a16z, Lattice Jolt'u Başlatıyor: Post-Kuantum Güvenlik ile 3 Kat Hızlı İspatlar

iconTechFlow
Paylaş
AI summary iconÖzet
a16z crypto, kafes tabanlı kriptografiyi elliptik eğri yöntemleri yerine kullanan yeni açık kaynaklı sıfır bilgi kanıtı (ZKP) sanal makinesi Lattice Jolt'u piyasaya sürdü. Bu yükseltme, blok zinciri güvenliğini artırır ve kanıt oluşturma süresini üç katına çıkarır. Kanıt boyutları artık 100 KB'nın altındadır; bu da Lattice Jolt'u hem CPU hem de GPU için en hızlı ve en kompakt post-kuantum zkVM yapar.

Yazar: a16z crypto

Derin Akış TechFlow

Derin Akış Özet: zkVM, "kanıt çok yavaş, boyut çok büyük" şeklinde eleştirilmişti; a16z, bu sefer eliptik eğrileri kafes kriptografisiyle değiştirdi ve kanıt hızını 3 kat artırdı, kanıt boyutunu 100 KB'nin altına indirdi. Bu, şu ana kadar geleneksel eliptik eğri çözümlerinin hızını aşan tek post-kuantum çözüm; blokzincire kanıt maliyeti ve gizlilik uygulamaları üzerinde doğrudan etkiye sahip.

Bugün resmen Lattice Jolt'u duyuruyoruz; bu, açık kaynaklı zkVM (sıfır bilgi sanal makinesi)'nin en son sürümüdür. Jolt, zaten şu ana kadar en hızlı ve en basit zkVM idi ve mimarisi değişmedi. Ancak temel kriptografi değiştirildi: eliptik eğrilerden kafes kriptografisine. Bu tek değişiklik aynı anda üç şeyi beraberinde getiriyor:

  • Jolt, post-kuantum güvenli hale geliyor.
  • Prover ve verifier hızı 2-3 kat artırıldı.
  • Lattice Jolt, tüm post-kuantum zkVM'ler arasında en kısa kanıt sunuyor: şu anda 100 KB'den az ve daha da sıkıştırılabilir. Kanıtlar blok zincirine yüklenmeli ve ağlar arasında aktarılmalı; kanıt ne kadar küçükse, doğrulama maliyeti o kadar düşük olur.

Bu özellikler, zkVM'in tüm kullanım senaryolarını kapsar. Aynı prover, GPU üzerinde milyarlarca CPU döngüsünü, telefon üzerinde ise milyonlarca döngüyü işleyebilir. Her iki durumda da geliştiriciler, özel bilgi gerektiren devreleri elle yazmak zorunda kalmadan normal programlar yazar. İşte Jolt'u "evrensel SNARK" olarak adlandırdığımız neden budur.

Ancak daha büyük hikaye, Lattice Jolt'un SNARK tasarımı ve kabulü üzerindeki etkisi. Şu anda piyasada üretime alınmış neredeyse tüm post-kuantum SNARK'lar, hash tabanlı. Lattice Jolt, kafes tabanlı SNARK'ların daha hızlı ve daha kompakt olabileceğini kanıtladı. Dijital imzalar da aynı dönüşümü yaşıyor: hash çözümleri konservatif bir seçim, ancak kafes çözümleri dünya çapında büyük ölçekli olarak uygulanmaya başlananlar. SNARK'ların da bu yolu izleyeceğini bekliyoruz ve bu gönderinin ikinci yarısı nedenini açıklayacak.

Elips eğrisini格 ile değiştirin

Jolt'un önceki polinomik taahhüt şeması Dory idi ve bu, sistemin tek elliptik eğri kriptografisine dayanan bileşeniydi. Lattice Jolt, Dory yerine Akita'yı kullanıyor; Akita, Module-SIS kafes varsayımına dayanan tamamen yeni bir polinomik taahhüt şemasıdır. Lattice Jolt, bu standart ve iyi araştırılmış varsayıma dayanarak tam 128-bit güvenlik seviyesini hedefliyor.

Module-SIS ve kardeşı Module-LWE, aynı aileye ait varsayımlardır ve dünya çapındaki dijital altyapı bu aileye doğru geçiş yapmaktadır. Bu varsayımlar, dijital imza standardı ML-DSA'yı desteklerken, aynı zamanda küresel olarak en yaygın olarak uygulanan post-kuantum temel olan anahtar kurma standardı ML-KEM'i de desteklemektedir.

Akita'nın geliştirilmesi ve uygulanması, LayerZero araştırmacıları ve mühendisleri tarafından öncülük ediliyor ve Carnegie Mellon Üniversitesi, Güney Kaliforniya Üniversitesi araştırmacıları ile a16z crypto'daki mühendislik ve araştırma ekibimiz ortaklaşa katılıyor.

Lattice Jolt neden daha hızlı?

Lattice Jolt, sadece post-kuantum güvenli değil, yerini alan eliptik eğri versiyonundan daha hızlı.

Hızlı ilerleme, basit bir nedenden kaynaklanıyor. Eliptik eğriler, Jolt’un 256-bit bir alan üzerinde çalışmasını zorunlu kılıyor, ancak kafes kriptografisi aynı güvenlik seviyesini 128-bit bir alanda sağlıyor. Jolt prover’in ana işi, alan elemanları çarpımıdır (temelde çok büyük sayıların çarpımı), bu nedenle sayı boyutu yarıya indirildiğinde her çarpma işlemi birkaç kat daha hızlı oluyor.

Dory ile birlikte Jolt çok hızlı: Son performans güncellememiz, Jolt'un bir dizüstü bilgisayarda saniyede yaklaşık 700.000 RISC-V (RV64IMAC) döngüsünü kanıtladığını gösterdi; ardından yapılan iyileştirmelerle eğrili Jolt, saniyede 1 milyon döngüyü aştı.

Lattice Jolt, aynı makinede saniyede 2 milyondan fazla döngü doğrulayabilir.

Geçen altı ayın büyük bir kısmını, Akita'yı geliştirmeye ve Jolt'a entegre etmeye harcamakla kalmadık, aynı zamanda Jolt kod tabanını tamamen yeniden yazdık. Jolt, daha önce GPU üzerinde iyi performans gösteriyordu, ancak bu yeniden yazma, GPU uygulamasını daha kolay kurmak ve optimize etmek mümkün kıldı.

İlk başarı, Apple Metal uygulamasıdır ve Apple donanımında büyük bir hızlanma sağlamıştır. (Metal, MacBook ve iPhone gibi cihazlarda yerel olarak bulunan GPU’larda kod çalıştırmak için Apple’ın kullandığı bir çerçevedir.)

  • MacBook'ta GPU hızlandırılmış Lattice Jolt, saniyede 10 milyondan fazla RV64IMAC döngüsü doğrular.
  • Sadece CPU kullanan Lattice Jolt, aynı makinede saniyede 2 milyondan fazla döngü doğrulayabilir.
  • Hatta Metal ile donatılmış MacBook’larda bile Jolt eğri versiyonu şimdi saniyede yaklaşık 4 milyon döngüye ulaşmaktadır.

Yani, bir yayınla, MacBook'taki Jolt, saniyede yaklaşık 1 milyon döngüden (eğri versiyon, yalnızca CPU) 10 milyon döngüye yükseldi (kare versiyon, Metal ile).

Bu rakamları geniş bir bağlamda görün: Dört yıl önce SNARK prover maliyetini ilk kez yazdığımızda, bir hesaplama yapmak, onu doğrudan çalıştırmaktan milyonlarca kat daha pahalıydı. Lattice Jolt, bu maliyeti yaklaşık on bin katına düşürdü. Bu henüz son değil; mühendislik ve protokol düzeyinde hâlâ iyileştirme alanları var.

İspat boyutu ve prover hızı eşit derecede önemlidir. 100 KB'den küçük olan Lattice Jolt ispata, diğer post-kuantum zkVM'lerin 200 KB'den fazla ile yaklaşık 600 KB veya daha fazla aralığında olan ispattan çok daha küçüktür.

Jolt'un zaten üstün bellek kullanımını, dönüştürme sonrası daha da iyileştirdi: prover'in her döngüdeki alan kullanımı, yaklaşık 300 bayttan 200 bayta düştü. Bu, telefonunuzda milyonlarca RISC-V döngüsünü kanıtlayabileceğiniz anlamına gelir.

Eşlik eden bir makale yakında yayınlanacak ve Lattice Jolt'a zero-knowledge özelliği eklenecek, bu da gizlilik uygulamaları için gerekli bir özelliktir.

Neden hash yerine grid?

Yıllar boyunca SNARK topluluğunun dikkati (ve neredeyse tüm üretim dağıtımları), post-kuantum güvenliğe giden bir yol olarak hash tabanlı SNARK'lara odaklanmıştır.

LaBRADOR, Greyhound, LatticeFold, SuperNeo ve Akita'nın doğrudan öncüsü Hachi'yi kapsayan, Lattice Jolt, lattice taahhüt katmanını yüksek performanslı zkVM mimarisine entegre ederek lattice tabanlı SNARK'ların hız ve kompaktlık açısından eşsiz olduğunu kanıtlar.

Bu beklenen bir şey olmalı. Daha önce de belirtildiği gibi, aynı model zaten dijital imzalarda gerçekleşmişti.

Kriptologlar, birçok varsayıma dayalı olarak imzalar oluşturmuşlardır. Hash imzaları genellikle en konservatif seçim olarak kabul edilir: güvenlik varsayımları basit ve eski dir. Ancak dünya, daha kısa ve daha hızlı olmaları nedeniyle kafes imzalarına doğru ilerlemektedir:

  • ML-DSA imzası yaklaşık birkaç KB'dir.
  • NIST standartlaştırılmış hash alternatifi SLH-DSA, çok daha büyük.
  • Şifreleme ve anahtar değişimi için durum daha net: Hiçbir hash şeması seçeneği yoktur (bu mümkün olmadığını kanıtlanmıştır), ve post-kuantum dağıtım neredeyse tamamen kafeslere dayanmaktadır. ML-KEM (NIST'in 2024'te belirlediği anahtar kurma standardı), ana akım tarayıcılar ve iletişim uygulamalarında varsayılan olarak dağıtılmıştır ve web üzerindeki büyük miktarda TLS bağlantısında kullanılmaktadır.

SNARK ile imzanın benzerliği yüzeysel bir şey değildir. Dijital imza, temelde bir yetki mesajının özel anahtar bilgisinin kanıtıdır. SNARK, bu paradigmayı dar bir ifade yerine herhangi bir hesaplama için genişletir. Bu nedenle, SNARK'ın uzun vadeli kriptografik haritası imza ve şifrelemenin haritasından tamamen farklı olsaydı, bu garip olurdu.

Açıklanması gereken bir başka yanlış anlama şudur: Hash SNARK'lar, “yalnızca hash fonksiyonlarına dayanırlar” denerek klasik post-kuantum seçim olarak sıkça tanımlanır; ancak bu, temel hash fonksiyonunun cebirsel olmadığı durumda geçerlidir.

Şu anda, çoğu hash tabanlı SNARK uygulaması, hash'in doğru şekilde değerlendirildiğini kanıtlamak için düşük maliyetli bir yöntem olarak Poseidon gibi SNARK dostu cebirsel hash yapılarına dayanmaktadır. Bu, özellikle rekürsif durumlarda (burada rekürsif, geçerli bir SNARK kanıtına sahip olduğunuzu kanıtlamak anlamına gelir) önemlidir. Bu yapılar, standart hash fonksiyonlarından daha fazla yapıya sahiptir ve kriptanalizleri henüz olgunlaşmamıştır.

Kısaca, cebirsel hash fonksiyonlarının güvenliği konusunda emin değiliz. Bununla birlikte, bugün hala üretim seviyesinde SNARK sistemlerinde yaygın olarak kullanılmaktadırlar. (Ancak bir ilerleme sinyali ortaya çıktı: Ethereum Vakfı, bunları kullanmaktan vazgeçeceğini yakın zamanda duyurdu.)

Algebraic hashing, hash-based SNARK'lerde kullanılan tek gizli varsayımlar değildir: birçok sistem, tamamen kanıtlanmış sınırlar yerine tarihsel olarak spekülatif proximity-gap sınırlarını kullanarak belirli güvenlik seviyeleri belirlemiştir. Bunlardan bazıları en güçlü sınırlar olarak kabul edilmiş ancak daha sonra yanlış olduğu kanıtlanmıştır.

Yukarıda tahmin edilen hash tabanlı SNARK'leri dikkate almasak bile, genellikle güvenlik hedefleri 128 bitin altındadır, çünkü tam 128 bit güvenlik önemli bir performans maliyeti getirir. Neden? Hash tabanlı SNARK'ler, güvenilirlik hatası n/|F| ile ölçeklendiği için 128 bitlik bir alanda 128 bit güvenlik sağlayamaz; burada n, kanıtlanan ifadenin büyüklüğüne yaklaşık olarak eşittir ve |F| alan boyutudur. Bu nedenle, 128 bitlik bir alanda milyar adımlık bir ifade kanıtlamak yaklaşık 30 bit güvenlik kaybına neden olur ve bu da 100 bitin altına düşer. Buna karşılık, Lattice Jolt'un güvenilirlik hatası log(n)/|F| ile ölçeklenir ve aynı alanda neredeyse tam 128 bit güvenlik korunur (az miktardaki log(n) kaybı standart tekniklerle geri kazanılabilir).

İronik bir şekilde, "korumalı" post-kuantum seçimler olarak tanıtılan bazı sistemler, cebirsel hash fonksiyonlarına, spekülatif proximity-gap sınırlarına ve 128 bitin altındaki hedef güvenlik seviyelerine aynı anda bağımlıdır. Bu nedenle, hash tabanlı SNARK'lar önemli bir yön olsa da, birçok kişinin düşündüğü gibi otomatik olarak düşük riskli seçenekler değildir.

Bir Jolt, üç temel: eğri, ızgara ve hash

Jolt'un tek bir kriptografik temele bağlı kalması gerektiğini düşünmedik. Eğri, hash ve kafes temelli olgun ve yüksek performanslı SNARK'lara sahip olmalıyız. Farklı varsayımlar ve performans özellikleri farklı senaryolara uygun olacaktır.

Ancak dijital imza temel alınarak, kafes tabanlı SNARK'lar en yaygın olarak dağıtılacak post-kuantum seçeneği olacaktır.

Jolt, bu dönüşümde olağanüstü bir avantaja sahip. İlk Jolt tasarımı, seyrek vektörler için hızlı sözleşmeler gibi, eliptik eğrilerin sözleşmeler için özellikle faydalı özelliklerinden yararlanır. Gitter sözleşmeleri de aynı özelliği taşır: vektörün çoğu girdisi sıfır veya küçük olduğunda vektör sözleşmesinin maliyeti düşük olur ve Jolt neredeyse yalnızca bu tür vektörler için sözleşme yapar. Bu özellik, Jolt'un geri kalanını değiştirmeden Dory yerine Akita'yı kullanmamızı sağlar.

Hash tabanlı Jolt sürümünü oluşturacağız. Ancak, eğri ve kafes tabanlı Jolt'a kıyasla, hash tabanlı sürüm uzay verimliliği açısından daha kötüdür, kanıtlar daha büyüktür ve çeşitli karmaşık sorunlar mevcuttur. Bunun nedeni, en umut verici hash tabanlı SNARK çalışmaları ikili alan üzerinde çalışır. Bu sayı sistemi, hash değerlendirmesini kanıtlamak için uygundur, ancak CPU'nun aritmetik yöntemine uyumlu değildir. Bu uyumsuzluk, normal CPU çarpma işlemlerini kanıtlamayı maliyetli hale getirir. Bununla birlikte, dijital imza alanındaki gibi, ekosistem her ana varsayım ailesi altında bir zkVM'e sahip olmalıdır.

Kapsamlı SNARK

Lattice Jolt, yapımcıların zkVM için tüm ihtiyaçlarını tek seferde karşılar: post-kuantum, şeffaf, hızlı, kompakt ve uzay verimli. Jolt'u ilk başta hızlı kılan tüm avantajları korurken, LaBRADOR'dan Hachi'ye kadar olan kafes SNARK araştırma yolunu üretim seviyesinde bir zkVM'e taşır.

Hedefimiz, en yüksek performanslı zkVM’yi herkesin kullanabileceği şekilde açık kaynak hale getirmekten ibaret değil, aynı zamanda belirli uygulamalar için SNARK’ları elle optimize etme gerekliliğini büyük ölçüde ortadan kaldırmak. Bu, Jolt’un elle optimize edilmiş kanıtlayıcılar kadar hızlı olmasını gerektirmez. Bu, CPU’nun her görevde özel ASIC’lere eşit performans göstermesini beklemek gibi imkânsız bir hedeftir. Gereken, Jolt’un kabul edilebilir bir kullanıcı deneyimi sunacak kadar hızlı olmasıdır.

Müşteri kanıtıyla ilgili “küçük” ifadeler için (şu anda el ile optimize edilmiş devreler bu senaryolarda hakim), ana kriter, kanıtı telefonda yaklaşık bir saniye içinde üretmektir. Jolt, bu hedefe yaklaşmış durumda ve birçok hızlandırma yöntemi halen geliştirilmektedir.

SNARK'in dönemi geldi.

Bu içerik yalnızca bilgilendirme amaçlıdır ve hukuki, ticari, yatırım veya vergi tavsiyesi olarak kullanılmamalıdır. Bu konularda kendi danışmanınıza danışmalısınız. Bu belgede bahsedilen herhangi bir menkul kıymet veya dijital varlık yalnızca örnek amaçlıdır ve yatırım tavsiyesi ya da yatırım danışmanlığı teklifi değildir. Ayrıca, bu içerik herhangi bir yatırımcıya veya potansiyel yatırımcıya yönelik değildir ve a16z tarafından yönetilen herhangi bir fonun yatırım kararının temelini oluşturamaz. (a16z fonlarına yatırım teklifi yalnızca ilgili fonun özel sunum belgesi, katılma anlaşması ve diğer ilgili belgeler aracılığıyla yapılır ve bu belgeler tamamen okunmalıdır.) Burada bahsedilen, alıntılanan veya tanımlanan herhangi bir yatırım veya portföy şirketi, a16z tarafından yönetilen araçlardaki tüm yatırımları temsil etmez ve bu yatırımların kar getireceğine dair garanti verilmez; gelecekte yapılacak diğer yatırımların benzer özelliklere veya sonuçlara sahip olacağını da garanti etmez. Andreessen Horowitz tarafından yönetilen fonların yatırımlarının listesi (a16z'nin açıklayabilmesi için yayıncının izni vermediği yatırımlar ve kamuoyuna açıklanmamış halka açık dijital varlık yatırımları hariç) https://a16z.com/investments/ adresinden ulaşılabilir.

Metinde yer alan grafikler yalnızca bilgilendirme amaçlıdır ve herhangi bir yatırım kararının temeli olarak kullanılmamalıdır. Geçmiş performans, gelecekteki sonuçları garanti etmez. Bu içerik, belirtilen tarihte mevcut durumu yansıtmaktadır. Bu materyallerde ifade edilen herhangi bir tahmin, tahmini, ileriye dönük ifade, hedef, perspektif ve/veya görüş, önceden haber verilmeksizin her zaman değiştirilebilir ve diğerlerinin ifade ettiği görüşlerle farklı veya çelişkili olabilir. Daha fazla önemli bilgi için https://a16z.com/disclosures adresini ziyaret edin.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.