區塊勢

量子來之前,Ethereum 為什麼要先換簽名

後量子簽名不是等量子電腦出現才要修的問題。共識層若要換密碼學,必須先把安全、簽名大小和驗證成本攤開來算。

來源:Zero Knowledge Podcast Episode 392 | 原始發表日期:2026 年 2 月 25 日

SCROLL
PART 1 | BLS 的優勢,也是更換的理由

今天的共識,靠的是能把很多票壓成一張證明

Ethereum 驗證者會替區塊簽名。現有的 BLS 簽名不只可以證明單一驗證者同意,還能把很多人的簽名聚合成接近單一簽名大小的證明。對需要大量驗證者投票的共識而言,這讓傳遞和驗證都更可控。

問題在於 BLS 依賴橢圓曲線。訪談中的研究者指出,若量子電腦能有效解離散對數,攻擊者就能偽造這類簽名。這不是說量子攻擊已經正在發生,而是共識協定不能在威脅已成熟後才開始搬家。

要保住的不是一把私鑰。是大量驗證者對區塊投票後,仍能用短小、可驗證的方式形成共識證明。

PART 2 | leanSig 從最小的可用元件開始

一次性簽名配上 Merkle tree,把有限次使用變成很長的壽命

leanSig 的出發點是雜湊式一次性簽名。每個一次性金鑰只能簽一次,重複使用可能破壞安全性。這個限制不是要讓驗證者不停手動換鑰匙,而是用大量一次性公開金鑰組成 Merkle tree,再以一個短的根承諾整棵樹。

驗證者在某個 slot 簽名時,用對應的葉節點簽署,再附上 Merkle path,讓其他人知道這把一次性金鑰確實屬於原本承諾的長期公開金鑰。因為共識中每個 slot 本來就只需簽一次,這個限制剛好能對齊使用情境。

一次性簽名每個葉節點只簽一次,降低重複使用的風險。
Merkle 承諾一個根值代表大量可依序使用的公開金鑰。
slot 對齊每個 slot 用一個葉節點,讓規則與共識操作相符。
PART 3 | 不是免費的替代品

簽名更小,往往代表更多雜湊工作

雜湊鏈設計有一個直接的大小與效能取捨。較少、較長的鏈可以壓低簽名大小,但簽署者與驗證者要走過更多雜湊步驟。較多、較短的鏈讓計算量下降,簽名則變大。兩種成本不能只看其中一邊。

對 Ethereum 而言,驗證成本尤其重要,因為驗證邏輯還可能需要被編碼到零知識證明電路中。研究者談到的設計目標不是追求單一數字最好看,而是讓簽名大小、驗證速度、電路成本和實際網路傳遞一起可接受。

「後量子安全」只回答安全假設。它沒有自動回答節點是否能有效驗證、區塊是否能承載證明,或升級是否能安全部署。

PART 4 | 雜湊函數仍是信任邊界

把安全性建在雜湊上,不代表可以停止檢查雜湊

leanSig 需要雜湊函數來建構簽名與 Merkle tree。訪談也討論 Poseidon,這種為零知識證明電路效率而設計的雜湊函數。效率很重要,但研究者反覆區分「直覺上看起來安全」和可以被形式化分析、公開挑戰的安全性。

節目在開頭明確註記,錄製時間早於後來針對 Poseidon 的研究結果,因此不能把訪談內的密碼分析狀態當成當下的最終結論。這種時間邊界本身也是讀技術訪談的一部分:提案、分析、實作與標準化會在不同時間前進。

後量子升級不是找到一個「更安全」的簽名就結束。
它必須同時成為共識可以負擔的簽名。

Zero Knowledge Podcast Episode 392 討論的是 lean Ethereum 研究方向與取捨,並非已部署的 Ethereum 升級承諾。

面對「後量子安全」的技術提案,
你會先問哪一件事?

選完之後,分享你的觀點

你的觀點

想聽完整訪談?

Zero Knowledge Podcast Episode 392 保留研究者對 BLS、雜湊式多重簽名、Merkle tree、SNARK 驗證與 Poseidon 分析的完整技術討論。

閱讀完整文章 →