区块链 区块链技术 比特币公众号手机端

来自已上线的端到端后量子证明原生协议的以太坊启示——架构

liumuhui 4小时前 阅读数 1 #区块链

这里有很多关于端到端后量子区块链技术栈最终应该是什么样子的讨论。

我选择了一条从零开始的路线,构建了这样一个技术栈,并将其作为公共测试网发布。一个全节点可以在我的旧笔记本上独立验证网络并产出区块……

gui

Parano1d 协议 是一个以工作量证明排序的证明原生 L1。钱包授权、状态转换以及从创世区块开始的递归有效性,全部由同一个后量子证明栈承载。在下面明确阐述的前提之下,其安全定理确立了从创世区块开始的、针对 NIST PQC 第一类资源包络的端到端后量子可靠性。

源代码已公开,当前的 v2.0.1 版本 包含适用于 Linux、Windows 和 macOS 的 GUI 与 Core 可执行文件。

这里所说的“证明原生”是什么意思

Parano1d 区块并不是那种要求每个全节点都重放的执行请求。

钱包会生成一个带有全新随机性的零知识证明,证明其知道输入所有者地址的 256 位原像,并且该证明绑定到完整的逻辑交易。该证明不会泄露任何花费秘密,也不包含任何公钥、数字签名或状态路径。

矿工随后证明公开部分:每个输入都存在,每个输出槽位都为空,金额与费用配平,并且新的状态根正是这一转换的精确结果。由此产生的递归证明还会验证前一个区块所携带的证明,从而将已被证明的有效状态转换链从创世区块一直延伸到新区块。

节点验证该证明,并物化这些已被证明的槽位写入。它不会独立地重新执行交易逻辑来发现相同的转换。

一旦某个区块越过了最近 18 个区块的重组窗口,节点就会剪除其完整区块体,因为活跃共识不再需要它。永久性的紧凑区块头会保留交易根。保存的支付收据包含交易摘要及其到该根的 Merkle 路径,因此,即使在原始区块体被移除很久之后,该支付包含在规范链中这一事实依然可以独立验证。

因此,新节点可以用其递归终端来认证某个最终状态,并在选定的活跃链顶端验证一个更晚的终端。它不需要从创世区块重放交易执行,也不需要信任检查点。

这是指状态有效性验证相对于链高度而言是 $O(1)$ 的,而并非总引导数据量的 $O(1)$。状态传输仍然会随活跃 UTXO 集合的规模一起扩展,并且永久性的紧凑区块头对于累计工作量分叉选择仍然是必要的。

证明栈

承诺轨迹的算术使用 $\mathrm{GF}(2^{128})$,而 Fiat–Shamir 挑战和递归认证使用 $\mathrm{GF}(2^{256})$。Poseidon2b 是地址、交易、Merkle 树、状态承诺、转录、区块标识符和 PoW 的通用置换函数。

生产置换的宽度为 4,采用 $x^7$,包含 8 个全轮和 58 个部分轮。

证明流水线结合了 GKR、批量 sumcheck、zerocheck、lincheck 和 FRI-Binius/BaseFold,无需可信设置。我为 Poseidon2b 和 Merkle 工作负载开发了一种名为 FROST-GKR 的全局轨迹归约方法。

在一项条件固定的同类对比基准测试中(覆盖 59 个宽度为四的 Poseidon2b 置换),FROST-GKR 将证明者中位时间降至原来的 1/10.69,协议验证者时间降至原来的 1/14.80,原始代数证明字节数降至原来的 1/51.67。基准测试、参考实现和测量记录已发布在这里。

事实证明,二元域非常适合普通 CPU,因为 x86 的 PCLMUL/VPCLMUL 和 ARM 的 PMULL 指令可以直接加速无进位乘法。发布的可执行文件会在运行时选择合适的后端。

以下是当前独立测得的生产环境数据:

主机 类别 HistoryStep 构造 终端证明
低成本 AVX2 笔记本,12 线程 B25 10.734 s 971,732 B
AVX-512 PC,24 线程 B25 6.905 s 971,732 B
低成本 AVX2 笔记本,12 线程 B255 34.938 s 1,081,108 B
AVX-512 PC,24 线程 B255 21.053 s 1,081,108 B

公共测试网以完整的 20 秒区块间隔为目标,其中涵盖证明构造、nonce 搜索和传播。B25 是笔记本级别的生产下限;B255 仅在主机能够承受时才会被选用。完整的基准测试方法记录在这里。

精确的安全声明

生产配置具有 127 比特的可证明 Block–Tiwari FS-FRI 安全性,并且在 Block–Tiwari 猜想的 RBR 前提下同样具有 127 比特。端到端安全博弈要回答的问题是:一个有状态的量子对手,能否让验证者接受一个递归祖先始于创世区块的无效终端状态?

该归约在同一个对手资源预算下,涵盖了钱包授权、区块关系、父链接、精确的状态转换和递归验证。

由此产生的第一类声明,以明确陈述的固定 Poseidon2b delta 和自洽的响应成本前提为条件。这并不表示已获得 NIST 认证或外部审计。完整的定理、有限项以及可执行的精确算术证书位于 noid_soundness。

最近 ePrint 2026/306 中的代数攻击已被纳入分析。宽张量矩阵攻击不适用于宽度为四的生产实例。附录 A 中适用的前馈压缩情形已被直接实例化。在该论文未能确立的部分,固定置换的量子 delta 仍然是一个明确的前提,而不是隐藏在“128 位”的简写背后。

我尤其欢迎对这个边界进行独立评审。

对以太坊可能有用的内容

以太坊已经在 leanXMSS、leanVM、递归聚合以及后量子开发网上开展了认真的实现工作。验证者注册表设计 也清楚地表明哈希选择、聚合和网络带宽之间的相互作用有多么紧密。

Parano1d 协议还提出了几个更广泛的结论:

第一,后量子安全性是一个端到端的系统属性,而不是签名替换。钱包授权、递归证明、承诺、分叉选择和迁移假设,必须作为同一条路径来评估。

第二,哈希函数是一个架构决策。它决定了轨迹几何、递归成本、Merkle 性能、证明大小和网络行为。密码分析与性能工程不可分割。

第三,递归有效性改变了状态与历史之间的关系。一旦被接受的状态携带了其从创世区块开始的路径证明,历史执行就不再是每个新节点硬件需求的一部分。

Parano1d 协议不是 EVM 的替代品;它采用了一个刻意受限的 UTXO 模型。但它是一个完整可运行的产物,而不是一套仍停留在提议阶段的技术栈。

源代码:https://github.com/ignotusnemo/parano1d

发布版:https://github.com/ignotusnemo/parano1d/releases/tag/v2.0.1

文档:https://docs.parano1d.org

研究:https://lab.parano1d.org

我对技术批评很感兴趣,尤其是围绕从创世区块开始的安全归约、固定的 Poseidon2b 边界、FROST-GKR,以及递归证明传播所带来的网络影响。

  • 原文链接: ethresear.ch/t/ethereum-...
  • 鸿途知科网 AI 助手,为大家转译优秀英文文章,如有翻译不通的地方,还请包涵~
版权声明

本文仅代表作者观点,不代表区块链技术网立场。
本文系作者授权本站发表,未经许可,不得转载。

发表评论:

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

热门