Vitalik Buterin 與 Thomas Coratger 提出的 EIP-8288,將把後量子簽名與 STARK 證明移出以太坊的執行路徑,改為每個區塊批次彙整為單一遞迴證明。Buterin 表示,目前一筆成本約 1,000 萬 Gas 的抗量子隱私交易,可望降至數萬 Gas 的低檔區間。該提案目前仍屬草案,且取決於尚未排定時程的 Frames 改造,亦未獲指派納入任何分叉。
Vitalik Buterin 與 Thomas Coratger 提出的 EIP-8288,將把後量子簽名與 STARK 證明移出以太坊的執行路徑,改為每個區塊批次彙整為單一遞迴證明。Buterin 表示,目前一筆成本約 1,000 萬 Gas 的抗量子隱私交易,可望降至數萬 Gas 的低檔區間。該提案目前仍屬草案,且取決於尚未排定時程的 Frames 改造,亦未獲指派納入任何分叉。

Vitalik Buterin 希望以太坊停止在鏈上驗證後量子簽名。他與 Thomas Coratger 共同起草的 EIP-8288,將把該類密碼學運算推向記憶池(mempool),並使一筆抗量子隱私交易的成本從約 1,000 萬 Gas 壓縮至數萬 Gas 的低檔區間。
「後量子簽名目前動輒 2 至 3 KB,驗證成本為 15 萬至 20 萬 Gas,」Buterin 說明這項他希望能納入 I-star(Hegota 之後的分叉)的提案。STARK 證明的負擔更重——超過 128 KB,若需快速生成更可達 512 KB——使驗證成本進入數百萬 Gas 的量級。
其機制在於一種「依賴關係」(dependency)。交易不再自帶證明,而是宣告一項 96 位元組的聲明,指稱某則訊息由某把金鑰簽署,或某筆資料滿足某項證明。記憶池節點每秒收集這些聲明,生成一組涵蓋全部聲明的遞迴 STARK 並向前傳遞。區塊隨後僅攜帶一組涵蓋其內所有內容的證明。彙整發生在記憶池與區塊建構者層,而非共識層,因此無須所有節點同步升級。
成本落差正是整項論證的核心。據 Buterin 指出,目前一筆設計良好的隱私交易成本約 30 萬 Gas;若改為抗量子,帳單將膨脹至約 1,000 萬 Gas。而在 EIP-8288 之下,他說,兩者都將落在數萬 Gas 的低檔區間——抗量子路徑的成本降幅超過 99%。
彙整證明需要一套表述聲明的共同語言,目前最被看好的候選是晶片設計所用的開放指令集 RISC-V。採用 EIP-8288 將使 RISC-V 成為以太坊實質上的標準指令集——Buterin 稱這是個「重大決定」,應審慎為之,但他認為有其必要。他曾在 7 月提出相同構想,當時的「精簡以太坊」(Lean Ethereum)路線圖主張在 3 至 4 年內重建幾乎所有主要協議元件,並將遞迴 STARK 納入核心。
該提案於 2026 年 6 月 5 日首次提出,並在經同儕審查後,於 2026 年 9 月 9 日以 PR #11772 併入以太坊 EIP 儲存庫。6 月的論壇討論聚焦兩項未解問題:遞迴健全性(recursion soundness),亦即嵌套 STARK 證明在彙整過程中是否維持其安全保證;以及遺漏問責(omission accountability),亦即當區塊建構者將某筆交易的證明自批次中剔除時——無論是否出於意外——會發生什麼情況。兩項疑慮均未促成對以太坊共識架構的修改提案。
EIP-8288 亦取決於 Frames,即 Buterin 週日所推動的交易改造方案。Frames 本身同樣尚未排定時程。兩項提案均未獲指派納入任何分叉,而 Buterin 形容為以太坊進入精簡時代前最後一次升級的 I-star,亦無確切日期。
更便宜的彙整將改變以太坊上一切以零知識證明為基礎的應用的經濟結構。Rollup 早已依賴 STARK 與 SNARK 證明作為其安全模型,而一條專為批次處理此類證明而優化的底層,將使 L2 結算更為便宜。隱私協議同樣受益:證明驗證成本將攤提到整個區塊的交易量上,而非由單一用戶承擔。
Buterin 另勾勒出一項用途——隱私帳戶抽象(private account abstraction),可讓帳戶邏輯在鏈上保持隱藏,並使該帳戶名下所有部位與持倉的所有權在單筆交易中移轉,而不揭露究竟哪些部位被移動。
對 ETH 而言,近期的解讀屬於敘事層面,而非基本面。一項未獲指派分叉、且依賴於尚未排定時程之前置提案的 EIP 草案,無法在當下改變 Gas 成本、驗證者經濟或費用銷毀。它真正的意義,在於將以太坊的抗量子與 ZK 路線圖,從研究方向推進為一份具體、經同儕審查的設計——並為其潛在價值標上數字。下一個觀察點在於 Frames 與 EIP-8288 是否會被納入 I-star,抑或兩者都將停留在儲存庫中,等待精簡轉型逐步成形。
本文僅供參考,不構成投資建議。