链上验证明的经济学困境
零知识证明可以层层套娃:用一个证明去证明”我正确验证了上一个证明”,递归下去,链上只需要验最后一环,就能替用户核完成千上万步之前的计算。但递归有个成本陷阱。一条配对曲线做验证时,最贵的是在另一条曲线群上做的运算,而这些运算落到本曲线的算术上效率极低——验得越深,链上成本越高,递归优势被验证开销吃掉。以太坊主网预编译里的 alt_bn128 族解决的是”验一道 Groth16 证明”的问题;再往里套一层,成本就陡增。

曲线循环:两曲线互为对方的计算器
EIP-1895 引用的核心文献是 2014 年的《Scalable Zero Knowledge via Cycles of Elliptic Curves》。循环的定义很几何:找两条曲线,曲线甲的标量域恰好落在曲线乙的基域里能高效运算的规模,反之亦然。于是甲上的运算可以被乙高效验证,乙上的运算又能被甲高效验证——两跳一循环,无论嵌套多少层,验证器总工作在”为它设计的那条曲线”上,成本保持常数。提案瞄准的正是以太坊这个位置:主网预编译擅长验证 alt_bn128 上的证明,要链上直接验证下一层聚合证明,缺一条能与以太坊系曲线构成循环的曲线。MNT4 是候选——它的基域与标量域参数都在 298 比特上下,规范给出了两个大素数与生成元的完整数值。
提案打算装什么
规范给出的是一套新预编译:MNT4 群上的点加、标量乘与配对三项运算,接口形态对齐既有的 alt_bn128 预编译,输入输出编码沿用同一风格。点用带奇偶标志的压缩编码表示(无穷远点、偶解、奇解各有明确字节标记),不在曲线上的点、子群校验这些边界在编码一节逐条列明——配对曲线的预编译历来是”边缘情况比主功能费神”的品类。提案的数学部分(曲线方程系数、域参数、生成元)全部给到字节精度,工程部分留给客户端实现,这也是它后来停滞的直接原因之一:没有实现者接手做基准测试与攻击面评审。
它没能活下来的原因
曲线循环的理论优雅敌不过实现经济学:预编译是共识级功能,每条都要所有客户端重审数学参数、实现并长期维护;同一时期另一条路线——把递归验证搬到链下聚合器做批量证明——后来走得更远;再加上 MNT 曲线的安全参数评审需要专门精力。2018 年前后一批曲线类提案集体降温,这份文件成了那个技术多元探索年代的标本:当时社区认真比较过好几条”让验证成本不随深度增长”的路,这条是其中最数学优美的一支。
与它同目录的邻居们
读 1895 最好的方式是横着读:同期有把 BW6-761 装进预编译的 EIP-3026、引入 BLS12-377 的 EIP-2539、给 alt_bn128 降价的 EIP-1108——几份文件合起来是一张”链上递归证明该用哪张地图”的候选集。它们的共同点是提案质量都在、实现支持都不到位。多年后零知识生态的递归大多发生在链下聚合器与专用验证合约里,链上预编译这一格保持克制——这本身就是一次路线裁决的结果,而裁决书不写在任何文档里,只写在哪些提案被推进、哪些被遗忘里。
一笔算术感受一下成本差
用一个粗糙但直观的模型:设内层验证在曲线乙上要做约一千次群运算,每次群运算折算到甲曲线的朴素算术要几千条 EVM 级操作。把乙的验证装进甲里朴素模拟,总成本轻易落在百万级操作以上;换用循环结构,外层曲线乙只需要跑一次原生配对检查,成本塌回常数。这份提案买的就是”乘法消失”这张图纸——虽然工程上它最终没能交付。
快速问答
问:现在以太坊能链上验递归证明吗? 答:可以验 alt_bn128 上的 Groth16;多深度递归主要靠链下聚合后再上链验证,不依赖这份停滞提案。
问:曲线循环的概念今天还有意义吗? 答:有,它是理解新一代循环曲线方案术语的钥匙,思想本身比这条具体提案长寿。
风险提示:本文是密码学机制科普,不构成任何投资建议;曲线参数与提案状态以 EIP 原文为准。
发表评论
还没有评论,来说两句吧。
评论区为展示样式,提交不会被处理。