
後量子簽名不是等量子電腦出現才要修的問題。共識層若要換密碼學,必須先把安全、簽名大小和驗證成本攤開來算。
來源:Zero Knowledge Podcast Episode 392 | 原始發表日期:2026 年 2 月 25 日
Ethereum 驗證者會替區塊簽名。現有的 BLS 簽名不只可以證明單一驗證者同意,還能把很多人的簽名聚合成接近單一簽名大小的證明。對需要大量驗證者投票的共識而言,這讓傳遞和驗證都更可控。
問題在於 BLS 依賴橢圓曲線。訪談中的研究者指出,若量子電腦能有效解離散對數,攻擊者就能偽造這類簽名。這不是說量子攻擊已經正在發生,而是共識協定不能在威脅已成熟後才開始搬家。
要保住的不是一把私鑰。是大量驗證者對區塊投票後,仍能用短小、可驗證的方式形成共識證明。
leanSig 的出發點是雜湊式一次性簽名。每個一次性金鑰只能簽一次,重複使用可能破壞安全性。這個限制不是要讓驗證者不停手動換鑰匙,而是用大量一次性公開金鑰組成 Merkle tree,再以一個短的根承諾整棵樹。
驗證者在某個 slot 簽名時,用對應的葉節點簽署,再附上 Merkle path,讓其他人知道這把一次性金鑰確實屬於原本承諾的長期公開金鑰。因為共識中每個 slot 本來就只需簽一次,這個限制剛好能對齊使用情境。
雜湊鏈設計有一個直接的大小與效能取捨。較少、較長的鏈可以壓低簽名大小,但簽署者與驗證者要走過更多雜湊步驟。較多、較短的鏈讓計算量下降,簽名則變大。兩種成本不能只看其中一邊。
對 Ethereum 而言,驗證成本尤其重要,因為驗證邏輯還可能需要被編碼到零知識證明電路中。研究者談到的設計目標不是追求單一數字最好看,而是讓簽名大小、驗證速度、電路成本和實際網路傳遞一起可接受。
「後量子安全」只回答安全假設。它沒有自動回答節點是否能有效驗證、區塊是否能承載證明,或升級是否能安全部署。
leanSig 需要雜湊函數來建構簽名與 Merkle tree。訪談也討論 Poseidon,這種為零知識證明電路效率而設計的雜湊函數。效率很重要,但研究者反覆區分「直覺上看起來安全」和可以被形式化分析、公開挑戰的安全性。
節目在開頭明確註記,錄製時間早於後來針對 Poseidon 的研究結果,因此不能把訪談內的密碼分析狀態當成當下的最終結論。這種時間邊界本身也是讀技術訪談的一部分:提案、分析、實作與標準化會在不同時間前進。
後量子升級不是找到一個「更安全」的簽名就結束。
它必須同時成為共識可以負擔的簽名。
選完之後,分享你的觀點
Zero Knowledge Podcast Episode 392 保留研究者對 BLS、雜湊式多重簽名、Merkle tree、SNARK 驗證與 Poseidon 分析的完整技術討論。
閱讀完整文章 →