
比特币正站在量子安全升级的关键十字路口,技术路线之争日益激烈。其中一派观点认为,应当通过扩大区块容量,为体积更为庞大的后量子签名算法腾出空间,但这种做法不可避免地会触及去中心化的底线。另一派则坚定支持引入zk-STARK验证机制,该方案能够将海量计算任务转移至链下处理,仅需将极简的证明数据提交至链上,从而在确保安全性的同时有效解决扩容难题。目前,StarkWare团队已在其比特币测试网环境中成功部署了STARK验证器,然而这一进展仍受制于OP_CAT提案能否获得激活,社区内部对此尚未达成统一共识。
针对后量子签名数据激增导致比特币网络拥堵的问题,业界主要提出两种解题思路:一是通过增加区块大小来承载更多交易,二是利用STARK证明对签名进行聚合处理。
StarkWare联合创始人Eli Ben-Sasson指出,ZK STARK不仅是应对比特币量子安全挑战的最优解,更是推动其大规模普及的关键所在。
他进一步透露,Blockstream创始人亚当·巴克也对这一观点表示认同。
本周,本-萨森因提出一项极具争议的建议——建议X平台将比特币通胀率提升至4%——而引发广泛关注。经Grok分析相关回复后发现,“市场对该提案并未表现出明确的支持态度”。
不过,作为STARK(一种具备量子安全性且基于哈希的零知识证明技术)的共同发明者,他的专业立场相当稳固,并获得了部分顶尖比特币研究者的认可。
近期,Ben-Sasson旗下的项目Starknet宣布启动三阶段路线图,旨在全面迈向量子安全时代。
比特币引入大量PQ签名引发的效率危机
需要明确的是,单纯给比特币叠加零知识证明并不能直接赋予区块链本身以绝对的安全性。ZK证明的核心价值在于缓解因引入更大量的子(PQ)签名方案而带来的性能瓶颈。
当前,由美国国家标准与技术研究院(NIST)认证的后量子签名方案,其数据量约为比特币现有ECDSA及Schnorr签名方案的10至100倍。
有分析警告,这可能导致区块链吞吐量骤降至每秒不足1笔交易。然而,若能将单个区块内所有大型交易的签名压缩为一个微小的ZK STARK证明,由于证明体积远小于原始签名集合,区块链的运行效率反而有望提升。
“如果拒绝采用ZK STARK聚合技术,那将是一个极其遗憾的决定,因为这无法从根本上解决问题......核心痛点在于‘普通人是否还能轻松使用比特币?’”本-萨森强调。
“因此,我们必须追求规模化。为此,必须引入签名聚合等功能,仅仅依靠增加区块大小是远远不够的。”
相关新闻:StarkWare首席执行官提议以每年4%的比特币通胀率取代2100万的总量上限

Eli关于OP_CAT的资料来源:伊莱·本-萨森
量子替代方案:扩张比特币区块尺寸
《PostQuantum.com》作者、Applied Quantum创始人Marin Ivezic向Cointelegraph表示,比特币现有的SegWit方案已将大规模签名的影响降低了约75%。但他对NIST标准中的ML-DSA-44方案(每个签名占2420字节)进行的建模显示,区块容量将从目前的2500至3000笔交易骤降至500至700笔左右,这正是区块大小争论的焦点所在。
虽然增加比特币区块大小是一条可行的替代路径,但该提议曾在2017年导致社区严重分裂,当时关于将区块规模加倍的讨论引发了巨大争议。
反对声音至今依然存在,因为这是一种较为粗暴的修正手段,要求每个节点承担更多的数据存储和验证工作。这不仅增加了硬件成本,还迫使参与者购买更昂贵的设备,批评者认为这会加速网络走向集中化。
近几个月来,Blockstream Research一直在探索压缩基于哈希的后量子签名方案以适应比特币网络的可能性。他们推出了SHRINC和SHRIMPS计划,日常场景下的签名数量大约是比特币当前的五倍,但在钱包丢失需恢复的特殊情况下,签名数量可能会激增至原来的40倍。
尽管SHRINCS已被应用于Liquid侧链的真实交易签署,但其开发仍处于早期阶段,且在复杂度和易用性上仍有欠缺。若不增加区块大小,更大的签名体量必将拖慢区块链的处理速度。
“原生提升产能是一个简单的工程问题,却是最难的政治治理难题,”PostQuantum.com作者、Applied Quantum创始人Marin Ivezic在谈及增加模块尺寸时表示。“我们根本没时间陷入无休止的争论中。”

块流 SHRINC方案示意
ZK证明聚合的独特优势
相比之下,ZK证明聚合技术在保持网络去中心化的前提下,能更有效地提升比特币的运行效率。
从原理上讲,ZK证明是一种无需披露细节即可证实某事存在的数学方法。例如,它可以在不透露保险箱密码的情况下,证明你知晓该密码。
理论上,为单个区块生成ZK证明只需执行一次操作(出于冗余安全考虑,可生成额外备份),且所需硬件成本远低于传统商用矿机。
精益以太坊规范设定验证成本低于10万美元的设备门槛(且可在普通家庭环境中运行)。而ZK证明几乎能在任何设备上完成,即便是树莓派也能胜任。
Ben-Sasson提到,早期比特币开发者如Greg Maxwell和Mike Hearn“对ZK STARK持极高评价,因其具备后量子安全性且无需可信设置”,他认为Bitcoin Core开发者Luke Dashjr以及Blockstream创始人Adam Back也正逐步接受这一理念。
“我亲自与他们交流过。他们对涉及ZK STARK的技术持乐观态度。我认为他们都表达了积极的支持,无论是私下还是公开场合。尽管Adam Back和Luke Dashjr在某些方面看法不完全一致,但在这一点上,我认为他们实际上达成共识,认为这是一项出色的技术,若在合适条件下,有望整合进比特币。”
Cointelegraph曾联系Back寻求评论,但未获回应。
以太坊研究员贾斯汀·德雷克公开呼吁比特币采纳精益以太坊的ZK证明聚合技术,使其成为行业标准。然而,出于政治层面的考量,这一愿景的实现难度极大。

以太坊路线图示意图
以太坊的目标是在2029年前完成向后量子时代的过渡。来源:以太坊基金会
面向比特币的专用ZK提案
鉴于比特币保守的开发文化,要将ZK技术融入比特币,最具政治可行性的路径可能是重新启用OP_CAT,这实际上是Satoshi编写的九行代码。
“他甚至曾经介绍过这个功能,后来又将其移除,”本-萨森说道。“如果加上这部分,就能实现STARK证明、签名聚合以及后量子安全等功能。”
“我认为这是最安全、最完美的解决方案,真正能让这项激动人心的旅程重新启动。”
然而,尽管大约在12到24个月前OP_CAT引发了热烈讨论,但最近的热度似乎有所消退(尽管比特币治理机制运作方式颇具神秘色彩)。
此外,还有一些更具投机性的提案,例如OP_STARK_VERIFY,旨在添加专门用于高效验证比特币STARK的操作码。BIP-360合著者Ethan Heilman提议将比特币的签名和公钥聚合成一个名为BitZip的单STARK证明。
Heilman今年早些时候告诉Cointelegraph,实现预期目标主要有两种途径:
“要么给比特币引入一系列通用操作码,在此基础上构建类似ZKRolup的结构;要么直接在比特币的共识层支持STARK。另外,其他功能较弱的聚合方案,如CISA(交叉输入签名聚合),也可能在此过程中发挥辅助作用。”

量子安全相关概念图解
落地实施的可能性有多大?
Ivezic指出,决定成败的关键并非技术能力,而是比特币的治理机制。
“Eli的密码学基础坚如磐石:纯哈希假设,无需可信设置,能将成千上万个签名压缩成一个小证明。问题在于与密码学相关的社会层面,”他说。
“目前比特币脚本尚不支持验证STARK文件,而生产级验证器相比狭窄的哈希签名操作码,其共识面过于庞大。考虑到像OP_CAT这样微小的操作码都争论多年,基层STARK验证器的实现恐怕要等到2030年代才能进入实质讨论。”
与此同时,以太坊计划在2029年实现向后量子环境的转型,Solana也在尝试集成后量子签名。StarkNet的三阶段过渡将受益于账户抽象技术,这使得底层加密技术的升级无需用户手动迁移至新账户。
因此,Ben-Sasson表示,索拉纳和以太坊的后量子路线图将“极其艰难”。
“在Starknet上,我们拥有显著优势,即已原生支持账户抽象和智能钱包,这意味着没有任何遗留资产被锁定,因此可以轻松升级钱包和基础设施,顺利过渡到后量子时代。”
以上便是关于比特币(BTC)面临的量子困境及其路线选择的详细解析。如需了解更多比特币抗量子升级的相关信息,敬请关注后续报道!