后量子签名与现有体系的兼容性危机
比特币当前的密码学架构与未来后量子方案之间存在深层矛盾。研究者Ben-Sasson强调,仅引入后量子签名并不能真正实现链上量子安全,反而带来显著工程难题——新签名的数据体积将扩大数个数量级。
据美国国家标准与技术研究院(NIST)批准的最新标准,后量子签名大小约为现行ECDSA与Schnorr签名的10至100倍。这一差距直接冲击网络吞吐量与验证效率,有分析预测,单个区块可容纳的交易数可能骤降。
为应对这一挑战,Ben-Sasson提出将多数数据迁移至链下,并以紧凑的密码学证明替代原始签名。他主张通过ZK STARK技术将一个区块内所有交易签名聚合为单一证明,其体积远小于原始签名集合。他认为,该方法不仅维持效率,甚至可能提升系统性能。
“若拒绝采用ZK STARK聚合,无异于放弃真正解决问题的机会……核心问题在于‘每个人是否仍能自由使用比特币?’”他强调,“因此必须实现大规模扩展,而签名聚合是不可或缺的技术手段。”
区块扩容:简单工程却复杂治理
尽管增加区块容量被视为一种直观解决方案,但其可行性受到多重质疑。专家Marin Ivezic的建模显示,在采用NIST ML-DSA-44方案下,区块交易承载量可能从当前的2500至3000笔锐减至500至700笔。
这一变化使扩容议题不可避免:如何为大幅增长的签名数据提供存储空间?然而,批评者指出,区块扩容将显著加重全节点的存储、带宽和验证负担,长期可能导致运营成本上升与硬件多样性下降,进而削弱去中心化根基。
文章提及Blockstream Research对基于哈希的后量子签名压缩实验。其中SHRINCS与SHRIMPS方案虽有所优化,日常签名仅约当前大小的五倍,但在钱包恢复等场景中可达40倍之多。这表明,即便压缩,若不扩容,大签名仍将构成吞吐瓶颈。
“从技术角度看,提升容量是直接的工程解,但从治理角度却是最艰难的抉择,”Ivezic坦言,“我们已没有足够时间进行此类辩论。”
ZK聚合为何更具战略价值
ZK STARK聚合的吸引力远不止于体积更小。它从根本上重构了节点验证的经济模型。
在高层次上,ZK证明允许一方在不披露全部细节的前提下,验证某项声明的真实性。应用于比特币场景时,一个STARK证明可验证多个交易签名的有效性,而无需链上存储每一个原始签名字节。
Ben-Sasson建议,为整块生成证明只需一次操作,且所需硬件成本远低于主流矿机。文章进一步指出,验证过程可在极低配置设备上完成,例如树莓派即可胜任,参考了LeanEthereum的基准测试,其验证设备成本或低于10万美元。
他还提到,早期比特币开发者如Greg Maxwell与Mike Hearn均对ZK STARKs抱有高度期待,认为其具备无需可信设置的后量子安全保障。文中补充称,核心开发者Luke Dashjr与Adam Back也倾向此方向,尽管未获Back本人确认。
值得注意的是,以太坊研究员Justin Drake曾提议比特币借鉴Lean Ethereum的ZK聚合框架。然而,政治阻力可能阻碍技术路径的实际落地,即便其可行性已被证实。
比特币能否验证STARK证明?
对于比特币而言,问题不在于ZK STARKs的数学可靠性,而在于能否在实际中被验证。这引出了脚本功能与治理机制的双重挑战。
文章认为,一个务实起点或许是重新启用中本聪设计但后来移除的操作码OP_CAT。Ben-Sasson认为,此举有望解锁支持STARK聚合与后量子安全的关键功能。
尽管OP_CAT曾在12至24个月前引发热议,但近期已“失去推动力”。这反映出比特币治理文化的审慎性仍是主要障碍。
此外,还有其他提案如OP_STARK_VERIFY,旨在高效支持比特币上的STARK验证;以及由Ethan Heilman提出的BitZip概念。后者勾勒出两条路径:一是通过通用操作码增强比特币以支持类似Rollup的结构,二是直接在共识层集成STARK验证。同时,CISA(跨输入签名聚合)等较弱聚合方案也被视为潜在辅助工具。
文章引用Ivezic评估指出,从基础层部署原生STARK验证器,现实来看属于2030年代的治理议题。相较之下,修改小型操作码(如OP_CAT)的范围要小得多,但即便如此,其推进仍需漫长共识过程。
相比之下,其他公链在后量子过渡方面进展更快。以太坊计划于2029年完成升级,而Solana已开展后量子签名实验。Starknet则采取三阶段策略,结合原生账户抽象,使底层密码学更新无需强制用户手动迁移。
“在Starknet上,我们拥有巨大优势——原生账户抽象与智能钱包已就位,意味着系统没有固定组件,因此升级至后量子安全极为顺畅。”
正如Ben-Sasson所揭示,缺乏灵活账户层的网络,其后量子路线图可能“极其复杂”,而Starknet的设计选择有效降低了锁定风险。
核心要点
后量子签名比现有方案大数倍,迫使网络面临重大容量调整压力。
ZK STARK聚合可将大量签名压缩为单一证明,显著减轻链上负载。
单纯扩容虽可行,但会加剧节点成本,引发去中心化担忧。
比特币脚本限制与治理僵局是实现原生STARK验证的主要障碍。
Starknet等系统凭借账户抽象,使后量子升级在操作层面更为轻松。