想象一下,你想与一位素不相识的陌生人玩一场跨国的概率游戏,但你们互不信任。你想押注 1 美元,赌你能猜中一个秘密数字。如果你猜对了,你赢得 100 美元;如果你猜错了,你损失这 1 美元。
在现实世界中,你需要一家赌场或一名裁判来保管资金并裁定胜负。但在比特币和其他加密货币的世界里,没有裁判。你需要一种方法,让这场赌局在没有任何人能够作弊、卷款潜逃或操纵赔率的情况下进行。
本文介绍了一种新的数字工具,称为“概率原子交换”。你可以把它想象成一台专为区块链上的概率游戏而完美运行的“魔法自动售货机”。
以下是其工作原理,分解为几个简单的概念:
1. 当前“原子交换”的问题
目前,如果两个人交换加密资产(例如用比特币交换莱特币),交易是“全有或全无”的。这就像一笔交易:你要么得到你想要的物品,要么什么都得不到。你无法用"50% 几率获得钻石”去交换“一个确定的苹果”。现有技术过于僵化;它只能处理 100% 确定性的情况。
2. 新解决方案:“盲猜”机器
作者创建了一个系统,其中一方(庄家)提供奖品,另一方(玩家)支付一小笔费用,以获得赢得该奖品的特定几率。
- 设置:庄家拥有一个隐藏在锁箱中的秘密“中奖号码”。玩家拥有一个“猜测号码”。
- 魔法技巧:玩家将他们的猜测投入一台特殊机器,该机器检查其是否与庄家的秘密号码匹配。
- 关键在于:在交易完成之前,庄家无法看到玩家的猜测。
- 关键在于:在付款之前,玩家无法看到庄家的秘密号码。
- 结果:
- 如果猜测正确(以预先商定的概率发生,例如千分之一),机器将为玩家解锁大奖。
- 如果猜测错误,玩家一无所获,但庄家保留其小额费用。
- “原子”部分:如果玩家试图作弊,或庄家试图卷款潜逃,系统将自动取消交易,每个人都能拿回自己的钱。除非游戏公平进行,否则没有人会损失任何东西。
3. 他们是如何做到的(“秘密配方”)
为了在没有裁判的情况下实现这一目标,作者结合了两项先进的加密工具:
- 不经意伪随机函数(OPRFs):想象一个黑箱。你输入一个数字,它会根据庄家持有的秘密密钥给你一个结果。庄家看不到你的数字,你也看不到他们的密钥。只有在你付费后,你才能获得结果。这确保了庄家无法窥探你的猜测以决定是否让你赢。
- 适配签名:把它们想象成“能解锁其他钥匙的数字钥匙”。庄家将奖品锁在一个盒子里,只有玩家提供特定钥匙才能打开。然而,玩家只有在向庄家付款后才能获得该钥匙。如果玩家付款,庄家必须揭示钥匙以解锁奖品(否则系统将强制其这样做)。
4. 为什么这很重要
- 无作弊:任何一方都无法操纵游戏。庄家不能在看到赌注后改变赔率,玩家也无法强迫获胜。
- 隐私:对外部世界(区块链)而言,这笔交易看起来完全像是一笔普通、枯燥的资金转账。它不会大喊“彩票!”这保护了用户的隐私。
- 低成本:它不需要在区块链上运行复杂且昂贵的计算机代码。它利用了比特币和莱特币已有的标准功能。
- 现实世界测试:作者实际构建了该系统,并在比特币和莱特币的测试网络(真实网络的练习版本)上进行了测试。他们证明了它在现实生活中是可行的,仅需几秒钟,且费用极低。
5. 你能用它做什么?
该论文特别提到了两个主要用途:
- 赌注/彩票:你可以押注小额资金,以获得赢得更大奖励的机会(就像一张数字彩票),而无需赌场。
- 概率交易:如果你持有一枚稀有且难以出售的代币,你可能更愿意用它交换获得热门代币(如比特币)的一小点几率,而不是一个确定但极差的汇率。
它不是什么
该论文非常谨慎地说明了它不是什么:
- 它不是让双方都有输赢几率的方法。只有一方(玩家)具有概率性结果;庄家总是能收到小额费用。
- 它不是适用于所有类型合同的魔法棒。它是专门设计用于“我付你一小笔费用,以换取赢得大奖的机会”的场景。
简而言之,作者构建了一种无信任、公平且私密的数字赌场筹码,它运行在比特币上,允许人们基于几率进行赌博或交易,而无需中间人保管资金。
技术摘要:比特币及其友好链的概率性原子交换
1. 问题陈述
原子交换是一种基础密码学原语,支持无信任的跨链数字资产交换,并提供“全有或全无”的保障:要么双方都收到约定的资产,要么双方都收不到。尽管功能强大,但这种确定性本质排除了旨在产生概率性结果的交换场景。区块链上现有的概率性交换方案(例如彩票、赌注或随机分配)面临显著局限:
- 复杂性与成本:它们通常依赖复杂的智能合约或精细的脚本级机制,导致交易体积增大、费用升高,并降低了在脚本支持有限(如比特币)的链上的可移植性。
- 隐私与同质性:复杂的脚本使得链上行为可被区分,削弱了隐私性和同质性。
- 参与限制:许多现有的彩票协议要求参与者集合是固定且已知的,这使得它们不适合开放、无需许可的环境。
- 偏差漏洞:先前的方法往往无法阻止某一方预测结果,并在结果不利时选择性中止,从而扭曲有效概率。
核心挑战在于将原子交换扩展到概率性场景——即一方支付固定、公开指定的概率以换取获得更大奖励的机会——同时不修改现有原子交换协议的最小链上足迹,也不引入可信中介。
2. 方法论与协议设计
作者引入了概率性原子交换,这是一种新的密码学原语,可实现具有指定结果分布的公平交换。该协议涉及两方:庄家(Dealer, D)和参与者(Party, P)。P 转移固定金额(例如 1 枚币),以换取从 D 处获得更大奖励(ν枚币)的概率 p。如果概率事件未发生,P 一无所获,D 保留付款。
核心密码学构建模块
该构造依赖三个主要组件,均兼容标准比特币类脚本(数字签名和时间锁):
- 适配器签名(Adaptor Signatures):用于确保原子性。它们允许仅在知晓特定见证(秘密)时,将预签名适配为完整签名。这将秘密的揭示与链上交易的完成绑定。
- 不经意伪随机函数(OPRFs):用于编码概率性结果。庄家充当持有秘密密钥 skD 的 OPRF 服务器。参与者持有输入(一个“猜测”ygss)。OPRF 允许参与者在庄家不知晓猜测、且参与者不知晓密钥的情况下,获得评估结果 OPRF(skD,ygss)。
- 零知识证明(NIZKs):用于证明协议陈述的良构性,确保庄家无法操纵概率分布。
协议流程
协议分为四个阶段:
设置与资金锁定:
- 庄家从大小为 m 的域中采样目标值 ytgt(其中 p=1/m)。
- 庄家计算“获胜见证”ywin=OPRF.Eval(skD,ytgt),并构造语句 Ywin=gywin。
- 庄家向参与者提供 Ywin 及良构性 NIZK 证明。
- 双方将资金锁定到由临时密钥对(通过 2 方 DKG 协议生成)控制的超时脚本中。
庄家索赔(作为服务的 OPRF 评估):
- 参与者选择一个猜测 ygss,并向庄家发送盲化 OPRF 请求。
- 庄家评估 OPRF,使用临时密钥 Z 加密结果,并提供密文及正确性 NIZK 证明。
- 关键的是,庄家还使用 Z 作为适配器语句,预签署参与者的付款交易。
- 庄家使用解密密钥 z(Z 的见证)适配此预签名,并广播交易以索取参与者的付款。
- 原子性:参与者只能在庄家被支付后,从链上签名中提取 z。z 是解密 OPRF 响应所必需的。
参与者索赔:
- 参与者提取 z,解密 OPRF 响应,并计算候选见证 ywin′。
- 如果 ywin′ 匹配获胜见证(即 ygss=ytgt),参与者适配庄家的预签名以索取奖励。
- 如果猜测错误,参与者无法获得任何可用于适配的有用信息。
超时/退款:
- 如果庄家未能在超时时间内索取付款,参与者退还其锁定的资金。
- 如果参与者未能在超时时间内索取奖励,庄家退还其锁定的资金。
良构性证明
一项关键的技术贡献是证明 Ywin 对应于正确域内某值的合法 OPRF 评估,而无需揭示目标值。作者提出了两种实例化方案:
- Bulletproofs:使用 R1CS 约束来证明 2HashDH OPRF 的结构。它提供恒定的证明大小和验证时间,但需要实例化随机预言机。
- 切割与选择(Cut-and-Choose):一种庄家提供多个实例、参与者验证随机子集的技术。作者修改了 OPRF,允许在不揭示目标值的情况下打开实例,确保即使庄家作弊,获胜概率仍严格保持为 1/m。这种方法对于高获胜概率(p≥1/212)更为高效。
3. 主要贡献
- 新原语:引入概率性原子交换,通过理想功能形式化定义,将确定性原子交换推广至概率性结果。
- 最小链上足迹:该协议仅需标准比特币脚本(签名和时间锁)。它不需要复杂的智能合约或新的操作码,使其可立即部署于比特币、莱特币及其他支持原子交换的链上。
- 用于支付的 OPRF 评估:作者开发了一种新颖机制,用于实现与支付绑定的 OPRF 评估的原子交换。这确保庄家在参与者知晓结果前获得付款,从而防止偏差。该工具被认为对支付驱动的速率限制等应用具有独立价值。
- 形式化安全性:该协议在基于模拟的模型中被证明针对静态腐蚀是安全的,满足概率性原子性(公平性、无偏差和原子性)属性。
- 实际实现:完整的 Rust 实现,已在比特币和莱特币测试网上测试,并包含一个针对闪电网络的变体(使用 HTLC 和链下链接证明)。
4. 结果与基准测试
- 测试网部署:作者成功执行了比特币与莱特币测试网之间的跨链概率性交换。一次完整的获胜交换恰好涉及四笔标准 Taproot 交易。
- 交易大小:每笔交易约为 575 重量单位(WU)。
- 性能:
- Bulletproofs:证明时间 ≈5.6秒,验证 ≈0.35秒,证明大小 ≈2.8KB(与概率无关,恒定)。
- 切割与选择:对于小 ℓ,证明时间更快(例如 ℓ=10 时为 $0.27秒),但随域大小呈指数级扩展。对于\ell=16,证明耗时\approx 16$秒,证明大小为 16MB。
- 闪电原型:实现了基于 HTLC 的变体,三轮(含预计算)的总在线执行时间约为 1.30 秒。
- 成本:费用与标准原子交换相当(例如,比特币测试网上 616WU 的资金锁定交易费用为 1550 sat)。
5. 意义与主张
该论文声称,概率性原子交换通过实现具有随机结果的无信任、去中心化交换,解决了经典原子交换的一个根本局限。其意义在于:
- 启用新用例:实现比特币上"OP_RAND"的愿景,允许进行赌注、彩票和概率性跨链交易,而无需可信机构。
- 保持隐私与同质性:通过避免复杂脚本,该协议的链上足迹与普通原子交换无法区分,从而保持了资产的隐私性和同质性。
- 可访问性:对最小脚本支持的依赖使得该协议可部署于广泛的现有区块链和二层网络(如闪电网络,一旦 PTLCs 激活或通过 HTLC 变体)。
- 安全性:该协议提供了严格的密码学保证,确保结果无偏差且符合广告概率,即使存在恶意行为者,也无需可信第三方。
作者明确指出,虽然其协议支持非对称概率性交换(一方付费以换取机会),但由于顺序决策中固有的不对称性,双向概率性交换(即双方均具有概率性结果)在最小化区块链上可能无法实现,这是他们讨论但未试图克服的局限性。
每周获取最佳 computer science 论文。
受到斯坦福、剑桥和法国科学院研究人员的信赖。
请查收邮箱确认订阅。
出了点问题,再试一次?
无垃圾邮件,随时退订。