比特币的量子困局:扩容还是 STARK proof?

链得得
链得得

Jul 09 链得得官方账号

摘要: Cointelegraph 讨论了比特币在后量子签名时代的两种路径:扩大区块大小,或者借助 STARK proof 聚合签名。文章指出,真正先遇到的可能不是“量子攻击”,而是签名体积上链后带来的容量与去中心化压力。

比特币正在面对一个老问题的新版本:如果未来要把后量子签名搬上链,网络究竟该用更大的区块容纳更多数据,还是借助 STARK proof 把签名压缩成更小的证明?Cointelegraph 近日刊文讨论了这一“quantum dilemma”,其核心并不只是密码学升级,而是比特币要如何在安全性、吞吐量与去中心化之间重新取舍。

这场争论重新升温,原因在于量子计算威胁正在从抽象风险变成具体路线图。NIST 已标准化的 ML-DSA-44 参数组,单个签名大小约为 2,420 字节,远高于比特币当前使用的 ECDSA / Schnorr 签名。若把这类后量子签名直接“原样”塞进链上,区块可容纳的交易数会显著下降;而如果使用 STARK 之类的零知识证明做聚合,理论上可以把一整批大签名压缩成更小的证明,从而缓解链上膨胀问题。

后量子签名一旦上链,比特币先遇到的不是安全,而是容量

Cointelegraph 引述 StarkWare 联合创始人 Eli Ben-Sasson 的观点称,ZK STARKs 可能是解决比特币量子安全问题的更好路径,因为它们既能应对后量子签名带来的体积增长,又有机会提升规模化能力。这个判断建立在一个现实前提上:一旦比特币迁移到更大的后量子签名体系,链上数据负担会先于安全问题本身成为瓶颈。

这一点并不难理解。NIST 已标准化的 ML-DSA-44 签名尺寸约为 2.4KB,而比特币当前 ECDSA/Schnorr 签名通常只有几十字节量级。若单笔交易携带的签名数据增长数十倍,区块空间会迅速被吞噬,交易吞吐也会随之下滑。报道中援引的测算指出,按 ML-DSA-44 的体积估算,比特币区块容量可能从今日约 2,500 至 3,000 笔交易下降到 500 至 700 笔左右,具体数值取决于交易结构与签名组合方式。

换言之,量子威胁真正触发的,首先不是“比特币会不会被攻破”,而是“比特币能不能在切换到新签名后继续保持可用”。对于一个以全网复制和公开验证为核心的系统来说,这一问题比单纯的密码强度更棘手。因为即便密码学上更安全,若网络因为数据太大而变慢、变贵,安全升级也会在体验层面失去意义。

扩大区块大小是简单答案,但它延续的是 2017 年就已撕裂过社区的旧争论

相比 STARK 聚合,扩大区块大小显然更容易理解:既然签名数据变多,那就把区块做大,让网络装得下更多交易。但问题在于,这个方案并不是一个中性开关,而是会重新触碰比特币社区最敏感的治理边界。2017 年围绕扩容、SegWit 与区块大小上限的争论,已经证明“更大区块”并不只是性能提升,而是关于节点成本、网络去中心化和协议兼容性的结构性选择。

大区块的支持者通常强调,既然单笔交易的数据越来越大,链上承载能力就应同步提升,否则用户体验和手续费都会恶化。反对者则认为,区块越大,验证和同步成本越高,运行全节点的门槛也越高,最终会让网络更依赖少数基础设施提供者。这种担忧并不新鲜,但在后量子迁移背景下会变得更具体:如果为了容纳更大的签名而不断扩块,那么比特币是否仍能维持“尽可能多人都能验证”的网络结构,就会成为不可回避的问题。

Cointelegraph 引述的 Marin Ivezic 也指出,NIST 的 ML-DSA-44 参数组会显著压缩单块可处理交易数,这正是区块大小讨论重新出现的原因。也就是说,今天看似是量子安全问题,实则再次把比特币最经典的扩容矛盾搬回台前:安全、去中心化与吞吐量三者无法同时无限扩张,任何一个方向的优化都需要为另两个维度付出代价。

STARK proof 的吸引力,在于它可能把“升级安全”和“保持规模”绑定起来

STARK 的吸引力,不只是“比更大的区块更聪明”,而在于它有机会把后量子签名的体积压力从链上转移到链下证明系统里。理论上,若大量签名可先在链外聚合,再以一个更小的 STARK proof 证明其有效性,那么比特币链上需要记录和验证的数据就不会随签名大小线性上升。对协议设计者而言,这种路径至少提供了一个方向:不必在“更大区块”与“更低吞吐”之间二选一。

不过,这条路同样不是免费午餐。首先,STARK 聚合要真正进入比特币生态,仍需跨越脚本表达能力、验证成本、软硬分叉兼容性等一系列门槛。其次,证明系统本身的复杂性并不低,若实现不够成熟,新的攻击面和工程风险也会随之出现。最后,STARK 并不能自动解决所有量子问题,它更像是一种缓冲机制:帮助比特币在切换到更大后量子签名时,不至于立即被区块体积拖垮。

Ben-Sasson 之所以持续推动相关讨论,正因为他把问题定义得更宽:真正要解决的不是“链上怎么塞下新签名”,而是“比特币如何在量子时代保持可用、可验证、可扩展”。如果这一目标成立,STARK 不是唯一答案,但可能是少数同时兼顾安全与规模的路径之一。

这场争论的真正看点,不是量子电脑何时到来,而是比特币会先如何被迫升级

从市场和行业的角度看,这篇讨论最值得关注的地方,不是量子计算会在明天就威胁比特币,而是围绕量子安全的路线选择,已经开始影响协议层的治理预期。过去,比特币升级常常围绕费用、脚本能力或扩容展开;而现在,推动升级的理由多了一层更长周期的安全压力。这意味着,未来围绕 OP_CAT、签名聚合、后量子迁移乃至区块参数的争论,都会被重新装进“量子安全”这个更大的框架里。

对比特币而言,最现实的变量不是“是否需要升级”,而是“以什么代价升级”。如果选择扩大区块,网络可能在可扩展性上获得直接收益,却要承担节点中心化风险;如果选择 STARK proof 等聚合方案,则有望以更少链上数据完成更多验证,但需要更长的工程周期和更高的协议协调成本。两条路都不轻松,也都不完美。

因此,这场“Bitcoin’s quantum dilemma”本质上不是一场技术口水战,而是一次提前十年甚至更长时间的协议预演。量子计算是否会真正成为现实威胁,可能还需要时间验证;但比特币要如何为这种威胁预留空间,已经是当下必须回答的问题。接下来值得观察的,不是单一提案能否马上落地,而是社区是否会先形成一种共识:在后量子时代,比特币到底要优先守住什么,又愿意为此放弃什么。

链得得仅提供相关信息展示,不构成任何投资建议
本文系作者 链得得 授权链得得发表,并经链得得编辑,转载请注明出处、作者和本文链接

更多精彩内容,关注链得得微信号(ID:ChainDD),或者下载链得得App

分享到:

相关推荐

    评论(0

    Oh! no

    您是否确认要删除该条评论吗?

    分享到微信