a16z 发布 Lattice Jolt:格密码 SNARK 重塑抗量子 zkVM 性能

核心要点

a16z推出基于格密码的Lattice Jolt,取代椭圆曲线实现后量子安全。性能提升2-3倍,证明小于100KB,确立格密码在SNARK领域的主流地位。

据 Woofun AI 消息,a16z crypto 正式发布 Lattice Jolt,这是开源 zkVM 项目 Jolt 的重大迭代版本。此次更新的核心在于底层密码学架构从传统的椭圆曲线全面切换为格密码,旨在构建具备后量子安全能力的零知识简洁非交互式知识论证(SNARK)系统。

这一转变不仅赋予了 Jolt 抵御量子计算攻击的能力,更在性能与效率上实现了显著突破,标志着格密码在高性能 zkVM 领域的应用进入新阶段。

底层密码学的切换直接带来了三大核心性能提升。首先,系统获得了完整的后量子安全属性;其次,证明器与验证器的运行速度相比旧版提升了 2–3 倍;最后,在所有后量子 zkVM 方案中,Lattice Jolt 拥有最短的证明体积,当前已压缩至小于 100KB,且仍有进一步优化的空间。由于证明数据需要上链并在网络中传输,更小的证明大小意味着全网验证成本的显著降低。这些改进使得 Jolt 能够更广泛地适用于 zkVM 的各类应用场景,无论是高性能计算还是资源受限环境。

Lattice Jolt 被定义为"全能 SNARK",其关键在于对多端算力的广泛适配能力。该证明器既能在 GPU 上处理数十亿次 CPU 运算,也可以在手机端完成数百万次运算。在这两种截然不同的场景下,开发者只需编写普通程序,无需手工搭建高度专业的电路,极大降低了开发门槛。

这种灵活性使得 Jolt 能够在保持高性能的同时,覆盖从服务器端到移动端的多样化需求,体现了其在工程实践中的强大适应性。

从行业趋势来看,零知识证明技术正经历从哈希方案向格密码迁移的关键转折。当前几乎所有已上线的后量子 SNARK 都基于哈希方案,但 Lattice Jolt 证明了基于格密码的 SNARK 可以同时实现更快的速度和更精简的证明。数字签名领域已经经历了类似的转型:基于哈希的方案虽被视为保守选择,但基于格密码的方案才是全球大规模部署的主流。NIST 的标准制定也反映了这一趋势,预计 SNARK 赛道将遵循相同的路径,逐步确立格密码的主导地位。

在技术替换细节上,Lattice Jolt 用 Akita 取代了旧版中唯一依赖椭圆曲线密码学的 Dory 多项式承诺方案。Akita 是一种基于格假设 Module-SIS 的新型多项式承诺方案,由 LayerZero 的研究人员与工程师主导开发,卡内基梅隆大学、南加州大学以及 a16z crypto 的研究工程团队共同参与。依托这套经过充分研究的标准假设,Lattice Jolt 实现了完整的 128 位安全等级。Module-SIS 及其同源的 Module-LWE 正是全球数字基础设施正在迁移采用的假设体系,支撑着 NIST 的数字签名标准 FIPS 204 和密钥协商标准 FIPS 203。

性能飞跃的原理主要源于有限域运算的优化。椭圆曲线要求 Jolt 在 256 位有限域内运算,而格密码可以在 128 位有限域内实现同等安全强度。由于 Jolt 证明器的绝大部分开销来自域元素乘法,域数字长度减半使得单次乘法运算速度提升数倍。搭载 Dory 的旧版 Jolt 在笔记本电脑上单秒可完成约 70 万次 RISC-V(RV64IMAC)运算,后续优化后突破 100 万次。而 Lattice Jolt 在同款设备上 1 秒可完成超 200 万次运算。

Woofun AI 整理数据显示,经过 Apple Metal 优化后,椭圆曲线版本 Jolt 在 MacBook 上单秒可达约 400 万次运算。而搭载格密码与 Metal 优化的 Lattice Jolt,性能从每秒约 100 万运算提升至超 1000 万次,相比四年前 SNARK 证明开销压缩至约 10000 倍。

证明体积优势与内存优化是 Lattice Jolt 的另一大亮点。其证明体积小于 100KB,远小于其他后量子 zkVM(大多 200KB 以上,最高可达 600KB)。切换至格密码还进一步优化了内存占用,证明器内存开销从每周期约 300 字节下降至 200 字节,使得手机端也能完成数百万次 RISC-V 运算的证明。配套论文不久后将发布,将为 Lattice Jolt 增加零知识特性,满足隐私类应用的需求。

这一改进不仅提升了系统的实用性,也为未来在移动端部署轻量级零知识证明奠定了基础。

在安全性对比方面,格密码优于哈希方案的底层逻辑值得深入剖析。多年来,SNARK 领域的研究重心多选择基于哈希的路线以应对量子威胁,但学术界持续研究基于格密码的方案。数字签名领域的变革提供了参考:NIST 标准格基签名 FIPS 204 签名大小仅数 KB,而哈希基备选标准 FIPS 205 体积是其数倍。加密与密钥交换领域几乎全部采用格密码方案,如 FIPS 203 已在主流浏览器中默认启用。基于哈希的 SNARK 常被误认为保守选择,但实际上许多方案使用 Poseidon 这类代数哈希构造,其安全边界并不明确。以太坊基金会近期表态在后量子规划中将逐步放弃 Poseidon,进一步印证了格密码的优越性。

Jolt 架构的灵活性使其能够适配多种密码底层。原版 Jolt 利用椭圆曲线在承诺上的优势,如稀疏向量快速承诺,而格密码承诺同样具备这一特性,使得 Akita 可以直接替换 Dory 而无需改动其余架构。未来团队还将开发哈希版本的 Jolt,尽管其空间效率更低、证明体积更大。Lattice Jolt 集合了后量子安全、透明、高速、证明精简、内存高效等核心诉求,将 LaBRADORHachi 一脉的格密码 SNARK 研究成果落地到可生产级 zkVM。面向手机端的轻量零知识证明场景,核心门槛是手机端证明生成控制在 1 秒左右,Jolt 距离这一目标已非常接近。格密码 SNARK 的时代已经到来,这不仅是技术的演进,更是行业标准的重塑。

评论

回复 @用户
0/800

暂无评论

消息提醒

登录后查看消息
查看全部消息管理订阅