「量子電腦」這四個字,在加密貨幣圈子裡一直是個既遙遠又嚇人的話題。我們都知道 Shor 演算法理論上能破解目前主流公鑰加密,但總覺得那是十年後的事。然而以太坊開發者最近丟出一個草案,直接把這個議題拉到了眼前:他們打算允許驗證者用抗量子密鑰進行質押存款,然後在未來某個時間點,永久停止接受現在網路正在跑的存款格式。這不是要立刻把整個網路翻掉,而是先從「新進場的錢」開始,替未來的遷移鋪路。
這個提案之所以重要,是因為以太坊的 PoS 機制目前依賴的 BLS 簽名,以及執行層的 ECDSA,都暴露在量子電腦的威脅之下。如果哪天真的出現夠強的量子電腦,攻擊者可以偽造簽名、盜走質押中的 ETH,甚至干擾共識。與其等到那天來臨才手忙腳亂,不如現在就開始設計逃生路線。
量子威脅不是科幻小說,是排隊中的黑天鵝
以太坊的質押機制,說穿了就是一群人把自己的 ETH 鎖進智能合約,換取驗證者資格。目前驗證者的身分證明,靠的是 BLS12-381 簽名;而控制資金的地址,則是用 secp256k1 橢圓曲線簽名。這兩個都是經典密碼學的產物,在普通電腦面前很安全,但遇到量子電腦的 Shor 演算法,就像用紙糊的門鎖——理論上可以瞬間被打開。
當然,目前的量子電腦還遠遠不到那個等級。但問題在於,升級基礎設施需要時間,尤其是像以太坊這種牽一髮而動全身的網路。如果等到威脅逼近才開始改,光是協調節點、驗證者、用戶端團隊,可能就要耗掉好幾年。所以這個草案的邏輯很簡單:先讓新進來的驗證者使用抗量子密鑰,舊的慢慢想辦法。
這個提案到底在改什麼?
簡單說,草案提出了一種新的存款格式,讓驗證者可以提交抗量子公鑰。所謂抗量子,指的是像 Lamport 簽名或 STARK 這類基於雜湊或零知識證明的演算法,它們不依賴大整數分解或橢圓曲線離散對數,所以量子電腦的優勢會大打折扣。
但這裡有個關鍵:它不是立刻切換,而是雙軌並行。在初期,新的抗量子格式會跟舊格式同時被接受。之後,當網路確認足夠多的驗證者已經遷移,就會在某個升級點上,永久停止接受舊格式的存款。這就像一棟大樓先裝好新的逃生梯,等大家都習慣走新梯了,再把舊樓梯封掉。
下面這張表可以幫助理解新舊機制的差異:
| 面向 | 目前機制 | 抗量子提案 |
|---|---|---|
| 簽名演算法 | BLS12-381 / secp256k1 |
基於雜湊或 STARK 的演算法 |
| 量子電腦威脅 | 高(可偽造簽名) | 低(目前無已知有效攻擊) |
| 存款接受狀態 | 現行唯一格式 | 初期與舊格式並行,最終取代 |
| 遷移成本 | 無 | 驗證者需重新生成金鑰並更新設定 |
| 對既有驗證者影響 | 無 | 需等待後續遷移方案,不能直接沿用 |
真正的痛點:舊金鑰怎麼辦?
這個提案最聰明的地方,是它先處理「新錢」,但最難的部分其實是舊的驗證者。目前已經鎖在質押合約裡的 ETH,用的是舊的 BLS 金鑰,這些錢不可能說換就換。要讓幾十萬個驗證者全部遷移到新格式,需要設計一個強制或誘導式的升級路徑,例如透過一筆特殊的交易來更新驗證者的簽密鑰,或是逐步提高舊格式的參與門檻。
如果量子電腦真的在未來五年內出現突破,我們絕對不能等到那時候才開始準備——那會是一場災難。現在多花一分力氣,就是替未來的自己買保險。
這段話雖然是我自己歸納的,但大概就是開發者們的共識。重點不是「立刻解決所有問題」,而是先打破僵局,讓遷移變成一個可執行的長期計畫。
未來一兩年:從存款端開始的慢性遷移
我認為接下來一兩年,我們會看到幾個發展:
- 新存款格式的標準化:草案會經過討論、修改,最後變成正式的
EIP(以太坊改進提案),然後在測試網上跑一段時間。 - 用戶端與工具鏈的支援:像是
Prysm、Lighthouse這些共識層用戶端,以及質押服務商(例如Lido、Coinbase),都得開始支援新的金鑰格式。 - 舊驗證者遷移方案的討論:這才是最燒腦的部分。我猜會出現類似「一次性的金鑰更新交易」或「分批強制升級」的設計,但這需要社群達成共識。
短期內,一般質押者不會感受到太大變化,因為新格式只是「選項」而非「強制」。但長期來看,這個提案等於為以太坊的量子安全之路畫出了第一塊路標。後續的遷移機制、舊金鑰處理方式,才是真正決定以太坊能否安然度過量子時代的關鍵。
延伸思考與常見問題
Q1:什麼是量子攻擊,為什麼它對以太坊特別危險?
量子攻擊指的是利用量子電腦執行 Shor 演算法,快速破解目前依賴大整數分解或橢圓曲線離散對數的加密系統。以太坊的
BLS和secp256k1簽名都屬於這類系統,一旦被破解,攻擊者就能偽造驗證者身分或直接盜取資金。Q2:這個提案為什麼不直接讓所有驗證者立刻改用抗量子密鑰?
因為以太坊是一個去中心化的網路,幾十萬個驗證者不可能在同一時間完成遷移。直接強制切換會造成混亂,甚至導致鏈分裂。所以先讓新存款使用新格式,再逐步推動舊驗證者遷移,是風險最低的做法。
Q3:抗量子簽名(例如
Lamport或STARK)有什麼缺點嗎?這些演算法通常需要更大的金鑰或簽名資料,會增加鏈上儲存和計算負擔。此外,它們的數學基礎和現有基礎設施不相容,需要額外的開發工作,這正是為什麼遷移需要分階段進行的原因。