摘要:SNARKs引领维塔利克·布特林向低于10倍计算成本迈进
FHE(全同态加密)和iO(不可区分混淆)面临更高的实用效率门槛。
维塔利克·布特林认为,SNARKs、FHE和iO最终实现低于10倍计算开销的概率总体为60%。其中,SNARKs最有可能在2030年前实现个位数开销,但这一时间节点并不适用于所有三种技术。此外,布特林估计,这三种工具最终在实际应用中接近1+ε(即近乎无额外开销)的概率为33%。降低成本的SNARKs有望在不成比例增加验证器硬件的情况下,支持以太坊更高的Gas限制。
以太坊联合创始人维塔利克·布特林针对一个长期存在的密码学问题给出了量化评估:先进的隐私保护和验证工具距离普通计算成本还有多远?在9月6日发布的一篇帖子中,布特林指出,SNARKs(简洁非交互式零知识论证)、FHE(全同态加密)和iO(不可区分混淆)最终在计算开销上低于10倍的概率为60%。
他通过总能耗和摊销计算费用来衡量这种开销,并赋予这三种技术接近1+ε开销(即平均现实世界计算中的极低额外开销)的概率均为33%。
布特林看好SNARKs、FHE和iO达到低开销的可能性
以太坊联合创始人维塔利克·布特林表示,他认为SNARKs、全同态加密和不可区分混淆最终能以单数字(个位数)开销实现的概率为60%。这一区分度很重要,因为时间线比标题所暗示的概率更为紧迫。布特林并未表示所有三项技术都会在2030年前跨越低于10倍的门槛,而是指出至少有一种技术能在十年结束前实现个位数开销,而SNARKs是最可能的候选者。
SNARKs在推动计算成本降至低位方面处于领先地位
SNARKs允许系统证明计算已正确执行,而无需每个验证者重复整个过程。因此,它们已成为以太坊零知识扩展模型的核心。零知识Rollups已经采用这种方法,在以太坊基础层之外处理交易批次,然后将有效性证明提交至主网,使网络能够验证这些交易,同时保持以太坊的安全保障。
然而,证明生成仍然是主要制约因素。复杂的证明仍然需要大量的计算能力,而某些工作负载依赖于专用硬件。尽管如此,布特林表示,效率差距正在开始缩小。今年8月,他强调了相关研究,显示某些大型语言模型推理工作负载的证明开销已接近10倍以下。他还指出了专门的哈希函数,在这些领域单数字开销已经实现。
随着证明成本的下降,这一改进可能对以太坊的未来架构产生直接影响。网络的zkEVM路线图设想由验证器验证整个区块的证明,而不是独立重放每一笔交易。因此,足够高效的证明生成可能允许以太坊提高Gas限制,而无需成比例地增加验证器硬件。这将使低成本SNARKs对可扩展性和验证器效率变得越来越重要。
FHE和iO面临更高的实用效率壁垒
虽然SNARKs侧重于验证计算,但FHE解决的是不同的挑战:隐私。它允许直接在加密数据上进行计算,而无需首先揭示底层信息。NIST将FHE描述为一种增强隐私的技术,可以在无需访问秘密解密密钥的情况下,对加密数据应用任意函数。对于区块链而言,这种能力可以支持私有的自动做市商、保密借贷市场和密封拍卖。
以太坊的隐私路线图直接识别了这些应用场景。然而,FHE的计算成本仍然远高于普通的明文处理。因此,实现低于10倍的开销将是迈向更广泛实用性的重大一步。
不可区分混淆(iO)则提出了更具挑战性的难题。该技术旨在转换软件的同时保留其功能,使得等效的混淆程序在计算上无法区分。尽管最近的研究加强了iO的理论基础,但其实际成本仍然极高。布特林曾形容传统构造的计算成本相当于“银河系”级别。
为了降低成本,他最近的工作探索了包括钻石型iO(Diamond iO)和局部混合(local mixing)在内的方法。钻石型iO降低了理论负担但仍不切实际,而局部混合采取了不同的路径,其安全性尚未得到证明。
即便如此,每种技术都针对更广泛的密码学问题的不同部分。更便宜的SNARKs可以使可验证计算更加常规化,而FHE可以扩展共享数据上的私有计算。同时,高效的iO有助于保护可执行软件的内部逻辑。然而目前,布特林的60%估算仍属于个人概率评估,而非以太坊路线图承诺。