StarkWare · 408
投入八年突然转向,以太坊为何放弃Poseidon?

投入八年突然转向,以太坊为何放弃Poseidon?

作者:ChandlerZ,Foresight News原标题:八年投入急转弯,以太坊为何突然放弃Poseidon?8 月 13 日,以太坊研究员 Justin Drake 在 X 发文称,以太坊基金决定在 L1 层放弃 SNARK 友好型哈希算法 Poseidon,转而采用 SHA2 或 BLAKE2 等传统哈希函数。这个决定背后是八年研究、数千万美元投入的积累,以及对后量子密码学路线图的一次重大修正。Poseidon 自 2019 年推出以来,一直被视为 zkRollup 与 zkVM 等应用的理想哈希方案,它的结构使其在 SNARK 电路中比传统的基于二进制运算的哈希函数更便宜、更高效。但当后量子安全成为以太坊的硬性要求时,Poseidon 的局限性开始暴露。Justin Drake 表示,这一转变得益于突破性的 SNARK 设计进展,即通过「二进制域」运算方式,使传统哈希函数在 SNARK 电路中的性能可媲美此前专为 SNARK 优化设计的 Poseidon,单台笔记本电脑每秒可完成约 100 万次传统哈希调用验证。文中介绍,Poseidon 自 2019 年推出以来一直是主流的 SNARK 友好型哈希方案,为 zkRollup 与 zkVM 等应用提供安全保障。Justin Drake 称,规划显示生产级 leanVM 预计将于 2027 年推出,共识层、数据层与执行层的相关部署预计在 2028 年完成,以太坊基金会后量子团队也在加速推进二进制域相关研究。为什么是现在?传统哈希长期难以进入 SNARK,主要障碍来自计算语言差异。SHA2、BLAKE2s 和 Keccak 大量使用异或、移位等布尔运算,传统 SNARK 通常在大素数域上处理算术,模拟每一项位运算会产生高昂约束成本。Poseidon 直接围绕素数域算术设计,以更少约束换取更高证明速度,代价则是算法历史较短,需要持续密码分析。二进制域把底层数学切换到仅含 0 和 1 的最小素域,并用二进制扩域承载更大数据。位运算因此可以直接进入证明系统,SNARK 开始适配传统哈希,技术重点从设计 SNARK 友好型哈希转向设计哈希友好型 SNARK。Jim Posen 与 Benjamin Diamond 2023 年提出的 Binius 展示二进制塔域 SNARK 路径,Benedikt Bünz、Ron Rothblum 与 William Wang 的 Flock 论文于 2026 年 7 月 29 日上传 arXiv,其 M4 Max 基准为单核每秒证明 8.2 万次 BLAKE3 压缩、4.2 万次 SHA-256 压缩和 3 万次 Keccak 置换,10 核 BLAKE3 吞吐量超过 66 万次。Drake 称,笔记本电脑每秒可证明约 100 万次传统哈希调用,开销约为原生 CPU 布尔计算的 100 倍;SNARK.fast 数日前在 M3 Max 上达到每秒 180 万次 BLAKE3。2027 年 leanVM,2028 年三层部署Poseidon 被放弃的另一个关键原因是后量子安全的时间表正在加速,Project Eleven 发布的《The Quantum Threat to Blockchains - 2026 Report》指出,量子计算机的快速发展正对区块链安全构成严重威胁。一旦出现「密码学相关量子计算机」(CRQC),Shor 算法可快速破解 ECDSA(比特币及多数公链采用)和 RSA 等非对称加密,预计 Q-Day(量子破译日)可能在 2030 至 203...

5天前Foresight News#L1 #以太坊

Starknet 完成抗量子签名转账测试,探索无需迁移的钱包升级路径

比推消息,Starknet 宣布已完成抗量子签名转账测试,一个采用抗量子签名机制的钱包账户在 Starknet 主网上完成真实转账,交易手续费约 6 美分,并可通过区块浏览器查询。该账户目前为实验性、未经审计版本,主要用于研究测试。StarkWare 表示,此次转账得益于 Starknet 账户模型设计。 不同于将签名算法固定在协议层的多数区块链,Starknet 每个账户均为智能合约,可自主定义接受的签名方案,因此用户能够在无需硬分叉、无需迁移资产、无需更换地址的情况下,将钱包从传统椭圆曲线签名升级至抗量子签名。StarkWare 指出,大多数区块链面临量子计算风险,原因在于钱包签名和底层验证系统均依赖椭圆曲线密码学。一旦大规模量子计算机出现,运行 Shor 算法可能破解相关加密体系。目前,Starknet 生态已支持基于 Falcon-512 的抗量子签名方案,该方案处于 NIST 后量子密码标准化体系中,相关实现已由生态团队和 OpenZeppelin 等机构推动。 本文由GENG赞助,Build Your Fortune on GENG (https://geng.one)

15天前burnking

StarkWare CEO:提议比特币以 4%年发行率取代 2100 万枚上限

比推消息, StarkWare 首席执行官 Eli Ben-Sasson 发文表示,提议将比特币 2100 万枚硬上限替换为 4%年发行率。他认为当前硬上限“不合理”,因为私钥会随时间丢失,“当时间趋于无穷,所有私钥都将丢失”。Ledger 估计已有约 400 万枚比特币永久丢失。Ben-Sasson 表示,4%的年发行率大致与全球人口增长率相匹配。该提议引发社区反对,反对者认为固定上限是比特币核心价值所在,且比特币可分割至 2.1 千万亿聪单位,足以应对可用供应量下降的问题。

45天前

链上永续期货交易所Extended 完成 1250万美元战略融资,eToro领投,Jump Crypto等参投

比推消息,链上永续期货交易所Extended 完成 1250万美元战略融资,eToro领投,Jump Crypto等参投。Extended由前Revolut员工创立,2024年底上线,基于StarkWare的StarkEx扩展引擎构建。Zengo成立于2018年,采用多方计算加密技术消除助记词需求,提供代币互换、质押及DApp访问功能。此次投资与eToro今年早些时候收购的自托管钱包Zengo形成战略合作,双方将聚焦通过新一代链上基础设施扩大全球金融市场接入,并探索传统金融资产与去中心化交易环境的连通。

50天前Wendy#融资 #首发

StarkWare 发布 Starknet 抗量子路线图

比推消息,StarkWare 发布 Starknet 抗量子路线图,称该路线图分为三个阶段,用于应对未来量子计算攻击风险。路线图第一阶段包括将部分现有安全数学机制 Pedersen 哈希替换为抗量子版本,并加入抗量子签名;第二阶段聚焦迁移工具,在不要求开发者手动重建应用的情况下升级现有智能合约;第三阶段涉及 Starknet 无法单独解决的依赖项,主要取决于以太坊的量子升级路线图。

53天前

Starknet 推出 STRK20 隐私框架支持 ERC20 资产私密转账

比推消息,据 The Block 报道,Starknet 推出零知识隐私框架 STRK20,为网络上任意 ERC20 资产提供余额屏蔽和私密转账能力,并已在 strkBTC 上率先落地。该框架允许开发者在无需单独搭建隐私系统的情况下,为转账、兑换、借贷、质押、支付和捐赠等场景引入隐私功能。 STRK20 通过在资产路径中内嵌“遮蔽”模式,而非采用传统混币器结构,同时引入 viewing key 机制,仅在收到具有法律效力的请求时选择性披露特定钱包信息,以兼顾隐私保护与合规需求。StarkWare CEO Eli Ben-Sasson 认为,此类 ZK 隐私方案有望让监管调查更精准、减少对大量钱包的连带影响。 本文由GENG赞助,Build Your Fortune on GENG (https://geng.one)

74天前burnking

Starknet v0.14.3 本月上线主网,将支持动态 L2 Gas 调整并提速区块生产

比推消息, StarkWare 在 X 平台发文宣布,Starknet v0.14.3 版本将于本月上线主网,测试网上线时间拟定于 6 月 9 日,主网上线时间拟定于 6 月 22 日,新版本将支持基于 STRK 的动态 L2 Gas 基础费用调整、提升区块生成速度、降低目标 L2 Gas 每区块消耗且最大区块大小保持不变、以及废弃 RPC 0.8,由于本次更新包含重要变更,官方建议所有开发者仔细阅读预发布说明,以做好兼容和升级准备。

77天前

Starknet 推出 strkBTC,将零知识隐私比特币引入以太坊 Layer2

比推消息,由 StarkWare 开发的以太坊 Layer2 网络 Starknet 正式推出 strkBTC,这是一种基于比特币的新型资产,旨在通过零知识证明(ZK)技术实现隐私余额与匿名转账,同时保持与 DeFi 应用的可组合性。strkBTC 上线后支持“重新匿名化(re-anonymization)”,可将资产桥接回全新的、无关联的比特币地址,并提供合规审计与资产筛查功能。

102天前
谷歌量子论文炸响加密圈,比特币“Y2K时刻”真的来了?

谷歌量子论文炸响加密圈,比特币“Y2K时刻”真的来了?

作者:深潮 TechFlow原标题:9 分钟破解一个钱包:Google 量子论文炸响加密圈,比特币的“Y2K 时刻”来了?两篇论文叠加在一起,构成了加密行业有史以来最严肃的一次量子威胁警告。3月 31 日,Google Quantum AI 团队发布了一篇白皮书,标题平淡,内容炸裂。论文的核心结论:破解保护比特币和以太坊钱包的椭圆曲线加密(ECC-256),所需的量子计算资源比此前估计低了约 20 倍。具体而言,只需不到 1200 个逻辑量子比特和 9000 万个 Toffoli 门,就能在超导量子计算机上用不到 50 万个物理量子比特完成破解,耗时仅需几分钟。同一天,加州理工和量子硬件初创公司 Oratomic 发布了另一篇论文,结论更激进:采用中性原子架构的量子计算机,最低只需约 10,000 个物理量子比特就能启动攻击,26,000 个量子比特可在约 10 天内攻破 ECC-256。两篇论文叠加在一起,构成了加密行业有史以来最严肃的一次量子威胁警告。从“理论上的遥远威胁”到“可以算日子的倒计时”要理解这两篇论文的冲击力,需要看一条时间线:2012 年,学界估计破解 ECC-256 需要约 10 亿个物理量子比特。2023 年,Daniel Litinski 的论文将这个数字压到约 900 万个。Google 的新论文将其降到 50 万以下。Oratomic 更进一步,压到了 10,000 个。二十年间,五个数量级的压缩。这意味着量子威胁的讨论框架已经彻底改变。过去的主流叙事是“量子计算机离破解加密还有几十年”,现在变成了“如果硬件进展非线性加速,窗口期可能只有五到十年”。Ethereum Foundation 的研究员 Justin Drake(他也是 Google 论文的共同作者)估计,到 2032 年量子计算机破解 secp256k1 ECDSA 私钥的概率至少有 10%。Google 论文描述了两类攻击场景。第一类是“即时攻击”(on-spend attack)。当比特币用户发起交易时,公钥会短暂暴露在内存池中。一台足够快的量子计算机可以在约 9 分钟内从公钥反推出私钥,抢在交易确认之前发起竞争交易窃取资金。考虑到比特币的平均出块时间约 10 分钟,论文估算这类攻击的成功概率约为 41%。在密码学领域,41%的破解概率不是统计误差,而是一个已经被攻破的签名方案。第二类是“静态攻击”(at-rest attack),针对公钥已经暴露在链上的休眠钱包。这类攻击没有时间限制,量子计算机可以按自己的节奏慢慢算。论文估计,约 690 万枚 BTC(占总供应量的三分之一)处于这种暴露状态,其中包括约 170 万枚来自中本聪时代的早期币,以及大量因地址重用而暴露公钥的资金。按当前价格,这 690 万枚 BTC 价值超过 4500 亿美元。Taproot:本想升级隐私,反而扩大了攻击面论文中一个令人意外的发现是,比特币 2021 年的 Taproot 升级在量子安全的维度上制造了新的漏洞。Taproot 旨在提升交易效率和隐私,采用了 Schnorr 签名方案。但 Schnorr 签名的特性是公钥默认暴露在链上,移除了旧地址格式(P2PKH)中“先哈希再暴露”的保护层。换句话说,Taproot 在传统安全性上的改进,恰恰在量子安全维度上开了一道门。这将量子易受攻击的比特币池从早期币和重用地址扩展到了所有使用 Taproot 的钱包。以太坊:问题更大,但准备更早如果说比特币面临的是“钱包级”风险,以太坊的问题则是“基础设施级”的。Google 论文指出...

143天前burnking#AI #以太坊 #比特币 #钱包