随着量子计算威胁日益临近,比特币如何实现抗量子安全成为行业焦点。StarkWare 联合创始人 Eli Ben-Sasson 近日表示,ZK-STARK 是解决比特币在引入后量子签名后所面临性能与可扩展性问题的最优方案,不仅能保障安全性,还能推动比特币走向大规模普及。
Ben-Sasson 指出,美国国家标准与技术研究院(NIST)选定的后量子签名方案(如 ML-DSA-44)体积可达当前 ECDSA 或 Schnorr 签名的 10 至 100 倍。若直接部署,比特币网络吞吐量可能骤降至每秒不足 1 笔交易。而通过 ZK-STARK 技术,可将整个区块内所有庞大签名压缩为一份极小的证明,甚至比原始签名总和更小,从而提升整体效率。
另一条路径是直接扩容比特币区块。PostQuantum.com 撰稿人、Applied Quantum 创始人 Marin Ivezic 表示,结合隔离见证(SegWit),理论上可缓解部分空间压力。但他建模显示,采用 NIST 推荐的 ML-DSA-44 算法后,单笔签名达 2420 字节,区块交易承载量将从当前的 2500–3000 笔降至约 500–700 笔。
然而,区块扩容早在 2017 年就引发社区严重分裂。批评者指出,该方案会显著提高节点运行成本,加剧网络中心化风险。尽管 Blockstream 研究院近期推出 SHRINCS 与 SHRIMPS 等体积更优的后量子签名方案(常规场景下约为现有签名的 5 倍),但在钱包恢复等极端情况下仍可能膨胀至 40 倍,若不扩容,仍将拖累网络性能。
“原生提升吞吐量从工程角度看最简单,却是治理层面最难落地的方案,”Ivezic 强调,“我们已没有充足时间反复争论。”
相较之下,ZK 证明聚合不仅提升吞吐能力,还能维持比特币的去中心化特性。零知识证明允许在不泄露原始数据的前提下验证交易有效性。理论上,每个区块只需生成一份 ZK-STARK 证明(出于冗余可多份),且验证成本极低——树莓派即可完成。
Ben-Sasson 表示,比特币早期开发者 Greg Maxwell 和 Mike Hearn 对 ZK-STARK 持积极态度,Blockstream 创始人 Adam Back 与核心开发者 Luke Dashjr 也逐步认可该技术路线。“他们虽在许多议题上意见相左,但在 ZK-STARK 上有共识:这是优质技术,条件成熟时有望落地。”
以太坊研究员 Justin Drake 亦呼吁比特币采纳类似“精简以太坊”的 ZK 聚合方案,推动其成为行业标准,但受限于比特币保守的治理机制,实现难度较大。
鉴于比特币社区对重大变更持谨慎态度,最具可行性的路径可能是重新启用中本聪最初编写后又移除的操作码 OP_CAT。Ben-Sasson 认为,恢复这一仅九行代码的操作码,即可支持 STARK 证明、签名聚合及后量子功能开发,是“最优且最稳妥”的方案。
此外,业内还提出更激进的提案,如新增专用操作码 OP_STARK_VERIFY,或由 BIP-360 共同作者 Ethan Heilman 提出的 BitZip 方案,旨在将多组签名与公钥聚合为单份 STARK 证明。
然而,Ivezic 指出,技术并非瓶颈:“Eli 的密码学方案无懈可击——基于哈希、无需可信设置,能高效压缩签名。真正的障碍在于治理。当前比特币脚本无法验证 STARK 证明,而引入完整验证器将大幅扩大攻击面。连 OP_CAT 都争论多年,原生集成 STARK 验证器恐怕要等到 2030 年代。”
相比之下,以太坊计划在 2029 年完成后量子升级,Solana 也在测试后量子签名。而 StarkNet 凭借账户抽象优势,可在不强制用户迁移资产的前提下升级底层密码学体系。Ben-Sasson 评价称:“Solana 与以太坊的后量子之路将异常艰难,而 StarkNet 已具备天然优势。”