Vitalik Buterin 在混淆系列第三篇文章中轉向「局部混合」
重點速覽
- •Vitalik Buterin 的第三篇混淆文章探討「局部混合」,這項技術避開格、橢圓曲線與質因數分解,改採對稱密碼學與雜湊函數設計的原則。
- •該方法讓邏輯電路依序經歷可逆化、強化、器件化、加入垃圾閘門的混合,以及最終混淆等階段,同時保持電路輸出不變。
- •Buterin 將局部混合描述為「一場大膽而高風險的賭注」,建立在白箱密碼學方案屢遭破解的歷史之上,但其作者主張,投入更多努力並願意接受更高開銢,可使其可行。
- •他提出,人工智慧可將雜湊函數成熟所需的大約三十年壓縮為短短數年。
- •Buterin 將混淆定位為密碼學的「最終邊界」,指出最嚴謹的結構具有銀河級執行時間,而混淆與區塊鏈結合可實現無需信任委員會的私密抗串通投票。

以太坊共同創辦人 Vitalik Buterin 於週五發布其密碼學混淆系列的第三篇文章,探討一種名為「局部混合」的技術,該技術捨棄格與橢圓曲線,改用取自雜湊函數設計的想法。
這篇新文章延續了 6 月 29 日發布的第一部分,以及 7 月 28 日接續發布的鑽石 iO 分析;兩者皆以格為主的結構為核心——這個數學體系也是 NIST 於 2024 年定案的後量子加密標準的基礎。相比之下,局部混合是「一種完全不同的密碼學做法」,Buterin 在他的最新文章中如此寫道。他指出,該設計中不含橢圓曲線、不含質因數分解,也完全沒有格。據 Buterin 表示,與局部混合最相近的親戚是對稱密碼學,即日常加密與雜湊背後的學科。這是一梫經過實戰檢驗的技術血脈:AES 與 SHA-2 等對稱演算法至今仍被廣泛使用,並經受了數十年的公開密碼分析;相較之下,某些結構的安全性依賴於較新且較少檢驗的假設。
垃圾閘門與反向運行的電路
局部混合的流程始於一個由 XOR、AND 與 NOT 等邏輯閘構成的電路。接著,該電路通過一梫管線,在抹除任何內部邏輯痕跡的同時,保持輸出完全一致。Buterin 描述了這一順序:原始電路先被轉為可逆,然後依序進行強化、器件化、混合,最後完成混淆。
在混合階段,垃圾閘門被散布在電路各處,整個排列會被打亂,小型區塊則被替換成計算相同結果的不同閘門。單靠混合並不足夠,這正是其他步驟重要的原因,因為大部分工作由它們完成。可逆化之所以排在首位,是因為它讓後續管線得以實現:Buterin 解釋,一個可逆閘可以被改寫為任意一堆行為相符的其他可逆閘,而這在 AND 或 OR 閘上較難達成。
一場建立在過往失敗之上的賭注
儘管如此,Buterin 仍將局部混合形容為「一場大膽而高風險的賭注」,並寫道它坐落於「白箱密碼學失敗嘗試的墳場」之上。白箱密碼學要求機密在攻擊者可從頭到尾檢視與竄改的軟體中保持隱藏——這是數位版權管理與行動支付程式碼背後的威脅模型——而這類已發表的方案曾多次被破解;一般對稱密碼學則透過保持演算法公開、將機密存放於使用者持有的金鑰中,從而避開了這個問題。不過,Buterin 指出,局部混合的作者表示,投入更多努力,加上願意接受更高的開銷,可讓這一想法成立。
一項被提出的捷徑是人工智慧,它可將雜湊函數成熟所需的三十年壓縮為短短數年。這段成熟過程是在公開環境中完成的,包括 NIST 的 SHA-3 競賽(於 2007 年至 2012 年間舉行)等公開競賽,以及更廣泛密碼分析社群多年來的破解嘗試。此一做法確實偏離了以格為基礎的路線,在那條路線上,取捨涉及的是安全性假設。
Buterin 在 6 月的文章中稱混淆為密碼學的「最終頭目」,並在最新一篇中稱其為「密碼學的最終邊界」。他說,最嚴謹的結構具有「貨真價實的銀河級」執行時間——比宇宙的壽命還長。
混淆為何值得費心
混淆可將程式轉換為仍能在一般輸入上執行的加密版本,在隱藏底層程式碼的同時回傳一般輸出。在其最嚴格的形式版本——不可區分混淆——中,任何兩個計算相同函數的程式,所產生的混淆形式都應無法被區分。當與區塊鏈結合時,它接近一個「無需信任的受信任第三方」,可實現例如私密、抗串通的投票等應用,且無需信任任何 M-of-N 委員會。