ZK STARKs能否破解比特币量子安全困局?
比特币后量子安全路径之争:ZK STARKs是否为最优解?
StarkWare联合创始人Eli Ben-Sasson提出,基于哈希的零知识证明技术ZK STARKs,是保障比特币免受量子攻击并推动大规模应用的关键方案。他指出,该观点也获得Blockstream创始人Adam Back等核心人物的认可。
后量子签名体积难题与压缩策略
尽管引入零知识证明不能直接赋予区块链量子抗性,但它能有效缓解大体积后量子签名带来的系统负担。当前美国国家标准与技术研究院批准的候选算法,签名尺寸可达现有ECDSA或Schnorr签名的10至100倍,可能使网络吞吐量降至每秒不足一笔交易。
然而,通过将一个区块内所有大签名合并为单一微型ZK STARK证明,可实现极高的压缩率——该证明体积甚至小于传统签名集合。这一机制不仅提升处理效率,还可能反向加速链上运行速度。
Ben-Sasson强调:“若拒绝使用ZK STARK聚合,将错失解决可扩展性根本问题的机会。真正关键的是‘每个人都能自由使用比特币’,而这依赖于高效的规模扩展手段,仅靠扩大区块容量无法达成。”
另一种思路:通过扩容应对签名膨胀
PostQuantum.com作者、Applied Quantum创始人Marin Ivezic分析称,虽然SegWit已减轻大签名影响约75%,但对NIST推荐的ML-DSA-44方案建模后发现,区块容量将从当前的2500至3000笔骤降至500到700笔,凸显扩容争议的核心矛盾。
尽管增加区块大小被视为可行替代方案,但2017年因类似提议引发的分裂记忆犹新。反对者担忧此举将加剧节点运营成本,要求更高配置设备,从而削弱去中心化基础,导致网络趋于集中。
Blockstream Research正探索压缩哈希类后量子签名的可行性,提出SHRINCS与SHRIMPS方案。虽在Liquid侧链已有实际应用,但其签名体积在恢复场景下可达常规水平的40倍,且整体仍处于早期开发阶段,复杂度与可用性尚未成熟。若不配合扩容,此类签名仍将拖累系统性能。
Ivezic直言:“本地扩容是工程层面最直接的解决方案,却是治理层面最难逾越的障碍。我们已无暇再经历冗长辩论。”
ZK聚合的双重优势:效率与去中心化并行
ZK证明聚合不仅提升链上吞吐量,更能在维护去中心化方面发挥独特作用。该技术允许在不披露全部信息的前提下,验证某项声明的真实性——例如,证明知晓保险柜密码,而无需透露具体内容。
技术实现上,单个区块生成一次ZK证明即可满足需求(冗余副本可选),所需硬件成本远低于主流矿机。据Lean Ethereum规划,验证设备预算低于10万美元,可在家庭环境中部署;而验证过程几乎可在任意设备完成,包括树莓派等低功耗终端。
Ben-Sasson表示,早期比特币开发者Greg Maxwell与Mike Hearn均对ZK STARKs持高度肯定态度,因其具备后量子安全性和无可信设置特性。他相信Bitcoin Core开发者Luke Dashjr及Adam Back也正在接受这一理念,“我亲耳听他们表达支持。尽管两人观点未必总一致,但在该技术的价值判断上,我认为共识已然形成。”媒体尝试联系Adam Back置评未果。
以太坊研究员Justin Drake公开呼吁比特币采纳Lean Ethereum的ZK聚合框架,并视其为行业标准潜力股,但政治阻力可能阻碍其实施。
比特币专属的ZK升级路径探索
鉴于比特币社区对变革的谨慎态度,最现实的技术入口或许是重新启用中本聪设计的九行代码——OP_CAT。Ben-Sasson认为,激活该操作码将为实现STARK证明、签名聚合与后量子安全奠定基础,堪称重启中本聪原始愿景的钥匙。
尽管此前12至24个月内曾掀起对OP_CAT的热潮,但近期关注度明显下降。此外,还有更具前瞻性的提案,如专门用于验证STARK的OP_STARK_VERIFY操作码。BIP-360合著者Ethan Heilman提出,可通过名为BitZip的方案,将比特币的公钥与签名聚合成一个统一的STARK证明。
Heilman指出,实现目标有两种路径:一是引入通用操作码构建类似ZK Rollup的系统;二是直接在共识层原生支持STARK。亦有较弱但可行的替代方案,如CISA聚合机制,或可提供阶段性帮助。
落地时间表为何遥不可及?
Marin Ivezic指出,阻碍进展的并非技术本身,而是治理僵局。他认为Ben-Sasson所依托的密码学体系“坚如磐石”——基于纯哈希假设,无可信设置,数千个签名可压缩为极小证明。
真正的瓶颈在于:比特币脚本目前无法验证STARK,而引入生产级验证器将极大扩展共识边界。即便一个微小操作码如OP_CAT,也历经数年争论才得以讨论,因此,底层原生支持STARK验证器的推进,现实预期需延至2030年代。
相比之下,以太坊计划于2029年完成向后量子时代的过渡,Solana也在积极测试后量子签名。而StarkNet凭借账户抽象与智能钱包架构,使得底层密码学可灵活升级,无需用户手动迁移。对此,Ben-Sasson评价称,以太坊与Solana的转型之路将“异常艰难”,而自身平台则因架构优势拥有显著先机。
一分钟读懂:面对量子计算威胁,比特币如何实现后量子安全成为焦点。StarkWare联合创始人Eli Ben-Sasson主张通过ZK STARKs聚合签名以兼顾安全性与可扩展性,但其落地仍受制于社区治理与脚本能力限制。
