lead.zk 3.2 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596
  1. k = 13;
  2. constant "Lead" {
  3. EcFixedPointShort VALUE_COMMIT_VALUE,
  4. EcFixedPoint VALUE_COMMIT_RANDOM,
  5. EcFixedPointBase NULLIFIER_K,
  6. }
  7. witness "Lead" {
  8. MerklePath c1_cm_path,
  9. Uint32 c1_cm_pos,
  10. Uint32 c1_sk_pos,
  11. Base c1_sk,
  12. Base c1_sk_root,
  13. MerklePath c1_sk_path,
  14. Base c1_slot,
  15. Base c1_rho,
  16. Scalar c1_opening,
  17. Base value,
  18. Scalar c2_opening,
  19. Base mu_rho,
  20. Base mu_y,
  21. Base sigma1,
  22. Base sigma2,
  23. Base headstart,
  24. }
  25. circuit "Lead" {
  26. ZERO = witness_base(0);
  27. ONE = witness_base(1);
  28. REWARD = witness_base(1);
  29. PREFIX_EVL = witness_base(2);
  30. PREFIX_SEED = witness_base(3);
  31. PREFIX_CM = witness_base(4);
  32. PREFIX_PK = witness_base(5);
  33. PREFIX_SN = witness_base(6);
  34. # coin (1) pk
  35. pk = poseidon_hash(PREFIX_PK, c1_sk_root, c1_slot, ZERO);
  36. constrain_instance(pk);
  37. # coin (1) cm/commitment
  38. c1_cm_msg = poseidon_hash(PREFIX_CM, pk, value, c1_rho);
  39. c1_cm_v = ec_mul_base(c1_cm_msg, NULLIFIER_K);
  40. c1_cm_r = ec_mul(c1_opening, VALUE_COMMIT_RANDOM);
  41. c1_cm = ec_add(c1_cm_v, c1_cm_r);
  42. c1_cm_x = ec_get_x(c1_cm);
  43. c1_cm_y = ec_get_y(c1_cm);
  44. c1_cm_hash = poseidon_hash(c1_cm_x, c1_cm_y);
  45. constrain_instance(c1_cm_x);
  46. constrain_instance(c1_cm_y);
  47. # coin (2) rho/nonce
  48. c2_rho = poseidon_hash(PREFIX_EVL, c1_sk_root, c1_rho, ZERO);
  49. # coin (2) cm/commitment
  50. # reward
  51. c2_value = base_add(value, REWARD);
  52. c2_cm_msg = poseidon_hash(PREFIX_CM, pk, c2_value, c2_rho);
  53. c2_cm_v = ec_mul_base(c2_cm_msg, NULLIFIER_K);
  54. c2_cm_r = ec_mul(c2_opening, VALUE_COMMIT_RANDOM);
  55. c2_cm = ec_add(c2_cm_v, c2_cm_r);
  56. c2_cm_x = ec_get_x(c2_cm);
  57. c2_cm_y = ec_get_y(c2_cm);
  58. constrain_instance(c2_cm_x);
  59. constrain_instance(c2_cm_y);
  60. # root of path to burnt coin commitment at given pos
  61. root = merkle_root(c1_cm_pos, c1_cm_path, c1_cm_hash);
  62. constrain_instance(root);
  63. # root of path at c1_sk_pos
  64. root_sk = merkle_root(c1_sk_pos, c1_sk_path, c1_sk);
  65. constrain_instance(root_sk);
  66. # coin (1) sn/nullifier
  67. sn = poseidon_hash(PREFIX_SN, c1_sk_root, c1_rho, ZERO);
  68. constrain_instance(sn);
  69. # lottery seed
  70. seed = poseidon_hash(PREFIX_SEED, c1_sk_root, c1_rho, ZERO);
  71. # y
  72. y = poseidon_hash(seed, mu_y);
  73. ###
  74. constrain_instance(mu_y);
  75. constrain_instance(y);
  76. # rho
  77. rho = poseidon_hash(seed, mu_rho);
  78. constrain_instance(mu_rho);
  79. constrain_instance(rho);
  80. # target
  81. term1 = base_mul(sigma1, value);
  82. term2_1 = base_mul(sigma2, value);
  83. term2 = base_mul(term2_1, value);
  84. target = base_add(term1, term2);
  85. shifted_target = base_add(target, headstart);
  86. #lottery
  87. #constrain public value sigma1
  88. constrain_instance(sigma1);
  89. # constrain public value sigma2
  90. constrain_instance(sigma2);
  91. less_than_loose(y, shifted_target);
  92. }