零知识证明之书

2025年02月27日更新 28 人订阅
原价: ¥ 144 限时优惠
专栏简介 P vs NP 及其在零知识证明中的应用 ZK的算术电路 用于零知识证明的有限域与模运算 为程序员准备的基础集合论 抽象代数 程序员的基本群论 同态映射 椭圆曲线点加法 有限域上的椭圆曲线 Python、Solidity 和 EVM 中的双线性配对(Bilinear Pairings) 将代数电路转换为R1CS(一阶约束系统) 从R1CS构建零知识证明 使用Python实现拉格朗日插值 Schwartz-Zippel 引理及其在零知识证明中的应用 二次算术程序 在Python中将R1CS转换为有限域上的二次算术程序(QAP) 可信设置 在可信设置中评估和二次算术程序 Groth16 详解 Circom 零知识电路简介 Circom 之 Hello World Circom模板参数、变量、循环、If语句、断言 二次约束 - Circom Circom中的符号变量 Circom 中间信号与子组件 先指示再约束 - 在 Circom 中复杂约束条件的方法 先计算,后约束 - ZK 电路设计模式 Circom循环中的组件 使用虚假证明攻击欠约束的Circom电路 Circomlib中的AliasCheck和Num2Bits strict Circom 中的条件语句 Quin Selector(选择器) ZK 中有状态计算简介 在Circom中交换数组中的两个条目 选择排序的零知识证明 在 ZK 中建模栈数据结构 - 如何在 Circom 中创建一个堆栈 ZKVM 的工作原理 ZK中的32位仿真 Circom 中的 MD5 哈希 零知识证明友好的哈希函数 排列论证 - The Permutation Argument Tornado Cash 的工作原理(开发者逐行解析) BulletProofs 详解 什么是Pedersen承诺及其工作原理 多项式承诺通过 Pedersen 承诺实现 零知识乘法 内积的零知识证明 向量承诺的简洁证明 对数大小的承诺证明 Bulletproofs零知识证明:内积的零知识与简洁证明 内积代数 通过随机线性组合减少等式检查(约束)的数量 范围证明

通过随机线性组合减少等式检查(约束)的数量

  • RareSkills
  • 发布于 2024-11-05 16:18
  • 阅读 831

本文深入探讨了如何在零知识证明算法中利用随机线性组合来有效地检查多个等式的相等性。通过实例展示了Pedersen承诺的等式验证过程,并提出了一种减少通信开销的方法。这种技术能够实现对多个内积同时进行验证,从而提高效率。

随机线性组合是在零知识证明算法中常用的技巧,它可以通过一次等式检查以概率方式验证 m 个等式检查。假设我们有 m 个内积需要证明。我们不需要生成 m 个证明,而是创建等式的随机线性组合并证明它。

Pedersen承诺的等式

首先,让我们考虑如何证明多个 Pedersen 承诺的等式。

如果我们有椭圆曲线点 G 和 B,且其离散对数未知,以及随机术语 α 和 β,我们可以构造 Pedersen commitments L 和 R,其中

$L = aG + \alpha B$ $R = bG + \beta B$

如果证明者提供了随机术语的差值,则验证者可以检查 a=b。验证者不能简单地检查 L=R,因为随机术语通常不会相等,即 α≠β。

如果证明者想让验证者相信 a 和 b 分别与 L 和 R 相关联,但不揭示 a 和 b,证明者可以计算

$\pi = \alpha – \beta$

并将 π 交给验证者。验证者计算

$L \stackrel{?}{=} R + \pi B$

在底层,这会展开为

$(aG + \alpha B) = (bG + \beta B) + (\alpha – \beta) B$

所有随机术语会相互抵消,留下 aG=?bG。

但假设证明者希望建立多个承诺的等式,即 L1=L2,L2=R2,…,Lm=Rm。简单的方法是发送 m 个随机术语 π1,…,πm,验证者将进行 m 次等式检查。这将需要发送 m 个域元素 (π1,…,πm),验证者的算法将在 O(m) 时间内运行。

为什么证明者不能简单地将所有承诺相加

假设我们有 l1,l2,r1,r2 及对应的承诺 L1,L2,R1,R2。假设证明者还想在不揭示它们的情况下证明 l1=r1 和 l2=r2。

以下检查是不安全的:

$$L_1 + L_2 = R_1 + R_2 + \pi B$$

其中 π 是随机术语的差值。作为一个反例,考虑 l1=1,r1=2,l2=2,r2=1 的情况。是平衡的,但原始声明不正确。

随机线性组合

然而,如果要求证明者证明

$$L_1 + L_2z = R_1 + R_2z + \pi B$$...

剩余50%的内容订阅专栏后可查看

点赞 0
收藏 0
分享
本文参与登链社区写作激励计划 ,好文好收益,欢迎正在阅读的你也加入。

0 条评论

请先 登录 后评论