作者:MarkosGeorghiades、JustinThaler、AndrewTretyakov、MichaelZhu來源:A16z翻譯:善歐巴,金色財經今天我們正式發布LatticeJolt(格密碼版Jolt),這是開源零知識虛擬機(zkVM)Jolt的全新版本。它沿用了讓原版Jolt成為當前最高效、最簡zkVM的整套架構。本次版本的核心變化在於底層密碼學:從橢圓曲線密碼全面切換為格密碼(lattices)。僅此一項改動,同時實現三大提升:讓Jolt具備後量子安全能力(抵抗量子計算機破解);證明者與驗證者速度提升2‑3倍;在所有後量子zkVM中實現最短證明大小:當前證明體積低於100KB,未來還有進一步壓縮空間。證明會上鏈儲存、也會通過網路傳輸,更小的證明意味著所有場景下驗證成本更低。以上性能優勢適用於zkVM的全部使用場景。該證明程序既可以在GPU上處理數十億CPU周期的計算任務,也能在手機端完成數百萬周期運算;開發者只需編寫普通程序,無需手工編寫專用電路,也不需要深厚密碼學專業知識。這正是我們把Jolt稱作「全能型SNARK」的原因。但這件事更大的意義,在於它對SNARK設計與行業落地帶來的啟示。目前投入生產環境的後量子SNARK幾乎全部是哈希基SNARK。LatticeJolt證明,基於格密碼的SNARK完全可以做到速度更快、證明體積更緊湊。數字簽名領域正在經歷完全相同的轉型:哈希基方案屬於穩妥保守選擇,但全球大規模部署的卻是格密碼方案。我們預判SNARK領域也將復刻這一趨勢,本文下半部分將展開論述。用格密碼替換橢圓曲線Jolt舊版本所使用的多項式承諾方案Dory,是整套系統中唯一依賴橢圓曲線密碼學的組件。LatticeJolt使用全新多項式承諾方案Akita替換了Dory,Akita建立在Module‑SIS(模塊‑短整數解)格困難假設之上,以此實現完整的128位安全等級,該假設經過充分研究,屬於行業標準假設。Module‑SIS以及同源的Module‑LWE(模塊‑帶錯誤學習),正是當今全球數字基礎設施正在遷移採用的密碼假設家族。NIST後量子數字簽名標準ML‑DSA、密鑰協商標準ML‑KEM都基於該體系;ML‑KEM已經是全球部署範圍最廣的後量子密碼原語。Akita由LayerZero的研究與工程團隊主導開發,合作方包括卡內基梅隆大學、南加州大學,以及a16zcrypto內部工程與研究團隊。LatticeJolt性能提升來自何處LatticeJolt不僅具備後量子安全能力,運行速度相比橢圓曲線版本還變得更快。速度提升的根源十分直觀:橢圓曲線密碼迫使Jolt在256比特有限域上運算;格密碼只需要在128比特有限域,就能達到同等安全強度。Jolt證明者絕大部分開銷來自域元素(超大數字)乘法;域位寬減半,單次乘法運算速度就提升數倍。搭載Dory(橢圓曲線)的原版Jolt性能本就不俗:我們此前性能報告顯示,筆記本環境可達每秒約70萬RISC‑V(RV64IMAC)周期,後續優化後已經突破每秒100萬周期。而LatticeJolt在同等筆記本設備上每秒可完成超200萬周期證明。過去半年,團隊除開發Akita並完成與Jolt的集成,還對Jolt代碼庫做了完整重寫。原版Jolt已經支持GPU運行,重寫後的版本大幅降低了GPU實現的開發與調優門檻。首個落地成果就是AppleMetal實現,在蘋果硬體上帶來巨大加速。Metal是蘋果設備(MacBook、iPhone)的GPU編程框架:GPU加速的LatticeJolt,MacBook上每秒可完成超1000萬RV64IMAC周期;同一台設備,僅CPU運行LatticeJolt可達每秒200萬周期;即便是橢圓曲線版本Jolt,藉助MacBookMetal加速也可以跑到每秒約400萬周期。也就是說,同一個版本更新,MacBook平台的Jolt性能,從(橢圓曲線、純CPU)每秒100萬周期提升到(格密碼、MetalGPU加速)每秒1000萬周期以上。可以做個橫向對比:四年前我們討論SNARK證明者開銷時,完成一次證明運算,成本是原生直接運行程序的數百萬倍。LatticeJolt已經把這個開銷壓縮至約10000倍。而且工程與協議層面還有大量優化空間,性能仍有上升潛力。證明大小與證明者速度同等重要。LatticeJolt證明體積小於100KB;其他後量子zkVM證明普遍在200KB以上,部分可達600KB甚至更大。切換到格密碼同時進一步優化Jolt本就領先的內存占用:證明者每周期內存開銷從約300字節下降至200字節。這意味著手機行動端也可以完成數百萬RISC‑V周期的證明。配套的學術論文不久將會發布,會為LatticeJolt補齊完整零知識屬性,該屬性是隱私類應用必不可少的特性。為什麼格密碼方案優於哈希基方案過去很長一段時間,SNARK領域的研究以及幾乎全部生產部署,都將哈希基SNARK視作實現後量子安全的主要路徑。但同時也有一條持續演進的研究脈絡專注格密碼SNARK、格密碼承諾方案,代表作包括LaBRADOR、Greyhound、LatticeFold、SuperNeo,以及Akita的直接前身Hachi。LatticeJolt建立在上述研究成果之上,把格密碼承諾層整合進高性能zkVM架構,同時證明格密碼SNARK可以實現無與倫比的速度與緊湊證明。這一現象並不出人意料。正如前面提到,數字簽名領域已經發生一模一樣的演進。密碼學家設計過許多基於不同假設的簽名算法。哈希基簽名被視作最保守的選擇,安全假設簡單、研究歷史悠久。但行業主流正在轉向格密碼簽名,原因是簽名更短、運算更快:ML‑DSA簽名大小僅幾千字節;NIST標準化的哈希基備選方案SLH‑DSA體積要大數倍;在加密與密鑰協商領域趨勢更加明確:不存在可用的哈希基密鑰交換方案(已有理論證明),後量子部署幾乎全部採用格密碼。2024年NIST正式定稿的密鑰協商標準ML‑KEM,已經在主流瀏覽器、即時通訊軟體、絕大多數網頁TLS連接中默認啟用。SNARK與數字簽名之間的類比並非表面巧合:數字簽名本質就是「綁定授權消息、證明自己持有私鑰」;SNARK把這一範式,從單一有限的陳述,拓展到任意通用計算。因此有理由預判,SNARK長期密碼格局,不會與簽名、加密領域出現巨大割裂。這裡需要澄清一個常見誤區:哈希基SNARK常被宣傳為保守的後量子選擇,理由是「僅依賴哈希函數」。但這句話只對非代數哈希函數成立。如今絕大多數投入生產的哈希基SNARK,為降低哈希求值的證明開銷(尤其遞歸場景:即證明一份SNARK證明本身合法),大量使用Poseidon這類適配SNARK的代數哈希構造。這類構造相比標準哈希函數擁有複雜得多的內部結構,密碼分析成熟度遠不如普通哈希。簡言之,我們對代數哈希函數的安全置信度並不高,但如今生產環境SNARK系統卻在廣泛使用。(值得一提,以太坊基金會近期已經宣布逐步棄用這類代數哈希)。已部署的哈希基SNARK,還存在另一重隱藏假設:不少方案使用猜想性的近距間隙界(proximity‑gapbounds)確定實際安全等級,而非經過完整證明;部分曾經被採信的相關猜想後續被證偽。即便避開上述猜想問題,很多哈希基SNARK也達不到完整128位安全等級。因為要實現完整128位安全,會帶來巨大性能損耗。背後原因:哈希基SNARK在128比特有限域下,完備性錯誤(soundnesserror)的規模正比於n/|F|(n大致等於待證明的計算語句規模,|F|為有限域大小)。當證明十億步的計算語句,安全等級會損失約30比特,最終安全強度低於100比特。反觀LatticeJolt,完備性錯誤規模正比於log(n)/|F|,在同樣128比特有限域環境,幾乎保留全部128位安全;log(n)帶來的微小損失可以通過標準密碼技術修復。頗具諷刺意味的是,部分對外標榜為「保守後量子方案」的系統,實際上同時疊加代數哈希、猜想間隙界、不足128比特安全等級多重風險。哈希基SNARK固然是重要研究方向,但並不像很多人想象那樣天然屬於低風險選項。一套Jolt,三大密碼底層:橢圓曲線、格密碼、哈希基我們一貫的理念:Jolt不應該綁定單一密碼學底層。我們應當擁有成熟高性能的SNARK,分別建立在橢圓曲線、哈希、格密碼三類假設之上。不同安全假設與性能表現,適配不同業務場景。如果數字簽名行業的發展可以作為參照,格密碼SNARK未來會成為部署量最高的後量子方案。Jolt的架構非常適配這次技術轉型。原版Jolt充分利用橢圓曲線承諾的特性,例如對稀疏向量快速承諾;格密碼承諾方案擁有完全一致特性:當向量大部分元素為零或者數值很小,承諾運算開銷很低。而Jolt幾乎全部承諾操作處理的正是這類向量。該特性讓我們可以直接把Dory替換成Akita,Jolt其餘代碼幾乎不用改動。我們未來會開發哈希基版本的Jolt。但相比橢圓曲線、格密碼版本,哈希基版本會面臨空間效率差、證明體積更大,還有各類複雜難題。主流高性能哈希基SNARK運行在二元域,二元域非常適合證明哈希運算,但和CPU原生算術運算模式不匹配,導致普通CPU乘法的證明開銷很高。即便如此,整個生態應當擁有覆蓋各大密碼假設體系的zkVM,就像數字簽名領域已經做到的那樣。「全能型SNARK」LatticeJolt集齊開發者對zkVM的全部核心訴求:後量子安全、透明、高速、證明緊湊、內存占用高效。它把從LaBRADOR到Hachi一整條格SNARK研究脈絡,落地為可投入生產的zkVM,並且沒有犧牲Jolt原本的性能優勢。我們的目標不僅是開源發布業界性能頂尖的zkVM,還要儘可能消除針對特定應用手工調優SNARK的需求。這不代表Jolt性能要追平手工定製證明器——這本身不現實,好比要求通用CPU在每項任務性能上比肩專用ASIC晶片。只需要做到足夠快,滿足可接受的用戶體驗。針對客戶端證明場景(當前大量使用手工優化電路),核心指標:手機設備生成證明耗時控制在1秒上下。Jolt距離該目標已經很近,後續還有大量性能優化待釋放。格SNARK的時代已經到來。來源:金色財經發佈者對本文章的內容承擔全部責任在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。