Означает ли доказательство с нулевым разглашением автоматически 100% доверительную безотказность (trustless)?

Похоже, что да. Никто не видит секрет, а математика проверяет доказательство.

Но собственная статья Citadel от Dusk указывает на менее комфортный слой под PLONK: доверенную настройку.

Реализация PLONK у Dusk работает поверх BLS12-381 и по умолчанию использует KZG10 как схему коммитмента к полиномам. Для KZG нужна Common Reference String (общая эталонная строка), сгенерированная на основе случайности, связанной с секретом. Если это «токсичное отходное вещество» сохранится и попадёт к атакующему, допущение о корректности (soundness) может быть нарушено.

В статье Citadel это сказано прямо: скомпрометированная случайность настройки может позволить проводить ложные транзакции и «огромные потери денег». Для Citadel там указано, что последствием стала бы подмена пользователя (имперсонация) и использование чужих лицензий.

Так что же на самом деле означает «доверенная настройка»?

Это не значит, что нужно доверять одной компании с «главным паролем».

Церемония позволяет нескольким участникам по очереди добавлять свою собственную случайность. После этого каждый уничтожает свой частный вклад. Ключевое свойство в том, что настройка остаётся безопасной, если даже один участник был честным и навсегда выбросил свой секрет.

Меня тогда спросило: кто участвовал в церемонии Dusk?

На самом деле это описано более подробно, чем я ожидал.

Публичный репозиторий Dusk по доверенной настройке говорит, что он стартовал с проверенного ответа Zcash Powers-of-Tau #87, а затем добавил 15 перечисленных вкладчиков Dusk. Репозиторий показывает записи о вкладе и шаги верификации, а Dusk сказал, что результаты будут публичными, чтобы другие могли их проверить.

Это, однако, не доказывает все операционные предположения навсегда. Мне всё равно хотелось бы знать, соответствуют ли производственные параметры опубликованному протоколу и как независимо эта связка проверялась на практике сегодня.

Поэтому справедливый вопрос становится более конкретным: могу ли я проследить действующие криптографические параметры обратно к публично верифицируемой церемонии?

Когда проект открыто признаёт криптографическую слабость в собственной статье, это повышает доверие благодаря прозрачности — или просто заставляет вас захотеть понять, насколько реальный этот риск всё ещё остаётся?

#dusk $DUSK @Dusk