以太坊为何重新评估 Poseidon?从零知识证明到后量子安全的路线转向解析
以太坊重新评估 Poseidon,反映的是其后量子密码学路线的一次调整。这个决定不仅涉及一种哈希函数的替换,也关系到零知识证明系统如何处理传统密码学算法,以及公链如何为未来的签名迁移和协议升级预留空间。
从技术演进来看,过去的主流思路是设计更适合 SNARK 的哈希函数;而随着二进制域证明系统发展,新的方向正在转向让 SNARK 更高效地处理 SHA-2、BLAKE2 和 Keccak 等传统哈希函数。
理解这一变化,有助于进一步看清以太坊后量子升级的真实难点,以及一条成熟公链为什么有时需要放弃已经投入多年的技术方案

核心要点
- Poseidon 是专门为零知识证明优化的哈希函数,并不意味着已经被破解或立即失去使用价值。
- 二进制域 SNARK 正在降低 SHA-2、BLAKE2 和 Keccak 等传统哈希函数的证明成本。
- 以太坊重新评估 Poseidon,主要是为了平衡证明效率、密码学成熟度和后量子安全。
- 后量子升级不仅涉及哈希函数,还涉及 BLS 签名、账户、验证者密钥、钱包、跨链桥和客户端。
- 以太坊 L1 的路线调整不代表所有 Layer 2 和 zkVM 都必须立即停止使用 Poseidon。
以太坊为什么重新评估 Poseidon?
2026 年 8 月,以太坊研究员 Justin Drake 公开讨论了以太坊基金会对 Layer 1 哈希函数路线的重新评估。相关方向显示,以太坊可能减少对 Poseidon 的依赖,转向 SHA-2、BLAKE2 等传统哈希函数。
这项调整背后主要有三个原因:
第一,二进制域 SNARK 的发展正在改善传统哈希函数的证明效率。
第二,SHA-2 和 BLAKE2 拥有更长时间的公开分析和工程使用历史。
第三,以太坊正在推进后量子安全路线,需要尽可能减少对长期密码学安全性仍需持续验证的基础组件依赖。
因此,“放弃 Poseidon”并不是一次因为漏洞而进行的紧急修复,更像是一次技术路线再评估。
对于以太坊这样拥有大量资产、客户端和 Layer 2 的公链而言,底层密码学组件一旦确定,通常会长期影响状态承诺、证明系统、虚拟机和生态工具。越早确定长期方向,越有利于降低未来大规模迁移的成本。
Poseidon 曾经解决了什么问题?
Poseidon 是一种 SNARK 友好型哈希函数。
哈希函数可以将任意长度的数据转换成固定长度的摘要。例如,区块链可以使用哈希值表示账户状态、交易数据、默克尔树节点和智能合约存储内容。
理想的哈希函数需要具备以下特点:
- 输入稍有变化,输出就会显著变化
- 很难从输出反推出原始输入
- 很难找到两个具有相同输出的不同输入
- 计算过程高效且容易验证
传统哈希函数,例如 SHA-256、BLAKE2 和 Keccak,通常围绕二进制计算设计,大量使用异或、位移、旋转和布尔逻辑。
而许多 SNARK 系统主要在有限素数域中进行加法和乘法运算。如果要在这种证明系统中模拟传统哈希函数,就需要把位运算拆解成大量约束,导致证明成本上升。
Poseidon 的设计思路正好相反。它直接围绕有限域算术构建,使加法和乘法能够更自然地进入 SNARK 电路。
这带来了几个优势:
- 证明电路更加紧凑
- 约束数量相对较少
- 证明生成速度更快
- 更适合 zkRollup、zkVM 和隐私协议
因此,在过去几年中,Poseidon 被视为零知识证明生态的重要基础组件。
为什么证明系统需要专门的哈希函数?
零知识证明允许一方在不公开完整数据的情况下,证明某个计算确实正确完成。
例如,在 zkRollup 中,证明者可以向以太坊证明:
- 一批交易按照规则执行
- 用户余额变化正确
- 状态根更新没有错误
- 交易没有违反协议规则
验证者不需要重新执行所有交易,只需验证一个较小的证明。
问题在于,生成证明的过程通常需要将程序转换为一种数学电路。程序中的每一条逻辑、每一个条件判断和每一次哈希运算,都可能转换成电路中的约束。
如果某种哈希函数需要大量约束,证明生成成本就会升高,表现为:
- 证明时间更长
- 内存消耗更高
- 硬件成本更高
- 链上验证费用可能增加
- 大规模应用的吞吐量受到限制
这就是 Poseidon 曾经受到重视的原因:它不是简单地追求哈希计算速度,而是针对“如何更低成本地生成零知识证明”进行优化。
二进制域 SNARK 如何改变技术路线?

传统 SNARK 往往基于大素数域。二进制域 SNARK 则将计算环境切换到以 0 和 1 为基础的域,并通过二进制扩域处理更复杂的数据。
这一变化的关键在于,传统哈希函数使用的位运算可以更自然地进入证明系统。在大素数域中,异或和位移需要被转换为算术约束;在二进制域中,这些操作与底层计算结构更加接近。因此,技术路线开始出现变化:
过去的思路是:为 SNARK 设计专用哈希函数。新的思路则是:让 SNARK 更高效地证明传统哈希函数。
Binius 和 Flock 等研究方向展示了二进制域证明系统的潜力。相关研究显示,传统哈希函数在零知识证明中的性能正在改善,部分基准测试已经达到较高的证明吞吐量。如果这种趋势继续发展,以太坊就可以使用 SHA-2 或 BLAKE2,同时避免过去较高的 SNARK 证明成本。
这对于协议设计具有重要意义。传统哈希函数经过更长时间的公开分析,也被广泛应用于操作系统、浏览器、硬件安全模块、云计算和金融系统。使用这些成熟组件,有助于降低生态集成和长期维护成本。
这是否意味着 Poseidon 已经不安全?
目前没有充分依据表明 Poseidon 已经被破解,或者所有使用 Poseidon 的项目都需要立即迁移。
更准确的理解是,以太坊正在重新比较不同方案的长期综合成本。
Poseidon 的优势在于:
- 为有限域和 SNARK 进行了专门优化
- 在许多证明系统中性能较好
- 已经被多个零知识项目采用
- 适合特定的电路和虚拟机设计
SHA-2 和 BLAKE2 的优势则在于:
- 密码学分析历史更长
- 工业和开源生态支持广泛
- 硬件加速更加成熟
- 更容易与后量子哈希签名路线衔接
- 便于不同系统之间建立共同标准
因此,这次调整更像是“长期路线偏好发生变化”,而不是“Poseidon 从安全变成不安全”。
此外,以太坊 Layer 1 的研究方向变化,也不代表所有 Layer 2、zkRollup 和 zkVM 都必须同步更改。不同系统可能使用不同的证明框架、有限域和状态承诺结构,最终选择仍取决于自身的性能和安全需求。
后量子安全为什么正在成为公链升级重点?
目前大量区块链账户和验证者系统依赖椭圆曲线密码学。
以太坊验证者使用的 BLS 签名,以及许多区块链账户采用的 ECDSA,都属于非对称密码学体系。未来如果出现足够强大的密码学相关量子计算机,Shor 算法理论上可能威胁部分椭圆曲线和 RSA 密码系统。
潜在影响包括:
- 已公开公钥的账户可能面临攻击
- 验证者签名可能被伪造
- 交易授权机制需要迁移
- 跨链桥和托管系统可能成为高风险目标
- 长期暴露在链上的密钥可能难以撤回
哈希函数受到的量子威胁机制不同。Grover 算法可能降低哈希函数的有效安全强度,但通常不会像 Shor 算法那样直接破坏公钥密码系统。
这也是为什么基于哈希的后量子签名方案受到重视。需要指出的是,后量子安全并不等于“更换一个哈希函数”就能完成。它还涉及:
- 账户模型
- 验证者签名
- 钱包软件
- 客户端实现
- 跨链桥
- 硬件安全模块
- 交易格式
- 旧地址和旧密钥的迁移
哈希函数调整只是整个迁移路线中的一个组成部分。
以太坊的 leanVM 路线如何运作?
以太坊后量子路线中的一个关键构件是 leanVM。从设计目标看,leanVM 可能被用于验证和聚合大量后量子签名。后量子签名通常比 BLS 签名更大,如果直接将每一份签名写入区块,会增加链上数据和验证成本。
以太坊希望通过以下方式降低负担:
- 验证者使用基于哈希的后量子签名
- leanVM 执行签名验证逻辑
- 零知识证明系统压缩大量验证结果
- 每个区块只记录更小的聚合证明
- 共识层通过验证聚合证明确认签名有效
这种架构可以解决后量子签名体积较大的问题。后量子签名的大小可能显著高于现有 BLS 签名,因此签名聚合和证明压缩是关键。否则,网络可能因为验证者数量增加而承受更大的带宽、存储和验证压力。按照目前披露的研究路线,生产级 leanVM 可能在 2027 年左右出现,随后逐步推进共识层、执行层和数据层部署。但这些时间表属于路线图或研究目标,最终进度仍取决于实现、审计、客户端协调和社区治理。
以太坊、Solana 与 Starknet 的路线有何不同?
以太坊:先确定长期密码学基础
以太坊更倾向于先研究和确定统一的后量子密码学基础,再推动协议和客户端升级。
其重点包括:
- 后量子签名
- leanVM
- 签名聚合
- 传统哈希函数的证明效率
- 共识层、执行层和数据层迁移
这是一种偏基础设施和长期标准化的路线。
Solana:优先关注签名体积与网络性能
Solana 生态中,Anza 和 Firedancer 团队正在评估 Falcon 等后量子签名方案。
Falcon 的特点是签名相对紧凑,适合高吞吐量网络。不过,签名方案的选择还需要考虑实现安全、密钥管理、验证效率和硬件适配。
Solana 的路线更强调:
- 保持高吞吐量
- 减少后量子签名对网络性能的影响
- 在威胁显著时优先为新钱包提供迁移方案
- 之后再推进现有钱包整体迁移
Starknet:优先替换状态哈希
Starknet 计划逐步用 BLAKE2 替代 Pedersen,覆盖状态承诺、合约地址和网络配置等部分。
对于零知识原生网络来说,哈希函数的替换可能影响:
- 状态树结构
- 合约地址生成
- 证明电路
- 网络配置
- 旧合约迁移
- 跨链桥和外部依赖
这表明后量子升级并不存在适用于所有公链的统一方案。每条链都需要根据自身共识机制、虚拟机结构和账户模型设计迁移路径。
这次路线调整对以太坊生态意味着什么?

对 Layer 2 的影响
如果以太坊 L1 最终采用 SHA-2 或 BLAKE2,部分 Layer 2 可能需要重新评估状态承诺和证明系统。
但这不意味着 Layer 2 必须全部改用相同哈希函数。不同项目仍可能保留自己的内部证明结构,只在与以太坊主网交互的部分进行适配。
对 zkVM 的影响
zkVM 需要证明程序执行过程。哈希函数通常是其中的重要组件,尤其是在内存承诺、状态验证和递归证明中。
如果传统哈希函数在二进制域中具备更高效率,zkVM 可能获得更广泛的密码学兼容性。不过,具体收益仍取决于证明系统、硬件和编译器实现。
对开发者的影响
开发者未来需要关注的不只是“哪种哈希函数更快”,还包括:
- 是否具备足够的密码学分析历史
- 是否支持后量子迁移
- 是否有稳定的硬件和软件库
- 是否容易与不同证明系统集成
- 升级时是否会影响现有状态和合约
这意味着密码学基础设施可能从一个底层实现问题,变成协议和应用开发者都需要理解的设计问题。
对用户的影响
短期内,普通用户通常不会直接感受到 Poseidon 或 BLAKE2 的变化。
长期来看,用户可能在以下环节感受到后量子升级:
- 钱包需要更新账户格式
- 部分地址需要迁移
- 交易签名方式发生变化
- 交易费用和数据大小调整
- 跨链桥和托管平台需要进行系统升级
用户真正需要关注的是钱包和平台是否提供清晰的迁移工具,以及旧资产是否能够在升级过程中得到保护。
这次变化给公链升级带来了什么启示?
更快不一定等于更适合长期使用
Poseidon 的优势是证明效率,但公链基础组件需要同时考虑安全历史、标准化、硬件支持和迁移成本。
在区块链中,一个短期性能更优的方案,不一定是十年后最适合继续使用的方案。
研究路线与正式协议需要区分
以太坊研究团队的公开表态非常重要,但它不等于网络已经完成升级。
从研究方向到主网部署,通常还需要经过:
- 方案设计
- 形式化分析
- 安全审计
- 客户端实现
- 测试网验证
- 生态协调
- 社区治理
- 主网部署
市场讨论应区分“研究提案”“路线图”“客户端实现”和“正式协议升级”。
密码学迁移需要提前多年准备
后量子安全最大的挑战并不是某一台量子计算机何时出现,而是区块链需要在威胁出现前完成升级。
一旦用户资产、公钥、验证者密钥、桥接系统和钱包基础设施广泛部署,迁移就会变得非常复杂。
以太坊现在提前研究,正是因为密码学升级往往需要多年准备。
常见问题
Poseidon 被破解了吗?
目前没有信息表明 Poseidon 已被破解。以太坊重新评估 Poseidon,主要是因为传统哈希函数的 SNARK 证明效率正在改善,同时 SHA-2 和 BLAKE2 具备更长的公开分析历史。
以太坊会立刻停止使用 Poseidon 吗?
不一定。当前更准确的表述是,以太坊研究团队正在重新评估 Layer 1 后量子路线中的哈希函数选择。正式升级仍需要经过研究、实现、测试和协议治理。
为什么不直接继续使用 Poseidon?
Poseidon 在 SNARK 中效率较高,但以太坊还需要考虑长期密码学安全、后量子迁移、生态兼容性和硬件支持。如果传统哈希函数能够通过新的证明系统达到足够高的性能,继续使用 Poseidon 的必要性就会降低。
SHA-2 和 BLAKE2 一定比 Poseidon 更安全吗?
不能简单比较“谁更安全”。不同哈希函数的安全性取决于设计、参数、实现和使用场景。SHA-2 和 BLAKE2 的优势主要是公开分析时间较长、应用范围广,并不意味着 Poseidon 在当前应用中不安全。
总结
以太坊重新评估 Poseidon,核心不是某个哈希函数已经失效,而是二进制域 SNARK 的发展正在改变零知识证明的技术取舍。
过去,Poseidon 通过有限域友好设计降低了传统 SNARK 的证明成本;现在,新的证明系统正在努力让 SHA-2、BLAKE2 和 Keccak 等传统哈希函数变得更容易证明。
对于以太坊而言,使用经过长期分析的传统哈希函数,可能有助于建立更稳健的后量子密码学基础。但这一方向仍处于研究和路线规划阶段,最终是否采用、如何部署以及对 Layer 2 产生多大影响,都需要等待进一步的技术实现和协议决定。
更值得关注的不是“Poseidon 被放弃了吗”,而是一个问题:当公链需要同时追求证明效率、密码学成熟度和后量子安全时,哪一种方案能够承担未来十年的基础设施责任?
到此这篇关于以太坊为何重新评估 Poseidon?从零知识证明到后量子安全的路线转向解析的文章就介绍到这了,更多相关Poseidon 遭重新评估内容请搜索脚本之家以前的文章或继续浏览下面的相关文章,希望大家以后多多支持脚本之家!
本站提醒:投资有风险,入市须谨慎,本内容不作为投资理财建议。