2029倒數計時:以太坊抗量子長跑從Hegotá鳴槍
- 核心觀點:以太坊基金會為應對量子計算威脅,設定2029年12月為完成一層網絡抗量子改造的工程期限,並將Hegotá升級視為決定後續計劃能否按時推進的關鍵起點。
- 關鍵要素:
- 以太坊基金會採用保守假設,按Q-day最早2030年到來準備,目標在2029年12月前使執行、共識和數據層具備完整抗量子能力。
- 抗量子改造需提前多年準備,因涉及多套密碼結構,須經過規範設計、客戶端實現、安全審查和主網協調等流程,無法臨時更換。
- 基準路線中,Glamsterdam計劃2026年12月上線,L*(完整抗量子目標)定於2029年12月,期間需完成Hegotá、I*、J*等五次升級,節奏激進。
- Hegotá並非抗量子升級,但其中S級提案EIP-7805 FOCIL(強制納入列表)和EIP-8141 Frames(可編程交易驗證)為後續遷移奠定基礎。
- FOCIL旨在通過驗證者投票約束區塊構建者交易篩選權,Frames則提供「密碼敏捷性」,使帳戶未來可靈活更換簽名方案。
- 多項A級提案如EIP-8365(退出BLS提款憑證)、EIP-8298(帳戶代碼重用)等,共同支持帳戶安全和抗量子遷移路徑。
- 協議團隊計劃於2027年1月重新評估量子發展,2029年期限在必要時可調整,但在此期間視為不可輕易讓步的工作目標。
原文作者:KarenZ,Foresight News
量子電腦還沒有敲響區塊鏈的大門,以太坊基金會已經先在日曆上圈出了一個日期:2029 年 12 月。
它是以太坊基金會協議團隊為自己設定的工程期限:按照量子威脅可能較早出現的情景進行準備,爭取在風險真正迫近之前,完成以太坊一層網絡的抗量子改造。
正在規劃的 Hegotá,雖然不會直接把以太坊改造成一條完全抗量子的區塊鏈,卻將決定後續計劃能否按時推進。
EF 給「Q-day」提前設了一個 2029 年期限
「Q-day」通常用來指一個假想時間點:具有現實攻擊能力的量子電腦出現,現有公鑰密碼體系因此面臨實質性威脅。
它什麼時候到來,沒有人能夠準確預測。以太坊基金會也明確承認,多數可信預測認為 Q-day 會晚於 2030 年,甚至可能晚很多,也存在它遲遲不會到來的可能。
以太坊基金會協議團隊採用的是一個偏保守的工程假設:以太坊一層應當按照 Q-day 最早可能在 2030 年到來的情況提前準備。
為此,協議團隊提出了一項目標——爭取在 2029 年 12 月前,讓以太坊一層的執行、共識和數據三個部分具備完整的抗量子能力。
這項目標也並非永遠不作調整。協議團隊計劃在 2027 年 1 月結合外部專家意見,重新評估量子計算的發展情況。在此之前,2029 年期限將被當作一項不可輕易讓步的工作目標。
抗量子改造之所以需要提前數年準備,是因為以太坊並不只使用一種密碼技術,也不是更換一個簽名算法就能完成遷移。用戶賬戶如何證明交易獲得授權、驗證者如何參與共識、數據如何被驗證,都涉及不同的密碼結構。任何修改都要經過規範設計、客戶端實現、安全審查、開發網絡測試和主網協調,不可能等到威脅已經出現才開始處理。
Hegotá不是「抗量子升級」,卻是整個計劃的第一場考試
按照以太坊基金會協議團隊當前公佈的基準路線,Glamsterdam 網絡升級計劃於 2026 年 12 月上線主網,完整抗量子能力則被安排在 Glamsterdam 之後的第五次硬分叉 L*,其目標時間為 2029 年 12 月。從 Glamsterdam 到 L* 只有三年,若要依次完成 Hegotá、I*、J*、K* 和 L*,平均每次升級之間只有約 7.2 個月。
這是一條相當激進的時間表。目前以太坊基金會沒有為 Hegotá、I*、J* 和 K* 分別公佈確定的主網上線時間。可以確定的是,客戶端團隊預計最早在 2026 年第四季度後期開始實施 Hegotá,而多個後續版本的研究、規範和測試必須並行推進。
按照當前路線,各階段的主要安排如下:
- Hegotá:位於這條路線的起點。官方對它的定位非常明確:Hegotá 本身不是抗量子升級,卻會決定後續抗量子升級能否按時推進。
- I*:部署抗量子公鑰註冊表,為賬戶登記和使用抗量子公鑰建立協議基礎;同時,解耦共識是該版本目前領先的核心候選方向,規模較大的狀態結構設計與遷移工作也預計從 I* 開始。
- J*:建立「最低可行抗量子」一層,即 MV-PQ。其關鍵組成包括共識層的抗量子 heartbeat 機制、數據層的後量子 leanDA 採樣,以及執行層的後量子 leanSPHINCS 交易。
- K*:按照當前基準排序,引入強制執行證明。屆時驗證者的發展方向是驗證簡潔的執行證明,而不是每個驗證者都重新執行完整區塊。
- L*:按照當前基準排序,補上實現完整抗量子共識所需的抗量子證明消息,也就是 post-quantum attestations,並在 2029 年 12 月達到執行層、共識層和數據層的完整抗量子目標。
不過,K* 和 L* 的任務順序尚未最終確定。協議團隊正在評估一種調換方案:把抗量子證明消息從 L* 提前到 K*,使完整抗量子能力更早實現;同時把強制執行證明從 K* 延後到 L*。如果採用這一方案,K* 和 L* 的具體職責以及升級節奏都會相應變化。因此,現階段最準確的說法是:2026 年 12 月是 Glamsterdam 的當前主網目標,2029 年 12 月是基準路線中 L* 和完整抗量子能力的目標;K、L* 的內部排序仍可能調整。
研究人員、客戶端開發者、安全審查人員和測試團隊既要完成 Hegotá,也要提前為 I*、J*、K* 和 L* 準備規範與原型。如果 Hegotá 納入太多相互影響的功能,它不僅可能延遲自身上線,還會佔用後續抗量子工作需要的團隊。
因此,以太坊基金會協議團隊將 Hegotá 候選提案劃分為 S(2 項)、A(15 項)、B(8 項)、C(7 項)、DFI(28 項)和 TBD(2 項)等級,一共 62 項候選提案。S 級代表必須交付;A 級代表高優先級、預計交付;B 級還需滿足規範、原型或負責人確認等條件;C 級暫時低於納入線;DFI 表示不建議進入這次升級;TBD 則表示待定。
Hegotá 兩個 S 級:FOCIL 和 Frames
在協議團隊公佈的 Hegotá 分級中,只有兩個 EIP 進入 S 級:共識層的 EIP-7805 FOCIL,以及執行層的 EIP-8141 Frame 交易。
它們分別處理交易生命週期中的兩個關鍵問題:一筆符合條件的交易能否進入區塊,以及一個賬戶可以通過什麼方式驗證和執行交易。
FOCIL(EIP-7805)的全稱是「由分叉選擇規則強制執行的納入列表」(Fork-choice enforced Inclusion Lists)。它的目標是改善以太坊的交易納入保障。
目前,專業區塊構建者主導區塊生成。這種分工有助於提高區塊構建效率,但如果區塊生產長期集中在少數構建者手中,他們也可能獲得較強的交易篩選能力。FOCIL 因此在正常的區塊構建流程外增加了一層來自驗證者的納入約束。
按照 FOCIL 的設計,每個 Slot 都會選出一組驗證者組成「納入列表委員會」(IL committee)。委員會成員根據自己看到的待處理交易,分別製作並廣播納入列表。下一個 Slot 的區塊構建者收集這些列表,並在構建區塊時加入其中符合執行條件的交易。負責證明新區塊的驗證者,也會保存自己及時收到的納入列表,並檢查區塊是否滿足相應要求。
如果區塊無正當理由漏掉了驗證者保存的列表交易,證明者就不會為該區塊投票。這樣的區塊即使在執行層面仍是有效區塊,也無法獲得進入規範鏈所需的共識支持。這就是 FOCIL 的意義:它不是讓委員會成員直接修改區塊,而是通過驗證者是否投票,約束區塊構建者的選擇。
配套的 EIP-8369 進一步描述哪些交易適合獲得 FOCIL 的強制納入保障。普通交易的遺漏原因相對容易驗證;Frames 交易允許可編程驗證,判斷成本更高,因此需要額外限定可以讀取的狀態範圍和驗證預算。
通俗地說,FOCIL 不是讓驗證者搶走區塊構建者的工作,而是給構建者增加一條共識層規則:你仍然可以安排區塊中的大部分交易,但不能在沒有合理原因的情況下,持續忽略委員會列出的合格交易。
Frame Transactions(EIP-8141)處理的是賬戶層問題。它計劃讓交易驗證、交易執行和 Gas 支付在協議層變得更加可編程,為原生賬戶抽象提供基礎。Vitalik 是 EIP-8141 的聯合作者之一。
目前,大多數普通以太坊賬戶依賴固定類型的私鑰簽名。Frames 希望讓賬戶使用更加靈活的驗證邏輯,例如採用新的簽名方案、組合多個授權條件,或者讓其他賬戶支付交易費用。它還可以支持簽名聚合,並允許以後引入新的簽名方案,而不必為每一種方案單獨進行一次硬分叉。
但 Frames 本身不是完整的抗量子簽名方案,也不會在 Hegotá 上線後立即淘汰現有密鑰。它提供的是「密碼敏捷性」:未來如果需要更換簽名方案,賬戶能夠通過可編程驗證完成遷移,而不是永久被一種密鑰體系鎖住。
Frames 還需要兩項 A 級提案作為核心配套。EIP-8250 Keyed Nonces 允許同一發送方使用相互獨立的 nonce 通道,使不同交易不必因共享一個嚴格順序而彼此阻塞;EIP-8272 則讓交易使用可供驗證者檢查的近期鏈上狀態,使相關隱私交易也能獲得 FOCIL 提供的納入保障。
因此,FOCIL 和 Frames 不是兩項互不相關的功能。前者改變區塊必須納入哪些符合條件的交易,後者改變交易本身的驗證結構。二者能否安全配合,是 Hegotá 最重要的測試任務之一。
除 S 級之外,還有哪些 EIP 值得關注?
S 級提案定義了 Hegotá 的主線,但多項 A 級提案同樣會影響以太坊未來的賬戶安全、抗量子遷移、執行證明和資源計價。
首先是 EIP-8365。它計劃啟動對部分 BLS 提款憑證的逐步退出工作,因為這些憑證仍然依賴面對足夠強量子攻擊時可能失去安全性的密碼技術。協議團隊認為,這項遷移可以提前開始,不必等待完整的抗量子共識設計確定。
賬戶安全方面,EIP-7906、EIP-8298 和 EIP-8151 被視為 Frames 的擴展組合。
EIP-7906 引入交易斷言(Transaction Assertions)機制,讓交易在最終提交前,檢查指定結果是否發生。這項機制旨在減少惡意合約抽走錢包資產以及部分 MEV 行為造成的損失。不過,該提案的具體讀取範圍仍在研究和收窄,因此不能把當前設計寫成已經鎖定的最終規範。
EIP-8298 允許賬戶復用既有合約代碼,使經過委託的賬戶進一步轉變為擁有完整代碼的智能合約賬戶。EIP-8151 則限制已有賬戶代碼的地址繼續依賴傳統 ecRecover 認證。
這兩項提案組合後,賬戶才可能真正停止把舊的 secp256k1 密鑰作為最高控制憑證,為將來退出舊密鑰體系建立完整路徑。
EIP-8025 (可選執行證明)與未來的 zkEVM 路線有關。它計劃把可選執行證明需要的改動納入統一執行規範,減少不同 zkVM 項目長期維護彼此分叉版本的問題。
EIP-8279(區塊訪問列表 Byte 層)和 EIP-8131(統一交易內容層)則是一組執行安全提案。兩者分別為區塊訪問列表和交易內容設置最低計價標準,目的是限制攻擊者利用定價偏低的內容製造極端資源負擔。它們首先解決的是最壞情況下的區塊處理成本,而不是直接宣佈提高網絡容量。是否利用因此產生的安全餘量擴大容量,需要以後單獨決策。
EIP-3298 計劃徹底移除 Gas 退款機制,減少計量、實現和測試中的特殊情況;EIP-5920(PAY Opcode)則允許合約轉移 ETH 而不執行接收方代碼,把「轉移價值」和「調用合約」明確分開。
與此同時,一些受到關注的提案仍停留在 B 級。
例如,EIP-8198(Quick Slots)希望縮短 Slot 時間,但協議團隊要求它先完成覆蓋核心協議改動的規範、完整原型、下游影響評估,並證明不會干擾後續的解耦共識設計。原因是 Slot 時間不僅影響出塊速度,還影響網絡傳播、共識判斷以及應用對時間的假設。
此外,EIP-8368 和 EIP-8372 被列為「TBD」(待定)。兩項提案涉及 Gas 限制和狀態資源計價,協議團隊決定等待 Glamsterdam 於 2026 年 12 月上線後的主網數據,再判斷是否需要重新校準。
Hegotá 最終納入多少項 EIP,並不是衡量這次升級是否成功的唯一標準。
更重要的是,它能否在不犧牲安全和測試質量的情況下交付 FOCIL、Frames 及其核心配套,同時為 I* 的公鑰註冊和解耦共識、J* 的最低可行抗量子能力,以及 K*、L* 的執行證明和完整抗量子共識留下足夠的研發資源。
按照當前目標,Glamsterdam 將在 2026 年 12 月啟動這段緊湊的升級週期,基準路線中的 L* 則將在 2029 年 12 月抵達終點。中間每一次升級都不能只顧完成自己的功能,還必須保證下一階段能夠繼續推進。
量子威脅是否會在 2030 年前成為現實,沒有人能夠給出確定答案。但以太坊當前的選擇已經很明確:先為風險設定期限,再讓每項提案用規範、原型和測試證明自己具備進入主網的條件。
文章參考:
https://blog.ethereum.org/2026/09/07/protocol-hegota-eips
https://blog.ethereum.org/2026/09/07/protocol-priorities
https://x.com/VitalikButerin/status/2073459000398463446


