首页 > 教程攻略 > web3.0 >比特币(BTC)的量子困境:更大区块还是STARK验证?

比特币(BTC)的量子困境:更大区块还是STARK验证?

来源:互联网 时间:2026-07-19 20:42:10

比特币的量子安全升级,眼下正卡在一条关键的技术岔路口上。一边是主张直接扩大区块容量,好塞进体积更臃肿的后量子签名算法——但这招的代价,是可能削弱整个网络的去中心化根基。另一边则力推zk-STARK验证方案,把大量计算工作挪到链下,只把一个小小的证明提交上链,试图在安全与扩容之间找到一个平衡点。StarkWare已经在比特币测试网上成功跑通了STARK验证器,不过这事能不能成,还得看OP_CAT提案能不能在社区里凝聚起足够的共识。

其实,处理大量后量子签名导致比特币速度变慢的问题,无非两条路:要么用更大的区块硬扛,要么用STARK证明把多个签名聚合在一起。

StarkWare的联合创始人Eli Ben-Sasson说得非常直接:ZK STARK是解决比特币量子安全问题的最佳路径,同时也是实现大规模普及的关键。他甚至表示,Blockstream创始人亚当·巴克也认同这一点。

本-萨森本周因为一个颇具争议的提议——把比特币通胀率提高到4%——登上了新闻头条。Grok对相关回复的分析显示,“对该提案没有明确支持”。但作为STARK(量子安全、基于哈希的零知识证明)的共同发明者,他在技术路线上说话的底气显然更足,而且一些领先的比特币研究者也确实支持这个方向。

Ben-Sasson自己主导的Starknet项目,上周就公布了一个三阶段计划,目标直向量子安全。

比特币上大量PQ签名的问题

有一点需要说清楚:给比特币加上零知识证明,并不会自动让区块链本身变得安全。ZK证明本质上是用来应对一个问题的方法——这个问题,就是在比特币中添加更大量子签名方案所带来的。

目前美国国家标准与技术研究院(NIST)批准的量子签名,体积是比特币现有ECDSA和Schnorr签名方案的10到100倍。有人测算过,这可能会让区块链的吞吐量降到每秒不到1笔交易。但换个思路,一个区块里所有交易的大体积签名,都可以压缩成一个微小的ZK STARK证明。由于这个证明远比现在直接塞进去的签名要小得多,区块链甚至有可能跑得更快。

“如果拒绝用ZK STARK做聚合,那将是一个非常遗憾的决策,因为它根本没触及问题的本质。真正的问题在于:比特币能不能让所有人都用得起?”本-萨森这样说。

“如果你想要大规模普及,就需要签名聚合这样的功能。单纯增加块大小,远远不够。”

比特币抗量子路线之争

Eli在OP_CAT上的观点。来源:伊莱·本-萨森

量子替代方案:增加比特币的区块大小

当然,也不是所有人都觉得走STARK这条路是唯一解。《PostQuantum.com》的作者、Applied Quantum创始人Marin Ivezic就指出,比特币的SegWit方案已经将大签名的影响降低了多达75%。他对NIST的ML-DSA-44方案做过建模(每个签名2420字节),“结果显示,区块容量大概会落在500到700笔交易之间,而现在这个数字是2500到3000笔。这就是区块大小争论的起点。”

增加比特币的区块大小,确实是个可行的替代方案。但社区早在2017年就为要不要把区块规模翻倍这事闹过一次分裂了。当时那些反对意见,现在依然成立:这是一种相当粗暴的修正方式,它要求每一个节点都去携带、存储和验证更多的数据,成本更高,对设备的要求也更高。批评者认为,长此以往,网络只会越来越集中化。

Blockstream Research近几个月一直在努力压缩基于哈希的后量子签名方案的大小,试图让它能更好地适配比特币。他们推出了看起来很有前景的SHRINC和SHRIMPS计划。日常签名量大约是比特币当前签名的五倍——但如果你不小心丢了钱&包需要恢复,这个数字可能飙升到40倍。

SHRINCS已经被用在Liquid侧链上签署真实交易了,不过整套方案现在还处在早期开发阶段,复杂性和可用性都有不少短板。更大的签名还是会拖慢区块链的速度,除非区块大小也跟着一起增加。

“原生提升产能,从工程角度看是最简单的方案,但从治理角度看,却是最难啃的骨头,”Marin Ivezic在谈到区块大小增加时这样说。“我们根本没有那么多时间去争论这些。”

比特币(BTC)的量子困境:更大区块还是STARK验证?

Blockstream的SHRINC方案。

ZK证明聚合具有优势

尽管STARK方案也会增加一定的复杂性,但可以说,它在保持去中心化的同时提高比特币效率方面,表现得更好。

最简单的理解是:ZK证明是一种数学方法,用来证明某样东西是存在的,而无须把所有细节都抖落出来。打个比方,它就像你能证明自己知道保险箱的密码,但完全不用告诉别人密码到底是什么。

为单个区块生成一次ZK证明,理论上只需要做一次就够了(当然,为了安全冗余,多生成几个备份更稳妥),而且所需的设备,看起来比现如今的商用矿机要便宜得多。以太坊的“精益”规格是:验证成本低于10万美元的设备就能搞定,而且在一台普通家用电脑上就能运行。实际上,ZK证明几乎可以在任何设备上完成,哪怕是一块树莓派。

Ben-Sasson提到,早期的比特币开发者,比如Greg Maxwell和Mike Hearn,“对ZK STARK非常看好,因为它既是后量子安全的,又没有可信设置的问题。”而他判断,比特币核心开发者Luke Dashjr和Blockstream创始人Adam Back也正在接纳这个想法。

“我亲耳听他们说过。他们对与ZK STARK相关的事持乐观态度。我认为他们每个人,无论是私下的交流还是公开的发言,都表达了很好的支持。Adam Back和Luke Dashjr虽然并非在所有事情上都意见一致,但在这方面,他们实质上同意了:这是一项很棒的技术,在合适的条件下,有可能会在比特币上落地。”

(Cointelegraph联系了Back寻求评论,但未收到回复。)

以太坊研究员贾斯汀·德雷克则公开表示,他希望比特币能采用以太坊精益级的ZK证明聚合技术,让这成为行业标准。不过,出于一些整治层面的原因,这事可能没那么简单。

比特币(BTC)的量子困境:更大区块还是STARK验证?

以太坊的量子安全路线图。

以太坊的目标是在2029年前实现后量子化。来源:以太坊基金会

比特币专用ZK提案

考虑到比特币一向的保守文化,要把ZK加到比特币里,最整治正确的务实做法,或许就是重新激活OP_CAT——这其实是中本聪当年亲手写的九行代码。“他甚至曾经引入过它,后来又去掉了,”本-萨森说。“如果再加上这些,你就能得到类似STARK证明、聚合,以及后量子安全这样的功能。”

“我觉得这是最安全、最棒的解决方法,真的能重新启动中本聪开始又渴望的那段旅程。”

不过,尽管大约在12到24个月前,OP_CAT的兴趣曾经激增过一阵,但最近这股热度似乎有点降下来了(当然,比特币的治理方式,外人看来的确有点神秘)。

还有一些更具投机性的提案,比如OP_STARK_VERIFY,它打算添加专门为高效验证比特币上的STARK而设计的操作码。BIP-360的合著者Ethan Heilman则提议,把比特币的签名和公钥聚合成一个单一的STARK证明,他管这个叫BitZip。海尔曼今年早些时候告诉Cointelegraph,要达到预期的效果,主要有两种方式:

“要么给比特币添加一堆通用的操作码,然后在比特币上构建类似ZK Rollup的东西;要么,就在比特币的共识层底层直接支持STARK。另外,其他功能相对弱一些的聚合方案,比如CISA(交叉输入签名聚合),也可能帮得上忙。”

比特币(BTC)的量子困境:更大区块还是STARK验证?

量子威胁。

不过,这概率有多大呢?

Ivezic直言,问题的关键根本不在于技术能力,而在于比特币的治理。“Eli的密码学,技术上是坚如磐石的:纯哈希假设,没有可信设置,成千上万个签名能压缩成一个小证明。真正的问题在于和密码学周边相关的一切。”

“比特币的脚本目前无法验证一个STARK文件,而一个生产级的验证器,比起那些狭义的哈希签名操作码,其涉及的共识面要大得太多了。看看像OP_CAT这么微小的操作码都已经争论了好几年,你就能想象,一个原生的STARK验证器,恐怕要到2030年代才能被真正摆上讨论桌。”

与此同时,以太坊的目标是2029年实现后量子转型,Solana也在尝试添加后量子签名。StarkNet的三阶段过渡则能受益于账户抽象——这让底层的加密技术能够平滑升级,不需要每个用户都手动往新账户迁移。

也正因如此,Ben-Sasson认为,Solana和以太坊的后量子路线图走得会“极其艰难”。“在Starknet上,我们有一个很大的优势,就是已经原生支持了账户抽象和智能钱&包。这意味着没有任何东西被固化,所以升级钱&包和基础设施来达到后量子时代,会容易得多。”