Advertise手续费优惠服务台

以太坊

Vitalik Buterin警告:AI可能在两年内攻破以太坊(ETH)密钥安全

Vitalik Buterin表示,AI驱动的数学研究可能在两年内击穿格密码与ECDSA,以太坊Lean路线图已转向纯哈希签名以应对这一风险。

成为创作者
2026年10月8日, 10:34 CST1 分钟阅读
gate.com

格密码的两年预警

以太坊(ETH)联合创始人Vitalik Buterin在10月8日周四发文警告,AI加速的数学研究可能在两年内严重削弱基于格的密码学的实际安全性。这一类方案涵盖ML-DSA和全同态加密(FHE),而且在他的估计中,ECDSA可能比预期更早被攻破。需要说明的是,帖文中没有任何内容表明格密码方案今天已经被破解;这个时间线绑定的是研究速度,而不是某项已公布的研究成果。在这条10月8日的X帖文中,他提出AI有能力把相当于50年的数学进展压缩进两年,并且认为以太坊Lean路线图已经为此做出了重新布局。真正让人担心的并非量子计算本身,而是它背后的数学。Buterin把格密码与RSA和椭圆曲线的历史做了类比:RSA的设计者当年曾把2^(n/2)量级的暴力因数分解视为上限,但此后数十年的研究产出了通用数域筛(GNFS)这种更聪明的算法,把复杂度压到大约2^O(n^(1/3)),也使RSA密钥长度从64字节膨胀到约400字节。他的推论是:格问题可能仍然藏着人类尚未聪明到能发现的结构性弱点,而AI恰恰是最可能找到更优数学路径的工具。按他的判断,两年时间足够机器辅助的发现跑赢标准更新周期。这个警告也重新定义了暴露密钥的分量:钱包产生过的每一笔签名都公开记录在链上,一旦密码学突然被攻破,历史暴露就不再是理论风险,而是活靶子。围绕以太坊价格与协议安全的讨论,也因此从遥远的量子硬件转向了更近的、由软件驱动的变量。

Lean路线图押注哈希签名

他指出的出路是以太坊的Lean路线图。过去一年,这条路线图已经放弃了对格密码的依赖:不再使用ML-DSA,不再使用Falcon,零知识证明中也不再有基于格的承诺。签名将转移到WOTS或SPHINCS-等纯哈希方案上,这意味着网络权益证明设计中的每一条验证者消息,连同其质押凭证,最终都会建立在哈希签名之上。他的立场很明确:凡是哈希签名可行的地方,纯哈希都优于格方案。他也承认,如果有人证明P等于NP,哈希函数同样会被击穿,但他认为这一概率极低。在这个框架下,签名是可解的一半,公钥加密才是真正的瓶颈。长期以来的研究结论显示,公钥加密无法仅靠哈希构造,它需要一个结构化的陷门,无论是群论、格、基于编码的加密,还是某种尚未被设想出来的结构。对于长期安全,他建议把密钥长度扩大10倍:在两年假设下,格方案可以继续存活,但前提是参数大幅放大,而那样一来纯哈希在效率上反而胜出。至于持币者的应对,他的建议刻意保持低调:在方便的情况下,把资金存放在从未签过交易的地址里。ECDSA一旦被快速攻破,每一个暴露过的公钥都是靶子,而从未用过的地址在链上没有泄露任何东西。他明确提醒不要仓促迁移,并坦言自己因迁移操作失误而损失的资金,加起来超过了历次黑客攻击的总和。对于通常以智能合约形式部署的多签钱包,他建议改用链下签名确认:如果ECDSA快速沦陷,这类钱包可以优雅降级为由签名收集者控制的1-of-1模式,远好于资金对所有人敞开。这次警告并非孤例。大约24小时前发布的一份欧洲刑警组织(Europol)报告同样把加密钱包列为量子风险的主要来源,并判断连接区块的哈希函数大体具备抗量子能力,签名层才是薄弱环节。Justin Drake此前已经呼吁针对AI攻破ECDSA密钥的风险进入“地堡模式”,而Lean路线图的转向延续了以太坊2.0升级背后的路线图传统,与更近期的Glamsterdam升级等事项并行推进。

前提:一次结构性突破

两年这个期限是有条件的,前提是一次真正的数学事件发生,而不是某种硬件如期到位。目前没有任何已发表成果能攻破ML-DSA或ECDSA;变化的是寻找GNFS级别弱点的速度,而Buterin自己的表述也把这当作一种需要投保的概率,而非既成事实。帖文中即时可操作的部分是运营层面的:使用全新地址、多签改为链下确认、对迁移保持克制,他把迁移失误列为已实际发生、且比漏洞利用更大的损失来源。这个风险要真正落地,需要有人(无论人还是机器)首先公开格问题的一个结构性弱点;在那篇论文出现之前,Lean路线图的哈希转向只是一份针对不确定截止日期的保险。

COINOTAG 的编辑与研究团队。

AI 辅助

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。