lead.zk 2.4 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990
  1. constant "Lead" {
  2. EcFixedPointShort VALUE_COMMIT_VALUE,
  3. EcFixedPoint VALUE_COMMIT_RANDOM,
  4. EcFixedPointBase NULLIFIER_K,
  5. Base PREFIX_CM,
  6. Base PREFIX_PK,
  7. Base PREFIX_EVL,
  8. BASE PREFIX_SEED,
  9. Base ONE,
  10. Base ZERO,
  11. }
  12. contract "Lead" {
  13. MerklePath c1_cm_path,
  14. Uint32 c1_cm_pos,
  15. Unit32 c1_sk_pos,
  16. Base c1_sk,
  17. Base c1_sk_root,
  18. MerklePath c1_sk_path,
  19. Base c1_tau,
  20. Base c1_rho,
  21. Scalar c1_opening,
  22. Base value,
  23. Scalar c2_opening,
  24. Scalar rho_opening,
  25. Scalar y_opening,
  26. Base sigam1,
  27. Base sigma2
  28. }
  29. circuit "Lead" {
  30. # coin (1) pk
  31. pk = poseidon_hash(PREFIX_PK, c1_sk_root, c1_tau, ZERO);
  32. constrain_instance(pk);
  33. # coin (2) rho/nonce
  34. c2_rho = poseidon_hash(PREFIX_EVL, c1_sk_root, c1_rho, ZERO);
  35. constrain_instance(c2_rho);
  36. # coin (1) cm/commitment
  37. c1_cm_msg = poseidon_hash(PREFIX_CM, pk, value, c1_rho);
  38. c1_cm_v = ec_mul_short(c1_cm_msg, VALUE_COMMIT_VALUE);
  39. c1_cm_r = ec_mul(c1_opening, VALUE_COMMIT_RANDOM);
  40. c1_cm = ec_add(c1_cm_v, c1_cm_r);
  41. c1_cm_x = ec_get_x(c1_cm);
  42. c1_cm_y = ec_get_y(c1_cm);
  43. constrain_instance(c1_cm_x);
  44. constrain_instance(c1_cm_y);
  45. # coin (2) cm/commitment
  46. c2_cm_msg = poseidon_hash(PREFIX_CM, pk, value, c2_rho);
  47. c2_cm_v = ec_mul_short(c2_cm_msg, VALUE_COMMIT_VALUE);
  48. c2_cm_r = ec_mul(c2_opening, VALUE_COMMIT_RANDOM);
  49. c2_cm = ec_add(c2_cm_v, c2_cm_r);
  50. c2_cm_x = ec_get_x(c2_cm);
  51. c2_cm_y = ec_get_y(c2_cm);
  52. constrain_instance(c2_cm_x);
  53. constrain_instance(c2_cm_y);
  54. # root of path to burnt coin commitment at given pos
  55. root = merkle_root(c1_cm_pos, c1_cm_path, c1_cm);
  56. constrain_instance(root);
  57. # root of path at c1_sk_pos
  58. root_sk = merkle_root(c1_sk_pos, c1_sk_path, c1_sk);
  59. constrain_instance(root_sk);
  60. # coin (1) sn/nullifier
  61. sn = poseidon_hash(PREFIX_SN, c1_sk_root, c1_rho, ZERO);
  62. constrain_instance(sn);
  63. # lottery seed
  64. seed = poseidon_hash(PREFIX_SEED, c1_sk_root, c1_rho, ZERO);
  65. # y
  66. y_v = ec_mul_short(seed, VALUE_COMMIT_VALUE);
  67. y_r = ec_mul(y_opening, VALUE_COMMIT_RANDOM);
  68. y = ec_add(y_v, y_r);
  69. y_x = ec_get_x(y);
  70. y_y = ec_get_y(y);
  71. constrain_instance(y_x);
  72. constrain_instance(y_y);
  73. # rho
  74. rho_v = ec_mul_short(seed, VALUE_COMMIT_VALUE);
  75. rho_r = ec_mul(rho_opening, VALUE_COMMIT_RANDOM);
  76. rho = ec_add(rho_v, rho_r);
  77. rho_x = ec_get_x(rho);
  78. rho_y = ec_get_y(rho);
  79. constrain_instance(rho_x);
  80. constrain_instance(rho_y);
  81. # target
  82. term1 = base_mul(sigma1, value);
  83. term2_1 = base_mul(sigam2, value);
  84. term2 = base_mul(term_2_1, value);
  85. target = base_add(term1, term2);
  86. # lottery
  87. less_than(y, target)
  88. }