Protocol …Epoch ..

预审计约束零件

全部零件均来自官方审计过的电路库,不支持自由编译。证明价值是分子、约束数是分母——用最少的约束换来最多的价值,算力才高。

12 种 · 曲线 BN254 · 审计已通过

范围证明(64位)

RangeCheck-64

范围证明

证明一个数在区间内(比如余额够付款),但不说它到底是多少。

约束数
128
证明价值
55
$GATE门元
77
INFieldOUTBool

64-bit 分解 / 查表优化

整数除法(64位)

IntDiv-64

算术

证明"a 除以 b 商是 q 余数是 r",并保证余数确实小于除数。

约束数
195
证明价值
32
$GATE门元
45
INFieldFieldOUTFieldField

a = b·q + r / 64-bit 范围校验 r < b

Poseidon 哈希(2输入)

Poseidon-2

哈希

把两个数字揉成一个指纹,ZK 电路里最省约束的哈希。

约束数
240
证明价值
100
$GATE门元
140
INFieldFieldOUTField

BN254 / t=3 / RF=8 RP=57

域别名检查

AliasCheck

算术

证明一个域元素的比特表示是唯一的,堵住"同一个数两种写法"的攻击面。

约束数
254
证明价值
28
$GATE门元
39
INFieldOUTBool

circomlib Num2Bits_strict / CompConstant(p-1)

小于比较器(全域252位)

LessThan-252

算术

在整个域宽度上比较两个数的大小,不会因数值过大而给出错误结论。

约束数
254
证明价值
30
$GATE门元
42
INFieldFieldOUTBool

circomlib LessThan(252) / 借位分解 + 别名校验

数值转比特(全域254位)

Num2Bits-254

编码

把一个域元素完整拆成 254 根 0/1 线,位运算的前置零件。

约束数
255
证明价值
22
$GATE门元
31
INFieldOUTBits254

254 bits / 加权求和约束 + 别名校验

Nullifier 生成器

Nullifier

哈希

生成一次性的"用过就废"标记,防止同一笔凭证被重复使用。

约束数
486
证明价值
200
$GATE门元
280
INFieldFieldOUTField

Poseidon(secret, index)

默克尔路径校验(深度8)

MerkleProof-8

默克尔

证明"某条数据确实在这棵树里",不透露它在哪个位置。

约束数
1,920
证明价值
320
$GATE门元
448
INFieldPathOUTField

depth=8 / Poseidon 压缩

稀疏默克尔更新

SMT-Update

默克尔

在不重算整棵树的前提下,证明树被正确地改了一处。

约束数
3,640
证明价值
460
$GATE门元
644
INFieldPathFieldOUTField

depth=16 / 双路径校验

EdDSA 签名验证

EdDSA-Verify

签名

ZK 友好的签名验证,比 ECDSA 便宜一个数量级。

约束数
4,218
证明价值
380
$GATE门元
532
INFieldSigPubKeyOUTBool

Baby Jubjub / Poseidon 消息哈希

SHA-256 分组

SHA256-Block

哈希

与链外世界兼容的标准哈希,代价是约束数非常昂贵。

约束数
27,904
证明价值
130
$GATE门元
182
INBytesOUTBytes32

512-bit block / bit 分解

ECDSA 签名验证

ECDSA-Verify

签名

在电路里验证一个以太坊签名,最贵的零件,慎用。

约束数
86,400
证明价值
620
$GATE门元
868
INBytes32SigPubKeyOUTBool

secp256k1 / 非原生域运算