首頁LBank 新聞中心
以太坊 L1 在後量子升級中移除 Poseidon
ethereum-l1-drops-poseidon-in-post-quantum-move
以太坊 L1 在後量子升級中移除 Poseidon
Ethereum 的 L1 路線圖將使用傳統雜湊,而非以 SNARK 為重點的 Poseidon 函式。據報導,二進位欄位 SNARK 每秒可證明約 100 萬次傳統雜湊呼叫。生產級的 leanVM 預計於 2027 年推出,之後在 2028 年進行層級部署。基於雜湊的簽章構成 Ethereum 預計用來抵禦量子電腦的核心保護措施之一。
2026-08-13 來源:crypto.news

以太坊基金會研究員 Justin Drake 表示,該網路的 Layer 1 在經過八年、耗資八位數的研究後,將放棄 Poseidon,轉而採用 SHA-2 或 BLAKE2s 等成熟的哈希函數。

摘要
  • 以太坊的 L1 路線圖將使用傳統哈希函數,而非專注於 SNARK 的 Poseidon 函數。
  • 據報導,二元域 SNARKs 每秒可證明約 100 萬次傳統哈希調用。
  • 生產級 leanVM 預計於 2027 年推出,隨後於 2028 年進行層部署。
  • 基於哈希的簽名是以太坊計畫用於對抗量子電腦的核心保護措施。

以太坊 L1 捨棄 Poseidon

Justin Drake 在 8 月 13 日的 X 貼文中表示,以太坊基金會正為其 L1 路線圖放棄 Poseidon,轉向 SHA 或 BLAKE 等傳統選項。

Drake 寫道:「再見了,Poseidon!」他將這項決定描述為後量子密碼學領域「長達八年、耗資八位數的研究深淵」的結果。

Poseidon 於 2019 年問世,是一種專為零知識證明系統設計的哈希函數。其結構使得它在簡潔非互動知識論證(Succinct Non-Interactive Arguments of Knowledge,俗稱 SNARKs)內部處理時,比圍繞二元操作構建的傳統哈希函數成本更低。

自 2018 年以來,以太坊基金會作為其零知識技術工作的一部分,一直投資於專用哈希函數。Poseidon 後來成為 zk-rollups 和 zkVMs 的常見選擇,其中包括保護數十億美元加密資產的系統。

Drake 的聲明關乎以太坊未來的 L1 架構,而非立即將 Poseidon 從現有應用程式中移除。因此,目前已使用該函數的 Rollups、虛擬機和其他專案,並不需要因為此路線圖決定而替換它。

證明系統設計的進步現已改變了最初偏愛 Poseidon 的權衡。根據 Drake 的說法,當與圍繞二元計算設計的 SNARK 結合時,SHA-2 和 BLAKE2s 等成熟函數可以匹配其性能。

「事後看來,關鍵不在於對 SNARK 友好的哈希函數,而在於對哈希函數友好的 SNARK。」

二元域 SNARKs 使傳統哈希函數變得實用

二元域使證明系統能更自然地處理標準哈希函數使用的布林邏輯。早期的 SNARK 設計常依賴大型質數域,其中位元級操作(如 XOR)的表示成本可能很高。

在最小質數 2 上進行運算,使二元域系統能將其計算與傳統計算中使用的零和一對齊。Drake 表示,由此產生的設計可以在筆記型電腦上每秒證明約 100 萬次傳統哈希調用,與原生 CPU 執行相比,開銷約為 100 倍。

根據該貼文,包括 Binius 和 Flock 在內的研究專案為這些性能提升做出了貢獻。Binius 將二元域算術應用於零知識證明,而 Flock 則專注於證明大批量的布林計算,包括涉及 SHA-256、Keccak 和 BLAKE3 的計算。

Drake 還提到了 SNARK.fast,這是一個開放的自動化研究專案,利用人工智慧來改進證明程式碼。其最強結果達到每秒 180 萬次 BLAKE3 壓縮,比其初始基準提高了 255%。

使用成熟的哈希函數可以減少以太坊對需要多年獨立分析的專用密碼函數的依賴。SHA 和 BLAKE 在零知識系統之外已獲得廣泛研究,儘管它們在以太坊內部的實施仍需研究、審計和測試。

這項決定也改變了以太坊哈希函數與其證明基礎設施之間的關係。研究人員不再是圍繞 SNARK 的限制設計新的哈希函數,而是可以圍繞已具有長期安全記錄的哈希函數來構建 SNARK。

以太坊後量子工作偏好基於哈希的簽名

Drake 將這項決定與以太坊的後量子安全計畫聯繫起來,該計畫旨在為能夠破解橢圓曲線密碼學的電腦做好協議準備。以太坊目前依賴此類系統來處理使用者帳戶及其共識和數據基礎設施的部分內容。

正如 crypto.news 在 8 月份報導的那樣,共同創辦人 Vitalik Buterin 已將量子安全在以太坊更新的路線圖中提高優先級。該計畫還涵蓋原生隱私、形式化驗證、後量子擴展以及以太坊虛擬機 (EVM) 部分組件的潛在替代方案。

Drake 表示,人工智慧輔助密碼分析的最新進展已導致更複雜的後量子系統遭遇挫折。他特別提到了 HAWK(一種基於格的簽名設計)和 SQIsign(依賴於基於同源的密碼學)。

根據他的評估,這些問題強化了在區塊鏈上使用基於哈希的簽名的理由。儘管單個簽名對於以太坊目前的規模來說可能過大,無法直接使用,但此類設計採用相對簡單且經過廣泛研究的假設。

SNARK 聚合提供了解決大小問題的一種方法。證明系統可以驗證多個基於哈希的簽名,並將結果壓縮成一個較小的證明提供給網路,而不是要求每個簽名單獨放置和檢查。

相同的方法可以支援多重簽名安排和 k-of-n 門檻簽名,其中一筆交易需要指定數量的參與者批准。Drake 表示,這種靈活性來自於使用 SNARK 來證明授權規則,而無需將所有底層簽名數據放到鏈上。

錢包層級的準備工作已經在測試中。6 月,一位以太坊研究員展示了使用基於 SPHINCS 的簽名驗證器進行帳戶保護,其中一個優化版本需要大約 127,000 gas,並帶有 3,704 位元組的簽名。該研究員當時估計每個帳戶的驗證成本約為 0.07 美元。

美國標準為提早準備帶來壓力

對於使用以太坊的美國投資者和企業而言,該路線圖解決了一個安全風險,即聯邦標準機構已開始將其視為遷移問題。美國國家標準與技術研究院(NIST)於 2024 年 8 月最終確定了其首批三項後量子密碼學標準,並鼓勵系統管理員開始整合它們。

NIST 的標準並不指導以太坊的協議選擇,且該機構選擇的演算法本身並不能使網路實現量子安全。然而,其遷移工作表明,美國機構正在密碼學相關的量子電腦可用之前進行準備。

Coinbase 獨立顧問委員會在 4 月份發表的一份 50 頁報告中也達成了類似的立場。其成員包括 Drake、史丹佛大學密碼學家 Dan Boneh、EigenLayer 創辦人 Sreeram Kannan、Coinbase 密碼學負責人 Yehuda Lindell 以及分散式系統研究員 Dahlia Malkhi。

該委員會的結論是,目前的區塊鏈仍能免受量子攻擊,但警告稱,更換跨網路、錢包和交易所的易受攻擊簽名可能需要數年時間。根據該諮詢報告,某些抗量子替代方案可能使區塊鏈數據需求增加多達 38 倍。

以太坊使用證明聚合旨在限制此類成本,同時替換易受攻擊的密碼學。Drake 表示,基於哈希的 SNARK 可以將任意數量的後量子簽名壓縮成一個緊湊的證明,適合包含在區塊中。

LeanVM 目標在 2027 年實現生產部署

以太坊基金會的後量子團隊正在開發二元域基礎設施,作為 leanVM 的一部分。leanVM 是一個最小化的零知識虛擬機,旨在驗證和聚合密碼證明。

Drake 表示,目前的計畫是在 2027 年推出生產級 leanVM。涉及以太坊共識層、數據層和執行層的部署計畫於 2028 年進行,儘管每個協議變更仍需以太坊獨立開發團隊的實施、測試和共識。

該計畫列於以太坊的「草圖路線圖」(Strawmap)中,這是一份延伸至 2029 年的技術協調文件,而非最終的啟用時間表。早期對「草圖路線圖」的報導描述了七個提議的分叉,涵蓋更快的插槽、更短的最終性、後量子密碼學、隱私和更高的網路容量。

以太坊的後量子團隊目前正在使用 Binius、Flock 和相關的二元域系統,同時開發 leanVM 的基準。Drake 表示,計畫於 2028 年的工作將把產生的證明技術分別應用於共識層、數據層和執行層。