burn_proof.rs 5.3 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171
  1. use std::time::Instant;
  2. use halo2_gadgets::poseidon::primitives as poseidon;
  3. use halo2_proofs::circuit::Value;
  4. use incrementalmerkletree::Hashable;
  5. use log::debug;
  6. use pasta_curves::{arithmetic::CurveAffine, group::Curve};
  7. use rand::rngs::OsRng;
  8. use super::{
  9. nullifier::Nullifier,
  10. proof::{Proof, ProvingKey, VerifyingKey},
  11. util::{mod_r_p, pedersen_commitment_scalar, pedersen_commitment_u64},
  12. };
  13. use crate::{
  14. crypto::{
  15. keypair::{PublicKey, SecretKey},
  16. merkle_node::MerkleNode,
  17. types::*,
  18. },
  19. util::serial::{SerialDecodable, SerialEncodable},
  20. zk::circuit::burn_contract::BurnContract,
  21. Result,
  22. };
  23. #[derive(Debug, Clone, PartialEq, SerialEncodable, SerialDecodable)]
  24. pub struct BurnRevealedValues {
  25. pub value_commit: DrkValueCommit,
  26. pub token_commit: DrkValueCommit,
  27. pub nullifier: Nullifier,
  28. pub merkle_root: MerkleNode,
  29. pub signature_public: PublicKey,
  30. }
  31. impl BurnRevealedValues {
  32. #[allow(clippy::too_many_arguments)]
  33. pub fn compute(
  34. value: u64,
  35. token_id: DrkTokenId,
  36. value_blind: DrkValueBlind,
  37. token_blind: DrkValueBlind,
  38. serial: DrkSerial,
  39. coin_blind: DrkCoinBlind,
  40. secret: SecretKey,
  41. leaf_position: incrementalmerkletree::Position,
  42. merkle_path: Vec<MerkleNode>,
  43. signature_secret: SecretKey,
  44. ) -> Self {
  45. let nullifier = [secret.0, serial];
  46. let nullifier =
  47. poseidon::Hash::<_, poseidon::P128Pow5T3, poseidon::ConstantLength<2>, 3, 2>::init()
  48. .hash(nullifier);
  49. let public_key = PublicKey::from_secret(secret);
  50. let coords = public_key.0.to_affine().coordinates().unwrap();
  51. let messages =
  52. [*coords.x(), *coords.y(), DrkValue::from(value), token_id, serial, coin_blind];
  53. let coin =
  54. poseidon::Hash::<_, poseidon::P128Pow5T3, poseidon::ConstantLength<6>, 3, 2>::init()
  55. .hash(messages);
  56. let merkle_root = {
  57. let position: u64 = leaf_position.into();
  58. let mut current = MerkleNode(coin);
  59. for (level, sibling) in merkle_path.iter().enumerate() {
  60. let level = level as u8;
  61. current = if position & (1 << level) == 0 {
  62. MerkleNode::combine(level.into(), &current, sibling)
  63. } else {
  64. MerkleNode::combine(level.into(), sibling, &current)
  65. };
  66. }
  67. current
  68. };
  69. let value_commit = pedersen_commitment_u64(value, value_blind);
  70. let token_commit = pedersen_commitment_scalar(mod_r_p(token_id), token_blind);
  71. BurnRevealedValues {
  72. value_commit,
  73. token_commit,
  74. nullifier: Nullifier(nullifier),
  75. merkle_root,
  76. signature_public: PublicKey::from_secret(signature_secret),
  77. }
  78. }
  79. pub fn make_outputs(&self) -> [DrkCircuitField; 8] {
  80. let value_coords = self.value_commit.to_affine().coordinates().unwrap();
  81. let token_coords = self.token_commit.to_affine().coordinates().unwrap();
  82. let merkle_root = self.merkle_root.0;
  83. let sig_coords = self.signature_public.0.to_affine().coordinates().unwrap();
  84. vec![
  85. self.nullifier.inner(),
  86. *value_coords.x(),
  87. *value_coords.y(),
  88. *token_coords.x(),
  89. *token_coords.y(),
  90. merkle_root,
  91. *sig_coords.x(),
  92. *sig_coords.y(),
  93. ]
  94. .try_into()
  95. .unwrap()
  96. }
  97. }
  98. #[allow(clippy::too_many_arguments)]
  99. pub fn create_burn_proof(
  100. pk: &ProvingKey,
  101. value: u64,
  102. token_id: DrkTokenId,
  103. value_blind: DrkValueBlind,
  104. token_blind: DrkValueBlind,
  105. serial: DrkSerial,
  106. coin_blind: DrkCoinBlind,
  107. secret: SecretKey,
  108. leaf_position: incrementalmerkletree::Position,
  109. merkle_path: Vec<MerkleNode>,
  110. signature_secret: SecretKey,
  111. ) -> Result<(Proof, BurnRevealedValues)> {
  112. let revealed = BurnRevealedValues::compute(
  113. value,
  114. token_id,
  115. value_blind,
  116. token_blind,
  117. serial,
  118. coin_blind,
  119. secret,
  120. leaf_position,
  121. merkle_path.clone(),
  122. signature_secret,
  123. );
  124. let leaf_position: u64 = leaf_position.into();
  125. let c = BurnContract {
  126. secret_key: Value::known(secret.0),
  127. serial: Value::known(serial),
  128. value: Value::known(DrkValue::from(value)),
  129. token: Value::known(token_id),
  130. coin_blind: Value::known(coin_blind),
  131. value_blind: Value::known(value_blind),
  132. token_blind: Value::known(token_blind),
  133. leaf_pos: Value::known(leaf_position as u32),
  134. merkle_path: Value::known(merkle_path.try_into().unwrap()),
  135. sig_secret: Value::known(signature_secret.0),
  136. };
  137. let start = Instant::now();
  138. let public_inputs = revealed.make_outputs();
  139. let proof = Proof::create(pk, &[c], &public_inputs, &mut OsRng)?;
  140. debug!("Prove burn: [{:?}]", start.elapsed());
  141. Ok((proof, revealed))
  142. }
  143. pub fn verify_burn_proof(
  144. vk: &VerifyingKey,
  145. proof: &Proof,
  146. revealed: &BurnRevealedValues,
  147. ) -> Result<()> {
  148. let start = Instant::now();
  149. let public_inputs = revealed.make_outputs();
  150. proof.verify(vk, &public_inputs)?;
  151. debug!("Verify burn: [{:?}]", start.elapsed());
  152. Ok(())
  153. }