Vitalik最新演讲详解EIP-8288:以太坊扩容迎来“终极解法”,未来交易将又快又便宜!
核心要点
- 核心解法 :EIP-8288 引入“依赖项”帧类型(签名和证明),交易本体仅声明依赖类型。
- 核心思路是将昂贵的签名和证明验证从链上转移到链下的内存池中进行聚合,最终只将一个单一的 STARK 证明上链。
- 真正上链的,只有一个单一的 STARK 证明,用来验证所有用户交易里包含的所有签名、所有证明确实存在

生态进展 :围绕该方案的网络仿真模型、测试网(基于 EIP-8141)、算法竞赛和原型代码库均已开放,社区可参与建设。
技术展望 :EIP-8288 可能成为以太坊引入 RISC-V 指令集的第一个场景,用于高效实现用户本地证明的生成。其本质是将计算推向边缘,结合区块链理念与现代密码学技术。
架构本质 :一种“专门化分片”,将交易拆分为“业务逻辑”和“验证工作”。对验证工作进行分片和链下并行处理,将区块数据压缩至 100-300KB,并将计算压力从验证者转移至链下节点。
核心解法 :EIP-8288 引入“依赖项”帧类型(签名和证明),交易本体仅声明依赖类型。庞大的密码学数据在内存池中由节点进行聚合,生成一个覆盖所有底层签名的全局证明,最终只有占 65-96 字节的微型帧上链。
核心痛点 :量子安全签名和隐私证明(如 ZK-STARK)的 gas 消耗巨大,导致以太坊 TPS 从 25 骤降至 0.25。同时,支持自定义密码学方案也增加了协议体积和链上验证成本。
Vitalik Buterin 在 ETHShanghai 2026 上提出 EIP-8288,旨在解决以太坊在量子安全、隐私与可扩展性之间的冲突。核心思路是将昂贵的签名和证明验证从链上转移到链下的内存池中进行聚合,最终只将一个单一的 STARK 证明上链。
演讲者:Vitalik Buterin
编译:Yuliya,
大家好!欢迎来到 ETHShanghai 2026。今天我想和大家探讨一个相当复杂、但对以太坊未来至关重要的技术话题——它能够让以太坊在实现极高可扩展性的同时,兼顾隐私与去中心化,并且这三者可以同时实现。这项提案很可能会真正改变区块链中许多组成部分的运作架构。它能够改变很多东西,但出乎意料的是,把它真正落地到现有的以太坊中并不算太困难。这就是 EIP-8288:递归签名与聚合(Recursive Signature and Aggregation)。
核心痛点:安全、隐私与可扩展性的不可调和
今天我想重点讨论几个大家非常关心的大问题:量子安全、隐私和可扩展性。目前一个很大的问题是,量子安全和隐私目前都跟可扩展性存在很大的冲突:
一笔普通的以太坊交易目前消耗大约 21,000 gas;独立验证一个 ECDSA 签名(约 65 字节)大约需要 4,000 gas。
如果换成量子安全签名(不管是哪一类抗量子签名方案),gas 消耗大概会在 10 万到 30 万 gas 之间,具体取决于选择的参数大小(比如是否需要兼容区块链钱包的场景)。但无论怎么选,成本都会比今天的交易高出数倍——量子安全签名又大又贵。
第二个问题:隐私协议的证明同样又大又贵。如果有人用过任何基于零知识(ZK)技术的隐私协议,就会知道在以太坊上,这类操作最低也要消耗大约 35 万 gas。由于很多这类协议的设计并不算高效,有时候实际成本甚至会到 100 万 gas 左右——这非常昂贵。今天一笔普通交易可能只花几分钱,而这类交易可能要花到 20 美分,甚至两美元。
更严重的问题是:如果你既想要量子安全,又想要隐私,你就需要用 STARK 证明来替代前面这些方案。然而一个 STARK 证明大约需要消耗 800 万 gas,很可能还不止。也就是说,如果我们现在就让所有人开始使用“量子安全 + 隐私”的交易,以太坊原本约25 TPS的处理能力将骤降至0.25 TPS左右,几乎丧失可用性。
另一个问题是:人们可能还希望支持自定义的密码学方案。比如从今天的椭圆曲线,切换到未来的格密码(lattice-based cryptography)。问题在于,每次你想支持这类新方案,都会增加协议本身的体积,需要更多预计算文件(体积大、成本高)。而如果你不在 EVM 里原生支持这些方案,或者没有对应的预计算文件,那么在链上验证任何一个这类签名,都会消耗非常大量的 gas。
也就是说,我们在安全和隐私上的所有目标,实际上都在阻碍可扩展性,至少以目前的架构是这样。
核心解法:将聚合计算前置于内存池(mempool)
那么,我们该如何解决这个问题?这就是 EIP-8288 实现的核心机制。
核心思路是:我们不直接把所有这些签名、所有这些 STARK 证明(这些体积巨大、结构复杂的对象)直接放上链,而是把它们保留在链下,在 mempool(内存池)内部完成聚合。
具体来说:当一个用户发出一笔交易时,mempool 里有一批节点,这些节点在交易被打包进区块之前就已经在工作。这些节点做的事情叫做“聚合”——它们把大量的签名和证明,替换成 一个单一的证明,这个证明可以验证所有这些签名和证明确实都存在、都有效。
所以从用户的角度看:用户发出一笔交易,随交易一起发出的还有这个庞大的对象(签名/证明),但这个庞大的对象本身永远不会真正上链。真正上链的,只有一个单一的 STARK 证明,用来验证所有用户交易里包含的所有签名、所有证明确实存在且有效。
这项机制建立在即将于下一次硬分叉中引入的EIP-8141(原生账户抽象)基础之上。EIP-8141凝聚了以太坊社区近十年来在账户抽象领域的研究成果,它允许每笔交易直接且精确地显式声明其组成构件、签名规范与验证算法,赋予交易更强的可编程性与类型化结构。
在 EIP-8288 里,我们新增了一种帧类型,可以把它理解为“依赖项”,一共有两种依赖项:一种对应签名,一种对应证明(STARK)。与现行模式下签名直接嵌入交易体不同,新机制下交易本身仅包含一段抽象声明,指出该交易依赖于何种类型的签名与证明。当交易广播时,虽然完整数据会伴随发送,但最终被写入区块的仅是承载依赖项的微型帧结构。每个依赖项的数据占用仅为96字节,大部分甚至低至65字节。其余庞大的密码学实体均在内存池内部完成吸收与聚合,最终仅以单证明形态呈现在区块链账本上。
在此架构下,内存池中的各个节点会持续监听一种名为“信封”的数据载体。单个信封内部可封装多笔交易及其伴随证明。
节点以固定的时间周期为窗口,持续收集该周期内观测到的所有信封对象,执行本地聚合计算,并随后广播出去。广播时,所有原本离散的独立证明均已被一个全局聚合证明所取代,该证明数学上严谨地涵盖了本批次内所有底层签名的正确性。
这表明,在区块打包节点正式执行状态更新之前,以太坊网络已经在非共识层的内存池阶段完成了绝大部分高强度的验证计算。
架构本质:“专门化分片”
理解这套机制的一个方式,是把它看作一种 专门化的分片。它的思路是:我们可以把计算中那些极其昂贵、涉及极大数据量的部分挑出来,让整个分布式网络以一种非常松散、非结构化的方式并行处理这部分计算。
这种方式并不脆弱,反而非常健壮——任何节点都可以承担这部分工作中的任意一份。我们做的事情,本质上是把每一笔交易拆分成两部分:
一部分说明“这笔交易做了什么、它如何与状态交互、如何与其他交易交互”;
另一部分则是这笔交易里那个体积庞大、开销沉重的部分——也就是纯粹的验证工作。
通过专门针对验证负荷实施分片剥离,主链共识层最终需要全网验证节点共同承担的数据载荷被严格压缩在每区块100至300KB的极小区间内。这一开销仅约为当前以太坊区块数据量的两倍,且随着网络整体吞吐量的线性扩张,该常量开销在全网总负荷中的比重将被持续稀释。
本质上,我们做的是:把工作从验证者身上移走,甚至从打包区块的节点身上移走,把这部分工作推给那些位于“用户发出交易”和“打包区块的节点真正把交易收进区块”这两者之间、处于链下的节点。
这对以太坊意味着什么?
从技术角度看,这意味着以太坊正在对某一类特定的计算进行超级扩展(hyper-scaling)。我认为,这也是随着以太坊不断发展,我们会越来越多看到的一个趋势。
十年前诞生的以太坊主打完全通用计算,但也完全不具备可扩展性。所以我们现在做的,是把计算拆分成不同的类型,然后专门针对那些“天生更适合扩展”的计算类型,把它们做得极其可扩展——我们正在打造这些更加专用的“小工具”来完成这件事。
与此同时,我们也让那些必须以效率较低方式处理的计算,变得体积更小、更容易处理。EIP-8288正是对“签名验证”与“零知识证明验证”这两类对象进行的超级扩展。
另外一个有趣的地方是:我知道很多人一直好奇,以太坊什么时候会转向 RISC-V——因为相比目前的方案,RISC-V 或者其他一些更现代的指令集,效率要高得多,同时也简单得多。而 EIP-8288 很可能会成为以太坊上第一个真正引入 RISC-V(或类似指令集)的场景。原因在于:EIP-8288 允许用户提交证明,而用户提交证明时,需要用某种语言来表达自己正在验证的那些声明——RISC-V 正是这种语言。
也就是说,以RISC-V表述的验证逻辑仅需在用户客户端本地执行单次物理计算:用户生成对应证明(在隐私场景下即为ZK-STARK),随即将之推入内存池;紧随其后的首个中继节点便会将其与全网成百上千个同类证明递归压缩为单一实体。
