mt logoMyToken
ETH Gas
EN

2029倒计时:以太坊抗量子长跑从Hegotá鸣枪

Favoritecollect
Shareshare

原文作者:KarenZ,Foresight News

量子计算机还没有敲响区块链的大门,以太坊基金会已经先在日历上圈出了一个日期:2029 年 12 月。

它是以太坊基金会协议团队为自己设定的工程期限:按照量子威胁可能较早出现的情景进行准备,争取在风险真正迫近之前,完成以太坊一层网络的抗量子改造。

正在规划的 Hegotá,虽然不会直接把以太坊改造成一条完全抗量子的区块链,却将决定后续计划能否按时推进。

EF 给「Q-day」提前设了一个 2029 年期限

「Q-day」通常用来指一个假想时间点:具有现实攻击能力的量子计算机出现,现有公钥密码体系因此面临实质性威胁。

它什么时候到来,没有人能够准确预测。以太坊基金会也明确承认,多数可信预测认为 Q-day 会晚于 2030 年,甚至可能晚很多,也存在它迟迟不会到来的可能。

以太坊基金会协议团队采用的是一个偏保守的工程假设:以太坊一层应当按照 Q-day 最早可能在 2030 年到来的情况提前准备。

为此,协议团队提出了一项目标——争取在 2029 年 12 月前,让以太坊一层的执行、共识和数据三个部分具备完整的抗量子能力。

这项目标也并非永远不作调整。协议团队计划在 2027 年 1 月结合外部专家意见,重新评估量子计算的发展情况。在此之前,2029 年期限将被当作一项不可轻易让步的工作目标。

抗量子改造之所以需要提前数年准备,是因为以太坊并不只使用一种密码技术,也不是更换一个签名算法就能完成迁移。用户账户如何证明交易获得授权、验证者如何参与共识、数据如何被验证,都涉及不同的密码结构。任何修改都要经过规范设计、客户端实现、安全审查、开发网络测试和主网协调,不可能等到威胁已经出现才开始处理。

Hegotá不是「抗量子升级」,却是整个计划的第一场考试

按照以太坊基金会协议团队当前公布的基准路线,Glamsterdam 网络升级计划于 2026 年 12 月上线主网,完整抗量子能力则被安排在 Glamsterdam 之后的第五次硬分叉 L*,其目标时间为 2029 年 12 月。从 Glamsterdam 到 L* 只有三年,若要依次完成 Hegotá、I*、J*、K* 和 L*,平均每次升级之间只有约 7.2 个月。

这是一条相当激进的时间表。目前以太坊基金会没有为 Hegotá、I*、J* 和 K* 分别公布确定的主网上线时间。可以确定的是,客户端团队预计最早在 2026 年第四季度后期开始实施 Hegotá,而多个后续版本的研究、规范和测试必须并行推进。

按照当前路线,各阶段的主要安排如下:

  • Hegotá:位于这条路线的起点。官方对它的定位非常明确:Hegotá 本身不是抗量子升级,却会决定后续抗量子升级能否按时推进。
  • I*:部署抗量子公钥注册表,为账户登记和使用抗量子公钥建立协议基础;同时,解耦共识是该版本目前领先的核心候选方向,规模较大的状态结构设计与迁移工作也预计从 I* 开始。
  • J*:建立「最低可行抗量子」一层,即 MV-PQ。其关键组成包括共识层的抗量子 heartbeat 机制、数据层的后量子 leanDA 采样,以及执行层的后量子 leanSPHINCS 交易。
  • K*:按照当前基准排序,引入强制执行证明。届时验证者的发展方向是验证简洁的执行证明,而不是每个验证者都重新执行完整区块。
  • L*:按照当前基准排序,补上实现完整抗量子共识所需的抗量子证明消息,也就是 post-quantum attestations,并在 2029 年 12 月达到执行层、共识层和数据层的完整抗量子目标。

不过,K* 和 L* 的任务顺序尚未最终确定。协议团队正在评估一种调换方案:把抗量子证明消息从 L* 提前到 K*,使完整抗量子能力更早实现;同时把强制执行证明从 K* 延后到 L*。如果采用这一方案,K* 和 L* 的具体职责以及升级节奏都会相应变化。因此,现阶段最准确的说法是:2026 年 12 月是 Glamsterdam 的当前主网目标,2029 年 12 月是基准路线中 L* 和完整抗量子能力的目标;K、L* 的内部排序仍可能调整。

研究人员、客户端开发者、安全审查人员和测试团队既要完成 Hegotá,也要提前为 I*、J*、K* 和 L* 准备规范与原型。如果 Hegotá 纳入太多相互影响的功能,它不仅可能延迟自身上线,还会占用后续抗量子工作需要的团队。

因此,以太坊基金会协议团队将 Hegotá 候选提案划分为 S(2 项)、A(15 项)、B(8 项)、C(7 项)、DFI(28 项)和 TBD(2 项)等级,一共 62 项候选提案。S 级代表必须交付;A 级代表高优先级、预计交付;B 级还需满足规范、原型或负责人确认等条件;C 级暂时低于纳入线;DFI 表示不建议进入这次升级;TBD 则表示待定。

Hegotá 两个 S 级:FOCIL 和 Frames

在协议团队公布的 Hegotá 分级中,只有两个 EIP 进入 S 级:共识层的 EIP-7805 FOCIL,以及执行层的 EIP-8141 Frame 交易。

它们分别处理交易生命周期中的两个关键问题:一笔符合条件的交易能否进入区块,以及一个账户可以通过什么方式验证和执行交易。

FOCIL(EIP-7805)的全称是「由分叉选择规则强制执行的纳入列表」(Fork-choice enforced Inclusion Lists)。它的目标是改善以太坊的交易纳入保障。

目前,专业区块构建者主导区块生成。这种分工有助于提高区块构建效率,但如果区块生产长期集中在少数构建者手中,他们也可能获得较强的交易筛选能力。FOCIL 因此在正常的区块构建流程外增加了一层来自验证者的纳入约束。

按照 FOCIL 的设计,每个 Slot 都会选出一组验证者组成「纳入列表委员会」(IL committee)。委员会成员根据自己看到的待处理交易,分别制作并广播纳入列表。下一个 Slot 的区块构建者收集这些列表,并在构建区块时加入其中符合执行条件的交易。负责证明新区块的验证者,也会保存自己及时收到的纳入列表,并检查区块是否满足相应要求。

如果区块无正当理由漏掉了验证者保存的列表交易,证明者就不会为该区块投票。这样的区块即使在执行层面仍是有效区块,也无法获得进入规范链所需的共识支持。这就是 FOCIL 的意义:它不是让委员会成员直接修改区块,而是通过验证者是否投票,约束区块构建者的选择。

配套的 EIP-8369 进一步描述哪些交易适合获得 FOCIL 的强制纳入保障。普通交易的遗漏原因相对容易验证;Frames 交易允许可编程验证,判断成本更高,因此需要额外限定可以读取的状态范围和验证预算。

通俗地说,FOCIL 不是让验证者抢走区块构建者的工作,而是给构建者增加一条共识层规则:你仍然可以安排区块中的大部分交易,但不能在没有合理原因的情况下,持续忽略委员会列出的合格交易。

Frame Transactions(EIP-8141)处理的是账户层问题。它计划让交易验证、交易执行和 Gas 支付在协议层变得更加可编程,为原生账户抽象提供基础。Vitalik 是 EIP-8141 的联合作者之一。

目前,大多数普通以太坊账户依赖固定类型的私钥签名。Frames 希望让账户使用更加灵活的验证逻辑,例如采用新的签名方案、组合多个授权条件,或者让其他账户支付交易费用。它还可以支持签名聚合,并允许以后引入新的签名方案,而不必为每一种方案单独进行一次硬分叉。

但 Frames 本身不是完整的抗量子签名方案,也不会在 Hegotá 上线后立即淘汰现有密钥。它提供的是「密码敏捷性」:未来如果需要更换签名方案,账户能够通过可编程验证完成迁移,而不是永久被一种密钥体系锁住。

Frames 还需要两项 A 级提案作为核心配套。EIP-8250 Keyed Nonces 允许同一发送方使用相互独立的 nonce 通道,使不同交易不必因共享一个严格顺序而彼此阻塞;EIP-8272 则让交易使用可供验证者检查的近期链上状态,使相关隐私交易也能获得 FOCIL 提供的纳入保障。

因此,FOCIL 和 Frames 不是两项互不相关的功能。前者改变区块必须纳入哪些符合条件的交易,后者改变交易本身的验证结构。二者能否安全配合,是 Hegotá 最重要的测试任务之一。

除 S 级之外,还有哪些 EIP 值得关注?

S 级提案定义了 Hegotá 的主线,但多项 A 级提案同样会影响以太坊未来的账户安全、抗量子迁移、执行证明和资源计价。

首先是 EIP-8365。它计划启动对部分 BLS 提款凭证的逐步退出工作,因为这些凭证仍然依赖面对足够强量子攻击时可能失去安全性的密码技术。协议团队认为,这项迁移可以提前开始,不必等待完整的抗量子共识设计确定。

账户安全方面,EIP-7906、EIP-8298 和 EIP-8151 被视为 Frames 的扩展组合。

EIP-7906 引入交易断言(Transaction Assertions)机制,让交易在最终提交前,检查指定结果是否发生。这项机制旨在减少恶意合约抽走钱包资产以及部分 MEV 行为造成的损失。不过,该提案的具体读取范围仍在研究和收窄,因此不能把当前设计写成已经锁定的最终规范。

EIP-8298 允许账户复用既有合约代码,使经过委托的账户进一步转变为拥有完整代码的智能合约账户。EIP-8151 则限制已有账户代码的地址继续依赖传统 ecRecover 认证。

这两项提案组合后,账户才可能真正停止把旧的 secp256k1 密钥作为最高控制凭证,为将来退出旧密钥体系建立完整路径。

EIP-8025 (可选执行证明)与未来的 zkEVM 路线有关。它计划把可选执行证明需要的改动纳入统一执行规范,减少不同 zkVM 项目长期维护彼此分叉版本的问题。

EIP-8279(区块访问列表 Byte 层)和 EIP-8131(统一交易内容层)则是一组执行安全提案。两者分别为区块访问列表和交易内容设置最低计价标准,目的是限制攻击者利用定价偏低的内容制造极端资源负担。它们首先解决的是最坏情况下的区块处理成本,而不是直接宣布提高网络容量。是否利用因此产生的安全余量扩大容量,需要以后单独决策。

EIP-3298 计划彻底移除 Gas 退款机制,减少计量、实现和测试中的特殊情况;EIP-5920(PAY Opcode)则允许合约转移 ETH 而不执行接收方代码,把「转移价值」和「调用合约」明确分开。

与此同时,一些受到关注的提案仍停留在 B 级。

例如,EIP-8198(Quick Slots)希望缩短 Slot 时间,但协议团队要求它先完成覆盖核心协议改动的规范、完整原型、下游影响评估,并证明不会干扰后续的解耦共识设计。原因是 Slot 时间不仅影响出块速度,还影响网络传播、共识判断以及应用对时间的假设。

此外,EIP-8368 和 EIP-8372 被列为「TBD」(待定)。两项提案涉及 Gas 限制和状态资源计价,协议团队决定等待 Glamsterdam 于 2026 年 12 月上线后的主网数据,再判断是否需要重新校准。

Hegotá 最终纳入多少项 EIP,并不是衡量这次升级是否成功的唯一标准。

更重要的是,它能否在不牺牲安全和测试质量的情况下交付 FOCIL、Frames 及其核心配套,同时为 I* 的公钥注册和解耦共识、J* 的最低可行抗量子能力,以及 K*、L* 的执行证明和完整抗量子共识留下足够的研发资源。

按照当前目标,Glamsterdam 将在 2026 年 12 月启动这段紧凑的升级周期,基准路线中的 L* 则将在 2029 年 12 月抵达终点。中间每一次升级都不能只顾完成自己的功能,还必须保证下一阶段能够继续推进。

量子威胁是否会在 2030 年前成为现实,没有人能够给出确定答案。但以太坊当前的选择已经很明确:先为风险设定期限,再让每项提案用规范、原型和测试证明自己具备进入主网的条件。

文章参考:

https://blog.ethereum.org/2026/09/07/protocol-hegota-eips

https://blog.ethereum.org/2026/09/07/protocol-priorities

https://x.com/VitalikButerin/status/2073459000398463446

Disclaimer: This article is copyrighted by the original author and does not represent MyToken’s views and positions. If you have any questions regarding content or copyright, please contact us.(www.mytokencap.com)contact
More exciting content is available on
X(https://x.com/MyTokencap)
or join the community to learn more:MyToken-English Telegram Group
https://t.me/mytokenGroup