
量子威胁的时间仍不确定,但让以太坊具备韧性所需的工作已经清晰可见。原创编辑插画。
以太坊目前并未遭遇已被证实、迫在眉睫的量子破解,但它已经面对一个真实的迁移难题:等待“确定性”的时间越长,未来协调和转换的成本就越高。这一区别,是2026年投资者、开发者与机构评估以太坊安全性的核心。
2026年3月,由 Google Quantum AI、以太坊基金会与斯坦福大学相关研究人员共同发表的一篇论文,下调了求解256位椭圆曲线离散对数问题的资源估算:一种电路需要少于1,200个逻辑量子比特和9,000万次 Toffoli 门操作;另一种方案以略多的逻辑量子比特——少于1,450个——换取少于7,000万次门操作。它只是一项资源估算,并不意味着这样一台容错量子计算机已经存在。真正值得重视的是,算法优化可以在硬件真正成熟前显著移动风险边界,旧有的安全时间假设因此不再可靠。(研究论文)
以太坊的回应也不再停留在“未来实现抗量子安全”的口号。以太坊基金会的抗量子专题网站已经给出分层路线:执行层负责量子安全的账户认证和签名验证;共识层拟以基于哈希的 leanXMSS 取代验证者使用的 BLS 签名;数据层则要处理数据可用性的抗量子问题。由于新签名更大、缺少 BLS 的原生聚合优势,方案还引入最小化零知识虚拟机 leanVM,通过证明聚合恢复效率。不过,官方同时明确指出:这只是 EF Architecture 内部的粗略方向共识,仍会随研究和治理而变化,最终协议方向必须经过以太坊开放治理。(Post-Quantum Ethereum)
本文的核心判断是:抗量子准备应被视为一项机构执行与公共治理问题,而不是一场竞猜“Q-Day”日期的游戏。真正的问题包括:以太坊能否完整盘点易受攻击的密码学依赖,能否形成稳定且可审计的替代标准,能否让普通账户和验证者顺利迁移,能否在压力环境下验证恢复机制,以及能否在不制造强制性或政治性分叉的前提下完成采用。进展真实存在,但远未完成。
在足够强大的容错量子计算机上,Shor 算法可以求解椭圆曲线和 RSA 公钥密码背后的数学难题。哈希函数受到的影响不同:Grover 算法提供的是平方级而非指数级加速,因此可以通过提高参数强度以及采用基于哈希的构造继续使用。也正因如此,以太坊的路线不是简单地“换一条曲线”,而是把新签名与大量依赖哈希的证明系统组合起来。
“1,200个逻辑量子比特”必须谨慎解读。逻辑量子比特是经过纠错后可用于计算的单元,并不是硬件厂商在当代设备中公布的噪声物理量子比特数量。要让上千个逻辑量子比特稳定完成数千万次非 Clifford 操作,需要远超简单比对“现有比特数”所能表达的纠错、控制和运行能力。因此,2026年的论文没有给出可行攻击的日期;它削弱的是人们依赖旧有、更高资源估算而产生的自满。
传统机构的做法提供了重要参照。NIST 在2024年8月正式发布首批三项主要后量子标准:用于密钥建立的 ML-KEM、用于数字签名的 ML-DSA,以及基于哈希的 SLH-DSA。NIST 如今明确建议组织开始迁移,并计划依照 NIST IR 8547 的路径,在2035年前从标准中逐步弃用并最终移除易受量子攻击的算法,高风险系统则应更早转换。(NIST 后量子密码项目) 以太坊不能照搬这一时间表或算法:公共区块链面对全球共识带宽、链上验证成本、永久账户与对抗性内存池等独特约束。但 NIST 的立场确立了一条更广泛的治理原则:密码标准的迁移应当在威胁机器出现之前开始。

标准制定、威胁估算与协议交付运行在不同的时钟上。原创编辑插画。
timeline
title 从标准化走向以太坊抗量子迁移
2024年 : NIST正式发布ML-KEM、ML-DSA与SLH-DSA
2026年1月 : 以太坊基金会成立专门抗量子团队
2026年3月 : 新的椭圆曲线破解资源估算强化迁移理由
近期分叉 : 密钥注册与抗量子签名验证原语
后续分叉 : 抗量子证明、聚合、Blob与交易
长期目标 : 覆盖多层的完整抗量子共识这条时间线不应被理解为已经承诺的发布日期。以太坊官网用 I*、J*、L*、M* 等暂定分叉标记,而非固定日期来表达里程碑。这种保留很重要:只有明确区分“正在研究”和“已经获得共识批准”,安全路线图才具有可信度。
关于量子风险的流行叙事通常集中在“钱包私钥被盗”,但以太坊的暴露面更广。官方路线梳理出四个需要升级的主要领域:用户账户签名、验证者共识签名、数据可用性所使用的多项式承诺,以及零知识证明系统。它们的失效方式不同,也需要不同的迁移路径。(以太坊长期安全概览)
在执行层,外部拥有账户通常通过 ECDSA 授权交易。如果足够强的量子攻击者取得公钥,就可能推导出相应私钥。由于以太坊地址是公钥的哈希,从未公开公钥的账户会多一层缓冲,但这并不是完整迁移方案:一旦支出就会公开公钥;现代账户的使用方式十分多样;长期沉睡或遗失的资产也不会主动迁移。把“尚未暴露”的账户等同于安全,还忽视了合约认证系统与密钥重复使用等现实。
以太坊的潜在优势在于可编程性。账户抽象可以让用户逐步采用不同的认证逻辑和恢复策略,而不必让所有账户在同一天完成切换。2025年5月随 Pectra 激活的 EIP-7702,允许外部拥有账户把行为委托给智能合约代码,为更完整的账户抽象铺路。以太坊基金会2026年协议优先事项直接把原生账户抽象与抗量子准备相连,同时推进更节省 Gas 的抗量子签名验证。(2026年协议优先事项)
共识层更为棘手。以太坊验证者采用 BLS 签名,是因为大量投票可以被高效聚合;后量子签名通常体积更大,也没有同等便利的原生聚合特性。目前的研究路线把有状态、基于哈希的 leanXMSS 与最小化 zkVM——leanVM——结合,用后者证明一批签名验证。Ethereum.org 表示,这类聚合可能把量子安全签名数据压缩约250倍,但这一数字应视为需要在生产负载下检验的设计目标,而不是已经兑现的容量保证。
数据可用性又增加一层依赖。以太坊以 Rollup 为中心的扩容路线依赖 Blob 和密码学承诺,使节点无需让所有参与者下载全部内容,也能验证数据确实可用。2025年12月上线的 Fusaka 引入 PeerDAS,使这一架构在扩容体系中的地位更加核心。因此,抗量子迁移不仅要保护“谁签署了交易”,还要保护让 Rollup 结算模式可信的数据承诺与证明。(Fusaka 升级概览)
最后,证明系统既是问题的一部分,也是拟议答案的一部分。部分零知识系统依赖的密码学假设必须在量子环境下重新审视;与此同时,简洁证明又可能聚合昂贵的后量子验证。这个架构以一种有建设性、却要求极高的方式形成递归:以太坊希望依靠证明机制,让体积更大的量子安全原语变得可负担,同时还要确保该证明机制本身建立在适当的安全假设上。
flowchart LR
Q[具备密码破解能力的量子计算机] --> E[执行层风险]
Q --> C[共识层风险]
Q --> D[数据可用性风险]
Q --> Z[证明系统风险]
E --> A[账户抽象与抗量子验证]
C --> X[leanXMSS验证者签名]
D --> B[抗量子Blob承诺与采样]
Z --> V[重新评估证明安全假设]
X --> L[leanVM聚合]
A --> M[渐进式自愿迁移]
B --> R[跨多次分叉的协议转换]
V --> R
L --> R
M --> R技术论文容易让人以为迁移只是在算法菜单中作选择。现实中,它是客户端团队、验证者、钱包厂商、托管机构、智能合约协议、Rollup、硬件签名设备、交易平台与普通用户之间的协调工程。各方升级周期不同,承担的责任也不一样。
对机构而言,托管是最直接的规划界面。托管人必须知道哪些密钥已经公开公钥、哪些政策有权批准迁移、硬件安全模块是否支持候选算法,以及双签名或恢复期会怎样影响内控。协议功能上线不等于业务已经准备完毕;审计记录、策略引擎与事件响应流程必须先识别新的授权方式,资产才能安全迁移。
对验证者而言,有状态的哈希签名会引入新的操作风险:某些设计绝不能重复使用一次性签名状态。分布式验证者配置、故障切换设备、备份与防罚没数据库,本来就要求严格的状态管理。如果迁移在降低量子风险的同时制造大量状态复用事故,只是用一种尾部风险换了另一种。Ethereum.org 所称已有十余个客户端团队参加常态化互操作测试,因此比一项漂亮的密码学基准数字更值得关注。
对治理而言,滞留资产最具政治挑战。若量子盗窃逐渐可信,而旧账户仍未迁移,社区可能不得不在继续接受旧签名、限制旧签名,乃至冻结或恢复脆弱资金之间作选择。每种方案都会触碰产权预期与链的中立性。提前公开触发条件并设计范围严格的程序,可以降低紧急治理走向任意裁量的风险,却无法消除争议。
与其盯住一个截止日,不如用三道关卡理解进度。
关卡 | 已有进展证据 | 仍待解决的问题 |
|---|---|---|
密码学可行性 | leanXMSS、leanVM 与哈希多重签名已有公开研究 | 安全审查、参数稳定性、状态管理与证明假设 |
协议可行性 | 已有分层里程碑和持续互操作工作 | 最终 EIP、分叉纳入、对抗环境下的带宽与延迟 |
生态迁移 | 账户抽象提供渐进式入口 | 钱包、托管、验证者、沉睡账户的采用与紧急政策 |
这种框架能避免两种常见误判。第一种是危言耸听:把资源估算当成今天已经能够盗取资金的证据,目前并无此类证据。第二种是轻率否定:因为硬件时间不确定,就认为可以无限期推迟。大型密码学迁移往往耗时多年,因为标准、软件、硬件和用户从来不会同步移动。
路线图还存在顺序风险。先部署密钥注册或验证预编译能创造选择权,但在用户与验证者真正登记迁移前,选择权并不等于安全。聚合可以降低带宽,却会增加对证明基础设施和实现质量的依赖。更快的升级节奏能够加速准备,也会提高测试与协调负担。每项进步都带来新的操作界面。
第一项反对意见是:投入抗量子研究会分散对现实威胁的资源。智能合约漏洞、前端被攻破、验证者集中和密钥管理失误今天就在造成损失。这是合理的预算提醒,却不能推出“不应行动”。抗量子工作可以通过可复用原语、依赖清单和测试网分阶段进行,并与既有安全项目并行;原生账户抽象和更好的恢复机制甚至还能降低当下的密钥风险。
第二项质疑来自算法不确定性。标准化方案未必适合以太坊严苛的共识约束,更新的构造又缺乏同等长期的密码分析。以太坊采用哈希签名,体现了对安全假设的保守偏好,但有状态性和签名体积确实是成本。合理答案不是过早锁定单一路线,而是保持密码敏捷性:准备多个经过审查的选择,以及可替换的验证路径。
第三项质疑关乎治理可信度。以太坊基金会能够协调研究,却不能单方面命令一次分叉。抗量子网站主动说明了这一边界:最终方向要经过 All Core Devs 等开放流程。这会比中心化软件更新更慢,却也留下公开证据。机构分析者应跟踪已获接受的规范、独立审计、多客户端实现和测试网表现,而不能把基金会路线图当成有约束力的承诺。
抗量子准备正在成为衡量协议质量的一部分,但不应被简化为币价催化剂或“安全/不安全”的二元标签。更成熟的判断应询问:一条链是否已经绘制全部依赖关系,是否持续资助研究,是否构建迁移原语并保留多种实现,又是否在危机前正面处理沉睡资产治理。
以太坊目前在透明度方面表现良好:2026年1月成立了专门团队,维护公开代码库,给出按层拆解的路线,并持续进行互操作测试。已经落地的升级也提供了基础——Pectra 的账户委托和 Fusaka 的数据可用性架构,都是下一阶段转换可以利用的真实底座。但透明并不等于完成:路线图仍属暂定,关键原语尚在开发,生态采用很可能是耗时最长的一段。
对风险委员会而言,稳健做法是立即把抗量子迁移纳入长期运营尽调。值得跟踪的指标包括:最终 EIP 是否出现;验证原语是否通过审计;抗量子开发网是否具备客户端多样性;签名、证明和带宽开销是否得到实测;钱包与 HSM 是否支持;验证者是否演练密钥轮换;旧账户政策是否经过公开讨论。这些工作都不要求先预测具备密码破解能力的量子计算机究竟何时到来。
2026年的新资源估算改变了举证责任。怀疑者无需相信量子破解近在眼前;主张继续等待的人,却必须解释:当一场全球、多层的密码迁移需要多年才能完成标准化、实现和采用时,为何应等到风险更确定才启动。
以太坊已经跨过口号阶段。其架构承认账户签名、验证者共识、数据可用性与证明系统相互关联,也承认新原语带来的效率损失必须通过聚合等工程手段重新补回,而不是凭愿望消失。这是实质性进展。最终考验仍是治理:能否把研究转化为经过审查的标准、协调一致的分叉,以及对普通用户友善的迁移路径,而不人为制造紧急状态。
机构应得出克制的结论:以太坊今天尚未实现抗量子安全,也没有遭受已被证实的量子攻击;它正在建设跨越这两种状态所需的机制。2026年,真正值得观察的信号,正是这套机制,以及项目方是否坦诚披露其边界。
研究资料截止于2026年8月5日。除非明确标注已部署,否则路线图中的里程碑均为提案或方向性计划。