Qstamp / 数学原理
形式化构造

每份凭证背后的数学原理。

本页精确规定 Qstamp 构造,阐明其针对经典敌手与量子敌手所达到的安全性,并解释为何在 Quantova 虚拟机(QVM)上执行的 Quanta 智能合约适合用于锚定 SI 智能体操作的指纹。

§1 · 符号约定
H(x)
FIPS 202 规定的 256 位输出 SHA3
D
以算法 a 计算的记录摘要,其中 SHA3 对应 a = 1,256 位输出的 SHA2 对应 a = 2
s
从操作系统随机数生成器均匀抽取的 32 字节盐值
‖
字节拼接
n, i
批次大小与叶节点位置,其中 1 ≤ n ≤ 2^20 且 0 ≤ i < n
G, C, S, k
创世哈希、合约地址、签名者地址及记录类型

§2 · 叶节点

Li = H( 0x00 ‖ "QSTAMP/LEAF/V1" ‖ a ‖ Di ‖ si )

输入具有 80 字节的固定长度。首字节与标签将叶节点与系统中所有其他哈希区分开来,算法标识符则防止以一种算法计算的摘要被冒充为另一种算法的摘要。

§3 · 树

MTH( L0 ) = L0
MTH( L0..n−1 ) = H( 0x01 ‖ MTH( L0..k−1 ) ‖ MTH( Lk..n−1 ) ), k = largest power of two below n

此即 RFC 9162 第 2.1 节的构造。叶节点 i 的包含路径至多包含 ⌈log2 n⌉ 个兄弟哈希,对于最大批次而言为二十个。验证遵循 RFC 9162 第 2.1.3.2 节,并拒绝长度与位置及批次大小不匹配的任何路径。

§4 · 承诺值

K = H( 0x02 ‖ "QSTAMP/ROOT/V1" ‖ G ‖ C ‖ S ‖ u64( k ) ‖ u64( n ) ‖ MTH )

单纯的 RFC 9162 根并不能确定其树的大小,因此同一路径可能在多个大小下均验证通过。绑定 n 可消除这一歧义。绑定 G、C 和 S 意味着,从待处理交易中复制并由另一账户、合约或网络锚定的承诺值将无法通过验证。绑定 k 则固定所声明的记录类型。

§5 · 在 QVM 上锚定

stamp( Khi , Klo , k ) → emit Stamped( caller , K , k )
caller = address( pk ) = H( scheme ‖ pk ), tx valid ⇔ ML-DSA.Verify( pk , H(body) , σ ) = 1

合约以两个 128 位字接收 K,以一个 64 位字接收 k,并将其原样与经身份验证的调用方一同发出。QVM 在执行前根据经验证的交易发送方将调用方写入合约内存,因此所记录的签名者不会受调用数据影响。该事件被提交至区块头的事件根,并由验证者委员会最终确认。

§6 · 安全性

伪造凭证所需的工作量。

更改已锚定凭证的任何部分,均需要找到 SHA3 的第二原像或攻破 ML DSA。通用量子搜索将原像攻击的工作量降至其平方根,但仍保留 128 位安全强度。

攻击需攻破的环节经典工作量量子工作量
在现有凭证下呈示不同的内容SHA3 第二原像2^2562^128(Grover 搜索)
更改位置、大小、类型或签名者针对承诺值的 SHA3 第二原像2^2562^128
存证方为两份文件锚定同一摘要SHA3 碰撞2^128在具备大容量量子存储器的 BHT 模型中为 2^85,在现实成本模型下约为 2^128
伪造锚定交易的签名者ML DSA 65 伪造NIST 安全类别 3NIST 安全类别 3
伪造区块最终性针对委员会的 ML DSA 65 伪造NIST 安全类别 3NIST 安全类别 3
从链上推断内容反求加盐承诺值在 2^256 盐值空间中搜索2^128
§7 · 为何 Quanta 合约适用于智能体指纹

执行层的特性。

经身份验证的作者身份

Quanta 入口函数的调用方即为交易的经验证签名者。智能体或代表其行事的服务,与其锚定的每个承诺值相绑定,合约中无需额外的签名逻辑。

用于委托授权的签名指令

QVM 通过其 VERIFY_ML 指令,在上下文 QVM/contract/v1 下于合约内部验证 ML DSA 签名。智能体可携带由签发方签名的指令,中继方可提交这些指令而不因此获得权限。每条签名指令均带有由合约保存的随机数(nonce),因此无法被重放。

经证明的代码

仅当合约容器的 SHA3 标识符带有经证明的 Quanta 编译器在上下文 QUANTOVA/QVM/PROVENANCE/v1 下所作的 ML DSA 65 签名时,该合约方可被接纳。审查人员可重新编译已公开的源代码,并逐字节比对容器。

可预测的成本

执行按计量收费。每次调用的费用为每消耗 1210 个计量单位收取 500 quon,向上取整,未使用的预留额度予以退还。无论携带一条记录还是 1048576 条记录,一次存证的费用相同,因此每项智能体操作的成本按 1/n 的比例下降。

fee( m ) = 500 · ⌈ m ⁄ 1210 ⌉ quon
cost per record = fee ⁄ n
1 TQTOV = 1,000,000 quon

§8 · 明确陈述的假设

该构造假设 SHA3 和 SHA2 具备抗碰撞性与抗第二原像性、ML DSA 65 具备不可伪造性,且验证者委员会以诚实成员占多数。在 0.1 版本中,锚定交易、事件及区块通过网络 RPC 接口确认。即将发布的版本将在每份凭证中嵌入区块头、最终性证书及事件包含证明,从而消除对任何端点的依赖。区块时间由提议验证者以整秒为单位设定,且仅在与委员会时钟相差 15 秒以内时方被接受。