Autor: a16z crypto
Traducción: Deep潮 TechFlow
Guía de Shenchao: El zkVM ha sido criticado por ser "demasiado lento en la generación de pruebas y con un tamaño excesivo". a16z reemplazó esta vez las curvas elípticas con criptografía basada en retículos, logrando acelerar la velocidad de las pruebas hasta tres veces y reducir su tamaño por debajo de los 100 KB. Este es el único esquema post-cuántico actual que supera en velocidad a los tradicionales basados en curvas elípticas, teniendo un impacto directo en los costos de verificación en la cadena y en aplicaciones de privacidad.

Hoy lanzamos oficialmente Lattice Jolt, la última versión de nuestro zkVM (máquina virtual de conocimiento cero) de código abierto. Jolt ya era el zkVM más rápido y sencillo actualmente disponible, y su arquitectura no ha cambiado. Sin embargo, la criptografía subyacente se ha reemplazado: de curvas elípticas a criptografía de retículos. Este único cambio trae simultáneamente tres beneficios:
- Jolt se vuelve post-cuánticamente seguro.
- La velocidad de prover y verifier aumenta 2-3 veces.
- Lattice Jolt tiene la prueba más corta entre todos los zkVM post-cuánticos: actualmente menos de 100 KB, con capacidad adicional para compresión futura. Al necesitar subir la prueba a la cadena y transferirla entre redes, una prueba más pequeña reduce el costo de verificación.
Estas características cubren todos los escenarios de uso de zkVM. El mismo prover puede procesar miles de millones de ciclos de CPU en una GPU y demostrar millones de ciclos en un teléfono. En ambos casos, los desarrolladores escriben programas normales, sin necesidad de escribir manualmente circuitos que requieran conocimientos especializados. Por eso decimos que Jolt es un "SNARK universal".
Pero la historia más grande es el significado de Lattice Jolt para el diseño y la adopción de SNARK. Actualmente, casi todos los SNARK post-cuánticos ya en producción en el mercado se basan en funciones hash. Lattice Jolt demuestra que los SNARK basados en retículos pueden ser más rápidos y más compactos. Las firmas digitales están experimentando el mismo cambio: los esquemas hash son una elección conservadora, pero los esquemas basados en retículos son los que el mundo está implementando a gran escala. Esperamos que los SNARK sigan el mismo camino, y la segunda parte de esta publicación explicará por qué.
Replace elliptic curve with格
La esquema de compromiso polinomial anterior de Jolt se llamaba Dory, y era el único componente del sistema que dependía de la criptografía de curva elíptica. Lattice Jolt reemplaza Dory con Akita, un nuevo esquema de compromiso polinomial basado en la hipótesis Module-SIS. Lattice Jolt se alinea con la seguridad completa de 128 bits sobre la base de esta hipótesis estándar y ampliamente estudiada.
Module-SIS y su hermano Module-LWE pertenecen a la misma familia de suposiciones, y la infraestructura digital mundial está migrando hacia esta familia de suposiciones. Estas suposiciones no solo sustentan el estándar de firmas digitales ML-DSA, sino también el estándar de establecimiento de claves ML-KEM, que ya es el primitivo post-cuántico más ampliamente implementado a nivel global.
El desarrollo e implementación de Akita está liderado por investigadores e ingenieros de LayerZero, junto con investigadores de la Universidad Carnegie Mellon y la Universidad del Sur de California, y nuestro equipo de ingeniería e investigación en a16z crypto.
¿Por qué Lattice Jolt es más rápido?
Lattice Jolt no solo es post-cuánticamente seguro, sino que también es más rápido que la versión de curva elíptica que reemplaza.
El aceleramiento proviene principalmente de una razón simple: la curva elíptica obliga a Jolt a trabajar en un campo de 256 bits, mientras que la criptografía basada en retículos logra el mismo nivel de seguridad en un campo de 128 bits. La tarea principal del prover de Jolt es la multiplicación de elementos del campo (esencialmente multiplicación de números extremadamente grandes), por lo que al reducir a la mitad el tamaño de los números, cada multiplicación se vuelve varias veces más rápida.
Jolt con Dory ya es rápido: nuestra última actualización de rendimiento mostró que Jolt puede probar aproximadamente 700,000 ciclos RISC-V (RV64IMAC) por segundo en una laptop, y las optimizaciones posteriores llevaron la versión curva de Jolt más allá de los 1 millón de ciclos por segundo.
Lattice Jolt puede probar más de 2 millones de ciclos por segundo en la misma máquina.
Durante la mayor parte de los últimos seis meses, no solo hemos dedicado tiempo a desarrollar Akita e integrarlo en Jolt, sino que también hemos reescrito desde cero la base de código de Jolt. Aunque Jolt ya funcionaba bien en GPU, esta reescritura ha hecho que la implementación en GPU sea más fácil de construir y optimizar.
El primer logro es la implementación de Apple Metal, que brinda un gran impulso a los dispositivos de Apple. (Metal es el marco de Apple utilizado para ejecutar código en la GPU integrada en dispositivos como MacBook e iPhone.)
- GPU-acelerado Lattice Jolt puede probar más de 10 millones de ciclos RV64IMAC por segundo en MacBook.
- Lattice Jolt de CPU puro puede probar más de 2 millones de ciclos por segundo en la misma máquina.
- Incluso la versión curva de Jolt ahora puede alcanzar aproximadamente 4 millones de ciclos por segundo en MacBook con Metal.
Es decir, con un solo lanzamiento, Jolt en MacBook pasó de aproximadamente 1 millón de ciclos por segundo (versión curva, solo CPU) a más de 10 millones de ciclos por segundo (versión cuadrícula, con Metal).
Vistos en un contexto más amplio: hace cuatro años, cuando escribimos por primera vez sobre el costo del prover SNARK, generar una prueba costaba varios millones de veces más que ejecutar directamente el cálculo. Lattice Jolt ha reducido este costo a aproximadamente diez mil veces. Aún no hemos llegado al límite; aún existen oportunidades de optimización en los niveles de ingeniería y protocolo.
El tamaño de la prueba y la velocidad del prover son igualmente importantes. Con menos de 100 KB, la prueba de Lattice Jolt es mucho más pequeña que otras zkVM post-cuánticas, cuyas pruebas varían desde más de 200 KB hasta aproximadamente 600 KB o más.
Después de la conversión a grillas, el uso de memoria de Jolt, que ya era excelente, se mejoró aún más: el uso de espacio del prover disminuyó de aproximadamente 300 bytes por ciclo a 200 bytes. Esto significa que puedes probar millones de ciclos RISC-V en tu teléfono.
Un artículo complementario se publicará pronto, añadiendo a Lattice Jolt la propiedad de cero conocimiento, necesaria para aplicaciones de privacidad.
Why choose Grid over Hash
Durante años, la atención de la comunidad SNARK (y prácticamente todas las implementaciones en producción) se ha centrado en los SNARK basados en hash, considerándolos como la vía hacia la seguridad post-cuántica.
También ha existido una línea continua de investigación en SNARKs y compromisos de retícula que abarca LaBRADOR, Greyhound, LatticeFold, SuperNeo y Hachi, el antecesor directo de Akita. Lattice Jolt se basa en esta investigación, introduciendo la capa de compromisos de retícula en arquitecturas zkVM de alto rendimiento, mientras demuestra que los SNARKs basados en retículas son inigualables en velocidad y compacidad.
Esto no debería sorprender. Como se mencionó anteriormente, el mismo patrón ya ha ocurrido antes con las firmas digitales.
Los criptógrafos han construido firmas basadas en muchas suposiciones. Las firmas de hash suelen considerarse la opción más conservadora: sus suposiciones de seguridad son simples y antiguas. Pero el mundo avanza hacia las firmas de retícula, ya que son más cortas y rápidas:
- La firma ML-DSA es de aproximadamente unos pocos KB.
- La alternativa de hash estandarizada por el NIST, SLH-DSA, es mucho más grande.
- Para el cifrado y el intercambio de claves, la situación es más clara: no existe ningún esquema de hash disponible (se ha demostrado que es imposible), y la implementación post-cuántica se basa abrumadoramente en retículos. ML-KEM (el estándar principal de establecimiento de claves determinado por el NIST en 2024) ya se ha implementado por defecto en los navegadores principales y aplicaciones de comunicación, y se utiliza ampliamente en conexiones TLS en la web.
La analogía entre SNARK y las firmas digitales no es superficial. Las firmas digitales son, en esencia, una prueba de conocimiento de la clave privada de un mensaje autorizado. SNARK amplía este paradigma desde una afirmación estrecha hasta cálculos arbitrarios. Por lo tanto, sería extraño que el panorama criptográfico a largo plazo de SNARK fuera completamente diferente al de las firmas y la criptografía.
También hay un malentendido que merece aclararse: a menudo se dice que los SNARK de hash son una opción post-cuántica conservadora porque "solo dependen de funciones hash". Esto solo es cierto si la función hash subyacente no es algebraica.
Actualmente, la mayoría de las implementaciones de SNARK basadas en hash dependen de construcciones de hash algebraico amigables con SNARK (como Poseidon) para probar de manera económica que el hash se evaluó correctamente. Esto es especialmente importante para la recursividad (donde la recursividad se refiere a probar que posees una prueba de SNARK válida). Estas construcciones tienen más estructura que las funciones de hash estándar, y su criptoanálisis aún no está bien desarrollado.
En resumen, no confiamos en la seguridad de las funciones de hash algebraico. Aun así, aún se utilizan ampliamente en sistemas SNARK de producción. (Sin embargo, hay una señal de progreso: la Fundación Ethereum anunció recientemente que dejará de usarlas.)
La suposición de la hash algebraica no es la única suposición oculta en los SNARK basados en hash ya implementados: muchos sistemas históricamente han utilizado límites especulativos de brecha de proximidad para establecer niveles de seguridad específicos, en lugar de utilizar límites completamente probados. Algunos de estos límites considerados más fuertes posteriormente se demostraron erróneos.
Incluso evitando los SNARK basados en hash mencionados anteriormente, sus objetivos de seguridad suelen ser inferiores a 128 bits, ya que una seguridad completa de 128 bits implica una sobrecarga de rendimiento significativa. ¿Por qué? Los SNARK basados en hash no pueden alcanzar 128 bits de seguridad en un campo de 128 bits, porque su error de confiabilidad se escala como n/|F|, donde n es aproximadamente el tamaño de la declaración demostrada y |F| es el tamaño del campo. Por lo tanto, demostrar una declaración de mil millones de pasos en un campo de 128 bits pierde aproximadamente 30 bits de seguridad, dejándola por debajo de 100 bits. En comparación, el error de confiabilidad de Lattice Jolt se escala como log(n)/|F|, conservando casi la seguridad completa de 128 bits en el mismo campo (la pequeña pérdida de log(n) puede recuperarse mediante técnicas estándar).
Es irónico que algunos sistemas promocionados como opciones "conservadoras" post-cuánticas dependan simultáneamente de funciones de hash algebraicas, límites especulativos de brecha de proximidad y niveles de seguridad objetivo por debajo de 128 bits. Por lo tanto, aunque los SNARK basados en hash son una dirección importante, no se convierten automáticamente en opciones de bajo riesgo como muchos creen.
Un Jolt, tres fundamentos: curva, cuadrícula y hash
Siempre hemos creído que Jolt no debería estar vinculado a una única base criptográfica. Deberíamos contar con SNARKs maduros y de alto rendimiento basados en curvas, funciones hash y retículos. Diferentes suposiciones y características de rendimiento serán adecuadas para distintos escenarios.
Pero si se toma como referencia la firma digital, SNARK basado en retículos se convertirá en la opción post-cuántica más ampliamente implementada.
Jolt se encuentra en una posición excepcionalmente ventajosa en esta transición. El diseño original de Jolt aprovecha las propiedades de las curvas elípticas que son particularmente útiles para las compromisos, incluyendo la capacidad de realizar compromisos rápidos sobre vectores dispersos. Los compromisos de retículos poseen las mismas propiedades: cuando la mayoría de las entradas del vector son cero o pequeñas, el costo de comprometer el vector es bajo, y Jolt casi exclusivamente realiza compromisos sobre este tipo de vectores. Esta característica nos permite reemplazar Dory por Akita, manteniendo el resto de Jolt sin cambios.
Construiremos una versión de Jolt basada en funciones hash. Sin embargo, en comparación con las versiones de Jolt basadas en curvas y en retículos, la versión basada en hash es menos eficiente en espacio, produce pruebas más grandes y presenta diversos problemas de complejidad. Esto se debe a que los trabajos más prometedores sobre SNARK basados en hash operan en campos binarios. Este sistema numérico facilita la prueba de evaluación de hash, pero no coincide con la forma en que la CPU realiza operaciones aritméticas. Esta incompatibilidad hace que probar multiplicaciones de CPU comunes sea costoso. Aun así, el ecosistema debería contar con un zkVM bajo cada familia principal de suposiciones, al igual que ocurre en el campo de las firmas digitales.
SNARK universal
Lattice Jolt satisface simultáneamente todas las necesidades de los desarrolladores para un zkVM: post-cuántico, transparente, rápido, compacto y eficiente en espacio. Lleva la línea de investigación de SNARK de retícula, desde LaBRADOR hasta Hachi, a un zkVM listo para producción, sin sacrificar ninguna de las ventajas que originalmente hicieron a Jolt tan rápido.
Nuestro objetivo no es solo poner a disposición de cualquiera el zkVM de mayor rendimiento de código abierto, sino también eliminar significativamente la necesidad de optimizar manualmente SNARK para aplicaciones específicas. Esto no requiere que Jolt sea tan rápido como los probadores optimizados manualmente. Ese sería un objetivo imposible, similar a exigir que una CPU iguale a un ASIC dedicado en cada tarea. Solo requiere que Jolt sea lo suficientemente rápido como para ofrecer una experiencia de usuario aceptable.
Para las afirmaciones "pequeñas" relacionadas con la prueba de cliente (donde los circuitos optimizados manualmente dominan actualmente estos escenarios), el criterio clave es generar la prueba en menos de un segundo en un teléfono. Jolt ya está cerca de lograr esto, y se están impulsando numerosas soluciones de aceleración.
La era de SNARK ha llegado.
Este contenido es solo para fines informativos y no debe confiarse como asesoría legal, comercial, de inversión o fiscal. Para estos asuntos, debe consultar a sus propios asesores. Cualquier mención de valores o activos digitales tiene solo fines ilustrativos y no constituye una recomendación de inversión ni una oferta de servicios de asesoría de inversión. Además, este contenido no está dirigido a ningún inversor o potencial inversor, ni debe utilizarse en ningún caso como base para tomar decisiones de inversión en cualquier fondo gestionado por a16z. (La oferta para invertir en los fondos de a16z se realiza únicamente a través del memorándum privado, el acuerdo de suscripción y otros documentos relacionados de dicho fondo, y se recomienda leer completamente estos documentos.) Las inversiones o empresas del portafolio mencionadas, citadas o descritas no representan todas las inversiones en las herramientas gestionadas por a16z, y no se garantiza que estas inversiones generen ganancias ni que futuras inversiones tengan características o resultados similares. La lista de inversiones realizadas por los fondos gestionados por Andreessen Horowitz (excluyendo inversiones que el emisor no ha permitido a a16z divulgar públicamente y inversiones en activos digitales cotizados no divulgadas) está disponible en https://a16z.com/investments/.
Los gráficos proporcionados en el texto son solo para referencia y no deben utilizarse como base para ninguna decisión de inversión. El rendimiento pasado no garantiza resultados futuros. Este contenido refleja la situación al día mencionado. Cualquier predicción, estimación, declaración prospectiva, objetivo, perspectiva y/u opinión expresada en estos materiales puede modificarse en cualquier momento sin previo aviso y puede diferir o ser opuesta a las opiniones expresadas por otros. Para más información importante, consulte https://a16z.com/disclosures.

