Виталик разобрал протокол Diamond iO с криптографическим обфусцированием и «понизил» сложность скрытия кода

ETH1,57%
Key Takeaways
  • Виталик Бутерин опубликовал анализ протокола Diamond iO 28 июля, снизив вычислительную сложность до планетарного уровня.
  • Diamond iO вводит условный механизм расшифровки в FHE и опирается на допущения Evasive LWE и All-product LWE.
  • Направления оптимизации протокола включают более эффективную PRF, продвинутые протоколы FHE и точечную интеграцию STARK-доказательств.

Виталик Бутерин, сооснователь Ethereum, 28 июля в своём официальном блоге опубликовал вторую статью из серии о криптографической обфускации, в которой разбирает архитектуру протокола «Diamond iO». По сравнению с «галактическим» временем вычислений, требующимся для типовых iO-протоколов, Diamond iO удалось снизить сложность до «планетарного» уровня. Виталик считает, что для некоторых конкретных сценариев достаточно нескольких ключевых оптимизаций, чтобы в перспективе добиться коммерческого внедрения.

Прорыв в архитектуре Diamond iO: «планетарная» вычислительная мощность

不同類型的混淆 (Источник: Vitalik.eth)

Традиционные iO-технологии обычно выполняют операции полностью гомоморфного шифрования (FHE) внутри атрибутно-базирующей шифровки (ABE), а затем с помощью многоуровневой «башни» протоколов гарантируют, что оценщик сможет расшифровать результат только после корректного выполнения. Такая архитектура создаёт разрушительную вычислительную нагрузку. Diamond iO решает эту проблему двумя ключевыми изменениями в схеме BGG+14 ABE: вводит новый механизм условного FHE-расшифрования и новый механизм генерации кодирования входных данных, благодаря чему общая вычислительная интенсивность существенно снижается и в целом становится примерно эквивалентной шифрованию функций (FE).

В рабочем процессе оценщик получает вспомогательные элементы, FHE-шифрование скрытого ввода z, открытые входные биты x и ключ FHE-расшифрования с низким диапазоном, s; протокол изящно использует «оператор покадрового (bucket-wise) сдвига влево» для масштабирования весов битов и предотвращения взрыва ошибок, а затем извлекает результат через «дверь-капкан (Trapdoor)», которая пропускает вычисления только в том случае, если они соответствуют правильной форме схемы.

Предпосылки безопасности: Evasive LWE и All-product LWE для предотвращения атак обнуления

Самая спорная, но и наиболее инновационная часть Diamond iO — это механизм генерации кодирования входных данных. Он опирается на два более новых криптографических допущения: Evasive LWE, предложенный Wee22, и All-product LWE, присущий только Diamond iO. Эти допущения эффективно предотвращают утечку секретов оценщиком с помощью методов вроде вычитания, обходя тем самым «атаки обнуления (Zeroizing attacks)», которые ранее нередко разрушали ранние обфускационные протоколы.

В части безопасности протокол использует технологию «PROM bootstrap»: чтобы скрытый ввод z включал настоящие секреты и случайные ключи PRF, а затем рассчитывалась новая функция с добавлением смещений; после этого проводится обработка XOR-хешированием, что успешно переводит обфускацию псевдослучайных функций в область универсальных iO-протоколов.

Виталик признаёт, что эти допущения относительно новые и несут определённые риски, и в будущем криптографическому сообществу ещё предстоит вложить больше усилий в анализ безопасности и верификацию.

Направления будущих оптимизаций: более эффективный PRF, усовершенствованные FHE-протоколы и оптимизация интеграции со STARK

Diamond iO сейчас упирается в производительность из‑за следующих факторов: оценочные издержки BGG+ (произведение ABE и FHE), глубокая зависимость внутреннего PRF от длины ввода через дерево Goldreich PRG, необходимость ограничиваться схемами небольшой глубины во избежание накопления ошибок и потребность в использовании громоздких субэкспоненциальных параметров безопасности. Будущие направления оптимизаций, предлагаемые Виталиком, следующие:

· Использовать более эффективный PRF вместо дерева Goldreich

· Перейти на более продвинутые FHE-протоколы (например, BGV/CKKS или packed GSW)

· Дальше объединить слои ABE и FHE, чтобы снизить накладные расходы

· Выполнить специализированные оптимизации для «полного iO-программы» в связке с доказательствами на основе STARK

В конце статьи Виталик отмечает, что главная ценность Diamond iO — в его относительно простой структуре и удобстве анализа: разработчикам не нужно разбираться во всех сложных конструкциях за последние 20 лет, чтобы понять ядро. Он надеется, что эта статья привлечёт больше исследователей к работе над анализом безопасности и оптимизациями производительности.

Часто задаваемые вопросы

Что конкретно означает «планетарная» сложность Diamond iO?

В статье Виталик называет требуемое для традиционных iO-протоколов время вычислений «галактическим (Galactic)», имея в виду вычислительную нагрузку, которая больше, чем срок жизни Вселенной; Diamond iO удалось снизить сложность до «планетарного (Planetary)» уровня. Хотя при текущих аппаратных условиях это всё ещё невозможно, уже заметно сокращается расстояние от теории до практики. Виталик считает, что после нескольких ключевых оптимизаций для некоторых конкретных сценариев возможно коммерческое внедрение.

Какие две новые криптографические предпосылки использует Diamond iO и какие проблемы они решают?

Diamond iO опирается на Evasive LWE (предложенный Wee22) и All-product LWE (уникальный для Diamond iO). Эти предпосылки эффективно предотвращают утечку секретов оценщиком за счёт операций вроде вычитания, обходя тем самым «атаки обнуления (Zeroizing attacks)», которые ранее неоднократно разбивали ранние обфускационные протоколы. Виталик подчёркивает, что эти предпосылки относительно новые, и в будущем потребуется больше анализа безопасности со стороны криптографического сообщества.

С какими основными узкими местами по производительности сейчас сталкивается Diamond iO?

К ключевым узким местам относятся: оценочные издержки BGG+ (произведение ABE и FHE), внутренний PRF, который использует дерево Goldreich PRG с глубиной, зависящей от длины входа, ограничение на малую глубину схем для предотвращения взрыва ошибок, а также необходимость применять громоздкие субэкспоненциальные параметры безопасности; Виталик предлагает улучшения, включающие более эффективный PRF, продвинутые FHE-протоколы (например, BGV/CKKS) и объединение слоёв ABE и FHE.

Дисклеймер: Информация на этой странице может быть получена из источников третьих сторон и предоставляется только для ознакомления. Она не отражает взгляды или мнения Gate и не является финансовой, инвестиционной или юридической рекомендацией. Торговля виртуальными активами связана с высоким риском. Пожалуйста, не основывайте свои решения исключительно на данных этой страницы. Подробнее смотрите в Дисклеймере.
комментарий
0/400
Нет комментариев