Vitalik Buterin 在 ETHShanghai 2026 的演讲中,集中介绍了以太坊扩容提案 EIP-8288。按他的说法,这套设计试图同时处理量子安全、隐私和可扩展性三项长期互相掣肘的目标,而且落地到现有以太坊体系中的改动并没有想象中那么大。EIP-8288 的名称是「递归签名与聚合」。

量子安全、隐私与扩容为何会互相冲突
Vitalik 先给出了一组对比数据。当前一笔普通以太坊交易大约消耗 21,000 gas,独立验证一个 ECDSA 签名,签名体积约 65 字节,验证成本大约是 4,000 gas。
如果换成抗量子签名方案,验证成本会升到 10 万至 30 万 gas,具体取决于参数选择以及是否需要兼容区块链钱包等场景。也就是说,量子安全签名在现有架构下既大又贵,成本会比今天的普通交易高出数倍。
隐私协议也面临类似问题。Vitalik 提到,基于零知识技术的隐私协议,在以太坊上的操作最低大约要消耗 35 万 gas;如果设计不够高效,实际成本有时会达到 100 万 gas 左右。对应到费用层面,普通交易可能只要几分钱,而这类交易可能要花 20 美分,甚至 2 美元。
如果同时追求量子安全和隐私,情况会更极端。Vitalik 表示,这时需要用 STARK 证明替代前述方案,而一个 STARK 证明大约需要 800 万 gas,甚至可能更高。若所有用户都改用「量子安全 + 隐私」交易,以太坊当前约 25 TPS 的处理能力会降到约 0.25 TPS。
他还提到另一个问题:用户和开发者可能希望支持自定义密码学方案,例如从椭圆曲线切换到格密码。若协议原生支持更多方案,就要引入更多预编译和更大的协议体积;若不原生支持,那么链上验证这类签名又会消耗大量 gas。按他的概括,安全和隐私目标在当前架构下都在阻碍可扩展性。
核心机制:把聚合计算放到内存池完成
EIP-8288 的核心思路,不是把所有签名和 STARK 证明直接放上链,而是把这些体积大、结构复杂的对象保留在链下,在 mempool(内存池)里先完成聚合。
具体流程是,用户发出交易时,会连同交易一起发送庞大的签名或证明对象,但这些对象本身不会真正写入区块。内存池中的一批节点会在交易被打包前先工作,把大量签名和证明替换成一个单一证明。最终上链的,是这个单一的 STARK 证明,用来证明所有相关签名和证明都存在且有效。
Vitalik 说,这套机制建立在下一次硬分叉计划引入的 EIP-8141 之上。EIP-8141 是原生账户抽象方案,允许每笔交易显式声明其组成构件、签名规范和验证算法,让交易具备更强的可编程性和类型化结构。
在 EIP-8288 中,会新增一种帧类型,可理解为「依赖项」。依赖项分为两类,一类对应签名,另一类对应证明,也就是 STARK。与当前把签名直接嵌入交易体的模式不同,新机制下交易只包含抽象声明,指出它依赖哪种签名和证明。交易广播时,完整数据仍会随之发送,但最终写入区块的只是承载依赖项的微型帧结构。
按演讲中的描述,每个依赖项的数据占用只有 96 字节,大部分甚至低至 65 字节。其余庞大的密码学对象都在内存池内部被吸收和聚合,最后只以单证明的形式进入链上账本。
在这个架构里,内存池节点会持续监听一种名为「信封」的数据载体。单个信封可以封装多笔交易及其伴随证明。节点按固定时间周期收集窗口内观测到的所有信封,执行本地聚合计算,然后再向外广播。广播出去时,原本离散的多个证明已经被一个全局聚合证明替代,这个证明覆盖了该批次内所有底层签名的正确性。
这意味着,在区块打包节点正式执行状态更新之前,以太坊网络已经在非共识层的内存池阶段完成了大部分高强度验证计算。
Vitalik如何定义这套架构
Vitalik 把这套机制形容为一种「专门化分片」。在他的解释里,网络把计算中最昂贵、数据量最大的部分单独挑出来,用一种松散、非结构化的方式并行处理。
他把每笔交易拆成两部分:一部分描述交易做了什么、如何与状态交互、如何与其他交易交互;另一部分则是体积庞大、开销沉重的验证工作。通过把验证负荷单独剥离并做分片处理,主链共识层最终需要全网验证节点共同承担的数据载荷,可以被压缩到每区块 100 KB 至 300 KB。按他的说法,这一开销约为当前以太坊区块数据量的两倍,但随着网络吞吐量线性扩张,这部分常量开销在总负荷中的占比会继续下降。
换句话说,这项设计是在把工作从验证者身上移走,也从打包区块的节点身上移走,转交给位于「用户发出交易」与「区块构建者把交易收入区块」之间的链下节点。
对以太坊计算模型的影响
从技术角度看,Vitalik 认为这代表以太坊正在对某一类特定计算做「超级扩展」。他回顾说,十年前诞生的以太坊主打完全通用计算,但并不具备可扩展性。现在的方向,是把计算拆成不同类型,再针对那些天然更适合扩展的计算类型,做出专门的小工具。
在这套思路下,那些必须以较低效率处理的计算,会被尽量缩小、简化;而 EIP-8288 针对的正是签名验证和零知识证明验证这两类对象。
Vitalik 还提到,很多人一直在问以太坊何时会转向 RISC-V,因为与当前方案相比,RISC-V 或其他更现代的指令集效率更高,也更简单。他认为,EIP-8288 很可能会成为以太坊第一个真正引入 RISC-V 或类似指令集的场景。原因是,EIP-8288 允许用户提交证明,而用户在提交证明时,需要用某种语言表达自己正在验证的声明,RISC-V 可以承担这种表达语言的角色。
按他的描述,以 RISC-V 表述的验证逻辑只需要在用户客户端本地执行一次物理计算:用户生成对应证明,在隐私场景下即为 ZK-STARK,然后把它推入内存池;接收到它的首个中继节点,会把它与全网成百上千个同类证明递归压缩成单一实体。
这也把整个计算划分成两大类:一类是「依赖项」,也就是为了让交易有效而必须保证正确的部分;另一类是「业务逻辑」,也就是交易本身实际执行的内容。这样一来,业务逻辑会更轻、更干净,依赖交易顺序的区块构建逻辑也会更简单;依赖项则可以在大规模下并行处理,而且几乎不需要对开发者体验做大的改动。
对开发者、用户和 Layer 2 的意义
Vitalik 认为,这套机制对链上应用开发者最直接的意义,是今天最昂贵的操作会明显降价。
- 量子安全交易的执行开销会被压缩到接近可忽略的水平;
- 基于 zk-SNARK 或 STARK 的隐私应用,将摆脱高 gas 成本限制,并且原生具备量子抗性;
- zk-SNARK 在扩容,尤其是 Layer 2 场景中的使用效率也会提升。
他举例说,当前很多 ZK-Rollup 为了摊薄向主网发布状态证明的高 gas 成本,往往不得不拉长提交周期,以 10 分钟甚至 1 小时的频率做批处理结算。这会在网络交易低谷期限制最终确认速度。按他的论述,EIP-8288 试图缓解的正是这类成本问题。
把计算推向边缘
在演讲最后,Vitalik 进一步说明了这项提案背后的方向:如果某些计算在 EVM 内执行成本过高,以太坊不必继续让协议本身直接承担所有计算,而是可以鼓励用户先在客户端本地完成计算,再发布一个证明,并让这个证明在以太坊上被验证。
他把这种路径概括为把计算从链的「中心」移到「边缘」。在这种模式下,以太坊上那些今天最昂贵的能力——包括各种形式的安全性、各种形式的隐私,以及与外部应用的兼容性——未来都可能以更低成本被使用。
Vitalik 说,他希望这只是第一步:把以太坊从几乎自诞生以来沿用的架构,改造成一套截然不同、也更强大的新架构,并把中本聪早期朴素的区块链理念,与后来不断积累的现代密码学技术结合起来。
生态参与与当前进展
围绕 EIP-8288 的早期探索和工程验证已经展开。按演讲内容,目前技术社区可以从多个方向参与:
- 针对内存池拓扑和聚合传播机制的网络级仿真模型已经开放;
- 支持帧交易形态的 EIP-8141 测试网已经投入测试;
- 面向开发者社区的算法优化竞赛正在推进,重点是底层证明系统的高效实现;
- 底层原型代码库已经具备雏形,可供生态开发者做独立客户端实现和形式化验证。
Vitalik 在演讲中表示,许多底层技术拼图正在快速补齐,并欢迎开发者参与,推动这套架构尽快成为以太坊主网的现实标准。

