零知识证明之书

2025年02月27日更新 28 人订阅
原价: ¥ 144 限时优惠
专栏简介 P vs NP 及其在零知识证明中的应用 ZK的算术电路 用于零知识证明的有限域与模运算 为程序员准备的基础集合论 抽象代数 程序员的基本群论 同态映射 椭圆曲线点加法 有限域上的椭圆曲线 Python、Solidity 和 EVM 中的双线性配对(Bilinear Pairings) 将代数电路转换为R1CS(一阶约束系统) 从R1CS构建零知识证明 使用Python实现拉格朗日插值 Schwartz-Zippel 引理及其在零知识证明中的应用 二次算术程序 在Python中将R1CS转换为有限域上的二次算术程序(QAP) 可信设置 在可信设置中评估和二次算术程序 Groth16 详解 Circom 零知识电路简介 Circom 之 Hello World Circom模板参数、变量、循环、If语句、断言 二次约束 - Circom Circom中的符号变量 Circom 中间信号与子组件 先指示再约束 - 在 Circom 中复杂约束条件的方法 先计算,后约束 - ZK 电路设计模式 Circom循环中的组件 使用虚假证明攻击欠约束的Circom电路 Circomlib中的AliasCheck和Num2Bits strict Circom 中的条件语句 Quin Selector(选择器) ZK 中有状态计算简介 在Circom中交换数组中的两个条目 选择排序的零知识证明 在 ZK 中建模栈数据结构 - 如何在 Circom 中创建一个堆栈 ZKVM 的工作原理 ZK中的32位仿真 Circom 中的 MD5 哈希 零知识证明友好的哈希函数 排列论证 - The Permutation Argument Tornado Cash 的工作原理(开发者逐行解析) BulletProofs 详解 什么是Pedersen承诺及其工作原理 多项式承诺通过 Pedersen 承诺实现 零知识乘法 内积的零知识证明 向量承诺的简洁证明 对数大小的承诺证明 Bulletproofs零知识证明:内积的零知识与简洁证明 内积代数 通过随机线性组合减少等式检查(约束)的数量 范围证明

BulletProofs 详解

  • RareSkills
  • 发布于 2024-10-26 11:37
  • 阅读 907

该文章深入探讨了Zero Knowledge Bulletproofs的概念,详细介绍了其原理、实现及应用。文章结构清晰,搭配丰富的数学公式和代码块,适合希望了解零知识证明的开发者和研究者。

ZK Bulletproofs 简介

Bulletproofs 是一种零知识内积论证,它使证明者能够说服验证者他们正确计算了内积。也就是说,证明者有两个向量 $\mathbf{a} = [a_1, a_2, \dots, a_n]$ 和 $\mathbf{b} = [b_1, b_2, \dots, b_n]$,并且他们计算了 $v = \langle\mathbf{a},\mathbf{b}\rangle=a_1b_1+a_2b_2 + \dots +a_nb_n$。证明者可以选择隐藏或揭示向量或内积结果,但仍然能说服验证者他们诚实地进行了计算。

验证者不会接收到向量 $\mathbf{a}$、$\mathbf{b}$ 和标量 $v$,而是接收到这些值的承诺。粗略地说,可以认为验证者接收到一个“哈希” $h$,其中 $h = \mathsf{hash}([a_1, a_2, \dots, a_n],[b_1, b_2, \dots, b_n],v)$,然后接收一个证明(我们称之为 $\pi$),证明该哈希实际上包含两个向量及其内积。换句话说,验证者接收到 $(h, \pi)$,并确信证明者在哈希值上正确执行了内积操作——但无法了解哈希的“内容”。

在执行 Bulletproof 的验证部分时,验证者将重建哈希,从而确信证明者如声称的那样计算了内积。

当然,在不了解输入的情况下不可能重建传统的哈希,因此 Bulletproofs 使用了一种称为“Pedersen 承诺”的特殊哈希,这是本教程第一章的主题。Pedersen 承诺是一种基于椭圆曲线的特殊“哈希”;Pedersen 承诺可以在不了解原始输入的情况下重建。

一些工程师将以 $a_1b_1+a_2b_2 + \dots +a_nb_n$ 的方式组合向量的操作称为“点积”。从技术上讲,点积是指在笛卡尔平面上对向量进行的操作,而内积则是指对任意向量进行的操作。因此,我们将此操作称为内积。我们使用粗体字母如 $\mathbf{a}$ 表示向量,小写字母如 $v$ 表示有限域元素(大致上,模算术中的“标量”),并使用尖括号 $\langle\mathbf{a},\mathbf{b}\rangle$ 表示两个向量的内积,其结果始终是有限域元素。

为了证明零知识,证明者通常需要展示他们知道一个满足电路约束的算术电路的赋值(证人)。然而,SNARKs,尤其是 [Groth16](https://learnblockchain.cn/a...

剩余50%的内容订阅专栏后可查看

点赞 0
收藏 0
分享
本文参与登链社区写作激励计划 ,好文好收益,欢迎正在阅读的你也加入。

0 条评论

请先 登录 后评论