a16z发布Lattice Jolt:格密码取代椭圆曲线,zkVM提速3倍
a16z zkVM 飆漲 3 倍:格密碼取代橢圓曲線掀後量子革命
a16z 發布 Lattice Jolt,zkVM 證明速度提升 3 倍、體積壓至 100KB 以下。格密碼取代橢圓曲線後,MacBook GPU 每秒可證明 1000 萬個 RISC-V 週期,成為目前最快且最緊湊的後量子 zkVM 方案。
(前情提要:Brevis 研報:ZKVM 與資料協處理器的無限可信計算層)
(背景補充:a16z:2026 年加密領域 17 大潛力趨勢前瞻)
a16z crypto 團隊正式揭開 Lattice Jolt 的面紗,這不僅是 zkVM 的技術升級,更是後量子密碼學在零知識證明領域的里程碑。透過將底層密碼學從橢圓曲線全面轉向格基密碼學,Lattice Jolt 同時實現了三大突破:後量子安全、速度提升 2-3 倍、證明體積壓縮至 100KB 以下。這意味著驗證上鏈成本將大幅下降,隱私應用也能獲得更實用的效能表現。
我們宣布推出 Lattice Jolt,這是我們開源 zkVM(零知識虛擬機器)的最新版本。Jolt 本來就是目前最快、最簡單的 zkVM,它的架構沒變。但底層密碼學換掉了:從橢圓曲線換成了格基密碼學。這一個改動同時帶來三件事: Jolt 變成具備後量子防護能力。
prover 和 verifier 的速度提升 2-3 倍。
Lattice Jolt 成為所有後量子 zkVM 中證明最短的:目前不到 100 KB,後續還能繼續壓縮。證明要上鏈、要跨網路傳輸,證明越小,驗證成本越低。
這些特性覆蓋 zkVM 的所有使用場景。同一個 prover,在 GPU 上能處理數十億個 CPU 週期,在手機上也能證明數百萬個週期。兩種情況下開發者寫的都是普通程式,不用手寫需要專門知識才能搞定的電路。這就是我們說 Jolt 是「全能 SNARK」的原因。
格密碼取代橢圓曲線:Akita 承諾機制解析 但更大的故事是 Lattice Jolt 對 SNARK 設計和採用的意義。目前市面上幾乎所有已經投產的後量子 SNARK 都是基於雜湊的。Lattice Jolt 證明瞭基於格的 SNARK 可以做到更快、更緊湊。數位簽名正在經歷同樣的轉變:雜湊方案是保守選擇,但格方案才是世界正在大規模部署的。我們預計 SNARK 也會走上這條路,這篇博文的後半部分會解釋原因。
Jolt 之前的多項式承諾機制叫 Dory,它是整個系統裡唯一依賴橢圓曲線密碼學的元件。Lattice Jolt 用 Akita 替換了 Dory,Akita 是一個基於 Module-SIS 格假設的全新多項式承諾機制。Lattice Jolt 基於這個標準的、研究充分的假設,對標完整的 128 位安全。
Module-SIS 和它的兄弟 Module-LWE 屬於同一族假設,世界上的數位基礎設施正在向這族假設遷移。這些假設不僅支撐數位簽名標準 ML-DSA,也支撐金鑰建立標準 ML-KEM,後者已經是全球部署最廣泛的後量子原語。
Akita 的開發和實現由 LayerZero 的研究員和工程師主導,卡內基美隆大學、南加州大學的研究員以及我們在 a16z crypto 的工程和研究團隊共同參與。
Lattice Jolt 不只是具備後量子防護能力,它比被替換掉的橢圓曲線版本更快。
加速主要來自一個簡單的原因。橢圓曲線迫使 Jolt 在 256 位域上工作,而格基密碼學在 128 位域上就能達到同等級別的安全性。Jolt prover 的主要工作就是域元素乘法(本質上是超大數字的乘法),所以數字大小砍半,每次乘法就快了好幾倍。
帶 Dory 的 Jolt 已經很快了:我們上次的效能更新顯示,Jolt 在筆記型電腦上每秒大約能證明 70 萬個 RISC-V(RV64IMAC)週期,之後的最佳化把曲線版 Jolt 推過了每秒 100 萬週期。
Lattice Jolt 在同一臺機器上每秒能證明超過 200 萬週期。
效能狂飆:MacBook GPU 每秒 1000 萬週期 過去六個月的大部分時間,我們不僅花在開發 Akita 並整合進 Jolt,還從頭重寫了 Jolt 程式碼庫。Jolt 之前就能在 GPU 上跑得不錯,但這次重寫讓 GPU 實現變得更容易構建和最佳化。
第一個成果是 Apple Metal 實現,給蘋果硬體帶來了巨大加速。(Metal 是蘋果的框架,用來在 MacBook 和 iPhone 等裝置內建的 GPU 上執行程式碼。)
GPU 加速的 Lattice Jolt 在 MacBook 上每秒能證明超過 1000 萬個 RV64IMAC 週期。
純 CPU 的 Lattice Jolt 在同一臺機器上每秒能證明超過 200 萬週期。
甚至連曲線版 Jolt 在帶 Metal 的 MacBook 上現在也能跑到每秒約 400 萬週期。
也就是說,一次發布,讓 MacBook 上的 Jolt 從每秒約 100 萬週期(曲線版,純 CPU)漲到了超過 1000 萬週期(格版,帶 Metal)。
把這些數字放在大背景下看:四年前我們第一次寫 SNARK prover 開銷時,證明一個計算比直接執行它貴幾百萬倍。Lattice Jolt 把這個開銷降到了大約一萬倍。這還沒到頭,工程和協議層面的最佳化空間依然存在。
為何選擇格而非雜湊:數位簽名的先例 證明大小和 prover 速度同樣重要。不到 100 KB,Lattice Jolt 的證明已經比其他後量子 zkVM 小得多,其他方案的證明從 200 KB 以上到大約 600 KB 或更多不等。
換成格之後,Jolt 本來就很優秀的記憶體佔用也進一步改善:prover 的空間使用從每週期約 300 位元組降到 200 位元組。這意味著你可以在手機上證明數百萬個 RISC-V 週期。
一篇配套論文即將發布,會給 Lattice Jolt 加上零知識性,這是隱私應用需要的屬性。
多年來,SNARK 社群的注意力(以及基本上所有的生產部署)都放在雜湊基 ...
更进一步:量化金融体系
看懂新闻只是起点——沿量化金融路径,把它变成能交付的工程能力