spend_proof.rs 5.8 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192
  1. use std::{io, time::Instant};
  2. use halo2_gadgets::primitives::{
  3. poseidon,
  4. poseidon::{ConstantLength, P128Pow5T3},
  5. };
  6. use incrementalmerkletree::Hashable;
  7. use log::debug;
  8. use pasta_curves::{arithmetic::CurveAffine, group::Curve, pallas};
  9. use rand::rngs::OsRng;
  10. use super::{
  11. nullifier::Nullifier,
  12. proof::{Proof, ProvingKey, VerifyingKey},
  13. util::{mod_r_p, pedersen_commitment_scalar, pedersen_commitment_u64},
  14. };
  15. use crate::{
  16. crypto::{
  17. keypair::{PublicKey, SecretKey},
  18. merkle_node::MerkleNode,
  19. types::*,
  20. },
  21. util::serial::{Decodable, Encodable},
  22. zk::circuit::spend_contract::SpendContract,
  23. Result,
  24. };
  25. #[derive(Debug)]
  26. pub struct SpendRevealedValues {
  27. pub value_commit: DrkValueCommit,
  28. pub token_commit: DrkValueCommit,
  29. pub nullifier: Nullifier,
  30. pub merkle_root: MerkleNode,
  31. pub signature_public: PublicKey,
  32. }
  33. impl SpendRevealedValues {
  34. #[allow(clippy::too_many_arguments)]
  35. pub fn compute(
  36. value: u64,
  37. token_id: DrkTokenId,
  38. value_blind: DrkValueBlind,
  39. token_blind: DrkValueBlind,
  40. serial: DrkSerial,
  41. coin_blind: DrkCoinBlind,
  42. secret: SecretKey,
  43. leaf_position: incrementalmerkletree::Position,
  44. merkle_path: Vec<MerkleNode>,
  45. signature_secret: SecretKey,
  46. ) -> Self {
  47. let nullifier = [secret.0, serial];
  48. let nullifier =
  49. poseidon::Hash::<_, P128Pow5T3, ConstantLength<2>, 3, 2>::init().hash(nullifier);
  50. let public_key = PublicKey::from_secret(secret);
  51. let coords = public_key.0.to_affine().coordinates().unwrap();
  52. let messages =
  53. [*coords.x(), *coords.y(), DrkValue::from(value), token_id, serial, coin_blind];
  54. let coin = poseidon::Hash::<_, P128Pow5T3, ConstantLength<6>, 3, 2>::init().hash(messages);
  55. let merkle_root = {
  56. let position: u64 = leaf_position.into();
  57. let mut current = MerkleNode(coin);
  58. for (level, sibling) in merkle_path.iter().enumerate() {
  59. let level = level as u8;
  60. current = if position & (1 << level) == 0 {
  61. MerkleNode::combine(level.into(), &current, sibling)
  62. } else {
  63. MerkleNode::combine(level.into(), sibling, &current)
  64. };
  65. }
  66. current
  67. };
  68. let value_commit = pedersen_commitment_u64(value, value_blind);
  69. let token_commit = pedersen_commitment_scalar(mod_r_p(token_id), token_blind);
  70. SpendRevealedValues {
  71. value_commit,
  72. token_commit,
  73. nullifier: Nullifier(nullifier),
  74. merkle_root,
  75. signature_public: PublicKey::from_secret(signature_secret),
  76. }
  77. }
  78. pub fn make_outputs(&self) -> [DrkCircuitField; 8] {
  79. let value_coords = self.value_commit.to_affine().coordinates().unwrap();
  80. let token_coords = self.token_commit.to_affine().coordinates().unwrap();
  81. let merkle_root = self.merkle_root.0;
  82. let sig_coords = self.signature_public.0.to_affine().coordinates().unwrap();
  83. vec![
  84. self.nullifier.inner(),
  85. *value_coords.x(),
  86. *value_coords.y(),
  87. *token_coords.x(),
  88. *token_coords.y(),
  89. merkle_root,
  90. *sig_coords.x(),
  91. *sig_coords.y(),
  92. ]
  93. .try_into()
  94. .unwrap()
  95. }
  96. }
  97. impl Encodable for SpendRevealedValues {
  98. fn encode<S: io::Write>(&self, mut s: S) -> Result<usize> {
  99. let mut len = 0;
  100. len += self.value_commit.encode(&mut s)?;
  101. len += self.token_commit.encode(&mut s)?;
  102. len += self.nullifier.encode(&mut s)?;
  103. len += self.merkle_root.encode(&mut s)?;
  104. len += self.signature_public.encode(s)?;
  105. Ok(len)
  106. }
  107. }
  108. impl Decodable for SpendRevealedValues {
  109. fn decode<D: io::Read>(mut d: D) -> Result<Self> {
  110. Ok(Self {
  111. value_commit: Decodable::decode(&mut d)?,
  112. token_commit: Decodable::decode(&mut d)?,
  113. nullifier: Decodable::decode(&mut d)?,
  114. merkle_root: Decodable::decode(&mut d)?,
  115. signature_public: Decodable::decode(d)?,
  116. })
  117. }
  118. }
  119. #[allow(clippy::too_many_arguments)]
  120. pub fn create_spend_proof(
  121. pk: &ProvingKey,
  122. value: u64,
  123. token_id: DrkTokenId,
  124. value_blind: DrkValueBlind,
  125. token_blind: DrkValueBlind,
  126. serial: DrkSerial,
  127. coin_blind: DrkCoinBlind,
  128. secret: SecretKey,
  129. leaf_position: incrementalmerkletree::Position,
  130. merkle_path: Vec<MerkleNode>,
  131. signature_secret: SecretKey,
  132. ) -> Result<(Proof, SpendRevealedValues)> {
  133. let revealed = SpendRevealedValues::compute(
  134. value,
  135. token_id,
  136. value_blind,
  137. token_blind,
  138. serial,
  139. coin_blind,
  140. secret,
  141. leaf_position,
  142. merkle_path.clone(),
  143. signature_secret,
  144. );
  145. //let merkle_path: Vec<MerkleNode> = merkle_path.iter().map(|node| node.0).collect();
  146. let leaf_position: u64 = leaf_position.into();
  147. let c = SpendContract {
  148. secret_key: Some(secret.0),
  149. serial: Some(serial),
  150. value: Some(DrkValue::from(value)),
  151. token: Some(token_id),
  152. coin_blind: Some(coin_blind),
  153. value_blind: Some(value_blind),
  154. token_blind: Some(token_blind),
  155. leaf_pos: Some(leaf_position as u32),
  156. merkle_path: Some(merkle_path.try_into().unwrap()),
  157. sig_secret: Some(signature_secret.0),
  158. };
  159. let start = Instant::now();
  160. let public_inputs = revealed.make_outputs();
  161. let proof = Proof::create(pk, &[c], &public_inputs, &mut OsRng)?;
  162. debug!("Prove: [{:?}]", start.elapsed());
  163. Ok((proof, revealed))
  164. }
  165. pub fn verify_spend_proof(
  166. vk: &VerifyingKey,
  167. proof: Proof,
  168. revealed: &SpendRevealedValues,
  169. ) -> Result<()> {
  170. let public_inputs = revealed.make_outputs();
  171. Ok(proof.verify(vk, &public_inputs)?)
  172. }