-
Notifications
You must be signed in to change notification settings - Fork 11
Expand file tree
/
Copy pathdecryption.rs
More file actions
212 lines (177 loc) · 6.73 KB
/
Copy pathdecryption.rs
File metadata and controls
212 lines (177 loc) · 6.73 KB
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
146
147
148
149
150
151
152
153
154
155
156
157
158
159
160
161
162
163
164
165
166
167
168
169
170
171
172
173
174
175
176
177
178
179
180
181
182
183
184
185
186
187
188
189
190
191
192
193
194
195
196
197
198
199
200
201
202
203
204
205
206
207
208
209
210
211
212
use ark_ec::{
pairing::{Pairing, PairingOutput},
VariableBaseMSM,
};
use ark_poly::{
univariate::DensePolynomial, DenseUVPolynomial, EvaluationDomain, Polynomial,
Radix2EvaluationDomain,
};
use ark_std::{One, Zero};
use std::ops::Div;
use crate::{
encryption::Ciphertext,
kzg::{PowersOfTau, KZG10},
setup::AggregateKey,
utils::interp_mostly_zero,
};
pub fn agg_dec<E: Pairing>(
partial_decryptions: &[E::G2], //insert 0 if a party did not respond or verification failed
ct: &Ciphertext<E>,
selector: &[bool],
agg_key: &AggregateKey<E>,
params: &PowersOfTau<E>,
) -> PairingOutput<E> {
let n = agg_key.pk.len();
let domain = Radix2EvaluationDomain::<E::ScalarField>::new(n).unwrap();
let domain_elements: Vec<E::ScalarField> = domain.elements().collect();
// points is where B is set to zero
// parties is the set of parties who have signed
let mut points = vec![domain_elements[0]]; // 0 is the dummy party that is always true
let mut parties: Vec<usize> = Vec::new(); // parties indexed from 0..n-1
for i in 0..n {
if selector[i] {
parties.push(i);
} else {
points.push(domain_elements[i]);
}
}
let b = interp_mostly_zero(E::ScalarField::one(), &points);
let b_evals = domain.fft(&b.coeffs);
debug_assert!(b.degree() == points.len() - 1);
debug_assert!(b.evaluate(&domain_elements[0]) == E::ScalarField::one());
// commit to b in g2
let b_g2: E::G2 = KZG10::<E, DensePolynomial<E::ScalarField>>::commit_g2(params, &b)
.unwrap()
.into();
// q0 = (b-1)/(x-domain_elements[0])
let mut bminus1 = b.clone();
bminus1.coeffs[0] -= E::ScalarField::one();
debug_assert!(bminus1.evaluate(&domain_elements[0]) == E::ScalarField::zero());
let xminus1 =
DensePolynomial::from_coefficients_vec(vec![-domain_elements[0], E::ScalarField::one()]);
let q0 = bminus1.div(&xminus1);
let q0_g1: E::G1 = KZG10::<E, DensePolynomial<E::ScalarField>>::commit_g1(params, &q0)
.unwrap()
.into();
// bhat = x^{t+1} * b
// insert t+1 0s at the beginning of bhat.coeffs
let mut bhat_coeffs = vec![E::ScalarField::zero(); ct.t + 1];
bhat_coeffs.append(&mut b.coeffs.clone());
let bhat = DensePolynomial::from_coefficients_vec(bhat_coeffs);
debug_assert_eq!(bhat.degree(), n);
let bhat_g1: E::G1 = KZG10::<E, DensePolynomial<E::ScalarField>>::commit_g1(params, &bhat)
.unwrap()
.into();
let n_inv = E::ScalarField::one() / E::ScalarField::from((n) as u32);
// compute the aggregate public key
let mut bases: Vec<<E as Pairing>::G1Affine> = Vec::new();
let mut scalars: Vec<<E as Pairing>::ScalarField> = Vec::new();
for &i in &parties {
bases.push(agg_key.pk[i].bls_pk.into());
scalars.push(b_evals[i]);
}
let mut apk = E::G1::msm(bases.as_slice(), scalars.as_slice()).unwrap();
apk *= n_inv;
// compute sigma = (\sum B(omega^i)partial_decryptions[i])/(n) for i in parties
let mut bases: Vec<<E as Pairing>::G2Affine> = Vec::new();
let mut scalars: Vec<<E as Pairing>::ScalarField> = Vec::new();
for &i in &parties {
bases.push(partial_decryptions[i].into());
scalars.push(b_evals[i]);
}
let mut sigma = E::G2::msm(bases.as_slice(), scalars.as_slice()).unwrap();
sigma *= n_inv;
// compute Qx, Qhatx and Qz
let mut bases: Vec<<E as Pairing>::G1Affine> = Vec::new();
let mut scalars: Vec<<E as Pairing>::ScalarField> = Vec::new();
for &i in &parties {
bases.push(agg_key.pk[i].sk_li_x.into());
scalars.push(b_evals[i]);
}
let qx = E::G1::msm(bases.as_slice(), scalars.as_slice()).unwrap();
let mut bases: Vec<<E as Pairing>::G1Affine> = Vec::new();
let mut scalars: Vec<<E as Pairing>::ScalarField> = Vec::new();
for &i in &parties {
bases.push(agg_key.agg_sk_li_lj_z[i].into());
scalars.push(b_evals[i]);
}
let qz = E::G1::msm(bases.as_slice(), scalars.as_slice()).unwrap();
let mut bases: Vec<<E as Pairing>::G1Affine> = Vec::new();
let mut scalars: Vec<<E as Pairing>::ScalarField> = Vec::new();
for &i in &parties {
bases.push(agg_key.pk[i].sk_li_minus0.into());
scalars.push(b_evals[i]);
}
let qhatx = E::G1::msm(bases.as_slice(), scalars.as_slice()).unwrap();
// e(w1||sa1, sa2||w2)
let minus1 = -E::ScalarField::one();
let w1 = [
apk * (minus1),
qz * (minus1),
qx * (minus1),
qhatx,
bhat_g1 * (minus1),
q0_g1 * (minus1),
];
let w2 = [b_g2, sigma];
let mut enc_key_lhs = w1.to_vec();
enc_key_lhs.append(&mut ct.sa1.to_vec());
let mut enc_key_rhs = ct.sa2.to_vec();
enc_key_rhs.append(&mut w2.to_vec());
let enc_key = E::multi_pairing(enc_key_lhs, enc_key_rhs);
assert_eq!(enc_key, ct.enc_key);
enc_key
}
#[cfg(test)]
mod tests {
use super::*;
use crate::{
encryption::encrypt,
kzg::KZG10,
setup::{PublicKey, SecretKey},
};
use ark_poly::univariate::DensePolynomial;
use ark_std::UniformRand;
type E = ark_bls12_381::Bls12_381;
type G2 = <E as Pairing>::G2;
type Fr = <E as Pairing>::ScalarField;
type UniPoly381 = DensePolynomial<<E as Pairing>::ScalarField>;
#[test]
fn test_decryption() {
let mut rng = ark_std::test_rng();
let n = 1 << 4; // actually n-1 total parties. one party is a dummy party that is always true
let t: usize = n / 2;
debug_assert!(t < n);
let tau = Fr::rand(&mut rng);
let params = KZG10::<E, UniPoly381>::setup(n, tau.clone()).unwrap();
let mut sk: Vec<SecretKey<E>> = Vec::new();
let mut pk: Vec<PublicKey<E>> = Vec::new();
// create the dummy party's keys
sk.push(SecretKey::<E>::new(&mut rng));
sk[0].nullify();
pk.push(sk[0].get_pk(0, ¶ms, n));
for i in 1..n {
sk.push(SecretKey::<E>::new(&mut rng));
pk.push(sk[i].get_pk(i, ¶ms, n))
}
let agg_key = AggregateKey::<E>::new(pk, ¶ms);
let ct = encrypt::<E>(&agg_key, t, ¶ms);
// compute partial decryptions
let mut partial_decryptions: Vec<G2> = Vec::new();
for i in 0..t + 1 {
partial_decryptions.push(sk[i].partial_decryption(&ct));
}
for _ in t + 1..n {
partial_decryptions.push(G2::zero());
}
// compute the decryption key
let mut selector: Vec<bool> = Vec::new();
for _ in 0..t + 1 {
selector.push(true);
}
for _ in t + 1..n {
selector.push(false);
}
let _dec_key = agg_dec(&partial_decryptions, &ct, &selector, &agg_key, ¶ms);
}
}