Cointime

扫码下载App
iOS & Android

一文了解零知识证明当中的Sum-check Protocol

作者:Fox Tech CEO 康水跃,Fox Tech 首席科学家 孟铉济

随着比特币、区块链、智能合约等概念的铺开,越来越多的人关注到Web3领域的蓬勃发展。而在技术方面,也有许多开发者关注到支撑区块链底层的密码学协议。在这之中,零知识证明协议以其独特的特性大放异彩,无论是在实现隐私保护,还是在实现Layer2性能扩容的zkrollup项目当中,都发挥着关键的作用。

零知识证明是一类算法的统称,到目前为止,研究者发明了包括Plonk、Groth16、zkStark、Virgo、Orion、Foaks等等在内的许多种协议。不同的协议适用于不同的计算场景,复杂度和效率也各有不同,例如Foaks就以线性的证明时间和较小的证明长度为优势。

上述的每一种协议,协议目标是相同的,就是证明者(Prover)希望在不向验证者(Verifier)透露任何关于自己的秘密的信息的情况下让验证者相信自己拥有秘密。sum-check protocol是很多协议的组件,最早在[LFKN92]当中被提出。很多计算问题可以被转化成sum-check protocol能处理的问题,从而生成证明。包括Foaks在内的不少协议的底层协议都基于sum-check protocol,在其上进行调整来实现。

在Fox Tech所采用的Foaks证明系统当中,该协议同样发挥着重要的作用。具体来讲,为了实现对于某一操作码opcode正确性的证明,需要先将其转化为算术电路,之后转换为矩阵,最终生成多项式,对多项式应用证明系统当中的算法,在最后压缩证明的部分当中,同样将证明者(Prover)和验证者(Verifier)之间的交互过程转换为计算某个和式,也就是sum-check protocol的过程。

图1: Sum-check Protocol所在环节

Sum-check Protocol

1.协议目标

协议的目标非常简单且容易理解。

假设我们有一个定义在有限域F上的v元多项式,记作g。协议的目标是计算和式:

H :=b10,1b20,1...bv0,1g(b1, ... ,bv)

和在zkRollup当中考虑的“外包计算”的场景类似,在应用当中,上述式子的计算量会非常大,我们希望将这个式子的计算交给证明者(Prover),之后证明者向验证者(Verifier)证明自己的计算结果是正确的。

2. 协议假设

首先,需要明确在这个协议当中验证者的能力。我们假设验证者拥有可以计算函数g的预言(Oracle)。也就是说,对于验证者而言,确定某个输入r1, ... ,rv之后,计算g(r1, ... ,rv)是容易的。但是计算完整的结果H是困难的。

事实上,在现实应用当中,预言(Oracle)不会存在,但是可以通过某种手段实现,例如我们可以让证明者帮助验证者计算这个值,并用更多的技巧附加正确性的证明。

第二点,关于协议的目标,事实上sum-check协议可以对于任意的集合B计算bBmg(b),但是不失一般性的,我们假设B={0,1}。

3. 协议过程

协议一共包含v轮。在每一轮当中会处理g中的一个变量。

第1轮:

证明者发送多项式g1(X1),并声明g1(X1)=(x2,...,xv)0,1v-1g(X1,x2, ... ,xv)。

如果证明者是诚实的,应当成立H=g1(0)+g1(1)。验证者验证,若通过则选择随机数r1发送给证明者。注意到,根据协议的假设,证明者可以完成上述验证。

我们用degi(p)来表示多元多项式p当中,第i个变量的次数。g1(X1)的次数为deg1(g),所以我们知道g1可以用deg1(g)+1个域元素表出。

第j(j>1)轮:

证明者发送多项式gj(Xj),并声明gj(Xj)=(xj+1,...,xv)0,1v-jg(r1, ... ,rj-1,Xj,xj+1, ... ,xv)。

如果证明者是诚实的,应当成立gj-1(rj-1)=gj(0)+gj(1)。验证者验证,若通过则选择随机数rj发送给证明者。

第v轮:

证明者发送多项式gv(Xv),并声明gv(Xv)=g(r1, ... ,rv-1,Xv)。

如果证明者是诚实的,应当成立gv(rv)=g(r1, ... ,rv-1,rv)。验证者验证,若通过则可以相信H=g1(0)+g1(1)。

图2: The Foaks Sum-check protocol

  • Completeness: 若证明者拥有有效的Witness,则验证者会以不低于(1-negl(n))的概率接受证明;
  • Soundness: 若证明者没有有效的Witness,则验证者会以低于negl(n)的概率拒绝证明
  • Succinctness: Proof的Size必须远小于Witness的Size;
  • Zero-knowledge:验证者无法通过证明的交互过程获取任何关于witness的信息

#其中negl(n)为任意可忽略的函数

4. 协议复杂度

通过第3部分的论证,我们可以看到,协议一共由v轮组成,每一轮当中证明者需要给验证者发送一个degi(g)次的多项式,也就是deg1(g)+1个域元素,所以总体的通信复杂度是O(i=1vdegi(g))。关于计算复杂度方面,在每一轮验证都通过的情况下,证明者最多需要进行2v次对g取值的运算;验证者做的运算是对每一轮的gj进行取值以及在最后一轮对g取值。

下表具体展示了复杂度的结果,其中T代表访问一次预言(Oracle)也就是对g进行一次求值所需要的开销。

图3:Sum-check协议的复杂度

Sum-check Protocol的应用

在许多的零知识证明算法当中,sum-check protocol都在发挥着重要的作用。许多问题的证明,都依赖于将原始的问题转化为sum-check的形式,再完成后续的步骤。

例如,可以利用sum-check protocol来计算一个无向图中的三角形数量。

首先,我们使用邻接矩阵A表示无向图G,设E为其边集合,则Ai,j=1(i,j)E,也就是说若点i,j之间存在一条边则Ai,j=1否则为0。对于点i,j,k,三点构成三角形的条件是Ai,j=1,Ai,k=1,Aj,k=1。

接下来记矩阵A为一映射表,表示的映射为f:{0,1}log n{0,1}log n{0,1},其中logn为i,j的二进制长度。所以对于点i,j,k,三点构成三角形的条件进一步可以表示为f(i,j)f(i,k)f(j,k)=1。

所以,G中全部三角形的数量h可以表示为h=16i,j,k{0,1}log nf(i,j)f(i,k)f(j,k)。再定义三元多项式g(I,J,K)=f(i,j)f(i,k)f(j,k)。则有6h=i,j,k{0,1}log ng(i,j,k)。于是使用sum-check protocol计算H=i,j,k{0,1}log ng(i,j,k)即可。

此外,在许多证明系统当中,都采用了sum-check protocol作为底层逻辑进行构造。下图展示了根据在sum-check基础上进行不同改造得到的不同证明系统。

图5: Sum-check protocol在简洁证明方面的具体应用

结语

本文梳理了sum-check协议的具体流程,以及讨论了协议的复杂度,同时展示了其在许多证明系统当中的应用。

在web3领域不断拓展的当下,密码学作为区块链技术的底层构件,其作用显得越来越重要。随着zkrollup、隐私保护等等依赖零知识证明的应用和项目逐渐诞生,sum-check协议,作为诸多证明系统的重要组件,也正在被学界和产业界同时给予越来越多的关注。

参考文献

  1. [LFKN92] Carsten Lund, Lance Fortnow, Howard Karloff, and Noam Nisan. Algebraic methods for interactive proof systems. J. ACM, 39:859–868, October 1992.
  2. https://people.cs.georgetown.edu/jthaler/sumcheck.pdf
  3. https://zkproof.org/2020/03/16/sum-checkprotocol/
  4. https://eprint.iacr.org/2021/333.pdf
  5. 介绍sum-check的中文博客 https://blog.csdn.net/mutourend/article/details/111610754
评论

所有评论

推荐阅读

  • 李在明:AI重塑全球产业格局 韩国需大胆投资

    8月4日,韩国总统李在明周三表示,人工智能(AI)驱动的产业变革正在重塑全球产业格局,并强调韩国需要采取“大胆”和“迅速”的投资行动,以应对这一变化。李在明是在出席韩国产业通商资源部等政府部门政策汇报会议开幕式时发表上述言论的。李在明表示:“随着人工智能的出现,世界正经历着一场重大变革,产业结构正在重塑。在这样的时刻,我们需要的是大胆的决策、投资和迅速的行动。”他强调了提升韩国竞争力的重要性,并指出政府的职责是识别趋势、规划未来并为创新奠定基础。他还补充说,确保稳固的产业增长潜力和强大的能源安全体系,是建设一个能够抵御外部环境变化的国家的关键。李在明还表示,政府应不懈努力实现出口市场和供应链多元化。(金十)

  • 日股收涨0.32%,铠侠涨超4%

    8月4日,日经225指数收盘上涨202.63点,涨幅0.32%,报63957.53点,铠侠涨超4%。

  • 韩国综合指数收涨1.62%,韩国创业板指涨近6%,连续3个交易日走强

    8月4日,韩股收涨,韩国综合指数涨1.62%,报6358.95点,盘中一度承压跌跌超2%;韩国创业板指(KOSDAQ)收涨5.88%,连涨3个交易日走强并在盘中触发买方程序化交易暂停机制。个股中,SK海力士微涨0.64%,三星电子涨0.21%。

  • 惠普华硕宏碁等PC制造商开始采用长鑫存储芯片

    8月4日,据日经亚洲,AI基础设施需求飙升引发存储芯片等零件大规模短缺,惠普、华硕及宏碁等龙头个人电脑(PC)制造商开始采用长鑫存储的DRAM芯片,目前仅属小规模应用。 消息人士指,多家主要PC制造商已于今年中完成长鑫存储DRAM芯片的验证流程,并已开始在笔记本电脑中小规模应用,但目前使用量及所采用型号非常有限,因长鑫将大部分产能优先供应华为等中国内地客户。另外,PC制造商对使用长鑫芯片态度较为克制,可能忧虑采用中国芯片会触怒全球主要存储芯片制造商美光、三星电子及SK海力士。

  • 韩股最大的危机不是暴跌,而是市场信任正在崩塌

    8月4日消息,韩国股市因剧烈波动和政策失误面临信心危机:KOSPI在27个交易日内暴跌40%,涨跌幅超5%交易日达33次,波动远超日经恒生。杠杆ETF产品推动机械调仓,SK海力士股价变动时成交占比40%,放大市场风险。散户受损严重,36万账户强制平仓且62%年龄低于35岁;养老金反周期操作失败加剧问题。AI产业优势虽存,但制度风险如不稳定环境削弱吸引力,政府需重建信任修复机制。 关键要点: 1.韩国杠杆ETF设计放大波动,在股价变动时机械调仓贡献高交易占比如40%,降低风险调整回报驱离外资。 2.政策鼓励散户参与却风险管控不足,导致36万账户平仓其中62%年轻群体,深度损害信任基础。 3.AI产业需求无法掩盖韩国市场制度缺陷,投资者关注稳定公平环境要求政府信用修复重塑信心。

  • 苹果在商业秘密案中申请针对OpenAI的初步禁令

    8月4日消息,苹果(AAPL.O)向美国一名法官申请了初步禁令,要求禁止两名前员工和OpenAI访问、获取、使用或披露所谓的机密信息,同时该公司正就其商业秘密案继续推进诉讼。苹果上月起诉了OpenAI及两名目前在OpenAI工作的前员工,指控其盗用苹果的商业秘密,以助OpenAI进军消费类硬件领域,这使得两家公司之间本已暗流涌动的紧张关系急剧升级。(金十)

  • 美伊官员称伊朗与阿曼接近达成霍尔木兹海峡航行协议

    8月4日,美国方面3日援引伊朗和美国官员的话称,就霍尔木兹海峡航行,伊朗和阿曼正接近达成协议。美国方面消息显示,根据双方商讨的协议,进入波斯湾的船只将从靠近伊朗海岸且由伊方控制的一条航道行驶,而驶出的船只将取道一条靠近阿曼的航道。多名伊朗官员说,往来船只需要缴纳“服务费”,这笔收入将由伊朗和阿曼平分。不过,一名了解谈判情况的美方官员称,伊方官员表述“不准确”,而且霍尔木兹海峡任何“临时”航道的设立都无须伊方批准,不会对过往船只收费。(央视新闻)

  • 美伊官员称伊朗与阿曼接近达成霍尔木兹海峡航行协议

    8月4日,据央视,美国方面3日援引伊朗和美国官员的话称,就霍尔木兹海峡航行,伊朗和阿曼正接近达成协议。美国方面消息显示,根据双方商讨的协议,进入波斯湾的船只将从靠近伊朗海岸且由伊方控制的一条航道行驶,而驶出的船只将取道一条靠近阿曼的航道。多名伊朗官员说,往来船只需要缴纳“服务费”,这笔收入将由伊朗和阿曼平分。不过,一名了解谈判情况的美方官员称,伊方官员表述“不准确”,而且霍尔木兹海峡任何“临时”航道的设立都无须伊方批准,不会对过往船只收费。(金十)

  • 科创50指数涨超4%

    8月4日,科创50指数涨超4%,成分股中,源杰科技涨超13%,芯原股份涨超10%。

  • Web3数据和AI公司Validation Cloud完成1000万美元新一轮融资

    Web3数据和AI公司Validation Cloud宣布从True Global Ventures获得1000万美元融资,该公司计划利用这笔资金扩展其AI产品,实现对Web3数据的无缝访问。 据介绍,该公司的产品平台由三个部分组成:质押、节点API以及数据和AI。在质押方面,Validation Cloud的质押资产已超过10亿美元。Validation Cloud的一些客户包括 Chainlink、Aptos、Consensys、Stellar和Hedera。