a16z Meluncurkan Lattice Jolt: Bukti 3x Lebih Cepat dengan Keamanan Pasca-Quantum

iconTechFlow
Bagikan
AI summary iconRingkasan
a16z crypto telah meluncurkan Lattice Jolt, mesin virtual bukti nol-pengetahuan (ZKP) sumber terbuka yang menggunakan kriptografi berbasis kisi alih-alih metode kurva eliptis. Peningkatan ini meningkatkan keamanan blockchain dan mempercepat generasi bukti hingga tiga kali lebih cepat. Ukuran bukti sekarang di bawah 100 KB, menjadikan Lattice Jolt zkVM pasca-kuantum tercepat dan paling ringkas yang tersedia untuk CPU dan GPU.

Penulis: a16z crypto

Diterjemahkan oleh Deep潮 TechFlow

Panduan DeepCha: zkVM selalu dikritik karena "bukti terlalu lambat dan terlalu besar", tetapi a16z kali ini mengganti kurva eliptik dengan kriptografi berbasis kisi, langsung mempercepat kecepatan bukti hingga 3 kali lipat dan mengurangi ukuran bukti di bawah 100 KB. Ini adalah satu-satunya solusi pasca-kuantum saat ini yang mampu mengalahkan solusi kurva eliptik tradisional dalam hal kecepatan, dengan dampak langsung terhadap biaya verifikasi di blockchain dan aplikasi privasi.

Hari ini kami secara resmi meluncurkan Lattice Jolt, versi terbaru dari zkVM (zero-knowledge virtual machine) open-source kami. Jolt memang sudah menjadi zkVM tercepat dan termudah saat ini, dan arsitekturnya tetap sama. Namun, kriptografi dasarnya telah diganti: dari kurva eliptik menjadi kriptografi kisi. Perubahan tunggal ini sekaligus membawa tiga hal:

  • Jolt menjadi aman pasca-kuantum.
  • Kecepatan prover dan verifier meningkat 2-3 kali.
  • Lattice Jolt menjadi yang memiliki bukti terpendek di antara semua zkVM pasca-kuantum: saat ini kurang dari 100 KB, dan masih dapat dikompresi lebih lanjut. Karena bukti perlu diunggah ke rantai dan ditransmisikan lintas jaringan, semakin kecil buktinya, semakin rendah biaya verifikasinya.

Fitur-fitur ini mencakup semua skenario penggunaan zkVM. Prover yang sama dapat menangani miliaran siklus CPU di GPU, serta jutaan siklus di ponsel. Dalam kedua kasus tersebut, pengembang menulis program biasa, tanpa perlu menulis sirkuit yang memerlukan keahlian khusus. Inilah mengapa kami menyebut Jolt sebagai "SNARK serba bisa".

Namun, cerita yang lebih besar adalah signifikansi Lattice Jolt terhadap desain dan adopsi SNARK. Saat ini, hampir semua SNARK pasca-kuantum yang telah diluncurkan di pasar didasarkan pada hash. Lattice Jolt membuktikan bahwa SNARK berbasis kisi dapat lebih cepat dan lebih ringkas. Tanda tangan digital sedang mengalami perubahan serupa: skema hash adalah pilihan konservatif, tetapi skema kisi adalah yang sedang diadopsi secara luas di seluruh dunia. Kami memperkirakan SNARK juga akan mengikuti jalan yang sama, dan bagian kedua postingan ini akan menjelaskan alasannya.

Ganti kurva elips dengan grid

Skema komitmen polinomial sebelumnya untuk Jolt disebut Dory, yang merupakan satu-satunya komponen dalam sistem yang bergantung pada kriptografi kurva eliptik. Lattice Jolt menggantikan Dory dengan Akita, sebuah skema komitmen polinomial baru berbasis asumsi Module-SIS. Lattice Jolt berdiri di atas asumsi standar dan telah diteliti secara mendalam, menjamin keamanan penuh 128-bit.

Modul-SIS dan saudaranya, Modul-LWE, termasuk dalam keluarga asumsi yang sama, di mana infrastruktur digital dunia sedang bermigrasi ke keluarga asumsi ini. Asumsi-asumsi ini tidak hanya mendukung standar tanda tangan digital ML-DSA, tetapi juga standar pendirian kunci ML-KEM, yang telah menjadi primitif pasca-kuantum paling luas di seluruh dunia.

Pengembangan dan implementasi Akita dipimpin oleh peneliti dan insinyur LayerZero, bersama dengan peneliti dari Carnegie Mellon University dan University of Southern California, serta tim teknik dan penelitian kami di a16z crypto.

Mengapa Lattice Jolt lebih cepat?

Lattice Jolt tidak hanya aman pasca-kuantum, tetapi juga lebih cepat daripada versi kurva eliptik yang digantikannya.

Akselerasi utama berasal dari satu alasan sederhana. Kurva eliptik memaksa Jolt untuk bekerja di bidang 256-bit, sedangkan kriptografi kisi dapat mencapai tingkat keamanan yang setara di bidang 128-bit. Pekerjaan utama Jolt prover adalah perkalian elemen bidang (pada dasarnya perkalian angka sangat besar), sehingga dengan mengurangi ukuran angka menjadi setengah, setiap perkalian menjadi beberapa kali lebih cepat.

Jolt dengan Dory sudah sangat cepat: pembaruan kinerja terakhir kami menunjukkan bahwa Jolt mampu membuktikan sekitar 700.000 siklus RISC-V (RV64IMAC) per detik di laptop, dan optimasi selanjutnya mendorong versi kurva Jolt melewati 1 juta siklus per detik.

Lattice Jolt dapat membuktikan lebih dari 2 juta siklus per detik pada mesin yang sama.

Selama sebagian besar enam bulan terakhir, kami tidak hanya mengembangkan Akita dan mengintegrasikannya ke dalam Jolt, tetapi juga menulis ulang seluruh kodebase Jolt dari awal. Meskipun Jolt sebelumnya sudah berjalan baik di GPU, penulisan ulang ini membuat implementasi GPU lebih mudah dibangun dan dioptimalkan.

Hasil pertama adalah implementasi Apple Metal, yang memberikan percepatan besar pada perangkat keras Apple. (Metal adalah kerangka kerja Apple yang digunakan untuk menjalankan kode pada GPU yang terintegrasi di perangkat seperti MacBook dan iPhone.)

  • Lattice Jolt yang dipercepat GPU mampu membuktikan lebih dari 10 juta siklus RV64IMAC per detik di MacBook.
  • Lattice Jolt murni CPU dapat membuktikan lebih dari 2 juta siklus per detik pada mesin yang sama.
  • Bahkan versi kurva Jolt sekarang juga dapat mencapai sekitar 4 juta siklus per detik di MacBook dengan Metal.

Artinya, satu rilis membuat Jolt di MacBook naik dari sekitar 1 juta siklus per detik (versi kurva, CPU murni) menjadi lebih dari 10 juta siklus per detik (versi grid, dengan Metal).

Lihat angka-angka ini dalam konteks yang lebih luas: empat tahun lalu, ketika kami pertama kali menulis tentang biaya SNARK prover, membuktikan sebuah komputasi harganya beberapa juta kali lebih mahal daripada menjalankannya secara langsung. Lattice Jolt mengurangi biaya ini menjadi sekitar sepuluh ribu kali lebih mahal. Ini belum selesai, karena masih ada ruang untuk optimasi di tingkat teknis dan protokol.

Bukti ukuran dan kecepatan prover sama pentingnya. Dengan ukuran kurang dari 100 KB, bukti Lattice Jolt jauh lebih kecil dibandingkan zkVM pasca-kuantum lainnya, yang ukuran buktinya berkisar dari lebih dari 200 KB hingga sekitar 600 KB atau lebih.

Setelah beralih ke Grid, penggunaan memori Jolt yang sudah sangat baik semakin ditingkatkan: penggunaan ruang prover turun dari sekitar 300 byte per siklus menjadi 200 byte. Ini berarti Anda dapat membuktikan jutaan siklus RISC-V di ponsel.

Sebuah makalah pendamping akan segera dirilis, yang akan menambahkan sifat zero-knowledge ke Lattice Jolt, sebuah atribut yang diperlukan untuk aplikasi privasi.

Why choose Grid over Hash?

Selama bertahun-tahun, perhatian komunitas SNARK (dan hampir semua penyebaran produksi) berfokus pada SNARK berbasis hash, menjadikannya jalur menuju keamanan pasca-kuantum.

Namun, selalu ada garis penelitian berkelanjutan tentang Lattice SNARK dan Lattice Commitment yang mencakup LaBRADOR, Greyhound, LatticeFold, SuperNeo, serta Hachi, pendahulu langsung dari Akita. Lattice Jolt membangun di atas penelitian-penelitian ini, memperkenalkan lapisan Lattice Commitment ke dalam arsitektur zkVM berkinerja tinggi, sekaligus membuktikan bahwa SNARK berbasis kisi tak tertandingi dalam kecepatan dan kekompakan.

Ini seharusnya tidak mengejutkan. Seperti yang telah disebutkan sebelumnya, pola yang sama telah terjadi sebelumnya pada tanda tangan digital.

Kriptografer telah mengembangkan banyak tanda tangan berdasarkan banyak asumsi. Tanda tangan hash biasanya dianggap sebagai pilihan paling konservatif: asumsi keamanannya sederhana dan klasik. Namun, dunia cenderung menuju tanda tangan berbasis kisi, karena lebih pendek dan lebih cepat:

  • Tanda tangan ML-DSA sekitar beberapa KB.
  • Alternatif hash yang distandarkan oleh NIST, SLH-DSA, jauh lebih besar.
  • Untuk enkripsi dan pertukaran kunci, situasinya lebih jelas: tidak ada skema hash yang tersedia (terbukti tidak mungkin), dan penerapan pasca-kuantum secara dominan didasarkan pada kisi. ML-KEM (standar utama pembentukan kunci yang ditetapkan oleh NIST pada 2024) telah diterapkan secara default di browser utama dan aplikasi komunikasi, serta digunakan secara luas dalam koneksi TLS di web.

Analogi antara SNARK dan tanda tangan bukanlah sekadar permukaan. Tanda tangan digital pada dasarnya adalah bukti pengetahuan kunci pribadi terhadap pesan otorisasi. SNARK memperluas paradigma ini dari pernyataan sempit menjadi komputasi apa pun. Jadi, akan aneh jika peta kriptografi jangka panjang SNARK sama sekali berbeda dari peta tanda tangan dan enkripsi.

Ada juga kesalahpahaman yang perlu diluruskan: SNARK hash sering dikatakan sebagai pilihan pasca-kuantum yang konservatif karena "mereka hanya bergantung pada fungsi hash." Ini hanya benar jika fungsi hash dasarnya non-aljabar.

Saat ini, sebagian besar implementasi SNARK berbasis hash bergantung pada konstruksi hash aljabar yang ramah SNARK (seperti Poseidon) untuk membuktikan hash dievaluasi dengan benar dengan biaya rendah. Hal ini sangat penting untuk rekursi (di mana rekursi berarti membuktikan bahwa Anda memiliki bukti SNARK yang valid). Konstruksi ini memiliki lebih banyak struktur dibandingkan fungsi hash standar, namun analisis kriptografinya masih belum matang.

Singkatnya, kami tidak percaya pada keamanan fungsi hash aljabar. Meskipun demikian, mereka saat ini masih banyak digunakan dalam sistem SNARK tingkat produksi. (Namun, muncul sinyal kemajuan: Ethereum Foundation baru-baru ini mengumumkan akan meninggalkan penggunaannya.)

Algebraic hashing bukan satu-satunya asumsi tersembunyi dalam SNARK berbasis hashing yang telah diterapkan: banyak sistem secara historis menggunakan batas proximity-gap spekulatif untuk menetapkan tingkat keamanan spesifik, bukan menggunakan batas yang sepenuhnya terbukti. Beberapa batas yang dianggap paling kuat kemudian terbukti salah.

Meskipun menghindari SNARK berbasis hash yang diperkirakan di atas, tujuan keamanannya biasanya di bawah 128 bit, karena keamanan 128 bit penuh menimbulkan overhead performa yang signifikan. Mengapa? SNARK berbasis hash tidak dapat mencapai keamanan 128 bit pada bidang 128 bit, karena kesalahan keandalannya berskala n/|F|, di mana n kira-kira ukuran pernyataan yang dibuktikan dan |F| adalah ukuran bidang. Oleh karena itu, membuktikan pernyataan satu miliar langkah pada bidang 128 bit akan kehilangan sekitar 30 bit keamanan, menjadikannya di bawah 100 bit. Sebaliknya, kesalahan keandalan Lattice Jolt berskala log(n)/|F|, hampir mempertahankan keamanan 128 bit penuh pada bidang yang sama (kerugian log(n) kecil dapat dipulihkan melalui teknik standar).

Ironisnya, beberapa sistem yang dipromosikan sebagai pilihan pasca-kuantum "konservatif" sebenarnya bergantung secara bersamaan pada fungsi hash aljabar, batas proximity-gap spekulatif, serta tingkat keamanan target di bawah 128 bit. Oleh karena itu, meskipun SNARK berbasis hash merupakan arah penting, mereka tidak otomatis menjadi pilihan berisiko rendah seperti yang diyakini banyak orang.

Satu Jolt, tiga dasar: kurva, kisi, dan hash

Kami selalu percaya bahwa Jolt tidak boleh terikat pada satu dasar kriptografi saja. Kita harus memiliki SNARK yang matang dan berkinerja tinggi berbasis kurva, hash, dan kisi. Asumsi dan karakteristik kinerja yang berbeda akan cocok untuk berbagai skenario.

Namun, jika diukur berdasarkan tanda tangan digital, SNARK berbasis kisi akan menjadi pilihan pasca-kuantum yang paling luas diterapkan.

Jolt berada dalam posisi unggul dalam perubahan ini. Desain awal Jolt memanfaatkan sifat-sifat kurva eliptik yang sangat berguna untuk komitmen, termasuk komitmen cepat terhadap vektor jarang. Komitmen kisi memiliki sifat yang sama: ketika sebagian besar entri vektor nol atau kecil, biaya komitmen terhadap vektor sangat rendah, dan Jolt hampir hanya melakukan komitmen terhadap vektor semacam ini. Sifat ini memungkinkan kami mengganti Dory dengan Akita, sambil tetap mempertahankan sisa bagian Jolt tanpa perubahan.

Kami akan membangun versi Jolt berbasis hash. Namun, dibandingkan dengan versi Jolt berbasis kurva dan berbasis kisi, versi berbasis hash kurang efisien dalam hal ruang, menghasilkan bukti yang lebih besar, dan menghadapi berbagai masalah kompleksitas. Ini disebabkan oleh pekerjaan SNARK berbasis hash yang paling menjanjikan beroperasi di bidang biner. Sistem bilangan ini memudahkan pembuktian evaluasi hash, tetapi tidak sesuai dengan cara aritmetika CPU. Ketidaksesuaian ini membuat pembuktian perkalian CPU biasa menjadi mahal. Meskipun demikian, ekosistem seharusnya memiliki zkVM di setiap kelompok asumsi utama, sebagaimana terjadi di bidang tanda tangan digital.

SNARK Serba Bisa

Lattice Jolt memenuhi semua kebutuhan pengembang akan zkVM: pascakuantum, transparan, cepat, ringkas, dan efisien dalam penggunaan ruang. Ia membawa jalur penelitian SNARK berbasis kisi dari LaBRADOR hingga Hachi ke dalam zkVM siap produksi, tanpa mengorbankan keunggulan apa pun yang awalnya membuat Jolt cepat.

Tujuan kami bukan hanya membuka sumber daya zkVM dengan performa terbaik untuk digunakan oleh siapa pun, tetapi juga secara signifikan menghilangkan kebutuhan untuk menyesuaikan SNARK secara manual untuk aplikasi tertentu. Ini tidak memerlukan Jolt secepat proof generator yang disesuaikan secara manual. Itu adalah tujuan yang tidak mungkin, seperti mengharapkan CPU untuk setara dengan ASIC khusus dalam setiap tugas. Yang dibutuhkan hanyalah Jolt cukup cepat untuk memberikan pengalaman pengguna yang dapat diterima.

Untuk pernyataan "kecil" terkait bukti klien (di mana sirkuit yang dioptimasi secara manual saat ini mendominasi skenario ini), kriteria utama adalah menghasilkan bukti dalam waktu kurang dari satu detik di ponsel. Jolt sudah hampir mencapai hal ini, dan banyak skema percepatan sedang dikembangkan.

Waktu SNARK telah tiba.

Konten ini hanya untuk tujuan referensi dan tidak boleh diandalkan sebagai saran hukum, bisnis, investasi, atau perpajakan. Untuk hal-hal terkait, Anda harus berkonsultasi dengan penasihat Anda. Penyebutan apa pun terhadap sekuritas atau aset digital hanya bersifat ilustratif dan bukan merupakan saran investasi atau penawaran layanan penasihat investasi. Selain itu, konten ini tidak ditujukan kepada investor atau calon investor mana pun, dan tidak boleh digunakan sebagai dasar keputusan untuk berinvestasi dalam dana apa pun yang dikelola oleh a16z. (Penawaran untuk berinvestasi dalam dana a16z hanya dilakukan melalui private placement memorandum, perjanjian langganan, dan dokumen terkait lainnya dari dana tersebut, dan Anda harus membaca seluruh dokumen tersebut secara lengkap.) Daftar investasi atau perusahaan portofolio yang disebutkan, dirujuk, atau digambarkan tidak mewakili seluruh investasi dalam alat yang dikelola oleh a16z, dan tidak dijamin bahwa investasi ini akan menghasilkan keuntungan, atau bahwa investasi lain yang akan dilakukan di masa depan akan memiliki karakteristik atau hasil serupa. Daftar investasi yang dilakukan oleh dana yang dikelola oleh Andreessen Horowitz (tidak termasuk investasi yang tidak diizinkan penerbit untuk diungkapkan secara publik oleh a16z, serta investasi aset digital publik yang belum diungkapkan) dapat diakses di https://a16z.com/investments/.

Grafik yang disediakan dalam artikel ini hanya untuk referensi dan tidak boleh dijadikan dasar untuk keputusan investasi apa pun. Kinerja masa lalu tidak menjamin hasil di masa depan. Konten ini hanya mencerminkan situasi pada tanggal yang disebutkan. Setiap prediksi, perkiraan, pernyataan masa depan, tujuan, prospek, dan/atau pendapat yang diungkapkan dalam bahan ini dapat berubah kapan saja tanpa pemberitahuan tambahan, dan mungkin berbeda atau bertentangan dengan pendapat orang lain. Informasi penting lebih lanjut dapat dilihat di https://a16z.com/disclosures.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.