零知識證明
Powers of Tau 儀式
Powers of Tau 儀式是用來安全地產生「通用可信設置」的那個特定多方計算。其目標是公開一批群元素,編碼著某祕密 τ 的連續次方——也就是 τ、τ^2、τ^3……一路到電路所需的次數——卻不讓任何人學到 τ 本身。這些「tau 的次方」正是 PLONK 這類以 KZG 為基礎的系統、以及以太坊 EIP-4844 blob 承諾所仰賴的結構化參考字串。
這場儀式以接力的方式運作。第一位參與者挑一個隨機祕密 s1,把起始元素升到它的各次方,再把結果傳下去;第二位挑 s2,把它乘進每一個元素,於是累積中的祕密變成 s1·s2;如此沿著一串貢獻者一路傳下去。由於公開出來的值永遠只出現在「指數裡」,沒有人能抽取出累積的祕密 τ = s1·s2·…·sn,而只要有任何一位參與者誠實地丟棄了自己的貢獻,最終的 SRS 就安全。每位參與者還會公開一份證明,表明自己是真的轉換了前一份紀錄(而非偷換成自己的),因此事後任何人都能驗證整條鏈的完整性。
正是這個「N 取 1 誠實」模型,讓這場儀式在大規模下仍可信賴:有數千名各自獨立的貢獻者,攻擊者就得把每一個人都攻陷才行。以太坊為 proto-danksharding 舉辦的 KZG 召喚儀式吸引了超過 140,000 名參與者,是史上最大的密碼學儀式之一;而「永久 powers of tau」則是一份持續進行中的社群 SRS,許多專案直接重複使用,免得各自再辦一場。
做出貢獻這件事可以被驗證,但「丟棄你的祕密」卻無法——你沒辦法證明你真的刪掉了它。因此安全性建立在一個信念上:在龐大的人群裡,至少有一個人誠實且夠稱職,真的抹除了自己的隨機性。
另见