる。(通常、K=20程度が推奨さ
れている。)
The above is the Chaum / Fiat / Naor method, but it is used
If a person illegally uses C twice, e iWhen = 1 ai,
eiA = 0i(+) ID is stored in the bank
So the first and second eiAre different from each other, a
i(+) (Ai(+) ID) = ID holds, so silver
The row can calculate this to find the ID. The bank is K / 2
Since the bit is queried, double use of C cannot be detected.
The probability is 2-K / 2Becomes (Usually, K = 20 is recommended.
Have been. )

【0025】[0025]

【発明が解決しようとする課題】前述の電子現金方法
は、 1.電子現金を無条件に追跡不能にでき、その結果とし
てマネーロンダリングや誘拐犯の完全犯罪を許してしま
う問題がある。(無条件追跡不能性)。 2.電子現金を引き落とすごとに、利用者が決められた
とおりに動作することを検査する「抜き打ち検査技法」
(K個の情報の提示とK/2個の開示要求に答えるこ
と)が必要となり、実際に使用する2倍の情報量をやり
とりせねばならないので非効率である(電子紙幣発行時
の非効率性)。 3.利用者は発行された電子現金を分割して、その一部
を使用することが出来ない(非分割性)。 4.利用者は発行された電子現金を、他の利用者に譲渡
することが出来ない(非譲渡性)。
SUMMARY OF THE INVENTION The above-mentioned electronic cash method is as follows. There is a problem that electronic cash can be unconditionally untraceable, and as a result, money laundering and complete crimes of kidnappers are permitted. (Unconditional untraceability). 2. "Unannounced inspection technique" that inspects that the user operates as specified each time the electronic cash is withdrawn
(Presentation of K pieces of information and answering K / 2 pieces of disclosure request) is required, and it is inefficient because it is necessary to exchange twice the amount of information that is actually used (inefficiency when issuing electronic banknotes). sex). 3. The user cannot divide the issued electronic cash and use a part of it (non-splitability). 4. Users cannot transfer the issued electronic cash to other users (non-transferability).

【0026】この発明の目的は、二重使用や不正使用を
検出する機能は残しながら、上記1〜4を全て解決する
電子現金方法を提供することである。
An object of the present invention is to provide an electronic cash method which solves all of the above 1 to 4 while leaving the function of detecting double use and unauthorized use.

【0027】[0027]

【課題を解決するための手段】この発明では非常時を除
いて、利用者のプライバシが洩れないようにするため、
信託機関Jなるものを用い、信託機関Jは、機能が複数
の機関に分かれていても良いとし、利用者は、匿名公開
情報Nを信託機関Jに登録し、信託機関Jは、利用者名
を確認すると、匿名公開情報Nに対応させて署名をつけ
利用者に渡す。利用者は、匿名公開情報N、信託機関J
の署名を利用許可証として保存する。信託機関Jは利用
者名と匿名公開情報の対応づけを秘密に管理する。信頼
できる第三者(例えば、裁判所等)が情報の流れの追跡
を要求した場合にのみ、信託機関Jは、匿名公開情報と
利用者名の対応関係を公開する。
According to the present invention, in order to prevent the privacy of the user from being leaked except in an emergency,
The trust institution J is used, and the trust institution J may have functions divided into a plurality of institutions. The user registers the anonymous public information N with the trust institution J, and the trust institution J is the user name. Is confirmed, the signature is associated with the anonymous public information N and the signature is given to the user. The user is anonymous public information N, trust organization J
Save the signature as a license. Trust organization J secretly manages the correspondence between the user name and anonymous public information. Only when a reliable third party (for example, a court) requests tracking of the flow of information, the trust organization J publishes the correspondence between anonymous public information and user name.

【0028】更にこの発明では電子紙幣の発行手順を、
利用許可証の発行手順と電子紙幣の発行手順に分けるこ
とで、電子紙幣の発行時の情報処理量を削減する(利用
許可証は、一定期間利用できるものとする)ことと、利
用許可証を発行する信託機関Jに対して、利用者のプラ
イバシを制限することで、利用許可証発行時の情報処理
量を削減する。
Further, according to the present invention, the electronic bill issuing procedure is
By dividing the procedure for issuing a license and the procedure for issuing electronic banknotes, it is possible to reduce the amount of information processing at the time of issuing electronic banknotes (the license can be used for a certain period of time) and By limiting the privacy of the user to the issuing trust institution J, the amount of information processing when the usage permit is issued is reduced.

【0029】またこの発明では利用者が、金額x(x
X)を支払うことを保証する署名を行なうことで、金額
Xに相当する電子紙幣Cを分割して使用する。利用者が
金額x(xX)を譲渡することを保証する署名を行な
うことで、金額xを譲り受けた利用者が、さらにそれを
支払または、譲渡に利用する。
Further, in the present invention, the user can set the amount x (x <
The electronic bill C corresponding to the amount X is divided and used by performing a signature that guarantees the payment of X). When the user gives a signature that guarantees the transfer of the amount x (x < X), the user who has transferred the amount x further uses it for payment or transfer.

【0030】[0030]

【発明の実施の形態】以下では、この発明の一実施例に
ついて説明する。図1はこの発明の実施に必要とする要
素を示し、信託機関100、利用者200、銀行30
0、小売店400および、利用者500よりなり、これ
らは例えば通信回線を介して接続されているが、情報を
記録できるICカード等を介しての接続であってもよ
い。準備 この発明の電子現金方法では、電子現金の利用者は、ま
ず最初に、信託機関と呼ぶ機関により、利用許可証を発
行してもらう。銀行(ここでは、電子現金の発行・決済
者を銀行と呼ぶが、実際は、どのような機関でも良い)
は、利用者の要求に従い、利用者にある金額の電子現金
(または、電子紙幣と呼ぶ)を発行する。利用者は、そ
の電子紙幣を額面金額になるまで何回でも各種小売店の
支払いに用いる。最後に、各小売店は、利用者の各支払
い毎に銀行で決済を行う。
BEST MODE FOR CARRYING OUT THE INVENTION An embodiment of the present invention will be described below. FIG. 1 shows elements necessary for implementing the present invention, including a trust institution 100, a user 200, and a bank 30.
0, a retail store 400, and a user 500, which are connected via a communication line, for example, but may be connected via an IC card or the like capable of recording information. Preparation In the electronic cash method of the present invention, a user of electronic cash first has an organization called a trust organization issue a usage permit. Bank (Here, the issuer / settler of electronic cash is called a bank, but in fact, it can be any institution)
Issues a certain amount of electronic cash (or electronic bill) to the user according to the user's request. The user uses the electronic bill for payment at various retail stores as many times as the face value. Finally, each retailer makes a payment at the bank for each payment made by the user.

【0031】今、信託機関J、銀行A、利用者Uの署名
アルゴリズムは全てRSA方式とし、それぞれの秘密鍵
と公開鍵は、(dj ,nj )と(ej ,nj ),(dc
,n C )と(ec ,nC ),(d,N)と(e,N)
とする(利用者Uの公開鍵は匿名公開情報である)。信
託機関Jの署名、銀行Aの署名はそれぞれ、利用許可証
の正当性の検査、電子紙幣の正当性の検査に使用する。
Now, the signatures of trust agency J, bank A, and user U
All algorithms are RSA and their secret keys are
And the public key is (dj, nj) and (ej, nj), (dc
 , N C) And (ec, nC), (D, N) and (e, N)
(The public key of the user U is anonymous public information). Faith
The signature of Trustee J and the signature of Bank A are each a license
It is used to check the legitimacy of electronic bills and electronic bills.

【0032】利用者用の署名では、公開鍵中のeは共通
としても良いが、Nは利用者ごとに定める。銀行Aが発
行できる電子紙幣金額を複数にしたい場合には、その各
金額対応の(dc ,nC )及び(ec ,nC )の対を作
成しておき、その金額と(ec ,n C )を共に公開して
おく。また、署名用の一方向性関数g,hもあわせて定
め公開しておく。利用許可証の発行処理 利用者Uは、利用許可証を信託機関Jから発行してもら
う利用者が銀行から利用許可証を発行してもらう手順
は、以下の通りである(図2参照)。この手順は、それ
ぞれの利用者が、Nの登録時に1度だけ行なう。
In the signature for the user, e in the public key is common
However, N is determined for each user. Bank A departs
If you want to make more than one electronic banknote amount, you can
Corresponding amount of money (dc, nC) And (ec, nC) Make a pair
The amount of money and (ec, n C) Together
deep. In addition, the one-way functions g and h for signature are also determined.
I will make it public.Issuance process of license User U asks trust organization J to issue a usage permit.
How to get the user to issue a license from the bank
Is as follows (see FIG. 2). This procedure
Each user does this only once when registering N.

【0033】ステップ1 利用者Uは、素数生成器21
0を用いて2つの大きな素数P,Qを生成して、乗算器
211を用いて合成数N(N=P×Q)を計算し、これ
を匿名公開情報Nとする。RSAのもう一つの公開鍵e
は、利用者共通で、例えばe=3とする。さらに、e,
P,Qから、剰余逆算計算器212を用いて、 d=e-1mod LCM(P−1,Q−1) (1) を計算し、d,Nをメモリ250に記憶する。
Step 1 The user U is the prime number generator 21.
Two large prime numbers P and Q are generated by using 0, a composite number N (N = P × Q) is calculated by using the multiplier 211, and this is set as anonymous public information N. Another RSA public key e
Is common to all users, and e = 3, for example. In addition, e,
From P and Q, d = e −1 mod LCM (P−1, Q−1) (1) is calculated using the remainder inverse calculation calculator 212, and d and N are stored in the memory 250.

【0034】ステップ2 利用者UはNを信託機関Jに
送信する。 ステップ3 信託機関Jは、利用者Uの身元を何らかの
方法で確認をしたのちに、合格のときには、利用者Uと
Nの対応関係を対応表111を用いて秘密に管理する。 ステップ4 信託機関Jは、有効期限等の情報Iを生成
し、g計算器112、巾乗剰余計算器113を用いて次
の署名演算を行う。
Step 2 User U sends N to trustee J. Step 3 The trust institution J confirms the identity of the user U by some method, and if the result is acceptable, secretly manages the correspondence between the users U and N using the correspondence table 111. Step 4 The trust organization J generates information I such as the expiration date, and uses the g calculator 112 and the modular exponentiation calculator 113 to perform the following signature calculation.

【0035】 B=g(N‖I)djmod nj (2) この署名BとIを利用者Uに送信する。 ステップ5 利用者Uは、信託機関Jからの受信データ
B,Iと匿名公開情報Nとを利用許可証(B,I,N)
として、メモリ250に記憶する。 注:上記のやりとりを通信回線で行なう場合には、暗号
化処理を併用したほうがよい。電子紙幣の発行処理 つぎに、利用者Uが銀行Aから電子紙幣Cを発行しても
らう手順を示す。ここで、(ec ,nC )は、利用者が
指定する電子紙幣の金額(例えば1万円)に対応する銀
行のディジタル署名用の公開鍵である。利用者Uが銀行
Aから電子紙幣Cを発行してもらう手順は、以下の通り
である(図3参照)。
B = g (N | I) dj mod nj (2) The signatures B and I are transmitted to the user U. Step 5 The user U uses the received data B, I from the trust organization J and the anonymous public information N as a usage permit (B, I, N).
Is stored in the memory 250. Note: When performing the above communication on a communication line, it is better to use encryption processing together. Electronic Banknote Issuing Process Next, a procedure for the user U to issue the electronic banknote C from the bank A will be described. Here, (ec, n C ) is the public key for the digital signature of the bank corresponding to the amount (for example, 10,000 yen) of the electronic bill designated by the user. The procedure for the user U to issue the electronic banknote C from the bank A is as follows (see FIG. 3).

【0036】ステップ1 利用者Uは、乱数発生器22
0を用いて乱数bを生成して、メモリ250に記憶し、
一方、その乱数bとメモリ250から読みだした利用許
可証(B,I,N)より、g計算器221を用いてg
(B‖b)を計算し、更に発行して欲しい利用限度額X
(金額情報:例えば1万円)と対応する公開鍵(ec ,
C )を用い巾乗剰余計算器222と剰余乗算器223
により次式でブラインド署名前処理を行う。
Step 1 User U selects random number generator 22
Generate a random number b using 0, store it in the memory 250,
On the other hand, from the random number b and the usage certificate (B, I, N) read from the memory 250, g using the g calculator 221
Calculate the (B ‖b) and then issue the usage limit X
The public key (ec, which corresponds to the amount information: 10,000 yen, for example)
n C ), and a modular exponentiation calculator 222 and a modular multiplication 223
Thus, blind signature preprocessing is performed by the following equation.

【0037】 Z=g(B‖b)recmod nC (3) この処理結果Zを電子紙幣の金額情報、つまり利用限度
額Xと共に銀行Aに送信する。 ステップ2 銀行Aは、電子紙幣の金額に対応する秘密
鍵(dc ,nC )と巾乗剰余計算器310を用いて受信
情報Zに対して次の計算により仮署名を行う。
Z = g (B | b) r ec mod n C (3) The processing result Z is transmitted to the bank A together with the amount information of the electronic bill, that is, the usage limit amount X. Step 2 The bank A uses the secret key (dc, n C ) corresponding to the amount of the electronic bill and the exponentiation remainder calculator 310 to perform a temporary signature on the received information Z by the following calculation.

【0038】 Θ=Zdcmod nC (4) この仮署名Θを利用者Uに送信する。同時に、利用者U
の口座から該当する金額を引き落として、又は他の手段
で利用者Uから該当する金額を受領する。 ステップ3 利用者Uは、指定した金額の公開鍵(ec
,nC )と、受信情報Θとに対し、剰余逆算計算器2
12、剰余乗算器223を用いて次式によりブラインド
署名後処理を行って指定した金額の電子紙幣Cを得る。
Θ = Z dc mod n C (4) This provisional signature Θ is transmitted to the user U. At the same time, user U
Withdraw the applicable amount from the account or receive the applicable amount from the user U by other means. Step 3 The user U uses the public key (ec
, N C ) and the received information Θ, the remainder inverse calculator 2
12. Using the remainder multiplier 223, the blind signature post-processing is performed by the following equation to obtain the electronic bill C of the specified amount.

【0039】 C=Θ/rmod nC (5) ここで、C=g(B‖b)dcmod nC となることに注
意。電子紙幣による支払 つぎに、利用者Uが銀行Aより発行された電子紙幣Cを
用いて、小売店Vで支払う場合について説明する(図4
および図5参照)。
C = Θ / r mod n C (5) Note that C = g (B / b) dc mod n C. Payment by Electronic Bill Next, a case where the user U uses the electronic bill C issued by the bank A to pay at the retail store V will be described (FIG. 4).
And FIG. 5).

【0040】ステップ1 利用者Uは、I,N,B,
b,Cを小売店V400に送る。 ステップ2 小売店V400は、(I,N)に対する署
名Bの正当性、つまり利用許可証の正当性を、g計算器
410、巾乗剰余計算器411、比較器412を用い
て、Bが次式をみたすかにより確認する。 Bej≡g(N‖I)(mod nj ) (6) また、(B,b)に対する署名Cの正当性、つまり電子
紙幣Cの正当性を、巾乗剰余計算器411と比較器41
2を用いて、Cが次式をみたすかにより確認する。
Step 1 The user U uses I, N, B,
b and C are sent to the retail store V400. Step 2 The retail store V400 uses the g calculator 410, the modular exponentiation calculator 411, and the comparator 412 to determine the validity of the signature B for (I, N), that is, the validity of the license, as follows. Confirm by checking the expression. B ej ≡g (N / I) (mod nj) (6) Further, the validity of the signature C with respect to (B, b), that is, the validity of the electronic banknote C, is calculated by the modular exponentiation calculator 411 and the comparator 41.
2 is used to confirm whether C satisfies the following equation.

【0041】 Cec≡g(B‖b)(mod nC ) (7) この検査の何れかが不合格のときは以降の処理を中止す
る。 ステップ3 この両検査に合格すれば、小売店Vは乱数
生成器413を用いて乱数E′を生成し、それを小売店
Vの識別子IDV 及び時刻印Tと共に利用者Uに送り、
さらに、h計算器414によりE=h(IDV ‖T‖
E′)を計算する。
C ec ≡g (B / b) (mod n C ) (7) If any of the inspections fails, the subsequent processing is stopped. Step 3 If both of the inspections are passed, the retail store V uses the random number generator 413 to generate a random number E ′, and sends it to the user U together with the identifier ID V of the retail store V and the time stamp T.
Further, by the h calculator 414, E = h (ID V ‖T‖
E ') is calculated.

【0042】ステップ4 利用者Uは、電子紙幣Cのう
ち金額xを使用することを決め、h計算器230、g計
算器221と巾乗剰余計算器222を用いて、xと受信
情報に対し、次式により署名を行う。 S=g(x‖h(IDV ‖T‖E′))d mod N (8) この署名Sとxを小売店Vに送る。
Step 4 The user U decides to use the amount x of the electronic banknote C, and uses the h calculator 230, the g calculator 221 and the power remainder calculator 222 for the x and the received information. , Sign by the following formula. S = g (x‖h (ID V ‖T‖E ')) d mod N (8) sends the signature S and x retailers V.

【0043】ステップ5 小売店Vは、電子紙幣Cの正
当性の検査に合格した公開鍵(ec,nC )からその電
子紙幣Cの利用限度額Xを知り、xがXを超えていない
ことを比較器で確認し、この検査が不合格の時は以後の
処理を中止する。合格の場合、巾乗剰余計算器411と
比較器412を用いて署名Sの正当性を次式で検証す
る。
Step 5 The retail store V knows the usage limit amount X of the electronic bill C from the public key (ec, n C ) that has passed the validity check of the electronic bill C, and x does not exceed X. Is confirmed by a comparator, and if this inspection fails, the subsequent processing is stopped. If the result is acceptable, the validity of the signature S is verified by the following equation using the modular exponentiation calculator 411 and the comparator 412.

【0044】 Se ≡g(x‖E)(mod N) (9) この検証に合格すれば、小売店Vは、利用者のxに該当
する金額の支払いを正当なものとしてみなし、それを受
けとる。決済 小売店Vと銀行Aの間の決済方法について説明する(図
6参照)。小売店Vは、利用者との電子紙幣使用時の交
信履歴Hつまり利用者UからのI,N,B,b,C、小
売店Vから利用者UへのIDV ,T,E′、更に利用者
Uからのx,Sを銀行Aに提出する。銀行Aは、Hの正
当性を検査し、電子紙幣による支払時の検査と同様に、
つまり、式(6)、(7)、(9)の各検証を行い、そ
の全検査に合格すれば、Hを記憶しておくと共に小売店
Vの口座に該当する金額を払い込むことにより、もしく
は、他の手段で該当する金額を小売店Vに支払う。
S e ≡g (x‖E) (mod N) (9) If this verification is passed, the retail store V considers the payment of the amount of money corresponding to the user's x to be valid, and regards it as the justification. To receive. The settlement method between the settlement retailer V and the bank A will be described (see FIG. 6). The retail store V has a communication history H with the user when using the electronic bill, that is, I, N, B, b, C from the user U, ID V , T, E'from the retail store V to the user U, Further, x and S from the user U are submitted to the bank A. Bank A checks the legitimacy of H and, like the check at the time of payment with electronic banknotes,
That is, each of the expressions (6), (7), and (9) is verified, and if all the inspections are passed, H is stored and the amount of money corresponding to the account of the retail store V is paid, or , Pay the corresponding amount to the retail store V by other means.

【0045】銀行Aは、電子紙幣Cが、限度額Xを超え
て使用されないように履歴Hを管理する。例えば、Cと
金額xのみを第一のデータベースに保持し、電子紙幣C
のもとでの支払履歴Hを保持した第二のデータベースと
をCをキーにして検索できるようにしておく。Cの元で
の支払合計額が限度額Xを超えたかどうかは第一のデー
タベースを検索することで分かる。限度額を超えている
場合には、第二のデータベースを検索し、Cのもとでの
全支払履歴を不正使用の証拠として提出する。信託機関
Jは、Hに含まれるNから、対応表111を用いて利用
者名Uを捜し出し不正者を特定する。電子紙幣による譲渡 最後に、利用者U1 が銀行Aより発行された電子紙幣C
を用いて、利用者U2に譲渡する場合について説明する
(図7乃至9参照)。利用者U1 の利用許可証を
(B1 ,I1 ,N1 )、電子紙幣を(C,b)、利用者
2 の利用許可証を(B2 ,I2 ,N2 )とする。
The bank A manages the history H so that the electronic bill C is not used in excess of the limit amount X. For example, only C and the amount x are stored in the first database, and the electronic bill C
The second database that holds the payment history H under C is set to be searchable using C as a key. Whether the total payment amount under C exceeds the limit X can be found by searching the first database. If the limit is exceeded, search the second database and submit the entire payment history under C as evidence of fraudulent use. The trust institution J searches the user name U from N included in H using the correspondence table 111 to identify the illicit person. Transfer by electronic banknote Finally, electronic banknote C issued by bank U by user U 1
The case of transferring to the user U 2 will be described with reference to FIGS. 7 to 9. Let the usage permit of the user U 1 be (B 1 , I 1 , N 1 ), the electronic bill (C, b), and the usage permit of the user U 2 be (B 2 , I 2 , N 2 ). .

【0046】ステップ1 利用者U1 は、利用許可証
(B1 ,I1 ,N1 )、電子紙幣(b,C)を利用者U
2 に送る。 ステップ2 利用者U2 は、(I1 ,N1 )に対する署
名B1 の正当性(利用許可証の正当性)を、g計算器5
10、巾乗剰余計算器511、比較器512を用いて、
1 が次式をみたすかにより検証する。
Step 1 The user U 1 sends the usage permit (B 1 , I 1 , N 1 ) and the electronic bill (b, C) to the user U 1.
Send to 2 . Step 2 The user U 2 determines the validity of the signature B 1 (validity of the usage permit) for (I 1 , N 1 ) by the g calculator 5
10, using the modular exponentiation calculator 511 and the comparator 512,
It is verified whether B 1 satisfies the following equation.

【0047】 B1 ej≡g(N1 ‖I1 )(mod nj ) (10) また、(B1 ,b)に対する署名Cの正当性(電子紙幣
の正当性)を、g計算器510、巾乗剰余計算器51
1、比較器512を用いて、Cが次式をみたすかにより
検証する。 Cec≡g(B1 ‖b)(mod nC ) (11) この何れかの検査が不合格のときは以降の処理を中止す
る。
B 1 ej ≡g (N 1 ‖I 1 ) (mod nj) (10) Further, the validity of the signature C with respect to (B 1 , b) (the validity of the electronic bill) is calculated by the g calculator 510, Magnitude remainder calculator 51
1. The comparator 512 is used to verify whether C satisfies the following equation. C ec ≡ g (B 1 ‖b) (mod n C ) (11) When any of these inspections fails, the subsequent processing is stopped.

【0048】ステップ3 この両検査に合格すれば、利
用者U2 は、乱数生成器513を用いて乱数E′を生成
し、それを利用者U2 に対する署名B2 及び時刻印Tと
共にUに送り、さらに、h計算器514によりE=h
(B2 ‖T‖E′)を計算する。 ステップ4 利用者U1 は、電子紙幣Cのうち金額xを
譲渡することを決め、h計算器514、g計算器51
0、巾乗剰余計算器511を用いて、下記の署名を行
う。
Step 3 If both of the inspections are passed, the user U 2 uses the random number generator 513 to generate a random number E ', which is given to U together with the signature B 2 and the time stamp T for the user U 2 . Send, and further, E = h by the h calculator 514
Calculate (B 2 ‖T‖E ′). Step 4 The user U 1 decides to transfer the amount x of the electronic bill C, and the h calculator 514 and the g calculator 51
The following signature is performed using 0 and the power remainder calculator 511.

【0049】 S1 =g(x‖h(B2 ‖T‖E′))d1mod N1 (12) この署名S1 と金額xを利用者U2 に送る。 ステップ5 利用者U2 は、比較器512を用いて、x
が、電子紙幣Cの利用限度額Xを超えていないことを確
認し、この検査が不合格の時は以後の処理を中止する。
S 1 = g (x‖h (B 2 ‖T‖E ′)) d1 mod N 1 (12) This signature S 1 and the amount x are sent to the user U 2 . Step 5 The user U 2 uses the comparator 512 to determine x
However, it is confirmed that the usage limit amount X of the electronic bill C is not exceeded, and when this inspection fails, the subsequent processing is stopped.

【0050】合格の場合、巾乗剰余計算器511と比較
器512を用いて署名S1 の正当性を次式により検証す
る。 S1 e1≡g(x‖E)(mod N1 ) (13) この検証に合格すれば、利用者U2 は、利用者のxに該
当する金額の譲渡を正当なものとしてみなし、それを受
けとる。
When the result is acceptable, the validity of the signature S 1 is verified by the following equation using the modular exponentiation calculator 511 and the comparator 512. S 1 e1 ≡g (x‖E) (mod N 1 ) (13) If this verification is passed, the user U 2 considers the transfer of the amount of money corresponding to the user x to be justified, and To receive.

【0051】ステップ6 利用者U2 は、利用許可証
(B2 ,I2 ,N2 )と、利用者U1との電子紙幣譲渡
時の交信履歴H1 (I1 ,N1 ,B1 ,b,C,x,
T,E′,S1 )を小売店Vに送る。 ステップ7 小売店V400は、(I2 ,N2 )に対す
る署名B2 の正当性(利用許可証の正当性)を、g計算
器410、巾乗剰余計算器411と比較器412を用い
て、B2 が次式をみたすかにより検証する。
[0051] Step 6 user U 2, the license (B 2, I 2, N 2) and, communicating at the time of electronic bill transfer of the user U 1 history H 1 (I 1, N 1 , B 1 , B, C, x,
Send T, E ', S 1 ) to retail store V. Step 7 The retail store V400 uses the g calculator 410, the modular exponentiation calculator 411, and the comparator 412 to determine the validity of the signature B 2 (validity of the license) for (I 2 , N 2 ). It is verified whether B 2 satisfies the following equation.

【0052】 B2 ej≡g(N2 ‖I2 )(mod nj ) (14) さらに、交信履歴H1 の正当性も確認する(電子紙幣の
譲渡の正当性、電子紙幣による支払の検査と同じ)。こ
の検査が不合格のときは以降の処理を中止する。 ステップ8 これらの検査に合格すれば、小売店Vは、
乱数生成器413を用いて乱数EV ′を生成し、それを
小売店Vの識別子IDV 及び時刻印T′と共に利用者U
2 に送り、さらに、h計算器414によりEV =h(I
V ‖T′‖E V ′)を計算する。
BTwo ej≡g (NTwo‖ITwo) (Mod nj) (14) Furthermore, communication history H1Also confirm the legitimacy of
Validity of transfer, same as inspection of payment by electronic banknote). This
When the inspection of 1 fails, the following processing is stopped. Step 8 If these inspections are passed, the retail store V
A random number E is generated by using the random number generator 413.V′ And generate it
Identifier ID of retail store VVAnd user U with time stamp T '
TwoTo the E calculator by the h calculator 414.V= H (I
DV‖T′‖E V′) Is calculated.

【0053】ステップ9 利用者U2 は、譲渡された金
額xのうち金額yを使用することを決め、g計算器51
0、h計算器514と巾乗剰余計算器511を用いて、
次式の署名を行う。 S2 =g(y‖h(IDV ‖T′‖EV ′))d2mod N2 (15) この署名S2 とyを小売店Vに送る。
Step 9 The user U 2 decides to use the amount y of the transferred amount x, and the g calculator 51
Using the 0, h calculator 514 and the modular exponentiation calculator 511,
Sign the following formula. S 2 = g (y‖h (ID V ‖T'‖E V ')) d2 mod N 2 (15) sends the signature S 2 and y retailers V.

【0054】ステップ10 小売店V400は、比較器
412を用いて、yが、電子紙幣Cの譲渡金額xを超え
ていないことを確認し、この検査が不合格の時は以後の
処理を中止する。合格の場合、巾乗剰余計算器411と
比較器412を用いて署名S2 の正当性を、 S2 e2≡g(y‖EV )(mod N2 ) (16) をみたすことで検証する。
Step 10 The retail store V400 uses the comparator 412 to confirm that y does not exceed the transfer amount x of the electronic banknote C, and when the inspection fails, the subsequent processing is stopped. . If it passes, the validity of the signature S 2 is verified by using the modular exponentiation calculator 411 and the comparator 412 by satisfying S 2 e2 ≡g (y‖E V ) (mod N 2 ) (16) .

【0055】この検証に合格すれば、小売店Vは、利用
者のyに該当する金額の支払いを正当なものとしてみな
し、それを受けとる。以上のように電子紙幣の分割使用
(支払、譲渡)の際に受取る側は電子紙幣の支払限度額
との比較しかしないが、その電子紙幣についての履歴を
銀行で管理することにより不正を発見することができ
る。
If this verification is passed, the retail store V considers the payment of the amount of money corresponding to the user y to be valid and receives it. As described above, when the divided use (payment, transfer) of electronic banknotes, the receiving side only compares with the payment limit amount of electronic banknotes, but fraud is discovered by managing the history of the electronic banknote at the bank. be able to.

【0056】なお、上記の実施例では、利用者名と匿名
公開情報の対応関係を1つの信託機関Jとして実現する
場合をのべた。信託機関Jの機能を複数の部局に分割し
て、これらの部署が協力した場合にのみ、利用者名と匿
名公開情報の対応関係を知ることができるようにしても
よい。また、実施例の署名方法は全てRSA署名にのっ
とったが、この発明は、任意の一方向性関数g,h,デ
ィジタル署名方法、ブラインド署名可能な署名方法によ
り実現出来る(RSA以外のブラインド署名可能な署名
方法については、文献T. Okamoto etal. "Divertible
Zero-Knowledge Interactive Proofs and Commutative
Random Self-Reducible," The Proc. of Eurocrypt'89
(1989) を参照されたい。また、ディジタル署名方法、
一方向性関数については、岡本栄司著「暗号理論入門」
(共立出版)を参照されたい)。また、不正発見時に銀
行Aは対応する電子紙幣Cに関連するすべての匿名公開
情報Nを信託機関Jへ送ればよく、履歴Hのすべてを必
ずしも送らなくてもよい。
In the above embodiment, the correspondence between the user name and the anonymous public information is realized as one trust institution J. The function of the trust organization J may be divided into a plurality of departments so that the correspondence between the user name and anonymous public information can be known only when these departments cooperate with each other. Although the signature methods of the embodiments are all based on the RSA signature, the present invention can be realized by an arbitrary one-way function g, h, a digital signature method, or a signature method capable of blind signature (a blind signature other than RSA is possible. For detailed signature methods, refer to the document T. Okamoto et al. "Divertible
Zero-Knowledge Interactive Proofs and Commutative
Random Self-Reducible, "The Proc. Of Eurocrypt'89
(1989). Also, a digital signature method,
For one-way functions, Eiji Okamoto "Introduction to Cryptography"
(See Kyoritsu Publishing). Further, when the fraud is detected, the bank A may send all the anonymous public information N related to the corresponding electronic bill C to the trust institution J, and does not necessarily have to send the entire history H.

【0057】[0057]

【発明の効果】以上述べたこの発明の効果は以下のとお
り。プライバシの保護と犯罪対策 クレジットカードでは利用者名が直接小売店Vに見える
ので、プライバシを保証できない。
The effects of the present invention described above are as follows. Privacy protection and anti-crime measures With a credit card, the user name is directly visible to the retail store V, so privacy cannot be guaranteed.

【0058】Chaum・Fiat・Naor法では、ブラインド署
名を用いるので、利用者のプライバシは守られている
が、そのことが犯罪の温床になることが指摘されてい
る。この発明では、信託機関のみが匿名公開情報Iと利
用者名の対応を知っているが、小売店には、匿名公開情
報Iだけしか見えないので、信託機関が小売店と結託し
ない限り、利用者のプライバシは守られている。
In the Chaum / Fiat / Naor method, since blind signature is used, the privacy of the user is protected, but it is pointed out that this is a hotbed of crime. In the present invention, only the trust organization knows the correspondence between the anonymous public information I and the user name, but the retail store can see only the anonymous public information I. Therefore, unless the trust organization colludes with the retail store, The privacy of the person is protected.

【0059】さらに、信託機関を複数の機関に分割した
場合には、複数の部署が結託しないかぎり、信託機関で
さえ、利用者のプライバシを侵すことは出来なくなる。
マネーロンダリングや、誘拐犯による犯罪に対処するた
め、信頼できる第三者(例えば裁判所)からの要請によ
り、信託機関は利用者名とN(またはB)の関係を公開
することとする。これによってNによる取引は停止とな
る。あるいは、Nによる取引を追跡することで犯人を逮
捕できるようになる。通信量について Chaum・Fiat・Naor法では、ブラインド署名で且つ、利
用者に正しくIDをコインに埋め込んでもらわなければ
いけないため、電子現金を引き落とすごとに、利用者が
決められたとおりに動作することを検査する「抜き打ち
検査技法」(K個の情報の提示とK/2個の開示要求に
答えること)が必要となり、実際に使用する2倍の情報
量をやりとりせねばならないので非効率である。
Further, when the trust institution is divided into a plurality of institutions, even the trust institution cannot violate the privacy of the user unless a plurality of departments collude.
In order to deal with money laundering and crimes of kidnappers, trust institutions will disclose the relationship between the user name and N (or B) at the request of a reliable third party (eg, a court). This will stop trading by N. Alternatively, tracking the transactions by N will allow the criminal to be arrested. Regarding traffic volume In the Chaum / Fiat / Naor method, the user has to be blind-signed and have the user correctly embed the ID in the coin. Therefore, each time the electronic cash is withdrawn, the user operates as decided. “Unannounced inspection technique” (representing K pieces of information and answering K / 2 pieces of disclosure requests) is required, and it is inefficient because it is necessary to exchange twice the amount of information that is actually used. .

【0060】この発明では、電子紙幣の発行手順を、利
用許可証の発行手順と電子紙幣の発行手順に分けること
で、電子紙幣の発行時の情報処理量を削減する(利用許
可証は、一定期間利用できるものとする)ことと、利用
許可証を発行する信託機関Jに対して、利用者のプライ
バシを制限することで、利用許可証発行時の情報処理量
を削減している(Chaum・Fiat・Naor法では、安全性の観
点から、通常、K=20程度が推奨されている。一方、
本発明では、Chaum・Fiat・Naor法流にい
うと、これをK=1とできるので、使用許可証の発行処
理での通信量を1/20に削減できる)。二重使用、分割、譲渡について この発明では、交信履歴が、銀行に戻ることで換金が行
われるので、利用者が電子現金Cを二回以上(分割した
場合は良い)使用すると、銀行はCを基にして、交信履
歴ファイルを検索してこの事実を検出できる。交信履歴
情報Hには、Cと共にNが含まれているので、銀行は第
三者(例えば裁判所)の許可のもとで、信託機関Jから
Nに対応する利用者名Uを知ることができ、不正者を特
定できる。
According to the present invention, the procedure for issuing an electronic bill is divided into a procedure for issuing a usage permit and a procedure for issuing an electronic bill to reduce the amount of information processing at the time of issuing an electronic bill (the usage permit is fixed. The amount of information processing at the time of issuing the license is reduced by limiting the privacy of the user to the trust institution J that issues the license (Chaum. In the Fiat / Naor method, K = 20 is usually recommended from the viewpoint of safety.
In the present invention, according to the Chaum / Fiat / Naor method, this can be set to K = 1, so that the communication amount in the process of issuing a license can be reduced to 1/20). Double use, division, and transfer In this invention, since the communication history is converted into cash by returning to the bank, if the user uses the electronic cash C more than once (it is good when divided), the bank will use C Based on, you can search the contact history file to detect this fact. Since the communication history information H includes N together with C, the bank can know the user name U corresponding to N from the trust agency J under the permission of a third party (for example, a court). , Can identify fraudulent persons.

【0061】この発明では、二重使用の検出アルゴリズ
ムをそのまま利用して、 Chaum・Fiat・Naor法では出来
なかった、分割、譲渡を行なうことが出来る。実際、金
額x(xX)を支払う(/譲渡する)ことを保証する
署名を行なうことで、金額Xに相当する電子紙幣Cを分
割して(/譲渡して)使用出来る。
In the present invention, the double use detection algorithm can be used as it is to perform division and transfer, which cannot be done by the Chaum / Fiat / Naor method. In fact, by giving a signature that guarantees payment (/ transfer) of the amount x (x < X), the electronic bill C corresponding to the amount X can be divided (/ transferred) and used.

【図面の簡単な説明】[Brief description of the drawings]

【図1】この発明を実施するための構成要素を示すブロ
ック図。
FIG. 1 is a block diagram showing components for implementing the present invention.

【図2】図1中の利用者と銀行間での利用許可証発行処
理を示すブロック図。
FIG. 2 is a block diagram showing a license issuing process between a user and a bank in FIG.

【図3】図1中の利用者と銀行間での電子紙幣発行処理
を示すブロック図。
FIG. 3 is a block diagram showing an electronic bill issuing process between a user and a bank in FIG. 1.

【図4】図1中の利用者と小売店での電子紙幣による支
払処理に関する利用者の処理を示すブロック図。
FIG. 4 is a block diagram showing the processing of the user in FIG. 1 and the user regarding the payment processing by the electronic bill at the retail store.

【図5】図1中の利用者と小売店での電子紙幣による支
払処理に関する小売店の処理を示すブロック図。
FIG. 5 is a block diagram showing processing of a retail store regarding payment processing with electronic banknotes at the user and the retail store in FIG. 1.

【図6】図1中の小売店と銀行間の決済処理を示すブロ
ック図。
6 is a block diagram showing a settlement process between a retail store and a bank in FIG.

【図7】図1中の利用者200と利用者500での電子
紙幣による譲渡処理に関する利用者200の処理を示す
ブロック図。
FIG. 7 is a block diagram showing the processing of the user 200 regarding the transfer processing by electronic banknote by the user 200 and the user 500 in FIG. 1.

【図8】図1中の利用者200と利用者500での電子
紙幣による譲渡処理に関する利用者500の処理を示す
ブロック図。
8 is a block diagram showing a process of a user 500 regarding a transfer process by electronic banknotes by the user 200 and the user 500 in FIG. 1. FIG.

【図9】図1中の利用者500と小売店での電子紙幣に
よる支払処理に関する利用者500の処理を示すブロッ
ク図。
FIG. 9 is a block diagram showing processing by the user 500 in FIG. 1 and processing by the user 500 regarding payment processing by electronic bill at a retail store.

───────────────────────────────────────────────────── フロントページの続き (51)Int.Cl.6 識別記号 庁内整理番号 FI 技術表示箇所 H04L 9/32 G06F 15/30 330 H04L 9/00 675A ─────────────────────────────────────────────────── ─── Continuation of the front page (51) Int.Cl. 6 Identification number Office reference number FI technical display location H04L 9/32 G06F 15/30 330 H04L 9/00 675A

Claims (4)

【特許請求の範囲】[Claims] 【請求項1】 利用者Uは、ディジタル署名(以下署名
と呼ぶ)用の秘密情報Pに対応した公開情報Nを少くと
も1つの部局からなる信託機関Jに送信し、 信託機関Jは、利用者Uと公開情報Nの対応を秘密に管
理し(以後、Nを匿名公開情報と呼ぶ)、匿名公開情報
Nに対するJの署名Bを生成して利用者Uに送信し、 利用者Uは、匿名公開情報Nと信託機関Jの署名Bを利
用許可証として、Nに対応する秘密情報Pとともに記憶
し(利用許可証の発行)、 次に利用者Uは、銀行Aに対して利用許可証(B,N)
と金額Xを示して金額Xの電子紙幣Cの発行を要求し、 銀行Aは、利用者Uに対して利用許可証(B,N)に関
連しかつ、Xに相当する電子紙幣Cを署名により発行し
(電子紙幣の発行)、 利用者Uは、小売店Vに対して、利用許可証(B,N)
と電子紙幣Cを示し、さらに、匿名公開情報Nに対応す
る秘密情報Pを使って、金額x(xX)を支払うこと
を保証する署名により支払を行ない(電子紙幣の支払
い)、 小売店Vは、銀行Aに、支払の履歴情報Hを引き渡すこ
とで、金額xに該当する金額を得(電子紙幣の換金)、 銀行Aは、電子紙幣Cのもとでの支払の合計が、限度額
Xを超えていないことを確認し(電子紙幣の管理)、合
計が、Xを超えている場合は、信託機関Jに対して電子
紙幣Cのもとでの全支払履歴の少くとも匿名公開情報N
を提出し、 信託機関Jは受信した匿名公開情報を用いて、管理情報
中の利用者Uと匿名公開情報Nの対応を公開することが
出来るが、通常の決済時には利用者名を明かすことなく
支払が可能なことを特徴とする信託機関付き電子現金方
法。
1. A user U sends public information N corresponding to secret information P for a digital signature (hereinafter referred to as a signature) to a trust institution J composed of at least one department, and the trust institution J uses it. The correspondence between the person U and the public information N is secretly managed (hereinafter, N is referred to as anonymous public information), the signature B of J for the anonymous public information N is generated and transmitted to the user U, and the user U The anonymous public information N and the signature B of the trust institution J are stored as a usage permit together with the secret information P corresponding to N (issue of the usage permit), and then the user U sends the usage permit to the bank A. (B, N)
And requesting the issuance of an electronic bill C of the amount X by indicating the amount X, and the bank A signs the electronic bill C corresponding to the usage permit (B, N) to the user U and corresponding to X. Issued by (issue of electronic banknote), the user U sends a usage permit (B, N) to the retail store V.
And the electronic bill C, and using the confidential information P corresponding to the anonymous public information N, the payment is made with a signature that guarantees the payment of the amount x (x < X) (payment of the electronic bill). V transfers the payment history information H to the bank A to obtain an amount corresponding to the amount x (cashing of electronic banknotes), and the bank A limits the total amount of payment under the electronic banknote C. Confirm that the amount does not exceed X (management of electronic banknotes), and if the total exceeds X, disclose at least anonymously the entire payment history under electronic banknote C to trust institution J. Information N
The trust institution J can publish the correspondence between the user U in the management information and the anonymous public information N by using the received anonymous public information, but without revealing the user name during normal payment. An electronic cash method with a trust institution, characterized in that payment is possible.
【請求項2】 請求項1の信託機関付き電子現金方法に
おいて、 利用者U1 は、利用者U2 に対して、U1 の利用許可証
(B1 ,N1 )と電子紙幣Cを示し、 さらに、U1 の匿名公開情報N1 に対応する秘密情報P
1 を使って、金額x(xX)を譲渡することを保証す
る署名により譲渡を行ない(電子紙幣の譲渡)、 利用者U2 は、小売店Vに対して、譲渡時の譲渡の履歴
1 と自己の利用許可証(B2 ,N2 )を示し、さら
に、自己の匿名公開情報N2 に対応する秘密情報P2
使って、金額y(yx)を支払うことを保証する署名
により支払を行なう(電子紙幣の支払い/譲渡)ことを
特徴とする電子現金方法。
2. The electronic cash method with a trust institution according to claim 1, wherein the user U 1 presents the user's U 1 license (B 1 , N 1 ) and the electronic bill C to the user U 2 . Furthermore, the secret information P corresponding to the anonymous public information N 1 of U 1
Use 1 to make a transfer with a signature that guarantees the transfer of the amount x (x < X) (transfer of electronic banknotes), and the user U 2 sends the transfer history to the retail store V at the time of transfer. H 1 and own usage permit (B 2 , N 2 ) are shown, and it is guaranteed that the amount of money y (y < x) is paid using the secret information P 2 corresponding to the anonymous anonymous information N 2 of own. An electronic cash method characterized in that payment is made by using a signature (payment / transfer of electronic banknotes).
【請求項3】 利用者Uは、2つの大きな素数P,Qを
生成して、これらを用いて合成数N(N=P×Q)を計
算し、さらに、e(利用者共通)、P,Qから、 d=e-1mod LCM(P−1,Q−1) を計算し、d,Nをメモリに記憶し、Nを信託機関Jに
送信し、(LCM(a,b)はaとbの最小公倍数) 信託機関Jは、利用者UとNの対応関係を対応表を用い
て秘密に管理し、有効期限等の情報Iを生成し、信託機
関Jの署名用秘密鍵(dj ,nj )、 B=g(N‖I)djmod nj の署名計算を行い、(gは一方向性関数)、その署名B
とIを利用者Uに送信し、 利用者Uは、信託機関Jからの受信データ(B,I,
N)を利用許可証として、メモリに記憶し、 つぎに、利用者Uは、乱数bを生成して、メモリに記憶
し、その乱数bとメモリから読みだした利用許可証
(B,I,N)より、g(B‖b)を計算し、更に金額
情報(例えば1万円)と対応した銀行Aの公開情報(e
c ,nC )を用いて、 Z=g(B‖b)recmod nC を計算し、この計算結果Zを電子紙幣の上記金額情報と
共に銀行Aに送信し、 銀行Aは、受信情報Zと電子紙幣の金額に対応する秘密
鍵(dc ,nC )とを用いて Θ=Zdcmod nC を計算し、その結果を利用者Uに送信し、 利用者Uは、受信情報Θと、公開鍵(ec ,nC )とを
用いて C=Θ/rmod nC で計算して指定した金額の電子紙幣Cを得、つぎに、利
用者Uは、I,N,B,b,Cを小売店Vに送り、 小売店Vは(I,N)に対する署名Bの正当性を、信託
機関Jの署名用公開鍵(ej ,nj )を用いて、Bが、 Bej≡g(N‖I)(mod nj ) をみたすかを検査し、(B,b)に対する電子紙幣Cの
正当性を、銀行Aの公開鍵(ec ,nC )を用いて、C
が Cec≡g(B‖b)(mod nC ) をみたすかを検査し、この両検査が不合格のときは以降
の処理を中止し、この両検査に合格すれば、小売店Vは
乱数E′を生成し、それを小売店Vの識別子ID V 及び
時刻印Tと共に利用者Uに送り、さらにこれらについて
E=h(IDV ‖T‖E′)を計算し(hは一方向性関
数)、 利用者Uは、電子紙幣Cのうち使用する金額xと、小売
店Vからの受信情報に対し、利用者Uの秘密鍵(d,
N)とを用いて、 S=g(x‖h(IDV ‖T‖E′))d mod N を計算して署名し、この署名Sとxを小売店Vに送り、 小売店Vは、xが、電子紙幣Cの利用限度額Xを超えて
いないことを検査し、この検査が不合格の時は以後の処
理を中止し、合格の場合、署名Sの正当性を、Sが Se ≡g(x‖E)(mod N) を満たすことで検証し、 この検証に合格すれば、小売店Vは、利用者Uのxに該
当する金額の支払いを正当なものとしてみなし、それを
受けとり、 次に、小売店Vは、利用者Uの電子紙幣使用時の交信履
歴Hを銀行に提出し、 銀行は、Hの正当性を検査し、検査に合格すれば、Hを
記憶しておくと共に小売店に該当する金額を支払う、 銀行Aは、電子紙幣Cごとにその履歴Hを管理し、限度
額xを超えて使用されたかを調べ、限度額を超えるとそ
の電子紙幣Cについての全支払履歴H中の少くともNを
信託機関Jへ提出し、 信託機関Jは、提出されたNから、対応表を用いて利用
者名Uを捜し出し不正者を特定することを特徴とする信
託機関付き電子現金方法。
3. The user U sets two large prime numbers P and Q.
Generate and use these to calculate the composite number N (N = P × Q)
Further, from e (common to users), P and Q, d = e-1mod LCM (P-1, Q-1) is calculated, d and N are stored in the memory, and N is the trust institution J.
Send (LCM (a, b) is the least common multiple of a and b) Trust organization J uses the correspondence table to show the correspondence between users U and N
And secretly manage it, generate information I such as expiration date, and
Seki J's signature secret key (dj, nj), B = g (N | I)djThe signature of mod nj is calculated (g is a one-way function), and the signature B is obtained.
And I are transmitted to the user U, and the user U receives the received data (B, I,
N) is stored in the memory as a usage permit, and then the user U generates a random number b and stores it in the memory.
Then, the random number b and the license read from the memory
Calculate g (B | b) from (B, I, N), and then the amount
Public information of the bank A corresponding to the information (for example, 10,000 yen) (e
c, nC), Z = g (B | b) recmod nC Is calculated, and this calculation result Z is combined with the above-described amount information of the electronic bill.
Both are sent to Bank A, and Bank A receives the secret information corresponding to the received information Z and the amount of the electronic bill.
Key (dc, nC) And Θ = Zdcmod nC And sends the result to the user U, who receives the received information Θ and the public key (ec, nC) And
Using C = Θ / r mod nC The electronic money C of the specified amount is calculated by
The user U sends I, N, B, b, C to the retail store V, and the retail store V trusts the legitimacy of the signature B against (I, N).
Using the signature public key (ej, nj) of institution J, Bej≡g (N | I) (mod nj) is inspected, and the electronic bill C for (B, b) is checked.
The justification is based on the public key of bank A (ec, nC) Using C
Is Cec≡g (B ‖b) (mod nC) Is checked, and if both these tests fail, then
If you stop the process and pass both inspections, retail store V
Generate a random number E ′ and use it as the identifier ID of the retail store V Vas well as
Send it to user U with time stamp T, and
E = h (IDV‖T‖E ′) is calculated (h is a one-way
Number), the user U uses the amount x of the electronic banknote C to be used and the retail
For the information received from the store V, the secret key (d,
N) and S = g (x || h (IDV‖T‖E '))dmod N is calculated and signed, and this signature S and x are sent to the retail store V, and the retail store V determines that x exceeds the usage limit amount X of the electronic banknote C.
If the inspection fails, follow the steps below.
If S is S and S is SeVerification is performed by satisfying ≡g (x‖E) (mod N), and if this verification is passed, the retail store V confirms that the user U has x
We regard the payment of the applicable amount as legitimate and consider it
Next, the retail store V receives the communication slips when the user U uses the electronic bill.
Submit the history H to the bank, and the bank will check the legitimacy of H and if it passes the inspection,
The bank A manages the history H of each electronic banknote C and limits
Examine whether it has been used beyond the amount x, and if it exceeds the limit,
Of at least N in the total payment history H for the electronic bill C of
Submit to Trust Organization J, and Trust Organization J will use the submitted N from the correspondence table.
A message characterized by finding the person name U and identifying the illicit person
Electronic cash method with a depository.
【請求項4】 請求項3の信託機関付き電子現金方法に
おいて、 利用者U1 は、利用許可証(B1 ,I1 ,N1 )、電子
紙幣(b,C)を利用者U2 に送り、 利用者U2 は、(I1 ,N1 )に対する署名B1 の正当
性を、 B1 ej≡g(N1 ‖I1 )(mod nj ) をB1 がみたすことで検査し、(B1 ,b)に対する電
子紙幣Cの正当性を、Cが Cec≡g(B1 ‖b)(mod nC ) をみたすことで検査し、この何れかの検査が不合格のと
きは以降の処理を中止し、この両検査に合格すれば、利
用者U2 は、乱数E′を生成し、それを利用者U 2 に対
する署名B2 及び時刻印Tと共に利用者U1 に送り、さ
らにE=h(B2‖T‖E′)を計算し、 利用者U1 は、電子紙幣Cのうちの譲渡する金額xにつ
いて署名計算 S1 =g(x‖h(B2 ‖T‖E′))d1mod N1 を行い、その署名S1 とxを利用者U2 に送り、 利用者U2 は、xが、電子紙幣Cの利用限度額Xを超え
ていないことを検査し、この検査が不合格の時は以後の
処理を中止し、合格の場合は署名S1 の正当性を、S1
が S1 e1≡g(x‖E)(mod N1 ) を満たすことで検証し、 この検証に合格すれば、利用者U2 は、利用者U1 のx
に該当する金額の譲渡を正当なものとしてみなし、それ
を受けとり、 利用者U2 は、利用許可証(B2 ,I2 ,N2 )と、利
用者U1 との電子紙幣譲渡時の交信履歴H1 (I1 ,N
1 ,B1 ,b,C,x,T,E′,S1 )を小売店Vに
送り、 小売店Vは、(I2 ,N2 )に対する署名B2 の正当性
を、B2 が B2 ej≡g(N2 ‖I2 )(mod nj ) をみたすことで確認(利用許可証の正当性)し、さら
に、交信履歴H1 の正当性も確認し、 この何れかの検査が不合格のときは以降の処理を中止
し、 この両検査に合格すれば、小売店Vは、乱数EV ′を生
成し、それを小売店Vの識別子IDV 及び時刻印T′と
共に利用者U2 に送り、さらに、EV =h(IDV
T′‖EV ′)を計算し、 利用者U2 は、譲渡された金額xのうち使用する金額y
についての署名計算 S2 =g(y‖h(IDV ‖T′‖EV ′))d2 mod
2 を行い、この署名S2 とxを小売店Vに送り、 小売店Vは、yが、電子紙幣Cの譲渡金額xを超えてい
ないことを確認し、この検査が不合格の時は以後の処理
を中止し、 合格の場合、署名S2 の正当性を、S2 が S2 e2≡g(y‖EV )(mod N2 ) を満たすことで検証し、この検証に合格すれば、小売店
Vは、利用者U2 のyに該当する金額の支払いを正当な
ものとしてみなし、それを受けとることを特徴とする信
託機関付き電子現金方法。
4. The electronic cash method with a trust institution according to claim 3.
By the way, user U1Is the license (B1, I1, N1), Electronic
Banknote (b, C) User UTwoSent to user UTwoIs (I1, N1Signature B for1Legitimate
Sex, B1 ej≡g (N1‖I1) (Mod nj) to B1Inspection by filling, (B1, B)
If C is Cec≡g (B1‖B) (mod nC) Is checked and one of these tests fails
If you stop the following processing and pass both these tests,
User UTwoGenerates a random number E ′ and uses it for the user U TwoTo
Signature BTwoAnd user U with time stamp T1Sent to
And E = h (BTwo‖T‖E ′) is calculated and the user U1Is the amount x of the electronic banknote C to be transferred.
And signature calculation S1= G (x || h (BTwo‖T‖E '))d1mod N1 And the signature S1And x for user UTwoSent to user UTwoMeans that x exceeds the usage limit X of the electronic banknote C.
If it does not pass this inspection,
Cancel the process, and if it passes, sign S1The legitimacy of S1
Is S1 e1≡g (x | E) (mod N1) Is verified, and if this verification is passed, user UTwoIs the user U1X
Consider the transfer of the amount of money to be justified, and
User UTwoIs the license (BTwo, ITwo, NTwo), And
User U1History H at the time of electronic bill transfer with1(I1, N
1, B1, B, C, x, T, E ', S1) To retail store V
Send, retail store V, (ITwo, NTwoSignature B forTwoLegitimacy of
To BTwoBut BTwo ej≡g (NTwo‖ITwo) (Mod nj) to confirm (validity of license), and
And communication history H1If any of these inspections fail, the subsequent processing is stopped.
However, if both inspections are passed, the retail store V determines that the random number EV′ Is born
Created and set it as the retailer V identifier IDVAnd time stamp T '
User U togetherTwoTo E,V= H (IDV
T′‖EV′) Is calculated and the user UTwoIs the amount y to be used out of the amount x transferred
Signature calculation for STwo= G (y‖h (IDV‖T′‖EV′))d2 mod
NTwo Do this signature STwoAnd x are sent to the retail store V, and the retail store V determines that y exceeds the transfer amount x of the electronic bill C.
Check that there is no such error, and if this inspection fails, take further action.
If you pass the signature STwoThe legitimacy of STwoIs STwo e2≡g (y‖EV) (Mod NTwo) Is satisfied, and if it passes this verification, the retail store
V is user UTwoPayment of the amount corresponding to y
A belief characterized by taking it as something and receiving it
Electronic cash method with a depository.
JP28745795A 1995-11-06 1995-11-06 Electronic banknote implementation method with a trust institution Expired - Lifetime JP3171227B2 (en)

Priority Applications (4)

Application Number Priority Date Filing Date Title
JP28745795A JP3171227B2 (en) 1995-11-06 1995-11-06 Electronic banknote implementation method with a trust institution
US08/744,856 US5901229A (en) 1995-11-06 1996-11-04 Electronic cash implementing method using a trustee
EP96117686A EP0772165B1 (en) 1995-11-06 1996-11-05 Electronic cash implementing method using an anonymous public key license
DE69633217T DE69633217T2 (en) 1995-11-06 1996-11-05 A method of implementing electronic money using an anonymous public key license

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP28745795A JP3171227B2 (en) 1995-11-06 1995-11-06 Electronic banknote implementation method with a trust institution

Publications (2)

Publication Number Publication Date
JPH09128465A true JPH09128465A (en) 1997-05-16
JP3171227B2 JP3171227B2 (en) 2001-05-28

Family

ID=17717584

Family Applications (1)

Application Number Title Priority Date Filing Date
JP28745795A Expired - Lifetime JP3171227B2 (en) 1995-11-06 1995-11-06 Electronic banknote implementation method with a trust institution

Country Status (1)

Country Link
JP (1) JP3171227B2 (en)

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH11110464A (en) * 1997-10-03 1999-04-23 Nri & Ncc Co Ltd System and method processing issuing, moving, certifying and erasing electronic bill
EP0940784A2 (en) 1998-03-03 1999-09-08 Hitachi, Ltd. Electronic money processing
JP2007317200A (en) * 2006-05-24 2007-12-06 Internatl Business Mach Corp <Ibm> Method, electronic account settlement system, computer program, issuer, accepter, validator and emitter (method for automatically checking validity of transaction, electronic payment system and computer program)
US8346668B2 (en) 2007-04-06 2013-01-01 Nec Corporation Electronic money system and electronic money transaction method

Cited By (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH11110464A (en) * 1997-10-03 1999-04-23 Nri & Ncc Co Ltd System and method processing issuing, moving, certifying and erasing electronic bill
EP0940784A2 (en) 1998-03-03 1999-09-08 Hitachi, Ltd. Electronic money processing
US6321213B1 (en) 1998-03-03 2001-11-20 Hitachi, Ltd. Electronic money processing method having a transaction fee collecting function and an electronic money storage apparatus for the same
JP2007317200A (en) * 2006-05-24 2007-12-06 Internatl Business Mach Corp <Ibm> Method, electronic account settlement system, computer program, issuer, accepter, validator and emitter (method for automatically checking validity of transaction, electronic payment system and computer program)
US8346668B2 (en) 2007-04-06 2013-01-01 Nec Corporation Electronic money system and electronic money transaction method

Also Published As

Publication number Publication date
JP3171227B2 (en) 2001-05-28

Similar Documents

Publication Publication Date Title
EP0755136B1 (en) Method and apparatus for implementing traceable electronic cash
Camenisch et al. An efficient fair payment system
KR100358426B1 (en) Electronic Cash Transaction Method
JP5159173B2 (en) Methods, electronic payment systems, computer programs, issuers, acceptors, validators, emitters (methods for automatically validating transactions, electronic payment systems, and computer programs)
US20150356523A1 (en) Decentralized identity verification systems and methods
EP0772165A2 (en) Electronic cash implementing method using a trustee
RU2157001C2 (en) Method for conducting transactions
CN113994357A (en) Method for directly transmitting electronic coin data records between a terminal and a payment system
US8468100B2 (en) Issuing electronic vouchers
US6636969B1 (en) Digital signatures having revokable anonymity and improved traceability
Mambo et al. Unlinkable electronic coupon protocol with anonymity control
JP3171227B2 (en) Electronic banknote implementation method with a trust institution
JPH0752460B2 (en) Electronic cash implementation method and apparatus
JP3599493B2 (en) Electronic cash method and user device with separate issuing agency number registration type
JP2879792B2 (en) Method and apparatus for splitting and using electronic cash
JP3435677B2 (en) Trackable electronic cash execution method and device
JP3171228B2 (en) Electronic bill execution method using multiple trust institutions
Ogiela et al. Protocol for irreversible off-line transactions in anonymous electronic currency exchange
Brands Electronic Cash.
JP2631781B2 (en) Electronic cash implementation method
JP3435682B2 (en) Electronic cash deposit method, device thereof, and program recording medium
JP3388485B2 (en) Anonymous electronic cash deposit method, device thereof, and program recording medium
JP3599492B2 (en) Number registration type electronic cash method and user device
JPH10171903A (en) Electronic cash method and device used for the method
JP2805494B2 (en) Authentication method and device used therefor

Legal Events

Date Code Title Description
FPAY Renewal fee payment (event date is renewal date of database)

Free format text: PAYMENT UNTIL: 20090323

Year of fee payment: 8

FPAY Renewal fee payment (event date is renewal date of database)

Free format text: PAYMENT UNTIL: 20090323

Year of fee payment: 8

FPAY Renewal fee payment (event date is renewal date of database)

Free format text: PAYMENT UNTIL: 20100323

Year of fee payment: 9

FPAY Renewal fee payment (event date is renewal date of database)

Free format text: PAYMENT UNTIL: 20110323

Year of fee payment: 10

FPAY Renewal fee payment (event date is renewal date of database)

Free format text: PAYMENT UNTIL: 20110323

Year of fee payment: 10

FPAY Renewal fee payment (event date is renewal date of database)

Free format text: PAYMENT UNTIL: 20120323

Year of fee payment: 11

FPAY Renewal fee payment (event date is renewal date of database)

Free format text: PAYMENT UNTIL: 20130323

Year of fee payment: 12

S531 Written request for registration of change of domicile

Free format text: JAPANESE INTERMEDIATE CODE: R313531

R350 Written notification of registration of transfer

Free format text: JAPANESE INTERMEDIATE CODE: R350

EXPY Cancellation because of completion of term