摘要

实际部署的混合打开协议承诺原始 GF(2^128) 列及其码率 1/4 的编码来源,用 Fiat–Shamir 挑战值批量合并主要打开值,并把紧凑 FRI 第零轮预言机绑定到完整的 32 字节 Poseidon2b 来源承诺。同一组查询索引同时认证来源符号与 FRI 一致性。完整 A/A′ 替换、哈希高半部翻转和折叠路径变异共同覆盖整条承诺边界。

混合打开证明必须证明什么

Parano1d 将多条执行轨迹列一起承诺,随后在同一个多线性点打开这些列。Fiat–Shamir 挑战值 γ 把各列的主要打开值合并为一个多项式:

C(x) = Σ γi · coli(x)

紧凑 FRI 可以证明 C 接近规定的低次数码,并在打开点取得声明值。完整的多项式承诺陈述还必须把 C 连接到原始承诺所固定的列。这条连接就是来源绑定。

A/A′ 检验

关键对抗测试先承诺一组列 A,再从另一组内部完全一致的列 A′ 构造打开值与紧凑 FRI 预言机:

承诺 A
从 A′ 导出打开值、C 与 FRI 预言机
相对于 Com(A) 验证

如果验证器只检查声明值与预言机的低次数性质,就可能接受一份针对错误来源、但内部一致的证明。把预言机吸收到交互记录中只能固定它在消息序列中的位置。来源绑定还需要一条经过认证的路径,把抽样的预言机符号连接回 Com(A)

实际部署的承诺

每条承诺列都由 GF(2128) 元素组成。实际部署的承诺从同一组列构造两种认证视图:

  • 由原始列的交错行构成的 cap;
  • 各列经过码率 1/4 的加性 Reed–Solomon 编码后所得的来源 cap。

每个来源叶包含所有列的两个编码位置,这两个位置供第一次高变量张量折叠使用。Poseidon2b 叶哈希纳入专用域标签、行数的二进制对数、列数、叶索引及全部符号对。Merkle 节点与 cap 条目均使用完整的 32 字节 Poseidon2b 输出。

source_leaf = Poseidon2b(
    domain, log_rows, n_cols, leaf_index,
    col_0[pos0], col_0[pos1], …, col_n[pos0], col_n[pos1]
)

因此,这份承诺同时固定执行列,以及之后回答紧凑打开查询所需的编码符号。

从已承诺符号到 FRI 预言机

证明者先吸收全部声明的打开值并导出 γ,再从已承诺列构造 C。紧凑 FRI 通过折叠一组固定的高位变量来归约求值声明,剩余的小表记为 H

在抽取任何查询索引之前,交互记录先吸收 H 与所有经过认证的中间折叠根。验证器重建小表

g = H · eqright

并要求 Code(g) 的 Merkle 根等于紧凑 FRI 证明的第零轮根。该等式使第零轮预言机由经过认证的来源唯一确定。

承诺Poseidon2b 来源 cap固定编码后的 GF(2128) 列符号对
绑定H 与折叠根在抽取查询前吸收
打开一组共享查询来源路径与紧凑 FRI 在第零轮汇合

一组查询完成全部绑定

两项检查使用相同的 Fiat–Shamir 查询索引。在每个选中位置,一条批量 Merkle 路径认证每条来源列的编码符号对。验证器用相同的 γ 幂次合并这些符号对,执行规定的张量折叠,再把结果与 Code(H) 的对应符号比较。紧凑 FRI 随后从已经绑定到来源的小表根继续验证。

大型单列形状直接认证所需的来源展开;较小形状则认证中间折叠层。两条实现路径维护同一不变量:每个被接受的第零轮符号都来自来源 cap 中已经承诺的符号。

域边界

该构造中的承诺列、加性编码、混合打开批处理与 Poseidon2b 哈希均在 GF(2128) 上执行。每个 32 字节哈希以两个域元素吸收到交互记录中,因此完整输出都会进入记录。来源绑定负责认证紧凑 FRI 证明所使用的编码预言机。

得到的陈述

对于主要打开点,在所声明的多项式承诺可靠性误差范围内,验证通过意味着每个返回值都是交错承诺所固定列的多线性扩展求值。验证路径是显式的:

已承诺来源 → 认证符号 → H → 第零轮预言机 → 紧凑 FRI 打开

次要声明由混合打开协议检查形状并绑定到交互记录。它们与其他求值点之间的关系由调用该协议的外层多点归约或切片归约提供。

承诺边界上的测试

实际部署测试保持内部计算一致,同时改变与承诺绑定的数据。测试会拒绝完整的 A/A′ 替换、来源符号与批量 Merkle 路径篡改、H 或中间折叠根篡改,以及 Code(H · eqright) 与紧凑 FRI 第零轮根之间的任何不一致。另有测试只翻转来源 cap 节点、认证路径兄弟节点或折叠根的第 16 至 31 字节,用于确认全部 256 个哈希位都参与验证。

结果

实际部署不变量

每份紧凑混合打开证明都包含一条从原始交错承诺到 FRI 第零轮预言机的认证链,链的两端使用同一组由交互记录导出的查询索引。