crypto_core_OUTPUTBYTES
(crypto_core_OUTPUTBYTES - crypto_prng_SEEDBYTES)
uint8_t output[crypto_core_OUTPUTBYTES];
uint8_t block[crypto_core_OUTPUTBYTES];
__CTASSERT(CHAR_BIT * sizeof n <= (ilog2(crypto_core_OUTPUTBYTES) +
p32 += crypto_core_OUTPUTBYTES;