# Post-Quanten-Beweise

> Initiativen QL-01 und QL-02. Ein Gitter-Commitment anstelle des pairing-basierten und ein passend dazu gewählter Körper, damit der Beweiskern nicht länger auf diskreten Logarithmen beruht.

QL-01 · QL-02 Gitterbasierte Commitments Körperwechsel Status: aktive Entwicklung

## Was bricht, und wo

Jede kryptografische Annahme, auf der Apogee v1.0.0 ruht, betrifft BN254. Die Soundness von Mercury und KZG gilt unter q-DLOG im algebraischen Gruppenmodell; der Rekursionsbaum faltet Pairing-Prüfungen; der Decider ist Groth16. Shors Algorithmus löst auf einem hinreichend großen Quantencomputer diskrete Logarithmen und bricht damit jede einzelne dieser Annahmen. Die Berechnung des Gastprogramms (Guest) bliebe, was sie war; der Beweis, dass sie korrekt lief, hätte keinerlei Bedeutung mehr.

Im Commitment konzentriert sich die Abhängigkeit. Jede Spalte jedes Shards wird damit committet, jede Öffnung endet in seinem Pairing, und die Rekursion existiert, um diese Pairings zu falten. Ersetzt man das Commitment, bleibt im Rest des Beweiskerns nichts mehr, das von einem diskreten Logarithmus abhängt.

## QL-01 · Gitterbasierte Commitments

Ein Gitter-Commitment ist eine lineare Abbildung, `t = A·s mod q`, angewandt auf einen Vektor `s` mit kleinen Einträgen. Es ist bindend, solange niemand einen kurzen Vektor finden kann, den die Matrix auf null abbildet: Module-SIS, die Annahmenfamilie hinter ML-DSA und ML-KEM, den Post-Quanten-Standards des NIST, gestützt auf Worst-Case-Reduktionen und jahrzehntelange Kryptoanalyse.

Es bewahrt, was KZG für Apogee so nützlich gemacht hat und was hashbasierte Commitments aufgeben: **Es ist homomorph.** Commitments auf viele Teilstücke lassen sich mit Challenge-Koeffizienten kombinieren, und die Kombination wird durch einen einzigen Vektor geöffnet. Das Bündeln der Spalten eines Shards, das Aufschieben von Prüfungen und ihr Falten einen Baum hinauf sind lineare Operationen, und lineare Operationen überstehen den Wechsel. Merkle-Pfade lassen sich überhaupt nicht kombinieren.

Der Preis ist eine Einschränkung, die es anderswo nicht gibt: Das Commitment bindet nur kurze Vektoren, jede Kombination macht den Vektor länger, und der Prover muss zeigen, dass er noch kurz genug ist. Die Verfahren der letzten zwei Jahre unterscheiden sich vor allem darin, wie sie diesen Preis zahlen, und sie haben sich schnell entwickelt. Für Polynome mit `2^30` Koeffizienten liefern die veröffentlichten Module-SIS-Verfahren Auswertungsbeweise von **53 bis 72 KB**, und die Verifikation sank von 2,8 Sekunden im Jahr 2024 auf **8 bis 16 Millisekunden** im Jahr 2026. Die Abhandlung [*Lattice-Based Polynomial Commitment Schemes*](https://www.gweb3networks.com/expositories/lattice-based-polynomial-commitments.html) stellt sie Verfahren für Verfahren vor und setzt die Zahlen in Beziehung zur hashbasierten Seite.

## QL-02 · Körperwechsel

Die Gitterverfahren leben nicht in der Welt von BN254. Die führenden Konstruktionen arbeiten über kleinen Primzahlmoduln, mit Auswertungspunkten aus einem Erweiterungskörper, um die Soundness zu erhalten; das passt zu einem Beweissystem über einem kleinen Körper und nicht zu einem über einem 254-Bit-Körper. Der Wechsel des Commitments zieht also den Körper mit: v2.0.0 **überträgt die Arithmetisierung auf einen neuen Körper** und verlegt jeden Schaltkreis vom Skalarkörper von BN254 auf einen kleinen, zum Commitment passenden Körper.

Der Wechsel macht sich bezahlt:

- **Jede Schicht wird günstiger.** Ein GKR-Prover verbringt seine Zeit mit Körperarithmetik, und eine Multiplikation in einem kleinen Körper kostet einen Bruchteil einer Multiplikation in einem 254-Bit-Körper. Die zentrale Ersparnis der Engine, dass Zwischenschichten nie committet werden, verstärkt sich mit billigerer Arithmetik auf jeder verbleibenden Schicht.
- **Commitments werden günstiger.** Das Commitment auf eine Trace-Spalte ist eine lineare Abbildung über kleinen Ziffern, bezahlt pro Eintrag ungleich null, statt einer Multi-Skalar-Multiplikation über einer Kurve.
- **Die Engine bleibt erhalten.** GKR und Sumcheck sind über jedem Körper definiert. Challenges wandern in einen Erweiterungskörper; der Rückwärtsdurchlauf, das Schichtenmodell und die darauf aufbauenden Argumente behalten ihre Struktur.

Neu gebaut werden muss alles, was einen großen Körper voraussetzte: Werte auf Wortebene, die mit reichlich Spielraum in ein BN254-Element passen, Bereichsargumente und Überträge, die auf einen 254-Bit-Modul ausgelegt sind, Kanonizitätsketten und die Körperzellen des Rekursionsformats. Jedes davon wird für den neuen Körper neu hergeleitet und so spezifiziert wie die von v1.0.0, mit eigenem Orakel und eigenen Manipulations-Zwillingen.

## Abwicklung

Die Verifikations-Precompiles von Ethereum sind heute pairing-basiert. Wie die Beweise eines Post-Quanten-Beweiskerns auf dieser Chain abgewickelt werden und welcher Teil des letzten Schritts auf Gittern ruhen kann, gehört zum selben Arbeitsprogramm und wird, bevor es ausgeliefert wird, mit derselben Sorgfalt spezifiziert wie der Kern.

Zurück zum [Missionsbriefing](https://apogee.gweb3networks.com/docs/quantum-leap).
