EN
→ بازگشت به خبرخوان
شمارهٔ ۰۳۲۵ZK Tech۲ دقیقه۲ منبع

یک اثبات ZK می‌تواند مبتنی بر هش باشد، اما همچنان ادعایی آسیب‌پذیر در برابر کوانتوم حمل کند

تحلیل سپتامبر ZKM یک مرز امنیتی ظریف را برجسته می‌کند: تعهدهای مبتنی بر هش، همه گزاره‌های درون یک اثبات را خودکاراً پساکوانتومی نمی‌کنند. برای سازندگان ZK، باید کل رابطه اثبات‌شده، از جمله بررسی حافظه و ادعاهای رمزنگاریِ پوشانده‌شده، ممیزی شود.

اشتراک‌گذاری
فناوری صفر-دانش (ZK)
یک اثبات ZK می‌تواند مبتنی بر هش باشد، اما همچنان ادعایی آسیب‌پذیر در برابر کوانتوم حمل کند
تصویر: تولید هوش مصنوعی

عبارت «مبتنی بر هش یعنی پساکوانتومی» برای سامانه‌های ZK تولیدی بیش از حد کلی است. تحلیل ۳ سپتامبر ZKM با استفاده از zkVM زایرن نشان می‌دهد چرا: یک سامانه اثبات می‌تواند از تعهدهای مبتنی بر هش استفاده کند، اما مؤلفه‌ای جداگانه داشته باشد که درستی آن به امنیت منحنی بیضوی وابسته است.

زایرن برای تعهدهای چندجمله‌ای از FRI و برای درخت‌های مرکل و transcript از Poseidon2 استفاده می‌کند. این لایه‌ها مانند رمزنگاری مبتنی بر جفت‌سازی، مستقیماً در معرض الگوریتم شور نیستند. بااین‌حال، ZKM می‌گوید ممیزی آن‌ها از پشته گسترده‌تر GOAT Network نشان داده است که استدلال سازگاری حافظه آفلاین زایرن از یک multiset hash مبتنی بر منحنی بیضوی استفاده می‌کرد. در این ساختار، مقادیر حافظه به نقاط منحنی نگاشت و در یک زیرگروه منحنی بیضوی جمع می‌شوند؛ بنابراین استدلال درستی آن یک فرض لگاریتم گسسته را نیز با خود حمل می‌کند.

این تفاوت مهم است، چون اثبات فقط داده را متعهد نمی‌کند؛ بلکه رابطه‌ای درباره آن داده را اثبات می‌کند. اگر این رابطه شامل یک گزاره منحنی بیضوی باشد، قرار دادن آن درون یک تعهد مبتنی بر هش یا یک zkVM مبتنی بر هش، فرض منحنی بیضوی را حذف نمی‌کند. ZKM برای اجرای Groth16 درون یک مدار گاربِل‌شده، رمزنگاری شاهد متصل به یک معادله جفت‌سازی، و یک اثبات فرضی درباره معتبر بودن امضای تجمیعی BLS نیز هشدار مشابهی می‌دهد. در هر مورد، پوشش ممکن است مبتنی بر هش باشد، اما خود گزاره همچنان در برابر کوانتوم آسیب‌پذیر بماند.

درس عملی برای سازندگان ICP، بازبینی ترکیبی است. وقتی یک canister، بریج، سرویس هویت یا relay اثبات ZK را می‌پذیرد، ممیزی نباید فقط نام سامانه اثبات را ثبت کند. باید طرح تعهد، هش transcript، آرگومان lookup یا حافظه، بررسی امضا، عملیات منحنی و هر wrapper بازگشتی یا بین‌زنجیره‌ای نیز مشخص شود. این نتیجه‌گیری مهندسی از منابع است و ادعا نمی‌کند که خود ICP از یافته زایرن آسیب دیده است.

ZKM دو مسیر احتمالی برای جایگزینی بررسی حافظه شرح می‌دهد. مسیر نخست، یک digest جمعی در خانواده LtHash است که فرض امنیت را به سمت مسائل شبکه‌ای می‌برد. مسیر دوم، آرگومان حافظه LogUp-GKR با محاسبات میدانی و تعهدهای FRI است؛ ZKM می‌گوید این مسیر می‌تواند به‌جای تعویض یک فرض با فرضی دیگر، فرض غیرهشی باقی‌مانده را حذف کند.

یک caveat مهم وجود دارد: ZKM می‌گوید تصمیم نهایی هنوز گرفته نشده است. همچنین این شرکت می‌گوید شاخه فعلی LtHash به‌جای یک کاهش امنیتی کامل، بر یک heuristic مبتنی بر ماتریس تصادفی تکیه دارد. بنابراین این prototype باید بررسی یک تغییر احتمالی در فرض امنیتی تلقی شود، نه نتیجه‌ای نهایی درباره امنیت پساکوانتومی.

مستندات فعلی اتریوم درباره دوران پساکوانتومی نیز زمینه گسترده‌تر را روشن می‌کند: بسیاری از SNARKهای مبتنی بر جفت‌سازی در برابر حمله کوانتومی آسیب‌پذیرند، در حالی که سامانه‌های سبک STARK به‌جای منحنی‌های بیضوی بر توابع هش تکیه دارند. اما «مبتنی بر هش» توصیف یک پشته است، نه گواهی عمومی امنیت. ادعای امنیت باید در تمام روابطی که اثبات بررسی می‌کند دنبال شود.

برای تیم‌های ICP که امروز در حال ارزیابی یکپارچه‌سازی ZK هستند، چک‌لیست روشن است: قضیه دقیق را بنویسید، تمام فرض‌های رمزنگاری زیر آن را فهرست کنید، امنیت wrapper را از امنیت گزاره جدا کنید و برای هر جایگزین پیشنهادی یک کاهش امنیتی مکتوب بخواهید. این انضباط، مرز اعتماد اثبات را پیش از تبدیل شدن آن به زیرساخت، قابل بررسی می‌کند.

برچسب‌هااثبات‌های دانش صفرzkVMرمزنگاری پساکوانتومیزایرن
منابع مستند۲ مرجع
  1. [۰۱]Hash-based is not the same as post-quantumzkm.io
  2. [۰۲]Post-quantum cryptography on Ethereumethereum.org
خواندنی بعدی

خبرخوان را در ایمیل بگیرید

هر سیگنال تازه، مستقیم از خط تولید. بدون مزاحمت، لغو عضویت در هر زمان.

خوراک RSS در دسترس · بدون هرزنامه