解析

证明抵达字节,然后就停下

这是对一篇长文的浓缩阅读,主题是认知预言机协议。我们不逐章复述,只抽出一根线:它签发的凭据有一条精确的边界,而这条边界并不在人们习惯画的位置上。其余篇幅,都是把这条边界撑住的机械结构。

从通道内部看不见的那个洞

加密连接是为两个人设计的。服务器与客户端商定一种对称密码——AES-GCM 或者 ChaCha20-Poly1305——此后外人便再也看不进去。麻烦恰恰起于客户端要把收到的东西拿给第三方看的那一刻:解开容易,让别人相信解开之后一个字都没动,很难。

对智能合约来说,这归结为一件极朴素的事。网站发出的那串字节,与节点写上链的那串字节,本是两个集合;在 PoWA 出现之前,横在两者之间的只有运营者的一句话。中心化的数据供应商也并不堵上这个洞,只是把它挪了个地方:替换回应、按地址掐断、把接口密钥弄丢。

谁也拿不到完整的那把钥匙

协议让三方入座。网页服务器照常回应,压根不知道有预言机掺和其间。证明者是需要这份数据的那个节点。公证人则是一群分布式的 MPC 集群,它唯一的差事,就是在会话进行时在场。

会话密钥不会完整落到任何人手里:它被劈开存放,`K = Kₚ ⊕ Kᵥ`,前主密钥也照此办理,`S = Sₚ ⊕ Sᵥ`。经由 PRF 的密钥推导跑在混淆电路之上,于是公证人既帮着解开数据流、又确认服务器在证书上的签名,却既看不到证明者的私密数据,也拿不到一把完整的钥匙。

三句断言,多一句也没有

做好的 zk-SNARK `π_web` 只说三件事。服务器证书有效,且由根证书机构签发。解开后的字节流里含有所要找的那段子串——股票报价、基因编码,什么都行。请求头中的机密授权令牌已被略去或遮蔽。

这份清单里缺什么,原文自己讲了,而且不止一次:字节层面的完好,并不等于其内容为真。《知识自由获取宣言》的第二条同样带着这句保留——数学上的信任落在传送这一段,而非落在消息本身。撒谎的站点照旧撒谎,它给的数字会带着一份无懈可击的证明落到链上。

电路里的一条正则

可验证抓取取消了对站点的一切要求。页面只管吐出普通标记;预言机把想要的标签揪出来——汇率,或者临床试验的条数——再用电路里的正则表达式证明这段子串确实躺在一份已验证的回应之内。限制并未因此消失,原文把它们一一列出:服务条款与反爬防护依旧管用。

为什么密码比签名还贵

整份证明里最重的一块,不是公钥密码学,而是那个再普通不过的对称密码。ChaCha20 的一轮运算处理四个 32 位的字,做加法、做循环移位、做异或:`a ← a + b`、`d ← (d ⊕ a) ⋘ 16`,再加三行同样式样的算式。在 BN254 这个域里,异或与移位都不是原生动作,于是每个字都得按位拆开,配上范围约束 `x = Σᵢ₌₀³¹ xᵢ · 2ⁱ`。

接着轮到认证。Poly1305 以模 `2¹³⁰-5` 的多项式哈希来核验。换到另一族密码,就得在伽罗瓦域 `GF(2¹²⁸)` 里证明 GHASH,该域由不可约多项式 `f(x) = x¹²⁸ + x⁷ + x² + x + 1` 界定;取模那一步被写成中间比特上的一组线性方程,从而把每十六个字节的账压在 1200 条 R1CS 约束上。

证书签名——secp256k1 上的 ECDSA,或者 Ed25519——最后落到多标量乘法上。算法采用窗口大小可变的 Pippenger 方法:标量被切成 `d = ⌈256/c⌉ ` 段,点在临时桶里并行累加,核验的总复杂度因此下降 70%。其上再叠一层 Nova 式的递归折叠,此后链上核验所花的时间便不再随 HTTPS 回应的长短而变。

钱是协议的延长线

每一次走出去都预先付账:智能体把手续费锁进 Solana 的托管池,再由那条经典的 5/5/15/7/3/65 路由把它分掉。百分之五烧掉,百分之五进 Maksim Valentinovich Galatin 基金的池子,用于 ZK-TLS 与机密 AI 的研究,15/7/3 归三个层级的大使,剩下的 65% 由干活的人分。

这 65% 内部的分法同样不是对半。总额的四成付给证明者——把会话拉起来、把数据取回来、把最终证明拼出来的那一位。另外两成五在 MPC 集群成员之间平分,前提是他们保管过自己那份密钥并核验过 PRF。拒签数据包或者拖着不答的公证人,份额转给老实的同行,声誉分再掉 10%。

请求本身住在一个账户里:目标地址以哈希而非明文保存,旁边放着待找的模式、以 $GALATIN 计的赏金和一个期限。期限到了仍无回音,退款指令把钱还给发起方——而这一步要成立,请求还得停在未完成的状态上。

开发网测出了什么,原文又是怎么称呼它的

文中的措辞很谨慎:这些是截至 2026 年 3 月 12 日、测试网模拟中的目标数值。网内共有 120 个活跃的 MPC 公证人;一份证明平均 3.1 秒拼成;吞吐上限写作每秒 15 000 次已核验的接口调用;握手成功的比例是 99.8%;链上核验花掉 230 000 个 Solana 计算单元。

规模与耗时的关系另有一张表。十个公证人时,握手落在 120 毫秒,证明 1.8 秒拼好。五十个节点是 240 毫秒和 2.5 秒。一百个,410 毫秒和 3.1 秒。到两百个,数字涨到 680 毫秒和 4.5 秒,准确率则从 99.9% 滑到 99.7%。

试验的日程排了一周。3 月 6 日在欧洲、亚洲和北美铺开五十个公证人。3 月 8 日接上 NCBI Pubmed 与 ClinicalTrials 两处科学门户,跑了 5000 次试验会话。3 月 10 日模拟中途拦截:十个节点想插进流量里改写答案,被弄坏的包统统扔掉。3 月 12 日把网络推到每秒 15 000 次请求。

飞地不是绝对

藏密钥靠的不只是数学。节点被要求跑在硬件飞地内——Intel SGX 或 AMD SEV——密钥拆分的运算在宿主操作系统够不着的加密内存里进行;入群之前,节点还要远程证明自己跑的是未经改动的代码。在这一点上原文同样不夸口:这类飞地存在已知漏洞,给不出绝对保障。

只从一扇窗看世界的人,争论的不是世界,而是那块玻璃。— 公案 第27则,Maksim Valentinovich Galatin

这对永恒记忆意味着什么

信任没有消失,只是换了落点。从前信的是网关运营者,如今信的是通道以及围着通道的那套数学,而源头说没说实话,这个问题仍旧原地不动。协议之上还有一个 KCE 协调器:它按 ping 值与地理位置把请求队列摊给公证人,并因虚假证明或迟缓回应而在链上调低某个节点的声誉。

往后的事,文中称之为计划,而不是已成。开发者委员会为 2026 年下半年批了三个阶段:七月,把预言机接进 Solana 上的流动性聚合器;十月,为 Cosmos 与以太坊的智能体架桥;十二月,把核验过的回应自动写进 Arweave Permaweb。文章见刊时,三件都还没开跑。

对一项无限期保存记忆的服务来说,好处一望即知:进档案的不是「别人这么说」,而是一段附着来路凭据的字符串。剩下没被盖住的恰好只有一件,也正是原文第三次重申的那件:证明担保的是路途,不是货物。

原始出处

全文约需二十五分钟阅读:密钥拆分的数学与 TypeScript 握手客户端、GHASH 的核验方案、托管与纠纷处理的 Anchor 程序、公证人的硬件门槛,以及 KCE 在预言机调度中的详细职责。