tx.zk 4.2 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117
  1. constant "tx" {
  2. EcFixedPointShort VALUE_COMMIT_VALUE,
  3. EcFixedPoint VALUE_COMMIT_RANDOM,
  4. EcFixedPointBase NULLIFIER_K,
  5. }
  6. contract "tx" {
  7. # coin (1) witnesses
  8. Base root,
  9. Base c1_root_sk,
  10. Base c1_sk,
  11. MerklePath c1_sk_path,
  12. Uint32 c1_sk_pos,
  13. Base c1_rho,
  14. Scalar c1_opening,
  15. Base c1_value,
  16. MerklePath c1_cm_path,
  17. Uint32 c1_cm_pos,
  18. Base c1_sn,
  19. # coin (2) witnesses
  20. Base c2_root_sk,
  21. Base c2_sk,
  22. MerklePath c2_sk_path,
  23. Uint32 c2_sk_pos,
  24. Base c2_rho,
  25. Scalar c2_opening,
  26. Base c2_value,
  27. MerklePath c2_cm_path,
  28. Uint32 c2_cm_pos,
  29. Base c2_sn,
  30. # coin (3) witnesses
  31. Base c3_pk,
  32. Base c3_rho,
  33. Scalar c3_opening,
  34. Base c3_value,
  35. # coin (4) witnesses
  36. Base c4_pk,
  37. Base c4_rho,
  38. Scalar c4_opening,
  39. Base c4_value,
  40. }
  41. circuit "tx" {
  42. ZERO = witness_base(0);
  43. ONE = witness_base(1);
  44. PREFIX_EVL = witness_base(2);
  45. PREFIX_SEED = witness_base(3);
  46. PREFIX_CM = witness_base(4);
  47. PREFIX_PK = witness_base(5);
  48. PREFIX_SN = witness_base(6);
  49. # coin (1) pk/public key
  50. c1_pk = poseidon_hash(PREFIX_PK, c1_root_sk);
  51. constrain_instance(c1_pk);
  52. # coin (2) pk/public key
  53. c2_pk = poseidon_hash(PREFIX_PK, c2_root_sk);
  54. constrain_instance(c2_pk);
  55. # coin (1) cm/commitment
  56. c1_cm_msg = poseidon_hash(PREFIX_CM, c1_pk, c1_value, c1_rho);
  57. c1_cm_v = ec_mul_short(c1_cm_msg, VALUE_COMMIT_VALUE);
  58. c1_cm_r = ec_mul(c1_opening, VALUE_COMMIT_RANDOM);
  59. c1_cm = ec_add(c1_cm_v, c1_cm_r);
  60. c1_cm_x = ec_get_x(c1_cm);
  61. c1_cm_y = ec_get_y(c1_cm);
  62. c1_cm_hash = poseidon_hash(c1_cm_x, c1_cm_y);
  63. constrain_instance(c1_cm_x);
  64. constrain_instance(c1_cm_y);
  65. # coin (2) cm/commitment
  66. c2_cm_msg = poseidon_hash(PREFIX_CM, c2_pk, c2_value, c2_rho);
  67. c2_cm_v = ec_mul_short(c2_cm_msg, VALUE_COMMIT_VALUE);
  68. c2_cm_r = ec_mul(c2_opening, VALUE_COMMIT_RANDOM);
  69. c2_cm = ec_add(c2_cm_v, c2_cm_r);
  70. c2_cm_x = ec_get_x(c2_cm);
  71. c2_cm_y = ec_get_y(c2_cm);
  72. c2_cm_hash = poseidon_hash(c2_cm_x, c2_cm_y);
  73. constrain_instance(c2_cm_x);
  74. constrain_instance(c2_cm_y);
  75. # coin (3) cm/commitment
  76. c3_cm_msg = poseidon_hash(PREFIX_CM, c3_pk, c3_value, c3_rho);
  77. c3_cm_v = ec_mul_short(c3_cm_msg, VALUE_COMMIT_VALUE);
  78. c3_cm_r = ec_mul(c3_opening, VALUE_COMMIT_RANDOM);
  79. c3_cm = ec_add(c3_cm_v, c3_cm_r);
  80. c3_cm_x = ec_get_x(c3_cm);
  81. constrain_instance(c3_cm_x);
  82. c3_cm_y = ec_get_x(c3_cm);
  83. constrain_instance(c3_cm_y);
  84. # coin (4) cm/commitment
  85. c4_cm_msg = poseidon_hash(PREFIX_CM, c4_pk, c4_value, c4_rho);
  86. c4_cm_v = ec_mul_short(c4_cm_msg, VALUE_COMMIT_VALUE);
  87. c4_cm_r = ec_mul(c4_opening, VALUE_COMMIT_RANDOM);
  88. c4_cm = ec_add(c4_cm_v, c4_cm_r);
  89. c4_cm_x = ec_get_x(c4_cm);
  90. constrain_instance(c4_cm_x);
  91. c4_cm_y = ec_get_y(c4_cm);
  92. constrain_instance(c4_cm_y);
  93. v1v2 = base_add(c1_value, c2_value);
  94. v2v3 = base_add(c3_value, c4_value);
  95. constrain_equal_base(v1v2, v2v3);
  96. # root of path to coin1 commitment at given position
  97. c1_root = merkle_root(c1_cm_pos, c1_cm_path, c1_cm_hash);
  98. constrain_instance(c1_root);
  99. # root of path to coin2n commitment at given position
  100. c2_root = merkle_root(c2_cm_pos, c2_cm_path, c2_cm_hash);
  101. constrain_instance(c2_root);
  102. # root of path to coin(1) sk at given position
  103. c1_sk_root = merkle_root(c1_sk_pos, c1_sk_path, c1_sk);
  104. constrain_instance(c1_sk_root);
  105. # root of path to coin(2) sk at given position
  106. c2_sk_root = merkle_root(c2_sk_pos, c2_sk_path, c2_sk);
  107. constrain_instance(c2_sk_root);
  108. # coin (1) sn/nullifier
  109. c1_sn = poseidon_hash(PREFIX_SN, c1_root_sk, c1_rho, ZERO);
  110. constrain_instance(c1_sn);
  111. # coin (2) sn/nullifier
  112. c2_sn = poseidon_hash(PREFIX_SN, c1_root_sk, c2_rho, ZERO);
  113. constrain_instance(c2_sn);
  114. }