一笔交易21,000 gas,一个抗量子签名却要30万

这是Vitalik在ETHShanghai 2026演讲里抛出的第一个数字对比。听起来像技术参数,但它背后藏着一个很尖锐的现实:以太坊越安全、越隐私,就越跑不动。

具体算笔账。今天一笔普通以太坊交易大约消耗21,000 gas,验证一个ECDSA签名(约65字节)大概4,000 gas。但如果换成量子安全签名,不管选哪种抗量子方案,gas消耗直接跳到10万到30万之间,是现在的五倍以上。签名又大又贵,这是物理层面的硬约束。

隐私协议同样不便宜。任何基于零知识证明的隐私操作,在以太坊上最低也要烧掉约35万gas,设计不够高效的协议甚至能到100万gas。普通交易几分钱,这类交易可能要花20美分到2美元。

那如果两个都要呢?量子安全加上隐私,就得用STARK证明来替代前面的方案。一个STARK证明大约消耗800万gas,很可能还不止。

这意味着什么?如果现在就让所有人开始用量子安全加隐私的交易,以太坊原本约25 TPS的处理能力会骤降到0.25 TPS左右。几乎等于瘫痪。

还有一层麻烦:人们还想支持自定义的密码学方案,比如从今天的椭圆曲线切换到未来的格密码。每支持一种新方案,协议体积就膨胀一圈,需要更多预计算文件,成本高、维护重。不在EVM里原生支持,链上验证这类签名的gas就会高得离谱。

安全、隐私、可扩展性,这三者在当前架构下几乎是在互相拆台。

EIP-8288的核心思路:把重活挪到链下

Vitalik给出的解法,逻辑上其实很直白:既然那些签名和STARK证明又大又贵,那就别让它们上链。

具体怎么操作?用户发出交易时,签名和证明这些庞大的密码学对象依然会随交易一起广播,但它们永远不会真正写进区块。真正上链的,只有一个单一的STARK证明,用来验证这批交易里所有签名和证明确实存在且有效。

这个聚合动作发生在内存池里。mempool中有一批节点,在交易被打包进区块之前就已经在工作。它们做的事情叫"聚合"——把大量签名和证明替换成一个证明,数学上严谨地覆盖这一批次内所有底层签名的正确性。节点以固定时间周期为窗口,持续收集信封对象,执行本地聚合计算,然后广播出去。

这套机制建立在EIP-8141(原生账户抽象)之上。EIP-8141凝聚了以太坊社区近十年在账户抽象领域的研究成果,允许每笔交易直接且精确地声明其组成构件、签名规范与验证算法。在EIP-8288里,新增了一种帧类型叫"依赖项",分两种:一种对应签名,一种对应STARK证明。交易本身只包含一段抽象声明,指出它依赖于何种类型的签名与证明。

最终被写入区块的,仅是承载依赖项的微型帧结构。每个依赖项的数据占用仅为96字节,大部分甚至低至65字节。其余庞大的密码学实体全部在内存池内部完成吸收与聚合,最终以单证明形态呈现在区块链账本上。

换句话说,在区块打包节点正式执行状态更新之前,以太坊网络已经在非共识层的内存池阶段完成了绝大部分高强度的验证计算。

本质是一种"专门化分片"

理解这套机制的一个好角度,是把它看作专门化的分片。

思路是:把计算中那些极其昂贵、涉及极大数据量的部分挑出来,让整个分布式网络以一种非常松散、非结构化的方式并行处理。这种方式并不脆弱,反而很健壮——任何节点都可以承担这部分工作中的任意一份。

本质上是把每笔交易拆成两部分:

  • 一部分说明"这笔交易做了什么、它如何与状态交互、如何与其他交易交互"

  • 另一部分则是这笔交易里体积庞大、开销沉重的部分——纯粹的验证工作


通过专门针对验证负荷实施分片剥离,主链共识层最终需要全网验证节点共同承担的数据载荷被严格压缩在每区块100至300KB的区间内。这一开销仅约为当前以太坊区块数据量的两倍,而且随着网络整体吞吐量的线性扩张,这个常量开销在全网总负荷中的比重会被持续稀释。

说白了,就是把工作从验证者身上移走,甚至从打包区块的节点身上移走,推给那些位于"用户发出交易"和"打包节点真正把交易收进区块"这两者之间、处于链下的节点。

一个意外收获:RISC-V可能从这里进场

很多人一直好奇以太坊什么时候会转向RISC-V,因为相比目前的方案,RISC-V或其他更现代的指令集效率要高得多,同时也简单得多。

EIP-8288很可能会成为以太坊上第一个真正引入RISC-V(或类似指令集)的场景。原因在于:EIP-8288允许用户提交证明,而用户提交证明时,需要用某种语言来表达自己正在验证的声明——RISC-V正是这种语言。

以RISC-V表述的验证逻辑仅需在用户客户端本地执行单次物理计算:用户生成对应证明(隐私场景下即为ZK-STARK),随即将之推入内存池;紧随其后的首个中继节点便会将其与全网成百上千个同类证明递归压缩为单一实体。

这也相当于把整个计算划分成两大类:一类是"依赖项",也就是那些为了让交易有效必须保证正确的部分;另一类是"业务逻辑",也就是交易本身实际做的事情。业务逻辑因此可以变得更轻、更干净,依赖交易顺序的那部分区块构建逻辑也会变得更简单。而"依赖项"这部分,可以在极大规模上被并行处理,且几乎不需要对以太坊开发者的开发体验做任何大的改动。

对开发者、用户和Layer 2意味着什么

对任何在链上构建应用的人来说,核心意义在于:今天最昂贵的那些操作,将会变得便宜得多。

  • 量子安全交易的执行开销将压缩至近乎可忽略的低位

  • 依托zk-SNARK/STARK构建的隐私保护应用将摆脱高昂Gas费的掣肘,以平民化成本普及,且原生具备量子抗性


除了隐私场景,zk-SNARK在扩容(尤其是Layer 2)层面的应用效率将迎来质的飞跃。当前许多ZK-Rollup为了摊薄向主网发布状态证明的高昂Gas成本,往往被迫拉长提交周期,以十分钟甚至一小时的频次进行批处理结算。这在网络交易低谷期严重制约了最终确认速度。EIP-8288一旦落地,这个瓶颈有望被直接打通。

终局方向:把计算从中心推向边缘

Vitalik演讲的最后一段,指向了一个更大的方向转变。

如果有其他计算是你想做的,但在EVM内部执行成本太高,他希望以太坊能真正开始转变方向——不再让协议本身直接承担所有人想做的一切计算,而是鼓励用户在客户端本地完成这部分计算,然后发布一个证明,让这个证明在以太坊上被验证。

本质上,这是通过把计算从链的"中心"移出去、推向"边缘",来实现以太坊的扩容。结果就是:以太坊上今天最昂贵的那些东西——各种形式的安全性、各种形式的隐私、以及与外部应用的各种兼容性——今天因为太贵,人们根本没有去做,以后都会变得便宜得多,能真正为每个人所用。

Vitalik把这称为将以太坊从诞生之初沿用至今的架构,改造成一套截然不同的新架构的第一步。这套新架构会把两件事真正结合在一起:一件是来自中本聪最早期、非常朴素的区块链理念;另一件,是此后不断积累起来的、极其强大、极其现代的密码学技术。

落地进展:拼图正在快速补齐

围绕该方案的早期探索与工程验证正在密集展开,技术社区已可从多个切入点参与:

  • 网络级仿真模型:针对内存池拓扑及聚合传播机制的早期模拟工具已开放

  • 测试网络运行:针对支持帧交易形态的EIP-8141测试网已投入测试

  • 算法优化赛事:面向开发者社区的专项算法竞赛正在推进,重点攻坚底层证明系统的高效实现

  • 代码实现与验证:底层原型代码库已具备雏形,供生态开发者进行独立的客户端实现及形式化验证


大量底层技术拼图正在快速补齐。这套架构能否如Vitalik所愿成为以太坊主网的现实标准,接下来的工程验证节奏会是关键观察窗口。