原文作者:FoxTechCEO康水躍,FoxTech首席科學家孟鉉濟
前言:如果密碼學家沒有發現張量積和多項式取值之間的聯系,那就很難出現多項式承諾協議Brakedown,也就不可能誕生基于Brakedown的Orion、以及FOAKS這類全新的快速算法。
在許多依賴多項式承諾的零知識證明系統當中,使用了不同的承諾協議。根據a16z的JustinThaler在2022年8月文章“MeasuringSNARKperformance:Frontends,backends,andthefuture”的評估,Brakedown雖然有較大的ProofSize,但是無疑是當下最快的多項式承諾協議。
FRI、KZG、Bulletproof是更為常見的多項式承諾協議,但速度是它們的瓶頸。zkSync采用的Plonky、PolygonzkEVM采用的Plonky?2、Scroll采用的Ultra-Plonk等算法都是基于KZG的多項式承諾。Prover涉及到大量的FFT計算和MSM運算生成多項式和承諾,這兩者都會帶來大量的計算負擔。雖然MSM有運行多線程加速的潛力,但需要大量內存,即使在高并行下也很慢,而大型FFT則嚴重依賴算法運行時數據的頻繁洗牌,難以通過分布式加速跨計算集群加載。
正是由于有了更為快速的多項式承諾協議Brakedown,才使這類運算的復雜度大幅降低。
FOAKS即FastObjectiveArgumentofKnowledges,是由FoxTech提出的一種基于Brakedown的零知識證明系統框架。FOAKS在Orion的基礎上進一步減少FFT運算,目標是最終消除FFT。此外,FOAKS還設計出一種全新的非常精妙的證明遞歸方式來減少證明大小。FOAKS框架的優勢在于在實現線性證明時間的基礎上有著較小的證明大小,非常適合應用于zkRollup場景當中。
淡馬錫:當前監管環境下不會投資加密領域:7月11日消息,新加坡主權財富基金淡馬錫首席投資官Rohit Sipahimalani表示,當前環境下存在很多監管不確定性。我確實認為,在監管不確定性的情況下,我們很難再進行(對加密公司的)投資和交易。
Sipahimalani補充表示,淡馬錫從未尋求過投資加密貨幣,即使是對 FTX 的投資也是一樣的,淡馬錫會談論對交易平臺的投資,這使其能從平臺費用收入中賺取收益,而無需考慮資產負債表風險或任何交易風險。[2023/7/11 10:48:24]
下文我們將詳細介紹FOAKS所使用的多項式承諾協議Brakedown。
在密碼學當中,承諾協議由證明者對某一個秘密值進行承諾,生成一個公開的承諾值,這個承諾值具有綁定性和隱藏性,之后提交者需要打開此承諾并將消息發送到驗證者,以驗證承諾與消息之間的對應關系。這一點,使得承諾協議和哈希函數的作用有許多共通之處,但是承諾協議往往依賴于公鑰密碼學領域的數學結構。而多項式承諾是一類對于多項式的承諾方案,也就是說被承諾值是多項式。而同時多項式承諾協議當中還包含了在給定的點取值并給出證明的算法,這就使得多項式承諾協議本身成為一類重要的密碼學協議,是許多零知識證明系統的核心部分。
而在最新的密碼學領域的研究當中,由于發現了張量積和多項式取值之間的聯系,所以誕生了一系列與此相關的多項式承諾協議,Brakedown是其中的代表性協議。
在詳細介紹Brakedown的協議細節之前,需要先了解一些基礎知識。我們需要先了解線性碼、抗碰撞哈希函數、默克爾樹、張量積的運算以及多項式取值的張量積表示。
慢霧:6月24日至28日Web3生態因安全問題損失近1.5億美元:7月3日消息,慢霧發推稱,自6月24日至6月28日,Web3生態因安全問題遭遇攻擊損失149,658,500美元,包括Shido、Ichioka Ventures、Blockchain for dog nose wrinkles、Chibi Finance、Biswap、Themis等。[2023/7/3 22:14:33]
首先是線性碼。一個消息長度為k,碼字長度為n的線性碼是一個線性子空間
C∈Fn,使得存在一個從消息到碼字的單射,稱為編碼,記作EC:Fk→C。任意的對于碼字的線性組合仍然是一個碼字。兩個碼字u,v的距離即他們的漢明距離,記作△(u,?v)。
最短距離為d=minu,?v△(u,?v)。這樣的碼記作線性碼,用d/n表示碼的相對距離。
其次是抗碰撞哈希函數與默克爾樹。
使用H:{?0,?1?}2?λ→{?0,?1?}λ表示一個哈希函數。默克爾樹是一種特殊的數據結構,可以實現對于2?d個消息的承諾,生成一個哈希值h,在打開任何消息時候需要d?1個哈希值。
默克爾樹可以被表示為一個深度為d的二叉樹,其中L個消息元素m1?,?m2?,...,?ml分別對應樹的葉子。樹的每一個內部節點都由它的兩個子節點進行哈希計算得出。打開消息mi時,需要公開從mi到根節點的路徑。
用以下記號來表示:
h←Merkle.Commit(m1?,...,?ml)
(mi,πi)←Merkle.Open(m,?i)
Mango:正在采取措施讓第三方凍結流動資金,在前端禁用存款:10月12日消息,Solana上DeFi平臺Mango針對潛在1億美元攻擊回應稱,正在調查一起黑客通過預言機價格操縱從Mango中提取資金的事件,目前正在采取措施讓第三方凍結流動資金。作為預防措施,Mango將在前端禁用存款,并將隨著情況的發展提供最新信息,并表示可郵箱聯系討論資金返還的賞金。
此前消息,區塊鏈安全機構OtterSec發推稱,基于Solana的去中心化金融平臺Mango遭受潛在1億美元的攻擊。[2022/10/12 10:31:38]
{?0,?1?}←Merkle.Verify(πi,?mi,?h)
圖1?:默克爾樹
我們還需要了解張量積的運算是怎么做的。數學上,張量是向量和矩陣向高維空間的擴展,是很重要的研究對象,詳細的討論張量超出本文的研究范疇,這里只介紹向量和矩陣的張量積運算。
圖2??:向量和矩陣的張量積運算
緊接著,我們需要知道多項式取值的張量積表示。
當中提到,多項式的取值可以被表示成張量積的形式。在這里我們考慮多線性多項式的承諾。
具體來講,給定一個多項式,他在向量x0?,?x1?,...,?xlogN-1?的取值可以寫成:
根據多線性的定義,每一個變量的次數是0或1?,因此,這里有N個單項式和系數,以及logN個變量。令
,其中i0?i1?...ilogN-1?是i的二進制表示。令w表示多項式系數,
同樣的,定義
DeFi研究人員:即將到來的合并將為以太坊創造更好的經濟結構:7月11日消息,DeFi研究人員Vivek Raman在推特上強調,即將到來的以太坊合并將為該智能合約平臺創造更好的經濟結構。根據Raman的說法,向PoS的轉變降低了ETH的通脹,提供了更好的安全性,并將ETH定位為數字債券。
Raman表示,合并后,ETH通脹率將從4.3%降至0.22%。他進一步解釋說,這使得其生態系統的發行量減少了95%,限制了一天可以出售的ETH數量。
Raman還稱,在合并之后,該平臺將擁有更好的安全性。他引用了以太坊聯合創始人Vitalik Buterin(V神)的一篇文章,并強調說,一旦網絡運行在PoS上,攻擊成本會更高。
除此之外,Raman還認為,以太坊合并將使ETH作為一種價值儲存和抵押資產,補充比特幣的用例。他指出,雖然BTC將發揮數字黃金的功能,但ETH將把自己定位為數字債券,以及作為DeFi中的抵押品。(Cointelegraph)[2022/7/11 2:06:14]
令
。于是有X=r0??r1?。
從而,多項式取值可以被表示成張量積的形式:?(x0?,?x1?,...,?xlogN-1?)=0??r1?>。
最后,我們來看FOAKS、Orion當中使用的Brakedown的過程。
首先,PC.Commit將多項式系數w劃分成k×k的矩陣形式,并將其編碼,記作C2?。之后對于C2?的每一列C2?進行承諾建立一個默克爾樹,然后再對于每一個列形成的默克爾樹樹根建立另一個默克爾樹,作為最終的承諾。
Coinbase宣布裁掉18%的員工:金色財經報道,Coinbase 官方博客發布首席執行官兼聯合創始人Brian Armstrong的公開信,其中提到他做出了一個艱難的決定,將Coinbase團隊的規模減少了大約 18%,以確保Coinbase在這次經濟衰退期間保持健康。Brian Armstrong表示,裁員出于兩方面考慮,一是管理費用,二是提高效率。[2022/6/14 4:26:35]
在取值證明的計算中,需要證明兩點,一是近似性,二是一致性。近似性保證了承諾的矩陣確實和編碼后的一個碼字足夠接近。一致性保證y=0??r1?>。
近似性檢驗:近似性檢驗由兩步組成。首先,驗證者發送一個隨機向量0給證明者,證明者計算Y0?與C1?的內積,也就是以Y0?的分量為系數對C1?的行計算線性組合。由于線性碼的性質,Cy?0?是Yy?0?的碼字。之后,證明者證明Cy?0?確實是從被承諾的碼字計算出的。為了證明這一點,驗證者隨機選取t列,證明者打開對應的列并提供默克爾樹證明。驗證者檢查這些列和Y0?的內積和Cy?0?當中對應位置相等。當中證明如果使用的線性碼有常數的相對距離,那么被承諾的矩陣就以壓倒性的概率與一個碼字接近。
一致性檢驗:一致性檢驗和近似性檢驗的流程完全類似。不同之處在于,不使用隨機向量Y0?而是直接使用r0?來完成線性組合的部分。類似的,c1?也是消息y1?的一個線性碼,并且有
?(x)=1?,?r1?>。當中證明,通過一致性檢驗,如果被承諾的矩陣與一個碼字接近,則以壓倒性概率成立y=?(x)。
以偽代碼形式,我們給出Brakedown協議的流程:
Publicinput:TheevaluationpointX,parsedasatensorproductX=r0??r1?;
Privateinput:Thepolynomial?,thecoefficientofisdenotedbyw.
LetCbethe-limearcode,EC:FkFnbetheencodingfunction,N=k×k.IfNisnotaperfectsquare,wecanpadittothenextperfectsquare.Weuseapythonstylenotationmattoselectthei-thcolumnofamatrixmat。
functionPC.Commit(?):
Parsewasak×kmatrix.TheproverlocallycomputesthetensorcodeencodingC1?,C2?,C1isak×nmatrix,C2isan×nmatrix.
fori∈do
ComputetheMerkletreerootRoott=Merkle.Commit(C2?)
ComputeaMerkletreerootR=Merkle.Commit(),?andoutputRasthecommitment.
functionPC.Prover(?,X,R)
TheproverreceivesarandomvectorY0?∈Fkfromtheverifier
Proximity?
Consistency?
ProversendsC1?,?y1?,?C0?,?y0?totheverifier.
Verifierrandomlysamplestasanarray?andsendittoprover
foridx∈?do
ProversendsC1?andtheMerkletreeproofofRootidxforC2?underRtoverifier
functionPC.VERIFY_EVAL(πX,?X,?y=?(X),?R)
Proximity:?idx∈?,?CY?0?==0?,?C1?>andEC(Yy?0?)==CY?0?
Consistency:?idx∈?,?C1?==0?,?C1?>andEC(Y1?)==C1?
y==1?,y1>
?idx∈?,EC(C1?)isconsistentwithROOTidx,andROOTidx’sMerkletreeproofisvalid.
Outputacceptifallconditionsaboveholds.Otherwiseoutputreject.
結語:多項式承諾是一類非常重要的密碼學協議,被廣泛的應用在許多密碼學系統當中,尤其是零知識證明系統。本文詳細介紹了多項式承諾Brakedown協議以及和其相關的數學知識,作為FOAKS很重要的底層組件,Brakedown對FOAKS的實例化性能的提升起到了重要作用。
參考文獻
:AlexanderGolovnev,JonathanLee,SrinathSetty,JustinThaler,andRiadS.Wahby.Brakedown:Linear-timeandpost-quantumsnarksforr?1?cs.CryptologyePrintArchive.https://ia.cr/2021/1043.
:XieT,ZhangY,SongD.Orion:Zeroknowledgeproofwithlinearprovertime//AdvancesinCryptology–CRYPTO2022:42?ndAnnualInternationalCryptologyConference,CRYPTO2022,SantaBarbara,CA,USA,August15?–?18,2022,Proceedings,PartIV.Cham:SpringerNatureSwitzerland,2022:299-328.https://eprint.iacr.org/2022/1010?
:Bootle,Jonathan,AlessandroChiesa,andJensGroth."Linear-timeargumentswithsublinearverificationfromtensorcodes."TheoryofCryptography:18?thInternationalConference,TCC2020,Durham,NC,USA,November16?–?19,2020,Proceedings,PartII18.SpringerInternationalPublishing,2020.
JustinThalerfromA16z?crypto,MeasuringSNARKperformance:Frontends,backends,andthefuturehttps://a16z?crypto.com/measuring-snark-performance-frontends-backends-and-the-future/
張量積的介紹:https://blog.csdn.net/chenxy_bwave/article/details/127288938?
Tags:THEPROANDIONThe Everlasting ParachainEvident Proof Transaction TokenHANDYScorpion Finance
2月27日,Web3知識圖譜協議0xscope在社交媒體上表示,由孫宇晨控制的0x611F開頭地址通過Lido質押了8.8萬枚以太坊,該地址目前已成為stETH的第六大持有者.
1900/1/1 0:00:00一、項目簡介? 革命性的交易卡游戲和開發者友好的游戲-fi平臺。作為“AstroX代幣”的發行人,“AstroX”項目將為游戲領域和整體加密市場開發創新系統和解決方案,并推出多種公用事業.
1900/1/1 0:00:00比特幣現金價格從155美元兌美元開始新的下跌。價格現在在135美元區域和55簡單移動平均線附近交易。在BCH/USD貨幣對的4小時圖上,形成了一條關鍵的看跌趨勢線,阻力位在140美元附近.
1900/1/1 0:00:00公眾號:幣圈一級市場阿生去中心化自治組織(DAO)正在成為組織、管理和擴展Web3項目的新工具.
1900/1/1 0:00:00加密貨幣市值失去了1.1萬億美元大關。比特幣對來自美國的最新PCE數據反應不佳,跌幅接近十天低點。山寨幣也處于虧損狀態,損失最大的是MATIC、DOT、UNI等.
1900/1/1 0:00:00尊敬的用戶:Hotcoin將於2023年3月3日18:00移除USH/USDT交易對,移除交易對後所有委單將自動撤銷,資產將返回委單帳戶.
1900/1/1 0:00:00