burn.zk 1.9 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566
  1. constant "Burn" {
  2. EcFixedPoint VALUE_COMMIT_VALUE,
  3. EcFixedPoint VALUE_COMMIT_RANDOM,
  4. EcFixedPoint NULLIFIER_K,
  5. }
  6. contract "Burn" {
  7. Base secret,
  8. Base serial,
  9. Base value,
  10. Base token,
  11. Base coin_blind,
  12. Scalar value_blind,
  13. Scalar token_blind,
  14. Uint32 leaf_pos,
  15. MerklePath path,
  16. Base signature_secret,
  17. }
  18. circuit "Burn" {
  19. # Poseidon hash of the nullifier
  20. nullifier = poseidon_hash(secret, serial);
  21. constrain_instance(nullifier);
  22. # Pedersen commitment for coin's value
  23. vcv = ec_mul_short(value, VALUE_COMMIT_VALUE);
  24. vcr = ec_mul(value_blind, VALUE_COMMIT_RANDOM);
  25. value_commit = ec_add(vcv, vcr);
  26. # Since value_commit is a curve point, we fetch its coordinates
  27. # and constrain them:
  28. value_commit_x = ec_get_x(value_commit);
  29. value_commit_y = ec_get_y(value_commit);
  30. constrain_instance(value_commit_x);
  31. constrain_instance(value_commit_y);
  32. # Pedersen commitment for coin's token ID
  33. tcv = ec_mul_short(token, VALUE_COMMIT_VALUE);
  34. tcr = ec_mul(token_blind, VALUE_COMMIT_RANDOM);
  35. token_commit = ec_add(tcv, tcr);
  36. # Since token_commit is also a curve point, we'll do the same
  37. # coordinate dance:
  38. token_commit_x = ec_get_x(token_commit);
  39. token_commit_y = ec_get_y(token_commit);
  40. constrain_instance(token_commit_x);
  41. constrain_instance(token_commit_y);
  42. # Coin hash
  43. pub = ec_mul_base(secret, NULLIFIER_K);
  44. pub_x = ec_get_x(pub);
  45. pub_y = ec_get_y(pub);
  46. C = poseidon_hash(pub_x, pub_y, value, token, serial, coin_blind);
  47. # Merkle root
  48. root = calculate_merkle_root(leaf_pos, path, C);
  49. constrain_instance(root);
  50. # Finally, we derive a public key for the signature and
  51. # constrain its coordinates:
  52. signature_public = ec_mul_base(signature_secret, NULLIFIER_K);
  53. signature_x = ec_get_x(signature_public);
  54. signature_y = ec_get_y(signature_public);
  55. constrain_instance(signature_x);
  56. constrain_instance(signature_y);
  57. # At this point we've enforced all of our public inputs.
  58. }