安全模型
Parano1d 组合工作量证明、递归有效性、Live State 以及无签名钱包授权。每种机制各司其职。
共识确立什么
一个已接受的规范链尖确立以下事实:
- 其区块头构成节点已知、具有最大工作量的合格链;
- 每个已接受区块都保留具备硬最终性的前缀;
- 每个经钱包授权的输入都属于知道所有者 256 位秘密的证明者;
- 每个输入存在,且每个输出目标在精确的父 State 中为空;
- 数值、手续费、发行与分配遵守共识;
- 所承诺的转换后 State 是精确结果;
- 递归有效性连续至当前终端证明。
工作量证明排序有效转换,但不能修复无效证明。递归证明确立有效性,但不能替代分叉选择。
实际部署配置的可靠性
实际部署配置对应两项不同的密码学结论。Block–Tiwari 衡量 FRI 在经典 随机预言机模型中的 Fiat–Shamir 编译。端到端定理衡量量子对手使验证器接受 无效递归 State 的能力。
| 安全性结论 | 当前实际部署结果 |
|---|---|
| FRI 目标安全性 | 128 位 |
| 可证明 Block–Tiwari FS-FRI 安全性 | 127 位 |
| 基于猜想的 Block–Tiwari FS-FRI 安全性 | 127 位 |
| 顺序理想 QROM 中成功概率为二分之一的边界 | 64.707407428576 位 |
| NIST 后量子密码学类别 | Category 1 |
| Category 1 门数与深度乘积的主导下界 | 173.391078499301 位 |
相对 NIST 2^170 参考值的余量 |
3.391078499301 位 |
| Category 1 资源边界上的理想模型完整上界 | 0.049330348228363684 |
钱包分析的改进
W65 钱包采用 Johnson 范围内更紧的分析,距离半径为 4/5,每个
Reed–Solomon 层最多有 17 个候选多项式。局部上界为
max(5^-65, 701202001931 / 2^255)。查询项的局部指数为
150.925326167679 位,这不是端到端后量子安全位数。
本次改进仅涉及分析。查询次数、矩阵、证明格式和共识均未改变。
主导资源项现在由 history.query 限制。经典 FS-FRI 结果、顺序理想 QROM
边界和 Category 1 分类保持不变。
钱包 Johnson 推导
使用适用于特征二的现有定理,给出有限列表大小上界、相关一致性论证及
异常域元素的完整计数。
Block–Tiwari FS-FRI
Block 和 Tiwari把具体 FS-FRI 安全性定义为
log2(期望经典随机预言机查询工作量的最小值),
其中最小值遍历所有正整数查询预算。对实际部署的 B25 与 B255 配置应用其定义、
256 位随机预言机设定和整数位表示后,可证明 RBR 前提与基于猜想的 RBR 前提都
得到位于 [127, 128) 的精确期望工作量。整数表示相同并不意味着两个前提相同。
Block–Tiwari 推导证明每个实际部署 层的局部 RBR 输入,精确求解两项整数优化,并复现与其已发布表格中其他系统的比较。
端到端 Category 1
可靠性游戏考察单个能够跨查询保留状态的量子对手能否使实际部署的验证器接受一个 递归证明链始于创世区块的无效终端 State。同一资源预算覆盖钱包授权、区块关系、 父链接、精确 State 转换、递归验证,以及终端证明依赖的全部对手生成前驱证明。
C1 是源码中实际部署扩展挑战值配置的标识符。该配置使用 65 次钱包查询、133 次
History 查询、256 位交互记录摘要,并从 GF(2^256) 中基数为 2^255 的
迹为 1 的仿射集合均匀采样代数挑战值。已承诺执行轨迹与 Poseidon2b 的算术仍运行在
GF(2^128) 上。
考虑电路深度的定理以 AES-128 的门数与深度乘积参考值 2^170 为基准,检查
NIST 后量子密码学 Category 1 的全部 MAXDEPTH 点。成功概率为二分之一时,
门数与深度乘积主导下界的二进制对数为 173.391078499301 位,Category 1
资源边界上的理想模型完整成功概率上界
不超过 0.049330348228363684。
固定 Poseidon2b 实际部署推论要求
Delta_P2b^C1 < 0.450669651771636316,并采用资源定理声明的批量门数-深度计价
与标量响应门数前提。在这些前提下,Category 1 资源边界内任意对手在从创世开始的无效 State
可靠性游戏中,成功概率均小于二分之一。因此,网络当前状态自创世块起的端到端后量子
可靠性,已证明达到 NIST PQC Category 1 水平。
端到端 QROM 推导给出可靠性游戏、
归约、有限规模修正项和全部前提。单独的响应资源核算
给出完整的域运算与标量构造,以及限定模型下的标量下界;构造上界不会替代声明的资源价格。
noid_soundness 证书
从实际部署代码导入常量,并用精确整数或有理数算术计算所有用于结论判定的不等式。这是
Category 1 的密码学资源评估,不代表 NIST 审查或认证了 Parano1d。
信任边界
协议不需要:
- 可信设置;
- 可信快照发布者;
- 用于验证的历史交易体档案;
- 公钥交易签名方案;
- seed 节点或对等节点许可。
发布二进制内嵌经过认证的证明矩阵。安装快照前,State 会与规范区块头和匹配的终端证明核对。
钱包边界
256 位主密钥授予支出权限。设备、秘密文件或照片派生原始材料泄露都会导致钱包失陷。共识无法区分真正所有者和知道同一秘密的攻击者。
收据是本地记录,不是派生秘密。丢失收据不会丢失资金,但在旧区块体裁剪后,可能失去持久付款证据。
网络边界
对等节点的 Ed25519 密钥只认证 libp2p 会话,不参与钱包或区块授权。DNS 种子帮助定位对等节点,但不能定义规范链。
连接多样性、消息限制、暂存式同步与内存池预算可限制常见资源攻击的影响。运维人员仍应把 RPC 仅绑定到本机回环地址、保护钱包文件,并为公共基础设施使用彼此独立的网络路径。
透明性
Parano1d 不是匿名系统。交易所有者、金额、槽位和手续费都是公开信息;区块体被普通节点裁剪后,第三方仍可能保留其归档。零知识隐藏钱包秘密并证明执行,但不会隐藏公开账本命题。
最终性假设
共识拒绝任何会改变 18 区块最终性边界之前前缀的重组。运维人员和应用可以选择在近期后缀内等待更多确认,但任何对等节点都不能按相同规则把更深分支作为合格候选链。