EIP-8288:通过聚合验证降低以太坊高级密码学成本
得益于 EIP-8288 提案,由 Vitalik Buterin 与 Thomas Coratger 共同撰写的以太坊密码学改进方案有望显著降低执行成本。该提案旨在将后量子签名与 STARK 证明技术进行整合,目前仍处于草案阶段。
核心要点
- 降低成本:EIP-8288 旨在减少以太坊上高级密码学操作的费用。
- 聚合验证:通过聚合的 STARK 证明,取代数千次单独的验证过程。
- 后量子签名:使后量子签名的验证变得更加经济高效。
- 隐私扩展:为新的隐私应用场景铺平道路。
- 当前状态:该提案仍为草案,尚未确定具体的部署时间表。
以一证代千验:解决存储与计算瓶颈
能够抵抗量子计算机攻击的签名方案目前在以太坊上显得过于沉重。现有的研究模型每个签名约占 2 至 3 KB 的空间,且每次验证需要消耗 150,000 至 200,000 个 Gas 单位。而 STARK 证明面临的挑战更为严峻,其数据体积往往超过 128 KB,若要保持生成速度,甚至可能接近 512 KB。若在以太坊链上直接验证,单次验证成本高达数百万 Gas 单位。
为此,EIP-8288 提出用更轻量的密码学依赖关系来替代完整的独立证明。其运作机制主要包含四个阶段:
- 声明提交:交易发起一项主张(例如签名的有效性)。
- 证据传输:用户将对应的证明发送至内存池节点。
- 递归聚合:节点将这些证明组合成一个公共的递归 STARK 证明。
- 区块记录:区块中仅包含一个聚合后的证明以及每个依赖项的 96 字节标签。
内存池节点预计每秒生成一个新的聚合包,随后区块构建者可将这些数据包整合成最终证明,并记录在区块头中。无论聚合间隔内分组了多少个证明,STARK 相关的数据量将保持在约 256 KB。与此同时,原始交易仍可在网络上单独流通。
这种操作并未消除密码学本身的计算成本,而是将大部分工作转移至区块链之外,随后要求网络仅对单个公共证明进行验证,从而大幅优化了链上资源的使用效率。
以太坊密码学的四大新应用前景
在这一架构下,Vitalik Buterin 首先看到了降低后量子签名成本的途径。以太坊将集成基于 leanSPHINCS 的机制,而无需在区块中存储每个完整的签名数据。
其次,隐私协议也将受益。用户可以在不泄露构成操作的所有详细信息的情况下,证明操作的合法性。通过聚合机制,与 STARK 证明相关的费用将显著降低。
此外,EIP-8288 还有助于集成新的签名或证明系统。用户可以将某种密码学机制封装在一个兼容的 STARK 中,而无需向协议强制施加其完整格式。
最后,Buterin 提出了“私有账户抽象”的概念。用户可以在一笔交易中修改各种链上资产的所有权,而无需公开暴露所转移的资产。此类功能将有助于钱包恢复或在密钥受损时进行轮换,但它并不能立即保护所有以太坊账户免受量子计算机的攻击。
需要注意的是,钱包和应用程序必须主动采用新的签名方案。EIP-8288 仅提供用于低成本验证的基础设施支持。
实施环境与潜在风险
该系统还需要一个统一的编写和检查证明的环境。根据现有信息,Buterin 将 RISC-V 架构视为履行这一角色的主要候选者。
该提案于 2026 年 6 月 3 日由 Vitalik Buterin 和 Thomas Coratger 创建, notably 依赖于引入由多种执行帧组成的交易的 EIP-8141。目前文档仍保持草案状态,其聚合验证密钥尚未定义,参考实现部分也标注为“待定”。
其激活可能会改变共识规则,旧节点将拒绝使用此新格式的交易和区块。因此,以太坊需通过网络升级来整合 EIP-8288。Buterin 希望将其纳入他所谓的“Hegota 之后的分叉”(即“I-star”),但这仅代表一种技术偏好,而非确定的部署时间表。
仍存在诸多风险需解决。安全性将取决于 Lean Ethereum 电路、哈希函数以及 STARK 递归的可靠性。因此,开发人员还必须采取措施限制拒绝服务(DoS)攻击。该 EIP 目前已设定每笔交易最多包含 16 个 leanSPHINCS 签名和一个 leanSTARK 证明的参数,这些参数在讨论和测试过程中可能还会演变。
综上所述,EIP-8288 将为以太坊密码学开启一个新阶段。然而,在任何激活之前,仍需具备功能性的实现方案、严格的审计结果以及开发者的广泛共识。