# 量子跃迁

> 远地虚拟机的下一步。通往 v2.0.0 的轨迹：基于格的证明核心、与之匹配的域、客户程序可以验证的签名，以及一个把应用从代码仓库带到运行中的链的部署系统。

简报 项目：远地虚拟机 目标：v2.0.0 状态：积极开发中 发布窗口：

1.0.0 版回答了这套架构能否在完整规模下成立的问题：一个完整的以太坊区块，从 Rust 客户程序（guest）一路到返回 `true` 的合约。2.0.0 版改变的是这套架构的根基及其服务对象：证明核心迁移到量子计算机无法攻破的数学之上，面向开发者的部分则从一个代码仓库成长为一个部署应用的系统。

> [!IMPORTANT]
> 本节描述的是进行中的工作。这里的任何内容都不改变 v1.0.0 的保证；这些保证完整列于[安全模型](https://apogee.gweb3networks.com/docs/architecture/security)。

## 四项举措

- [格承诺](https://apogee.gweb3networks.com/docs/quantum-leap/post-quantum#lattice): 用一种绑定性建立在 Module-SIS 之上的承诺，取代基于配对的承诺；Module-SIS 正是 NIST 后量子签名标准所依赖的假设族。

- [换域](https://apogee.gweb3networks.com/docs/quantum-leap/post-quantum#refield): 把算术化从 BN254 的 254 位域迁移到与格承诺相匹配的小域上，每个电路的每一层都会因此更便宜。

- [面向客户程序的签名](https://apogee.gweb3networks.com/docs/quantum-leap/signatures): ZK 友好的签名验证与后量子签名验证，每个客户程序都能以一次调用使用。

- [部署系统](https://apogee.gweb3networks.com/docs/quantum-leap/deployment-system): 一套门户与工具链，把应用从源代码带到运行中的区块链原生环境：资源、桥、遥测，以及面向 AI 智能体的网关。

## 演进轨迹

| | v1.0.0，当下 | v2.0.0，演进方向 |
| --- | --- | --- |
| 承诺 | 基于 KZG 的 Mercury：配对，q-DLOG | 基于格，在 Module-SIS 下具有绑定性 |
| 域 | BN254 的标量域，254 位 | 小素数域，挑战取自扩域，与承诺相匹配 |
| 面对量子敌手 | 每个假设都是离散对数假设 | 证明核心建立在格问题之上 |
| 客户程序中的签名 | secp256k1，经由委托的域运算与曲线运算 | ZK 友好方案与后量子方案，作为客户程序调用 |
| 面向开发者 | 一个代码仓库、配套工具和这份手册 | 部署系统：门户、标准桥、遥测、AI 网关 |

## 延续下来的部分

跃迁发生在根基上，而不在开发者编程所面对的模型上：

- **客户程序。** Rust、RISC-V、三个内存区域、一个程序身份、一份公开输出（journal）。为 v1.0.0 编写的程序保持原有形态。
- **GKR 引擎。** 分层电路和求和校验（sumcheck）在任何域上都有定义。这个把整个电路收束到一个点上的引擎，是远地虚拟机中迁移到新域最直接的部分。
- **论证。** 覆盖整个执行过程的单一内存多重集，以及 LogUp 通道，都作为构造保留下来；它们的表和范围论证将按新域的大小重新推导。
- **工程纪律。** 规范先行；每一层都对照一个独立的参照（oracle）检查；每一类伪造都由一个篡改孪生守住。

## 为什么是现在

有效性证明的抗量子能力，取决于产生它的系统。BN254 上的证明建立在配对和离散对数之上，因此一台足够大的量子计算机可以伪造证明，而无须触碰客户程序计算过的任何东西。区块链原生应用要承载数十年的价值。它们赖以结算的根基，必须比那些终有一天会攻破今天这些曲线的机器更长久；而迁移根基的时机，是在那些机器出现之前。

阅读各项举措：[后量子证明](https://apogee.gweb3networks.com/docs/quantum-leap/post-quantum) · [面向客户程序的签名](https://apogee.gweb3networks.com/docs/quantum-leap/signatures) · [部署系统](https://apogee.gweb3networks.com/docs/quantum-leap/deployment-system)。
