archetypevc

@archetypevc

还没有填写个人介绍

注册于 2025-11-17
Groth16 工作原理

**视频 AI 总结**:该视频深入解析了 Groth16 零知识证明系统,从基本原理到最终验证方程,展示了其为何仍是当前最受欢迎的证明系统之一。视频首先介绍了 Groth16 的背景和优势(常数级证明大小、高效验证),然后逐步构建了从 R1CS 算术化到 QAP 多项式、利用配对进行承诺乘法、通过 CRS 硬编码电路并引入分离因子(如 delta、gamma)保证证明一致性的完整逻辑链。最终合并检查得到 Groth16 的核心验证方程,并解释了公共输入的处理方式。 **主要内容**: - Groth16 的特点:常数级证明大小(约128字节)、验证高效、信任设置(电路特定、需多方计算)。 - R1CS 算术化:将电路表示为表格(A、U、V、W),通过线性组合实现加法和乘法,加法免费。 - 转换为 QAP:将 R1CS 表中的列视为多项式评估,得到多项式恒等式,并通过 Schwartz-Zippel 引理以随机点检查代替全域检查。 - 利用椭圆曲线配对实现承诺乘法,解决多项式恒等式中的乘法问题。 - CRS 构造:在信任设置中生成包含幂次 x、alpha、beta、delta、gamma 等隐藏参数的承诺,硬编码电路约束。 - 一致性检查:通过线性组合与分离因子(delta)强制证明者使用相同的见证(witness)且只允许使用 CRS 中特定元素构造证明点 A、B、C。 - 合并检查:将 QAP 检查与一致性检查合并为单一配对方程,最终得到 Groth16 验证方程:e(A, B) = e(α, β) + e(C, δ) + 公共输入项。 Groth16 问世近十年,至今仍是最广泛使用的零知识证明系统之一。 因此,在《Proof is in the Pudding》第 10 期(!)中,David Wong 从 Groth16 极其简洁的验证方程逆向推导,解释了该协议为何如此设计。 他逐步讲解了 R1CS 约束如何转化为多项式等式,为何需要椭圆曲线配对来对隐藏承诺进行乘法运算,以及随机线性组合如何通过 Schwartz–Zippel 引理来保证证明者 witness 的一致性。 在此过程中,David 还介绍了公共参考字符串的“乐高积木”思维模型,并解释了 gamma 和 delta 等分离因子如何限制证明者可以使用的积木块。 如欲参加未来《Proof is in the Pudding》的会议,请联系 Archetype 团队成员! 📬 您也可以通过订阅我们的新闻通讯来接收其他 Archetype 活动的邀请:http://eepurl.com/iCApL2 — ⌛️ 时间戳 0:00 介绍 02:10 Groth16 为何仍被使用 04:10 Groth16 的缺点 06:00 R1CS 回顾 11:30 从 R1CS 到多项式等式 14:00 消失多项式 17:32 Schwartz–Zippel 引理 22:45 Groth16 为何需要配对 28:10 初始验证检查 29:45 Witness 一致性与随机线性组合 34:39 在 CRS 中编码电路 36:19 构造 C 证明元素 37:53 CRS 作为乐高积木与分离因子 43:16 强制商多项式 48:14 合并验证检查 54:04 推导最终的 Groth16 方程 58:44 强制公共输入 — 👋 关注我们 David:https://x.com/cryptodavidw zkSecurity:https://x.com/zksecurityXYZ Archetype:https://x.com/archetypevc 🌐 链接 ZKSecurity 的 Groth16 博客文章:https://blog.zksecurity.xyz/posts/groth16/ 第 01 期:算术化:https://youtu.be/QjNVYgEorec zkSecurity:https://www.zksecurity.xyz/ Archetype:https://www.archetype.fund/ — 免责声明:本视频中的信息仅代表发言人的观点,仅供参考。您不应将其视为投资建议、税务建议或法律建议,也不代表任何实体的意见,仅代表发言人的意见。如需投资或法律建议,请咨询持牌专业人士。

2 0 0 2026-07-30
比特币上的零知识证明

视频 AI 总结: 本视频核心讨论了在比特币区块链上实现零知识证明(ZK)验证所面临的挑战和现有解决方案。由于比特币采用UTXO模型和功能有限的脚本语言,直接验证复杂的ZK证明(如Groth16)非常困难。视频回顾了从最初的ZKBitcoin项目到BitVM系列方案的演进,重点介绍了如何通过将验证电路分割成多个交易、利用时间锁、Lamport签名保持状态,以及通过“二分查找”游戏来高效定位执行分歧点等技术来克服限制。最新的方案(如BitVM 3和Babe)引入了更高级的密码学原语,如混淆电路和见证加密,以将大部分计算移出链外,从而在比特币的严格约束下实现更高效的ZK验证。 视频中提出的关键信息: 1. **比特币的固有限制**:比特币的UTXO模型和无状态的脚本语言,使得构建需要共享状态或多用户参与的复杂应用(如ZK验证)非常困难。脚本有大小限制(约4MB),且缺乏“Gas”机制。 2. **技术演进路径**:从依赖多方计算(MPC)委员会的ZKBitcoin,发展到基于乐观挑战和链上执行验证电路的BitVM 1/2,再到利用混淆电路将验证工作大幅转移至链下的BitVM 3。 3. **核心克服技术**: * **电路分块与状态保持**:将庞大的验证电路分割到多个比特币交易中执行,并使用Lamport一次性签名来在不同交易间安全地传递和验证状态变量。 * **乐观挑战与二分查找**:采用乐观协议,假设证明有效,仅在受到挑战时才在链上执行验证。通过二分查找法快速定位双方对电路执行结果的分歧点,避免全量执行。 * **模拟契约**:通过参与方预先签署所有可能的交易路径(即“电路”),来模拟比特币本身不支持的“契约”功能,从而固定协议的执行流程。 * **混淆电路与见证加密**:BitVM 3和Babe等方案利用混淆电路,将验证逻辑加密后交给验证者,验证者可在不泄露秘密信息的情况下本地评估。Babe方案进一步结合见证加密,优化了混淆电路的大小和效率。 4. **现状与挑战**:该领域发展迅速,但现有方案大多仍针对特定两方场景,要扩展到无许可的多方环境仍面临挑战。同时,这些方案引入了新的信任假设(如数据可用性)和复杂度。

184 0 0 2026-04-23
隐私支付背后的原理

视频 AI 总结: 该视频主要介绍了各种实现隐私支付的方法,从最早的 e-cash 到 Zcash、Monero 等加密货币,再到基于账户的 Zether。视频旨在梳理不同方案在隐私保护上的侧重点,例如隐藏交易金额、发送者、接收者或打破交易之间的关联性。 关键信息: 1. **E-cash:** 最早的隐私支付尝试,使用盲签名技术,但依赖中心化银行,且未考虑交易金额的隐藏。 2. **Bitcoin:** 具有伪匿名性,但交易图谱可被分析,存在去匿名化风险。CoinJoin 是一种链上混币技术,通过混合多方输入输出打破交易关联性。 3. **Confidential Transfers (CT):** 通过 Pedersen 承诺加密交易金额,并使用范围证明确保金额有效。 4. **Mimblewimble:** 试图在每个区块层面进行 CoinJoin,移除签名,使用 Pedersen 承诺,并通过 cut-through 技术压缩区块链数据。 5. **Monero:** 结合 CryptoNote 和 CT,使用隐身地址隐藏接收者,环签名隐藏发送者,并使用密钥图像防止双重支付。 6. **MobileCoin:** 使用可信执行环境(TEE)进行交易,若 TEE 被攻破,则退回到 Monero 级别的安全性。 7. **Zcash:** 使用承诺、Merkle 树和零知识证明隐藏交易金额、发送者和接收者。 8. **Zether:** 基于账户模型,使用同态加密加密账户余额,并使用零知识证明确保交易有效。 9. **匿名化攻击:** 介绍了针对 Monero 的去匿名化攻击,例如通过控制节点返回虚假 decoy 密钥。

638 0 0 2026-01-17
Eric Zhong:UniswapX

视频 AI 总结: 该视频介绍了 Uniswap X 及其跨链版本,旨在为用户提供更好的流动性和执行。Uniswap X 是一种基于意图的协议,允许用户指定交易条件,由 filler 来寻找最佳的流动性来源,包括链下流动性和其他链上资源。当前版本的 Uniswap X 基于荷兰式拍卖,存在参数化拍卖和防止恶意行为等问题。跨链 Uniswap X 旨在成为桥的抽象层,允许用户指定通过哪个桥来完成跨链交易,并引入了 optimistic fills 的概念,以减少用户等待时间。 关键信息: * Uniswap X 旨在提供更好的流动性和执行,通过意图驱动的协议实现。 * 当前版本的 Uniswap X 基于荷兰式拍卖,存在参数化拍卖和防止恶意行为等问题。 * 跨链 Uniswap X 旨在成为桥的抽象层,允许用户指定通过哪个桥来完成跨链交易。 * Optimistic fills 旨在减少用户等待跨链交易完成的时间。 * Filler 的激励和行为是确保 Uniswap X 成功的重要因素。

462 0 0 2025-11-17