以太坊L1在后量子安全转型中放弃Poseidon

5 小时前
閱讀 8 分鐘
7 視圖

以太坊基金会的重大决策

以太坊基金会的研究员贾斯廷·德雷克(Justin Drake)表示,该网络的第一层(L1)将放弃Poseidon,结束这项历时八年、投入八位数资金的研究,转而采用SHA-2或BLAKE2s等成熟的哈希函数。德雷克在8月13日的X平台上发文称,以太坊基金会决定放弃Poseidon,转向传统的哈希选项,如SHA或BLAKE。他写道:“再见,Poseidon!”并将这一决定形容为“在后量子密码学领域的八年、八位数的探索”的结果。

Poseidon的背景与影响

Poseidon于2019年推出,旨在为零知识证明系统设计的哈希函数。其结构使其在处理简洁非交互式知识论证(SNARKs)时,比传统基于二进制操作的哈希函数更具成本效益。自2018年以来,以太坊基金会在零知识技术的研究中投资了专用哈希函数。Poseidon后来成为zk-rollups和zkVMs的常用选择,包括保护数十亿美元加密资产的系统。

未来的L1架构与现有应用

德雷克的公告涉及以太坊未来的L1架构,而不是立即从现有应用中移除Poseidon。已经使用该函数的Rollups、虚拟机和其他项目不需要因这一路线图决策而替换它。

哈希函数的选择与性能

在证明系统设计方面的进展改变了最初有利于Poseidon的权衡。德雷克指出,像SHA-2和BLAKE2s这样的成熟函数在与基于二进制计算设计的SNARKs结合时,可以匹配Poseidon的性能。他表示:“回顾过去,关键不在于SNARK友好的哈希,而在于哈希友好的SNARK。

二进制域允许证明系统更自然地处理标准哈希函数所使用的布尔逻辑。早期的SNARK设计通常依赖于大型素数域,在这些域中,像XOR这样的基于位的操作的表示成本较高。

研究项目与技术进展

德雷克提到的研究项目包括BiniusFlock,这些项目为性能提升做出了贡献。Binius将二进制域算术应用于零知识证明,而Flock则专注于证明大量布尔计算,包括涉及SHA-256、Keccak和BLAKE3的计算。

德雷克还指出了SNARK.fast,这是一个开放的自动化研究项目,利用人工智能改进证明代码。其最强结果达到了每秒1.8百万次BLAKE3压缩,较起始基准提高了255%。

减少对专用密码函数的依赖

使用成熟的哈希函数可以减少以太坊对需要多年单独分析的专用密码函数的依赖。SHA和BLAKE已经在零知识系统之外得到了广泛研究,尽管在以太坊内部的实现仍需研究、审计和测试。

这一决定还改变了以太坊哈希函数与其证明基础设施之间的关系。研究人员可以围绕已经具有长期安全记录的哈希函数构建SNARK,而不是围绕SNARK的限制设计新的哈希。

后量子安全计划的关联

德雷克将这一决定与以太坊的后量子安全计划联系在一起,该计划旨在为能够破解椭圆曲线密码学的计算机做好准备。以太坊目前依赖于此类系统来管理用户账户以及其共识和数据基础设施的部分。

正如crypto.news在8月报道的那样,联合创始人维塔利克·布特林(Vitalik Buterin)已将量子安全提升至以太坊更新路线图的更高位置。该计划还涵盖了本地隐私、形式验证、后量子扩展以及可能替代以太坊虚拟机部分的内容。

人工智能与密码分析的进展

德雷克表示,最近在人工智能辅助密码分析方面的进展对更复杂的后量子系统造成了挫折。他特别提到了HAWK,这是一种基于格的签名设计,以及SQIsign,它依赖于同态密码学。

根据他的评估,这些问题加强了基于哈希的区块链签名的必要性。这种设计使用相对简单且经过广泛研究的假设,尽管单个签名在以太坊当前规模下可能过大,无法直接使用。

解决签名大小问题的方法

SNARK聚合提供了一种解决大小问题的方法。一个证明系统可以验证许多基于哈希的签名,并将结果压缩成一个较小的证明,而不是要求每个签名单独放置和检查。

同样的方法可以支持多重签名安排和k-of-n阈值签名,其中交易需要一组参与者的批准。德雷克表示,这种灵活性来自于使用SNARK证明授权规则,而无需将所有底层签名数据放在链上。

钱包级别的准备与安全风险

钱包级别的准备工作已经在测试中。6月,一位以太坊研究员展示了使用基于SPHINCS的签名验证器进行账户保护的方案,其中一个优化版本的成本约为127,000 gas,签名大小为3,704字节。该研究员当时估计验证成本约为每个账户0.07美元。

对于使用以太坊的美国投资者和企业而言,这一路线图解决了联邦标准机构已经开始视为迁移问题的安全风险。美国国家标准与技术研究所(NIST)在2024年8月最终确定了其首批三项后量子密码学标准,并鼓励系统管理员开始整合这些标准。

NIST标准与区块链的未来

NIST的标准并不直接指导以太坊的协议选择,该机构选择的算法本身并不能使网络具备量子安全性。然而,其迁移工作表明,美国机构正在为加密相关的量子计算机可用之前做好准备。

Coinbase独立顾问委员会在4月发布的一份50页报告中达成了类似的立场。委员会成员包括德雷克、斯坦福密码学家丹·博内(Dan Boneh)、EigenLayer创始人斯里拉姆·坎南(Sreeram Kannan)、Coinbase密码学负责人耶胡达·林德尔(Yehuda Lindell)和分布式系统研究员达莉亚·马尔基(Dahlia Malkhi)

委员会得出结论,当前区块链仍然能够抵御量子攻击,但警告称,替换网络、钱包和交易所中脆弱的签名可能需要数年时间。根据顾问报告,一些抗量子替代方案可能会将区块链数据需求增加多达38倍。

以太坊的未来发展计划

以太坊使用证明聚合旨在限制此类成本,同时替换脆弱的密码学。德雷克表示,基于哈希的SNARK可以将任意数量的后量子签名压缩成适合包含在区块中的紧凑证明。

以太坊基金会的后量子团队正在开发二进制域基础设施,作为leanVM的一部分,leanVM是一个旨在验证和聚合密码证明的最小零知识虚拟机。德雷克表示,当前计划在2027年推出生产级leanVM。涉及以太坊共识、数据和执行层的部署计划在2028年进行,尽管每项协议变更仍需实施、测试和以太坊独立开发团队之间达成一致。

该计划位于以太坊的Strawmap中,这是一个技术协调文件,延续至2029年,而不是最终的激活日历。早期的Strawmap覆盖描述了七个提议的分叉,涵盖更快的插槽、更短的最终性、后量子密码学、隐私和更高的网络容量。

以太坊的后量子团队目前正在与Binius、Flock及相关的二进制域系统合作,同时开发leanVM基准。德雷克表示,计划在2028年的工作将分别在共识层、数据层和执行层应用所产生的证明技术。