Vitalik 推动以太坊 EIP-8288:量子安全与隐私交易成本或降至数万个 gas
摘要: Vitalik Buterin 于 9 月 9 日推动 EIP-8288 提案,希望通过递归 STARK 内存池聚合,把量子安全交易从约 1000 万 gas、普通交易约 30 万 gas 降至数万个 gas 区间。该提案依赖尚未排期的 Frames(EIP-8141),目标进入 Hegota 之后的 I-star 升级,目前仍为 Draft 状态。
以太坊创始人 Vitalik Buterin 正在推动一项可能显著降低量子安全签名与隐私交易成本的协议升级。9 月 9 日,Buterin 在社交媒体发布 EIP-8288 提案说明,表示希望该提案被纳入以太坊在 Hegota 之后的下一次升级"I-star"。这项提案的核心思路不是把复杂密码学搬上链,而是把验证工作转移到内存池层,用递归 STARK 一次性打包整块交易的依赖关系。
对以太坊而言,这意味着长期困扰隐私协议与后量子密码学的成本瓶颈可能被打破。Buterin 给出的测算是:当前一笔交易约 30 万 gas,量子安全版本约 1000 万 gas,而在 EIP-8288 下两者都可能降至"数万个 gas"的低区间。不过该提案目前仍处于 Draft 状态,尚未被分配至任何硬分叉。
现象:量子安全交易要 1000 万 gas,隐私协议"高到不切实际"
EIP-8288 全称为"Frame Type for PQ Sig and STARK Aggregation",由 Vitalik Buterin 与 Thomas Coratger 共同撰写,创建日期为 2026 年 6 月 3 日,当前状态为 Draft,依赖 EIP-2718 与 EIP-8141(Frame Transactions)。提案动机写得很直接:量子抗性签名和零知识证明都有极高的 calldata 需求和 gas 成本。
根据 EIP-8288 文档,当前基于哈希的签名方案体积在 2-3 kB,验证需要约 15 万至 20 万 gas;基于格的签名成本相近。而基于哈希的零知识证明(STARK)体积普遍超过 128 kB,若追求客户端快速生成甚至可达 512 kB,验证一个 STARK 需要数百万 gas。提案原文指出,这样的成本会让隐私协议变得"高到不切实际",并且与 FOCIL(EIP-7805)和 Frame Transactions 完全不兼容。
Buterin 在 9 月 9 日的推文中给出了更直观的数字:普通交易今天约 30 万 gas,量子安全版本约 1000 万 gas;在 EIP-8288 下,两者都将落到"数万个 gas"的低区间。这一数量级下降如果实现,将直接改变隐私钱包、混合器类协议与后量子迁移方案在以太坊上的经济可行性。
机制:不上链密码学,只声明"依赖"
EIP-8288 的关键思路是不把密码学证明本身放进链上。交易改为声明一个"依赖"(dependency)——即一句简短主张,说明某条消息由某个密钥签名,或某份数据满足某个证明。每个依赖以 (scheme, data_hash, verification_key_hash) 三元组表示,编码后仅占 96 字节。
随后,内存池节点每秒收集这些依赖声明,用递归 STARK 一次性证明整批依赖都有效,再把聚合后的证明随区块传递。最终区块只携带一个覆盖块内全部交易的递归证明,而不是每笔交易各自携带庞大证明。EIP-8288 规范将聚合间隔设为 1000 毫秒,并引入依赖验证 frame 模式(DEP_VERIFY_FRAME_MODE,mode=3)作为 EIP-8141 的扩展。
这种设计重新安排了"哪里做昂贵计算":昂贵计算仍在网络中完成,但从每个验证节点重复验证,变为内存池层聚合后由区块级证明一次性确认。EIP-8288 还依赖 Lean Ethereum 工具链复用签名与 STARK 的代码基础,并与 FOCIL 兼容,确保聚合方案能在分叉选择强制包含列表机制下工作。
递归证明需要一个共同语言来表达各类声明,目前的主要候选是 RISC-V——一个用于芯片设计的开放指令集。采纳该提案将使 RISC-V 成为以太坊事实上的规范指令集。Buterin 称这是一个应该谨慎对待的"重大决定",但他认为这一步是必要的。这意味着以太坊执行层将围绕一个开放、可被多方审计的指令集构建密码学证明生态,而非依赖某个私有 ZKVM 或单一证明系统。
依赖 Frames,瞄准 Hegota 之后的 I-star
EIP-8288 并非孤立存在。它依赖 Frames(EIP-8141)——Buterin 在上周日刚刚推广过的交易结构 overhaul 提案,而 Frames 本身也尚未排期。Buterin 希望两者都进入 I-star,即 Hegota 之后的那次升级。他曾表示 Hegota 将是以太坊进入 Lean 时代之前的最后一次升级,但截至目前,Frames 与 EIP-8288 都未被分配至任何分叉。
时间线上,Hegota 被多方报道指向 2026 年下半年,通常在 Q3 末或 Q4 窗口,但其前提是前序升级 Glamsterdam 先稳定上线。Glamsterdam 在 2026 年年中达到最终 devnet 测试阶段,目标同样是下半年激活。这意味着 I-star 及其可能承载的 EIP-8288 距离真正落地仍有多个升级周期。
除了降低量子安全签名成本,Buterin 还勾勒了另一个应用场景:私有账户抽象。其思路是把账户逻辑隐藏在链上,然后用单笔交易变更该账户附带的所有头寸与持仓,同时不暴露具体变更了哪些资产。这种能力对机构托管、隐私钱包和复杂账户模型都有吸引力。
风险与后续观察
需要强调的是,EIP-8288 目前仍是 Draft,且 Buterin 给出的 gas 数字是基于特定密码学构造的估算,实际成本会随实现方案变化。提案本身也承认,该方案改变了昂贵计算的执行位置,而非消除底层计算需求。
技术风险方面,EIP-8288 的安全考虑章节列出了几项关键假设:依赖哈希与区块依赖哈希所用哈希函数(当前首选 BLAKE3)的可靠性、递归 STARK 的可靠性,以及内存池层的拒绝服务攻击面。虽然规范通过 MAX_DEPENDENCIES_PER_FRAME、MAX_SIGS_PER_TX 等上限把最坏情况控制在与明文提交相当的量级,但量子抗性签名和证明本就比现有椭圆曲线原语更大、验证更贵,内存池 DoS 暴露面仍会增加。
后续观察点包括:Frames(EIP-8141)是否率先在 Hegota 获得排期;EIP-8288 能否进入 I-star 候选清单;RISC-V 作为规范指令集在开发者社区中的讨论走向;以及客户端团队对依赖 frame 设计、证明生成要求和节点资源占用的反馈。对以太坊而言,这既是 Lean 路线图的关键拼图,也是一次关于执行层标准化方向的重大选择。

English
评论(0)
Oh! no
您是否确认要删除该条评论吗?