以太坊基金會研究員賈斯汀·德雷克表示,該網絡的第一層將在歷經八年、八位數的研究努力後,放棄 Poseidon,轉而採用 SHA-2 或 BLAKE2s 等成熟的哈希函數。
摘要
- 以太坊的第一層路線圖將使用傳統哈希,而非專注於 SNARK 的 Poseidon 函數。
- 據報導,二元域 SNARK 每秒可證明約一百萬次傳統哈希調用。
- 生產級 leanVM 計劃於 2027 年推出,隨後在 2028 年進行層部署。
- 基於哈希的簽名是以太坊計劃中對抗量子電腦的核心部分。
以太坊第一層遠離 Poseidon
賈斯汀·德雷克在 8 月 13 日的 X 貼文中表示,以太坊基金會正在放棄在其第一層路線圖中使用 Poseidon,轉向 SHA 或 BLAKE 等傳統選項。
「再見了,Poseidon!」德雷克寫道,並將此決定描述為後量子密碼學中「八年、八位數的兔子洞」的結果。
Poseidon 於 2019 年出現,作為一種專為零知識證明系統設計的哈希函數。其結構使其在簡潔非互動式知識論證(通常稱為 SNARK)中處理的成本低於圍繞二進制操作構建的傳統哈希函數。
自 2018 年以來,以太坊基金會一直投資於專門的哈希,作為其零知識技術工作的一部分。Poseidon 後來成為 zk-rollups 和 zkVMs 中的常見選擇,包括保護數十億美元加密資產的系統。
德雷克的公告涉及以太坊未來的 L1 架構,而非立即從現有應用程式中移除 Poseidon。已經使用該函數的 Rollups、虛擬機和其他項目並不需要因為路線圖決定而替換它。
證明系統設計的進步現在改變了最初有利於 Poseidon 的權衡。根據德雷克的說法,SHA-2 和 BLAKE2s 等成熟函數在與圍繞二進制計算設計的 SNARK 搭配時,可以匹配其性能。
「事後諸葛亮,關鍵不在於 SNARK 友好的哈希,而在於哈希友好的 SNARK。」
二元域 SNARK 使傳統哈希變得實用
二元域允許證明系統更自然地處理標準哈希函數使用的布爾邏輯。早期的 SNARK 設計通常依賴於大質數域,其中 XOR 等基於位的操作可能難以表示。
在最小質數二上工作,允許二元域系統將其計算與傳統計算中使用的零和一對齊。德雷克表示,由此產生的設計可以在筆記型電腦上每秒證明約一百萬次傳統哈希調用,與原生 CPU 執行相比,開銷約為 100 倍。
根據該貼文,包括 Binius 和 Flock 在內的研究項目促成了性能提升。Binius 將二元域算術應用於零知識證明,而 Flock 則專注於證明大量布爾計算,包括涉及 SHA-256、Keccak 和 BLAKE3 的計算。
德雷克還提到了 SNARK.fast,這是一個開放的自動化研究項目,使用人工智慧來改進證明代碼。其最強結果達到了每秒 180 萬次 BLAKE3 壓縮,比其起始基準提高了 255%。
使用成熟的哈希可以減少以太坊對需要多年單獨分析的專門加密函數的依賴。SHA 和 BLAKE 已經在零知識系統之外得到了廣泛研究,儘管它們在以太坊內部的實施仍然需要研究、審計和測試。
這項決定也改變了以太坊的雜湊函數與其證明基礎設施之間的關係。研究人員不再圍繞 SNARK 的限制設計新的雜湊,而是可以圍繞已有長期安全記錄的雜湊函數來建構 SNARK。
以太坊後量子工作偏好基於雜湊的簽章
Drake 將這項決定與以太坊的後量子安全計畫聯繫起來,該計畫正在為能夠破解橢圓曲線密碼學的電腦做好協議準備。以太坊目前依賴此類系統來保護用戶帳戶以及部分共識和數據基礎設施。
正如 crypto.news 在 8 月報導的那樣,聯合創始人 Vitalik Buterin 已將量子安全在以太坊更新的路線圖中提升至更高優先級。該計畫還涵蓋原生隱私、形式驗證、後量子擴展,以及可能取代以太坊虛擬機的部分組件。
Drake 表示,近期 AI 輔助密碼分析的進展對更複雜的後量子系統造成了挫折。他特別提到了 HAWK(一種基於格的簽章設計)和 SQIsign(依賴於同源密碼學)。
根據他的評估,這些問題強化了在區塊鏈上使用基於雜湊簽章的理由。此類設計使用相對簡單且經過廣泛研究的假設,儘管單個簽章可能太大,無法直接應用於以太坊目前的規模。
SNARK 聚合提供了一種解決大小問題的方法。證明系統可以驗證許多基於雜湊的簽章,並將結果壓縮為一個較小的證明提交給網路,而不是要求每個簽章都單獨放置和檢查。
同樣的方法可以支持多重簽章安排和 k-of-n 門檻簽章,其中交易需要獲得一定數量參與者的批准。Drake 表示,這種靈活性來自於使用 SNARK 來證明授權規則,而無需將所有底層簽章數據放在鏈上。
錢包層面的準備工作已在測試中。6 月,一位以太坊研究人員展示了帳戶保護,使用基於 SPHINCS 的簽章驗證器,其中一個優化版本需要約 127,000 gas,並攜帶 3,704 字節的簽章。該研究人員當時估計每個帳戶的驗證成本約為 0.07 美元。
美國標準增加了提前準備的壓力
對於使用以太坊的美國投資者和企業來說,這一路線圖解決了聯邦標準機構已開始將其視為遷移問題的安全風險。美國國家標準與技術研究院於 2024 年 8 月最終確定了其前三項後量子密碼學標準,並鼓勵系統管理員開始整合這些標準。
NIST 的標準並未指導以太坊的協議選擇,該機構選擇的算法也無法單獨使網路具備量子安全性。然而,其遷移工作表明,美國機構正在密碼學相關量子電腦可用之前做好準備。
Coinbase 的一個獨立顧問委員會在 4 月發布的一份 50 頁論文中得出了類似立場。其成員包括 Drake、史丹佛大學密碼學家 Dan Boneh、EigenLayer 創始人 Sreeram Kannan、Coinbase 密碼學主管 Yehuda Lindell,以及分散式系統研究員 Dahlia Malkhi。
該委員會得出結論,當前區塊鏈仍然免受量子攻擊,但警告說,在網路、錢包和交易所中替換易受攻擊的簽章可能需要數年時間。根據該顧問論文,一些抗量子替代方案可能將區塊鏈數據需求增加多達 38 倍。
以太坊使用證明聚合旨在限制此類成本,同時替換易受攻擊的密碼學。Drake 表示,基於雜湊的 SNARK 可以將任意數量的後量子簽章壓縮成適合包含在區塊中的緊湊證明。
LeanVM 目標在 2027 年投入生產部署
以太坊基金會的後量子團隊正在研究二元域基礎設施,作為 leanVM 的一部分,這是一個最小的零知識虛擬機,旨在驗證和聚合加密證明。
Drake 表示,目前的時間表要求 2027 年推出生產級 leanVM。涉及以太坊共識、數據和執行層的部署計劃於 2028 年進行,儘管每個協議變更仍需要以太坊獨立開發團隊的實施、測試和協議。
该时间表位于以太坊的Strawmap中,这是一份技术协调文件,延伸至2029年,而非最终确定的激活日历。早前的Strawmap报道描述了七个提议的硬分叉,涵盖更快的时隙、更短的最终性、后量子密码学、隐私和更高的网络容量。
以太坊的后量子团队目前正在与Binius、Flock及相关二进制域系统合作,同时开发leanVM基准测试。Drake表示,计划中的2028年工作将把由此产生的证明技术分别应用于共识层、数据层和执行层。







