以太坊L1弃用Poseidon,转向后量子安全

ETH
零知识后量子以太坊PoseidonBLAKE2sSHA-2SNARK
2026-08-13来源: crypto.news
以太坊L1弃用Poseidon,转向后量子安全

以太坊基金会研究员贾斯汀·德雷克表示,该网络的第一层将在经过八年、八位数的研究努力后放弃Poseidon,转而采用SHA-2或BLAKE2s等成熟的哈希函数。

摘要

  • 以太坊的L1路线图将使用传统哈希函数,而非专注于SNARK的Poseidon函数。
  • 据报道,二进制域SNARK每秒可证明约100万次传统哈希调用。
  • 生产级leanVM计划于2027年推出,随后在2028年进行层部署。
  • 基于哈希的签名是以太坊计划抵御量子计算机的核心部分。

以太坊L1放弃Poseidon

贾斯汀·德雷克在8月13日的X帖子中表示,以太坊基金会正在放弃在其L1路线图中使用Poseidon,转而采用SHA或BLAKE等传统选项。

“再见,Poseidon!”德雷克写道,并将这一决定描述为后量子密码学中“八年、八位数兔子洞”的结果。

Poseidon于2019年出现,是一种为零知识证明系统设计的哈希函数。其结构使得在简洁非交互式知识论证(通常称为SNARK)中处理时,比围绕二进制操作构建的传统哈希函数成本更低。

自2018年以来,以太坊基金会一直投资于专用哈希函数,作为其零知识技术工作的一部分。Poseidon后来成为zk-rollups和zkVMs中的常见选择,包括那些保护数十亿美元加密资产的系统。

德雷克的公告涉及以太坊未来的L1架构,而非立即从现有应用中移除Poseidon。已经使用该函数的Rollups、虚拟机和其他项目并不需要因为路线图决定而替换它。

证明系统设计的进步现在改变了最初有利于Poseidon的权衡。据德雷克称,当与围绕二进制计算设计的SNARK配对时,SHA-2和BLAKE2s等成熟函数可以匹配其性能。

“事后看来,关键不在于SNARK友好的哈希函数,而在于哈希友好的SNARK。”

二进制域SNARK使传统哈希函数变得实用

二进制域允许证明系统更自然地处理标准哈希函数使用的布尔逻辑。早期的SNARK设计通常依赖大素数域,其中像XOR这样的基于位的操作可能表示成本高昂。

在最小的素数2上工作,使得二进制域系统能够将其计算与传统计算中使用的0和1对齐。德雷克表示,由此产生的设计在笔记本电脑上每秒可以证明约100万次传统哈希调用,与原生CPU执行相比,开销约为100倍。

据该帖子称,包括Binius和Flock在内的研究项目为性能提升做出了贡献。Binius将二进制域算术应用于零知识证明,而Flock则专注于证明大批量布尔计算,包括涉及SHA-256、Keccak和BLAKE3的计算。

德雷克还提到了SNARK.fast,这是一个开放自动研究项目,利用人工智能改进证明代码。其最强结果达到了每秒180万次BLAKE3压缩,比其初始基准提高了255%。

使用成熟的哈希函数可以减少以太坊对需要多年单独分析的专用密码函数的依赖。SHA和BLAKE在零知识系统之外已经得到了广泛研究,尽管它们在以太坊内部的实现仍需要研究、审计和测试。

这一决定也改变了以太坊的哈希函数与其证明基础设施之间的关系。研究人员不再围绕SNARK的局限性设计新的哈希函数,而是可以围绕已有长期安全记录的哈希函数来构建SNARK。

以太坊后量子工作倾向于基于哈希的签名

Drake将这一决定与以太坊的后量子安全计划联系起来,该计划正在为能够破解椭圆曲线密码学的计算机准备协议。以太坊目前依赖此类系统来保护用户账户以及部分共识和数据基础设施。

正如crypto.news在8月份的报道,联合创始人Vitalik Buterin已将量子安全提升到以太坊更新路线图的更高位置。该计划还涵盖原生隐私、形式化验证、后量子扩展以及以太坊虚拟机部分组件的可能替代方案。

Drake表示,近期人工智能辅助密码分析的进展对更复杂的后量子系统造成了挫折。他特别提到了HAWK(一种基于格的签名设计)和SQIsign(依赖于同源密码学)。

根据他的评估,这些问题加强了在区块链上使用基于哈希签名的理由。这类设计使用相对简单且经过广泛研究的假设,尽管单个签名可能太大,无法直接用于以太坊当前规模。

SNARK聚合提供了一种解决大小问题的方法。证明系统可以验证许多基于哈希的签名,并将结果压缩为一个较小的证明提交给网络,而不需要每个签名都单独放置和检查。

同样的方法可以支持多重签名安排和k-of-n阈值签名,其中交易需要获得一定数量参与者的批准。Drake表示,这种灵活性来自于使用SNARK来证明授权规则,而无需将所有底层签名数据放在链上。

钱包级别的准备工作已经在测试中。6月份,一位以太坊研究员使用基于SPHINCS的签名验证器演示了账户保护,其中一个优化版本需要约127,000 gas,并携带3,704字节的签名。该研究员当时估计每个账户的验证成本约为0.07美元。

美国标准增加了提前准备的压力

对于使用以太坊的美国投资者和企业来说,该路线图解决了一个联邦标准机构已经开始视为迁移问题的安全风险。美国国家标准与技术研究院于2024年8月最终确定了其首批三个后量子密码学标准,并鼓励系统管理员开始集成这些标准。

NIST的标准并不指导以太坊的协议选择,该机构选择的算法本身并不能使网络实现量子安全。然而,其迁移工作表明,美国机构正在密码学相关量子计算机可用之前做好准备。

Coinbase的一个独立咨询委员会在4月份发布的一份50页论文中得出了类似的立场。其成员包括Drake、斯坦福大学密码学家Dan Boneh、EigenLayer创始人Sreeram Kannan、Coinbase密码学负责人Yehuda Lindell以及分布式系统研究员Dahlia Malkhi。

该委员会得出结论,当前的区块链仍然免受量子攻击,但警告称,在网络、钱包和交易所中替换易受攻击的签名可能需要数年时间。根据该咨询论文,一些抗量子替代方案可能会将区块链数据需求增加多达38倍。

以太坊使用证明聚合旨在限制此类成本,同时替换易受攻击的密码学。Drake表示,基于哈希的SNARK可以将任意数量的后量子签名压缩成一个紧凑的证明,适合包含在区块中。

LeanVM目标在2027年投入生产部署

以太坊基金会的后量子团队正在研究二元域基础设施,作为leanVM的一部分,leanVM是一个最小的零知识虚拟机,旨在验证和聚合密码学证明。

Drake表示,目前的计划要求2027年推出生产级leanVM。涉及以太坊共识、数据和执行层的部署计划于2028年进行,但每个协议变更仍需要以太坊独立开发团队的实施、测试和同意。

该时间表位于以太坊的Strawmap中,这是一份技术协调文件,延伸至2029年,而非最终确定的激活日历。早前的Strawmap报道描述了七个提议的升级,涵盖更快的时隙、更短的最终性、后量子密码学、隐私和更高的网络容量。

以太坊的后量子团队目前正在与Binius、Flock及相关二进制域系统合作,同时开发leanVM基准测试。Drake表示,计划中的2028年工作将把由此产生的证明技术分别应用于共识层、数据层和执行层。