以太坊基金会决定在 L1 层放弃 SNARK 友好型哈希算法 Poseidon,转而采用 SHA2 或 BLAKE2 等传统哈希函数。这一变化由以太坊研究员 Justin Drake 于 8 月 13 日在 X 上披露,背后对应的是以太坊后量子密码学路线的一次调整。
按照原文说法,这个决定建立在八年研究和数千万美元投入之上。以太坊最终选择了一条更保守、但确定性更强的后量子路径。
Poseidon 为何被放弃
Poseidon 自 2019 年推出后,长期被视为 zkRollup 和 zkVM 等场景的理想哈希方案。它围绕素数域算术设计,在 SNARK 电路里比传统基于二进制运算的哈希函数更便宜,证明效率也更高。
问题出在后量子安全成为硬性要求之后。Justin Drake 表示,随着 SNARK 设计出现突破,传统哈希函数在证明系统中的性能已经可以接近此前专门为 SNARK 优化的 Poseidon,这让以太坊重新评估了原先的取舍。
他提到,新进展主要来自「二进制域」运算方式。借助这一路径,传统哈希函数能够更自然地进入 SNARK 电路,单台笔记本电脑每秒可完成约 100 万次传统哈希调用验证。
文中还提到,生产级 leanVM 预计将在 2027 年推出,与共识层、数据层和执行层相关的部署预计在 2028 年完成。以太坊基金会的后量子团队也在加快推进二进制域相关研究。
二进制域如何改变 SNARK 与哈希函数的关系
传统哈希函数长期难以进入 SNARK,核心障碍是计算语言不同。SHA2、BLAKE2s 和 Keccak 大量使用异或、移位等布尔运算,而传统 SNARK 通常在大素数域上处理算术。要在这类系统里逐项模拟位运算,约束成本一直很高。
Poseidon 则是直接围绕素数域算术设计,用更少约束换取更高证明速度,但代价是算法历史较短,还需要持续接受密码分析。
二进制域路线把底层数学切换到只包含 0 和 1 的最小素域,再用二进制扩域承载更大数据。这样一来,位运算可以直接进入证明系统,SNARK 开始适配传统哈希,技术重点也从设计 SNARK 友好型哈希,转向设计哈希友好型 SNARK。
Justin Drake 在文中列举了几项代表性进展。Jim Posen 与 Benjamin Diamond 在 2023 年提出的 Binius,展示了二进制塔域 SNARK 的一条路径。Benedikt Bünz、Ron Rothblum 与 William Wang 的 Flock 论文在 2026 年 7 月 29 日上传 arXiv,其 M4 Max 基准数据显示,单核每秒可证明 8.2 万次 BLAKE3 压缩、4.2 万次 SHA-256 压缩和 3 万次 Keccak 置换,10 核 BLAKE3 吞吐量超过 66 万次。
Drake 还称,笔记本电脑每秒可证明约 100 万次传统哈希调用,开销约为原生 CPU 布尔计算的 100 倍。SNARK.fast 数日前在 M3 Max 上达到每秒 180 万次 BLAKE3。
后量子时间表正在提前
Poseidon 被放弃的另一个关键原因,是后量子安全时间表正在加速。Project Eleven 发布的《The Quantum Threat to Blockchains - 2026 Report》提到,量子计算机的快速发展正对区块链安全构成严重威胁。
报告指出,一旦出现「密码学相关量子计算机」即 CRQC,Shor 算法可快速破解 ECDSA 和 RSA 等非对称加密。其中,ECDSA 被比特币及多数公链采用。报告预计,Q-Day 可能在 2030 年至 2033 年到来,届时数万亿美元链上资产将面临风险。
由于区块链公钥长期静态且无法回滚,迁移本身难度很高。该报告建议尽快启动后量子密码学迁移,包括格基和哈希等抗量子签名方案,并通过混合方案逐步过渡。
Justin Drake 警告称,AI 在密码分析方面的能力增强,已经让格基方案 HAWK 和同源方案 SQIsign 接连遭受打击。这也迫使以太坊基金会把重点押向基于哈希的方案,因为这类方案被认为对量子攻击具有更强抵御能力。
leanVM 仍是路线核心
哈希函数的切换,并没有改变以太坊后量子路线的整体结构。按照此前规划,以太坊将在 2027 年部署生产级 leanVM,并在 2028 年于共识层、执行层和数据可用性层完成部署。
leanVM 是一个专门用于后量子签名聚合的最小化零知识虚拟机,被视为整个战略的核心部件。当前验证者使用的 BLS 签名依赖椭圆曲线,未来方案仍将以 leanXMSS 等哈希签名为基础,再通过 leanVM 把大量签名压缩成每个区块的一份小型证明。
以太坊官方页面此前给出的对比数据显示,leanXMSS 签名约 3000 字节,BLS 签名仅 96 字节,leanVM 的数据压缩目标约为 250 倍。
在配套推进上,2026 年 3 月,以太坊基金会推出了 pq.ethereum.org,作为后量子安全资源中心。超过 10 个客户端团队已经开始每周运行后量子互操作性开发网。基金会还设立了 100 万美元的 Poseidon Prize 和同等金额的 Proximity Prize,用于推动后量子密码学研究。
Vitalik Buterin 也多次表示,后量子安全是以太坊通过「walkaway test」的必要条件;如果没有实现量子安全,以太坊不能「僵化」。
对以太坊而言,转向 SHA2 或 BLAKE2s 的意义还在于,这两类哈希函数拥有更长时间的公开分析历史。以太坊基金会可以减少等待 Poseidon 参数继续接受多年密码分析的时间。Drake 给出的 strawmap 依旧指向 2027 年生产级 leanVM 和 2028 年共识层、数据层与执行层部署。
其他公链也在推进后量子方案
以太坊并不是唯一为后量子时代做准备的主流公链。Solana 基金会在 2026 年 4 月发布后量子安全路线图,其核心开发团队 Anza 和 Jump Crypto 的 Firedancer 在独立研究后,均选定 Falcon 作为后量子签名方案。
Falcon 是 NIST 标准化的后量子签名方案之一,特点是签名较为紧凑,适合 Solana 这类高吞吐量区块链环境。Anza 与 Firedancer 已分别在 GitHub 公开初步实现代码。
Solana 当前路线图分为三步:
- 持续评估 Falcon 及替代方案;
- 当量子威胁成真时,为新钱包采用后量子方案;
- 最终把现有钱包整体迁移。
此外,Blueshift 的 Solana Winternitz Vault 已在生态中运行逾两年,并在今年早些时候被谷歌量子 AI 白皮书引用为行业前沿案例。Solana 基金会表示,量子计算形成实质威胁仍需数年,当前无需立即迁移,但研究、基础设施与生态协调都已准备就绪,一旦时机成熟可以快速启动,预计不会对网络性能产生显著影响。
Starknet 也是与以太坊新方向较为接近的一个参照。StarkWare 于 6 月 30 日公布路线图,分三阶段推进。第一阶段将以 BLAKE2 取代 Pedersen 哈希算法,用于状态承诺、合约地址和网络配置,同时引入 Falcon-512 等后量子共识签名;第二阶段聚焦传统合约迁移工具;第三阶段则处理仍与以太坊相关的外部依赖,包括桥接系统调用和 blob 数据可用性。最后阶段的推进,取决于以太坊自身的迁移路径。
与其他公链相比,以太坊选择的是一条「先立标准、后动代码」的路径。放弃 Poseidon、转向 SHA2 与 BLAKE2,本质上是在后量子时代优先采用更成熟、公开验证历史更长的密码学基元。

