2026年8月,一家AI实验室的推理集群正在处理数千个并发请求。一名合规官需要确认,过去24小时内所有面向公众的输出确实来自经过安全对齐的模型版本,而非某个被篡改的替代品。她的直觉是信任数据中心的报告。如果这个假设出错,后果不会立即显现——直到有人发现模型在悄悄输出危险知识。
这正是新型密码学公司Attestable盯上的问题:如何在不泄露模型权重、不暴露用户数据的前提下,向第三方证明某个输出确实来自声称的模型?这家2025年成立于以色列特拉维夫的创业公司,刚刚完成2000万美元种子轮融资并正式走出隐身状态。以太坊联合创始人Vitalik Buterin在社交平台转发了创始人Yogev Bar-On的推文,评价为“令人印象深刻的作品”。
| 项目 | 内容 |
|---|---|
| 公司 | Attestable |
| 轮次 | 种子轮 |
| 金额 | 2000万美元 |
| 投资方 | Altimeter Capital、TLV Partners(联合领投);Halcyon Futures、Cerca Partners、Zero Knowledge Ventures、Netz Capital;个人投资者包括Assaf Rappaport、Yevgeny Dibrov、Nadir Izrael、Sharin Fisher Dibrov、Charlie Songhurst |
| 总部 | 以色列特拉维夫 |
| 创始人 | Yogev Bar-On、Shahar Papini、Shahar Samocha |
| 官网 | https://attestable.com/ |
Attestable试图解决的问题,在产业层面有其清晰的演进逻辑。当前前沿AI模型的部署架构中,推理服务通常运行在分布式GPU集群上,模型的权重文件可能来自多个内部版本,输入数据可能经过复杂的预处理管道,输出结果可能在多个微服务间流转后才最终返回用户。在这个过程中,任何一个环节都可能引入非预期的变更——可能是运维人员的误操作、内部威胁者的蓄意篡改,也可能是APT攻击者在持久化潜伏后替换了模型文件。传统的安全手段,例如基于硬件的可信执行环境、代码签名验证、日志审计,本质上仍然依赖对数据中心内部操作完整性的信任。但数据中心的信任边界正在被侵蚀:设备数量膨胀带来攻击面扩大,基础设施的加固程度参差不齐,AI原生的攻击手法在规模和复杂度上都在提升。
在这种背景下,将信任假设从整个数据中心转移到一个小型数学验证器的思路,意味着一种范式的潜在转变。Attestable试图实现的,是通过密码学工具让数据中心“证明”自己运行了正确的模型,而不需要外部方信任数据中心内部任何一个人或任何一台机器。这种思路并非全然原创——零知识证明在区块链领域的应用已经积累了多年工程经验——但将其应用于大语言模型的推理验证,意味着需要处理远为复杂的计算图结构、远为庞大的参数规模,以及实时推理对延迟的苛刻约束。
从“不切实际”到85 tokens/s:实用零知识证明的突破
Attestable的技术路径是实用零知识证明。ZKP本质上是一种让证明者向验证者证明某个陈述为真,同时不泄露除了“该陈述为真”之外的任何信息的密码学协议。在AI推理验证的场景中,证明者是需要自证清白的数据中心,验证者可能是监管机构、客户或第三方审计方;需要证明的陈述可以被抽象地表述为“存在某个经过批准的模型W、某个特定输入X和某个执行策略P,使得在W下对X执行P后,产生的输出恰好是Y”。
这个看似简单的陈述,在工程上曾被认为几乎不可行。将大语言模型的前向推理过程用ZKP电路表示出来,意味着需要把数以亿计的矩阵乘法、注意力计算、激活函数等操作,逐层转化为有限域上的多项式约束。这不仅涉及极高的计算开销,还面临证明规模膨胀、内存占用过大等复合难题。Foresight News的报道显示,Attestable声称已解决了这一核心技术障碍。
通过ZKP,数据中心可以证明经批准的模型、权重、输入和策略产生了对应的输出,同时不泄露模型权重或私有数据。验证过程无需私钥,这是区别于数字签名方案的要点——数字签名依赖私钥持有者的身份认定被信任,而ZKP方案将信任锚定在数学命题的正确性上。验证者也无需重新运行模型,这意味着验证的计算成本可能远低于推理本身。证明过程被描述为“简短”且具备后量子安全性。“后量子安全”这个定语值得注意,它意味着Attestable所选用的ZKP方案大概率基于格密码或哈希函数等被认为能抵抗量子计算攻击的假设,而非基于大整数分解或离散对数等量子脆弱假设。不过,具体的后量子实现方案在本次披露中未给出细节。
公司公开的唯一性能基准是:在单块NVIDIA H100 GPU上,其alpha版本针对Meta的Muse Glimmer 30B模型实现85 tokens/s的验证速度。Halcyon Ventures合伙人Ross Matican在投资备忘录中透露了一个关键的对照数据——在该技术路径早期,“验证单个token需要20秒”。这两个数据点之间的跨度,提供了衡量Attestable工程进展的坐标系。20秒验证一个token,意味着即使用户只发出“Hello”这样的简短查询,也需要等待近一分钟才能完成验证,这在任何交互式场景中都完全不可用。从20秒到85 tokens/s,意味着验证一个token的时间压缩到了约11.8毫秒,效率提升了约1700倍。这种量级的优化往往不是单一算法的改进所能解释的,大概率涉及对证明系统的深层重构、模型表示方式的调整,或证明生成与GPU硬件特性的深度耦合。
85 tokens/s在H100上的现实意义
将性能数据放在H100的硬件约束下审视,有助于理解Attestable当前技术路径的真实边界。一块NVIDIA H100 GPU拥有80GB HBM3显存,内存带宽约3.35TB/s,FP16算力约989 TFLOPs。Muse Glimmer 30B是一个300亿参数的模型,如果使用标准的FP16精度存储,仅权重就需要约60GB显存。剩余的约20GB显存空间需要容纳KV缓存、中间激活值、证明生成过程中产生的临时数据,以及证明系统本身的代码和数据结构。这意味着,Attestable大概率对模型进行了量化处理——例如使用INT8甚至INT4精度存储权重,或采用了动态量化策略——才可能在单卡上同时完成推理和证明生成。另一种可能性是采用了推理与证明共享计算资源的策略,例如复用推理过程中产生的中间结果来加速证明构建,而非独立地为证明逻辑分配额外的算力预算。
但Muse Glimmer 30B本身并非当前最先进的规模模型。截至2026年,前沿AI实验室的主流模型参数量已经达到数百亿甚至数千亿级别,且多采用混合专家架构,这给ZKP证明生成带来了新的挑战:MoE模型的稀疏激活特性可能降低单次推理的计算量,但路由机制本身也需要被纳入证明电路;更大规模的模型意味着证明电路的规模可能呈超线性增长。公司选择30B级别作为首个公开验证目标,可能反映了当前技术路径在中等规模上的可行性与工程成熟度,但更大规模模型上的性能数据尚待公开。这一选择本身是合理的工程策略——先在可控规模上打通全链路,证明技术原理的实用性,再向更大规模延伸。
投资方组合的信号
本轮由Altimeter Capital和TLV Partners联合领投。Altimeter Capital是一家总部位于硅谷的大型投资机构,其合伙人Jamin Ball直接参与了本轮领投,这可能意味着该基金正在系统性布局AI基础设施层的安全性赛道。根据Globes的报道,TLV Partners由前Pitango合伙人Rona Segev和Eitan Bek创立,并已成功吸引“至少一家很少投资以色列的美国大型基金”参与其中。虽然Globes未明确点名该基金,但这个细节表明TLV Partners在本轮中扮演的不仅是资金供给方的角色,还可能充当了美国LP网络与以色列技术团队之间的连接节点。
Halcyon Ventures在其投资备忘录中设定了鲜明的双重筛选门槛:一是投资必须“实质性地降低先进AI带来的社会风险”,二是“世界上最苛刻的客户会大规模为之付费”。这两个标准之间存在潜在的张力——前者强调公共品属性,后者要求商业确定性——而Halcyon将Attestable同时置于这两条坐标轴的交汇处,意味着该基金对AI安全工具的付费意愿有相当乐观的假设。其投资逻辑进一步将Attestable定位为解决模型权重防窃取问题的商业化方案:如果同一套零知识证明技术既能保护权重免受国家级攻击者的窃取,又能生成可供第三方验证的密码学证明,那么它就在安全合规需求和商业审计需求之间建立了一条技术通道。权重防窃取是前沿AI实验室在部署时会认真对待的实际威胁,它比抽象的“AI安全”更容易转化为安全预算。
个人投资者名单呈现出一个清晰的圈层特征。Assaf Rappaport、Yevgeny Dibrov、Nadir Izrael、Sharin Fisher Dibrov均来自以色列网络安全产业的核心网络。Rappaport是Wiz的联合创始人兼CEO,Dibrov和Izrael是Armis的联合创始人,Sharin Fisher Dibrov同样活跃于安全创业领域。这群人不仅为Attestable提供了资金,更可能提供了通往大型企业安全采购决策者的关系网络。Charlie Songhurst作为前微软战略主管、活跃天使投资人的加入,则可能意在拓展非纯安全领域的商业触角。在安全产品的早期商业化中,个人网络引荐往往比正式销售渠道更有效率,这群投资者的背景暗示Attestable的GTM策略可能从安全行业的老兵网络切入。
创始团队的SSI与StarkWare基因
三位联合创始人Yogev Bar-On、Shahar Papini和Shahar Samocha被描述为数学家,这意味着团队的技术文化更可能趋向于严谨的证明系统构建,而非快速的产品迭代——这既是优势也是约束。复杂的零知识证明协议的设计和优化涉及组合数学、代数几何、编码理论等多个深奥领域,数学背景的创始团队在这种竞争维度上可能拥有天然的智力护城河。
Halcyon Ventures披露了CEO Bar-On的一段关键经历:他曾担任Safe Superintelligence的早期工程师,并在安全标准SL5上有贡献。SSI是由前OpenAI首席科学家Ilya Sutskever创立的实验室,专注于构建安全的超级智能系统。Bar-On在SSI的经历,意味着他对前沿AI系统的内部风险敞口有直接体感,而且他参与制定的SL5安全标准可能代表了AI安全领域较前沿的框架思维。从SL5的参与可以合理推断,Attestable对AI安全威胁模型的认知,可能并非来自二手的研究报告,而是来自亲历者的一线经验。
Globes进一步报道,公司已吸引来自StarkWare的员工加入。StarkWare是以色列零知识证明领域的标杆企业,其开发的STARK证明系统在可扩展性和后量子安全性方面有深厚的工程积累。来自StarkWare的人才流入,可能为Attestable注入了生产级ZKP系统的工程经验——包括如何将数学上的证明协议高效映射到硬件、如何优化证明生成的内存访问模式、如何处理大规模电路中的并行化问题等。这些知识无法从论文中学到,通常只能通过亲手构建过系统来获得。这意味着Attestable在技术起跑线上可能已经避开了大量探索性工程开销。
竞争对手在哪里:未提及的竞争与隐含的差异化
在本次披露的材料中,未出现明确的直接竞争对手。这并不意味着Attestable在市场空间中独此一家,更可能反映了该赛道仍处于极早期阶段,尚未形成公开的商业竞争态势。AI推理的完整性验证存在多种可能的技术路线,它们与Attestable的ZKP方案构成了非直接但真实存在的选择竞争。
基于硬件的可信执行环境方案,例如NVIDIA Confidential Computing或Intel SGX/TDX,通过在CPU或GPU内部构建硬件隔离区来实现推理过程的可信,外部审计方需要信任芯片厂商的根密钥和硬件实现的正确性。这条路线的好处是性能开销极低,缺点是信任假设仍然锚定在特定硬件厂商上,且物理攻击面并未消除。纯软件的ZKP方案则不需要依赖特定硬件的可信根,信任假设更小,理论上适合需向不信任己方硬件环境的第三方提供证明的场景——例如两家互为竞争对手的AI实验室,需要互相验证对方的合规性,但都不愿意让自己的模型运行在对方指定的硬件上。
另一种可能的竞争路径是简洁非交互式知识论证,这是ZKP的一个变体,在验证速度和证明大小上可能更优,但在通用计算的表达能力上存在限制。Attestable声明的“后量子安全”特性,可能是其相对于使用KZG多项式承诺等量子不安全方案的差异化点,但具体优势取决于其底层证明系统的选择,本次披露未给出足够细节来进行判断。
“通用验证层”的定位暗示公司不满足于单一场景,而是想成为AI信任的基础协议。这是一个颇具野心的定位,但它也意味着公司需要同时应对多个行业的不同需求:AI实验室关心的是保护权重和证明模型版本,金融机构可能更关注推理过程的可审计性,政府部门则可能对国际协议合规验证更感兴趣。一个协议满足所有场景的难度在于,技术参数的最优选择通常随场景变化——监管审计可能更看重证明的存储成本和长期安全性,而在线推理验证则对延迟和吞吐量最为敏感。
2000万美元的跑道与人才市场
公司表示资金将用于扩展核心团队和继续开发数学零知识证明技术。根据TheSaaSNews的报道,Attestable在加州设有运营实体。这意味着公司需要在特拉维夫和硅谷两个全球最贵的科技人才市场同时招聘。特拉维夫的资深密码学工程师年薪加股权成本可能在20-35万美元区间,硅谷同类人才则在30-50万美元区间甚至更高。若按年均35-45万美元的完全成本进行保守估算,一个30人规模的团队年人力成本可能在1000-1350万美元之间。
算力支出是另一项刚性成本。开发ZKP证明系统需要进行大量的证明生成实验和参数调优,这意味着持续的GPU算力需求。如果公司自持部分H100 GPU用于日常开发,或长期租赁云端H100实例,年算力成本可能在数百万美元级别。考虑到这两项主要支出,2000万美元融资大约可提供18-24个月的跑道。这个时间窗口意味着公司最迟需要在2027年内拿出明确的产品化信号——无论是付费客户、试点项目还是显著扩大的性能差距——才能以合理条件启动下一轮融资。
团队扩张的另一个维度体现在技术栈的覆盖范围上。Attestable需要的人才画像极其特殊:既要深入理解代数密码学(特别是ZKP的电路表示、证明者优化和后量子原语),又要熟悉大语言模型的推理栈(包括CUDA内核、量化策略、KV缓存管理),还要能在合规场景中与客户沟通技术方案。这样的人才在全球范围内稀缺,且同时被大型AI实验室、密码学基础设施公司和量化交易公司争夺。创始人团队自身的数学背景和从StarkWare吸引人才的能力,可能是公司在人才竞争中的关键差异化因素。
待验证的假设与技术债务风险
商业化方面,Attestable的目标客户涵盖了前沿AI实验室、关键基础设施运营商和国家安全机构三个类别,但本次披露中未出现任何已签约的付费客户或正在进行的试点项目。从技术突破到商业合同之间存在一条常见的鸿沟:大型AI实验室在采购安全方案时通常要求可量化的安全收益和可接受的计算开销;关键基础设施企业则有更长的合规审查周期;政府合同则需要经过预算审批和安全认证流程。三类客户的销售周期和决策逻辑差异很大,同时推进可能导致早期团队的精力分散。
技术指标方面,几个关键参数仍未公开。“简短”的证明到底有多短,是以KB还是MB计,直接决定了它在资源受限环境下的可用性,也决定了链上存储的成本——如果Attestable未来希望将证明存入区块链以实现不可篡改性,证明大小的每字节都有明确的Gas成本。“后量子安全”的具体实现方案也未给出细节,这意味着安全分析师目前无法独立评估其抗量子攻击的实际保障强度。Muse Glimmer 30B上的性能数据是在H100单卡上获得的,在分布式推理已成为主流的真实部署环境中,ZKP证明如何在多卡并行甚至跨节点推理的场景下工作,同样没有答案。在跨节点场景中,证明者需要将分布在多块GPU上的计算碎片拼合为一个完整的证明,这涉及分布式证明合成协议,其工程复杂度可能远超单卡证明。
融资数据本身也存在微小的出入:Foresight News和TheSaaSNews报道金额为2000万美元,而startupim和PitchBook显示总融资额为1850万美元。这种150万美元的差异可能源于定价轮次与后续SAFE的叠加计算方式不同,或包含此前未公开的早期轮次,也可能是特定投资者在不同时间点完成的次轮交割。截至目前,没有来源对差额做出明确说明。这种级别的数字出入在种子轮融资公告中并不罕见,但值得持续关注。
Yogev Bar-On在被Lookonchain引用的创始声明中指出:“随着AI越来越多地整合进关键基础设施、国家安全和大型企业系统,验证AI操作的可信度已成为一个关键的全球性问题。”这一判断所描述的趋势——AI在关键系统中的渗透加深——已获产业共识和市场认可。但Attestable的方法能否在正确的时间窗口和成本结构下回应这一问题,仍是在2026年这个时间点上无法定论的核心叙事。ZKP验证路线在密码学上具有优雅性,但其大规模商业化的时间线可能长于传统安全软件的采纳周期。
RecodeX 极客视:Attestable的合法性由数学证明而非市场份额定义。85 tokens/s的alpha数据和Vitalik的背书足以让密码学社区兴奋,但从这里到嵌入每一家AI实验室的推理管线,还需跨越工程化、销售周期和与大厂安全方案的竞合。创始团队的SSI背景和StarkWare人才网络是真正的稀缺资源,2000万美元买下的18-24个月将决定他们能否在AI信任叙事中找到第一个愿意付钱的锚点。零知识证明在AI领域的实用化故事,至此有了第一个拿得出手的基准值,但基准值到交付物之间的距离,仍需要用客户合同来丈量。
信息来源
本文在采集与核验阶段引用了以下公开来源,按站点去重列出;来源内容归原发布方所有,其口径不代表 RecodeX 的核实结论。
