a16z Melancarkan Lattice Jolt: Bukti 3x Lebih Cepat dengan Keselamatan Pasca-Kuantum

iconTechFlow
Kongsi
AI summary iconRingkasan
a16z crypto telah melancarkan Lattice Jolt, sebuah mesin virtual bukti tanpa pengetahuan (ZKP) sumber terbuka yang menggunakan kriptografi berdasarkan kisi alih-alih kaedah lengkung eliptik. Peningkatan ini meningkatkan keselamatan blok rantai dan mempercepatkan penghasilan bukti sehingga tiga kali lebih pantas. Saiz bukti kini di bawah 100KB, menjadikan Lattice Jolt sebagai zkVM pasca-kuantum paling pantas dan paling ringkas yang tersedia untuk CPU dan GPU.

Penulis: a16z crypto

Diterjemahkan oleh Deep潮 TechFlow

Pengantar DeepCha: zkVM selalu dikritik kerana "bukti terlalu perlahan dan terlalu besar". a16z kali ini menggantikan lengkung eliptik dengan kriptografi kisi, secara langsung mempercepatkan kelajuan bukti sebanyak 3 kali ganda dan mengurangkan saiz bukti di bawah 100KB. Ini adalah satu-satunya skema pasca-kuantum yang mampu mengalahkan skema lengkung eliptik tradisional dari segi kelajuan, dengan kesan langsung terhadap kos pengesahan di rantai dan aplikasi privasi.

Hari ini kami secara rasmi melancarkan Lattice Jolt, versi terbaru zkVM (mesin maya tanpa pengetahuan) sumber terbuka kami. Jolt sudah menjadi zkVM paling pantas dan paling mudah semasa ini, dan arsitekturnya tidak berubah. Namun, kriptografi asas telah ditukar: dari lengkung eliptik kepada kriptografi kisi. Perubahan tunggal ini membawa tiga perkara sekaligus:

  • Jolt menjadi aman pasca-kuantum.
  • Peningkatan kelajuan prover dan verifier sebanyak 2-3 kali.
  • Lattice Jolt menjadi yang terpendek dalam pembuktian di antara semua zkVM pasca-kuantum: kini kurang dari 100 KB, dan masih boleh dipadatkan lagi. Pembuktian perlu dimasukkan ke dalam rantai dan dihantar merentas rangkaian; semakin kecil pembuktian, semakin rendah kos pengesahannya.

Ciri-ciri ini meliputi semua skenario penggunaan zkVM. Prover yang sama dapat menangani miliaran siklus CPU di GPU, dan jutaan siklus di telefon bimbit. Dalam kedua-dua kes, pembangun menulis program biasa, tanpa perlu menulis sirkuit yang memerlukan pengetahuan khusus. Inilah sebabnya kami menyebut Jolt sebagai "SNARK serba boleh".

Namun, cerita yang lebih besar ialah signifikansi Lattice Jolt terhadap reka bentuk dan pengambilan SNARK. Saat ini, hampir semua SNARK pasca-kuantum yang telah dilancarkan di pasaran berdasarkan hash. Lattice Jolt membuktikan bahawa SNARK berdasarkan kisi boleh lebih pantas dan lebih ringkas. Tandatangan digital sedang mengalami perubahan yang sama: skema hash adalah pilihan konservatif, tetapi skema kisi adalah yang sedang dideploy secara besar-besaran di seluruh dunia. Kami mengjangka SNARK juga akan mengikuti jalan ini, dan bahagian kedua pos ini akan menjelaskan sebabnya.

Gantikan elips dengan grid

Skema komitmen polinomial sebelumnya untuk Jolt ialah Dory, yang merupakan satu-satunya komponen dalam sistem yang bergantung pada kriptografi lengkung eliptik. Lattice Jolt menggantikan Dory dengan Akita, sebuah skema komitmen polinomial baharu yang berdasarkan kepada anggapan Module-SIS. Lattice Jolt berdasarkan kepada anggapan ini yang standard dan telah dikaji secara mendalam, menjamin keselamatan penuh 128-bit.

Module-SIS dan saudaranya Module-LWE termasuk dalam keluarga anggapan yang sama, dan infrastruktur nombor dunia sedang beralih ke keluarga anggapan ini. Anggapan-anggapan ini tidak hanya menyokong piawaian tanda tangan digital ML-DSA, tetapi juga piawaian pembinaan kunci ML-KEM, yang sudah menjadi primitif pasca-kuantum yang paling luas dilaksanakan secara global.

Pembangunan dan pelaksanaan Akita dipimpin oleh penyelidik dan jurutera LayerZero, bersama penyelidik dari Universiti Carnegie Mellon dan Universiti Selatan California, serta pasukan kejuruteraan dan penyelidikan kami di a16z crypto.

Mengapa Lattice Jolt lebih pantas?

Lattice Jolt bukan sahaja selamat pasca-kuantum, ia juga lebih pantas berbanding versi lengkung eliptik yang digantikan.

Pemecatan utama datang daripada sebab yang mudah. Kurva eliptik memaksa Jolt beroperasi di medan 256-bit, manakala kriptografi kisi mencapai tahap keselamatan yang setara di medan 128-bit. Tugas utama prover Jolt ialah pendaraban elemen medan (pada dasarnya pendaraban nombor sangat besar), jadi dengan mengurangkan saiz nombor separuh, setiap pendaraban menjadi beberapa kali lebih pantas.

Jolt dengan Dory sudah cepat: kemas kini prestasi terakhir kami menunjukkan bahawa Jolt mampu membuktikan sekitar 700,000 kitaran RISC-V (RV64IMAC) per saat di laptop, dan pengoptimuman seterusnya mendorong versi kurva Jolt melebihi 1 juta kitaran per saat.

Lattice Jolt mampu membuktikan lebih daripada 2 juta kitaran per saat pada mesin yang sama.

Sebahagian besar enam bulan terakhir, kami tidak hanya mengembangkan Akita dan mengintegrasikannya ke dalam Jolt, tetapi juga menulis semula kodbase Jolt dari awal. Walaupun Jolt sebelum ini sudah berjalan dengan baik di GPU, penulisan semula ini menjadikan pelaksanaan GPU lebih mudah dibina dan dioptimakan.

Hasil pertama ialah pelaksanaan Apple Metal, yang membawa percepatan besar kepada peranti Apple. (Metal ialah kerangka kerja Apple yang digunakan untuk menjalankan kod pada GPU yang dibina dalam peranti seperti MacBook dan iPhone.)

  • Lattice Jolt yang dipercepat GPU mampu membuktikan lebih daripada 10 juta kitar RV64IMAC setiap saat di MacBook.
  • Lattice Jolt yang murni CPU mampu membuktikan lebih daripada 2 juta kitaran per saat pada mesin yang sama.
  • Bahkan versi melengkung Jolt kini mampu mencapai sekitar 4 juta siklus per saat di MacBook dengan Metal.

Dengan kata lain, satu penerbitan telah meningkatkan Jolt di MacBook dari sekitar 1 juta siklus per saat (versi kurva, CPU semata) kepada lebih daripada 10 juta siklus per saat (versi grid, dengan Metal).

Lihat nombor-nombor ini dalam konteks yang lebih luas: empat tahun lalu, ketika kami pertama kali menulis mengenai kos SNARK prover, membuktikan satu pengiraan lebih mahal beberapa juta kali berbanding menjalankannya secara langsung. Lattice Jolt telah mengurangkan kos ini kepada sekitar sepuluh ribu kali. Ini belum sampai ke penghujungnya, kerana masih terdapat ruang untuk pengoptimuman di peringkat kejuruteraan dan protokol.

Ukuran bukti dan kelajuan prover sama pentingnya. Dengan kurang daripada 100 KB, bukti Lattice Jolt jauh lebih kecil berbanding zkVM pasca-kuantum lain, yang mana bukti mereka berada antara lebih daripada 200 KB hingga sekitar 600 KB atau lebih.

Selepas berpindah ke grid, penggunaan memori Jolt yang sudah cemerlang semakin diperbaiki: penggunaan ruang prover turun dari sekitar 300 bait setiap kitaran menjadi 200 bait. Ini bermakna anda boleh membuktikan jutaan kitaran RISC-V di telefon bimbit.

Sebuah kertas kerja yang sepadan akan segera diterbitkan, yang akan menambahkan sifat zero-knowledge kepada Lattice Jolt, suatu ciri yang diperlukan untuk aplikasi privasi.

Mengapa pilih Grain daripada Hash

Selama bertahun-tahun, perhatian komunitas SNARK (dan hampir semua pelaksanaan produksi) telah difokuskan pada SNARK berbasis hash, menjadikannya jalan menuju keselamatan pasca-kuantum.

Namun, terdapat juga garis penyelidikan berterusan mengenai SNARK dan janji kisi yang merangkumi LaBRADOR, Greyhound, LatticeFold, SuperNeo, serta Hachi, pendahulu langsung Akita. Lattice Jolt dibina atas penyelidikan ini, memperkenalkan lapisan janji kisi ke dalam arsitektur zkVM berprestasi tinggi, sambil membuktikan bahawa SNARK berasaskan kisi tidak ada tandingannya dalam hal kelajuan dan kekompakan.

Ini sepatutnya tidak mengejutkan. Seperti yang telah dinyatakan sebelum ini, pola yang sama telah berlaku sebelum ini pada tanda tangan digital.

Kriptografer telah membina tanda tangan berdasarkan banyak andaian. Tanda tangan hash biasanya dianggap sebagai pilihan paling konservatif: andaian keselamatannya ringkas dan lama. Namun, dunia semakin beralih kepada tanda tangan kisi kerana ia lebih pendek dan lebih pantas:

  • Tandatangan ML-DSA kira-kira beberapa KB.
  • Pengganti hash yang distandardkan oleh NIST, SLH-DSA, adalah beberapa kali lebih besar.
  • Untuk enkripsi dan pertukaran kunci, situasinya lebih jelas: tiada skema penghujian yang tersedia (telah dibuktikan tidak mungkin), dan pelaksanaan pasca-kuantum secara besar-besaran berdasarkan kisi. ML-KEM (piawaian utama pembinaan kunci yang ditetapkan oleh NIST pada 2024) telah dilaksanakan secara lalai oleh pengembara web utama dan aplikasi komunikasi, serta digunakan dalam banyak sambungan TLS di internet.

Analogi antara SNARK dan tanda tangan bukanlah sekadar permukaan. Tanda tangan digital pada dasarnya adalah bukti pengetahuan kunci privat terhadap satu pesan yang diberi kuasa. SNARK memperluas paradigma ini dari satu pernyataan sempit ke sebarang pengiraan. Oleh itu, jika peta kriptografi jangka panjang SNARK benar-benar berbeza daripada peta tanda tangan dan enkripsi, barulah ia aneh.

Terdapat juga salah faham yang perlu diperjelas: SNARK berdasarkan hash sering dikatakan sebagai pilihan pasca-kuantum yang konservatif kerana “mereka hanya bergantung pada fungsi hash”. Ini hanya benar jika fungsi hash dasar bukan aljabar.

Sekarang, kebanyakan pelaksanaan SNARK berdasarkan hash bergantung pada struktur hash algebra yang mesra SNARK (seperti Poseidon) untuk membuktikan hash dengan kos rendah. Ini sangat penting untuk rekursi (di mana rekursi merujuk kepada pembuktian bahawa anda mempunyai bukti SNARK yang sah). Struktur-struktur ini mempunyai lebih banyak struktur berbanding fungsi hash standard, dan analisis kriptografi terhadapnya masih belum matang.

Singkatnya, kami tidak yakin akan keselamatan fungsi hash algebraik. Walaupun begitu, ia masih digunakan secara meluas dalam sistem SNARK peringkat pengeluaran. (Namun, terdapat isyarat kemajuan: Yayasan Ethereum baru-baru ini mengumumkan akan meninggalkan penggunaannya.)

Algebraic hashing bukan satu-satunya anggapan tersembunyi dalam SNARK berdasarkan hashing yang telah dilaksanakan: banyak sistem sejarahnya menggunakan had proximity-gap spekulatif untuk menetapkan tahap keselamatan tertentu, bukan menggunakan had yang telah dibuktikan sepenuhnya. Beberapa had yang dianggap paling kuat kemudian terbukti salah.

Walaupun mengelakkan SNARK berdasarkan hash yang diperkirakan di atas, objektif keselamatannya biasanya di bawah 128 bit, kerana keselamatan 128 bit penuh membawa beban prestasi yang ketara. Mengapa? SNARK berdasarkan hash tidak dapat mencapai keselamatan 128 bit pada domain 128 bit, kerana ralat kebolehpercayaannya berskala mengikut n/|F|, di mana n kira-kira saiz pernyataan yang dibuktikan, dan |F| adalah saiz domain. Oleh itu, membuktikan pernyataan satu miliar langkah pada domain 128 bit akan kehilangan kira-kira 30 bit keselamatan, menjadikannya di bawah 100 bit. Sebaliknya, ralat kebolehpercayaan Lattice Jolt berskala mengikut log(n)/|F|, hampir mengekalkan keselamatan 128 bit penuh pada domain yang sama (kehilangan sedikit log(n) boleh dipulihkan melalui teknik piawai).

Ironinya, beberapa sistem yang dipromosikan sebagai pilihan pasca-kuantum "konservatif" sebenarnya bergantung secara serentak pada fungsi hash algebraik, batasan proximity-gap spekulatif, serta tahap keselamatan target di bawah 128 bit. Oleh itu, walaupun SNARK berdasarkan hash merupakan arah penting, ia tidak secara automatik menjadi pilihan berisiko rendah seperti yang disangka oleh ramai orang.

Satu Jolt, tiga asas: lengkung, grid, dan hash

Kami selalu percaya bahawa Jolt tidak seharusnya diikat kepada satu asas kriptografi sahaja. Kami perlu memiliki SNARK yang matang dan berprestasi tinggi berdasarkan lengkung, fungsi hash, dan kisi. Anggapan dan ciri prestasi yang berbeza akan sesuai untuk konteks yang berbeza.

Namun, jika diukur berdasarkan tanda tangan digital, SNARK berdasarkan kisi akan menjadi pilihan pasca-kuantum yang paling luas dilaksanakan.

Jolt berada dalam posisi yang luar biasa dalam peralihan ini. Reka bentuk asal Jolt memanfaatkan sifat kurva eliptik yang sangat berguna untuk komitmen, termasuk komitmen pantas untuk vektor jarang. Komitmen kisi memiliki sifat yang sama: apabila kebanyakan entri vektor adalah sifar atau kecil, kos komitmen vektor adalah rendah, dan Jolt hampir hanya melakukan komitmen terhadap vektor-vektor seperti ini. Sifat ini membolehkan kita menggantikan Dory dengan Akita, sambil mengekalkan bahagian lain Jolt tanpa perubahan.

Kami akan membina versi Jolt berdasarkan hash. Namun, berbanding versi Jolt berdasarkan lengkung dan berdasarkan kisi, versi berdasarkan hash kurang cekap dari segi ruang, membawa bukti yang lebih besar, dan menghadapi pelbagai masalah kompleks. Ini disebabkan kerja SNARK berdasarkan hash yang paling menjanjikan beroperasi di medan binari. Sistem nombor ini memudahkan pembuktian penilaian hash, tetapi tidak sejajar dengan cara aritmetik CPU. Ketidaksesuaian ini menjadikan pembuktian pendaraban CPU biasa menjadi mahal. Walaupun begitu, ekosistem seharusnya mempunyai zkVM di bawah setiap keluarga andaian utama, seperti dalam bidang tanda tangan digital.

SNARK Serba Bisa

Lattice Jolt memenuhi semua keperluan pembangun terhadap zkVM: post-kuantum, telus, pantas, ringkas, dan efisien ruang. Ia membawa jalan penyelidikan SNARK kisi dari LaBRADOR hingga Hachi ke dalam zkVM peringkat pengeluaran, tanpa melepaskan sebarang kelebihan asal yang menjadikan Jolt pantas.

Matlamat kami bukan sahaja membuka sumber zkVM paling berprestasi untuk digunakan oleh sesiapa sahaja, tetapi juga mengurangkan secara ketara keperluan untuk menyesuaikan SNARK secara manual untuk aplikasi tertentu. Ini tidak memerlukan Jolt secepat pembuktian yang disesuaikan secara manual. Ia adalah matlamat yang mustahil, sama seperti menuntut CPU untuk bersaing dengan ASIC khusus dalam setiap tugas. Ia hanya memerlukan Jolt cukup pantas untuk memberikan pengalaman pengguna yang boleh diterima.

Untuk pernyataan "kecil" yang berkaitan dengan bukti klien (di mana sirkuit yang dioptimasi secara manual kini mendominasi senario ini), kriteria utama ialah menghasilkan bukti dalam masa kurang daripada satu saat di telefon bimbit. Jolt telah hampir mencapai ini, dan terdapat banyak skema akselerasi yang sedang dijalankan.

Masa SNARK telah tiba.

Kandungan ini hanya untuk tujuan rujukan sahaja dan tidak seharusnya dijadikan asas untuk nasihat undang-undang, perniagaan, pelaburan, atau cukai. Untuk perkara-perkara ini, anda harus berunding dengan penasihat anda. Sebarang penyebutan terhadap sekuriti atau aset digital adalah semata-mata untuk tujuan ilustrasi dan bukan merupakan nasihat pelaburan atau tawaran perkhidmatan penasihat pelaburan. Selain itu, kandungan ini tidak ditujukan kepada sebarang pelabur atau calon pelabur, dan tidak boleh digunakan sebagai asas untuk membuat keputusan pelaburan dalam sebarang dana yang dikelolakan oleh a16z. (Tawaran untuk melabur dalam dana a16z hanya dilakukan melalui dokumen penawaran tertutup, perjanjian pemesanan, dan dokumen berkaitan lainnya, dan anda seharusnya membaca keseluruhan dokumen-dokumen ini.) Sebarang pelaburan, syarikat portofolio yang disebut, dirujuk, atau digambarkan tidak mewakili keseluruhan pelaburan dalam alat yang dikelolakan oleh a16z, dan tidak dijamin bahawa pelaburan-pelaburan ini akan menghasilkan keuntungan, atau bahawa pelaburan lain yang akan dibuat di masa depan akan memiliki ciri atau hasil yang serupa. Senarai pelaburan yang dibuat oleh dana yang dikelolakan oleh Andreessen Horowitz (tidak termasuk pelaburan yang penerbit tidak membenarkan a16z untuk mengumumkan, serta pelaburan aset digital awam yang tidak diumumkan) boleh didapati di https://a16z.com/investments/.

Grafik yang diberikan dalam teks ini hanya untuk tujuan rujukan dan tidak seharusnya digunakan sebagai asas sebarang keputusan pelaburan. Prestasi sebelum ini tidak menjamin hasil masa depan. Kandungan ini mewakili situasi pada tarikh yang disebutkan. Sebarang ramalan, anggaran, pernyataan proaktif, sasaran, prospek, dan/atau pendapat yang dinyatakan dalam bahan ini boleh berubah sewaktu-waktu tanpa notis tambahan, dan mungkin berbeza atau bertentangan dengan pendapat orang lain. Untuk maklumat penting lanjut, sila rujuk https://a16z.com/disclosures.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.