HiÐΞClassic

高校数学でなんとなく分かった気分になれる(かもしれない)ゼロ知識証明の基礎

solc
4 years ago
そもそもゼロ知識証明って何?ゼロ知識証明プロトコルの持つ性質対話型ゼロ知識証明プロトコルを構成してみようおわりに参考文献

はじめまして。 solc(@solc_cyan)です。
HiÐΞで初投稿ですが、記事を書くこと自体ほぼ初めてようなものなので温かい目で読み進めていただければ嬉しいです。

この記事では最近話題の ゼロ知識証明 について高校数学の基礎くらいを前提知識として、「なんとなくわかる」を目標にして話していきたいと思っています。
厳密性を欠く表現が多くなると思いますが、この記事が厳密な議論をしている文献を読むための足掛かりになってくれれば幸いです。
私自身勉強中なので間違い等もあると思います。そういう時はそっと教えていただけると嬉しいです。

そもそもゼロ知識証明って何?

突然ですが皆さんはウォレットを持ってますか?HiÐΞを利用している方は持ってる方も多いと思います。
例えば0x82079567d9d67dfd93E96AE240b96cc03C645b58というアドレスのウォレットに100ETHが入っていたとします。私が「このウォレットは私のものだ!!」と知り合いのAさんに主張したいときどうすればいいでしょうか。\

そうです、とても簡単です。秘密鍵をAさんに見せてあげればいいのです。「ね、秘密鍵持ってるからこのウォレットは私の物でしょ。」となるわけです。はい、めでたしめでたし。

とはなりません。こんなことをしたら数分後には私の100ETHはどこかに消えているでしょう。
ではどうすればいいのでしょうか。私はAさんにウォレットは私のものだと証明したいのに秘密鍵を教えちゃダメという困った状況に置かれたわけです。

こうした問題を解決するために提案されたのがゼロ知識証明プロトコルです。
ゼロ知識証明はある命題uの証拠wを持っていることを相手に証拠wを持っているという情報以外を知られることなく証明するというものです。\

今回の場合だと「このウォレットは私のものだ!」という命題を私がAさんに証明した結果Aさんが知りうる情報は「ああ、確かにこれは君のものだ。」のみであるというような状況になります。もちろんAさんが証拠である秘密鍵を知ったりするようなことはありません。\

どうですか?ゼロ知識証明なんとなく凄そうな雰囲気がしてきませんか?

ゼロ知識証明プロトコルの持つ性質

ゼロ知識証明プロトコルは3つの性質を持ちます。この記事ではここ以降証明者Pさんと検証者Vさんの二人の登場人物が出てきます。

1.完全性(Completeness)
命題uに対してPさんが証拠wを持っているとき(Pさんが言ってることが本当だったら)Vさんは高確率でPさんが証拠wを持っているという主張が本当だとわかる。
2.健全性(Soundness)
命題uに対してPさんが証拠wを持っていないとき(Pさんが言ってることが嘘だったら)Vさんは無視できる小さい確率(ほぼ0%)を除いてPさんが証拠wを持っているという主張が嘘だとわかる。
3.ゼロ知識性(Zero Knowledge)
命題uに対してPさんが証拠wを持っているとき、Vさんが悪意を持っていて、証拠wを知ろうと試みても証拠wを知ることはできない。 (公開された情報のみから模倣した確率分布がVのもつ情報の確率分布と識別不可である。)

対話型ゼロ知識証明プロトコルを構成してみよう

こんなことばかり言われてもイメージがわかないと思うので実際に高校数学レベルの数学でゼロ知識証明プロトコルの具体例を構築してみたいと思います。

今回は以下のような状況を想像してみます。(ここではyyが与えられてy=x2y=x^2となるxxを見つけることを難しい問題と仮定しています。)

「PさんとVさんが一緒にある自然数yyが与えられ、それがどの数字の平方数なのかあてるゲームをしている。Pさんがy=x2(x,yN)y=x^2(x,y\in\mathbb{N})となるxxを見つけたと主張した。」

ここでPさんがy=x2,(x,yN)y = x^2,(x,y\in\mathbb{N})という式についてxxを知っているということをVさんに対して証明してみます。
この時、命題uは「y=x2y=x^2を満たすxxが存在する」であり証拠wは「xx」です。

当然ですがxxをVさんに開示すればPさんが本当にxxを知っているという証明になりますがそれではPさんが秘密にしたい情報xxをVさんに知られてしまいます。ではどうすればいいでしょうか。

手順
①Pさんがランダムな要素r(rZq)r(r \in \mathbb{Z}_q)を生成してa=r2a=r^2を計算し、aaをVさんに送る。
②Vさんがb0,1b\in{0,1}をランダムに生成し、bbをPさんに送る。
③Pさんが送られてきたbbを使ってc=xbrc=x^brを計算してccをVさんに送る。
④Vさんがc2=ybac^2=y^baが成立するか確認し、成立するとoutput = 1,不成立だとoutput=0を出力する。
⑤output = 0だとその時点で繰り返し終了。output = 1だと①に戻る。
この①~⑤をn回繰り返す。

図

難しそうに見えますがやっていることはとても単純です。これがn回すべてでoutput=1ならVさんはPさんがxxを知っているということを本当だと認めます。

ではこれが上記の性質を満たしていることを確認します。
1.完全性(Completeness)
Pがxxを知っているとき、b=0b=0でもb=1b=1 でも確率1でoutput = 1となる。
2.健全性(Soundness)
Pがxxを知らない時b=0b=0ならoutput=1となるがb=1b=1の時output=0となる。 n回すべてでoutput=1となる確率は(12)n\left(\frac{1}{2}\right)^nであり、limn(12)n=0\displaystyle \lim_{n\rightarrow \infty} \left(\frac{1}{2}\right)^n =0であるのでこれは無視できる小さい確率である。
3.ゼロ知識性(Zero Knowledge) (軽く読みとばしてください)
以下の手順でVの情報を模倣する。(n回目の繰り返し時)
R,bn,cnR,b_n',c_n'をランダムに定めたのち、an=cn2ybna_n'=\frac{{c_n'}^2}{y^{b_n'}}を計算し、実際に返ってきたbnb_nがランダムに選んだbnb_n'と一致すればそのまま操作を続ける。一致しなければ最初に戻る。
この模倣による確率分布は実際の手順を行った時の確率分布と完全に一致する。

こうして、これがこれが上記の性質を満たしていることを確認しました。(ゼロ知識性だけ説明する良い表現が思い浮かびませんでした。) このようにPさんとVさんが何度もやり取りを続けて行うゼロ知識証明プロトコルを対話型ゼロ知識証明プロトコルといいます。

おわりに

ここまで読んでくださってありがとうございました。気が向いたら非対話型の話やzk-SNARKsの話もしたいと思います。少しでも何かの参考になれば幸いです。

参考文献

The Knowledge Complexity of Interactive Proof-Systems
http://citeseerx.ist.psu.edu/viewdoc/download?doi=10.1.1.419.8132&rep=rep1&type=pdf


コメント
いいね
投げ銭
最新順
人気順
solc
4 years ago
コメント
いいね
投げ銭
最新順
人気順
トピック
アプリ

Astar Network

DFINITY / ICP

NFT

DAO

DeFi

L2

メタバース

BCG

仮想通貨 / クリプト

ブロックチェーン別

プロジェクト

目次
Tweet
ログイン