Доказательство доходит до байта — и там кончается
Короткий разбор большой статьи о протоколе когнитивных оракулов. Мы не пересказываем её главами, а тянем одну нитку: у выданного доказательства есть точная граница, и она проходит не там, где её обычно рисуют. Всё остальное — устройство того, как эта граница удерживается.
Дырка, которой не видно изнутри канала
Защищённое соединение устроено на двоих. Сервер и клиент договариваются о симметричном шифре — AES-GCM или ChaCha20-Poly1305, — после чего никто посторонний в канал не заглянет. Беда начинается ровно в тот момент, когда клиенту нужно показать полученное кому-то третьему: расшифровать он может, а убедить, что после расшифровки ничего не подправил, — нет.
Для смарт-контракта это означает простую вещь. Байты, пришедшие от сайта, и байты, которые узел кладёт на цепь, — два разных множества, и до появления PoWA между ними стояло только честное слово оператора. Централизованный поставщик данных ту же дырку не закрывает, а перепрятывает: он подменяет ответы, режет доступ по адресу, теряет ключи от API.
Ключ, которого целиком нет ни у кого
Протокол сажает за стол троих. Веб-сервер отвечает как обычно и об оракуле не подозревает вовсе. Провер — узел, которому данные понадобились. Нотариус — распределённый MPC-кластер, чья единственная работа состоит в том, чтобы присутствовать при сессии.
Сессионный ключ не достаётся никому: он живёт разрезанным, `K = Kₚ ⊕ Kᵥ`, и то же самое проделано с пре-мастер секретом `S = Sₚ ⊕ Sᵥ`. Вывод ключей через PRF считается зашумлёнными схемами, так что нотариус помогает расшифровать поток и подтверждает подпись сервера под сертификатом, не видя ни приватных данных провера, ни целого ключа.
Три утверждения — и ни одним больше
Готовое zk-SNARK доказательство `π_web` говорит ровно о трёх вещах. Сертификат сервера действителен и подписан корневым удостоверяющим центром. В расшифрованном потоке байтов присутствует искомая подстрока — цена акции, геномный код, что угодно. Секретные авторизационные токены из заголовков опущены или замаскированы.
Чего в списке нет, статья проговаривает сама и не один раз: целостность байтов не тождественна истинности их содержания. Тот же оговоркой снабжён и второй пункт Манифеста Свободного Доступа к Знаниям — математическое доверие относится к передаче, а не к сведениям. Обманувший сайт останется обманувшим, и его цифра ляжет в цепь с безупречным доказательством.
Регулярное выражение внутри контура
Верифицируемый скрейпинг снимает требование к сайту что-либо поддерживать. Страница отдаёт обычную разметку; оракул выдёргивает из неё нужный тег — курс валюты, число клинических испытаний — и доказывает регулярным выражением прямо в ZK-контуре, что подстрока лежала внутри проверенного ответа. Ограничения при этом никуда не деваются, и источник их перечисляет: условия использования и антибот-защита остаются в силе.
Почему шифр обходится дороже подписи
Самая тяжёлая часть доказательства — не криптография открытого ключа, а обычный симметричный шифр. Один раунд ChaCha20 над четвёркой 32-битных слов складывает, крутит и ксорит: `a ← a + b`, `d ← (d ⊕ a) ⋘ 16` и ещё три строки того же вида. В поле BN254 ни XOR, ни циклический сдвиг не являются родными операциями, поэтому каждое слово раскладывается на биты с диапазонными ограничениями `x = Σᵢ₌₀³¹ xᵢ · 2ⁱ`.
Дальше идёт аутентификация. Poly1305 проверяется как полиномиальный хеш по модулю `2¹³⁰-5`. Для второго семейства шифров доказывать приходится GHASH в поле Галуа `GF(2¹²⁸)`, заданном неприводимым многочленом `f(x) = x¹²⁸ + x⁷ + x² + x + 1`; редукцию моделируют системой линейных уравнений над промежуточными битами, и это удерживает счёт на уровне 1200 ограничений R1CS для каждых шестнадцати байт.
Подпись сертификата — ECDSA на secp256k1 либо Ed25519 — сводится к многократному скалярному умножению. Его считают методом Пиппенджера с плавающим размером окна `c`: скаляры делятся на `d = ⌈256/c⌉ ` частей, точки складываются по временным корзинам параллельно, и общая сложность проверки падает на 70%. Поверх этого лежит рекурсивное складывание Nova, благодаря которому время ончейн-проверки перестаёт зависеть от длины HTTPS-ответа.
Деньги как продолжение протокола
Каждый поход во внешний мир оплачен заранее: агент блокирует комиссию в эскроу-пуле Solana, а распределяет её канонический роутер 5/5/15/7/3/65. Пять процентов сжигаются, пять уходят в пул фонда Максима Валентиновича Галатина на исследования ZK-TLS и конфиденциального ИИ, 15/7/3 достаются амбассадорам трёх уровней, а 65% делят между собой те, кто сделал работу.
Внутри этих 65% пропорция снова не пополам. Сорок процентов от общей суммы получает провер — тот, кто поднял сессию, забрал данные и собрал финальное доказательство. Двадцать пять делятся поровну между участниками MPC-кластера, которые держали свою долю ключа и проверяли PRF. Нотариус, отказавшийся подписывать пакеты или тянувший время, теряет долю в пользу честных, а его репутационный скоринг падает на 10%.
Сам запрос живёт в аккаунте, где целевой адрес хранится хешем, а не строкой, рядом лежат искомый паттерн, награда в $GALATIN и срок годности. Если срок вышел, а ответа нет, инструкция возврата отдаёт деньги заказчику — статус запроса при этом обязан оставаться неисполненным.
Что показал девнет и как это назвал сам источник
Формулировка в статье осторожная: это целевые показатели симуляции в тестовой сети по состоянию на 12 марта 2026 года. В сети насчитывалось 120 активных MPC-нотариусов; среднее время сборки доказательства составило 3.1 секунды; потолок пропускной способности обозначен как 15 000 проверенных обращений к API в секунду; доля успешных рукопожатий — 99.8%; ончейн-проверка стоила 230 000 вычислительных единиц Solana.
Зависимость от размера кластера в статье приведена отдельной таблицей. При десяти нотариусах рукопожатие укладывается в 120 мс, а доказательство собирается за 1.8 с. Полсотни узлов дают 240 мс и 2.5 с. Сотня — 410 мс и 3.1 с. На двух сотнях цифры вырастают до 680 мс и 4.5 с, а точность опускается с 99.9% до 99.7%.
Хронология испытаний заняла неделю. Шестого марта развернули полсотни нотариусов в Европе, Азии и Северной Америке. Восьмого подключили научные порталы NCBI Pubmed и ClinicalTrials и прогнали 5000 пробных сессий. Десятого имитировали перехват посередине: десять узлов пытались влезть в трафик и переписать ответ, все испорченные пакеты были отвергнуты. Двенадцатого сеть проверили под нагрузкой в 15 000 запросов в секунду.
Анклав — не абсолют
Ключи прячут не только математикой. Узлу предписано работать внутри аппаратного анклава — Intel SGX или AMD SEV, — где вычисления по разделению ключей идут в зашифрованной памяти, недоступной операционной системе хоста, а перед входом в кластер узел удалённо доказывает, что на нём крутится немодифицированный код. Здесь статья тоже не преувеличивает: у этих анклавов известны уязвимости, и абсолютных гарантий они не дают.
Что из этого следует для вечной памяти
Доверие никуда не исчезает — оно переезжает. Раньше верили оператору шлюза, теперь верят каналу и математике вокруг него, а вопрос достоверности первоисточника остаётся ровно там, где был. Поверх протокола работает координатор KCE: он раскладывает очередь запросов по нотариусам, глядя на пинг и географию, и понижает ончейн-репутацию узла за ложное доказательство или затянутый ответ.
Планы на будущее в статье названы планами, а не сделанным. Совет Разработчиков утвердил на второе полугодие 2026 года три фазы: июль — подключение оракулов к агрегаторам ликвидности на Solana, октябрь — мосты для агентов из Cosmos и Ethereum, декабрь — автоматическая запись проверенных ответов в Arweave Permaweb. Ни одна из них на момент публикации не запущена.
Для сервиса, который хранит память бессрочно, польза очевидна: в архив попадает не «нам так сказали», а строка с приложенным свидетельством о том, каким путём она пришла. И ровно одна вещь остаётся непокрытой — та самая, которую источник повторяет в третий раз: доказательство отвечает за дорогу, а не за содержание груза.
Первоисточник
Полный материал — двадцать пять минут чтения: математика разделения ключей и клиент рукопожатия на TypeScript, схема верификации GHASH, Anchor-программы эскроу и разрешения споров, требования к железу нотариусов и подробная роль KCE в координации оракулов.
Читайте также
- Ошибка с ценником: как Оракул AIFA считает нарушение в долларахХроника проекта
- Проверить чужое обучение, не повторяя его: PoT, FedAvg и три рубежаХроника проекта
- Найти, а не просто сохранить: HNSW, ZK-Distance и цена одного воспоминанияНаследство и память