ChainFeeds Research 发布的第 157 期 PRO,集中更新了比特币协议、以太坊治理与研究进展,并收录数篇最新论文。本文讨论的重点包括 ePBS 对以太坊区块生产和 MEV 市场的影响、助记词熵源验证、以太坊原生 UTXO 方案下的钱包可验证发现机制,以及确定性 RISC-V 解释器中的执行成本问题。
ePBS 纳入协议后,不会自动消除 MEV 中心化
以太坊基金会成员 mikeneuder.eth 介绍了以太坊计划在 Glamsterdam 升级中通过 EIP-7732 引入的 ePBS,以及这项改动对区块生产和 MEV 市场的影响。
当前,大约 90% 的以太坊区块依赖 MEV-Boost,由 Relay 在 Builder 和 Proposer 之间撮合并提供信任保障。ePBS 则把其中一部分功能写入协议:Proposer 先发布 Beacon Block,Builder 随后发布真正包含交易的 Execution Payload,再由 PTC 确认 Payload 和 Blob 是否及时可用,从而把「提出区块」与「提供执行内容」拆分开来。
不过,ePBS 并不等于 MEV 市场会转向完全去信任化。mike 认为,现有 Relay 很可能继续以协议内 Builder 的身份存在,Builder 与 Proposer 之间也大概率仍会依赖信誉和直接连接,而不是完全采用无信任付款。由于 P2P 报价存在延迟和吞吐限制,直接连接依旧更有竞争力,未来拍卖甚至可能从公开竞价逐步转向更私有的报价方式。
这意味着,大型 Builder、Relay 和 Proposer 之间原有的关系可能继续强化,小型 Builder 的进入难度反而会上升。
ePBS 的另一项作用,是为 Delayed Execution 和流水线化执行创造条件,让执行任务延后到下一 Slot,为提升 Gas Limit 和扩容争取更多时间。与此同时,它也引入新的博弈风险。例如,Builder 可以根据 Beacon Block 的支持度再决定是否发布 Payload,形成 free option problem,而且还要在更短时间里完成判断和传播。
整体来看,ePBS 能降低协议对 Relay 的依赖,也会改善以太坊执行架构,但它不会自动解决 MEV 的中心化问题,Builder 竞争和市场结构反而可能变得更复杂。
比特币协议进展
助记词物理生成:把随机性从黑盒变成可验证过程
Mi Zeng 从钱包助记词背后的核心问题切入:随机数是否真正可靠。用户创建钱包时看到的 12 个或 24 个单词,本质上来自钱包随机数生成器产生的熵。如果底层随机数过弱,即便助记词外观看起来完全正常,私钥仍可能被暴力破解。
Coldcard 与 Milk Sad 事故都说明,硬件或软件随机数生成器都可能因为程序错误而退化。这里的关键不在于「看起来够乱」,而在于攻击者是否无法预测。
BIP39 负责把随机熵转换成助记词:12 词由 128 位熵加 4 位校验和组成,24 词由 256 位熵加 8 位校验和组成,再按每 11 位映射到 2048 个标准单词之一。
为减少对钱包随机数黑盒的依赖,文中给出两种直接制造物理熵的方法。
- 第一种是「映射法」。把硬币正反面或骰子结果转换成 0、1,手工生成 128 位或 256 位随机数,再查询 BIP39 词表,并用离线工具计算最后一个词的校验和。这种方式的优点是过程透明,几乎每一步都可以自行验证。
- 第二种是「熵提取法」。完整记录六面骰结果,12 词大约掷 50 次,24 词大约掷 99 次,再交给两款支持相同算法的独立离线工具交叉验证。它的效率更高,但对软件的依赖也更强。
文章最后强调,无论采用哪一种方式,都应全程离线,避免拍照和数字化保存,并在正式存入大额资产前先恢复钱包并做小额测试。核心思路是尽可能把助记词最底层的随机性,从不可见的软件黑盒,转化为用户能够亲自生成和验证的物理过程。
Bitcoin Optech Newsletter #420
Bitcoin Optech Newsletter #420 收录了数项协议与工具更新。
- Core Lightning 即将发布安全更新。Core Lightning 计划推出 v26.06.7 安全补丁版本,目前没有迹象显示相关漏洞正在被主动利用。项目方会先在大约 24 小时内发布二进制文件,但会延迟 14 天公开源代码,以降低攻击者通过逆向补丁快速定位漏洞的风险。源码公开后,用户可以通过可复现构建验证二进制与源码是否一致。
- Moonsettler 提议通用可选重放保护,为未来可能发生的比特币分叉加入一种由用户主动选择的重放保护机制,防止同一笔已签名交易被复制到另一条分叉链上执行。目标是在不强制所有用户改变交易格式的前提下,为未来分叉提供更安全的交易隔离方式。
- Ava Chow 宣布 Hardware Wallet Interface(HWI)将逐步停止新增功能,进入仅维护状态,并最终归档。HWI 的主要作用是让 Bitcoin Core 等软件与硬件钱包通信,但该项目长期几乎由单人维护,近几年开发活跃度较低,而且 Python 技术栈也让它难以实现可复现构建并直接打包进 Bitcoin Core。
以太坊研究与进展
EIP-8304 与 UTXO Proof Table 组合验证 UTXO 发现
在论文《An Evaluation of Authenticated UTXO Discovery with EIP-8304 and UTXO Proof Tables》中,研究员 Ishika Choudhury 分析了一个问题:如果以太坊未来引入原生 UTXO 设计,钱包怎样在不完全信任 RPC 服务商的情况下,准确找到属于自己的 UTXO。
传统的 eth_getLogs 使用简单、速度快,但 RPC 只返回结果,无法证明是否故意漏掉某条记录。为此,Ishika 尝试把两套证明机制组合起来。
第一部分是 EIP-8304 的有序索引和区间证明,用来证明某个地址在一段区块范围内出现过哪些 UTXO 事件,以及结果没有遗漏。第二部分是每个区块的 UTXO Proof Table,简称 UPT,用来提供具体 UTXO 的金额、来源、接收者等字段,以及对应的 Merkle 证明,让钱包可以把这些数据验证到原生 openings root。
用文中的简化表述,EIP-8304 负责证明「Bob 的记录都找全了」,UPT 负责证明「每条记录里的内容是真的」。
研究比较了三种方案:直接使用 eth_getLogs、为 EIP-8304 增加自定义完整日志条目,以及「EIP-8304 + UPT」。实验结果显示,在第一次扫描历史数据时,传统 receipt/log 路径仍然最快,因为构造和验证证明本身存在明显开销。
但 UPT 的优势在于,经验证的 UTXO 记录可以本地缓存。之后再次扫描时,只需要少量远程数据就能复用,因此更适合可验证、可缓存、选择性下载的钱包架构。
RISC-V 指令数固定,不等于执行时间稳定
在《Same instruction count, 23x the wall clock: working-set effects in a deterministic RISC-V interpreter》中,Cristian Diaz 研究了一个问题:能否通过固定的 RISC-V 指令步数,在不同硬件上稳定约束实际执行时间。
他在一个确定性的 RISC-V 解释器中测试后发现,结论并不理想。即便两段程序执行完全相同的步数,真实耗时也可能相差很大。在参考手机上,同样是 700 万步,ML-DSA-44 验签约需 26ms,而大规模指针跳转的 lw 内存访问可达 619ms,两者相差约 23 倍。
差异不仅来自操作码本身,还与内存访问模式、工作集大小以及宿主机缓存结构有关。这也意味着,单纯给每个 opcode 设置固定权重,无法完整刻画真实执行成本。
文中还指出,「最弱硬件就是最慢硬件」这一判断也不总是成立。随着工作集扩大,不同机器的性能排序会发生变化:手机在小工作集下更慢,但在 2MiB 工作集时,桌面 i5 反而更慢,而且同一台机器在不同运行之间也会出现较大波动。
这些结果说明,真实执行时间还会受到缓存层级、CPU 调度、频率、温度和后台负载等微架构因素影响。作者强调,这些实验并不是说 RISC-V、静态计费或 opcode metering 不可用,而是说明确定性的指令数量只能保证确定性的执行语义,不能天然提供紧致、与硬件无关的物理执行成本上界。协议若要更安全地限制执行资源,未来可能需要把实际访问的内存页数、内存局部性等运行时特征一并纳入计费模型。
ecrecover 的后量子过渡方案
社区成员 Mira Belenkiy 提出了一种针对 ecrecover 的后量子紧急修复方案。这个方案的目标不是直接修复 EOA,而是给大量已经部署、依赖 ecrecover 验证 ECDSA 签名的不可升级合约提供一条平滑迁移路径。
核心思路是保留原有 ECDSA 逻辑,同时把 (v,r,s) 中某个特殊组合设为「哨兵值」,例如 v=27、s=0。一旦检测到该组合,就不再执行传统公钥恢复,而是把 r 解释为索引,去 EIP-8141 frame transaction 的签名数组中查找对应的后量子签名及验证函数。这样既能兼容旧版 OpenZeppelin 对 v 和 s 的检查,也能避免把正常 ECDSA 签名误判为新路径。验证成功后,ecrecover 返回被声明的地址;验证失败则返回零地址。
文中指出,真正困难的部分不在后量子签名本身,而在于如何在不破坏 ecrecover 作为 pure 函数这一既有语义的前提下,证明「claimed 地址确实授权了该后量子公钥」。候选方案包括把公钥写入账户代码、让地址直接由公钥哈希得到,或者借助专门的 Keystore 机制。
研究还列出几种替代路径:使用 v=29 更干净,但会破坏旧合约兼容性;借助 ERC-1271 灵活性更高,但可能引入 view 或状态依赖,并意外扩大 EIP-7702 的委托权限;直接用后量子公钥哈希生成地址最纯粹,但可能带来资产误转后无法恢复的问题。整体来看,这是一套优先兼容现有合约、尽量少改语义的过渡方案。
MEV 研究摘录
Flashbots 团队推出了面向 MEV 研究领域的 Newsletter《The MEV Letter #151》,本期摘录包括以下内容。
- 《Pre-FRP:Topological MEV Detection During Block Construction》讨论是否能利用早期交易模式的拓扑数据分析,在区块尚未构建完成时识别三明治攻击。
- 《AMM Yield Maximization: Convergence of the Liquidity Provider and Arbitrageur Roles》研究如何借助 AMM Hooks 在每次 Swap 后原子化地重新平衡资金池,减少 Searcher 或 Builder 提取的价值,并让更多收益回流给 LP。
- 《Greed is good, with one exception》逆向分析了 Arbitrum 上一个链上套利机器人的工作方式,展示其如何结合黄金分割搜索和自定义模拟器,在控制 Gas 成本的同时寻找最优交易规模。
- 《Glamsterdam Gas》分析 Glamsterdam 激活 EIP-8037 和 EIP-8038 后,Gas 重定价会如何影响现有的以太坊 L1 智能合约。
- 《The new AA debate — 8130 vs Frame Transactions》拆解 EIP-8130 与 Frame Transactions(EIP-8141)之间的权衡,认为两种设计正在逐渐趋同,剩余的核心选择可以概括为:更简单、更结构化、碎片化更少的验证模式,还是扩展性更强、账户形态更多样的框架。
- 《When Multiple Pools Behave Like One: Impact-Constrained Capacity Concentration in Uniswap v3》讨论对于同一交易对,当流动性容量通常集中在一个主导资金池中时,多个 Uniswap v3 资金池在固定价格冲击限制下,是否真的能显著提升整体可执行容量。
- 视频《All Core Devs - Consensus(ACDC)#185》讨论了 Platåberget 的进展,以及 Hegotá 中非 Headliner 提案接下来进入 CFI / DFI 决策阶段的安排。
论文:量子时代的加密货币迁移路径
在论文《Cryptocurrencies in the Quantum Age: Migration Paths to PQC》中,作者 Terra Quantum AG 分析了量子计算对区块链密码学安全的威胁,重点覆盖 Bitcoin、Ethereum 和 Solana。
论文区分了静态资产攻击、花费时攻击和初始化阶段攻击,并梳理了哪些链上组件最容易受到量子攻击,以及相关的潜在经济损失。作者还讨论了迁移到后量子安全体系的方案,包括采用 NIST 标准化的后量子数字签名,以及 Solana、Algorand、Ethereum 正在探索的升级路径。

