什麼是 Lattice Jolt?為何 a16z Crypto 正將 zkVM 推向後量子密碼學

格密碼學為 zkVM 帶來抗量子安全
零知識虛擬機器已成為擴展區塊鏈和實現隱私保護運算的關鍵基礎設施。2026年9月9日,a16z crypto 發布了 Lattice Jolt,這是其 Jolt zkVM 的升級版開源版本,以晶格密碼學取代了橢圓曲線密碼學。此變更在提供抗量子安全性的同時,將證明者和驗證者的性能提升了兩至三倍,並產生了目前抗量子 zkVM 中最短的證明。
此項發展正值整個數位基礎設施逐步轉向 NIST 已標準化的格點假設,用於簽名和密鑰建立。Lattice Jolt 證明,基於格點的 SNARK 在速度、大小和內存等關鍵指標上,性能優於先前的橢圓曲線設計以及現有的基於哈希的抗量子替代方案。Lattice Jolt 表明,將 zkVM 轉向格點密碼學,同時解決了量子威脅,並帶來可衡量的性能提升,使抗量子證明適用於鏈上和移動端使用。
Lattice Jolt 以 Akita 承諾方案取代 Dory
Jolt 的原始架構依賴 Dory 多項式承諾方案,這是唯一依賴橢圓曲線密碼學的組件。Lattice Jolt 將 Dory 替換為 Akita,這是一種基於 Module-SIS 格假設的新多項式承諾方案。Akita 由 LayerZero 的研究人員和工程師與卡內基梅隆大學、南加州大學以及 a16z crypto 的團隊共同開發。該方案在標準且經過深入研究的假設下,目標達到完整的 128 位安全性,此假設屬於與 Module-LWE 同一家族。這些假設已作為 NIST 的 ML-DSA 數位簽章標準以及廣泛部署的 ML-KEM 密鑰建立標準的基礎。
由於 Jolt 堆疊的其餘部分在資訊理論上是安全的,僅替換承諾層即可使整個證明系統具備抗量子性。Akita 作為一個開源的獨立原語發布,任何證明系統均可採用。其首次生產部署發生在 Jolt 內部,而 Jolt 是 LayerZero 的 Zero 區塊鏈的基礎。此整合保留了 Jolt 現有的高層架構,僅更改密碼學底層,使開發者仍可撰寫普通的 RISC-V 程式,而非專用電路。此替換不僅是防禦性的。在 128 位欄位上運算,而非橢圓曲線所需的 256 位欄位,降低了主導證明者工作量的欄位乘法成本。
結果同時實現了量子抗性與顯著的速度提升。目前使用 Akita 生成的證明大小介於 65–80 KB 之間,總體仍低於 100 KB,遠小於其他後量子 zkVM 常見的 200 KB 至 600 KB 證明。記憶體消耗也從大約每週期 300 位元組降至約 200 位元組每週期,使行動裝置能夠生成數百萬個 RISC-V 周期的證明。這些指標使 Lattice Jolt 成為首款生產級的後量子 zkVM,同時提升而非犧牲效能。
為何格點假設與全球密碼學遷移相符
全球數位基礎設施已逐步轉向基於晶格的原語。ML-KEM 已成為部署最廣泛的後量子密鑰建立機制,並默認用於主要瀏覽器、訊息應用程式和大量 TLS 連接。ML-DSA 簽名通常僅幾千位元組大小,在大多數實際部署中優先於較大的基於雜湊的 SLH-DSA 替代方案。Lattice Jolt 將 zkVMs 置於相同的密碼學基礎上。數位簽名可視為對特定訊息的秘密金鑰知識的證明;SNARKs 將這一範式推廣至任意計算。如果 SNARKs 的長期格局與已為簽名和加密建立的格局顯著不同,將令人意外。
基於哈希的 SNARKs 因其看似保守而主導了後量子部署的實際應用。然而,許多實用系統依賴於代數哈希函數(如 Poseidon),其密碼分析的成熟度低於標準哈希函數。一些系統還依賴於後來被證明為錯誤的假設性鄰近間隙界限,或為避免性能損失而針對低於 128 位的安全級別。Lattice Jolt 的正確性錯誤與陳述大小的對數成比例,而非線性增長,即使在 128 位域上也能保持接近完整的 128 位安全性。標準化假設、更小的證明和更高的速度結合起來,使格成為高性能 zkVM 的自然下一步,而非小眾替代方案。
透過縮小欄位與代碼庫重寫所帶來的效能提升
橢圓曲線約束迫使 Jolt 在 256 位欄位上運行。格密碼學在 128 位欄位上實現同等安全性,且證明者的主導成本為欄位元素的乘法。將這些元素的位長減半,可使算術成本降低數倍。經過一系列優化後,基於曲線的 Jolt 已在筆記型電腦 CPU 上達到每秒超過一百萬個 RV64IMAC 周期。基於格的 Jolt 在相同硬體上超過每秒兩百萬個周期。密碼學變更伴隨 Jolt 代碼庫的完全重寫。重寫簡化了 GPU 實現,並產生了 Apple Metal 後端,使 MacBook 上的性能超過每秒一千萬個周期。
即使基於曲線的版本在 Metal 加速下現在也達到約每秒四百萬個週期。在單一版本中,系統從大約每秒一百萬個週期(僅 CPU、基於曲線)提升至超過每秒一千萬個週期(基於晶格並搭配 GPU)。與原生執行相比,證明者開銷已降至約一萬倍,相較於幾年前常見的數百萬倍開銷,是一項顯著的改進。明確的工程與協議優化仍可進行,表明預期還將有進一步的提升。
壓縮證明降低鏈上與網路成本
證明的大小與證明者的速度同等重要,主要是因為這些證明需要上鏈並在各個網絡中傳輸。Lattice Jolt 生成的證明極為緊湊,大小低於 100 KB,大多數通常介於 65 KB 至 80 KB 之間。相比之下,競爭對手的後量子 zkVM 所產生的證明大小可從超過 200 KB 到約 600 KB 或更大。這種顯著的尺寸縮減,根據具體應用可小至原來的二至八分之一,直接有助於降低驗證成本和傳輸所需的頻寬需求。
此外,較小的證明便於進行遞歸組合並構建輕量級客戶端。Akita 系統採用了一種亞線性內存模型,不僅僅是存儲多項式本身,還使系統能夠有效擴展,以適應極大的程序規模,而無需強制進行遞歸包裝。這些緊湊證明與降低的內存佔用相結合,使 Lattice Jolt 不僅實用,而且對能夠處理數十億個週期的高吞吐量 GPU 證明者以及需要證明數百萬個週期的資源受限設備而言都極具效率。這種效率對於擴大 zkVM 技術在各種應用和設備中的可用性和可訪問性至關重要。
記憶體效率促進行動與邊緣證明
Jolt 的先前版本一直被公認為市場上記憶體效率最高的 zkVM 之一。隨著最近轉向格基結構,空間利用率顯著降低,從大約每週期 300 個位元組降至令人印象深刻的每週期 200 個位元組。這一顯著提升意味著,即使是標準的行動電話,現在也能為數百萬個 RISC-V 周期生成密碼學證明,這是一項非凡的成就。這項擴展的能力擴大了能夠參與可驗證計算的設備範圍,有效降低了需要在用戶附近運行的隱私保護應用的門檻。
記憶體壓力的降低不僅簡化了並行證明的過程,也減少了大規模證明器集群所需的硬體要求。因此,開發者現在能夠在更廣泛的環境中部署相同的 zkVM,無需重寫現有應用程式,也不必因嚴重的權衡而犧牲效能。這種靈活性對於促進創新至關重要,並確保多樣化的裝置都能參與日益增長的可驗算計算領域。
與 LayerZero 的 Zero 區塊鏈整合
Lattice Jolt 的首次重要生產部署將在 Jolt 系統中進行,該系統是 LayerZero 創新 Zero 區塊鏈的基礎架構。此戰略合作確保了備受期待的後量子升級將在新建立的承諾方案首日即可使用。因此,Zero 將能夠提供抗量子證明,同時享受速度與規模相關增強帶來的優勢。
由於 Akita 被細心設計為模組化原語,其他選擇將格點承諾層整合至其架構中的證明系統,隨後亦可採用相同的安全性與效能提升。此部署有力地證明,基於格點的 SNARK 確實已準備好應對真實世界的區塊鏈工作負載,而非僅僅作為學術界中的理論構想。在 Zero 區塊鏈上進行的持續測試與評估,提供了具體且可操作的回饋,這些回饋將在指導 Akita 框架及其支援的更廣泛 Jolt 架構的進一步完善與增強方面發揮關鍵作用。
健全性質使格構造優於某些基於雜湊的設計
基於哈希的 SNARKs 常見於會出現聲稱正確性錯誤,且錯誤程度往往與所處理陳述的大小呈線性增長。實際上,在 128 位域中,嘗試證明涉及十億步的運算,可能會導致約 30 位的安全性損失,這相當顯著。相比之下,晶格 Jolt 的聲稱正確性錯誤呈現出更為有利的擴展行為,因為它僅與陳述大小呈對數增長。這一特性使其能夠保留近乎完整的 128 位安全目標,對於維持堅固的安全標準至關重要。現有標準技術可有效修復可能出現的任何剩餘對數損失。
這種區分對於需要強大且可量化的安全保證的應用尤為重要。此類應用不應被迫依賴更大規模的欄位或額外遞歸層的實現,因為這會使密碼系統的設計與部署變得複雜。Akita 的透明設置在進一步消除對可信儀式的需求方面發揮了關鍵作用,而這些儀式仍是某些替代系統的必要條件。這種透明性提升了系統的整體可信度與可用性,使其對開發者和使用者更具吸引力。
SNARK 設計哲學的結果
a16z crypto 一直堅持認為,Jolt 不應被限制於單一的密碼學基礎。目前已有成熟且高性能的實現,分別基於橢圓曲線、雜湊函數和格子,每種方法均適應不同的威脅模型,並具有獨特的性能特徵。格子 Jolt 透過提供一種高性能的格子選項,實現了這一宏觀願景,且在所有主要評估維度上均已具備競爭力。
如果我們將數位簽章的方向視為指導原則,那麼在大多數實際部署的後量子應用中,基於格的 SNARKs 很可能成為首選。速度、大小和安全性同時取得的進展,有效消除了過去阻礙基於格方案在生產系統中採用的性能劣勢。
區塊鏈可擴展性與隱私的實際優勢
更快的證明可降低為滾動層、橋樑及其他擴展解決方案生成有效性證明的成本。更小的證明能減少鏈上驗證的汽油費與點對點網絡中傳播證明的頻寬成本。這兩者的結合,使更頻繁地證明更大規模的運算變得經濟實惠。
一旦即將發表的配套論文為 Lattice Jolt 增加原生零知識支援,隱私應用程式將受益。此前對 Jolt 的研究已證明,僅需增加幾千位元組的證明大小開銷,且幾乎不增加證明者時間,即可加入零知識功能。將此特性延伸至晶格環境,將能在後量子假設下實現私密運算,而無需其他許多系統所需的昂貴包裝程序。
剩餘的工程與研究機會
儘管 Lattice Jolt 已在多項重要指標上相較於其前身顯著提升性能,但參與其開發的團隊觀察到,仍存在眾多可進一步推進的協議與實現優化機會。持續針對 GPU 後端(尤其是超越 Apple Metal 能力的後端)、改進域運算技術,以及更緊密地整合遞歸證明系統,代表了這段旅程中合乎邏輯且有前景的下一步。
Jolt 和 Akita 最近的開源發佈不僅展現了對透明度和協作的承諾,也積極邀請外部開發者和研究人員參與貢獻,這將顯著加速這些改進的進程。此外,一項專門探討零知識功能如何整合至 Lattice Jolt 的獨立技術論文預計將在不久的將來發布。這項即將推出的成果有望完善一整套關鍵特性,為在設計與實現中重視隱私保護與可擴展性的廣泛應用提供支持。
行業背景與競爭環境
目前,大多數生產級的後量子 SNARKs 仍主要基於雜湊函數。然而,Lattice Jolt 作為首個系統,成功展示了格承諾層在完整功能的 zkVM 架構中,既能提供強大的抗量子能力,又能實現卓越的實際性能。這一突破性成就挑戰了普遍認為實現後量子安全必然會導致顯著性能損耗的觀點。
最近的基準測試顯示,Lattice Jolt 在 CPU 上運行時可達每秒超過 200 萬個週期,並在 Metal 加速協助下超越每秒一千萬個週期。這些出色的性能指標使 Lattice Jolt 优于以往依賴曲線方法的版本,在證明大小和記憶體效率方面與其他後量子替代方案相比更具競爭力,甚至更勝一籌。這些顯著的數據為評估和衡量未來 zkVM 系統的設計建立了一個新且重要的參考標準。
後量子可驗證計算的未來
隨著量子能力的對手在網路安全領域中日益成為一個重要且現實的威脅,可以明顯看出,那些已設計為在標準晶格假設下運作的系統,將需要較少的斷裂性遷移來適應這些日益增長的威脅。Lattice Jolt 策略性地將 Jolt 及其上構建的各類應用程式定位為積極參與這一關鍵的安全升級過渡,同時不犧牲過去兩年專注開發所累積的顯著性能優勢。
在後量子假設下證明普通 RISC-V 程式的卓越能力,以令人印象深刻的速度有效支援大規模 GPU 證明器和行動裝置,顯著擴展了可驗算計算的實際應用範圍。此項進展使開發者能夠專注於應用程式邏輯與功能,而不必陷入密碼學工程的複雜性中。同時,基礎設施提供者也受益於一條更清晰、更明確的路徑,以實現量子抵抗安全,這在當今的技術生態中日趨重要。
🔥 超越頭條新聞:KuCoin 5.0 對您的意義
市場新聞變化迅速——但您在哪裡採取行動同樣至關重要。今年十月,KuCoin 將推出 KuCoin 5.0,將 KuCoin 轉變為一個重建的平台。以下是為您帶來的實際變化:
-
一個帳戶解決所有需求。舊平台將您的資金分散在獨立的「现货」、「保證金」和「合約」帳戶中,並期望您理解其原因。KuCoin 5.0 的 統一帳戶 完全移除了這種設計——只需充幣一次,所有資金便一應俱全。
-
股票、指數和商品。KuCoin 5.0 擴展至全球市場,超越加密貨幣。當加密貨幣橫盤整理而股價上漲(或反之),您只需數分鐘即可轉倉,無需開設證券帳戶並等待數日以處理法定貨幣資金。
-
真實資產(RWA)。直接在您的加密貨幣帳戶中獲得商品等傳統資產的代幣化敞口。全球金融增長最快的領域之一,不再僅限機構使用——您可透過同一個交易餘額進行訪問。
-
邊學邊賺。還未準備好交易?KCUSD 讓你的穩定幣每日賺取複投利息,以最低壓力的方式讓閒置充幣產生 4% 的收益。
-
一個用通俗語言設計的 AI 助理。提出問題,獲取市場背景,理解您所查看的內容——內建於平台中,無需使用專業術語。
-
一款不會令人眼花繚亂的應用程式。更快、更簡潔、更一致——從第一次點擊就直觀易用,無需教程。
-
您可以檢查的安全,而非僅僅信任。作為一家獲得 MiCAR 許可的歐盟實體,Proof of Reserves 可由您自行驗證,並獲國際認證的安全標準(SOC 2 Type II、ISO 27001:2022)。
數分鐘內創建您的帳戶 — 開始使用為加密貨幣未來發展而打造的平台,而非過去的平台。
常見問題
什麼是 Lattice Jolt?
Lattice Jolt 是 a16z crypto 於 2026 年 9 月發布的開源 Jolt zkVM 版本,其中橢圓曲線多項式承諾方案 Dory 已被基於晶格的方案 Akita 取代。使 Jolt 簡單且快速的高層架構保持不變,僅更新了密碼學基礎。結果是,該系統同時具備抗量子安全、速度快兩至三倍,並能產生小於 100 KB 的證明。
Akita 如何提供抗量子安全?
Akita 依賴模組-SIS 格點假設,該假設被認為即使對於量子電腦而言仍難以破解。此假設屬於 NIST 已為 ML-DSA 簽名和 ML-KEM 金鑰建立標準化的同一類別。由於 Jolt 證明堆疊的其餘部分在資訊理論上是安全的,因此僅需保障承諾層的安全性,即可使整個系統具備抗量子特性。
Lattice Jolt 將證明速度提升了多少?
在筆記型電腦的 CPU 上,Lattice Jolt 每秒可執行超過兩百萬個 RV64IMAC 周期,性能約為先前基於曲線版本的兩至三倍。配合 Apple Metal GPU 加速,同一台機器的性能可超過每秒一千萬個周期。速度提升的主要來源是從 256 位切換至 128 位欄位,這使得主導的欄位乘法運算大幅降低成本。
Lattice Jolt 產生的證明有多小?
證明大小低於 100 KB,通常介於 65–80 KB 之間。其他競爭性的後量子 zkVM 產生的證明通常介於 200 KB 和 600 KB 之間。此縮減降低了鏈上驗證成本和網路頻寬需求。
Lattice Jolt 是否支援零知識?
預計將很快發布一篇補充原生零知識支援的配套論文。先前基於曲線的 Jolt 研究表明,僅需增加幾千位元組的證明大小和可忽略的證明者時間開銷,即可實現零知識。相同的技術正被延伸至格子環境中。
為何選擇晶格而非基於雜湊的後量子 SNARKs?
格構造可以產生更小的證明、實現更高的實際速度,並在已廣泛用於簽名和加密的假設下運行。許多實用的基於哈希的系統依賴於較不成熟的代數哈希函數,或針對低於 128 位的安全級別。Lattice Jolt 的對數聲譽錯誤縮放,在 128 位域上保留了接近完整的 128 位安全性。
免責聲明:此內容僅供資訊參考,不構成投資建議。加密貨幣投資存在風險,請自行進行研究(DYOR)。
免責聲明: 本頁面經由 AI 技術翻譯,旨在方便您的閱讀。欲獲取最準確資訊,請以原始英文版本為準。
