量子计算机还没有真正对区块链形成现实攻击,以太坊基金会已经先给自己划出了一条时间线:2029 年 12 月。
按照以太坊基金会协议团队当前披露的计划,以太坊一层将按更保守的工程假设提前准备,也就是把「Q-day」最早可能在 2030 年到来的情景纳入路线设计。团队争取在 2029 年 12 月前,让执行层、共识层和数据层具备完整的抗量子能力。正在规划的 Hegotá 并不会直接把以太坊改造成一条完全抗量子的区块链,但它会影响后续升级能否按时推进。
以太坊基金会为何把期限定在 2029 年 12 月
「Q-day」通常指一个假想时间点:具备现实攻击能力的量子计算机出现,现有公钥密码体系开始面临实质性威胁。以太坊基金会也承认,多数可信预测认为 Q-day 会晚于 2030 年,甚至可能晚很多,也存在长期不会到来的可能。
即便如此,协议团队采用的仍是偏保守的工程假设:以太坊一层不等威胁逼近后再行动,而是按 Q-day 最早可能在 2030 年到来的情况先做准备。基于这一前提,团队提出在 2029 年 12 月前完成一层网络的抗量子目标。
这个时间点并非完全不能调整。协议团队计划在 2027 年 1 月结合外部专家意见,重新评估量子计算的发展情况。在那之前,2029 年期限会被视为一项不轻易退让的工作目标。
原因也很直接。以太坊并不是只依赖一种密码技术,抗量子迁移也不是简单替换一个签名算法就能结束。账户如何授权交易、验证者如何参与共识、数据如何被验证,背后牵涉的是不同密码结构。任何改动都要经过规范设计、客户端实现、安全审查、开发网络测试和主网协调,这些工作不可能等到风险出现后再启动。
Hegotá 不是抗量子升级,却是整条路线的第一场考试
按协议团队当前公布的基准路线,Glamsterdam 网络升级目标是在 2026 年 12 月上线主网;完整抗量子能力则被安排在 Glamsterdam 之后的第五次硬分叉 L*,目标时间同样明确指向 2029 年 12 月。
这意味着,从 Glamsterdam 到 L* 之间只有 3 年时间。如果要依次完成 Hegotá、I*、J*、K* 和 L*,平均每次升级之间只有约 7.2 个月。这套节奏相当激进。
目前,以太坊基金会并没有为 Hegotá、I*、J* 和 K* 分别公布确定的主网上线时间。可以确定的是,客户端团队预计最早会在 2026 年第四季度后期开始实施 Hegotá,而多个后续版本的研究、规范和测试又必须同步推进。
从当前路线看,各阶段职责大致如下:
- Hegotá:整条路线的起点。官方定义非常清楚,它本身不是抗量子升级,但会决定后续抗量子升级能否按时推进。
- I*:部署抗量子公钥注册表,为账户登记和使用抗量子公钥建立协议基础;同时,解耦共识是该版本目前领先的核心候选方向,较大规模的状态结构设计与迁移工作也预计从 I* 开始。
- J*:建立「最低可行抗量子」一层,即 MV-PQ。关键组成包括共识层的抗量子 heartbeat 机制、数据层的后量子 leanDA 采样,以及执行层的后量子 leanSPHINCS 交易。
- K*:按当前基准排序,引入强制执行证明。到这一阶段,验证者的发展方向将转向验证简洁的执行证明,而不是由每个验证者重新执行完整区块。
- L*:按当前基准排序,补上完整抗量子共识所需的抗量子证明消息,即 post-quantum attestations,并在 2029 年 12 月达成执行层、共识层和数据层的完整抗量子目标。
不过,K* 与 L* 的任务先后顺序还没有最终敲定。协议团队正在评估一项调换方案:把抗量子证明消息从 L* 提前到 K*,让完整抗量子能力更早具备,同时把强制执行证明从 K* 延后到 L*。如果采用这套方案,K* 和 L* 的职责划分及升级节奏都会发生变化。
因此,现阶段更准确的说法是:2026 年 12 月仍是 Glamsterdam 的当前主网目标,2029 年 12 月是基准路线中 L* 和完整抗量子能力的目标时间,而 K*、L* 的内部排序仍可能调整。
这也是为什么 Hegotá 的边界很关键。研究人员、客户端开发者、安全审查人员和测试团队既要完成 Hegotá,也要提前为 I*、J*、K* 和 L* 准备规范与原型。如果 Hegotá 装入过多相互影响的功能,不仅自身可能延迟,还会占用后续抗量子工作需要的研发资源。
Hegotá 候选提案如何分级
以太坊基金会协议团队把 Hegotá 候选提案分为 S、A、B、C、DFI 和 TBD 六个等级,总计 62 项。其中,S 级 2 项,A 级 15 项,B 级 8 项,C 级 7 项,DFI 级 28 项,TBD 级 2 项。
这套分级的含义也已经给出:
- S 级:必须交付。
- A 级:高优先级,预计交付。
- B 级:还需满足规范、原型或负责人确认等条件。
- C 级:暂时低于纳入线。
- DFI:不建议进入这次升级。
- TBD:待定。
在当前分级里,只有两个 EIP 进入 S 级:共识层的 EIP-7805 FOCIL,以及执行层的 EIP-8141 Frame 交易。
两个 S 级 EIP:FOCIL 与 Frames
这两个提案分别落在交易生命周期的不同环节:一笔合格交易能不能进入区块,以及一个账户通过什么方式验证并执行交易。
FOCIL:给交易纳入增加共识层约束
FOCIL(EIP-7805)的全称是 Fork-choice enforced Inclusion Lists,也就是「由分叉选择规则强制执行的纳入列表」。它的目标是改善以太坊的交易纳入保障。
当前区块生成由专业区块构建者主导。这样的分工有助于提高构建效率,但如果区块生产长期集中在少数构建者手中,他们也可能拥有更强的交易筛选能力。FOCIL 的思路,是在原有区块构建流程之外,再增加一层来自验证者的纳入约束。
按设计,每个 Slot 都会选出一组验证者,组成「纳入列表委员会」。委员会成员根据自己看到的待处理交易,分别制作并广播纳入列表。下一个 Slot 的区块构建者会收集这些列表,并把其中符合执行条件的交易放入区块。负责证明新区块的验证者也会保存自己及时收到的纳入列表,再检查区块是否满足相应要求。
如果某个区块在没有正当理由的情况下漏掉了验证者保存的列表交易,证明者就不会为这个区块投票。这样一来,区块即便在执行层面仍然有效,也得不到进入规范链所需的共识支持。
FOCIL 的作用正在于此。它不是让委员会成员直接改写区块,而是通过验证者是否投票,约束区块构建者不能长期无故忽略委员会列出的合格交易。
与之配套的 EIP-8369 进一步界定了哪些交易适合获得 FOCIL 的强制纳入保障。普通交易是否被遗漏,相对容易验证;而 Frames 交易允许可编程验证,判断成本更高,因此需要额外限定可读取的状态范围和验证预算。
Frames:为账户层可编程验证打基础
Frame Transactions(EIP-8141)处理的是账户层问题。它计划让交易验证、交易执行和 Gas 支付在协议层变得更可编程,为原生账户抽象提供基础。Vitalik 是 EIP-8141 的联合作者之一。
当前,多数普通以太坊账户依赖固定类型的私钥签名。Frames 希望让账户采用更灵活的验证逻辑,比如使用新的签名方案、组合多个授权条件,或由其他账户代付交易费用。它还支持签名聚合,并允许日后引入新的签名方案,而不必为每一种方案单独进行一次硬分叉。
但 Frames 本身并不是完整的抗量子签名方案,也不会在 Hegotá 上线后立即淘汰现有密钥。它提供的是一种「密码敏捷性」:未来如果需要更换签名方案,账户可以通过可编程验证完成迁移,而不是永久锁定在单一密钥体系上。
Frames 还需要两项 A 级提案作为核心配套。EIP-8250 Keyed Nonces 允许同一发送方使用彼此独立的 nonce 通道,让不同交易不必因为共享一个严格顺序而相互阻塞;EIP-8272 则让交易可以使用近期链上状态供验证者检查,从而让相关隐私交易也能获得 FOCIL 提供的纳入保障。
也正因为这样,FOCIL 和 Frames 并不是彼此孤立的两项改动。前者改变区块必须纳入哪些合格交易,后者改变交易本身的验证结构。二者能否安全配合,是 Hegotá 最关键的测试任务之一。
除 S 级外,多项 A 级提案同样影响后续路线
S 级提案定义了 Hegotá 的主线,但多项 A 级提案也关系到账户安全、抗量子迁移、执行证明和资源计价。
EIP-8365:推动部分 BLS 提款凭证逐步退出
EIP-8365 计划启动对部分 BLS 提款凭证的逐步退出,因为这些凭证依赖的密码技术在足够强的量子攻击面前可能失去安全性。协议团队认为,这项迁移可以更早开始,不必等完整抗量子共识方案确定后再动手。
账户安全扩展:EIP-7906、EIP-8298、EIP-8151
在账户安全方面,EIP-7906、EIP-8298 和 EIP-8151 被视为 Frames 的扩展组合。
EIP-7906 引入 Transaction Assertions 机制,让交易在最终提交前检查指定结果是否发生。该机制旨在减少恶意合约抽走钱包资产,以及部分 MEV 行为带来的损失。不过,提案的具体读取范围仍在研究和收窄阶段,当前设计还不能视作最终定稿。
EIP-8298 允许账户复用既有合约代码,使经过委托的账户更进一步转变为拥有完整代码的智能合约账户。EIP-8151 则限制已有账户代码的地址继续依赖传统 ecRecover 认证。
这两项提案配合后,账户才可能真正停止把旧的 secp256k1 密钥作为最高控制凭证,也为未来退出旧密钥体系提供更完整的路径。
EIP-8025:可选执行证明与 zkEVM 路线
EIP-8025 涉及可选执行证明,与未来 zkEVM 路线相关。它计划把可选执行证明所需的改动纳入统一执行规范,以减少不同 zkVM 项目长期维护彼此分叉版本的问题。
EIP-8279 与 EIP-8131:资源计价与执行安全
EIP-8279(区块访问列表 Byte 层)和 EIP-8131(统一交易内容层)是一组执行安全提案。它们分别为区块访问列表和交易内容设置最低计价标准,目的是限制攻击者利用定价偏低的内容制造极端资源负担。
这两项提案首先要处理的是最坏情况下的区块处理成本,而不是直接宣布提高网络容量。至于是否利用由此形成的安全余量扩大容量,仍需要后续单独决策。
EIP-3298 与 EIP-5920:精简执行语义
EIP-3298 计划彻底移除 Gas 退款机制,以减少计量、实现和测试中的特殊情况。EIP-5920(PAY Opcode)则允许合约转移 ETH 而不执行接收方代码,把「转移价值」与「调用合约」明确区分开来。
B 级与 TBD 提案仍待观察
一些受到关注的提案,目前还停留在 B 级。
其中,EIP-8198(Quick Slots)希望缩短 Slot 时间,但协议团队要求它先完成覆盖核心协议改动的规范、完整原型、下游影响评估,并证明不会干扰后续的解耦共识设计。团队给出的理由是,Slot 时间不只关系到出块速度,也会影响网络传播、共识判断以及应用对时间的假设。
另外,EIP-8368 和 EIP-8372 目前被列为 TBD,也就是待定。这两项提案涉及 Gas 限制和状态资源计价。协议团队决定等待 Glamsterdam 在 2026 年 12 月上线后的主网数据,再判断是否需要重新校准。
Hegotá 的成败,不只看纳入多少 EIP
Hegotá 最终会纳入多少项 EIP,并不是衡量升级是否成功的唯一标准。更关键的问题是,它能否在不牺牲安全和测试质量的前提下,交付 FOCIL、Frames 及其核心配套,同时为 I* 的公钥注册和解耦共识、J* 的最低可行抗量子能力,以及 K*、L* 的执行证明与完整抗量子共识保留足够研发资源。
按照当前目标,Glamsterdam 将在 2026 年 12 月启动这段紧凑的升级周期,基准路线中的 L* 则计划在 2029 年 12 月抵达终点。中间每一次升级都不只是完成自身功能,还要保证下一阶段可以继续推进。
量子威胁会不会在 2030 年前真正成为现实,没有人能给出确定答案。以太坊当前已经作出的选择是,先为风险设定期限,再让每项提案通过规范、原型和测试证明自己具备进入主网的条件。


