Quantus 白皮书评析:STARK 提升隐私与吞吐,27% 预挖成主要争议

Quantus 白皮书评析:STARK 提升隐私与吞吐,27% 预挖成主要争议

N
News Editor
2026-09-29 09:48:32
采用 NIST 后量子签名标准 ML-DSA 的隐私公链 Quantus 已定于 2026 年 9 月 9 日上线主网。BlockTempo 转载作者「凝视奇点的物理学徒」文章称,Quantus 通过只依赖哈希的 STARK 体系,把体积庞大的后量子签名搬到链下聚合,同时换取更高 QTPS 与链上隐私;但其 27% 创世预挖、且前四年全部解锁,被作者视为这条主打价值存储公链的最大隐忧。文章还讨论了 Wormhole 隐私转账、PoW 发行曲线、烧币回填安全预算,以及透明与隐私手续费设计带来的激励差异。

采用 NIST 后量子签名标准 ML-DSA 的隐私公链 Quantus,定于 2026 年 9 月 9 日上线主网。BlockTempo 转载作者「凝视奇点的物理学徒」的白皮书阅读笔记称,这条链最突出的设计,是用只依赖哈希函数的 STARK 体系,把体积庞大的后量子签名搬到链下聚合,在扩容与隐私之间同时取得收益;但创世区块预挖 27%、且前四年全部解锁,被作者视为最大风险点。

原文提到,作者最初因朋友提及一条采用后量子密码学签名的隐私公链即将上线而关注 Quantus,随后又得知 NEAR Intents 跨链桥后续将支持这条新链,加上 Quantus 与 NEAR 在 Token2049 合办 side event,才开始系统阅读白皮书与文档,并通过 GPU 挖矿体验网络。作者称,Quantus 目前在 WhatToMine 上的收益排名第一,让他想起 2017 年挖 ETH 的阶段。

这篇文章被明确定位为个人学习笔记,作者也在文中多次表示不构成投资建议。

为什么会出现新的后量子公链需求

文章指出,1994 年提出的 Shor 算法意味着,一旦出现足够强的商用量子计算机,ECDSA 背后的椭圆曲线离散对数问题就可能被快速破解。作者将其描述为当代密码学与加密货币行业共同面对的长期风险,并提到 Google 今年的论文,已把这类威胁从理论讨论推进到更接近工程资源估算的层面。

在作者看来,现有公链未来都可能面临迁移问题,而难点至少有两层:

  • 技术层面,签名算法与参数如何选择,以及一条正在运行的链如何在不停机的情况下完成底层签名体系切换。
  • 治理层面,如果升级依赖自愿迁移,推进速度可能极慢;如果采用强制迁移,不愿搬迁的资产是否冻结,包括中本聪持有的比特币在内,都会成为争议。

作者还提到,隐私链面对的压力更大,因为量子计算威胁的不只是余额安全,也包括历史交易隐私。基于这一判断,Quantus 的定位被概括为:与其未来再痛苦迁移,不如从 Day 1 就建立在抗量子基础上,做一条「抗量子、带隐私的比特币」。

采用 NIST 标准并不难,难点在签名体积

根据文章,Quantus 采用 NIST 后量子标准中的晶格签名 ML-DSA,并同时支持两组参数:

方案NIST 安全等级公钥签名定位
ML-DSA-65Level 3约 1,952 bytes约 3,309 bytes钱包默认
ML-DSA-87Level 5约 2,592 bytes约 4,627 bytes保守选项

作者认为,保留两种参数方案是合理安排。ML-DSA-87 的参数更保守,安全边际更大,但签名也更大;ML-DSA-65 则更可能成为普通用户的默认选择,ML-DSA-87 可能更适合机构或对安全边际要求更高的用户。

不过,文章强调,直接采用 NIST 的后量子标准本身并不是最有技术含量的部分,真正棘手的是签名膨胀带来的链上成本。作者写道,比特币的 ECDSA 签名加公钥大约只有一百多 bytes,而 ML-DSA-65 则达到五千多 bytes,接近 50 倍差距。区块空间有限,因此抗量子公链的 QTPS 通常会比传统 TPS 低至少一个数量级。按作者举例,如果 BTC 直接照搬 Quantus 的做法,吞吐量可能会从 7 到 10 TPS 降到 1 QTPS 以下。

白皮书给出的透明转账吞吐量数据如下:在 12 秒出块、3.75 MB 区块条件下,透明转账 ML-DSA-87 模式每笔约 7.3 KB、每区块约 510 笔、约 43 QTPS;透明转账 ML-DSA-65 模式每笔约 5.4 KB、每区块约 690 笔、约 58 QTPS。

作者认为,40 到 50 多 QTPS 对一条主打价值存储的链来说已经够用,但显然不是终点。

STARK 把大签名搬到链下,也顺带做出隐私

文章认为,Quantus 白皮书最有意思的部分,在于用零知识证明同时处理扩容与隐私问题。

作者先区分了两类零知识证明体系。SNARK 通常依赖椭圆曲线配对等假设,而这些假设本身处在 Shor 算法的潜在攻击范围内;STARK 则只依赖哈希函数,量子计算机在这里主要对应的是 Grover 算法带来的平方级加速,可以通过提高安全参数应对。根据白皮书,Quantus 使用的是 Plonky2,也就是基于 FRI 承诺的 STARK 类系统,并搭配 Poseidon2 哈希函数,整条隐私管线不依赖会被量子计算直接击穿的假设。

Quantus 的隐私转账机制被称为 Wormhole 地址,文章将其流程拆成三步:

入洞

用户用自己的秘密值计算地址 H(H(salt | secret))。作者指出,普通地址是公钥的一次哈希,而这个双重哈希地址没有对应私钥,转入其中的币等于进入一个无法直接花费的黑洞。

收据

每个区块头都会承诺一棵 Poseidon2 Merkle 树,也就是文中所说的 zk-tree,用来记录每一笔入账。之后,用户可以在零知识证明中证明自己知道某个 Wormhole 地址的 secret,且该地址确实收到过这笔钱,但不公开具体是哪一笔。

出洞

用户再用这张 ZK 收据,在链上把币重新铸出,发送到任意普通地址或另一个 Wormhole 地址。证明的公开输入只有 nullifier、近期区块哈希、金额和出口地址。

作者总结这一设计的链上表现是:外部观察者看到的是,资金打入一个看起来普通的地址后就停在那里,像是从未被动过;另一边则有人凭空领出一笔钱。来源地址本身没有发生扣款,链上也没有直接指向它的痕迹。

更关键的是,每一笔出洞不需要在链上附带一个约 5,000 bytes 的 ML-DSA 签名,而是只需要一个可聚合的 STARK 证明。Quantus 的聚合分为两层:

  • 第一层是私有批次,钱包最多把 7 笔出洞打包成一个证明,槽位会被打乱,空位用假证明填充,旁观者甚至无法确定一批里有几笔是真交易。
  • 第二层是公开批次,矿工或专业聚合者再把最多 53 个私有批次聚合成一个公开证明,并分走部分手续费。

按白皮书估算,7 × 53 共 371 笔隐私转账可以共用一个证明,大小约 266 KB。文章据此指出,隐私转账的吞吐量反而比透明转账高一个数量级:

模式每区块笔数QTPS
隐私转账(当前主网)约 5,200约 430
隐私转账(理论上限)约 33,000约 2,800

作者认为,这意味着在 Quantus 上,隐私不是昂贵附加项,反而是更便宜的扩容路径。这一点与多数链上「隐私需要额外性能成本」的直觉相反,也是整份白皮书中最漂亮的设计之一。

文章还提到,白皮书中也写到了多签钱包、带守护者与时间锁的高级账户、HD-Lattice 钱包推导等执行细节,但原文没有进一步展开。

这种隐私更像 Tornado Cash,不像 XMR

作者同时提醒,Quantus 的隐私与门罗币并不是同一种模型。Wormhole 转账隐藏的是收发双方之间的可链接性,不隐藏金额。入洞和出洞金额都在链上可见,因此它更接近 Tornado Cash 这类「打断资金链」的隐私方式,而不是 XMR 或 ZEC shielded pool 那种连金额也一起加密的方案。

白皮书也承认,如果观察者能够在可疑时间点,把相同金额的入洞与出洞配对,匿名范围就会缩小。为缓解这一问题,钱包会让隐私转账以 0.01 QTC 为步进,让更多交易共享相同金额,再通过批次中的假证明稀释匿名集。

作者给出的实际结论包括:

  • 大额、特殊数字、快进快出的转账,会削弱隐私效果。
  • 挖矿奖励进入的 Wormhole 地址在结构上可被识别,矿工需要特别注意。
  • 匿名集大小取决于同一时间有多少人在使用,冷门时段的隐私会更薄。

货币政策:2100 万上限,没有减半,用烧币回填安全预算

文章称,Quantus 明确把 QTC 定位为类似 BTC、XMR、ZEC 的价值存储资产,而不是 ETH、SOL 那类智能合约平台。因此,它采用经典 PoW,使用 Poseidon2 哈希、对 GPU 友好,12 秒出块,总量上限为 2100 万枚。

与比特币不同的是,Quantus 没有四年减半。其区块奖励公式为:

block_reward = (max_supply − current_supply) / 50,000,000

也就是把尚未挖出的供应量按每个区块五千万分之一释放,形成平滑的指数衰减曲线。作者按 ln 2 × 50,000,000 个区块 × 12 秒估算,半衰期约为 13.2 年。这意味着,剩余可挖供应大约每 13 年减半一次。

在此基础上,Quantus 还引入了类似 Zcash 社区 NSM 提案的烧币机制:

  • 透明转账:手续费全部给矿工。
  • 隐私转账:手续费一半给矿工,一半销毁。

作者解释称,被销毁的币会让 current_supply 下降,相当于回到「尚未挖出」的池子,再按同一条指数曲线重新发放给未来矿工。按文中举例,今天烧掉 1 QTC,大约会在未来 13 年内重新挖出 0.5 QTC,剩余一半则在更长时间里逐步释放。作者将其理解为:通过烧币,把手续费收入平滑分配到未来,以缓解 PoW 链安全预算逐步下降的问题。

不过,作者并不认为这已经解决了安全预算问题。文中指出,这一机制的前提是隐私转账持续存在交易量,且回填规模取决于手续费总额;相比之下,XMR 的尾部发行是每两分钟固定 0.6 XMR,不依赖使用量。作者将两者区别概括为,一个是「有人用才有预算」,一个是「无论如何都有预算」。

手续费结构带来的激励差异

文章特别指出了 Quantus 手续费设计中的隐含激励:

  • 透明转账:固定约 0.0062 QTC;ML-DSA-87 模式约 0.0081 QTC,与转账金额无关。
  • 隐私转账:按转移金额收取 0.04%,最低 0.01 QTC;也就是说,25 QTC 以下都支付 0.01 QTC 的最低费用,超过后才按比例计算。

作者据此认为,大额转账会有很强动机走透明地址。按文中举例,转 1,000 QTC 时,透明转账仍是 0.0062 QTC,而隐私转账需要 0.4 QTC,相差 60 多倍。由此推演,隐私地址上更可能聚集大量小额转账。

作者认为,这种设计在某种程度上有现实金融分层的影子:日常小额消费更像匿名现金,大额转账更像实名银行转账。但它也带来两个副作用:

  • 大额资金较少进入隐私管线,隐私池金额分布偏小,而大额本来就更容易被金额匹配,真正需要隐私的大额资金反而更难获得理想隐私。
  • 烧币与安全预算回填主要来自小额隐私转账的最低手续费,这会削弱前文所说的缓解效果。

作者最大的顾虑:27% 创世预挖与前四年解锁

在整篇文章里,作者把代币经济学列为最重要的风险点。虽然 Quantus 总量上限为 2100 万枚,但创世区块预挖了 27%,即 567 万枚 QTC,分配如下:

  • 创始人、团队、投资人:23%,即 483 万枚。主网上线后锁定 1 年,随后 36 个月线性解锁,并由链上强制执行。
  • 公司:4%,即 84 万枚。其中 3% 同样锁定 1 年后再 36 个月线性解锁;另有 1% 在创世时即已解锁流通。作者推测,这部分可能用于上币费、NEAR Intents 流动性等运营用途。

作者指出,白皮书写着「没有开发者税,矿工拿走全部区块奖励」,这句话本身没错,但在作者看来,开发者税并没有消失,而是通过创世区块一次性收取。

根据作者按白皮书发行公式与解锁排程绘制的供给图,在假设平均 12 秒出块、忽略烧币、排程不变的前提下,几个时间点的数据如下:

时间点已发行总量其中挖矿产出创世分配创世分配占比
第 1 年末约 645 万约 79 万567 万(大部分仍锁仓)约 88%
第 4 年末约 858 万约 291 万567 万(全部解锁)约 66%
第 10 年末约 1,194 万约 627 万567 万约 47%

作者据此认为,一条主打价值存储、对标比特币的公链,到第 4 年末矿工累计挖出的数量还不到 300 万枚,而团队、投资人和公司持有的 567 万枚已经全部解锁;到第 10 年,挖矿产出才刚刚追上创世分配。

文章把这一结果与 13.2 年半衰期的平滑发行曲线直接联系起来:发行越平缓,早期挖出的量越少,预挖在早期流通中的占比就越高。作者举例称,比特币在前四年释放了总量的一半,而 Quantus 的矿工要到大约第 13 年,才会挖出可挖供应的一半。作者认为,平滑发行本身是好设计,但与 27% 预挖叠加后,会让早期筹码结构明显向内部人倾斜。

作为对照,文章提到,比特币和门罗币没有预挖;Zcash 当年的 Founders’ Reward 为前四年区块奖励的 20%,合计约总量的 10%,且是随挖矿逐步发放,已经在社区引发多年争议。作者认为,Quantus 的内部人份额接近 ZEC 的三倍,而且在创世时一次到位。

不过,作者也补充说明,图表展示的是供给来源,不等于当前持有人结构;已解锁也不等于已经出售。团队长期持有,或将部分代币用于生态建设,都存在可能。但对于一项希望成为「抗量子比特币」的资产,市场在第 2 到第 4 年将面对持续解锁供给,这在作者看来是持有者必须正视的结构性卖压风险。

流动性仍待验证,作者结论偏谨慎

文章还提到,截至写作时,Quantus 尚未接入 NEAR Intents,也没有上线主流交易所,基本只能通过场外交易或自行挖矿获取,流动性本身也需要时间验证。

在总结部分,作者认为,Quantus 在第一性原理上的思路,继承了 BTC 与 ZEC,再改造成抗量子的价值存储版本:从 Day 1 采用 NIST PQC 标准,避免未来量子迁移;再用只依赖哈希的 STARK,把大体积签名搬到链下聚合,同时换取更高 QTPS 与打断链接式隐私。至于烧币回填的发行设计,作者认为能看出团队认真思考过 PoW 安全预算的长期问题,但仍属于缓解,而不是彻底解决。

技术层面,作者称这是自己今年读过最有意思的公链白皮书之一;但在代币经济学上,27% 预挖加上前四年全部解锁,是重大隐忧,而且与「价值存储」定位存在明显张力。再加上当前流动性有限,作者给出的结论是:研究可以,挖矿体验可以,重仓请三思。

文中列出的参考与查核来源

文章列出的主要参考资料包括 Quantus 白皮书、NIST FIPS 204(ML-DSA 标准)、Zcash ZIP 233 与 ZIP 234。作者还说明,半衰期估算采用 ln 2 × 50,000,000 区块 × 12 秒,约为 13.2 年;供给图表则依据白皮书发行公式与解锁排程自行计算,假设平均 12 秒出块、每年 365 天、忽略烧币且排程不变,第 1、4、10 年末已发行总量分别约为 645.49 万、857.67 万、1,193.69 万 QTC。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
2500

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。