Skip to main content
QUICK REVIEW

[論文レビュー] ZETH: On Integrating Zerocash on Ethereum

Antoine Rondelet, Michał Zając|arXiv (Cornell University)|Apr 1, 2019
Blockchain Technology Applications and Security参考文献 25被引用数 5
ひとこと要約

ZETHは、Ethereumプロトコルを変更せずに、アカウントベースのモデルにゼロ知識証明を適応させたプライバシー保護型取引プロトコルを提示する。zk-SNARKsを用いて、イーサリアムおよびERC20/ERC223トークンの非公開送金を可能にし、標準的なジョインスプライス操作のオンチェーン検証コストは200万ガス未満で、実現可能性と制御された情報漏洩を示している。

ABSTRACT

Transaction privacy is a hard problem on an account-based blockchain such as Ethereum. While Ben-Sasson et al. presented the Zerocash protocol [BCG+14] as a decentralized anonymous payment (DAP) scheme standing on top of Bitcoin, no study about the integration of such DAP on top of a ledger defined in the account model was provided. In this paper we aim to fill this gap and propose ZETH, an adaptation of Zerocash that can be deployed on top of Ethereum without making any change to the base layer. Our study shows that not only ZETH could be used to transfer Ether, the base currency of Ethereum, but it could also be used to transfer other types of smart contract-based digital assets. We propose an analysis of ZETH's privacy promises and argue that information leakages intrinsic to the use of this protocol are controlled and well-defined, which makes it a viable solution to support private transactions in the context of public and permissioned chains.

研究の動機と目的

  • Ethereumのアカウントベースのモデルは、ビットコインのUTXOモデルとは根本的に異なるため、プライベート取引ソリューションの欠如に起因する課題を解決すること。
  • Ethereumのベースレイヤーを変更せずに、イーサリアムおよびスマートコントラクトベースのトークン(例:ERC20、ERC223)の非公開送金を可能にすること。
  • プロトコル設計において、信頼できる第三者や特別なノードに依存しない最小限の信頼仮定を確保すること。
  • ガスモデルおよびストレージ制約下でのEthereum上におけるゼロ知識証明の実用性を評価すること。
  • Ethereum上でのエンドツーエンドの非公開取引フローを実証するプロトタイプ実装を提供すること。

提案手法

  • Zerocashのzk-SNARKsを、プライベート入力および出力をサポートする修正されたジョインスプライス回路を用いて、Ethereumのアカウントモデルに適応する。
  • 効率的な証明生成および検証を可能にするために、G1、G2、GTの群に属する要素を含む共通参照文字列(CRS)を生成する信頼できるセットアップフェーズを採用する。
  • 検証者コントラクト内で、双線形ペアリング e: G1 × G2 → GT を用いて、ゼロ知識証明の正しさを検証する。
  • マーチルツリーの葉およびシリアルナンバーを格納するスマートコントラクト(ミキサー・コントラクト)に取引論理をエンコードし、使用済みノートの一意性と追跡可能性を保証する。
  • 秘密の知識、係数の一貫性、QAP多項式の可除性を検証するガス効率の良い検証プロトコルを実装する。
  • EthereumのEIP-1108プロポーザルを活用してペアリングのガスコストを削減し、将来的な展開におけるスケーラビリティを向上させる。

実験結果

リサーチクエスチョン

  • RQ1Zerocash風の非公開取引を、プロトコルレベルの変更なしにEthereumのアカウントベースのモデルに安全かつ効率的に実装できるか?
  • RQ2Ethereum上での非公開取引のzk-SNARK証明のオンチェーンガスコストはどの程度で、取引の複雑さに伴いどのようにスケーリングするか?
  • RQ3ガスモデルおよび公開ステートの変更による情報漏洩が、スマートコントラクトベースのミキサーにおけるプライバシーをどの程度損なうか?
  • RQ4ゼロ知識証明を用いて、最小限の信頼仮定で信頼性のない分散型非公開取引システムをEthereum上に構築できるか?
  • RQ5ZETHの統合は、既存のプライバシー解決策と比較して、パフォーマンス、ストレージオーバーヘッド、および既存のトークン標準との互換性においてどのように異なるか?

主な発見

  • ZETHは、ベースレイヤーを変更せずに、zk-SNARKsを用いてイーサリアムおよびERC20/ERC223トークンの非公開送金を実現した。
  • 2つのプライベート入力および2つのプライベート出力を持つジョインスプライスのZK証明のオンチェーン検証コストは200万ガス未満であり、現在のEthereum制約下でも実現可能である。
  • プロトコルは制御された、明確に定義された情報漏洩を維持しており、主にガス支払いおよび公開ステートの変更に起因するが、コアなプライバシー保証には影響しない。
  • 実装は、EIP-1108のサポートがある場合、ゼロ知識証明がEthereumのスマートコントラクトモデルに受け入れ可能なパフォーマンスで統合可能であることを示している。
  • マーチルツリーの葉およびシリアルナンバーを永続化する必要があるため、ストレージコストは顕著であり、ツリーの深さがスケーラビリティにとって重要なパrameterである。
  • 将来の改善として、回路最適化およびマルチパーティコマンドによるCRS生成が必要であり、証明時間と信頼仮定を低減する。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。