Vitalik最新演講詳解EIP-8288:以太坊擴容迎來「終極解法」,未來交易將又快又便宜!

Vitalik Buterin 於 ETHShanghai 2026 發表演說,提出 EIP-8288 提案,旨在解決以太坊在量子安全、隱私與可擴展性三者間的衝突。

  • 核心痛點:量子安全簽名與隱私協議的零知識證明,在以太坊上消耗極高的 Gas(例如,單次 STARK 證明耗費 800 萬 Gas),導致交易成本暴增,並將網路吞吐量從約 25 TPS 降至接近零。
  • 核心解法(EIP-8288):將龐大的簽名與證明在鏈下的 Mempool 中進行「聚合」。用戶交易僅附帶一個微小的「依賴項」幀(僅 65-96 位元組),而大量運算由網路節點在打包區塊前聚合為一個單一的 STARK 證明上鏈。
  • 架構本質:這是一種「專門化分片」,將交易拆分為「業務邏輯」與「驗證工作」。驗證工作被分流到非共識層的 Mempool 進行並行處理,主鏈共識層的數據負荷被壓縮至每區塊 100-300 KB。
  • 長遠影響:此技術可能引入 RISC-V 指令集作為證明語言,並大幅降低今日各類高成本操作(如量子安全交易、隱私應用、ZK-Rollup 證明)的 Gas 費用,推動計算從鏈的「中心」推向「邊緣」。
總結

演講者:Vitalik Buterin

編譯:Yuliya,PANews

大家好!歡迎來到 ETHShanghai 2026。今天我想和大家探討一個相當複雜、但對以太坊未來至關重要的技術話題——它能夠讓以太坊在實現極高可擴展性的同時,兼顧隱私與去中心化,並且這三者可以同時實現。這項提案很可能會真正改變區塊鏈中許多組成部分的運作架構。它能夠改變很多東西,但出乎意料的是,把它真正落地到現有的以太坊中並不算太困難。這就是 EIP-8288:遞歸簽名與聚合(Recursive Signature and Aggregation)。

核心痛點:安全、隱私與可擴展性的不可調和

今天我想重點討論幾個大家非常關心的大問題:量子安全、隱私和可擴展性。目前一個很大的問題是,量子安全和隱私目前都跟可擴展性存在很大的衝突:

  • 一筆普通的以太坊交易目前消耗大約 21,000 gas;獨立驗證一個 ECDSA 簽名(約 65 字節)大約需要 4,000 gas。
  • 如果換成量子安全簽名(不管是哪一類抗量子簽名方案),gas 消耗大概會在 10 萬到 30 萬 gas 之間,具體取決於選擇的參數大小(比如是否需要兼容區塊鏈錢包的場景)。但無論怎麼選,成本都會比今天的交易高出數倍——量子安全簽名又大又貴。

第二個問題:隱私協議的證明同樣又大又貴。如果有人用過任何基於零知識(ZK)技術的隱私協議,就會知道在以太坊上,這類操作最低也要消耗大約 35 萬 gas。由於很多這類協議的設計並不算高效,有時候實際成本甚至會到 100 萬 gas 左右——這非常昂貴。今天一筆普通交易可能只花幾分錢,而這類交易可能要花到 20 美分,甚至兩美元。

更嚴重的問題是:如果你既想要量子安全,又想要隱私,你就需要用 STARK 證明來替代前面這些方案。然而一個 STARK 證明大約需要消耗 800 萬 gas,很可能還不止。也就是說,如果我們現在就讓所有人開始使用「量子安全 + 隱私」的交易,以太坊原本約25 TPS的處理能力將驟降至0.25 TPS左右,幾乎喪失可用性。

另一個問題是:人們可能還希望支持自定義的密碼學方案。比如從今天的橢圓曲線,切換到未來的格密碼(lattice-based cryptography)。問題在於,每次你想支持這類新方案,都會增加協議本身的體積,需要更多預計算文件(體積大、成本高)。而如果你不在 EVM 裡原生支持這些方案,或者沒有對應的預計算文件,那麼在鏈上驗證任何一個這類簽名,都會消耗非常大量的 gas。

也就是說,我們在安全和隱私上的所有目標,實際上都在阻礙可擴展性,至少以目前的架構是這樣。

核心解法:將聚合計算前置於內存池(mempool)

那麼,我們該如何解決這個問題?這就是 EIP-8288 實現的核心機制。

核心思路是:我們不直接把所有這些簽名、所有這些 STARK 證明(這些體積巨大、結構複雜的對象)直接放上鏈,而是把它們保留在鏈下,在 mempool(內存池)內部完成聚合。

具體來說:當一個用戶發出一筆交易時,mempool 裡有一批節點,這些節點在交易被打包進區塊之前就已經在工作。這些節點做的事情叫做「聚合」——它們把大量的簽名和證明,替換成 一個單一的證明,這個證明可以驗證所有這些簽名和證明確確實實都存在、都有效。

所以從用戶的角度看:用戶發出一筆交易,隨交易一起發出的還有這個龐大的對象(簽名/證明),但這個龐大的對象本身永遠不會真正上鏈。真正上鏈的,只有一個單一的 STARK 證明,用來驗證所有用戶交易裡包含的所有簽名、所有證明確確實實存在且有效。

這項機制建立在即將於下一次硬分叉中引入的EIP-8141(原生賬戶抽象)基礎之上。EIP-8141凝聚了以太坊社區近十年來在賬戶抽象領域的研究成果,它允許每筆交易直接且精確地顯式聲明其組成構件、簽名規範與驗證算法,賦予交易更強的可編程性與類型化結構。

在 EIP-8288 裡,我們新增了一種幀類型,可以把它理解為「依賴項」,一共有兩種依賴項:一種對應簽名,一種對應證明(STARK)。與現行模式下簽名直接嵌入交易體不同,新機制下交易本身僅包含一段抽象聲明,指出該交易依賴於何種類型的簽名與證明。當交易廣播時,雖然完整數據會伴隨發送,但最終被寫入區塊的僅是承載依賴項的微型幀結構。每個依賴項的數據佔用僅為96字節,大部分甚至低至65字節。其餘龐大的密碼學實體均在內存池內部完成吸收與聚合,最終僅以單證明形態呈現在區塊鏈賬本上。

在此架構下,內存池中的各個節點會持續監聽一種名為「信封」的數據載體。單個信封內部可封裝多筆交易及其伴隨證明。

節點以固定的時間週期為窗口,持續收集該週期內觀測到的所有信封對象,執行本地聚合計算,並隨後廣播出去。廣播時,所有原本離散的獨立證明均已被一個全局聚合證明所取代,該證明數學上嚴謹地涵蓋了本批次內所有底層簽名的正確性。

這表明,在區塊打包節點正式執行狀態更新之前,以太坊網絡已經在非共識層的內存池階段完成了絕大部分高強度的驗證計算。

架構本質:「專門化分片」

理解這套機制的一個方式,是把它看作一種 專門化的分片。它的思路是:我們可以把計算中那些極其昂貴、涉及極大數據量的部分挑出來,讓整個分佈式網絡以一種非常鬆散、非結構化的方式並行處理這部分計算。

這種方式並不脆弱,反而非常健壯——任何節點都可以承擔這部分工作中的任意一份。我們做的事情,本質上是把每一筆交易拆分成兩部分:

  • 一部分說明「這筆交易做了什麼、它如何與狀態交互、如何與其他交易交互」;
  • 另一部分則是這筆交易裡那個體積龐大、開銷沉重的部分——也就是純粹的驗證工作。

通過專門針對驗證負荷實施分片剝離,主鏈共識層最終需要全網驗證節點共同承擔的數據載荷被嚴格壓縮在每區塊100至300KB的極小區間內。這一開銷僅約為當前以太坊區塊數據量的兩倍,且隨著網絡整體吞吐量的線性擴張,該常量開銷在全網總負荷中的比重將被持續稀釋。

本質上,我們做的是:把工作從驗證者身上移走,甚至從打包區塊的節點身上移走,把這部分工作推給那些位於「用戶發出交易」和「打包區塊的節點真正把交易收進區塊」這兩者之間、處於鏈下的節點。

這對以太坊意味著什麼?

從技術角度看,這意味著以太坊正在對某一類特定的計算進行超級擴展(hyper-scaling)。我認為,這也是隨著以太坊不斷發展,我們會越來越多看到的一個趨勢。

十年前誕生的以太坊主打完全通用計算,但也完全不具備可擴展性。所以我們現在做的,是把計算拆分成不同的類型,然後專門針對那些「天生更適合擴展」的計算類型,把它們做得極其可擴展——我們正在打造這些更加專用的「小工具」來完成這件事。

與此同時,我們也讓那些必須以效率較低方式處理的計算,變得體積更小、更容易處理。EIP-8288正是對「簽名驗證」與「零知識證明驗證」這兩類對象進行的超級擴展。

另外一個有趣的地方是:我知道很多人一直好奇,以太坊什麼時候會轉向 RISC-V——因為相比目前的方案,RISC-V 或者其他一些更現代的指令集,效率要高得多,同時也簡單得多。而 EIP-8288 很可能會成為以太坊上第一個真正引入 RISC-V(或類似指令集)的場景。原因在於:EIP-8288 允許用戶提交證明,而用戶提交證明時,需要用某種語言來表達自己正在驗證的那些聲明——RISC-V 正是這種語言。

也就是說,以RISC-V表述的驗證邏輯僅需在用戶客戶端本地執行單次物理計算:用戶生成對應證明(在隱私場景下即為ZK-STARK),隨即將之推入內存池;緊隨其後的首個中繼節點便會將其與全網成百上千個同類證明遞歸壓縮為單一實體。

這也相當於把整個計算劃分成了兩大類:

  • 一類是「依賴項」——也就是那些為了讓交易有效、必須保證正確的部分;
  • 另一類是「業務邏輯」——也就是交易本身實際做的事情。

業務邏輯因此可以變得更輕、更乾淨,這也意味著依賴交易順序的那部分區塊構建邏輯,也會變得更簡單。而「依賴項」這部分,則可以在極大規模上被並行處理,且幾乎不需要對以太坊開發者的開發體驗做任何大的改動。

對開發者、用戶與Layer 2的實際價值

對任何在鏈上構建應用的人來說,這一切的核心意義在於:今天最昂貴的那些操作,將會變得便宜得多。

  • 量子安全交易的執行開銷將壓縮至近乎可忽略的低位;
  • 依託zk-SNARK/STARK構建的隱私保護應用將擺脫高昂Gas費的掣肘,以平民化的成本普及,且原生具備量子抗性。

除了隱私場景,zk-SNARK在擴容(尤其是Layer 2)層面的應用效率將迎來質的飛躍。當前許多ZK-Rollup為了攤薄向主網發佈狀態證明的高昂Gas成本,往往被迫拉長提交週期,以十分鐘甚至一小時的頻次進行批處理結算。這在網絡交易低谷期嚴重制約了最終確認速度。

當前許多ZK-Rollup為了攤薄向主網發佈狀態證明的高昂Gas成本,往往被迫拉長提交週期,以十分鐘甚至一小時的頻次進行批處理結算。這在網絡交易低谷期嚴重制約了最終確認速度。

終局演進:將計算徹底推向邊緣

最後,如果有其他計算是你想做的,但在 EVM 內部執行成本太高,我希望我們能真正開始轉變方向——不再讓以太坊協議本身直接承擔所有人想做的一切計算,而是鼓勵用戶在客戶端本地完成這部分計算,然後發佈一個證明,讓這個證明在以太坊上被驗證。

本質上,這是通過把計算從鏈的「中心」移出去、推向「邊緣」,來實現以太坊的擴容。結果就是:以太坊上今天最昂貴的那些東西(各種形式的安全性、各種形式的隱私、以及與外部應用的各種兼容性)今天因為太貴,人們根本沒有去做,以後都會變得便宜得多,能真正為每個人所用。

我希望,這只是把以太坊從它幾乎從誕生之初就沿用至今的那套架構,改造成一套截然不同、也更加強大的新架構的第一步——這套新架構會把兩件事真正結合在一起:一件是來自中本聰最早期、非常樸素的區塊鏈理念;另一件,是我們此後不斷積累起來的、極其強大、極其現代的密碼學技術。

生態參與與落地進展

目前,圍繞該方案的早期探索與工程驗證正在密集展開,技術社區已經可以從多個切入點參與建設:

  • 網絡級仿真模型:針對內存池拓撲及聚合傳播機制的早期模擬工具已開放;
  • 測試網絡運行:針對支持幀交易形態的EIP-8141測試網已投入測試;
  • 算法優化賽事:面向開發者社區的專項算法競賽正在推進,重點攻堅底層證明系統的高效實現;
  • 代碼實現與驗證:底層原型代碼庫已具備雛形,供生態開發者進行獨立的客戶端實現及形式化驗證。

大量的底層技術拼圖正在快速補齊,歡迎各位開發者深入參與這一技術進程,推動這一革命性架構盡快成為以太坊主網的現實標準。

分享至:

作者:Yuliya

本文為PANews入駐專欄作者的觀點,不代表PANews立場,不承擔法律責任。

文章及觀點也不構成投資意見

圖片來源:Yuliya如有侵權,請聯絡作者刪除。

關注PANews官方賬號,一起穿越牛熊
PANews APP
幣安將上線 MOONSHOTUSDT U本位 Pre-IPO 永續合約
PANews 快訊