a16z Lattice Jolt'u Yayınladı: Kanıt Hızı 3 Kat Arttı, Kuantum Saldırılarına Karşı Dayanıklı
PanewslabYazar: a16z crypto
Derleyen: Deep Tide TechFlow
Deep Tide Özeti: zkVM'ler sürekli "kanıt çok yavaş, boyut çok büyük" diye eleştiriliyor. a16z bu kez eliptik eğriyi kafes tabanlı kriptografiyle değiştirerek kanıt hızını 3 kat artırdı ve kanıt boyutunu 100 KB'ın altına indirdi. Bu, hız açısından geleneksel eliptik eğri çözümlerini geride bırakan tek kuantum sonrası çözüm olup, zincir üstü doğrulama maliyetleri ve gizlilik uygulamaları üzerinde doğrudan etkiye sahip.

Bugün, açık kaynaklı zkVM'mizin (sıfır bilgi sanal makinesi) en yeni sürümü olan Lattice Jolt'u resmi olarak yayınlıyoruz. Jolt zaten şu anda en hızlı ve en basit zkVM'dir ve mimarisi değişmedi. Ancak altta yatan kriptografi değişti: eliptik eğriden kafes tabanlı kriptografiye geçildi. Bu tek değişiklik aynı anda üç şeyi beraberinde getiriyor:
- Jolt kuantum sonrası güvenli hale geldi.
- Prover ve verifier hızı 2-3 kat arttı.
- Lattice Jolt, tüm kuantum sonrası zkVM'ler arasında en kısa kanıta sahip: şu anda 100 KB'ın altında ve daha da sıkıştırılabilir. Kanıtlar zincire yazılmalı ve ağlar arasında aktarılmalıdır; kanıt ne kadar küçükse doğrulama maliyeti o kadar düşük olur.
Bu özellikler zkVM'nin tüm kullanım senaryolarını kapsar. Aynı prover, GPU üzerinde milyarlarca CPU döngüsünü işleyebilirken, bir telefonda milyonlarca döngüyü kanıtlayabilir. Her iki durumda da geliştiriciler normal programlar yazar; özel uzmanlık gerektiren devreleri elle yazmak zorunda kalmazlar. Jolt'a "her işe uygun SNARK" dememizin nedeni budur.
Ancak daha büyük hikaye, Lattice Jolt'un SNARK tasarımı ve benimsenmesi açısından anlamıdır. Şu anda piyasadaki üretimde olan neredeyse tüm kuantum sonrası SNARK'lar hash tabanlıdır. Lattice Jolt, kafes tabanlı SNARK'ların daha hızlı ve daha kompakt olabileceğini kanıtlıyor. Dijital imzalar da aynı dönüşümden geçiyor: hash çözümleri muhafazakar bir seçimdir, ancak dünyanın büyük ölçekte dağıttığı çözüm kafes tabanlı olanlardır. SNARK'ların da bu yolu izleyeceğini öngörüyoruz ve bu blog yazısının ikinci yarısında nedenini açıklayacağız.
Eliptik Eğriyi Kafesle Değiştirmek
Jolt'un önceki polinom taahhüt şeması Dory idi ve bu, sistemde eliptik eğri kriptografisine dayanan tek bileşendi. Lattice Jolt, Dory'yi Module-SIS kafes varsayımına dayanan yepyeni bir polinom taahhüt şeması olan Akita ile değiştiriyor. Lattice Jolt, bu standart ve iyi araştırılmış varsayıma dayanarak tam 128 bit güvenliği hedefliyor.
Module-SIS ve kardeşi Module-LWE, dünyanın dijital altyapısının geçiş yaptığı varsayım ailesine aittir. Bu varsayımlar yalnızca ML-DSA dijital imza standardını değil, aynı zamanda küresel olarak en yaygın dağıtılan kuantum sonrası ilkel olan ML-KEM anahtar kurulum standardını da destekler.
Akita'nın geliştirilmesi ve uygulanması LayerZero araştırmacıları ve mühendisleri tarafından yönetildi; Carnegie Mellon Üniversitesi, Güney Kaliforniya Üniversitesi araştırmacıları ve a16z crypto'daki mühendislik ve araştırma ekibimiz katkıda bulundu.
Lattice Jolt Neden Daha Hızlı
Lattice Jolt yalnızca kuantum sonrası güvenli değil, aynı zamanda değiştirdiği eliptik eğri sürümünden daha hızlıdır.
Hızlanma esas olarak basit bir nedenden kaynaklanıyor. Eliptik eğri, Jolt'u 256 bitlik alan üzerinde çalışmaya zorlarken, kafes kriptografisi aynı güvenlik seviyesine 128 bitlik alanda ulaşabilir. Jolt prover'ının ana işi alan elemanı çarpmasıdır (esasen çok büyük sayıların çarpımı), bu nedenle sayı boyutu yarıya inince her çarpma birkaç kat daha hızlı hale gelir.
Dory'li Jolt zaten hızlıydı: son performans güncellememiz, Jolt'un bir dizüstü bilgisayarda saniyede yaklaşık 700.000 RISC-V (RV64IMAC) döngüsünü kanıtlayabildiğini gösterdi ve sonraki optimizasyonlar eğri tabanlı Jolt'u saniyede 1 milyon döngünün üzerine çıkardı.
Lattice Jolt aynı makinede saniyede 2 milyondan fazla döngü kanıtlayabiliyor.
Son altı ayın büyük bölümünde yalnızca Akita'yı geliştirip Jolt'a entegre etmekle kalmadık, aynı zamanda Jolt kod tabanını sıfırdan yeniden yazdık. Jolt daha önce GPU'da iyi çalışabiliyordu, ancak bu yeniden yazım GPU uygulamasının oluşturulmasını ve optimize edilmesini kolaylaştırdı.
İlk sonuç, Apple donanımına büyük hızlanma sağlayan Apple Metal uygulamasıdır. (Metal, Apple'ın MacBook ve iPhone gibi cihazlardaki dahili GPU'larda kod çalıştırmak için kullandığı çerçevedir.)
- GPU hızlandırmalı Lattice Jolt, MacBook'ta saniyede 10 milyondan fazla RV64IMAC döngüsünü kanıtlayabiliyor.
- Saf CPU Lattice Jolt aynı makinede saniyede 2 milyondan fazla döngü kanıtlayabiliyor.
- Metal'li MacBook'ta eğri tabanlı Jolt bile artık saniyede yaklaşık 4 milyon döngüye ulaşabiliyor.
Yani tek bir sürümle, MacBook'taki Jolt saniyede yaklaşık 1 milyon döngüden (eğri tabanlı, saf CPU) 10 milyon döngünün üzerine (kafes tabanlı, Metal'li) çıktı.
Bu rakamları bağlama oturtalım: dört yıl önce SNARK prover maliyetini ilk yazdığımızda, bir hesaplamayı kanıtlamak onu doğrudan çalıştırmaktan milyonlarca kat daha pahalıydı. Lattice Jolt bu maliyeti yaklaşık on bin kata indirdi. Bu henüz son değil; mühendislik ve protokol düzeyinde optimizasyon alanı hâlâ mevcut.
Kanıt boyutu, prover hızı kadar önemlidir. 100 KB'ın altında olan Lattice Jolt'un kanıtı, diğer kuantum sonrası zkVM'lerden çok daha küçüktür; diğer çözümlerin kanıtları 200 KB'ın üzerinden yaklaşık 600 KB veya daha fazlasına kadar değişir.
Kafese geçişle birlikte Jolt'un zaten mükemmel olan bellek ayak izi daha da iyileşti: prover'ın alan kullanımı döngü başına yaklaşık 300 bayttan 200 bayta düştü. Bu, bir telefonda milyonlarca RISC-V döngüsünü kanıtlayabileceğiniz anlamına gelir.
Yakında yayınlanacak bir eşlik makalesi, gizlilik uygulamalarının gerektirdiği bir özellik olan Lattice Jolt'a sıfır bilgi özelliği ekleyecek.
Neden Hash Değil de Kafes
Yıllardır SNARK topluluğunun dikkati (ve neredeyse tüm üretim dağıtımları), kuantum sonrası güvenliğe giden yol olarak hash tabanlı SNARK'lara odaklanmıştı.
Ancak LaBRADOR, Greyhound, LatticeFold, SuperNeo ve Akita'nın doğrudan öncülü Hachi'yi kapsayan sürekli bir kafes SNARK ve kafes taahhüt araştırma hattı da mevcuttu. Lattice Jolt bu araştırmaların üzerine inşa edilerek kafes taahhüt katmanını yüksek performanslı zkVM mimarisine taşıyor ve kafes tabanlı SNARK'ların hız ve kompaktlık açısından rakipsiz olduğunu kanıtlıyor.
Bu şaşırtıcı olmamalı. Daha önce belirtildiği gibi, aynı model dijital imzalarda da yaşandı.
Kriptograflar birçok varsayıma dayalı imzalar oluşturdular. Hash imzaları genellikle en muhafazakar seçim olarak kabul edilir: güvenlik varsayımları basit ve eskidir. Ancak dünya, daha kısa ve daha hızlı oldukları için büyük ölçüde kafes imzalarına yöneldi:
- ML-DSA imzaları yaklaşık birkaç KB boyutundadır.
- NIST tarafından standartlaştırılan hash alternatifi SLH-DSA birkaç kat daha büyüktür.
- Şifreleme ve anahtar değişimi için durum daha da nettir: hiçbir hash çözümü mevcut değildir (bunun imkansız olduğuna dair kanıtlar vardır) ve kuantum sonrası dağıtım ezici bir şekilde kafes tabanlıdır. ML-KEM (NIST'in 2024'te belirlediği ana anahtar kurulum standardı) ana akım tarayıcılar ve iletişim uygulamaları tarafından varsayılan olarak dağıtılmış olup internette çok sayıda TLS bağlantısında kullanılmaktadır.
SNARK'lar ve imzalar arasındaki benzetme yüzeysel değildir. Dijital imza, özünde yetkili bir mesaj üzerindeki özel anahtar bilgisinin bir kanıtıdır. SNARK'lar bu paradigmayı dar bir ifadeden keyfi hesaplamaya genişletir. Dolayısıyla SNARK'ların uzun vadeli kriptografik manzarasının imzalar ve şifrelemeden tamamen farklı olması garip olurdu.
Burada açıklığa kavuşturulması gereken bir yanlış anlama da var: hash SNARK'ları genellikle "yalnızca hash fonksiyonlarına dayandıkları" için muhafazakar kuantum sonrası seçim olarak tanımlanır. Bu yalnızca altta yatan hash fonksiyonu cebirsel değilse doğrudur.
Günümüzde çoğu hash tabanlı SNARK dağıtımı, hash'in doğru değerlendirildiğini düşük maliyetle kanıtlamak için SNARK dostu cebirsel hash yapılarına (Poseidon gibi) dayanır. Bu özellikle özyineleme için önemlidir (burada özyineleme, geçerli bir SNARK kanıtına sahip olduğunuzu kanıtlamak anlamına gelir). Bu yapılar standart hash fonksiyonlarından daha fazla yapıya sahiptir ve kriptanalizleri henüz olgunlaşmamıştır.
Kısacası, cebirsel hash fonksiyonlarının güvenliğine güvenmiyoruz. Buna rağmen bugün üretim SNARK sistemlerinde yaygın olarak kullanılmaktadırlar. (Yine de ilerleme sinyali var: Ethereum Vakfı yakın zamanda bunları kullanmayı bırakacağını duyurdu.)
Cebirsel hash'ler, dağıtılan hash tabanlı SNARK'lardaki tek gizli varsayım değildir: birçok sistem tarihsel olarak somut güvenlik seviyelerini belirlemek için tam kanıtlanmış sınırlar yerine spekülatif yakınlık-boşluğu sınırlarını kullanmıştır. En güçlü olduğu düşünülen bu sınırlardan bazılarının daha sonra yanlış olduğu kanıtlanmıştır.
Yukarıdaki spekülasyonlardan kaçınan hash tabanlı SNARK'lar bile genellikle 128 bitin altında güvenlik hedefler, çünkü tam 128 bit güvenlik önemli performans maliyeti getirir. Neden? Hash tabanlı SNARK'lar 128 bitlik alanda 128 bit güvenliğe ulaşamaz, çünkü sağlamlık hatası n/|F| ile ölçeklenir; burada n kabaca kanıtlanan ifadenin boyutu ve |F| alan boyutudur. Bu nedenle 128 bitlik alanda bir milyar adımlık bir ifadeyi kanıtlamak yaklaşık 30 bit güvenlik kaybına yol açarak 100 bitin altına düşürür. Buna karşılık, Lattice Jolt'un sağlamlık hatası log(n)/|F| ile ölçeklenir ve aynı alanda neredeyse tam 128 bit güvenliği korur (küçük log(n) kaybı standart tekniklerle geri kazanılabilir).
İronik olarak, "muhafazakar" kuantum sonrası seçimler olarak tanıtılan bazı sistemler aslında aynı anda cebirsel hash fonksiyonlarına, spekülatif yakınlık-boşluğu sınırlarına ve 128 bitin altındaki hedef güvenlik seviyelerine dayanır. Bu nedenle, hash tabanlı SNARK'lar önemli bir yön olsa da, birçok kişinin düşündüğü gibi otomatik olarak düşük riskli bir seçenek değildir.
Tek Jolt, Üç Temel: Eğri, Kafes ve Hash
Her zaman Jolt'un tek bir kriptografik temele bağlanmaması gerektiğini savunduk. Eğri, hash ve kafes tabanlı olgun ve yüksek performanslı SNARK'lara sahip olmalıyız. Farklı varsayımlar ve performans özellikleri farklı senaryolara uygun olacaktır.
Ancak dijital imzalar referans alınırsa, kafes tabanlı SNARK'lar en yaygın dağıtılan kuantum sonrası seçim haline gelecektir.
Jolt bu dönüşümde olağanüstü avantajlı bir konumdadır. Orijinal Jolt tasarımı, eliptik eğrilerin taahhütler için özellikle yararlı olan özelliklerinden yararlandı; bunlar arasında seyrek vektörlere hızlı taahhüt de vardır. Kafes taahhütleri aynı özelliğe sahiptir: vektörün çoğu girdisi sıfır veya küçük olduğunda vektöre taahhüt maliyeti düşüktür ve Jolt neredeyse yalnızca bu tür vektörlere taahhüt eder. Bu özellik, Dory'yi Akita ile değiştirirken Jolt'un geri kalanını değiştirmeden tutmamızı sağladı.
Hash tabanlı bir Jolt sürümü oluşturacağız. Ancak eğri tabanlı ve kafes tabanlı Jolt ile karşılaştırıldığında, hash tabanlı sürüm alan verimliliği açısından daha kötüdür, daha büyük kanıtlara sahiptir ve çeşitli karmaşıklıklar içerir. Bunun nedeni, en umut verici hash tabanlı SNARK'ların ikili alanlar üzerinde çalışmasıdır. Bu sayı sistemi hash değerlendirmesini kanıtlamayı kolaylaştırır, ancak CPU'nun aritmetik yöntemiyle eşleşmez. Bu uyumsuzluk, sıradan CPU çarpmasını kanıtlamayı pahalı hale getirir. Yine de ekosistem, dijital imzalar alanında olduğu gibi her ana varsayım ailesi altında zkVM'lere sahip olmalıdır.
Her İşe Uygun SNARK
Lattice Jolt, geliştiricilerin bir zkVM'den istediği her şeyi tek seferde karşılıyor: kuantum sonrası, şeffaf, hızlı, kompakt ve alan verimli. LaBRADOR'dan Hachi'ye uzanan kafes SNARK araştırma hattını üretim seviyesinde bir zkVM'ye taşırken, Jolt'u başlangıçta hızlı yapan hiçbir avantajdan ödün vermiyor.
Amacımız yalnızca en yüksek performanslı zkVM'yi herkesin kullanımına açık kaynak olarak sunmak değil, aynı zamanda belirli uygulamalar için SNARK'ları elle ayarlama gerekliliğini büyük ölçüde ortadan kaldırmaktır. Bu, Jolt'un elle ayarlanmış prover'lar kadar hızlı olmasını gerektirmez. Bu imkansız bir hedeftir; tıpkı bir CPU'nun her görevde özel ASIC'lerle eşleşmesini beklemek gibi. Yalnızca Jolt'un kabul edilebilir bir kullanıcı deneyimi sağlayacak kadar hızlı olması gerekir.
İstemci tarafı kanıtlamayla ilgili "küçük" ifadeler için (bugün elle optimize edilmiş devrelerin hakim olduğu senaryolar), kilit kriter bir telefonda yaklaşık bir saniye içinde kanıt üretmektir. Jolt bunu başarmaya yaklaşıyor ve çok sayıda hızlandırma planı üzerinde çalışılıyor.
Kafes SNARK'ların çağı geldi.
Bu içerik yalnızca bilgilendirme ve eğitim amaçlıdır ve BTCC ile ilgili yatırım tavsiyesi teşkil etmez. BTCC yukarıdaki içeriğin doğruluğunu, kesinliğini veya özgünlüğünü garanti etmek için elinden geleni yapmaktadır ancak bu konuda garanti veremez.