零知识证明之书

2025年02月27日更新 28 人订阅
原价: ¥ 144 限时优惠
专栏简介 P vs NP 及其在零知识证明中的应用 ZK的算术电路 用于零知识证明的有限域与模运算 为程序员准备的基础集合论 抽象代数 程序员的基本群论 同态映射 椭圆曲线点加法 有限域上的椭圆曲线 Python、Solidity 和 EVM 中的双线性配对(Bilinear Pairings) 将代数电路转换为R1CS(一阶约束系统) 从R1CS构建零知识证明 使用Python实现拉格朗日插值 Schwartz-Zippel 引理及其在零知识证明中的应用 二次算术程序 在Python中将R1CS转换为有限域上的二次算术程序(QAP) 可信设置 在可信设置中评估和二次算术程序 Groth16 详解 Circom 零知识电路简介 Circom 之 Hello World Circom模板参数、变量、循环、If语句、断言 二次约束 - Circom Circom中的符号变量 Circom 中间信号与子组件 先指示再约束 - 在 Circom 中复杂约束条件的方法 先计算,后约束 - ZK 电路设计模式 Circom循环中的组件 使用虚假证明攻击欠约束的Circom电路 Circomlib中的AliasCheck和Num2Bits strict Circom 中的条件语句 Quin Selector(选择器) ZK 中有状态计算简介 在Circom中交换数组中的两个条目 选择排序的零知识证明 在 ZK 中建模栈数据结构 - 如何在 Circom 中创建一个堆栈 ZKVM 的工作原理 ZK中的32位仿真 Circom 中的 MD5 哈希 零知识证明友好的哈希函数 排列论证 - The Permutation Argument Tornado Cash 的工作原理(开发者逐行解析) BulletProofs 详解 什么是Pedersen承诺及其工作原理 多项式承诺通过 Pedersen 承诺实现 零知识乘法 内积的零知识证明 向量承诺的简洁证明 对数大小的承诺证明 Bulletproofs零知识证明:内积的零知识与简洁证明 内积代数 通过随机线性组合减少等式检查(约束)的数量 范围证明

使用虚假证明攻击欠约束的Circom电路

  • RareSkills
  • 发布于 2024-03-20 12:10
  • 阅读 781

本文深入探讨了 Circom 中的 <-- 操作符的一个潜在漏洞,展示了如何通过创建伪造的见证文件来利用这一漏洞,从而违背开发者对电路期望的假设。在详细的步骤中,介绍了生成有效证明的过程,以及如何修改二进制见证文件以实现攻击。此漏洞的理解对于开发安全的电路至关重要。

The <-- 运算符在 Circom 中可能是危险的,因为它将值分配给信号但不对其进行约束。那么你实际上是如何 利用 编写这个漏洞的POC(概念验证)的呢?

我们将要黑入以下电路:

pragma circom 2.1.8;

template Mul3() {

    signal input a;
    signal input b;
    signal input c;

    signal output out;

    signal i;

    a * b === 1;   // 强制 a * b === 1
    i <-- a * b;   // i 必须等于 1
    out <== i * c; // out 必须等于 c,因为 i === 1
}

component main{public [a, b, c]} = Mul3();

将此电路保存为 mul3.circom(缩写为乘以三个变量)。

电路似乎强制 ab 的乘积为 1,然后将 1 分配给 i

最后,out 被约束为 i * c。由于 i 似乎只能取值 1,因此 out 必须等于 c

这里的个错误在于 <-- 并没有创建一个约束,而是计算一个值并将其分配给 i。实际上,i 可以是我们想要的任何值,它不必是 a * b1

这个漏洞涉及分配一个不是 a * b === 1 的值给 i,使得 out ≠ c

总而言之,电路编写者 期望 out = c,但我们将违反此假设。在当前的示例中,没有造成什么伤害,但在实际应用中,如果两个信号必须具有相同的值,这可能会成为一个问题。

但我们究竟如何创建这个漏洞?

利用的步骤

生成有效的证明

要为 Circom 电路创建一个证明,我们首先需要为电路创建一个 input.json

{"a": "1", "b": "1", "c": "5"}

这将满足电路:

a * b === 1;   // 1 * 1 === 1
i <-- a * b;   // 1 <-- 1 * 1
out <== i * c; // 5 <== 1 * 5;
// out === c 正如开发者所期待的

我们使用以下命令将电路编译为 r1cs:

circom mul3.circom --r1cs --wasm --sym

然后,使用创建的 wasm 文件生成一个见证,使用 input.json 作为输入:

cd mul3_js/
node generate_witness.js mul3.wasm ../input.json ../witness.wtns
cd ..

我们可以通过以下命令查看 snarkjs 为我们计算的见证:

snarkjs wtns export json witness.wtns witness.json
cat witness.json

witness.json output

见证信号布局

见证向量中的第一个条目始终为 1。(这在我们的 r1cs 文章 中已有解释,读者可以查阅)。向量中其余元素是电路中的值。我们可以通过查看 input.jsonmul3.symwitness.json 文件来查看哪个元素对应哪个信号:

cat input.json
cat mul3.sym
cat witness.json

我们在下面的 witness.json 文件中显示输出并添加标签,用黄色标记:

![witness signal labels](https://img.learnblockchain.cn/2025/03/0...

剩余50%的内容订阅专栏后可查看

点赞 0
收藏 0
分享
本文参与登链社区写作激励计划 ,好文好收益,欢迎正在阅读的你也加入。

0 条评论

请先 登录 后评论