QAP

微信扫码分享
Groth16 工作原理

Groth16 工作原理

**视频 AI 总结**:该视频深入解析了 Groth16 零知识证明系统,从基本原理到最终验证方程,展示了其为何仍是当前最受欢迎的证明系统之一。视频首先介绍了 Groth16 的背景和优势(常数级证明大小、高效验证),然后逐步构建了从 R1CS 算术化到 QAP 多项式、利用配对进行承诺乘法、通过 CRS 硬编码电路并引入分离因子(如 delta、gamma)保证证明一致性的完整逻辑链。最终合并检查得到 Groth16 的核心验证方程,并解释了公共输入的处理方式。 **主要内容**: - Groth16 的特点:常数级证明大小(约128字节)、验证高效、信任设置(电路特定、需多方计算)。 - R1CS 算术化:将电路表示为表格(A、U、V、W),通过线性组合实现加法和乘法,加法免费。 - 转换为 QAP:将 R1CS 表中的列视为多项式评估,得到多项式恒等式,并通过 Schwartz-Zippel 引理以随机点检查代替全域检查。 - 利用椭圆曲线配对实现承诺乘法,解决多项式恒等式中的乘法问题。 - CRS 构造:在信任设置中生成包含幂次 x、alpha、beta、delta、gamma 等隐藏参数的承诺,硬编码电路约束。 - 一致性检查:通过线性组合与分离因子(delta)强制证明者使用相同的见证(witness)且只允许使用 CRS 中特定元素构造证明点 A、B、C。 - 合并检查:将 QAP 检查与一致性检查合并为单一配对方程,最终得到 Groth16 验证方程:e(A, B) = e(α, β) + e(C, δ) + 公共输入项。 Groth16 问世近十年,至今仍是最广泛使用的零知识证明系统之一。 因此,在《Proof is in the Pudding》第 10 期(!)中,David Wong 从 Groth16 极其简洁的验证方程逆向推导,解释了该协议为何如此设计。 他逐步讲解了 R1CS 约束如何转化为多项式等式,为何需要椭圆曲线配对来对隐藏承诺进行乘法运算,以及随机线性组合如何通过 Schwartz–Zippel 引理来保证证明者 witness 的一致性。 在此过程中,David 还介绍了公共参考字符串的“乐高积木”思维模型,并解释了 gamma 和 delta 等分离因子如何限制证明者可以使用的积木块。 如欲参加未来《Proof is in the Pudding》的会议,请联系 Archetype 团队成员! 📬 您也可以通过订阅我们的新闻通讯来接收其他 Archetype 活动的邀请:http://eepurl.com/iCApL2 — ⌛️ 时间戳 0:00 介绍 02:10 Groth16 为何仍被使用 04:10 Groth16 的缺点 06:00 R1CS 回顾 11:30 从 R1CS 到多项式等式 14:00 消失多项式 17:32 Schwartz–Zippel 引理 22:45 Groth16 为何需要配对 28:10 初始验证检查 29:45 Witness 一致性与随机线性组合 34:39 在 CRS 中编码电路 36:19 构造 C 证明元素 37:53 CRS 作为乐高积木与分离因子 43:16 强制商多项式 48:14 合并验证检查 54:04 推导最终的 Groth16 方程 58:44 强制公共输入 — 👋 关注我们 David:https://x.com/cryptodavidw zkSecurity:https://x.com/zksecurityXYZ Archetype:https://x.com/archetypevc 🌐 链接 ZKSecurity 的 Groth16 博客文章:https://blog.zksecurity.xyz/posts/groth16/ 第 01 期:算术化:https://youtu.be/QjNVYgEorec zkSecurity:https://www.zksecurity.xyz/ Archetype:https://www.archetype.fund/ — 免责声明:本视频中的信息仅代表发言人的观点,仅供参考。您不应将其视为投资建议、税务建议或法律建议,也不代表任何实体的意见,仅代表发言人的意见。如需投资或法律建议,请咨询持牌专业人士。

9 0 0 1 天前