a16z 发布 Lattice Jolt:既抗量子攻击,证明速度还快了 3 倍
BiRun 消息,作者:a16z crypto 编译:深潮 TechFlow 深潮导读: zkVM 一直被吐槽“证明太慢、体积太大”,a16z 这次用格密码替换椭圆曲线,直接让证明速度快了 3 倍、证明体积压到 100KB 以下。这是目前唯一能在速度上打败传统椭圆曲线方案的后量子方案,对验证上链成本和隐私应用都有直接影响。 今天我们正式发布 Lattice Jolt,这是我们开源 zkVM(零知识虚拟机)的最新版本。Jolt 本来就是目前最快、最简单的 zkVM,它的架构没变。但底层密码学换掉了:从椭圆曲线换成了格密码。这一个改动同时带来三件事: Jolt 变成后量子安全的。 prover 和 verifier 的速度提升 2-3 倍。 Lattice Jolt 成为所有后量子 zkVM 中证明最短的:目前不到 100 KB,后续还能继续压缩。证明要上链、要跨网络传输,证明越小,验证成本越低。 这些特性覆盖 zkVM 的所有使用场景。同一个 prover,在 GPU 上能处理数十亿个 CPU 周期,在手机上也能证明数百万个周期。两种情况下开发者写的都是普通程序,不用手写需要专门知识才能搞定的电路。这就是我们说 Jolt 是“全能 SNARK”的原因。 但更大的故事是 Lattice Jolt 对 SNARK 设计和采用的意义。目前市面上几乎所有已经投产的后量子 SNARK 都是基于哈希的。Lattice Jolt 证明了基于格的 SNARK 可以做到更快、更紧凑。数字签名正在经历同样的转变:哈希方案是保守选择,但格方案才是世界正在大规模部署的。我们预计 SNARK 也会走上这条路,这篇博文的后半部分会解释原因。 用格替换椭圆曲线 Jolt 之前的多项式承诺方案叫 Dory,它是整个系统里唯一依赖椭圆曲线密码学的组件。Lattice Jolt 用 Akita 替换了 Dory,Akita 是一个基于 Module-SIS 格假设的全新多项式承诺方案。Lattice Jolt 基于这个标准的、研究充分的假设,对标完整的 128 位安全。 Module-SIS 和它的兄弟 Module-LWE 属于同一族假设,世界上的数字基础设施正在向这族假设迁移。这些假设不仅支撑数字签名标准 ML-DSA,也支撑密钥建立标准 ML-KEM,后者已经是全球部署最广泛的后量子原语。 Akita 的开发和实现由 LayerZero 的研究员和工程师主导,卡内基梅隆大学、南加州大学的研究员以及我们在 a16z crypto 的工程和研究团队共同参与。 Lattice Jolt 为什么更快 Lattice Jolt 不只是后量子安全的,它比被替换掉的椭圆曲线版本更快。 加速主要来自一个简单的原因。椭圆曲线迫使 Jolt 在 256 位域上工作,而格密码在 128 位域上就能达到同等级别的安全性。Jolt prover 的主要工作就是域元素乘法(本质上是超大数字的乘法),所以数字大小砍半,每次乘法就快了好几倍。 带 Dory 的 Jolt 已经很快了:我们上次的性能更新显示,Jolt 在笔记本上每秒大约能证明 70 万个 RISC-V(RV64IMAC)周期,之后的优化把曲线版 Jolt 推过了每秒 100 万周期。 Lattice Jolt 在同一台机器上每秒能证明超过 200 万周期。 过去六个月的大部分时间,我们不仅花在开发 Akita 并集成进 Jolt,还从头重写了 Jolt 代码库。Jolt 之前就能在 GPU 上跑得不错,但这次重写让 GPU 实现变得更容易构建和优化。 第一个成果。
评论
0/500
登录 后参与讨论
免责声明:本文内容仅供参考,不构成任何投资建议。
更多快讯