R1CS

R1CS是零知识证明技术中电路约束表示形式

微信扫码分享
Groth16 工作原理

Groth16 工作原理

**视频 AI 总结**:该视频深入解析了 Groth16 零知识证明系统,从基本原理到最终验证方程,展示了其为何仍是当前最受欢迎的证明系统之一。视频首先介绍了 Groth16 的背景和优势(常数级证明大小、高效验证),然后逐步构建了从 R1CS 算术化到 QAP 多项式、利用配对进行承诺乘法、通过 CRS 硬编码电路并引入分离因子(如 delta、gamma)保证证明一致性的完整逻辑链。最终合并检查得到 Groth16 的核心验证方程,并解释了公共输入的处理方式。 **主要内容**: - Groth16 的特点:常数级证明大小(约128字节)、验证高效、信任设置(电路特定、需多方计算)。 - R1CS 算术化:将电路表示为表格(A、U、V、W),通过线性组合实现加法和乘法,加法免费。 - 转换为 QAP:将 R1CS 表中的列视为多项式评估,得到多项式恒等式,并通过 Schwartz-Zippel 引理以随机点检查代替全域检查。 - 利用椭圆曲线配对实现承诺乘法,解决多项式恒等式中的乘法问题。 - CRS 构造:在信任设置中生成包含幂次 x、alpha、beta、delta、gamma 等隐藏参数的承诺,硬编码电路约束。 - 一致性检查:通过线性组合与分离因子(delta)强制证明者使用相同的见证(witness)且只允许使用 CRS 中特定元素构造证明点 A、B、C。 - 合并检查:将 QAP 检查与一致性检查合并为单一配对方程,最终得到 Groth16 验证方程:e(A, B) = e(α, β) + e(C, δ) + 公共输入项。 Groth16 问世近十年,至今仍是最广泛使用的零知识证明系统之一。 因此,在《Proof is in the Pudding》第 10 期(!)中,David Wong 从 Groth16 极其简洁的验证方程逆向推导,解释了该协议为何如此设计。 他逐步讲解了 R1CS 约束如何转化为多项式等式,为何需要椭圆曲线配对来对隐藏承诺进行乘法运算,以及随机线性组合如何通过 Schwartz–Zippel 引理来保证证明者 witness 的一致性。 在此过程中,David 还介绍了公共参考字符串的“乐高积木”思维模型,并解释了 gamma 和 delta 等分离因子如何限制证明者可以使用的积木块。 如欲参加未来《Proof is in the Pudding》的会议,请联系 Archetype 团队成员! 📬 您也可以通过订阅我们的新闻通讯来接收其他 Archetype 活动的邀请:http://eepurl.com/iCApL2 — ⌛️ 时间戳 0:00 介绍 02:10 Groth16 为何仍被使用 04:10 Groth16 的缺点 06:00 R1CS 回顾 11:30 从 R1CS 到多项式等式 14:00 消失多项式 17:32 Schwartz–Zippel 引理 22:45 Groth16 为何需要配对 28:10 初始验证检查 29:45 Witness 一致性与随机线性组合 34:39 在 CRS 中编码电路 36:19 构造 C 证明元素 37:53 CRS 作为乐高积木与分离因子 43:16 强制商多项式 48:14 合并验证检查 54:04 推导最终的 Groth16 方程 58:44 强制公共输入 — 👋 关注我们 David:https://x.com/cryptodavidw zkSecurity:https://x.com/zksecurityXYZ Archetype:https://x.com/archetypevc 🌐 链接 ZKSecurity 的 Groth16 博客文章:https://blog.zksecurity.xyz/posts/groth16/ 第 01 期:算术化:https://youtu.be/QjNVYgEorec zkSecurity:https://www.zksecurity.xyz/ Archetype:https://www.archetype.fund/ — 免责声明:本视频中的信息仅代表发言人的观点,仅供参考。您不应将其视为投资建议、税务建议或法律建议,也不代表任何实体的意见,仅代表发言人的意见。如需投资或法律建议,请咨询持牌专业人士。

9 0 0 1 天前
ZK白板系列S2 - M2:Sum-Check协议

ZK白板系列S2 - M2:Sum-Check协议

视频的核心内容是关于“Sum-Check协议”的介绍和应用,主要由乔治城大学的助理教授Justin Thaler讲解。该协议旨在高效地计算多变量低度多项式的和,尤其是在可验证计算的背景下。 **主要观点和关键论据:** 1. **Sum-Check协议的基本概念**: - 该协议允许验证者通过评估多项式g(x)在一个随机点的值,来验证一个涉及2ⁿ项的和的计算。这种方法显著减少了验证者的计算负担。 2. **多项式的性质**: - 讨论了单变量和多变量多项式的基本性质,特别是低度多项式在交互式证明中的重要性。低度多项式的特性使得在验证过程中能够有效地检测到不一致性。 3. **多线性扩展**: - 介绍了多线性扩展的概念,即如何将定义在布尔超立方体上的函数扩展到更大的有限域中。这种扩展在证明系统中非常有用,因为它可以放大微小的差异,使得验证者能够检测到欺诈行为。 4. **Sum-Check协议的步骤**: - 协议通过多个回合逐步减少问题的规模,每一轮都涉及到一个变量的固定和相应的多项式评估。最终,验证者只需评估多项式在一个点的值,从而完成验证。 5. **应用实例**: - 讨论了Sum-Check协议在R1CS(Rank-1 Constraint System)中的应用,如何通过多项式的多线性扩展来验证约束的满足情况。 6. **与其他SNARKs的比较**: - 将Sum-Check协议与其他SNARK(如Spartan和GKR)进行了比较,强调了其在减少承诺成本和提高验证效率方面的优势。 总的来说,视频深入探讨了Sum-Check协议的理论基础、实际应用及其在现代零知识证明中的重要性,展示了其在高效计算和验证中的潜力。

2146 0 0 2025-02-26 20:31
ZK白板系列 - 模块14:Nova 速成课程

ZK白板系列 - 模块14:Nova 速成课程

在本期ZK Hack白板系列视频中,Brendan与以太坊研究员Justin Drake讨论了Nova的概念及其在区块链中的应用。Nova是一种新近提出的技术,旨在作为SNARK(简洁非交互式论证)系统的预处理步骤,能够显著提高证明和验证的效率。 ### 核心内容概括 Nova的主要功能是通过“折叠”多个相似的计算实例,减少需要验证的工作量,从而加快验证速度。它可以被视为对BLS签名的推广,允许将多个签名合并为一个,从而只需验证合并后的结果。Nova特别适用于具有重复结构的计算,如以太坊虚拟机(EVM)中的交易处理。 ### 关键论据与信息 1. **折叠机制**:Nova通过将多个计算实例折叠成一个,减少了验证的复杂性。每个实例的验证只需检查最后一个折叠的结果,从而提高了效率。 2. **VDF(可验证延迟函数)**:Nova被用于VDF项目中,利用其折叠特性来处理需要时间的计算,确保验证者能够快速确认计算结果的正确性。 3. **R1CS与放松R1CS**:Nova使用了一种称为放松R1CS的结构,允许在证明过程中引入额外的向量和系数,以便更灵活地处理计算。 4. **无信任设置**:Nova是一个透明的证明系统,不需要信任的设置,且具有后量子安全的潜力,可以使用不同的承诺方案。 5. **性能优势**:Nova在处理速度上比传统的SNARK系统快得多,且在递归验证时的开销非常低,适合大规模并行计算。 6. **未来应用**:Nova有潜力在以太坊生态系统中发挥重要作用,尤其是在ZK-EVM和其他零知识证明相关的项目中。 总之,Nova通过其创新的折叠机制和高效的验证过程,为区块链技术的可扩展性和效率提供了新的解决方案,值得关注和进一步研究。

1971 0 0 2025-02-23 12:33
ZK白板系列 - 模块六:用于性能优化的 lookup Tables

ZK白板系列 - 模块六:用于性能优化的 lookup Tables

在本期ZK Whiteboard系列视频中,Brendan与Ethereum Foundation的SNARK研究负责人Mary Maller讨论了“查找论证”(lookup arguments),这是一种在SNARK领域中提高证明速度的关键技术。 **核心内容概括:** 视频主要介绍了查找论证的概念及其在SNARK电路中的应用,尤其是在范围证明中的重要性。Mary解释了如何通过查找论证来证明一个私有值是否属于一个公共集合,而不泄露该值的其他信息。 **关键论据和信息:** 1. **查找论证的定义**:查找论证允许证明某个私有值W属于一个公共集合(如0到8),而不透露W的具体值。这种方法比直接检查所有约束更高效。 2. **范围证明的应用**:在SNARK电路中,范围证明经常出现,尤其是在处理溢出错误时。通过二进制分解,W被表示为多个比特,这会导致证明过程中的见证膨胀。 3. **R1CS约束系统**:Mary介绍了如何在R1CS(Rank-1 Constraint System)中表示这些约束,并展示了如何通过矩阵表示来实现。 4. **Halo 2查找论证**:Mary详细讲解了Halo 2中的查找论证如何工作,包括如何通过多项式承诺和Lagrange基来简化证明过程。 5. **CULK查找论证**:最后,Mary提到CULK查找论证的研究,旨在实现比线性时间更优的复杂度,尤其是在处理大表时。 总的来说,视频深入探讨了查找论证的理论基础及其在提高SNARK电路效率方面的潜力,强调了在实际应用中优化证明过程的重要性。

2152 0 0 2025-02-23 11:49