Що таке Lattice Jolt? Чому a16z Crypto переходить zkVM на постквантову криптографію

Криптографія ґраток забезпечує постквантову безпеку для zkVM
Віртуальні машини з нульовим знанням стали важливою інфраструктурою для масштабування блокчейнів та забезпечення обчислень зі збереженням конфіденційності. 9 вересня 2026 року a16z crypto випустила Lattice Jolt — оновлену відкриту версію свого Jolt zkVM, яка замінює криптографію на основі еліптичних кривих на криптографію на основі ґраток. Ця зміна забезпечує постквантову безпеку, одночасно покращуючи продуктивність претендента та перевіряючого в два-три рази та створюючи найкоротші докази серед постквантових zkVM.
Цей розвиток відбувається на тлі загального переходу цифрової інфраструктури на решіткові припущення, вже стандартизовані NIST для підписів та встановлення ключів. Lattice Jolt демонструє, що решіткові SNARKs можуть перевершити попередні еліптично-криві дизайни та існуючі хеш-основані післяквантові альтернативи за ключовими показниками швидкості, розміру та пам’яті. Lattice Jolt показує, що перехід zkVM на решіткову криптографію одночасно вирішує квантову загрозу та забезпечує вимірювані переваги в продуктивності, що роблять післяквантові докази практичними для використання в мережі та на мобільних пристроях.
Lattice Jolt замінює Dory на схему зобов’язань Akita
Початкова архітектура Jolt ґрунтувалася на поліноміальній схемі прив’язки Dory — єдиному компоненті, що залежав від криптографії на еліптичних кривих. Lattice Jolt замінює Dory на Akita — нову поліноміальну схему прив’язки, засновану на припущенні Module-SIS. Akita була розроблена під керівництвом дослідників і інженерів LayerZero у співпраці з командами Університету Карнегі-Меллон, Університету Південної Каліфорнії та a16z crypto. Ця схема забезпечує повну 128-бітну безпеку за стандартним, добре вивченим припущенням, що належить до того ж сімейства, що й Module-LWE. Ці припущення вже лежать в основі цифрового підпису NIST ML-DSA та широко використовуваного стандарту встановлення ключа ML-KEM.
Оскільки решта стеку Jolt є інформаційно-теоретично безпечним, заміна лише шару зобов’язань робить всю систему доведення постквантовою. Akita випущена як відкритий, автономний примітив, який може бути використаний будь-якою системою доведення. Її перше виробниче розгортання відбувається всередині Jolt, який лежить в основі блокчейну Zero від LayerZero. Інтеграція зберігає існуючу архітектуру високого рівня Jolt, змінюючи лише криптографічний підклад, що дозволяє розробникам продовжувати писати звичайні програми RISC-V, а не спеціалізовані схеми. Ця заміна — не лише захисна. Робота з полями 128-біт замість 256-бітних полів, необхідних для еліптичних кривих, зменшує вартість операцій множення в полях, які домінують у роботі доводчика.
Результат — це квантово-стійкість та конкретні покращення швидкості. Доведення, згенеровані за допомогою Akita, зараз знаходяться в діапазоні 65–80 КБ і залишаються нижче 100 КБ загалом, що значно менше, ніж типові 200–600 КБ доведення інших післяквантових zkVM. Споживання пам’яті також зменшується з приблизно 300 байтів на цикл до близько 200 байтів на цикл, що дозволяє створювати доведення мільйонів циклів RISC-V на мобільних пристроях. Ці показники роблять Lattice Jolt першим виробничим післяквантовим zkVM, який одночасно покращує, а не жертує продуктивністю.
Чому припущення Lattice відповідають глобальній криптографічній міграції
Світова цифрова інфраструктура вже переходить до решіткових примітивів. ML-KEM став найбільш широко впровадженим післяквантовим механізмом встановлення ключа і використовується за замовчуванням у головних браузерах, месенджерах та великій частині TLS-з’єднань. Підписи ML-DSA, розміром зазвичай кілька кілобайт, переважаються над більш об’ємною альтернативою на основі хеш-функцій SLH-DSA у більшості практичних впроваджень. Lattice Jolt ставить zkVM на ту саму криптографічну основу. Цифрові підписи можна розглядати як докази знання секретного ключа для певного повідомлення; SNARKs узагальнюють цю парадигму для довільних обчислень. Було б дивно, якби довгостроковий ландшафт для SNARKs різко відрізнявся від ландшафту, вже сформованого для підписів та шифрування.
Hash-засновані SNARKs домінували у виробничих післяквантових розгортаннях, оскільки вони здаються консервативними. Однак багато практичних систем залежать від алгебраїчних хеш-функцій, таких як Poseidon, криптоаналіз яких менш досліджений, ніж стандартних хеш-функцій. Деякі також залежать від гіпотетичних меж розриву близькості, які пізніше були доведені хибними, або спрямовані на рівні безпеки нижче 128 біт, щоб уникнути втрат продуктивності. Помилка коректності Lattice Jolt масштабується з логарифмом розміру твердження, а не лінійно, зберігаючи майже повну 128-бітну безпеку навіть над полем 128 біт. Комбінація стандартизованих припущень, менших доказів і вищої швидкості робить решітки природним наступним кроком для високопродуктивних zkVM, а не нишевою альтернативою.
Покращення продуктивності завдяки меншим полям та переписуванню кодової бази
Обмеження еліптичних кривих змусили Jolt працювати над полями розміром 256 біт. Решіткова криптографія досягає еквівалентної безпеки над полями розміром 128 біт, а основна вартість доводача — множення елементів поля. Зменшення вдвічі довжини бітів цих елементів призводить до кількаразового зменшення арифметичної вартості. Криволінійний Jolt вже досяг більше мільйона циклів RV64IMAC на секунду на процесорі ноутбука після послідовних оптимізацій. Решітковий Jolt перевищує два мільйони циклів на секунду на тій самій апаратній платформі. Повна переписування кодової бази Jolt супроводжувало криптографічну зміну. Переписування спрощує реалізації для GPU і дає бекенд Apple Metal, який піднімає продуктивність вище десяти мільйонів циклів на секунду на MacBook.
Навіть версія на основі кривих тепер досягає приблизно чотирьох мільйонів циклів на секунду з акселерацією Metal. За одну версію система перейшла від приблизно одного мільйона циклів на секунду (тільки CPU, на основі кривих) до більше десяти мільйонів (на основі ґратки з GPU). Навантаження Prover порівняно з нативним виконанням зменшилося до приблизно 10 000×, що є драматичним покращенням порівняно з мільйоннократним навантаженням, яке було поширеним лише кілька років тому. Залишаються доступні чіткі інженерні та протокольні оптимізації, що свідчить про очікувані додаткові досягнення.
Компактні докази зменшують витрати на ланцюгу та в мережі
Розмір доведень так само важливий, як і швидкість генератора, оскільки ці доведення потрібно розміщувати в ланцюжку та передавати через різні мережі. Доведення, згенеровані Lattice Jolt, вражаючо компактні — їх розмір менше 100 КБ, а більшість зазвичай знаходиться в діапазоні від 65 до 80 КБ. Натомість конкуруючі постквантові zkVM створюють доведення розміром від понад 200 КБ до приблизно 600 КБ або навіть більше. Це значне зменшення розміру — у два-вісім разів менше, залежно від конкретного застосунку — безпосередньо сприяє зниженню витрат на перевірку та вимог до пропускної здатності для передачі.
Крім того, менші докази сприяють простішій рекурсивній композиції та створенню легких клієнтів. Система Akita використовує сублінійну модель пам’яті, яка йде далі за зберігання самого полінома, дозволяючи системі ефективно масштабуватися для підтримки дуже великих розмірів програм без необхідності обов’язкового рекурсивного обгортання. Поєднання цих компактних доказів і зменшеного обсягу пам’яті робить Lattice Jolt не лише практичним, але й надзвичайно ефективним як для високопродуктивних GPU-доказових систем, здатних обробляти мільярди циклів, так і для пристроїв з обмеженими ресурсами, які мають доводити мільйони циклів. Ця ефективність є критично важливою для розширення застосовності та доступності технології zkVM у різноманітних застосунках і пристроях.
Ефективне використання пам’яті дозволяє здійснювати докази на мобільних пристроях та на краю
Попередні версії Jolt неодноразово визнавалися одними з найбільш ефективних щодо використання пам’яті zkVM на ринку. З останнім переходом на решітчасті структури спостерігається значне зменшення використання простору — з приблизно 300 байтів на цикл до вражаючих 200 байтів на цикл. Ця помітна покращення означає, що навіть звичайний мобільний телефон тепер може генерувати криптографічні докази для мільйонів циклів RISC-V, що є видатним досягненням. Ця розширена здатність розширює спектр пристроїв, які можуть брати участь у перевіряємих обчисленнях, ефективно знижуючи бар’єри для застосунків, що забезпечують конфіденційність і мають працювати поблизу користувача.
Зменшення навантаження на пам’ять не лише спрощує процес паралельного доведення, але й зменшує апаратні вимоги, необхідні для великомасштабних флотів доводчиків. Як наслідок, розробники тепер можуть розгортати той самий zkVM у набагато ширшому спектрі середовищ, не вимагаючи переписування існуючих додатків або пожертвування продуктивністю через серйозні компроміси. Ця гнучкість є критично важливою для сприяння інноваціям та забезпечення участі різноманітного спектру пристроїв у зростаючому просторі перевіряємих обчислень.
Інтеграція з LayerZero’s Zero Blockchain
Перший та значний випуск Lattice Jolt відбувається всередині системи Jolt, яка є фундаментальною основою інноваційного блокчейну Zero від LayerZero. Ця стратегічна партнерська угода забезпечує доступ до очікуваного післяквантового оновлення з першого дня запуску нової схеми зобов’язань. Як наслідок, Zero здатний надавати квантово-стійкі докази, одночасно отримуючи переваги від покращень швидкості та розміру.
Оскільки Akita розроблена як модульна примітивна структура, ті самі покращення безпеки та продуктивності можуть бути використані іншими системами доведення, які вирішать інтегрувати шар решіткових зобов’язань у свої архітектури. Це розгортання є переконливим доказом того, що решіткові SNARKs справді готові до реальних завантажень блокчейну, а не просто існують як теоретичні конструкції в академічних колах. Постійне тестування та оцінка на блокчейні Zero дають конкретні та практичні висновки, які відіграють ключову роль у формуванні подальших удосконалень та покращень як фреймворку Akita, так і ширшої архітектури Jolt, яка його підтримує.
Властивості надійності сприяють використанню ґраткових конструкцій порівняно з певними хеш-орієнтованими рішеннями
Hash-based SNARKs відомі тим, що часто стикаються з помилками звучності, які зростають лінійно з розміром твердження, що обробляється. У практичному плані, працюючи в полі 128 бітів, спроба довести обчислення, що містить мільярд кроків, може призвести до втрати приблизно 30 бітів безпеки, що є значним. Навпаки, помилка звучності Lattice Jolt має набагато більш сприятливу поведінку масштабування, оскільки вона зростає лише логарифмічно з розміром твердження. Ця характеристика дозволяє зберегти майже всю цільову безпеку в 128 бітів, що є критично важливим для підтримки міцних стандартів безпеки. Існують стандартні методи, які ефективно відновлюють будь-яку залишкову логарифмічну втрату, що може виникнути.
Ця відмінність особливо важлива для застосунків, які вимагають міцних і кількісно вимірюваних гарантій безпеки. Такі застосунки не повинні бути змушеними покладатися на набагато більші поля або реалізацію додаткових рекурсивних шарів, що може ускладнити проектування та розгортання криптографічних систем. Прозоре налаштування Akita відіграє ключову роль у подальшому усуненні потреби у довірених церемоніях, які все ще є вимогою для деяких альтернативних систем. Ця прозорість підвищує загальну надійність та зручність системи, роблячи її більш привабливою для розробників та користувачів.
Результати для SNARK Design Philosophy
a16z crypto постійно підтримувала думку, що Jolt не повинен обмежуватися однією криптографічною основою. Існують досліджені та високопродуктивні реалізації, які використовують еліптичні криві, хеш-функції та ґратки, кожна з яких адаптована під різні моделі загроз і має власні характеристики продуктивності. Jolt на основі ґраток реалізує цю загальну ідею, пропонуючи високопродуктивний варіант на основі ґраток, який вже є конкурентоспроможним за всіма значущими критеріями оцінки.
Якщо розглядати напрямок цифрових підписів як провідний принцип, найімовірніше, решіткові SNARK-рішення стануть переважним вибором для післяквантових застосунків у більшості практичних впроваджень. Одночасний прогрес у швидкості, розмірі та безпеці ефективно усуває історичні втрати продуктивності, які раніше перешкоджали впровадженню решіткових рішень у виробничих системах.
Практичні переваги масштабованості та конфіденційності блокчейну
Швидше доведення зменшує вартість генерації доказів валідності для ролапів, мостів та інших рішень для масштабування. Менші докази знижують вартість газу для перевірки в мережі та вартість пропускної здатності для поширення доказів через пір-до-пір мережі. Комбінація робить економічно доцільним доведення більших обчислень з більшою частотою.
Застосунки конфіденційності отримають переваги, коли майбутній супутній документ додасть нативну підтримку нульових знань до Lattice Jolt. Попередні роботи над Jolt уже продемонстрували, що нульові знання можна додати лише з кількома кілобайтами накладних витрат на розмір доведення та практично без збільшення часу доведення. Розширення цієї властивості до решіткового середовища дозволить здійснювати конфіденційні обчислення за припущеннями післяквантової безпеки без дорогих процедур обгортання, які вимагають багато інших систем.
Залишилися інженерні та дослідницькі можливості
Хоча Lattice Jolt вже досягла значних успіхів у підвищенні продуктивності порівняно зі своїм попередником за ряд важливих показників, команди, що брали участь у її розробці, зауважили, що існує ще багато можливостей для подальших оптимізацій протоколу та реалізації. Поточні зусилля, спрямовані на GPU-бекенди, зокрема ті, що виходять за межі можливостей Apple Metal, а також додаткові покращення в техніках арифметики полів і більш інтегрований підхід до рекурсивних систем доведень, є логічними та перспективними наступними кроками цього шляху.
Недавній випуск з відкритим кодом Jolt і Akita не лише підкреслює приверженість прозорості та співпраці, а й активно закликає зовнішніх розробників і дослідників до участі, що може значно прискорити темпи цих покращень. Крім того, у найближчому майбутньому очікується випуск окремої технічної статті, яка детально розгляне інтеграцію можливостей нульових знань у Lattice Jolt. Ця майбутня робота, як очікується, завершить комплексний набір властивостей, необхідних для забезпечення найширшого спектру застосунків, які пріоритетно враховують збереження конфіденційності та масштабованість у своєму дизайні та реалізації.
Промисловий контекст і конкурентне середовище
Наразі більшість виробничих постквантових SNARK-систем все ще базуються в основному на хеш-функціях. Однак Lattice Jolt відрізняється як перша система, яка успішно демонструє здатність шару решіткових зобов’язань забезпечити як потужну квантову стійкість, так і виняткову конкретну продуктивність у межах повнофункціональної zkVM. Це революційне досягнення спростовує поширений погляд, що досягнення постквантової безпеки необхідно супроводжується значним зниженням продуктивності.
Останні тестування показують, що Lattice Jolt може досягати більше двох мільйонів циклів на секунду при запуску на CPU і перевищує десять мільйонів циклів на секунду за допомогою акселерації Metal. Ці вражаючі показники продуктивності ставлять Lattice Jolt вище попередніх версій, які використовували підходи на основі кривих, роблячи його конкурентоспроможним, або навіть кращим, ніж інші післяквантові альтернативи щодо розміру доведення та ефективності використання пам’яті. Такі вражаючі показники встановлюють нову та цінну точку відліку для оцінки та аналізу проектів майбутніх zkVM-систем.
Майбутнє постквантових перевіряємих обчислень
Зі зростанням кількості квантово-здатних противників, які стають все більш серйозною та реалістичною загрозою в галузі кібербезпеки, стає зрозуміло, що системи, вже спроектовані для роботи за стандартними ґратковими припущеннями, потребуватимуть менш руйнівних міграцій для адаптації до цих зростаючих загроз. Lattice Jolt стратегічно позиціонує Jolt та різноманітні застосунки, побудовані на ньому, щоб активно взяти участь у цьому критичному переході до підвищеної безпеки, не жертвуючи значними досягненнями в продуктивності, які були уважно накопичені протягом останніх двох років інтенсивної розробки.
Неймовірна здатність доводити звичайні програми RISC-V за припущеннями, стійкими до квантових атак, з вражаючою швидкістю, що ефективно підтримує як великомасштабні GPU-доводачі, так і мобільні пристрої, значно розширює практичний потенціал і застосування перевіряємих обчислень. Цей прогрес дозволяє розробникам зосередити зусилля на логіці та функціональності додатків, а не витрачати час на складності криптографічного інжинірингу. В той же час провайдери інфраструктури отримують чіткіший і більш визначений шлях до досягнення квантово-стійкої безпеки, що стає все більш життєво важливим у сучасній екосистемі технологій.
🔥 Поза заголовками: що означає KuCoin 5.0 для вас
Новини ринку рухаються швидко — але те, де ви дієте з ними, має рівно таке ж значення. Цього жовтня KuCoin запускає KuCoin 5.0, перетворюючи KuCoin на відновлену платформу. Ось що насправді змінюється для вас:
-
Один акаунт для всього. Старі платформи розділяли ваші кошти між окремими акаунтами «спот», «маржа» та «ф'ючерси» і очікували, що ви зрозумієте чому. Єдиний акаунт KuCoin 5.0 повністю видаляє це — зробіть депозит один раз, і все буде просто там.
-
Акції, індекси та товари. KuCoin 5.0 розширюється за межі криптовалют на глобальні ринки. Коли криптовалюти рухаються бічно, а акції ростуть (або навпаки), ви переключаєтеся за хвилини, замість того щоб відкривати брокерський акаунт і чекати днів на фіатні канали.
-
Реальні активи (RWA). Токенізоване володіння традиційними активами, такими як сировина, прямо в вашому крипто-акаунті. Один із найшвидшо розростаючихся сегментів глобальної фінансової сфери більше не виключений для інституцій — ви отримуєте до нього доступ з того ж балансу, з яким торгуете.
-
Заробляйте, поки вчитеся. Ще не готові торгувати? KCUSD дозволяє вашим стейблкоїнам заробляти щоденні автокомпаунд-відсотки. Найбільш спокійний спосіб використати ваш невикористаний депозит для отримання 4% дохідності.
-
AI-асистент простою мовою. Задавайте питання, отримуйте контекст ринку, розумійте, що ви бачите — вбудовано в платформу, жодного жаргону не потрібно.
-
Додаток, який не перевантажує. Швидший, чистіший і послідовний — інтуїтивний з першого дотику, а не після інструкції.
-
Безпека, яку ви можете перевірити, а не просто вірити. Організація з ліцензією MiCAR у ЄС, Proof of Reserves, який ви можете перевірити самостійно, та міжнародно сертифікована безпека (SOC 2 Type II, ISO 27001:2022).
Створіть акаунт за хвилини — і почніть працювати на платформі, створеній для майбутнього криптовалют, а не минулого.
ЧАСТІ ПИТАННЯ
Що саме таке Lattice Jolt?
Lattice Jolt — це версія відкритого zkVM Jolt від a16z crypto за вересень 2026 року, у якій схема поліноміальних комітментів на еліптичних кривих Dory була замінена на ґраткову схему Akita. Високорівнева архітектура, яка робила Jolt простою та швидкою, залишається незмінною; оновлено лише криптографічну основу. Результат — система, яка одночасно є безпечною від квантових атак, у два-три рази швидша та здатна генерувати докази менше ніж 100 КБ.
Як Akita забезпечує постквантову безпеку?
Akita ґрунтується на припущенні про решітку Module-SIS, яке, як вважається, залишається складним навіть для квантових комп’ютерів. Це припущення належить до того ж сімейства, яке вже стандартизовано NIST для підписів ML-DSA та встановлення ключів ML-KEM. Оскільки решта стеку доведення Jolt є інформаційно-теоретично безпечним, забезпечення шару зобов’язань достатнє, щоб зробити всю систему післяквантовою.
На скільки Lattice Jolt покращує швидкість доведення?
На процесорі ноутбука Lattice Jolt перевищує два мільйони циклів RV64IMAC за секунду, що приблизно вдвічі або втричі перевищує продуктивність попередньої версії на основі кривих. З акселерацією Apple Metal GPU та та сама машина перевищує десять мільйонів циклів за секунду. Основним джерелом прискорення є перехід від 256-бітних до 128-бітних полів, що робить домінуючі полеві множення значно дешевшими.
Які малі докази генеруються Lattice Jolt?
Доведення мають розмір менше 100 КБ і зазвичай знаходяться в діапазоні 65–80 КБ. Конкурентні постквантові zkVM зазвичай генерують доведення розміром від 200 КБ до 600 КБ. Зменшення розміру знижує витрати на перевірку в мережі та вимоги до пропускної здатності мережі.
Чи підтримує Lattice Jolt нульові знання?
Супутній документ, який додає нативну підтримку нульового знання, очікується в найближчий час. Попередні дослідження з криво-на основі Jolt продемонстрували, що нульове знання можна досягти лише з кількома кілобайтами додаткового розміру доведення та знехтувальною витратою часу на генерацію доведення. Ті ж техніки розширюються на решітковий контекст.
Чому варто вибирати ґратки замість хеш-основаних постквантових SNARK?
Решіткові конструкції можуть створювати менші докази, досягати вищої конкретної швидкості та працювати за припущеннями, які вже широко використовуються для підписів та шифрування. Багато практичних хеш-основаних систем залежать від менш досконалих алгебраїчних хеш-функцій або націлені на рівні безпеки нижчі за 128 біт. Логарифмічне масштабування помилки звучності Lattice Jolt зберігає майже повну 128-бітну безпеку над полем у 128 біт.
Відмова від відповідальності: Цей матеріал надано виключно в інформаційних цілях і не є інвестиційною порадою. Інвестиції в криптовалюту супроводжуються ризиком. Будь ласка, проводьте власне дослідження (DYOR).
Відмова від відповідальності: Для вашої зручності цю сторінку було перекладено за допомогою технології ШІ. Для отримання найточнішої інформації дивіться оригінальну англійську версію.
