金色財經
作者:Markos Georghiades、Justin Thaler、Andrew Tretyakov、Michael Zhu 來源:A16z 翻譯:善歐巴,金色財經
今天我們正式發布 Lattice Jolt(格密碼版 Jolt),這是開源零知識虛擬機(zkVM)Jolt 的全新版本。它沿用了讓原版 Jolt 成為當前最高效、最簡 zkVM 的整套架構。本次版本的核心變化在於底層密碼學:從橢圓曲線密碼全面切換為格密碼(lattices)。僅此一項改動,同時實現三大提升:
讓 Jolt 具備後量子安全能力(抵抗量子計算機破解);
證明者與驗證者速度提升 2‑3 倍;
在所有後量子 zkVM 中實現最短證明大小:當前證明體積低於 100KB,未來還有進一步壓縮空間。證明會上鏈儲存、也會通過網路傳輸,更小的證明意味著所有場景下驗證成本更低。
以上性能優勢適用於 zkVM 的全部使用場景。該證明程序既可以在 GPU 上處理數十億 CPU 周期的計算任務,也能在手機端完成數百萬周期運算;開發者只需編寫普通程序,無需手工編寫專用電路,也不需要深厚密碼學專業知識。這正是我們把 Jolt 稱作 「全能型 SNARK」 的原因。
但這件事更大的意義,在於它對 SNARK 設計與行業落地帶來的啟示。目前投入生產環境的後量子 SNARK 幾乎全部是哈希基 SNARK。Lattice Jolt 證明,基於格密碼的 SNARK 完全可以做到速度更快、證明體積更緊湊。數字簽名領域正在經歷完全相同的轉型:哈希基方案屬於穩妥保守選擇,但全球大規模部署的卻是格密碼方案。我們預判 SNARK 領域也將復刻這一趨勢,本文下半部分將展開論述。
Jolt 舊版本所使用的多項式承諾方案 Dory,是整套系統中唯一依賴橢圓曲線密碼學的組件。Lattice Jolt 使用全新多項式承諾方案 Akita 替換了 Dory,Akita 建立在Module‑SIS(模塊‑短整數解)格困難假設之上,以此實現完整的 128 位安全等級,該假設經過充分研究,屬於行業標準假設。
Module‑SIS 以及同源的 Module‑LWE(模塊‑帶錯誤學習),正是當今全球數字基礎設施正在遷移採用的密碼假設家族。NIST 後量子數字簽名標準 ML‑DSA、密鑰協商標準 ML‑KEM 都基於該體系;ML‑KEM 已經是全球部署範圍最廣的後量子密碼原語。
Akita 由 LayerZero 的研究與工程團隊主導開發,合作方包括卡內基梅隆大學、南加州大學,以及 a16z crypto 內部工程與研究團隊。
Lattice Jolt 不僅具備後量子安全能力,運行速度相比橢圓曲線版本還變得更快。
速度提升的根源十分直觀:橢圓曲線密碼迫使 Jolt 在 256 比特有限域上運算;格密碼只需要在 128 比特有限域,就能達到同等安全強度。Jolt 證明者絕大部分開銷來自域元素(超大數字)乘法;域位寬減半,單次乘法運算速度就提升數倍。
搭載 Dory(橢圓曲線)的原版 Jolt 性能本就不俗:我們此前性能報告顯示,筆記本環境可達每秒約 70 萬 RISC‑V(RV64IMAC)周期,後續優化後已經突破每秒 100 萬周期。
而 Lattice Jolt在同等筆記本設備上每秒可完成超 200 萬周期證明。
過去半年,團隊除開發 Akita 並完成與 Jolt 的集成,還對 Jolt 代碼庫做了完整重寫。原版 Jolt 已經支持 GPU 運行,重寫後的版本大幅降低了 GPU 實現的開發與調優門檻。
首個落地成果就是 Apple Metal 實現,在蘋果硬體上帶來巨大加速。Metal 是蘋果設備(MacBook、iPhone)的 GPU 編程框架:
GPU 加速的 Lattice Jolt,MacBook 上每秒可完成超 1000 萬 RV64IMAC 周期;
同一台設備,僅 CPU 運行 Lattice Jolt 可達每秒 200 萬周期;
即便是橢圓曲線版本 Jolt,藉助 MacBook Metal 加速也可以跑到每秒約 400 萬周期。
也就是說,同一個版本更新,MacBook 平台的 Jolt 性能,從(橢圓曲線、純 CPU)每秒 100 萬周期提升到(格密碼、Metal GPU 加速)每秒 1000 萬周期以上。
可以做個橫向對比:四年前我們討論 SNARK 證明者開銷時,完成一次證明運算,成本是原生直接運行程序的數百萬倍。Lattice Jolt 已經把這個開銷壓縮至約10000 倍。而且工程與協議層面還有大量優化空間,性能仍有上升潛力。
證明大小與證明者速度同等重要。Lattice Jolt 證明體積小於 100KB;其他後量子 zkVM 證明普遍在 200KB 以上,部分可達 600KB 甚至更大。
切換到格密碼同時進一步優化 Jolt 本就領先的內存占用:證明者每周期內存開銷從約 300 字節下降至 200 字節。這意味著手機行動端也可以完成數百萬 RISC‑V 周期的證明。
配套的學術論文不久將會發布,會為 Lattice Jolt 補齊完整零知識屬性,該屬性是隱私類應用必不可少的特性。
過去很長一段時間,SNARK 領域的研究以及幾乎全部生產部署,都將哈希基 SNARK 視作實現後量子安全的主要路徑。
但同時也有一條持續演進的研究脈絡專注格密碼 SNARK、格密碼承諾方案,代表作包括 LaBRADOR、Greyhound、LatticeFold、SuperNeo,以及 Akita 的直接前身 Hachi。Lattice Jolt 建立在上述研究成果之上,把格密碼承諾層整合進高性能 zkVM 架構,同時證明格密碼 SNARK 可以實現無與倫比的速度與緊湊證明。
這一現象並不出人意料。正如前面提到,數字簽名領域已經發生一模一樣的演進。密碼學家設計過許多基於不同假設的簽名算法。哈希基簽名被視作最保守的選擇,安全假設簡單、研究歷史悠久。但行業主流正在轉向格密碼簽名,原因是簽名更短、運算更快:
ML‑DSA 簽名大小僅幾千字節;
NIST 標準化的哈希基備選方案 SLH‑DSA 體積要大數倍;
在加密與密鑰協商領域趨勢更加明確:不存在可用的哈希基密鑰交換方案(已有理論證明),後量子部署幾乎全部採用格密碼。2024 年 NIST 正式定稿的密鑰協商標準 ML‑KEM,已經在主流瀏覽器、即時通訊軟體、絕大多數網頁 TLS 連接中默認啟用。
SNARK 與數字簽名之間的類比並非表面巧合:數字簽名本質就是 「綁定授權消息、證明自己持有私鑰」;SNARK 把這一範式,從單一有限的陳述,拓展到任意通用計算。因此有理由預判,SNARK 長期密碼格局,不會與簽名、加密領域出現巨大割裂。
這裡需要澄清一個常見誤區:哈希基 SNARK 常被宣傳為保守的後量子選擇,理由是 「僅依賴哈希函數」。但這句話只對非代數哈希函數成立。
如今絕大多數投入生產的哈希基 SNARK,為降低哈希求值的證明開銷(尤其遞歸場景:即證明一份 SNARK 證明本身合法),大量使用 Poseidon 這類適配 SNARK 的代數哈希構造。這類構造相比標準哈希函數擁有複雜得多的內部結構,密碼分析成熟度遠不如普通哈希。
簡言之,我們對代數哈希函數的安全置信度並不高,但如今生產環境 SNARK 系統卻在廣泛使用。(值得一提,以太坊基金會近期已經宣布逐步棄用這類代數哈希)。
已部署的哈希基 SNARK,還存在另一重隱藏假設:不少方案使用猜想性的近距間隙界(proximity‑gap bounds)確定實際安全等級,而非經過完整證明;部分曾經被採信的相關猜想後續被證偽。
即便避開上述猜想問題,很多哈希基 SNARK 也達不到完整 128 位安全等級。因為要實現完整 128 位安全,會帶來巨大性能損耗。背後原因:哈希基 SNARK 在 128 比特有限域下,完備性錯誤(soundness error)的規模正比於n/|F|(n 大致等於待證明的計算語句規模,|F|為有限域大小)。當證明十億步的計算語句,安全等級會損失約 30 比特,最終安全強度低於 100 比特。反觀 Lattice Jolt,完備性錯誤規模正比於log(n)/|F|,在同樣 128 比特有限域環境,幾乎保留全部 128 位安全;log(n)帶來的微小損失可以通過標準密碼技術修復。
頗具諷刺意味的是,部分對外標榜為 「保守後量子方案」 的系統,實際上同時疊加代數哈希、猜想間隙界、不足 128 比特安全等級多重風險。哈希基 SNARK 固然是重要研究方向,但並不像很多人想象那樣天然屬於低風險選項。
我們一貫的理念:Jolt 不應該綁定單一密碼學底層。我們應當擁有成熟高性能的 SNARK,分別建立在橢圓曲線、哈希、格密碼三類假設之上。不同安全假設與性能表現,適配不同業務場景。
如果數字簽名行業的發展可以作為參照,格密碼 SNARK 未來會成為部署量最高的後量子方案。
Jolt 的架構非常適配這次技術轉型。原版 Jolt 充分利用橢圓曲線承諾的特性,例如對稀疏向量快速承諾;格密碼承諾方案擁有完全一致特性:當向量大部分元素為零或者數值很小,承諾運算開銷很低。而 Jolt 幾乎全部承諾操作處理的正是這類向量。該特性讓我們可以直接把 Dory 替換成 Akita,Jolt 其餘代碼幾乎不用改動。
我們未來會開發哈希基版本的 Jolt。但相比橢圓曲線、格密碼版本,哈希基版本會面臨空間效率差、證明體積更大,還有各類複雜難題。主流高性能哈希基 SNARK 運行在二元域,二元域非常適合證明哈希運算,但和 CPU 原生算術運算模式不匹配,導致普通 CPU 乘法的證明開銷很高。即便如此,整個生態應當擁有覆蓋各大密碼假設體系的 zkVM,就像數字簽名領域已經做到的那樣。
Lattice Jolt 集齊開發者對 zkVM 的全部核心訴求:後量子安全、透明、高速、證明緊湊、內存占用高效。它把從 LaBRADOR 到 Hachi 一整條格 SNARK 研究脈絡,落地為可投入生產的 zkVM,並且沒有犧牲 Jolt 原本的性能優勢。
我們的目標不僅是開源發布業界性能頂尖的 zkVM,還要儘可能消除針對特定應用手工調優 SNARK 的需求。這不代表 Jolt 性能要追平手工定製證明器 —— 這本身不現實,好比要求通用 CPU 在每項任務性能上比肩專用 ASIC 晶片。只需要做到足夠快,滿足可接受的用戶體驗。
針對客戶端證明場景(當前大量使用手工優化電路),核心指標:手機設備生成證明耗時控制在 1 秒上下。Jolt 距離該目標已經很近,後續還有大量性能優化待釋放。
格 SNARK 的時代已經到來。
來源:金色財經
發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。
暢行幣圈交易全攻略,專家駐群實戰交流
▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群)
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!
上一篇
下一篇