币圈知识百科

转向传统哈希:以太坊为何终止Poseidon长达八年的布局?

8 月 13 日,以太坊核心研究员 Justin Drake 在 X 平台发文透露,以太坊基金会在 L1 层做出了重大调整:放弃 SNARK 友好型哈希算法 Poseidon,重新采用 SHA2 或 BLAKE2 等传统哈希函数。

这一战略转向背后,凝聚了八年来的研究成果与数千万美元的投入,同时也标志着以太坊在后量子密码学路线图上的关键修正。

自 2019 年问世以来,Poseidon 凭借其在 SNARK 电路中比传统二进制运算哈希更低廉的成本和更高的效率,被视为 zkRollup 及 zkVM 等应用的理想选择。然而,随着后量子安全成为以太坊必须满足的硬性指标,Poseidon 自身的局限性逐渐显现。

Justin Drake 指出,这一转变得益于 SNARK 设计领域的突破性进展——通过引入「二进制域」运算机制,传统哈希函数在 SNARK 电路中的表现已能与曾专为 SNARK 优化的 Poseidon 持平。目前的技术水平甚至允许单台笔记本电脑每秒完成约 100 万次传统哈希调用验证。

文中进一步说明,尽管 Poseidon 自 2019 年以来一直是主流的 SNARK 友好方案,为 zkRollup 和 zkVM 提供安全保障,但规划显示,生产级 leanVM 预计将于 2027 年推出,共识层、数据层与执行层的配套部署则预计在 2028 年完成。与此同时,以太坊基金会后量子团队正加速推进二进制域相关研究。

以太坊放弃Poseidon

Poseidon 的历史定位与弃用逻辑

Poseidon 哈希函数自 2019 年发布起,便定位为“SNARK 友好型哈希函数”,在零知识证明场景中展现性能优势,并广泛应用于链上资产安全保护(如 zkRollup 和 zkVM)。其最初的设计愿景是服务于 leanVM——这是以太坊计划中用于高效验证海量区块链活动的后量子系统,目前该功能尚未上线主网。

据 Drake 所述,Binius(由 Jim 与 Ben 于 2023 年提出)以及 Flock(由 Ron、Benedikt 与 William 于 2026 年 6 月发表)等研究取得的关键突破,让二进制域 SNARK 的设计得以直接兼容传统哈希函数的布尔运算逻辑。

snark.fast 团队的实测数据佐证了这一趋势:在 M3 Max 芯片环境下,系统每秒可证明 180 万次 BLAKE3 运算,相较于原生 CPU 运算仅带来约 100 倍的额外开销。如今,SHA2 和 BLAKE2s 等成熟算法已能在 SNARK 环境中有效替代 Poseidon,且无需依赖后者特有的数学结构。

安全性考量:成熟哈希算法的抗审查能力与已知攻击面

以太坊放弃Poseidon

(来源:Sreeram Kannan)

Sreeram Kannan 在公开声明中强调,相较于密码分析积累尚浅的 Poseidon,SHA 和 BLAKE 等成熟哈希算法历经多年严格审查,已知攻击途径更少,因此能够缩短实际部署周期。

Drake 也在 X 帖子中指出,格密码方案 HAWK 与基于同源的密码方案 SQIsign(两者均为 NIST 第三轮签名候选方案)近期接连遭受攻击,这进一步强化了选择基于最小假设的哈希密码学路线的理由。目前,以太坊基金会后量子团队成员 Emile 与 Thomas 正负责推进二进制域的相关研发工作。

为何选择在当下转折?

长期以来,传统哈希算法难以融入 SNARK 体系,主要障碍在于计算语言的差异。SHA2、BLAKE2s 和 Keccak 大量使用异或、移位等布尔运算,而传统 SNARK 通常在大素数域上进行算术处理,模拟每一项位运算会产生极高的约束成本。Poseidon 因直接围绕素数域算术设计,以较少的约束换取更快的证明速度,但其代价是算法历史较短,需持续接受密码分析考验。

二进制域将底层数学切换至仅含 0 和 1 的最小素域,并利用二进制扩域承载更大体量数据。这使得位运算能直接进入证明系统,SNARK 开始适配传统哈希,技术重心也从“设计 SNARK 友好型哈希”转变为“设计哈希友好型 SNARK”。

Jim Posen 与 Benjamin Diamond 在 2023 年提出的 Binius 展示了二进制塔域 SNARK 的路径,而 Benedikt Bünz、Ron Rothblum 与 William Wang 的 Flock 论文于 2026 年 7 月 29 日上传至 arXiv。其基准测试显示,M4 Max 芯片单核每秒可证明 8.2 万次 BLAKE3 压缩、4.2 万次 SHA-256 压缩和 3 万次 Keccak 置换;10 核配置下 BLAKE3 吞吐量超过 66 万次。

Drake 表示,笔记本电脑每秒可证明约 100 万次传统哈希调用,开销约为原生 CPU 布尔计算的 100 倍;此外,SNARK.fast 团队日前在 M3 Max 上实现了每秒 180 万次 BLAKE3 的证明能力。

2027 年 leanVM 上线,2028 年三层全量部署

弃用 Poseidon 的另一大动因是后量子安全时间表的紧迫性。Project Eleven 发布的《The Quantum Threat to Blockchains - 2026 Report》指出,量子计算机的快速迭代正对区块链安全构成严峻挑战。一旦出现「密码学相关量子计算机」(CRQC),Shor 算法将能快速破解 ECDSA(比特币及多数公链采用)和 RSA 等非对称加密。预计 Q-Day(量子破译日)可能在 2030 至 2033 年间到来,届时数万亿美元的链上资产将面临风险。

鉴于区块链公钥具有长期静态且不可回滚的特性,迁移难度极大。报告建议立即启动后量子密码学(PQC)迁移,包括采用格基、哈希等抗量子签名方案,并通过混合方案逐步过渡,以规避量子威胁全面爆发的风险。

以太坊放弃Poseidon

Justin Drake 警告称,AI 在密码分析能力的提升,已导致格基方案 HAWK 和同源方案 SQIsign 接连受挫。这迫使以太坊基金会押注于基于哈希的方案,此类方案被认为对量子攻击具备更强的抵御力。

此前,以太坊已公布其后量子路线图,明确将在 2027 年部署生产级 leanVM,并于 2028 年在共识层、执行层和数据可用性层完成部署。leanVM 是一个专用于后量子签名聚合的最小化零知识虚拟机,被视为整个战略的核心组件。

2026 年 3 月,以太坊基金会推出了 pq.ethereum.org 作为后量子安全资源中心,超过 10 个客户端团队已开始每周运行后量子互操作性开发网。基金会还设立了 100 万美元的 Poseidon Prize 和同等金额的 Proximity Prize,旨在推动后量子密码学研究。Vitalik Buterin 多次强调,后量子安全是以太坊通过「walkaway test」(可以放心离开的测试)的必要条件,除非实现量子安全,否则以太坊不能进入“僵化”状态。

哈希函数的切换并未改变以太坊后量子路线的总体架构。验证者当前使用的 BLS 签名仍依赖椭圆曲线,未来方案将以 leanXMSS 等哈希签名为基础,再由 leanVM 将大量签名压缩为每个区块的一份小型证明。以太坊官方页面此前的对比数据显示,leanXMSS 签名约 3000 字节,而 BLS 签名仅 96 字节,leanVM 的数据压缩目标约为 250 倍。

SHA2 或 BLAKE2s 拥有更长的公开分析历史,EF 可减少等待 Poseidon 参数经受多年密码分析的时间。Drake 给出的 strawmap 指向 2027 年生产级 leanVM,以及 2028 年共识层、数据层与执行层的部署。

同行竞速:Solana 选定 Falcon

以太坊并非唯一积极备战后量子时代的主流公链。Solana 基金会于 2026 年 4 月发布了后量子安全路线图,其核心开发者团队 Anza 和 Jump Crypto 的 Firedancer 在独立研究后,不约而同地选定了同一种后量子签名方案——Falcon。

Falcon 是 NIST 标准化的后量子签名方案之一,以其紧凑的签名特性,非常适合 Solana 这类高吞吐量区块链环境。

Anza 与 Firedancer 两大验证器客户端开发团队经独立研究后一致选定后量子数字签名方案 Falcon,并已分别在 GitHub 上公开初步实现代码。当前路线图分为三步:持续评估 Falcon 及替代方案;量子威胁成真时为新钱包采用后量子方案;最终将现有钱包整体迁移。此外,Blueshift 的 Solana Winternitz Vault 已在生态中运行逾两年,今年早些时候获谷歌量子 AI 白皮书引用为行业前沿案例。

Solana 基金会表示,量子计算构成实质威胁仍需数年,当前无需立即迁移,但研究、基础设施与生态协调均已就绪,一旦时机成熟可快速启动,预计对网络性能不会产生显著影响。

Starknet 是当前最接近 EF 新方向的对照对象。StarkWare 于 6 月 30 日公布路线图,计划分三阶段进行:第一阶段将用 BLAKE2 取代 Pedersen 哈希算法,用于状态承诺、合约地址和网络配置,同时引入后量子共识签名(如 Falcon-512);第二阶段侧重于传统合约的迁移工具;最后阶段则着重解决仍然与以太坊相关的外部依赖项,包括桥接系统调用和 blob 数据可用性;第三阶段的实施将取决于以太坊自身的迁移路径。

相较于其他公链,以太坊选择了「先立标准、后动代码」的路径。放弃 Poseidon 转向 SHA2/BLAKE2,实质上是在后量子时代选择更成熟、更被广泛验证的密码学基元。

常见问题

以太坊基金会为何放弃 Poseidon?

根据 Justin Drake 的声明,SNARK 技术的突破性进展,尤其是二进制域运算方面的进展,已使 SHA2 和 BLAKE2s 等传统哈希算法在 SNARK 环境中达到与 Poseidon 相当的性能。Poseidon 原有的性能优势不再成立,加之成熟算法所需的密码分析等待期更短,基金会因此决定转向。

leanVM 是什么,目前部署状况如何?

leanVM 是以太坊计划中的后量子区块链活动验证系统,目前尚未部署至主网。根据 Drake 的初步时间表,生产版目标于 2027 年发布,主网三层部署目标于 2028 年完成。

Ethproofs 第 10 次通话何时举行?

Ethproofs 第 10 次通话将于 2026 年 8 月 15 日 UTC 14:00 举行,主题为基于哈希的 SNARK 技术的未来。日历邀请可通过私信向 Justin Drake 索取。