Qstamp / 수학적 원리
형식적 구성

모든 영수증의 바탕이 되는 수학.

이 페이지는 Qstamp 구성을 정밀하게 명세하고, 고전적 공격자와 양자 공격자에 대해 달성하는 보안 수준을 기술하며, Quantova 가상 머신(QVM)에서 실행되는 Quanta 스마트 컨트랙트가 SI 에이전트 행위의 지문을 앵커링하는 데 적합한 이유를 설명합니다.

§1 · 표기법
H(x)
FIPS 202에 명세된 256비트 출력의 SHA3
D
알고리즘 a로 계산된 기록 다이제스트이며, SHA3의 경우 a = 1, 256비트 출력의 SHA2의 경우 a = 2
s
운영체제 난수 생성기에서 균등하게 추출한 32바이트 솔트
‖
바이트 연결
n, i
배치 크기 및 리프 위치이며, 1 ≤ n ≤ 2^20 및 0 ≤ i < n
G, C, S, k
제네시스 해시, 컨트랙트 주소, 서명자 주소 및 기록 유형

§2 · 리프

Li = H( 0x00 ‖ "QSTAMP/LEAF/V1" ‖ a ‖ Di ‖ si )

입력은 80바이트 고정 길이입니다. 선두 바이트와 레이블은 리프를 시스템 내의 다른 모든 해시와 구분하며, 알고리즘 식별자는 한 알고리즘으로 계산된 다이제스트가 다른 알고리즘의 다이제스트로 제시되는 것을 방지합니다.

§3 · 트리

MTH( L0 ) = L0
MTH( L0..n−1 ) = H( 0x01 ‖ MTH( L0..k−1 ) ‖ MTH( Lk..n−1 ) ), k = largest power of two below n

이는 RFC 9162 섹션 2.1의 구성입니다. 리프 i에 대한 포함 경로는 최대 ⌈log2 n⌉개의 형제 해시를 포함하며, 이는 최대 배치에서 20개입니다. 검증은 RFC 9162 섹션 2.1.3.2를 따르며, 길이가 위치 및 크기와 일치하지 않는 경로는 모두 거부합니다.

§4 · 커밋먼트

K = H( 0x02 ‖ "QSTAMP/ROOT/V1" ‖ G ‖ C ‖ S ‖ u64( k ) ‖ u64( n ) ‖ MTH )

RFC 9162 루트만으로는 트리의 크기가 결정되지 않으므로, 동일한 경로가 여러 크기에서 검증될 수 있습니다. n을 결합하면 이러한 모호성이 제거됩니다. G, C 및 S를 결합하면, 대기 중인 트랜잭션에서 복사되어 다른 계정, 컨트랙트 또는 네트워크에 의해 앵커링된 커밋먼트는 검증에 실패합니다. k를 결합하면 선언된 기록 유형이 고정됩니다.

§5 · QVM에서의 앵커링

stamp( Khi , Klo , k ) → emit Stamped( caller , K , k )
caller = address( pk ) = H( scheme ‖ pk ), tx valid ⇔ ML-DSA.Verify( pk , H(body) , σ ) = 1

컨트랙트는 K를 128비트 워드 두 개로, k를 64비트 워드 하나로 받아, 인증된 호출자와 함께 변경 없이 이벤트로 발생시킵니다. QVM은 실행 전에 검증된 트랜잭션 송신자로부터 호출자를 컨트랙트 메모리에 기록하므로, 기록되는 서명자는 호출 데이터의 영향을 받을 수 없습니다. 이벤트는 블록 헤더의 이벤트 루트에 커밋되며 검증인 위원회에 의해 최종 확정됩니다.

§6 · 보안

영수증 위조에 필요한 작업량.

앵커링된 영수증의 어느 부분이라도 변경하려면 SHA3의 제2 역상을 찾거나 ML DSA를 깨뜨려야 합니다. 범용 양자 탐색은 역상 탐색 작업량을 제곱근으로 줄이지만, 여전히 128비트의 보안 강도가 남습니다.

공격필요한 공격 대상고전적 작업량양자 작업량
기존 영수증 아래에 다른 콘텐츠를 제시SHA3 제2 역상2^256Grover 탐색으로 2^128
위치, 크기, 유형 또는 서명자 변경커밋먼트에 대한 SHA3 제2 역상2^2562^128
스탬핑 주체가 두 문서에 대해 하나의 다이제스트를 앵커링SHA3 충돌2^128대용량 양자 메모리를 가정한 BHT 모델에서 2^85, 현실적인 비용 모델에서는 약 2^128
앵커링 트랜잭션의 서명자 위조ML DSA 65 위조NIST 보안 범주 3NIST 보안 범주 3
블록 최종성 위조위원회에 대한 ML DSA 65 위조NIST 보안 범주 3NIST 보안 범주 3
체인으로부터 콘텐츠 추론솔트가 적용된 커밋먼트의 역산2^256 솔트 공간 전수 탐색2^128
§7 · Quanta 컨트랙트가 에이전트 지문에 적합한 이유

실행 계층의 속성.

인증된 작성자

Quanta 진입점의 호출자는 트랜잭션의 검증된 서명자입니다. 에이전트 또는 이를 대리하는 서비스는 컨트랙트에 별도의 서명 로직 없이도 자신이 앵커링하는 모든 커밋먼트에 결합됩니다.

위임 권한을 위한 서명 지시

QVM은 컨텍스트 QVM/contract/v1 하에서 VERIFY_ML 명령어를 통해 컨트랙트 내부에서 ML DSA 서명을 검증합니다. 에이전트는 발급자가 서명한 지시를 지닐 수 있으며, 중계자는 권한을 획득하지 않고도 이를 제출할 수 있습니다. 각 지시는 컨트랙트가 보관하는 논스를 포함하므로 재전송(replay)될 수 없습니다.

증명된 코드

컨트랙트는 그 컨테이너의 SHA3 식별자에 컨텍스트 QUANTOVA/QVM/PROVENANCE/v1 하에서 증명된(attested) Quanta 컴파일러의 ML DSA 65 서명이 있는 경우에만 허용됩니다. 검토자는 공개된 소스를 다시 컴파일하여 컨테이너를 바이트 단위로 비교할 수 있습니다.

예측 가능한 비용

실행은 계량됩니다. 호출 수수료는 소비된 계량 단위 1210당 500 quon이며 올림 처리되고, 사용되지 않은 예치분은 환불됩니다. 스탬프 하나의 비용은 기록 1건을 담든 1048576건을 담든 동일하므로, 에이전트 행위당 비용은 1/n에 비례하여 감소합니다.

fee( m ) = 500 · ⌈ m ⁄ 1210 ⌉ quon
cost per record = fee ⁄ n
1 TQTOV = 1,000,000 quon

§8 · 명시적으로 밝히는 가정

이 구성은 SHA3 및 SHA2의 충돌 저항성과 제2 역상 저항성, ML DSA 65의 위조 불가능성, 그리고 검증인 위원회의 정직한 다수를 가정합니다. 릴리스 0.1에서는 앵커링 트랜잭션, 이벤트 및 블록이 네트워크 RPC 인터페이스를 통해 확인됩니다. 향후 릴리스에서는 각 영수증에 블록 헤더, 최종성 인증서 및 이벤트 포함 증명을 내장하여 어떠한 엔드포인트에도 의존하지 않게 됩니다. 블록 시각은 제안 검증인이 초 단위 정수로 설정하며, 위원회의 시계와 15초 이내로 일치하는 경우에만 승인됩니다.