AI & computing › Post-quantum cryptografie
Crypto-onderzoekers maken bewijssysteem Jolt kwantumbestendig én sneller
Investeerder en onderzoeksgroep a16z Crypto heeft een nieuwe versie van zijn cryptografische bewijssysteem Jolt uitgebracht. Lattice Jolt is bestand tegen toekomstige kwantumcomputers en werkt tegelijk twee tot drie keer sneller dan de vorige versie, met kleinere bewijzen en minder geheugengebruik.
Bewijzen zonder alles opnieuw te berekenen
Jolt is een zogeheten zkVM: een systeem waarmee een computer kan aantonen dat een programma correct is uitgevoerd, zonder dat een ander apparaat de hele berekening moet herhalen. Dat is handig bij blockchains, privacytools en andere toepassingen waarbij partijen elkaar niet vertrouwen. De computer die het programma draait heet de prover, de computer die het bewijs controleert de verifier. Controleren moet veel minder rekenwerk kosten dan het origineel uitvoeren. Jolt ondersteunt programma's die zijn geschreven voor RISC-V, een veelgebruikte set basisinstructies voor processoren. Daardoor kunnen ontwikkelaars gewone software schrijven in plaats van voor elke toepassing een uniek cryptografisch schakelschema te bouwen.
Achter zo'n bewijs schuilt een SNARK, een compact wiskundig bewijs dat laat zien dat een berekening klopt zonder alle onderliggende data te tonen. Jolt wordt door a16z Crypto een "everything SNARK" genoemd: één systeem dat breed genoeg inzetbaar moet zijn om maatwerk overbodig te maken.
Roosters vervangen elliptische krommen
De oude versie van Jolt gebruikte voor een deel van het proces elliptische krommen, een wiskundige techniek die ook achter veel bestaande blockchains en beveiligingssystemen zit. Elliptische krommen zijn lastig te kraken voor gewone computers, maar een krachtige kwantumcomputer zou ze in theorie kunnen breken met het algoritme van Shor. Lattice Jolt vervangt deze techniek door Akita, een zogeheten polynomiale commitment gebaseerd op roosters: herhalende puntenpatronen in veel dimensies waarvan bepaalde wiskundige puzzels ook voor kwantumcomputers extreem moeilijk blijven. Akita is ontwikkeld door onderzoekers van LayerZero, samen met Carnegie Mellon University, de University of Southern California en a16z Crypto. De onderliggende techniek, roostergebaseerde cryptografie, ligt ook ten grondslag aan ML-DSA en ML-KEM, twee standaarden die het Amerikaanse standaardisatie-instituut NIST al heeft goedgekeurd voor digitale handtekeningen en sleuteluitwisseling. Dat maakt de aanpak minder experimenteel dan veel andere post-quantum technieken.
Kleinere getallen, snellere berekeningen
Opvallend is dat de omschakeling niet alleen veiliger is, maar ook sneller. De oude, op elliptische krommen gebaseerde versie moest rekenen met getallen van 256 bits om voldoende beveiliging te bieden. Met roosters volstaan getallen van 128 bits voor een vergelijkbaar niveau, wat a16z Crypto op 128 bits beveiliging schat: een aanvaller zou in theorie 2 tot de macht 128 rekenstappen nodig hebben om het systeem te kraken. Omdat een bewijs bestaat uit enorm veel vermenigvuldigingen, maakt het halveren van de getalgrootte elke stap merkbaar sneller.
Op een laptop verwerkte de oude versie ruim 1 miljoen RISC-V-rekenstappen per seconde met alleen de processor; Lattice Jolt haalt er meer dan 2 miljoen. Met de grafische chip van een MacBook via Apple's Metal-technologie steeg dat naar ruim 10 miljoen stappen per seconde, tegenover ongeveer 4 miljoen voor de herschreven oude versie. De bewijzen zelf blijven onder de 100 kilobyte, wat volgens a16z Crypto de kleinste omvang is die tot nu toe is gehaald door een post-quantum zkVM. De resultaten zijn nog niet onafhankelijk gecontroleerd en Lattice Jolt biedt vooralsnog geen volledige zero-knowledge-eigenschap; die moet in een vervolgpublicatie worden toegevoegd.
Achtergrond & begrippen
Wat betekent dit voor de toekomst? Blockchains en privacytools die nu nog leunen op elliptische krommen, lopen het risico dat toekomstige kwantumcomputers hun beveiliging breken. Door bewijssystemen als Jolt nu al over te zetten op roostergebaseerde cryptografie, kunnen ontwikkelaars infrastructuur bouwen die niet later helemaal vervangen moet worden. De extra snelheid maakt het bovendien praktischer om dit soort cryptografische bewijzen ook op telefoons en andere apparaten met beperkte rekenkracht te gebruiken.
- zkVM
- Een zero-knowledge virtual machine: een systeem waarmee een computer kan bewijzen dat een programma correct is uitgevoerd, zonder dat een ander apparaat de berekening moet herhalen.
- SNARK
- Een compact wiskundig bewijs waarmee je kunt aantonen dat een berekening klopt, zonder alle onderliggende gegevens te tonen.
- Polynomiale commitment
- Een cryptografische techniek waarmee een partij zich vastlegt op wiskundige data en later kan bewijzen dat specifieke uitspraken over die data kloppen, zonder alles opnieuw te versturen.
Bronnen
Dit artikel is met behulp van AI geschreven op basis van bovenstaande bronnen en is geen letterlijke vertaling. Zo werkt onze redactie.