image

イーサリアムのハッシュ関数がBLAKE3の速度とSHA-3の安全性を巡って衝突

Flock の証明システムは回路に優しいハッシュ制約を除去します

長年にわたり、イーサリアムのハッシュ関数候補はゼロ知識回路内で効率的である必要があり、これによりエコシステムはポセイドンのような代数的で回路に優しい設計へと効果的に推進されました。その制約は現在ではほとんど解消されています。バイナリ回路、特にハッシュ向けに構築されたポスト量子証明システムとしての Flock の登場により、イーサリアムは、計算を証明する必要があるプロトコルに対して特定の回路に適したハッシュを必要としなくなりました。実際には、これは、ネットワークが暗号の健全性と証明システムの互換性の間で妥協を強いるのではなく、ハッシュ関数を本来の利点に基づいて評価できることを意味します。

主な使用例: コンセンサス、状態ツリー、zkVM 証明、および実行層

ハッシュ関数はイーサリアムのアーキテクチャ全体に深く組み込まれており、そのパフォーマンスはプロトコルのほぼすべての層に影響を与えます。これらは、XMSS バリアントを使用したコンセンサス層署名、ポスト量子証明システムを介した署名の集約、実行層での状態ツリーの構築、および SPHINCS+ などの実行層署名スキームにとって重要です。これらのユースケースはそれぞれ反復ハッシュに依存しており、選択されたアルゴリズムのパディング ルールとチャンク サイズが実際のパフォーマンスに直接影響します。

主要なハッシュ関数候補の比較

セキュリティと速度の両方で完全に勝てる候補は一つもありません。それがまさに、イーサリアムの研究者たちがデフォルトで問題を解決するのではなく、並べて比較を行っている理由です。分析により、SHA-2、SHA-3/Keccak、BLAKE2、BLAKE3、および修正された SHA-2 バリアントの 5 つのオプションにフィールドが絞り込まれます。

SHA-2、そのバリアント、および SHA-3/Keccak: 速度とセキュリティ マージン

SHA-2 は高速で実戦テスト済みですが、マークル・ダムガード構造から引き継がれたよく知られた長さ拡張の脆弱性があるため、そのままではランダムなオラクルではありません。パッチが適用された SHA-2 バリアントは、元の暗号解析の大部分をそのまま維持しながら微分可能性のギャップを修正しますが、標準との互換性が失われ、標準以外の初期化値が必要になります。

SHA-3/ケチャック対照的に、スポンジ構造のおかげで高いセキュリティマージンをもたらし、事実上中断されることなく長年の暗号解読に耐えてきました。そのセキュリティには代償が伴います。SHA-3 は内部状態が大きいため、SHA-2 や BLAKE ファミリと比較して、ネイティブでも証明回路内でも著しく遅くなります。

BLAKE2、BLAKE3、およびイーサリアムの Keccak の互換性に関する質問

ブレイク2 利用可能なハッシュ関数の中で最も高速な部類にランクされ、証明不可能な圧縮関数が含まれているため、SHA-2 にはない正式なセキュリティ バックボーンが得られます。その欠点は精査であることです。BLAKE2 に存在する暗号解析の論文は 10 件にも満たず、SHA-2 や SHA-3 がカバーしている範囲にははるかに及んでいません。 ブレイク3 設計を 10 ラウンドから 7 ラウンドに減らし、内部ブロック暗号演算を変更することで、パフォーマンスをさらに約 40% 向上させました。しかし、これらの変更により、微分不可能性の証明が完全に剥奪され、以前の BLAKE2 暗号解析との互換性が失われます。つまり、そのセキュリティをゼロから再評価する必要があります。

別のしわは特にイーサリアムに影響を及ぼします。ネットワークの Keccak 実装は、パディング スキームにおいて標準化された SHA-3 とは異なります。どちらのバージョンも、それ自体の観点からは同様に安全ですが、どちらの方向にも相互運用可能ではないため、イーサリアム クライアントが回避する必要がある実装の複雑さの層が追加されます。

セキュリティ、パフォーマンス、リスクベースのランキング

セキュリティ データとパフォーマンス データを並べて配置すると、そのトレードオフは単一の指標が示すよりも明確になります。各候補は衝突やプリイメージ攻撃に対する保護方法が異なり、実際のハードウェア ベンチマークが適用されると、それぞれの動作が大きく異なります。

衝突とプリイメージ耐性を精査中

衝突およびプリイメージ攻撃に対する耐性は、暗号解析記録が候補を最も明確に区別する場所です。 SHA-2 の攻撃は依然として実用的とは程遠く、十分なマージンが残されています。 SHA-3 の設計は、限られたコリジョン攻撃とプリイメージ攻撃のみに直面しており、幅広いセキュリティ バッファーに対する評判を高めています。 BLAKE2s には、完全なハッシュに対する衝突または衝突に近い攻撃が公開されていません。 BLAKE3 の構造はこれまでのところ、より少ない暗号解読の試みで調査されており、その長期耐性は古い兄弟ほど徹底的にテストされていません。

ベンチマーク結果と各ハッシュ関数の順位

生の速度は、セキュリティの精査とはまったく異なるストーリーを伝えます。ロングメッセージのハッシュでは、BLAKE3 がグループの中で最も高速ですが、SHA-3 はテストされた主要な候補の中で最も低速です。そのギャップは、作品の中心にある緊張を表しています。 イーサリアム暗号化セキュリティ 議論: 最速のオプションが最も精査されているわけではなく、最も精査されたオプションが最速であるわけではありません。

セキュリティの監視とパフォーマンスを天秤にかけて、リスクを最小限に抑えたランキングでは次のようになります。 SHA-3 まず第一に、 ブレイク2 そして SHA-2 バリアント 2位と3位は同点だった。 ブレイク3 は、強力な生のパフォーマンスにもかかわらず、独立した暗号解読の実績が薄いことを反映して、リストの下位に位置しています。実際には、この枠組みは、なぜこの選択​​が純粋に技術的なものではないのかを示しています。これは、ネットワークが何年にもわたる公開監視をどの程度重視するか、各ハッシュ呼び出しのミリ秒を削減することをどの程度重視するかという賭けです。

より広範な意味合いは、イーサリアムのポスト・ポセイドン・ハッシュの決定は、現在、証明回路の効率性よりも、速度と引き換えにプロトコルがどれだけの暗号リスクを負うことを厭わないかにかかっているということである。このトレードオフは、時間の経過とともにBLAKE2とBLAKE3がより独立した暗号解読を誘致するにつれて進化し続ける可能性が高い。

よくある質問

イーサリアムでは回路に適したハッシュ関数が不要になったのはなぜですか?

バイナリ回路用の Flock ポスト量子証明システムでは、特定の回路に適したハッシュが不要になるためです。

現在のイーサリアムにおけるハッシュ関数の主な用途は何ですか?

ハッシュ関数は、コンセンサス層の署名、ポスト量子証明による署名の集約、状態ツリーの構築、zkVM 証明、および実行層の署名に使用されます。

SHA-2 と SHA-3 はイーサリアムのコンテキストでどのように比較されますか?

SHA-2 は高速で実証済みですが、長さ拡張の脆弱性があります。一方、SHA-3 はセキュリティ マージンが高くなりますが、ネイティブ パフォーマンスとサーキット パフォーマンスが遅くなります。

BLAKE2とBLAKE3の主な長所と短所は何ですか?

BLAKE2 は高速で、証明可能なセキュリティ コンポーネントを備えていますが、暗号解析は少ないです。 BLAKE3 は高速ですが、微分不可能性の証明と暗号解析の下位互換性がありません。