लेखक: a16z crypto
संपादित: शेनचाओ टेकफ्लो
शेनचाओ का सारांश: zkVM को लंबे समय तक यह आलोचना मिली कि इसके प्रमाण बहुत धीमे और बहुत बड़े हैं। a16z ने इस बार अणुवक्रों के बजाय जाल-आधारित क्रिप्टोग्राफी का उपयोग किया, जिससे प्रमाण की गति तीन गुना बढ़ गई और प्रमाण का आकार 100 KB से कम हो गया। यह वर्तमान में एकमात्र पश्च-क्वांटम समाधान है जो पारंपरिक अणुवक्र योजनाओं की गति में ऊपर उठता है, जिससे ब्लॉकचेन पर सत्यापन लागत और गोपनीयता अनुप्रयोगों पर सीधा प्रभाव पड़ता है।

आज हम Lattice Jolt का औपचारिक रूप से लॉन्च कर रहे हैं, जो हमारे ओपन सोर्स zkVM (जीरो-क्नोलेज वर्चुअल मशीन) का नवीनतम संस्करण है। Jolt पहले से ही सबसे तेज़ और सबसे सरल zkVM था, और इसकी आर्किटेक्चर अपरिवर्तित रही है। लेकिन नीचे की क्रिप्टोग्राफी बदल दी गई है: अणुवक्रों से जाल-आधारित क्रिप्टोग्राफी पर। यह एकल परिवर्तन तीन बातों को एक साथ लाता है:
- Jolt को पोस्ट-क्वांटम सुरक्षित बनाया गया है।
- prover और verifier की गति 2-3 गुना बढ़ गई है।
- Lattice Jolt अब तक के सभी पोस्ट-क्वांटम zkVM में सबसे छोटा साबित करता है: वर्तमान में 100 KB से कम, और आगे और संपीड़ित किया जा सकता है। साबित करने को ब्लॉकचेन पर अपलोड किया जाता है और नेटवर्क के बीच ट्रांसमिट किया जाता है, इसलिए साबित करने का आकार छोटा होने से सत्यापन लागत कम होती है।
ये सुविधाएँ zkVM के सभी उपयोग के मामलों को कवर करती हैं। एक ही prover, GPU पर अरबों CPU चक्रों को संभाल सकता है और मोबाइल फोन पर लाखों चक्रों का साबित कर सकता है। दोनों स्थितियों में डेवलपर्स सामान्य प्रोग्राम लिखते हैं, बिना किसी विशेष ज्ञान के आवश्यक सर्किट लिखे। यही कारण है कि हम कहते हैं कि Jolt एक “सर्वव्यापी SNARK” है।
लेकिन बड़ी कहानी यह है कि Lattice Jolt, SNARK डिज़ाइन और अपनाने के लिए क्या मायने रखता है। वर्तमान में, बाजार पर उपलब्ध लगभग सभी उत्पादन-तैयार पोस्ट-क्वांटम SNARK हैश-आधारित हैं। Lattice Jolt ने साबित कर दिया है कि लैटिस-आधारित SNARK तेज़ और अधिक संकुचित हो सकते हैं। डिजिटल हस्ताक्षर भी इसी परिवर्तन से गुजर रहे हैं: हैश स्कीम सावधानीपूर्वक चुनाव हैं, लेकिन लैटिस स्कीम वह हैं जिन्हें दुनिया बड़े पैमाने पर लागू कर रही है। हम उम्मीद करते हैं कि SNARK भी इसी मार्ग पर चलेंगे, और इस ब्लॉग पोस्ट का दूसरा हिस्सा कारण समझाएगा।
Replace elliptic curve with格
Jolt का पिछला पॉलिनोमियल कमिटमेंट स्कीम Dory था, जो पूरे सिस्टम में एकल घटक था जो अणुवाक सांख्यिकी पर निर्भर करता था। Lattice Jolt ने Dory को Akita से बदल दिया है, जो Module-SIS लैटिस हाइपोथेसिस पर आधारित एक नया पॉलिनोमियल कमिटमेंट स्कीम है। Lattice Jolt इस मानकीकृत, अच्छी तरह से अध्ययन किए गए हाइपोथेसिस पर आधारित है और पूर्ण 128-बिट सुरक्षा के साथ मेल खाता है।
Module-SIS और इसका भाई Module-LWE एक ही परिवार की मान्यताएँ हैं, और दुनिया का डिजिटल बुनियादी ढांचा इस परिवार की मान्यताओं की ओर बढ़ रहा है। ये मान्यताएँ न केवल डिजिटल हस्ताक्षर मानक ML-DSA को समर्थन देती हैं, बल्कि कुंजी स्थापना मानक ML-KEM को भी समर्थन देती हैं, जो वैश्विक रूप से सबसे अधिक तैनात पोस्ट-क्वांटम प्राइमिटिव है।
Akita के विकास और कार्यान्वयन की अगुवाई LayerZero के शोधकर्ता और इंजीनियर्स द्वारा की गई है, जिसमें कार्नेगी मेलन विश्वविद्यालय, दक्षिण कैलिफोर्निया विश्वविद्यालय के शोधकर्ता और हमारी a16z crypto की इंजीनियरिंग और शोध टीम शामिल हैं।
Lattice Jolt क्यों तेज़ है
Lattice Jolt केवल पोस्ट-क्वांटम सुरक्षित ही नहीं है, यह बदले जाने वाले अणु वक्र संस्करण से तेज़ है।
त्वरण का मुख्य कारण एक सरल बात है। दीर्घवृत्त वक्र Jolt को 256-बिट क्षेत्र पर काम करने के लिए मजबूर करता है, जबकि जाल-आधारित क्रिप्टोग्राफी 128-बिट क्षेत्र पर ही समान सुरक्षा स्तर प्राप्त कर सकती है। Jolt prover का मुख्य कार्य क्षेत्र तत्व गुणन (मूल रूप से अत्यधिक बड़ी संख्याओं का गुणन) है, इसलिए संख्याओं का आकार आधा करने से प्रत्येक गुणन लगभग कई गुना तेज हो जाता है।
Dory के साथ Jolt पहले से ही तेज़ है: हमारे पिछले प्रदर्शन अपडेट ने दिखाया कि Jolt एक लैपटॉप पर प्रति सेकंड लगभग 70 लाख RISC-V (RV64IMAC) साइकिल साबित कर सकता है, और बाद के अनुकूलन ने वक्र वाले Jolt को प्रति सेकंड 100 लाख साइकिल से आगे बढ़ा दिया।
Lattice Jolt एक ही मशीन पर प्रति सेकंड 20 लाख से अधिक साइकिल साबित कर सकता है।
पिछले छह महीनों के अधिकांश समय हमने न केवल Akita के विकास और Jolt में एकीकरण पर ध्यान दिया, बल्कि Jolt कोडबेस को पूरी तरह से फिर से लिखा। Jolt पहले से ही GPU पर अच्छा प्रदर्शन करता था, लेकिन इस पुनर्लेखन से GPU कार्यान्वयन को बनाना और अनुकूलित करना आसान हो गया।
पहली उपलब्धि Apple Metal अनुकूलन है, जिससे ऐप्पल हार्डवेयर पर भारी त्वरण हुआ है। (Metal ऐप्पल का एक फ्रेमवर्क है, जिसका उपयोग MacBook और iPhone जैसे उपकरणों में एम्बेडेड GPU पर कोड निष्पादित करने के लिए किया जाता है।)
- GPU त्वरित Lattice Jolt MacBook पर प्रति सेकंड 10 मिलियन से अधिक RV64IMAC चक्र साबित कर सकता है।
- एक ही मशीन पर शुद्ध CPU के साथ Lattice Jolt प्रति सेकंड 20 लाख से अधिक साइकिल साबित कर सकता है।
- अब धातु वाले MacBook पर वक्र वर्जन Jolt भी प्रति सेकंड लगभग 40 लाख चक्र तक पहुँच जाता है।
इसका मतलब है कि एक प्रकाशन से, MacBook पर Jolt की गति लगभग 10 लाख चक्र प्रति सेकंड (कर्व वर्जन, केवल CPU) से बढ़कर 100 लाख चक्र प्रति सेकंड से अधिक (ग्रिड वर्जन, Metal के साथ) हो गई।
इन आंकड़ों को बड़े संदर्भ में देखें: चार साल पहले, जब हमने पहली बार SNARK prover की लागत के बारे में लिखा था, तो एक गणना को साबित करने की लागत उसे सीधे चलाने से कई मिलियन गुना अधिक थी। Lattice Jolt ने इस लागत को लगभग दस हजार गुना तक कम कर दिया है। यह अभी अंत नहीं है; इंजीनियरिंग और प्रोटोकॉल स्तर पर अभी भी अनुकूलन का स्थान मौजूद है।
साबिती का आकार और प्रूवर की गति दोनों समान रूप से महत्वपूर्ण हैं। 100 KB से कम के साथ, Lattice Jolt के साबिती अन्य पोस्ट-क्वांटम zkVM की तुलना में काफी छोटे हैं, जिनके साबिती 200 KB से अधिक से लेकर लगभग 600 KB या उससे अधिक होते हैं।
After switching to Grumpkin, Jolt's already excellent memory usage has improved further: the prover's space usage has decreased from approximately 300 bytes per cycle to 200 bytes. This means you can prove millions of RISC-V cycles on your phone.
एक सहायक पेपर जल्द ही प्रकाशित किया जाएगा, जो Lattice Jolt को शून्य ज्ञान क्षमता प्रदान करेगा, जो गोपनीयता अनुप्रयोगों के लिए आवश्यक गुण है।
Why choose Grid over Hash
वर्षों से, SNARK समुदाय का ध्यान (और लगभग सभी उत्पादन तैनातियाँ) हैश-आधारित SNARK पर केंद्रित रहा है, जिसे पोस्ट-क्वांटम सुरक्षा के लिए एक रास्ता माना जाता है।
लेकिन लाब्राडोर, ग्रे हाउंड, लैटिसफोल्ड, सुपरनियो, और अकिता के सीधे पूर्ववर्ती हाची को शामिल करते हुए, ग्रिड SNARK और ग्रिड कमिटमेंट शोध की एक निरंतर प्रवृत्ति रही है। लैटिस जोल्ट इन शोधों पर आधारित है, जो उच्च प्रदर्शन वाले zkVM आर्किटेक्चर में ग्रिड कमिटमेंट स्तर को शामिल करता है, जबकि साबित करता है कि ग्रिड-आधारित SNARK गति और संक्षिप्तता में अद्वितीय हैं।
यह किसी के लिए आश्चर्यजनक नहीं होना चाहिए। जैसा कि पहले बताया गया है, यही पैटर्न पहले ही डिजिटल हस्ताक्षर पर हो चुका है।
क्रिप्टोग्राफर्स ने कई अनुमानों के आधार पर हस्ताक्षर बनाए हैं। हैश हस्ताक्षर को आमतौर पर सबसे सावधानी भरा विकल्प माना जाता है: उनकी सुरक्षा अनुमान सरल और पुराने हैं। लेकिन दुनिया मुख्य रूप से ग्रिड हस्ताक्षर की ओर बढ़ रही है, क्योंकि वे छोटे और तेज़ हैं:
- ML-DSA सिग्नेचर लगभग कुछ KB होते हैं।
- NIST मानकीकृत हैश विकल्प SLH-DSA काफी बड़ा है।
- एन्क्रिप्शन और की एक्सचेंज के मामले में स्थिति अधिक स्पष्ट है: कोई हैश स्कीम उपलब्ध नहीं है (इसकी असंभवता का प्रमाण है), और पोस्ट-क्वांटम डिप्लॉयमेंट अधिकांशतः लैटिस पर आधारित है। ML-KEM (NIST द्वारा 2024 में निर्धारित प्रमुख की स्थापना मानक) को मुख्य ब्राउज़र और संचार ऐप्स में डिफ़ॉल्ट रूप से लागू कर दिया गया है, और इसका उपयोग वेब पर बड़ी संख्या में TLS कनेक्शन में किया जा रहा है।
SNARK और डिजिटल सिग्नेचर के बीच की तुलना सिर्फ सतही नहीं है। डिजिटल सिग्नेचर मूल रूप से एक अधिकृत संदेश के लिए निजी कुंजी के ज्ञान का सबूत है। SNARK इस दृष्टिकोण को एक संकीर्ण कथन से किसी भी गणना तक विस्तारित करता है। इसलिए, अगर SNARK का दीर्घकालिक क्रिप्टोग्राफिक मानचित्र सिग्नेचर और एन्क्रिप्शन के मानचित्र से पूरी तरह अलग होता, तो वह अजीब होता।
यहां एक गलत धारणा भी है जिसे स्पष्ट किया जाना चाहिए: हैश SNARK को अक्सर इस कारण से संरक्षित पोस्ट-क्वांटम विकल्प कहा जाता है कि "वे केवल हैश फंक्शन पर निर्भर करते हैं"। यह केवल तभी सत्य है जब निचले स्तर का हैश फंक्शन बीजगणितीय न हो।
आजकल, अधिकांश हैश-आधारित SNARK डिप्लॉयमेंट हैश के सही मूल्यांकन को साबित करने के लिए SNARK-अनुकूल बीजगणितीय हैश कंस्ट्रक्शन (जैसे Poseidon) पर निर्भर करते हैं। यह रिकर्सन के लिए विशेष रूप से महत्वपूर्ण है (जहां रिकर्सन का अर्थ है कि आप एक मान्य SNARK साबित करते हैं)। ये कंस्ट्रक्शन मानक हैश फंक्शन की तुलना में अधिक संरचना रखते हैं, और उनका क्रिप्टोएनालिसिस अभी अपरिपक्व है।
संक्षेप में, हम बीजगणितीय हैश फ़ंक्शन की सुरक्षा पर विश्वास नहीं करते। हालांकि, वे आज भी उत्पादन-स्तरीय SNARK प्रणालियों में व्यापक रूप से उपयोग किए जाते हैं। (हालांकि, एक प्रगति का संकेत दिखाई दिया है: ईथरियम फाउंडेशन ने हाल ही में उनका उपयोग छोड़ने की घोषणा की है।)
Algebraic hashing is not the only hidden assumption in deployed hash-based SNARKs: many systems have historically used speculative proximity-gap bounds to set concrete security levels, rather than fully proven bounds. Some of the strongest bounds among these were later proven incorrect.
हालांकि उपरोक्त हैश-आधारित SNARK को अनदेखा कर दिया जाए, तब भी इसका सुरक्षा लक्ष्य आमतौर पर 128 बिट से कम होता है, क्योंकि पूर्ण 128-बिट सुरक्षा से स्पष्ट प्रदर्शन लागत आती है। क्यों? हैश-आधारित SNARK 128-बिट क्षेत्र पर 128-बिट सुरक्षा प्राप्त नहीं कर सकते, क्योंकि इसकी विश्वसनीयता त्रुटि n/|F| के अनुपात में समायोजित होती है, जहाँ n साबित किए जा रहे कथन के आकार के लगभग समान है और |F| क्षेत्र का आकार है। इसलिए 128-बिट क्षेत्र पर अरब कदमों के कथन को साबित करने से लगभग 30 बिट सुरक्षा की हानि होती है, जिससे यह 100 बिट से कम हो जाती है। इसके विपरीत, Lattice Jolt की विश्वसनीयता त्रुटि log(n)/|F| के अनुपात में समायोजित होती है, जिससे एक ही क्षेत्र पर लगभग पूर्ण 128-बिट सुरक्षा बनी रहती है (कुछ log(n) हानि मानक तकनीकों से पुनः प्राप्त की जा सकती है)।
विचित्र रूप से, कुछ "संरक्षित" पोस्ट-क्वांटम विकल्पों को बेचा जा रहा है, जो वास्तव में बीजगणितीय हैश फ़ंक्शन, अनुमानित प्रोक्सिमिटी-गैप सीमाओं, और 128 बिट से कम लक्ष्य सुरक्षा स्तर पर एक साथ निर्भर करते हैं। इसलिए, हैश-आधारित SNARK महत्वपूर्ण दिशा हैं, लेकिन वे स्वयं ही कई लोगों के मानने के विपरीत स्वतः कम जोखिम वाले विकल्प नहीं हैं।
एक जोल्ट, तीन आधार: कर्व, ग्रिड और हैश
हमेशा से हम मानते रहे हैं कि Jolt को एकल क्रिप्टोग्राफिक आधार से बांधा नहीं जाना चाहिए। हमें वक्र, हैश और जाल पर आधारित परिपक्व और उच्च-प्रदर्शन वाले SNARK होने चाहिए। विभिन्न अनुमान और प्रदर्शन विशेषताएँ विभिन्न परिदृश्यों के लिए उपयुक्त होंगी।
लेकिन डिजिटल हस्ताक्षर के संदर्भ में, आधारित ग्रिड SNARK सबसे व्यापक रूप से लागू किए जाने वाले पोस्ट-क्वांटम विकल्प बन जाएंगे।
Jolt इस परिवर्तन में असाधारण लाभ की स्थिति में है। मूल Jolt डिज़ाइन ने अणुविकल्प वक्रों के उन गुणों का उपयोग किया जो प्रतिबद्धता के लिए विशेष रूप से उपयोगी हैं, जिसमें विरल सदिशों के लिए त्वरित प्रतिबद्धता शामिल है। लैटिस प्रतिबद्धताओं में समान गुण होते हैं: जब सदिश के अधिकांश प्रविष्टि शून्य या छोटे होते हैं, तो सदिश प्रतिबद्धता की लागत कम होती है, और Jolt लगभग केवल इस प्रकार के सदिशों के लिए प्रतिबद्धता करता है। यह गुण हमें Jolt के शेष भाग को अपरिवर्तित रखते हुए Dory को Akita से प्रतिस्थापित करने में सक्षम बनाता है।
हम हैश-आधारित Jolt संस्करण बनाएंगे। लेकिन वक्र-आधारित और जाल-आधारित Jolt की तुलना में, हैश-आधारित संस्करण स्थान की दक्षता में कम है, साबित करने के लिए अधिक स्थान लेता है, और विभिन्न जटिलताओं का सामना करता है। इसका कारण यह है कि सबसे वादा भरे हैश-आधारित SNARK कार्य बाइनरी क्षेत्र पर किए जाते हैं। यह संख्या प्रणाली हैश मूल्यांकन को साबित करने के लिए सुविधाजनक है, लेकिन CPU की अंकगणितीय विधि के साथ मेल नहीं खाती। इस असंगति के कारण सामान्य CPU गुणन को साबित करना महंगा हो जाता है। हालाँकि, पारिस्थितिकी को संख्यात्मक हस्ताक्षर क्षेत्र की तरह, प्रत्येक प्रमुख परिकल्पना परिवार के तहत zkVM होना चाहिए।
All-in-One SNARK
Lattice Jolt बिल्डर्स की zkVM की सभी आवश्यकताओं को एक ही बार में पूरा करता है: पोस्ट-क्वांटम, पारदर्शी, तेज़, संक्षिप्त और स्पेस-इफ़िशिएंट। यह LaBRADOR से Hachi तक के लैटिस SNARK शोध रास्ते को प्रोडक्शन-ग्रेड zkVM में लाता है, जबकि Jolt को तेज़ बनाने वाले किसी भी फायदे को छोड़े बिना।
हमारा लक्ष्य केवल सबसे अधिक क्षमता वाले zkVM को किसी भी व्यक्ति के लिए ओपन सोर्स करना ही नहीं है, बल्कि विशिष्ट अनुप्रयोगों के लिए SNARK को हाथ से अनुकूलित करने की आवश्यकता को भी काफी हद तक समाप्त करना है। इसके लिए Jolt को हाथ से अनुकूलित प्रमाणकर्ताओं के समान तेज होने की आवश्यकता नहीं है। यह एक असंभव लक्ष्य होगा, जैसे CPU को प्रत्येक कार्य पर विशिष्ट ASIC के समान प्रदर्शन करने की आवश्यकता हो। इसकी आवश्यकता केवल यह है कि Jolt पर्याप्त तेज हो ताकि स्वीकार्य उपयोगकर्ता अनुभव प्रदान किया जा सके।
संबंधित छोटे कथनों के लिए, जहां वर्तमान में हस्तनिर्मित परिपथ इन परिदृश्यों में प्रमुख हैं, मुख्य मानदंड फोन पर सबूत को लगभग एक सेकंड से कम समय में उत्पन्न करना है। जोल्ट इसे लगभग प्राप्त कर चुका है, और कई त्वरण योजनाएं अभी भी आगे बढ़ रही हैं।
SNARK के युग आ गया है।
यह सामग्री केवल सूचनात्मक उद्देश्य के लिए है और इसे कानूनी, व्यावसायिक, निवेश या कर सलाह के रूप में नहीं माना जाना चाहिए। इन मुद्दों के बारे में, आपको अपने सलाहकार से परामर्श करना चाहिए। किसी भी प्रतिभूति या डिजिटल संपत्ति का उल्लेख केवल उदाहरण के लिए है और यह निवेश सलाह या निवेश सलाहकार सेवा प्रदान करने का प्रस्ताव नहीं है। इसके अलावा, यह सामग्री किसी भी निवेशक या संभावित निवेशक के लिए नहीं है और a16z द्वारा प्रबंधित किसी भी फंड में निवेश के निर्णय के लिए किसी भी परिस्थिति में उपयोग नहीं किया जा सकता है। (a16z फंड में निवेश का प्रस्ताव केवल उस फंड के प्राइवेट प्लेसमेंट मेमोरैंडम, सब्सक्रिप्शन अग्रेमेंट और अन्य संबंधित दस्तावेजों के माध्यम से किया जाता है, और इन दस्तावेजों को पूरी तरह से पढ़ना चाहिए।) उल्लिखित, संदर्भित या वर्णित कोई भी निवेश या पोर्टफोलियो कंपनी a16z द्वारा प्रबंधित साधनों में सभी निवेशों का प्रतिनिधित्व नहीं करती है, और इन निवेशों से मुनाफा होने की गारंटी नहीं है, और भविष्य में किए जाने वाले अन्य निवेशों के समान विशेषताओं या परिणाम होने की गारंटी भी नहीं है। Andreessen Horowitz द्वारा प्रबंधित फंडों के द्वारा किए गए निवेशों की सूची (जिसमें प्रकाशकों द्वारा a16z को प्रकट करने की अनुमति नहीं दी गई निवेश, और प्रकट नहीं किए गए सूचीबद्ध डिजिटल संपत्ति निवेश شामिल नहीं हैं) https://a16z.com/investments/ पर प्राप्त की जा सकती है।
दिए गए चार्ट केवल संदर्भ के लिए हैं और किसी भी निवेश निर्णय के लिए आधार नहीं होने चाहिए। अतीत का प्रदर्शन भविष्य के परिणामों का संकेत नहीं है। यह सामग्री केवल उल्लिखित तारीख की स्थिति को दर्शाती है। इन सामग्रियों में व्यक्त किए गए कोई भी भविष्यवाणी, अनुमान, भविष्य की ओर इशारा करने वाले कथन, लक्ष्य, दृष्टिकोण और/या मत किसी भी समय बिना किसी पूर्व सूचना के बदल सकते हैं और अन्य लोगों द्वारा व्यक्त मतों से भिन्न या विपरीत हो सकते हैं। अधिक महत्वपूर्ण जानकारी के लिए https://a16z.com/disclosures देखें।

