STA:零知识证明将赋能扩容与隐私计算

2021年Vitalik曾在一篇文章中讲:

Perhapsthemostpowerfulcryptographictechnologytocomeoutofthelastdecadeisgeneralpurposesuccinctzeroknowledgeproofs,usuallycalledzk-SNARKs.(也许过去十年中最强大的密码技术是通用的简洁零知识证明zk-SNARKs。)

诚然,零知识证明在Crypto领域的两个非常重要的方向都发挥着关键性突破的作用,一个是Scalability,一个是Privacy。

零知识证明是指证明者能够在不向验证者提供超过陈述本身有效性信息的情况下,使验证者相信某个论断是正确/真实的。零知识证明机制转化成计算机程序语言后应用最广泛的技术有两个——zk-SNARK和zk-STARK。

zk-SNARK是零知识简洁的非交互知识论证,基本逻辑如下图:

基于零知识的隐私协议 Elusiv 已在 Solana 上线主网:3月9日消息,基于零知识且合规的隐私协议 Elusiv 已在 Solana 上线主网,允许用户发送隐私交易。此外,Elusiv 与 Solana Pay 兼容,并支持 SOL 和 SPL 代币。基本合规性功能包括所有权证明和创建查看密钥的能力,使用户可以根据需要控制他们共享的交易信息。

据悉,Elusiv 旨在为用户和商家提供隐私保护,同时通过低交易合规解决方案保持安全。此外,Elusiv 可使标准交易隐私化,同时允许用户选择要公开的交易。Elusiv 于 2022 年 11 月完成 350 万美元融资,Big Brain Holdings、Jump Crypto、Solana Ventures 等参投。[2023/3/9 12:52:17]

zk-SNARK实现不透露具体信息的情况下,证明事件的正确/真实的最朴素的方法是:基于可信初始设置,在各项数据位于合法范围的情况下,证明“输入”=“输出”。

MolochDAO推出基于零知识证明的“隐私池”加密混合服务:3月7日消息,为以太坊基础设施项目提供资金支持的去中心化自治组织MolochDAO推出基于零知识证明的“隐私池”加密混合服务,旨在保护链上交易时的隐私,同时还允许用户证明他们遵守当地法规。

据悉,MolochDAO的隐私池(Privacy Pools)将利用零知识证明这一隐私保护技术,使用户能够证明他们正在将受制裁的钱包列入黑名单,同时无需透露他们是谁,也无需披露全部交易历史。(The Defiant)[2023/3/7 12:46:33]

zk-STARK是零知识可扩展的透明知识论证,基本逻辑本质上和zk-SNARK相同:

zk-STARK与zk-SNARK相比较,各有优劣:

初始可信设置:zk-SNARK需要,zk-STARK不需要;

证明数据大小:zk-SNARK的证明大小约为288字节,zk-STARK稍微大些几百KB;

a16z宣布推出使用零知识证明技术的空投领取工具:金色财经报道,加密风投机构a16z在官网宣布推出使用零知识证明技术的空投领取工具,使得加密项目方向活跃贡献者发放空投时保护贡献者的地址隐私,特别是根据用户链下活动空投代币的情况下。

具体而言,潜在的空投接收者可以通过公共渠道(如 Telegram、Discord、Twitter 或 Signal)提供消息(称为“承诺”);然后,空投者通过将这些承诺散列在一起,构建一个Merkle树。随后,潜在的接受者可以通过提供零知识Merkle证明,证明他们是树内承诺的作者,而无需透露是哪一个,从而声称自己的空投份额。

a16z称,以这种方式申领代币将收件人的公共地址与所有其他有权空投的用户的公共地址混合在一起,从而保护他们的匿名性。[2022/3/28 14:21:12]

成本:zk-STARK比zk-SNARK更低;

证明过程速度:zk-STARK比zk-SNARK的证明过程更快。

Vocdoni 认为以太坊和零知识证明等技术可以实现数字投票方案:去中心化治理工具 Vocdoni 撰文认为在经历了 2020 年美国大选期间的投票混乱之后,是时候该考虑基于以太坊、零知识证明(zkSNARK)和 IPFS 等去中心化技术实现安全且匿名的数字投票解决方案。

Vocdoni 认为这不是一个简单的挑战,但是他们设计了一套系统希望能解决投票的问题,将利用以太坊、IPFS 和 Tendermint 等技术。Vocdoni 表示他们的投票协议技术(Vocdoni Open Stack)是完全开源的,已经在欧洲的一些文化组织选举中被证明是成功的,涉及近 20 万投票者。[2020/11/9 12:06:07]

Crypto领域近年来的两大刚需——以太坊网络扩容和隐私保护,恰恰都可以通过零知识证明技术来解决。

将零知识证明用于以太坊扩容领域的公司最初主要有两家,一家是MatterLabs,一家是StarkWare。前者推出了zkSync,后者推出了StarkNet、StarkEx。这几个项目都是当前Layer2领域的佼佼者,备受资方和市场关注。StarkWare是基于零知识证明推出的Validium类型的以太坊Layer2扩容方案,并基于此方案推出了StarkNet和StarkEx。Validium的机制与zkRollup非常相似,唯一的区别是zkRollup中的数据可用性在链上,而Validium将其保持在链下,这样使得Validium可以实现更高的吞吐量。

动态 | 全新零知识证明论文被IEEE学术会议收录 或能抵抗量子计算机:由四位研究人员共同发表的论文透明多项式委托及其在零知识证明中的应用被第 41 届电气电子工程师学会安全隐私学术会议(IEEE S&P 2020)接受,其作者之一的Yupeng Zhang在推特上公开了该消息,他来自于德克萨斯州农工大学,另外三名作者来自于加州大学伯克利分校,分别是Jiaheng Zhang、Tiancheng Xie和Dawn Song (宋晓冬),宋晓冬教授也是区块链隐私计算平台Oasis Labs的创始人。据Yupeng Zhang介绍,该论文提出了一个全新且透明的零知识证明机制,可以提供非常快的验证时间,也不需要可信设置(trusted setup)。论文中介绍到,该零知识证明机制仅使用了轻量级的加密算法比如抗碰撞的哈希函数,所以也可能是量子安全的。[2019/12/26]

既然将数据放在链下处理,那么必然在数据上链过程中的流程非常重要,zk-STARK数据上链流程如下:

1000笔交易发送给zk-STARK;

zk-STARK作为证明者,生成一个证明;

节点作为验证者读取证明、更新链上数据。

证明生成阶段

所以,zk-STARK的核心逻辑是允许区块链将计算转移到单个链下STARK证明者,然后使用链上STARK验证器验证这些计算的完整性。

各种链上交易协议如果使用StarkWare的Validium扩容技术,它的交易费用会非常便宜。比如目前StarkEx托管了ImmutableX、Deversifi和Sorare等协议,从ImmutableX就可以感受到交易费用的便宜——在ImmutableX铸造和交易NFT的Gas费用均为0美元,就好像不是在链上玩似的……用过的人都会有这个感受。

MatterLabs推出的zkSync扩容方案是基于零知识证明的zkRollup类以太坊Layer2扩容方案。

zkSync通过引入Validators和Guardians这两种角色来提升可扩展性:

Validators负责处理交易并打包区块,Validators需要质押代币,然后需要为交易提供一份交易零知识证明,证明交易过程都是正确的、没有舞弊。若Guardians发现作恶,则没收Validators的质押代币;若没有作恶则Validators将得到代币奖励。

在这个过程中,通过运用零知识证明,可以让Guardians不需要知道交易的具体内容,也能知道交易过程是正确的/真实的。基于这个逻辑可以将很多交易过程放在Layer2链上处理,而将正确结果反馈到Layer1以太坊链上,从而实现以太坊网络可扩展性的提升。

当然,现在MatterLabs正在推动zkSync2.0,在技术上又有很大的更新。一方面zkSync2.0引入了zkEVM,它将可以把以太坊智能合约部署在zkRollup上。另一方面zkSync2.0将采用Volitions的技术方案,Volitions相当于包含了zkRollup和Validium,可以同时支持ZKRollup和Validium或其他组合模式的多种数据可用性模式。将选择权交还给用户,用户可以选择具体在哪种模式下交易。在ZKRollup模式下,所有数据都在链上提交,状态更新的有效性由零知识证明来保证;在Validium模式下,数据被保存在链下,只有最新状态以及该状态有效性证明在链上提交。

总而言之,零知识证明类的技术方案已经成为以太坊网络扩容方面的最主流方案。

零知识证明用于隐私方面,具体又分为交易隐私和数据隐私。

交易隐私方面基本上是使用zk-SNARK以及基于zk-SNARK的衍生技术。之前在《漫谈隐私交易方面的技术发展演变》一文中具体介绍过zk-SNARK技术及其衍生技术在交易隐私方面的应用,这部分不再赘述。核心工作流程就是:

设置一个可信初始设置,以保证系统的初始安全;

设置一个范围证明,以防止环绕攻击;

检查inputnote=outputnote,以确保UTXO的正确性。

零知识证明除了用于交易隐私保护,也可以用于数据隐私保护。比如你的年龄,通过零知识证明机制,你可以不需要提供具体的身份信息,只需要通过简单的零知识证明算法——比如证明你的年龄大于等于18周岁,即可证明你已经成年,具备参与某项活动的权利——通过这种方式既可以实现数据隐私保护,也可以证明你具备某些资格。

零知识证明在未来的链上声誉证明方面可能也会有很多应用场景。比如现在的链上信用问题,核心难点在于尚未建立个人链上身份体系。链上身份不好建立的原因最少有两点:

第一,现实身份的证明工具不适合作为链上身份证明。链上钱包与现实身份并不具备一一对应关系,而且一定程度上讲现实身份的证明工具在Crypto领域里也不适合作为身份证明,一方面很多Crypto的资产持有者不愿意透露个人的身份信息,另一方面即使DeFi协议掌握了违约用户的个人身份信息,在很多国家和地区USDT等Token的权益是不受法律保护的,要这身份证明对于违约的追责没有用。

第二,链上用户不愿意泄露过多个人资产方面的隐私。要给每个链上用户打信用分,就需要掌握用户的各个方面的链上资产和链上行为的信息。但是很多用户不愿意让别人知道自己有哪些地址,做了哪些交易……之类的信息。但若要给链上用户一个合理的信用分,却又需要尽可能多掌握用户信息。所以,在链上声誉、链上信用方面,可能也需要零知识证明的赋能。

总而言之,零知识证明在扩容和隐私方面的应用是当前行业发展的明牌趋势。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金星链

[0:15ms0-0:663ms