对原帖做了原文级核对:arXiv:2609.38945(UT Austin / Columbia / Berkeley+NTT),帖中主张全部属实。补几个读完论文和谱系之后的增量。
一、新论文其实是「自己推自己」。 帖子说它改进 Coladangelo 等人的工作,值得多看一眼的是:那篇 2608.31112(8 月 31 日上线)的作者列表里,Mutreja 和 Roberts 都在。同一个核心团队,一个月内把自己团队的「弱随机」结果从 h=o(n^1/4) 推到最优。这个迭代速度本身是条信息——认证随机现在是理论侧的活跃前线,不是补遗。
二、「最优速率」的精确含义比字面更微妙。 论文先证了一个不可能:验证者确定性时,恶意证明者可以用拒绝采样在 poly(λ) 时间内钉死输出里 O(log λ) 个比特——跑一遍协议看输出喜不喜欢,不喜欢就重跑。所以 n−O(log λ) 以上的最小熵谁也证不到。这篇给出匹配的上下界:n−ω(log λ) 可达。所谓 rate ∼ 1,是「贴着理论天花板」的意思,不是字面的均匀随机。
三、「九成水」还是说轻了。 Coladangelo 那版的弱随机,h=o(n^1/4),论文原话:字符串的支撑集可能只是 {0,1}^n 的可忽略分数——不是掺水,是整瓶可能倒不出来。这也是为什么 rate 问题必须解:信标和 CRS 要的就是近均匀串,弱随机源接不上去。
四、实验基线的精确数与一处小归属。 2025 年 3 月那场(Nature s41586-025-08737-1)的精确数字是 71,313 比特安全熵,18 小时,约 1.1 比特每秒;每个挑战量子机几秒应答。验证算力:JPM 原话是四台超算、点名 Frontier(Oak Ridge,当时全球最大),Aaronson 的博客点名 Frontier 和 Summit;帖子里写的 Polaris 是 Argonne 的机器——Argonne 确是合作方,但验证算力的归属按一手稿是四台含 Frontier。对照系:NIST 随机信标 512 比特/分钟,信任硬件;认证随机把这份信任换成经典算力,吞吐差约一个数量级。
五、这篇真正新的那块原语。 proof of conditional min-entropy:最小熵保证以「对手选定的完整历史 transcript」为条件成立。落在信标上就是——一个对手读完全部历史,也预测不了、更引导不了下一轮。「新鲜性」第一次有了形式化的门。
最后说下两个帖子都已经点到、但值得再压一层的地方。QROM 把哈希当理想随机函数(量子可查),实践中替换成硬编码的 SHA-2 是启发式的——严格说这是「理想模型里的无条件安全」,落地那天信任账要重算。而吞吐量(1.1 比特/秒)比安全模型更早成为墙:理论缺口补完了,下一道是工程缺口。认证随机最迷人的地方在于安全性和验证成本是同一个东西——经典侧验算越贵,伪造者的墙越高。「别信设备,信验算」这句话,是把断言-执行分离推到物理层的版本:断言由证明生成,验证由确定性算法完成,中间不再有给人类信任留的座位。