Lattice Joltとは? a16z CryptoがzkVMを量子耐性暗号へ向けて移行する理由

Lattice Joltとは? a16z CryptoがzkVMを量子耐性暗号へ向けて移行する理由

カスタム画像

格子暗号がzkVMに量子耐性セキュリティをもたらす

ゼロ知識仮想マシンは、ブロックチェーンのスケーリングとプライバシー保護計算を実現するための不可欠なインフラとなっています。2026年9月9日、a16z cryptoは、楕円曲線暗号を格子ベース暗号に置き換えたJolt zkVMのアップグレード版であるLattice Joltをオープンソースとしてリリースしました。この変更により、量子耐性セキュリティが実現されると同時に、プローバーとバリデーターのパフォーマンスが2〜3倍向上し、量子耐性zkVMの中で最も短い証明書を生成します。
 
この開発は、広範なデジタルインフラが、NISTによって署名と鍵確立のために既に標準化された格子仮定へ移行している中で実現されました。Lattice Joltは、格子ベースのSNARKが、従来の楕円曲線設計や既存のハッシュベースの耐量子暗号代替案よりも、速度、サイズ、メモリという主要な指標で優れていることを示しています。Lattice Joltは、zkVMを格子暗号に移行することで、量子脅威に対処すると同時に、オンチェーンおよびモバイル用途に実用的な耐量子証明を可能にする明確なパフォーマンス向上をもたらすことを示しています。

Lattice Jolt が Dory を Akita コミットメントスキームに置き換えます

Joltの元のアーキテクチャは、Dory多項式コミットメントスキームに依存しており、これは楕円曲線暗号に依存する唯一のコンポーネントでした。Lattice Joltは、DoryをAkitaに置き換えます。Akitaは、Module-SIS格子仮定に基づく新しい多項式コミットメントスキームです。Akitaは、カーネギーメロン大学、南カリフォルニア大学、a16z cryptoのチームと協力して、LayerZeroの研究者およびエンジニアによって開発されました。このスキームは、Module-LWEと同じ家族に属する標準的で広く研究された仮定に基づき、128ビットの完全なセキュリティを目標としています。これらの仮定は、すでにNISTのML-DSAデジタル署名標準および広く導入されているML-KEM鍵確立標準の基盤となっています。
 
Joltスタックの残りの部分は情報理論的に安全であるため、コミットメント層のみを置き換えることで、全体の証明システムを量子耐性にできます。Akitaはオープンソースの独立したプリミティブとしてリリースされ、あらゆる証明システムが採用可能です。その最初の本番デプロイは、LayerZeroのZeroブロックチェーンを支えるJolt内で実施されます。この統合により、Joltの既存の高レベルアーキテクチャを維持しつつ、暗号学的基盤のみを変更することで、開発者は特別な回路ではなく通常のRISC-Vプログラムを書き続けることができます。この置き換えは単なる防御的な措置ではありません。楕円曲線に必要な256ビットフィールドではなく、128ビットフィールド上で動作することで、プロバーアクティビティを支配するフィールド乗算のコストを削減します。
 
結果として、量子耐性と明確な速度向上が実現されました。Akitaで生成される証明書は現在65~80 KBの範囲に収まり、全体として100 KB以下に抑えられており、他のポスト量子zkVMで一般的な200~600 KBの証明書と比較して大幅に小型化されています。メモリ消費量も、約300バイト/サイクルから約200バイト/サイクルに低下し、モバイルデバイス上で数百万のRISC-Vサイクルの証明を可能にしています。これらの指標により、Lattice Joltは、パフォーマンスを犠牲にするのではなく、同時に向上させる初の本格的なポスト量子zkVMとなりました。

ラティス仮定がグローバルな暗号化移行と一致する理由

世界のデジタルインフラは、格子ベースのプリミティブへと既に移行しています。ML-KEMは、最も広く導入されているポスト量子鍵確立メカニズムとなり、主要なブラウザ、メッセージアプリケーション、および多数のTLS接続でデフォルトで使用されています。ML-DSA署名は、通常数キロバイトのサイズであり、より大きなハッシュベースのSLH-DSA代替案よりも、ほとんどの実用的な展開で好まれています。Lattice Joltは、zkVMを同じ暗号的基盤に置きます。デジタル署名は、特定のメッセージに対する秘密鍵の所有を証明するものと見なすことができ、SNARKはこのパラダイムを任意の計算に一般化します。SNARKの長期的な展望が、署名や暗号化のためにすでに確立された展望と大きく異なることは、驚きです。
 
ハッシュベースのSNARKは、保守的であるように見えるため、耐量子計算デプロイメントで主流となってきました。しかし、多くの実用的なシステムはPoseidonのような代数的ハッシュ関数に依存しており、これらの暗号解析は標準的なハッシュ関数ほど成熟していません。一部のシステムは、後に誤りであることが示された仮定された近接ギャップの境界に依存していたり、パフォーマンスの損失を避けるために128ビット未満のセキュリティレベルをターゲットにしています。ラティスJoltの健全性エラーは、ステートメントのサイズに比例して線形に増加するのではなく、その対数に比例して増加するため、128ビットのフィールド上でもほぼ完全な128ビットセキュリティを維持します。標準化された仮定、より小さな証明、そして高速性の組み合わせにより、ラティスはニッチな代替案ではなく、高性能なzkVMの自然な次なるステップとなります。

小さなフィールドとコードベースの書き換えによるパフォーマンス向上

楕円曲線の制約により、Joltは256ビット体上で動作する必要がありました。格子暗号は128ビット体上で同等のセキュリティを実現し、プローバーの主なコストは体要素の乗算です。これらの要素のビット長を半分にすることで、算術コストが数倍削減されます。曲線ベースのJoltは、連続的な最適化を経て、ラップトップCPUで既に1秒あたり100万以上のRV64IMACサイクルを達成していました。格子Joltは同じハードウェアで200万サイクル以上/秒を上回ります。Joltのコードベースの完全な書き換えが暗号化変更と同時に実施されました。この書き換えによりGPU実装が簡素化され、Apple Metalバックエンドが導入され、MacBook上で1秒あたり1,000万サイクル以上のパフォーマンスを実現しました。
 
メタルアクセラレーションにより、カーブベースのバージョンでも現在約400万サイクル/秒に達しています。1回のリリースで、システムは約100万サイクル/秒(CPUのみ、カーブベース)から1000万サイクル/秒以上(GPUを用いた格子ベース)へと移行しました。ネイティブ実行に対するプローバーのオーバーヘッドは、約1万倍まで低下し、数年前まで一般的だった数百万倍のオーバーヘッドに比べて劇的な改善です。明確なエンジニアリングおよびプロトコルの最適化がまだ可能であり、さらなる改善が期待されます。

コンパクトな証明により、オンチェーンおよびネットワークコストが削減されます

証明のサイズは、証明生成の速度と同様に重要です。これは、これらの証明がオンチェーンに投稿され、さまざまなネットワークを介して送信される必要があるためです。Lattice Joltが生成する証明は非常にコンパクトで、100 KB未満、ほとんどの場合65 KBから80 KBの範囲に収まります。一方、競合するポスト量子zkVMは、200 KB以上から約600 KB、さらにはそれ以上にも及ぶ証明を生成します。このサイズの大幅な削減(アプリケーションによって2倍から8倍まで小さくなります)は、検証コストと送信に必要な帯域幅の両方を削減するのに直接貢献します。
 
さらに、小さな証明は再帰的合成や軽量クライアントの構築を容易にします。Akitaシステムは、多項式自体を保存するだけでなく、サブライニアメモリモデルを採用しており、必須の再帰ラッピングなしで非常に大きなプログラムサイズにも効果的にスケールできます。これらのコンパクトな証明と低メモリフットプリントの組み合わせにより、Lattice Joltは数十億のサイクルを処理可能な高スループットGPUプローバーだけでなく、数百万のサイクルを証明する必要があるリソース制約のあるデバイスにも実用的かつ非常に効率的です。この効率性は、zkVM技術をさまざまなアプリケーションやデバイスに広く利用可能・アクセス可能にする上で不可欠です。

メモリ効率がモバイルおよびエッジでの証明を可能にします

過去のJoltのバージョンは、市場で最もメモリ効率の高いzkVMの一つとして一貫して評価されてきました。最近の格子ベース構造への移行により、空間利用が大幅に削減され、1サイクルあたり約300バイトから印象的な200バイトまで低下しました。この顕著な改善により、標準的なモバイル電話でも数百万のRISC-Vサイクルに対する暗号学的証明を生成できるようになり、これは驚異的な成果です。この拡張された機能により、検証可能な計算に参加できるデバイスの範囲が広がり、ユーザーの近傍で動作する必要があるプライバシー保護アプリケーションの導入障壁を実質的に低減します。
 
メモリ負荷の軽減は、並行証明プロセスを単純化するだけでなく、大規模なプローバーフリートに必要なハードウェア要件も低減します。その結果、開発者は既存のアプリケーションを書き直すことなく、あるいは重大なトレードオフによるパフォーマンス低下を伴うことなく、同じzkVMをはるかに広範な環境にデプロイできるようになりました。この柔軟性は、イノベーションを促進し、多様なデバイスが検証可能な計算の拡大する分野に参加できるようにするために不可欠です。

LayerZeroのZero Blockchainとの統合

Lattice Joltの初回かつ重要な本番デプロイは、LayerZeroの革新的なZeroブロックチェーンの基盤となるJoltシステム内で実施されます。この戦略的パートナーシップにより、新しく設立されたコミットメントスキームの初日から、非常に注目されているポスト量子アップグレードを利用可能にします。その結果、Zeroは量子耐性証明を提供しつつ、速度とサイズにおける関連する改善の恩恵も享受します。
 
Akitaはモジュラーなプリミティブとして丁寧に設計されているため、他の証明システムも、格子コミットメント層をアーキテクチャに統合する場合、同様のセキュリティおよびパフォーマンスの改善を後続して採用できる。この展開は、格子ベースのSNARKが学術界における理論的な構成にとどまらず、現実のブロックチェーンワークロードに対応できる準備ができていることを明確に示している。Zeroブロックチェーンでの継続的なテストと評価により、具体的かつ実行可能なフィードバックが得られており、これはAkitaフレームワークおよびそれを支えるより広範なJoltアーキテクチャのさらなる改良と強化を導く上で重要な役割を果たす。

健全性の性質は、特定のハッシュベースの設計よりもラティス構造を好む

ハッシュベースのSNARKは、処理されるステートメントのサイズに比例して健全性エラーが頻繁に発生することが知られています。実用的な観点から言えば、128ビットの体で作業する際、十億ステップを含む計算を証明しようとすると、約30ビットのセキュリティが失われる可能性があり、これは重大です。一方、Lattice Joltの健全性エラーは、ステートメントのサイズに対して対数的にしか増加しないため、はるかに有利なスケーリング特性を示します。この特性により、ほぼ全体の128ビットセキュリティターゲットを維持でき、堅牢なセキュリティ基準を保つ上で不可欠です。発生する可能性のある残存する対数的損失を効果的に回復するための標準的な手法が既に存在します。
 
この区別は、強力で定量的なセキュリティ保証を必要とするアプリケーションにとって特に重要です。このようなアプリケーションは、暗号システムの設計と展開を複雑にする可能性のある、はるかに大きなフィールドや追加の再帰的レイヤーの実装に頼る必要があってはなりません。Akitaの透明なセットアップは、まだ一部の代替システムで必要とされている信頼できる儀式の必要性をさらに排除する上で重要な役割を果たします。この透明性は、システム全体の信頼性と使いやすさを高め、開発者とユーザーの両方にとってより魅力的なものにしています。

SNARK設計哲学の結果

a16z cryptoは、Joltを単一の暗号学的基盤に限定すべきではないと一貫して主張してきました。楕円曲線、ハッシュ、格子を活用した成熟しており高性能な実装が存在し、それぞれ異なる脅威モデルに対応し、独自のパフォーマンス特性を持っています。格子Joltは、重要な評価軸すべてにおいてすでに競争力のある高性能な格子オプションを提供することで、この包括的なビジョンを実現しています。
 
デジタル署名の方向性を指針と捉えるならば、実用的な展開において、格子ベースのSNARKsがポスト量子アプリケーションの主要な選択肢となる可能性が高い。速度、サイズ、セキュリティの同時的な進歩により、これまで生産システムへの格子ベースソリューションの採用を阻んできた過去のパフォーマンス上の不利が効果的に解消された。

ブロックチェーンのスケーラビリティとプライバシーにおける実用的な利点

高速な証明は、ロールアップ、ブリッジ、その他のスケーリングソリューションの有効性証明を生成するコストを削減します。より小さな証明は、オンチェーン検証のガスコストとピアツーピアネットワークでの証明伝播の帯域幅コストを低減します。この組み合わせにより、より大きな計算をより頻繁に証明することが経済的になります。
 
今後発表される補完論文がLattice Joltにネイティブなゼロ知識対応を追加すれば、プライバシーアプリケーションは恩恵を受けるでしょう。以前のJoltに関する研究では、ゼロ知識を追加しても証明サイズのオーバーヘッドは数キロバイトに抑えられ、証明者時間の増加は本質的にないことが示されています。この特性をラティス設定に拡張すれば、他の多くのシステムに必要な高コストなラッピング手順なしに、量子耐性の仮定のもとでプライベートな計算が可能になります。

残っているエンジニアリングおよび研究の機会

Lattice Joltは、前任製品と比較してさまざまな重要な指標においてすでに大きな進歩を遂げていますが、開発に携わるチームは、さらにプロトコルおよび実装の最適化を追求する多くの機会があることに気づいています。GPUバックエンド、特にApple Metalの機能を超えるもの、フィールド算術技術のさらなる改善、および再帰的証明システムとのより統合されたアプローチは、この道のりにおける論理的で有望な次なるステップです。
 
JoltとAkitaの最近のオープンソースリリースは、透明性と協力へのコミットメントを示すだけでなく、外部の開発者や研究者からの貢献を積極的に呼びかけており、これらの改善のスピードを大幅に加速できます。さらに、Lattice Joltへのゼロ知識機能の統合について詳細に説明する別途の技術論文が近期内に公開される予定です。この今後の作業は、プライバシー保護とスケーラビリティを設計・実装の中心に置く幅広いアプリケーションを可能にするために不可欠な包括的な機能セットを完成させると期待されています。

業界の背景と競合環境

現在、大多数の実用的なポスト量子SNARKは依然としてハッシュ関数に主に依存しています。しかし、Lattice Joltは、完全な機能を備えたzkVMの枠組み内で、格子コミットメント層が強力な量子耐性と優れた具体的なパフォーマンスを両立させることを成功裏に実証した初のシステムです。この画期的な成果は、ポスト量子セキュリティを実現するには必ず大きなパフォーマンスの損失が伴うという広く信じられてきた仮定に挑戦します。
 
最近のベンチマークによると、Lattice JoltはCPU上で実行した場合、1秒あたり200万サイクル以上を達成し、Metalアクセラレーションを活用すると1秒あたり1,000万サイクルを超えます。これらの優れたパフォーマンス指標により、Lattice Joltは曲線ベースのアプローチに依存していた以前のバージョンを上回り、証明サイズやメモリ効率の面で、他のポスト量子代替案と競合する、あるいはそれ以上に優れた性能を発揮しています。このような顕著な数値は、今後のzkVMシステムの設計を評価・検討するための新たな価値ある基準を確立しました。

量子後検証可能計算の未来

サイバーセキュリティの分野で、量子対応型の攻撃者が次第に重大かつ現実的な懸念として浮上する中、既に標準的な格子仮定に基づいて設計されたシステムは、こうした増大する脅威への対応に際して、より少ない破壊的移行で済むことが明らかになっています。Lattice Joltは、過去2年間の地道な開発によって着実に蓄積されてきた大幅なパフォーマンス向上を犠牲にすることなく、Joltおよびその上に構築されたさまざまなアプリケーションを、セキュリティ強化への重要な移行に積極的に参加させるよう戦略的に位置づけています。
 
量子耐性の仮定のもとで通常のRISC-Vプログラムを驚異的な速度で証明できる能力は、大規模なGPU証明機とモバイルデバイスの両方を実質的にサポートし、検証可能な計算の実用的な範囲と適用可能性を大幅に拡大します。この進歩により、開発者は暗号技術の複雑さに悩まされることなく、アプリケーションのロジックと機能に集中できるようになります。同時に、インフラ提供者は、今日のテクノロジー・エコシステムにおいてますます重要になっている量子耐性セキュリティを実現するための明確で定義された道筋を得ることができます。

🔥 ニュースの裏側:KuCoin 5.0があなたにもたらすもの

市場のニュースは速い——しかし、どこでそれに対応するかが同じくらい重要です。今月10月、KuCoinはKuCoin 5.0をリリースし、KuCoinを再構築されたプラットフォームに変貌させます。以下が、あなたにとって実際に変わる点です:
  • すべてを一つの口座で。従来のプラットフォームは、あなたの資金を「スポット」、「証拠金」、および「先物」の別々の口座に分割し、その理由を理解することを期待していました。KuCoin 5.0の統合口座は、それを完全に廃止し、一度入金すれば、すべてが簡単に利用できます。
  • 株式、インデックス、および商品。KuCoin 5.0は、暗号資産からグローバル市場へ拡張します。暗号資産が横ばいになり、株式が上昇する(またはその逆)場合、法定通貨の送金を待つ必要なく、数分でポジションを切り替えられます。
  • リアルワールドアセット(RWA)。商品などの従来の資産へのトークン化されたエクスポージャーが、あなたの暗号資産口座内で利用可能に。世界金融で最も急速に成長しているセグメントの一つが、もはや機関投資家だけのものではなく、あなたが取引に使っているのと同じ残高からアクセスできます。
  • 学びながら収益を得ましょう。取引の準備ができてませんか?KCUSDを使えば、ステーブルコインが毎日自動再投資で利子を稼ぎます。4%の利回りで、闲置中の入金を最もストレスの少ない方法で活用できます。
  • シンプルな言葉で動くAIアシスタント。質問して、市場の状況を把握し、見ているものを理解しましょう。プラットフォームに組み込まれており、専門用語は一切不要です。
  • 圧倒されないアプリ。より速く、より洗練され、一貫性があり、チュートリアルなしで最初のタップから直感的です。
  • 信頼するだけでなく、確認できるセキュリティ。MiCAR認可を受けたEUの企業であり、Proof of Reservesを自分で確認でき、国際的なセキュリティ認証(SOC 2 Type II、ISO 27001:2022)を取得しています。
 
数分で口座を作成し、暗号資産が過去にあった場所ではなく、これから向かう先に合わせて構築されたプラットフォームで始めましょう。

よくある質問

Lattice Joltとは具体的に何ですか?

Lattice Joltは、a16z cryptoのオープンソースJolt zkVMの2026年9月リリースであり、楕円曲線多項式コミットメント方式Doryが格子ベースの方式Akitaに置き換えられています。Joltをシンプルで高速にしていた高レベルアーキテクチャは変更されず、変更されたのは暗号学的基盤のみです。その結果、量子耐性を備え、2〜3倍高速化され、100KB未満の証明を生成できるシステムが実現されました。
 

Akitaはどのようにポスト量子セキュリティを実現していますか?

Akitaは、量子コンピュータに対しても依然として困難であるとされるモジュール-SIS格子仮定に依存しています。この仮定は、NISTによってML-DSA署名およびML-KEM鍵確立のために既に標準化された同じファミリーに属しています。Jolt証明スタックの残りの部分は情報理論的に安全であるため、コミットメント層を安全にすることで、全体のシステムを量子耐性にできます。
 

Lattice Joltは証明速度をどの程度向上させますか?

ラップトップのCPUでは、Lattice Joltが1秒あたり200万以上のRV64IMACサイクルを処理し、前の曲線ベースのバージョンと比較して約2〜3倍のパフォーマンスを発揮します。Apple Metal GPUのアクセラレーションを用いると、同じマシンで1秒あたり1,000万サイクル以上を処理します。この速度向上の主な要因は、256ビットから128ビットのフィールドへの移行であり、これにより主要なフィールド乗算が大幅に低コストになります。
 

Lattice Joltが生成する証明はどれほど小さいですか?

証明のサイズは100 KB未満で、通常は65~80 KBの範囲に収まります。競合するポスト量子zkVMは一般的に200 KB~600 KBの証明を生成します。この削減により、オンチェーン検証コストとネットワーク帯域幅の要件が低下します。
 

Lattice Joltはゼロ知識をサポートしていますか?

ネイティブなゼロ知識対応を追加する補完論文がまもなく公開される予定です。従来の曲線ベースのJoltに関する研究では、追加の証明サイズを数キロバイトに抑え、プロバーデータのオーバーヘッドを無視できるレベルに抑えてゼロ知識を実現できることを示しました。同様の手法が格子設定へと拡張されています。
 

ラティスをハッシュベースのポスト量子SNARKsよりも選ぶ理由は?

ラティス構造は、より小さな証明を生成し、より高い実用的速度を実現し、署名や暗号化にすでに広く導入されている仮定に基づいて動作します。多くの実用的なハッシュベースのシステムは、未成熟な代数的ハッシュ関数に依存したり、128ビット以下のセキュリティレベルを対象としています。ラティスJoltの対数的な健全性誤差スケーリングは、128ビットの体上でほぼ完全な128ビットセキュリティを維持します。
 
免責事項:このコンテンツは情報提供を目的としたものであり、投資アドバイスではありません。仮想通貨への投資にはリスクが伴います。ご自身で調査してください(DYOR)。
 

免責事項: このページは、お客様の便宜のためにAI技術を使用して翻訳されています。最も正確な情報については、元の英語版を参照してください。