Skip to main content
QUICK REVIEW

[论文解读] ZETH: On Integrating Zerocash on Ethereum

Antoine Rondelet, Michał Zając|arXiv (Cornell University)|Apr 1, 2019
Blockchain Technology Applications and Security参考文献 25被引用 5
一句话总结

ZETH 为以太坊提出了一种保护隐私的交易协议,将 Zerocash 的零知识证明适配到基于账户的模型中,且无需修改以太坊协议。该协议利用 zk-SNARKs 实现以太币及 ERC20/ERC223 代币的私密转账,链上验证成本低于 200 万 gas,适用于标准 joinsplit 操作,证明了其可行性与可控的信息泄露。

ABSTRACT

Transaction privacy is a hard problem on an account-based blockchain such as Ethereum. While Ben-Sasson et al. presented the Zerocash protocol [BCG+14] as a decentralized anonymous payment (DAP) scheme standing on top of Bitcoin, no study about the integration of such DAP on top of a ledger defined in the account model was provided. In this paper we aim to fill this gap and propose ZETH, an adaptation of Zerocash that can be deployed on top of Ethereum without making any change to the base layer. Our study shows that not only ZETH could be used to transfer Ether, the base currency of Ethereum, but it could also be used to transfer other types of smart contract-based digital assets. We propose an analysis of ZETH's privacy promises and argue that information leakages intrinsic to the use of this protocol are controlled and well-defined, which makes it a viable solution to support private transactions in the context of public and permissioned chains.

研究动机与目标

  • 解决以太坊基于账户模型中缺乏私密交易解决方案的问题,该模型与比特币的 UTXO 模型存在根本性差异。
  • 在不修改以太坊底层协议的前提下,实现以太币及基于智能合约的代币(如 ERC20、ERC223)的私密转账。
  • 通过避免依赖可信方或特殊节点来设计协议,确保最小的信任假设。
  • 评估在以太坊的 gas 计费模型与存储限制下,零知识证明的实际可行性。
  • 提供一个端到端私密交易流程的原型实现,展示在以太坊上的可行性。

提出的方法

  • 通过修改的 joinsplit 电路,将 Zerocash 的 zk-SNARKs 适配到以太坊的账户模型,支持私密输入与输出。
  • 采用可信设置阶段生成公共参考字符串(CRS),其元素位于群 G1、G2 和 GT 中,以实现高效的证明生成与验证。
  • 使用双线性对 e: G1 × G2 → GT,验证器合约通过该对验证零知识证明的正确性。
  • 将交易逻辑编码在智能合约(Mixer 合约)中,用于存储默克尔树叶节点与序列号,确保已花费票据的唯一性与可追溯性。
  • 实现一种高效的 gas 验证协议,用于检查秘密知识、系数一致性以及 QAP 多项式的可除性。
  • 利用以太坊的 EIP-1108 提案降低配对操作的 gas 成本,提升未来部署的可扩展性。

实验结果

研究问题

  • RQ1能否在不修改协议层的情况下,安全且高效地在以太坊的基于账户模型中实现类似 Zerocash 的私密交易?
  • RQ2在以太坊中验证私密交易的 zk-SNARK 证明的链上 gas 成本是多少?其随交易复杂度如何变化?
  • RQ3gas 计费模型与公开状态变更所导致的信息泄露,在基于智能合约的混币器中在多大程度上会损害隐私?
  • RQ4能否基于零知识证明在以太坊上构建一个无信任、去中心化的私密交易系统,且信任假设最小化?
  • RQ5与现有隐私解决方案相比,ZETH 在性能、存储开销以及与现有代币标准的兼容性方面表现如何?

主要发现

  • ZETH 无需修改以太坊基础层,成功实现了以太币及 ERC20/ERC223 代币的私密转账,利用 zk-SNARKs 实现。
  • 对包含 2 个私密输入与 2 个私密输出的 joinsplit 证明进行链上验证,gas 成本低于 200 万,符合当前以太坊的约束条件。
  • 协议保持了受控且明确定义的信息泄露,主要来自 gas 支付与公开状态变更,但未损害核心隐私保证。
  • 实现表明,零知识证明可被集成到以太坊的智能合约模型中,且性能可接受,尤其在支持 EIP-1108 的前提下。
  • 由于需持久化存储默克尔树叶节点与序列号,存储成本较高,因此树的深度是影响可扩展性的关键参数。
  • 未来改进如电路优化与多方计算生成 CRS,对于降低证明时间与信任假设至关重要。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。