8月13日,以太坊研究员Justin Drake在X平台宣布,以太坊基金决定在L1层放弃SNARK友好型哈希算法Poseidon,转而采用SHA2或BLAKE2等传统哈希函数。这一决定背后是八年研究、数千万美元投入的积累,以及对后量子密码学路线图的一次重大修正。
Poseidon自2019年推出以来,一直被视为zkRollup与zkVM等应用的理想哈希方案,其结构能在SNARK电路中以更低约束成本实现更高证明速度。然而,当后量子安全成为以太坊的硬性要求时,Poseidon的局限性开始暴露——算法历史较短,需要持续密码分析。
Justin Drake表示,这一转变得益于突破性的SNARK设计进展,即通过「二进制域」运算方式,使传统哈希函数在SNARK电路中的性能可媲美Poseidon。单台笔记本电脑每秒可完成约100万次传统哈希调用验证。
传统哈希长期难以进入SNARK,主要障碍来自计算语言差异。SHA2、BLAKE2s和Keccak大量使用异或、移位等布尔运算,传统SNARK通常在大素数域上处理算术,模拟位运算会产生高昂约束成本。二进制域将底层数学切换到仅含0和1的最小素域,使位运算直接进入证明系统,技术重点从设计SNARK友好型哈希转向设计哈希友好型SNARK。
Jim Posen与Benjamin Diamond提出的Binius展示了二进制塔域SNARK路径,Benedikt Bünz等人发表的Flock论文在M4 Max基准上实现单核每秒证明8.2万次BLAKE3压缩、4.2万次SHA-256压缩和3万次Keccak置换。Drake称,笔记本电脑每秒可证明约100万次传统哈希调用,SNARK.fast在M3 Max上达到每秒180万次BLAKE3。
Poseidon被放弃的另一个关键原因是后量子安全时间表加速。《The Quantum Threat to Blockchains - 2026 Report》指出,量子计算机快速发展对区块链安全构成严重威胁。一旦出现「密码学相关量子计算机」(CRQC),Shor算法可破解ECDSA和RSA等非对称加密,Q-Day可能在2030至2033年到来,届时数万亿美元链上资产将面临风险。
Justin Drake警告称,AI在密码分析方面的能力增强,已让格基方案HAWK和同源方案SQIsign接连遭受打击。这迫使以太坊基金会将赌注压在基于哈希的方案上,因为这类方案被认为对量子攻击具有更强抵御能力。
以太坊已公布后量子路线图:2027年部署生产级leanVM,2028年在共识层、执行层和数据可用性层完成部署。leanVM是专门用于后量子签名聚合的最小化零知识虚拟机,被视为整个战略的核心构件。以太坊基金会还推出了pq.ethereum.org资源中心,超过10个客户端团队每周运行后量子互操作性开发网,并设立100万美元的Poseidon Prize和同等金额的Proximity Prize。
哈希函数切换不会改变以太坊后量子路线的总体结构。验证者目前使用的BLS签名依赖椭圆曲线,未来方案仍以leanXMSS等哈希签名为基础,由leanVM将大量签名压缩成每个区块的一份小型证明。对比显示,leanXMSS签名约3000字节,BLS签名仅96字节,leanVM的数据压缩目标约为250倍。
SHA2或BLAKE2s拥有更长的公开分析历史,以太坊基金会可以减少等待Poseidon参数接受密码分析的时间。Drake给出的路线图指向2027年生产级leanVM,以及2028年共识层、数据层与执行层部署。
同行竞速方面,Solana基金会于2026年4月发布后量子安全路线图,其核心开发者团队Anza和Jump Crypto的Firedancer在独立研究后,不约而同选定了后量子签名方案Falcon。Falcon是NIST标准化的后量子签名方案之一,签名紧凑,适合Solana这类高吞吐量区块链环境。当前路线图分三步:持续评估Falcon及替代方案;量子威胁成真时为新钱包采用后量子方案;最终将现有钱包整体迁移。
Starknet是当前最接近以太坊基金会新方向的对照。StarkWare于6月30日公布路线图,分三阶段进行:第一阶段用BLAKE2取代Pedersen哈希算法,并引入后量子共识签名如Falcon-512;第二阶段侧重传统合约迁移工具;第三阶段解决与以太坊相关的外部依赖项,包括桥接系统调用和blob数据可用性。
相对于其他公链,以太坊选择了一条「先立标准、后动代码」的路径。放弃Poseidon转向SHA2/BLAKE2,其实是在后量子时代选择更成熟、更被广泛验证的密码学基元。
