以太坊给量子威胁定了个死线:2029年12月前必须完成抗量子改造

量子计算机还没能敲开区块链的大门,以太坊基金会已经先把一个日期写进了日历:2029年12月。
这不是什么预测,而是以太坊基金会协议团队给自己划下的一道工程红线。逻辑很简单——按照量子威胁可能最早出现的 scenario 来倒推准备时间,争取在风险真正逼近之前,把以太坊一层网络的抗量子改造做完。
正在规划中的 Hegotá 升级,虽然不会直接把以太坊变成一条完全抗量子的链,但它将决定后面一系列升级能不能踩准节奏。
为什么是2029年?EF给「Q-day」提前上了闹钟
「Q-day」这个词在密码学圈子里流传已久,指的是一个假想的时间节点:当量子计算机强大到足以攻破现有公钥密码体系的那一天。
没人能准确预测它什么时候到来。以太坊基金会自己也承认,多数靠谱的预测认为 Q-day 会晚于2030年,甚至可能晚很多,也存在它迟迟不来的可能性。
但协议团队选择了一个偏保守的工程假设:按照 Q-day 最早可能在2030年到来的情况来准备。
于是就有了这个目标——2029年12月前,让以太坊一层的执行层、共识层和数据层三个部分都具备完整的抗量子能力。
当然,这个期限也不是铁板一块。协议团队计划在2027年1月结合外部专家意见,重新评估量子计算的发展态势。在那之前,2029年这条线就是不可轻易退让的工作目标。
为什么抗量子改造要提前好几年就开始折腾?因为以太坊不是只用一个密码技术,也不是换个签名算法就能搞定的事。用户账户怎么证明交易被授权、验证者怎么参与共识、数据怎么被验证——每个环节涉及的密码结构都不一样。任何修改都要走完规范设计、客户端实现、安全审查、开发网测试、主网协调这一整套流程,不可能等到威胁已经出现在门口才开始动手。
Hegotá不是抗量子升级,但它是整场长跑的第一枪
按照以太坊基金会协议团队公布的基准路线图,Glamsterdam 升级计划在2026年12月上线主网,而完整的抗量子能力被安排在 Glamsterdam 之后的第五次硬分叉 L*,目标时间正是2029年12月。
从 Glamsterdam 到 L,满打满算三年。中间要依次完成 Hegotá、I、J、K 和 L* 五次升级,平均每次之间的间隔只有大约7.2个月。
这个节奏相当激进。目前以太坊基金会还没有为 Hegotá、I、J 和 K* 分别公布确定的主网上线时间。能确定的是,客户端团队预计最早在2026年第四季度后期开始实施 Hegotá,而后续多个版本的研究、规范和测试必须并行推进。
按照当前路线,各阶段的分工大致是这样的:
- Hegotá:整条路线的起点。官方定位很明确——它本身不是抗量子升级,但会决定后续抗量子升级能不能按时推进。
- I:部署抗量子公钥注册表,为账户登记和使用抗量子公钥打下协议基础。同时,解耦共识是这个版本目前领先的核心候选方向,规模较大的状态结构设计与迁移工作也预计从 I 开始。
- J*:建立「最低可行抗量子」一层,简称 MV-PQ。关键组成包括共识层的抗量子 heartbeat 机制、数据层的后量子 leanDA 采样,以及执行层的后量子 leanSPHINCS 交易。
- K*:按照当前基准排序,引入强制执行证明。届时验证者的发展方向是验证简洁的执行证明,而不是每个验证者都重新执行完整区块。
- L*:按照当前基准排序,补上实现完整抗量子共识所需的抗量子证明消息(post-quantum attestations),在2029年12月达到执行层、共识层和数据层的完整抗量子目标。
不过 K 和 L 的任务顺序还没最终敲定。协议团队正在评估一种调换方案:把抗量子证明消息从 L 提前到 K,让完整抗量子能力更早实现;同时把强制执行证明从 K 延后到 L。如果采用这个方案,K 和 L 的具体职责以及升级节奏都会相应变化。
所以现阶段最准确的说法是:2026年12月是 Glamsterdam 的当前主网目标,2029年12月是基准路线中 L 和完整抗量子能力的目标;K、L* 的内部排序仍可能调整。
研究人员、客户端开发者、安全审查人员和测试团队既要完成 Hegotá,也要提前为 I、J、K 和 L 准备规范与原型。如果 Hegotá 塞进去太多相互影响的功能,它不仅可能延迟自身上线,还会占用后续抗量子工作需要的团队资源。
正因如此,以太坊基金会协议团队把 Hegotá 候选提案分成了 S(2项)、A(15项)、B(8项)、C(7项)、DFI(28项)和 TBD(2项)六个等级,一共62项候选提案。
- S级:必须交付
- A级:高优先级,预计交付
- B级:还需满足规范、原型或负责人确认等条件
- C级:暂时低于纳入线
- DFI:不建议进入这次升级
- TBD:待定
两个S级提案:FOCIL和Frames
在协议团队公布的分级中,只有两个 EIP 进入了 S 级:共识层的 EIP-7805 FOCIL,以及执行层的 EIP-8141 Frame 交易。
它们分别处理交易生命周期中的两个关键问题:一笔符合条件的交易能不能进入区块,以及一个账户可以通过什么方式验证和执行交易。
FOCIL:不让区块构建者说了算
FOCIL 的全称是「由分叉选择规则强制执行的纳入列表」(Fork-choice enforced Inclusion Lists)。它的目标是改善以太坊的交易纳入保障。
现在的以太坊,专业区块构建者主导着区块生成。这种分工确实提高了效率,但如果区块生产长期集中在少数构建者手里,他们也可能获得很强的交易筛选能力——说白了,就是有能力选择「看不见」某些交易。
FOCIL 因此在正常的区块构建流程之外,加了一层来自验证者的纳入约束。
具体怎么运作?每个 Slot 会选出一组验证者组成「纳入列表委员会」(IL committee)。委员会成员根据自己看到的待处理交易,分别制作并广播纳入列表。下一个 Slot 的区块构建者收集这些列表,在构建区块时加入其中符合执行条件的交易。负责证明新区块的验证者,也会保存自己及时收到的纳入列表,并检查区块是否满足相应要求。
如果区块无正当理由漏掉了验证者保存的列表交易,证明者就不会为该区块投票。这样的区块即使在执行层面仍然有效,也拿不到进入规范链所需的共识支持。
这就是 FOCIL 的精髓:它不是让委员会成员直接修改区块,而是通过验证者是否投票,来约束区块构建者的选择。
配套的 EIP-8369 进一步描述了哪些交易适合获得 FOCIL 的强制纳入保障。普通交易的遗漏原因相对容易验证;Frames 交易允许可编程验证,判断成本更高,因此需要额外限定可以读取的状态范围和验证预算。
打个通俗的比方:FOCIL 不是让验证者抢走区块构建者的饭碗,而是给构建者加了一条共识层规则——你仍然可以安排区块中的大部分交易,但不能在没有合理原因的情况下,持续忽略委员会列出的合格交易。
Frames:让账户不再被一种密钥锁死
Frame Transactions(EIP-8141)处理的是账户层的问题。它计划让交易验证、交易执行和 Gas 支付在协议层变得更加可编程,为原生账户抽象提供基础。Vitalik 是 EIP-8141 的联合作者之一。
目前,大多数普通以太坊账户依赖固定类型的私钥签名。Frames 希望让账户使用更灵活的验证逻辑,比如采用新的签名方案、组合多个授权条件,或者让其他账户代为支付交易费用。它还可以支持签名聚合,并允许以后引入新的签名方案,而不必为每一种方案单独进行一次硬分叉。
但要注意,Frames 本身不是完整的抗量子签名方案,也不会在 Hegotá 上线后立即淘汰现有密钥。它提供的是「密码敏捷性」——未来如果需要更换签名方案,账户能够通过可编程验证完成迁移,而不是被一种密钥体系永久锁死。
Frames 还需要两项 A 级提案作为核心配套:
- EIP-8250 Keyed Nonces:允许同一发送方使用相互独立的 nonce 通道,使不同交易不必因共享一个严格顺序而彼此阻塞。
- EIP-8272:让交易使用可供验证者检查的近期链上状态,使相关隐私交易也能获得 FOCIL 提供的纳入保障。
所以 FOCIL 和 Frames 不是两项互不相关的功能。前者改变区块必须纳入哪些符合条件的交易,后者改变交易本身的验证结构。二者能不能安全配合,是 Hegotá 最重要的测试任务之一。
除了S级,还有哪些提案值得盯?
S 级提案定义了 Hegotá 的主线,但多项 A 级提案同样会影响以太坊未来的账户安全、抗量子迁移、执行证明和资源计价。
EIP-8365 计划启动对部分 BLS 提款凭证的逐步退出工作,因为这些凭证仍然依赖面对足够强量子攻击时可能失去安全性的密码技术。协议团队认为,这项迁移可以提前开始,不必等待完整的抗量子共识设计确定。
账户安全方面,EIP-7906、EIP-8298 和 EIP-8151 被视为 Frames 的扩展组合:
- EIP-7906 引入交易断言(Transaction Assertions)机制,让交易在最终提交前检查指定结果是否发生。这项机制旨在减少恶意合约抽走钱包资产以及部分 MEV 行为造成的损失。不过该提案的具体读取范围仍在研究和收窄,当前设计还不能视为已锁定的最终规范。
- EIP-8298 允许账户复用既有合约代码,使经过委托的账户进一步转变为拥有完整代码的智能合约账户。
- EIP-8151 限制已有账户代码的地址继续依赖传统 ecRecover 认证。
这两项提案组合后,账户才可能真正停止把旧的 secp256k1 密钥作为最高控制凭证,为将来退出旧密钥体系建立完整路径。
EIP-8025(可选执行证明) 与未来的 zkEVM 路线有关。它计划把可选执行证明需要的改动纳入统一执行规范,减少不同 zkVM 项目长期维护彼此分叉版本的问题。
EIP-8279(区块访问列表 Byte 层)和 EIP-8131(统一交易内容层) 是一组执行安全提案。两者分别为区块访问列表和交易内容设置最低计价标准,目的是限制攻击者利用定价偏低的内容制造极端资源负担。它们首先解决的是最坏情况下的区块处理成本,而不是直接宣布提高网络容量。是否利用因此产生的安全余量扩大容量,需要以后单独决策。
EIP-3298 计划彻底移除 Gas 退款机制,减少计量、实现和测试中的特殊情况;EIP-5920(PAY Opcode) 则允许合约转移 ETH 而不执行接收方代码,把「转移价值」和「调用合约」明确分开。
与此同时,一些受到关注的提案仍停留在 B 级。比如 EIP-8198(Quick Slots) 希望缩短 Slot 时间,但协议团队要求它先完成覆盖核心协议改动的规范、完整原型、下游影响评估,并证明不会干扰后续的解耦共识设计。原因是 Slot 时间不仅影响出块速度,还影响网络传播、共识判断以及应用对时间的假设。
此外,EIP-8368 和 EIP-8372 被列为「TBD」(待定)。两项提案涉及 Gas 限制和状态资源计价,协议团队决定等待 Glamsterdam 于2026年12月上线后的主网数据,再判断是否需要重新校准。
这场长跑真正的考验
Hegotá 最终纳入多少项 EIP,并不是衡量这次升级是否成功的唯一标准。
更重要的是,它能不能在不牺牲安全和测试质量的前提下,交付 FOCIL、Frames 及其核心配套,同时为 I 的公钥注册和解耦共识、J 的最低可行抗量子能力,以及 K、L 的执行证明和完整抗量子共识留下足够的研发资源。
按照当前目标,Glamsterdam 将在2026年12月启动这段紧凑的升级周期,基准路线中的 L* 则将在2029年12月抵达终点。中间每一次升级都不能只顾完成自己的功能,还必须保证下一阶段能够继续推进。
量子威胁会不会在2030年前成为现实,没有人能给出确定答案。但以太坊当前的选择已经很明确:先为风险设定期限,再让每项提案用规范、原型和测试证明自己具备进入主网的条件。
这场从 Hegotá 鸣枪的抗量子长跑,真正的对手不是量子计算机本身,而是时间。





