演讲者:Vitalik Buterin
编译:Yuliya,PANews
大家好!欢迎来到 ETHShanghai 2026。今天我想和大家探讨一个相当复杂、但对以太坊未来至关重要的技术话题——它能够让以太坊在实现极高可扩展性的同时,兼顾隐私与去中心化,并且这三者可以同时实现。这项提案很可能会真正改变区块链中许多组成部分的运作架构。它能够改变很多东西,但出乎意料的是,把它真正落地到现有的以太坊中并不算太困难。这就是 EIP-8288:递归签名与聚合(Recursive Signature and Aggregation)。
核心痛点:安全、隐私与可扩展性的不可调和
今天我想重点讨论几个大家非常关心的大问题:量子安全、隐私和可扩展性。目前一个很大的问题是,量子安全和隐私目前都跟可扩展性存在很大的冲突:
-
一笔普通的以太坊交易目前消耗大约 21,000 gas;独立验证一个 ECDSA 签名(约 65 字节)大约需要 4,000 gas。
-
如果换成量子安全签名(不管是哪一类抗量子签名方案),gas 消耗大概会在 10 万到 30 万 gas 之间,具体取决于选择的参数大小(比如是否需要兼容区块链钱包的场景)。但无论怎么选,成本都会比今天的交易高出数倍——量子安全签名又大又贵。
第二个问题:隐私协议的证明同样又大又贵。如果有人用过任何基于零知识(ZK)技术的隐私协议,就会知道在以太坊上,这类操作最低也要消耗大约 35 万 gas。由于很多这类协议的设计并不算高效,有时候实际成本甚至会到 100 万 gas 左右——这非常昂贵。今天一笔普通交易可能只花几分钱,而这类交易可能要花到 20 美分,甚至两美元。
更严重的问题是:如果你既想要量子安全,又想要隐私,你就需要用 STARK 证明来替代前面这些方案。然而一个 STARK 证明大约需要消耗 800 万 gas,很可能还不止。也就是说,如果我们现在就让所有人开始使用“量子安全 + 隐私”的交易,以太坊原本约25 TPS的处理能力将骤降至0.25 TPS左右,几乎丧失可用性。
另一个问题是:人们可能还希望支持自定义的密码学方案。比如从今天的椭圆曲线,切换到未来的格密码(lattice-based cryptography)。问题在于,每次你想支持这类新方案,都会增加协议本身的体积,需要更多预计算文件(体积大、成本高)。而如果你不在 EVM 里原生支持这些方案,或者没有对应的预计算文件,那么在链上验证任何一个这类签名,都会消耗非常大量的 gas。
也就是说,我们在安全和隐私上的所有目标,实际上都在阻碍可扩展性,至少以目前的架构是这样。
核心解法:将聚合计算前置于内存池(mempool)
那么,我们该如何解决这个问题?这就是 EIP-8288 实现的核心机制。
核心思路是:我们不直接把所有这些签名、所有这些 STARK 证明(这些体积巨大、结构复杂的对象)直接放上链,而是把它们保留在链下,在 mempool(内存池)内部完成聚合。
具体来说:当一个用户发出一笔交易时,mempool 里有一批节点,这些节点在交易被打包进区块之前就已经在工作。这些节点做的事情叫做“聚合”——它们把大量的签名和证明,替换成 一个单一的证明,这个证明可以验证所有这些签名和证明确实都存在、都有效。
所以从用户的角度看:用户发出一笔交易,随交易一起发出的还有这个庞大的对象(签名/证明),但这个庞大的对象本身永远不会真正上链。真正上链的,只有一个单一的 STARK 证明,用来验证所有用户交易里包含的所有签名、所有证明确实存在且有效。
这项机制建立在即将于下一次硬分叉中引入的EIP-8141(原生账户抽象)基础之上。EIP-8141凝聚了以太坊社区近十年来在账户抽象领域的研究成果,它允许每笔交易直接且精确地显式声明其组成构件、签名规范与验证算法,赋予交易更强的可编程性与类型化结构。
在 EIP-8288 里,我们新增了一种帧类型,可以把它理解为“依赖项”,一共有两种依赖项:一种对应签名,一种对应证明(STARK)。与现行模式下签名直接嵌入交易体不同,新机制下交易本身仅包含一段抽象声明,指出该交易依赖于何种类型的签名与证明。当交易广播时,虽然完整数据会伴随发送,但最终被写入区块的仅是承载依赖项的微型帧结构。每个依赖项的数据占用仅为96字节,大部分甚至低至65字节。其余庞大的密码学实体均在内存池内部完成吸收与聚合,最终仅以单证明形态呈现在区块链账本上。
在此架构下,内存池中的各个节点会持续监听一种名为“信封”的数据载体。单个信封内部可封装多笔交易及其伴随证明。
节点以固定的时间周期为窗口,持续收集该周期内观测到的所有信封对象,执行本地聚合计算,并随后广播出去。广播时,所有原本离散的独立证明均已被一个全局聚合证明所取代,该证明数学上严谨地涵盖了本批次内所有底层签名的正确性。
这表明,在区块打包节点正式执行状态更新之前,以太坊网络已经在非共识层的内存池阶段完成了绝大部分高强度的验证计算。
架构本质:“专门化分片”
理解这套机制的一个方式,是把它看作一种 专门化的分片。它的思路是:我们可以把计算中那些极其昂贵、涉及极大数据量的部分挑出来,让整个分布式网络以一种非常松散、非结构化的方式并行处理这部分计算。
这种方式并不脆弱,反而非常健壮——任何节点都可以承担这部分工作中的任意一份。我们做的事情,本质上是把每一笔交易拆分成两部分:
-
一部分说明“这笔交易做了什么、它如何与状态交互、如何与其他交易交互”;
-
另一部分则是这笔交易里那个体积庞大、开销沉重的部分——也就是纯粹的验证工作。
通过专门针对验证负荷实施分片剥离,主链共识层最终需要全网验证节点共同承担的数据载荷被严格压缩在每区块100至300KB的极小区间内。这一开销仅约为当前以太坊区块数据量的两倍,且随着网络整体吞吐量的线性扩张,该常量开销在全网总负荷中的比重将被持续稀释。
本质上,我们做的是:把工作从验证者身上移走,甚至从打包区块的节点身上移走,把这部分工作推给那些位于“用户发出交易”和“打包区块的节点真正把交易收进区块”这两者之间、处于链下的节点。
这对以太坊意味着什么?
从技术角度看,这意味着以太坊正在对某一类特定的计算进行超级扩展(hyper-scaling)。我认为,这也是随着以太坊不断发展,我们会越来越多看到的一个趋势。
十年前诞生的以太坊主打完全通用计算,但也完全不具备可扩展性。所以我们现在做的,是把计算拆分成不同的类型,然后专门针对那些“天生更适合扩展”的计算类型,把它们做得极其可扩展——我们正在打造这些更加专用的“小工具”来完成这件事。
与此同时,我们也让那些必须以效率较低方式处理的计算,变得体积更小、更容易处理。EIP-8288正是对“签名验证”与“零知识证明验证”这两类对象进行的超级扩展。
另外一个有趣的地方是:我知道很多人一直好奇,以太坊什么时候会转向 RISC-V——因为相比目前的方案,RISC-V 或者其他一些更现代的指令集,效率要高得多,同时也简单得多。而 EIP-8288 很可能会成为以太坊上第一个真正引入 RISC-V(或类似指令集)的场景。原因在于:EIP-8288 允许用户提交证明,而用户提交证明时,需要用某种语言来表达自己正在验证的那些声明——RISC-V 正是这种语言。
也就是说,以RISC-V表述的验证逻辑仅需在用户客户端本地执行单次物理计算:用户生成对应证明(在隐私场景下即为ZK-STARK),随即将之推入内存池;紧随其后的首个中继节点便会将其与全网成百上千个同类证明递归压缩为单一实体。
这也相当于把整个计算划分成了两大类:
-
一类是“依赖项”——也就是那些为了让交易有效、必须保证正确的部分;
-
另一类是“业务逻辑”——也就是交易本身实际做的事情。
业务逻辑因此可以变得更轻、更干净,这也意味着依赖交易顺序的那部分区块构建逻辑,也会变得更简单。而“依赖项”这部分,则可以在极大规模上被并行处理,且几乎不需要对以太坊开发者的开发体验做任何大的改动。
对开发者、用户与Layer 2的实际价值
对任何在链上构建应用的人来说,这一切的核心意义在于:今天最昂贵的那些操作,将会变得便宜得多。
-
量子安全交易的执行开销将压缩至近乎可忽略的低位;
-
依托zk-SNARK/STARK构建的隐私保护应用将摆脱高昂Gas费的掣肘,以平民化的成本普及,且原生具备量子抗性。
除了隐私场景,zk-SNARK在扩容(尤其是Layer 2)层面的应用效率将迎来质的飞跃。当前许多ZK-Rollup为了摊薄向主网发布状态证明的高昂Gas成本,往往被迫拉长提交周期,以十分钟甚至一小时的频次进行批处理结算。这在网络交易低谷期严重制约了最终确认速度。
当前许多ZK-Rollup为了摊薄向主网发布状态证明的高昂Gas成本,往往被迫拉长提交周期,以十分钟甚至一小时的频次进行批处理结算。这在网络交易低谷期严重制约了最终确认速度。
终局演进:将计算彻底推向边缘
最后,如果有其他计算是你想做的,但在 EVM 内部执行成本太高,我希望我们能真正开始转变方向——不再让以太坊协议本身直接承担所有人想做的一切计算,而是鼓励用户在客户端本地完成这部分计算,然后发布一个证明,让这个证明在以太坊上被验证。
本质上,这是通过把计算从链的“中心”移出去、推向“边缘”,来实现以太坊的扩容。结果就是:以太坊上今天最昂贵的那些东西(各种形式的安全性、各种形式的隐私、以及与外部应用的各种兼容性)今天因为太贵,人们根本没有去做,以后都会变得便宜得多,能真正为每个人所用。
我希望,这只是把以太坊从它几乎从诞生之初就沿用至今的那套架构,改造成一套截然不同、也更加强大的新架构的第一步——这套新架构会把两件事真正结合在一起:一件是来自中本聪最早期、非常朴素的区块链理念;另一件,是我们此后不断积累起来的、极其强大、极其现代的密码学技术。
生态参与与落地进展
目前,围绕该方案的早期探索与工程验证正在密集展开,技术社区已经可以从多个切入点参与建设:
-
网络级仿真模型:针对内存池拓扑及聚合传播机制的早期模拟工具已开放;
-
测试网络运行:针对支持帧交易形态的EIP-8141测试网已投入测试;
-
算法优化赛事:面向开发者社区的专项算法竞赛正在推进,重点攻坚底层证明系统的高效实现;
-
代码实现与验证:底层原型代码库已具备雏形,供生态开发者进行独立的客户端实现及形式化验证。
大量的底层技术拼图正在快速补齐,欢迎各位开发者深入参与这一技术进程,推动这一革命性架构尽快成为以太坊主网的现实标准。







