講演者:Vitalik Buterin
編集:Yuliya、PANews
皆さん、こんにちは!ETHShanghai 2026へようこそ。今日は、かなり複雑ですが、イーサリアムの未来にとって極めて重要な技術トピックについてお話ししたいと思います。それは、イーサリアムが極めて高いスケーラビリティを実現すると同時に、プライバシーと分散性を両立させ、しかもこの3つを同時に実現できるようにするものです。この提案は、ブロックチェーンの多くの構成要素の動作アーキテクチャを本当に変える可能性があります。多くのものを変えられますが、意外なことに、既存のイーサリアムに実際に実装するのはそれほど難しくありません。それがEIP-8288「再帰署名と集約(Recursive Signature and Aggregation)」です。
核心的な痛点:安全性・プライバシー・スケーラビリティの両立不可能性
今日は、皆さんが非常に関心を寄せる大きな問題をいくつか重点的に取り上げたいと思います。量子安全性、プライバシー、スケーラビリティです。現在の大きな問題は、量子安全性とプライバシーが、いずれもスケーラビリティと大きく衝突していることです。
- 通常のイーサリアム取引は現在、約21,000 gasを消費します。ECDSA署名(約65バイト)を単独で検証するには約4,000 gasが必要です。
- 量子安全署名(どのような耐量子署名方式であれ)に切り替えると、gas消費はおおよそ10万〜30万 gasになります。具体的には選択するパラメータの大きさ(ブロックチェーンウォレットとの互換性が必要かどうかなど)によって異なります。しかし、どのように選んでも、コストは今日の取引より数倍高くなります。量子安全署名は大きく、高価なのです。
2つ目の問題:プライバシープロトコルの証明も同様に大きく、高価です。ゼロ知識(ZK)技術に基づくプライバシープロトコルを使ったことがある方なら、イーサリアム上ではこの種の操作に最低でも約35万 gasを消費することが分かるでしょう。こうしたプロトコルの多くは設計が効率的とは言えないため、実際のコストが100万 gas前後に達することもあります。これは非常に高価です。今日、通常の取引は数セント程度かもしれませんが、この種の取引は20セント、場合によっては2ドルもかかることがあります。
さらに深刻な問題は、量子安全性とプライバシーの両方を求める場合、前述の方式をSTARK証明で置き換える必要があることです。しかし、1つのSTARK証明には約800万 gasが必要で、おそらくそれ以上です。つまり、今すぐ全員に「量子安全性+プライバシー」の取引を使わせ始めると、イーサリアムの約25 TPSという処理能力は約0.25 TPSまで急落し、ほぼ使い物にならなくなります。
もう1つの問題は、カスタムの暗号方式をサポートしたいという要望があるかもしれないことです。例えば、今日の楕円曲線から、将来の格子暗号(lattice-based cryptography)へ切り替える場合です。問題は、こうした新しい方式をサポートしようとするたびに、プロトコル自体のサイズが増え、より多くの事前計算ファイル(サイズが大きく、コストが高い)が必要になることです。そして、EVM内でこれらの方式をネイティブにサポートしない場合、あるいは対応する事前計算ファイルがない場合、オンチェーンでこの種の署名を1つ検証するだけで、非常に大量のgasを消費することになります。
つまり、安全性とプライバシーに関する私たちの目標はすべて、実際にはスケーラビリティを阻害しているのです。少なくとも現在のアーキテクチャではそうです。
核心的な解法:集約計算をメモリプール(mempool)へ前置する
では、この問題をどう解決すればよいのでしょうか。それがEIP-8288が実現する核心的なメカニズムです。
核心的な考え方は、これらすべての署名、これらすべてのSTARK証明(サイズが巨大で構造が複雑なオブジェクト)を直接チェーンに載せるのではなく、オフチェーンに保持し、mempool(メモリプール)内部で集約を完了させることです。
具体的には、ユーザーが取引を発行すると、mempoolには一群のノードが存在し、これらのノードは取引がブロックにパッケージ化される前からすでに動作しています。これらのノードが行うのは「集約」と呼ばれる作業です。大量の署名と証明を、1つの単一の証明に置き換えます。この証明は、これらすべての署名と証明が確かに存在し、すべて有効であることを検証できます。
つまり、ユーザーの視点から見ると、ユーザーは取引を発行し、その取引とともにこの巨大なオブジェクト(署名/証明)も発行しますが、この巨大なオブジェクト自体が実際にチェーンに載ることは決してありません。実際にチェーンに載るのは、すべてのユーザー取引に含まれるすべての署名、すべての証明が確かに存在し有効であることを検証するための、1つの単一のSTARK証明だけです。
このメカニズムは、次のハードフォークで導入される予定のEIP-8141(ネイティブアカウント抽象化)の上に構築されています。EIP-8141は、イーサリアムコミュニティがアカウント抽象化の分野で約10年にわたり蓄積してきた研究成果を結集したもので、各取引がその構成要素、署名仕様、検証アルゴリズムを直接的かつ正確に明示的に宣言できるようにし、取引により強いプログラマビリティと型付き構造を与えます。
EIP-8288では、新しいフレームタイプを追加しました。これは「依存項目」と理解できます。依存項目は2種類あり、1つは署名に対応し、もう1つは証明(STARK)に対応します。現行方式では署名が取引本体に直接埋め込まれるのに対し、新メカニズムでは取引自体は抽象的な宣言のみを含み、その取引がどのような種類の署名と証明に依存するかを示します。取引がブロードキャストされると、完全なデータが付随して送信されますが、最終的にブロックに書き込まれるのは依存項目を担う微小なフレーム構造だけです。各依存項目のデータ占有量はわずか96バイトで、大半は65バイトまで低くなります。残りの巨大な暗号学的エンティティはすべてメモリプール内部で吸収・集約され、最終的には単一の証明という形でのみブロックチェーン台帳上に現れます。
このアーキテクチャの下では、メモリプール内の各ノードは「エンベロープ(envelope)」と呼ばれるデータキャリアを継続的にリッスンします。単一のエンベロープ内部には、複数の取引とそれに伴う証明をカプセル化できます。
ノードは固定の時間周期をウィンドウとして、その周期内に観測したすべてのエンベロープオブジェクトを継続的に収集し、ローカルで集約計算を実行し、その後ブロードキャストします。ブロードキャスト時には、元々離散的だったすべての独立した証明が、1つのグローバルな集約証明に置き換えられています。この証明は、このバッチ内のすべての基盤となる署名の正しさを数学的に厳密にカバーしています。
これは、ブロックパッケージングノードが正式に状態更新を実行する前に、イーサリアムネットワークが非コンセンサス層であるメモリプールの段階で、高強度な検証計算の大部分をすでに完了していることを示しています。
アーキテクチャの本質:「特化型シャーディング」
このメカニズムを理解する1つの方法は、それを一種の特化型シャーディングと見なすことです。その考え方は、計算の中でも極めて高価で、極めて大きなデータ量を伴う部分を選び出し、分散ネットワーク全体が非常に緩やかで非構造的な方法でこの部分の計算を並列処理できるようにする、というものです。
この方式は脆弱ではなく、むしろ非常に堅牢です。どのノードもこの作業の任意の一部を担うことができます。私たちが行っていることは、本質的には各取引を2つの部分に分割することです。
- 1つは「この取引が何をしたか、状態とどのように相互作用するか、他の取引とどのように相互作用するか」を説明する部分。
- もう1つは、その取引の中のサイズが巨大でオーバーヘッドの重い部分、つまり純粋な検証作業です。
検証負荷に対して特化したシャーディング分離を実施することで、メイン鎖のコンセンサス層が最終的に全ネットワークの検証ノードに共同で負担させるデータ負荷は、ブロックあたり100〜300KBという極めて小さな区間に厳密に圧縮されます。このオーバーヘッドは現在のイーサリアムブロックのデータ量の約2倍にすぎず、ネットワーク全体のスループットが線形に拡大するにつれて、この定数オーバーヘッドが全ネットワークの総負荷に占める割合は継続的に希釈されていきます。
本質的に、私たちが行っているのは、作業を検証者から取り除き、さらにはブロックをパッケージングするノードからも取り除き、その作業を「ユーザーが取引を発行する」ことと「ブロックをパッケージングするノードが実際に取引をブロックに取り込む」ことの間に位置する、オフチェーンのノードへ押し出すことです。
これはイーサリアムにとって何を意味するのか?
技術的な観点から見ると、これはイーサリアムがある特定の種類の計算に対してスーパースケーリング(hyper-scaling)を行っていることを意味します。これは、イーサリアムが発展し続けるにつれて、私たちがますます目にするようになるトレンドだと思います。
10年前に誕生したイーサリアムは、完全に汎用的な計算を売りにしていましたが、スケーラビリティはまったく備えていませんでした。そこで私たちが今行っているのは、計算を異なる種類に分解し、「本来的にスケールしやすい」計算の種類に特化して、それらを極めてスケーラブルにすることです。私たちは、これを実現するための、より特化した「小さなツール」を構築しています。
同時に、効率の低い方法で処理しなければならない計算についても、サイズをより小さく、より処理しやすくしています。EIP-8288はまさに、「署名検証」と「ゼロ知識証明検証」という2種類の対象に対するスーパースケーリングです。
もう1つ興味深い点は、多くの人が、イーサリアムがいつRISC-Vへ移行するのかずっと気になっていることを知っています。なぜなら、現在の方式と比べて、RISC-Vやその他のより現代的な命令セットは、効率がはるかに高く、同時にはるかにシンプルだからです。そしてEIP-8288は、イーサリアム上で初めてRISC-V(または類似の命令セット)を本当に導入する場面になる可能性が高いのです。その理由は、EIP-8288はユーザーが証明を提出することを許可しており、ユーザーが証明を提出する際には、自分が検証している主張を何らかの言語で表現する必要があるからです。RISC-Vこそがその言語なのです。
つまり、RISC-Vで表現された検証ロジックは、ユーザーのクライアントローカルで1回の物理計算を実行するだけで済みます。ユーザーは対応する証明(プライバシーシナリオではZK-STARK)を生成し、それを即座にメモリプールへプッシュします。その直後の最初の中継ノードが、それを全ネットワークの何百、何千もの同種の証明と再帰的に圧縮して単一のエンティティにします。
これはまた、計算全体を2つの大きなカテゴリに分割することにも相当します。
- 1つは「依存項目」、つまり取引を有効にするために必ず正しくなければならない部分。
- もう1つは「ビジネスロジック」、つまり取引自体が実際に行うことです。
ビジネスロジックはそれによってより軽く、よりクリーンになり、これは取引順序に依存するブロック構築ロジックの部分もよりシンプルになることを意味します。一方、「依存項目」の部分は、極めて大規模に並列処理でき、イーサリアム開発者の開発体験に大きな変更を加える必要はほとんどありません。
開発者・ユーザー・Layer 2にとっての実際の価値
オンチェーンでアプリケーションを構築するすべての人にとって、これらすべての核心的な意味は、今日最も高価な操作がはるかに安くなるということです。
- 量子安全取引の実行オーバーヘッドは、ほぼ無視できる低水準まで圧縮されます。
- zk-SNARK/STARKを基盤とするプライバシー保護アプリケーションは、高額なGas料の制約から解放され、庶民的なコストで普及し、かつネイティブに量子耐性を備えます。
プライバシーシナリオに加えて、zk-SNARKのスケーリング(特にLayer 2)における応用効率は質的な飛躍を遂げます。現在、多くのZK-Rollupは、メインネットへ状態証明を公開する高額なGasコストを薄めるために、提出周期を引き延ばし、10分、場合によっては1時間の頻度でバッチ処理決済を行わざるを得ません。これは、ネットワークの取引が少ない時間帯に最終確定速度を深刻に制約します。
現在、多くのZK-Rollupは、メインネットへ状態証明を公開する高額なGasコストを薄めるために、提出周期を引き延ばし、10分、場合によっては1時間の頻度でバッチ処理決済を行わざるを得ません。これは、ネットワークの取引が少ない時間帯に最終確定速度を深刻に制約します。
終局への進化:計算を徹底的にエッジへ押し出す
最後に、他にやりたい計算があるものの、EVM内部での実行コストが高すぎる場合、私たちが本当に方向転換を始められることを望んでいます。つまり、イーサリアムプロトコル自体が、誰もがやりたいすべての計算を直接引き受けるのではなく、ユーザーがクライアントローカルでこの部分の計算を完了し、証明を公開して、その証明をイーサリアム上で検証することを奨励するのです。
本質的に、これは計算をチェーンの「中心」から外へ移し、「エッジ」へ押し出すことで、イーサリアムのスケーリングを実現するものです。その結果、イーサリアム上で今日最も高価なもの(さまざまな形の安全性、さまざまな形のプライバシー、外部アプリケーションとのさまざまな互換性)は、今日は高すぎるために人々がまったく手を付けられなかったものが、今後ははるかに安くなり、本当にすべての人が利用できるようになります。
これが、イーサリアムを、ほぼ誕生当初から今日まで使い続けてきたアーキテクチャから、まったく異なる、より強力な新しいアーキテクチャへと作り変える第一歩にすぎないことを願っています。この新しいアーキテクチャは、2つのものを本当に結びつけます。1つは、サトシ・ナカモトの最も初期の、非常に素朴なブロックチェーンの理念。もう1つは、それ以降私たちが蓄積し続けてきた、極めて強力で、極めて現代的な暗号技術です。
エコシステム参加と実装の進展
現在、この方案をめぐる初期の探索とエンジニアリング検証が集中的に進められており、技術コミュニティはすでに複数の切り口から構築に参加できます。
- ネットワークレベルのシミュレーションモデル:メモリプールのトポロジーおよび集約伝播メカニズムに関する初期のシミュレーションツールが公開済み。
- テストネットワークの運用:フレーム取引形態をサポートするEIP-8141テストネットがテストに投入済み。
- アルゴリズム最適化コンテスト:開発者コミュニティ向けの専門アルゴリズムコンテストが進行中で、基盤となる証明システムの効率的な実装の攻略に重点を置く。
- コード実装と検証:基盤となるプロトタイプコードベースはすでに原型ができており、エコシステム開発者が独立したクライアント実装および形式検証を行える。
大量の基盤技術のパズルのピースが急速に埋まりつつあります。開発者の皆さんがこの技術プロセスに深く参加し、この革命的なアーキテクチャをできるだけ早くイーサリアムメインネットの現実の標準へと押し上げることを歓迎します。




