KeyFrame內部研究專用

DSS Webinar | ZK Security with Starkware and Aztec Founders

DeFi Security Summit - DSS·7月23日週三·58 min英文

三句話摘要

零知識證明在區塊鏈中的設計權衡與安全風險分析——Aztec隱私系統與Starknet驗證rollup的技術對比。 零知識證明系統的安全性來自四層防線——密碼假設、協議數學、算術化映射、代碼實現——其中最可審計的層次是高階語言和中間表示,而非密碼學基礎,這重塑了區塊鏈安全審計的知識結構。 Aztec 的混合公私態架構:使用加密狀態樹和 UTXO 模型,用戶在本地生成私密函數的零知識證明,提交網絡時只暴露加密承諾和空值,實現端到端加密交易,支援身份驗證和合規性檢查。

重點整理

重點
  • 1

    Aztec 的混合公私態架構:使用加密狀態樹和 UTXO 模型,用戶在本地生成私密函數的零知識證明,提交網絡時只暴露加密承諾和空值,實現端到端加密交易,支援身份驗證和合規性檢查。

  • 2

    Starknet 的驗證 rollup 設計:基於對稱密碼學(碰撞抵抗雜湊),無需橢圓曲線因此量子安全;使用 Cairo VM 和 Sierra 中間表示,雖不兼容 EVM 但效率更高,強調計算完整性驗證而非隱私保護。

  • 3

    ZK 系統的四層風險防護:密碼原語(交互式 Stark 僅需碰撞抵抗,非交互式需隨機預言機)、協議安全(多輪數學審計與形式驗證)、算術化(約束是否完整代表計算)、代碼實現(驗證器邏輯與遞歸部分)。

  • 4

    安全評估的語言層次重點:審計者應優先分析高階語言(Noir、Cairo)和中間表示(ACIR、Sierra)中的約束不足漏洞,無需深入密碼學基礎,大多數實際漏洞源於計算完整性檢查不完整。

實用技巧與重點

乾貨
  • Aztec 技術棧:
  • 編程語言:Noir 1.0(已釋出)
  • 密碼系統:Honk(多線性多項式承諾)+ Goblin 遞歸加速
  • 執行跡寬度:4 列(業界最小,一般 VM 數千列)
  • 狀態模型:UTXO 型,加密狀態樹
  • 進展:公開測試網已上線,今日啟動對抗測試網,主網 alpha 即將推出
  • Starknet 技術棧:
  • 編程語言:Cairo
  • 中間表示:Sierra
  • 證明系統進化:Stone(大域)→ Stew(小域,速度快 10 倍)
  • 虛擬機:Cairo VM,50 項多項式約束
  • 密碼基礎:僅需碰撞抵抗雜湊函數
  • ZK 系統四個攻擊面(Eli 提出):
  • 密碼原語假設(如 RSA 模數大小、雜湊函數安全性)
  • 協議安全分析(論文證明正確性、實現漏洞)
  • 算術化映射(計算完整性到多項式約束的正確性)
  • 代碼實現(驗證器 Solidity、遞歸邏輯的 bug)
  • 第五項(ZK 特定):訊息洩漏——隱私相關
  • 安全審計實踐:
  • Ethereum Foundation 委聘 Venkatesan Guruswami 和 Amnon Ta-Shma 進行二輪數學審計
  • GKR 協議:交互版完全安全,非交互版(Fiat-Shamir 變換)存在可破譯的宣言(近期研究發現)
  • 多輪獨立審計 + 內部遞歸專項審計
  • Zach 的技術教訓:
  • Snark 遞歸研究花費約 2 年,後來通過 Honk + Goblin 方案完全解決
  • 最大挑戰不是密碼學發明,而是團隊組織和產品化
  • 8 年開發,近期才接近上線
  • Eli 的決策權衡:
  • Stone 使用大域不是錯誤,因為 Ethereum 驗證成本相同,後來小域 (Stew) 才優化
  • Cairo VM 非 EVM 兼容是重大賭注,優點是更高效、更優雅,缺點是集成 UX 成本高

結論

結論

零知識證明系統的安全性來自四層防線——密碼假設、協議數學、算術化映射、代碼實現——其中最可審計的層次是高階語言和中間表示,而非密碼學基礎,這重塑了區塊鏈安全審計的知識結構。

完整解析

詳細

Aztec 和 Starknet 代表了零知識證明在區塊鏈擴展中的兩條分化路線。Aztec 自 2017 年成立以來致力於隱私,Starknet 則在 2018 年後聚焦驗證的可擴展性,兩者都已進入主網前夜。

Aztec 的核心創新是「加密狀態樹」——不同於以太坊的透明狀態,Aztec 用戶維護私密的狀態分片。當用戶發起交易時,計算發生在本地客戶端。例如,轉賬操作在用戶的瀏覽器或手機中編譯為「kernel circuit」(由協議定義的零知識電路),用戶生成轉賬有效性的密碼證明。這個證明只包含 UTXO 的銷毀記錄(空值)和新建記錄(承諾),交易的金額、發送者、接收者都對公眾隱藏。隨後排序器接收這些私密證明並組合驗證,將加密的交易打包上鏈。這個設計如果規模化,將使區塊鏈真正支援身份系統——例如驗證 KYC 簽名、護照 NFC 掃描、社群信譽證明(如 Twitter 100 粉絲以上),為金融合規與防女巫攻擊提供新工具。

密碼學上,Aztec 採用 Honk——多線性多項式承諾系統的進化版。其創新是 Goblin 加速器,解決了遞歸證明中的非原生橢圓曲線運算瓶頸。當遞歸時,系統無法直接在 Snark 電路中執行另一條曲線的運算(例如 BN254 曲線中證明 Grumpkin 曲線的運算),傳統做法將這些運算編碼為 Snark 見證,極其昂貴。Goblin 的巧妙之處是延遲這些非原生運算,把它們累積到「記錄承諾」中,再用特殊的「翻譯電路」轉換為週期曲線上的原生運算,將非原生群操作轉化為 5 次原生域操作——使客戶端證明在毫秒級完成,即使在舊手機(1GB 記憶體)上也可行。執行跡寬度僅 4 列(對比典型 VM 的數千列),實現了業界最小的證明尺寸。

Starknet 的路線截然不同。Eli Ben Sasson 強調 Stark(Scalable Transparent Argument of Knowledge)的根本優勢:只需單一密碼假設——碰撞抵抗雜湊函數。這意味著即使明天量子計算機出現,Stark 仍然安全。相比之下,Aztec 和大多數 Snark 基於橢圓曲線,量子計算會破解。Starknet 不提供隱私——其驗證 rollup 的目的是壓縮計算證明。Starknet 採用自創的 Cairo 虛擬機和 Sierra 中間表示,相比 EVM,Cairo 更原始但更適合密碼學證明生成。Stone(初版)使用大有限域,後來優化到 Stew(小域),速度提升 10 倍,但當初選擇大域並非錯誤,因為以太坊驗證成本相同。Cairo VM 的 50 項多項式約束(vs 典型 VM 數千項)意味著驗證器極其精簡,且遞歸友好。

兩個系統都面臨相同的安全架構挑戰。Eli 系統地列舉 ZK 系統的四個獨特攻擊面:

攻擊面一:密碼原語假設。 交互式 Stark 理論上只需碰撞抵抗,但實際使用非交互式(透過 Fiat-Shamir 變換),需要把雜湊函數視為隨機預言機。這個假設在「隨機預言模型」中是不可形式化的,但業界普遍接受 SHA-256 和 Keccak 足夠安全。Aztec 使用的 Honk 依賴橢圓曲線,存在後量子風險。Eli 提到一項近期研究(Ron Roth Bloom 等)發現:GKR 協議在交互模式下完全安全(無密碼假設),但非交互版本存在可破譯的宣言——證明了 Fiat-Shamir 本身可能引入漏洞。

攻擊面二:協議安全分析。 這涉及數學證明的正確性和實現的匹配。Starkware 委聘 Ethereum Foundation 獨立審計,兩位教授(Guruswami 和 Ta-Shma)檢視所有核心論文並發現一處聲音性證明的漏洞——幸運的是,當時已有更佳的證明發表。Aztec 同樣進行多輪審計。

攻擊面三:算術化。 這是最細緻的層次——計算的多項式編碼是否完整。例如,要證明某數字 z 是 x 的 SHA-256 輸出,不再說「執行 SHA-256」,而是說「存在多項式 a, b, c, d,滿足特定代數關係」。若多項式約束不完整,某些非法執行可能通過驗證。Starkware 針對此風險設計了極度精簡的 Cairo VM(只有 50 項約束),並用 Lean 自動定理證明器驗證「虛擬機規格 = 多項式約束」的等價性。Jeremy Avigad(CMU 自動化定理證明專家)和 Starkware 團隊的後續論文進一步強化了這個形式驗證。

攻擊面四:代碼實現。 驗證器最終編譯為 Solidity,遞歸邏輯同樣代碼化。此層漏洞最容易被傳統區塊鏈審計發現。Starknet 和 Aztec 都進行了多輪獨立審計和內部遞歸專項審計。

最後,Zach 和 Eli 都強調:安全研究者不必精通底層密碼學。真正的漏洞來自約束不足、狀態管理錯誤、或隱私洩漏——這些問題應在 Noir/Cairo 語言層和 ACIR/Sierra 中間表示層審查。傳統區塊鏈安全實踐(訪問控制、整數溢出、重入)完全適用。對隱私系統(Aztec),額外風險是程式員意外在公開函數中暴露應隱藏的數據——這需要資訊流分析和視覺化工具(Aztec 團隊表示願資助此類工具開發)。Eli 認為「安全私密智能合約開發的最佳實踐手冊尚未成書」,預期未來將出現更多誤用案例。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️
8 min
Web3 安全英文8月14日

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️

Zach Humphries

  • 機構支撐的積極意義:價格操縱常被視為負面,但Ripple掌握大量XRP供應與escrow,在熊市期間提高價格下限,實際上替零售投資者鎖定了低風險的積累區間,這不是剝削而是市場穩定機制。
  • 歷史模式驗證:2024年7月至11月XRP在50美分附近橫盤整理,低點觸及42美分(wick),高點65美分;隨後11月5日至12月5日單月上漲456%,年底到2025年初累計漲幅534%,這個歷史周期正在1美元價位重演。
  • 比特幣聯動邏輯:講者在4-5月就預測「如果比特幣跌至60k以下,XRP會跌至1美元或更低」,此預測精準應驗,反映出熊市中兩者的明確連動關係。
Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady
72 min
Web3 安全英文PODCAST8月5日

Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady

Zero Knowledge

  • 反向 Linux 架構:Commonware 刻意暴露棧各層級控制,讓開發者自訂執行環境、共識機制、密碼學實現,而非像 Cosmos SDK 只允許應用層以上定制。2-3 個月能組裝一條定製鏈,代價是額外深度但回報是長期維護成本降低及效能優化彈性。
  • 容錯假設的典範轉移:Alpine Glow(Solana 2025)實現單輪投票定終的關鍵是將容錯預算分離為獨立的 Byzantine 和 Crash 容限。傳統系統把 33% 當一個整體預算;新模型允許 20% 惡意加 20% 崩潰,打破了 PBFT 理論界線,釋放單輪設計空間。
  • Minimet 與 Multimet 的遞進:Minimet 是 5F+1 設定下的乾淨構造,實現更短視圖延遲;Multimet(剛發布)進一步允許並行 mini-commits 且驗證者可推翻領導者審查,使用者交易在全球分布式網路達到 200-300 毫秒端到端定終。
Private Information Retrieval (PIR) with Alex Hoover
64 min
Web3 安全英文PODCAST7月29日

Private Information Retrieval (PIR) with Alex Hoover

Zero Knowledge

  • PIR 保護的是訪問模式,不是資料本身
  • PIR 與加密不同,它關注的是隱藏「客戶端查詢了什麼」,而非「資料是否加密」。在公開資料庫(如區塊鏈)上,客戶端可以在不洩露查詢對象給伺服器的情況下檢索特定條目,解決了輕量級客戶端的隱私和防審查問題。
  • 客戶端預處理方案是突破瓶頸的關鍵