比特币生态里真正能扛起"信托最小化"大旗的桥,正在迎来一波底层技术红利。很多人还没意识到,契约(Covenant)这条看似枯燥的共识升级路线,和 BitVM 系列桥的工程进展叠加在一起,会给 BTC Layer2 的估值逻辑带来什么——这里头藏着下一轮 BTCFi 爆发的关键筹码。

先把视野拉到矿工端:信号已经亮起来了

@f2pool 的联合创始人 @satofishi 在 2026 年 3 月 30 日 BIP-119(OP_CHECKTEMPLATEVERIFY)信号窗口开启后公开表态:"如果 BIP-119(或某个替代方案)获得足够支持,我们很乐意对其进行信号支持"。f2pool 可是运行时间最长的比特币矿池之一,掌握着全网约 10% 的算力。这个表态分量不轻。

更劲爆的是 BitVM 创始人 @Robin_Linus 的直接回应——他引用这条推文说:"是时候聚焦 BIP-448 契约提案了,咱们今年就激活它。"BIP-448 是 2026 年 3 月发布的草案,把 TEMPLATEHASH、CSFS(OP_CHECKSIGFROMSTACK)和 OP_INTERNALKEY(BIP-349)三个操作码打包成一套 Taproot 原生的"(可重绑定)交易"方案。TEMPLATEHASH 本身已经在 2026 年 7 月 27 日于 Bitcoin Inquisition signet 上激活,供开发者测试。

矿池表态支持、核心协议发明人亲自喊话、测试网工具就位——这种种迹象在比特币历次升级里都属于"势能已经蓄满"的信号。

桥为什么需要契约?看看 Citrea 跑出来的数据

理解这件事的价值,得先看没有契约的世界里桥是怎么工作的。

每一个 BitVM 风格的桥,本质是在比特币上锁定 BTC,再到二层使用。安全性的根基是一张"交易图"——预先定义好每一笔币所有可能走的路径,包括存入确认、取出、挑战、罚没。比特币脚本本身没法强制执行这张图,所以 BitVM2 协议用了一个巧妙的社会化方案:委员会 n-of-n 多签在初始化时把每条路径都预签一遍,然后销毁自己的签名密钥。只要有一个成员真的销毁了密钥,就不存在任何新的花费路径——这种信任假设叫"1-of-n",一个诚实参与者就够。

@Citrea_xyz 的 Clementine 桥就是按这个模型在比特币主网跑的,公开披露的签名者,安全性由比特币网络在一个签名者诚实的假设下强制执行。上线前六个月,它处理了 150 BTC。社会化契约今天就已经在生产环境里运转了。

但这里的成本在哪?每次有新存款,委员会都得凑齐了重新签一遍图——存款是交互式的,仪式反复举行,整套安排建立在"至少有一个签名者真的销毁了密钥"这个信念上。它能跑,但这是比特币现状下"最好的妥协方案"。

💡 契约操作码要做的事,就是把这部分"社会化的模拟"接管进比特币共识层。

GOAT BitVM3:把链上仲裁压到极致

GOAT @GOATNetwork 团队的 BitVM3 白皮书把这套思路推向了新高度。他们的方案把 BABE 见证加密思路融进来:初始化时准备好基于哈希的混淆电路,运营者想解密预承诺的秘密,唯一途径是给出一个有效的 Groth16 证明。比特币主网永远不需要跑验证器,链上争议退化成一次原生哈希检查——RIPEMD160(SHA256(msg)) 对一下承诺值就行。

具体数据相当亮眼:

• 运营者的 Assert 见证只有 2,058 字节 • 挑战者响应携带约 14 KB 的电路标签 • 运营者反驳仅 64 字节 • 完整 peg-in 初始化(含 cut-and-choose 和 Ziren zkVM 生成的 STARK soldering 证明)在 CPU 上跑大约 25 分钟 • 正确性通过每指定验证者 181 个实例的 cut-and-choose 协议保证,soundness error 至多 2^-40

这是什么概念?链上要做的事情极度精简,把复杂计算全都推到链下。再配合契约操作码,还能进一步压缩。

契约一旦落地,桥会变成什么样

@Robin_Linus 自己在 2025 年 4 月的 Delving Bitcoin 分析里算过账:CSFS 为基础的承诺能把相关交易体积砍掉大约 10 倍。BitVM 联盟的立场非常明确——"BitVM 联盟强烈支持 CTV + CSFS 提案"。

具体到 GOAT BitVM3 这种工程,契约带来的改善是分层的:

第一层:非交互式存款。 有了模板契约,存款输出可以直接把交易图编码进花费条件,由比特币共识强制执行,用户完全不需要召集签名者委员会。对 GOAT 这种每次存款都要跑预签仪式的桥来说,这是桌面上最大的运营变革。

第二层:更小的链上足迹。 CSFS 替换掉基于 WOTS 一次性签名的承诺,脚本体积大幅下降。那 64 字节的反驳保持不变,但周围的一切都会缩水。

第三层:序列器密钥可重绑定。 GOAT BitVM3 通过预签的比特币交易链把 L2 序列器集锚定到比特币,每次轮换都要阈值签名更新。BIP-448 这套可重绑定签名设计正好打在这个痛点上——TEMPLATEHASH + CSFS + INTERNALKEY 的组合,让脚本叶子能直接重定键到新签名者集,连预签仪式都没必要了。

第四层:连接输出(connector)的彻底解决。 桥的交易图重度依赖 connector 输出,这种"小 UTXO"的唯一工作是链接各交易,确保走了一条路径就消耗掉启用另一条路径的 connector。模板类契约表达不了"这个输出只能和那个特定输出一起被花费"的兄弟输入约束——这是模板的天花板。要彻底干掉委员会在图执行里的角色,得上 OP_TXHASH(BIP-346)这种可编程内省操作码,它能逐字段选择承诺交易哪些字段,包括花费交易的其他输入。

BIP-448 让共识接管图形状的执行、让存款不再是仪式,但 connector 链接仍需要在设计某处保留预签委员会;TXHASH 级别的内省则能让契约本身表达 connector 关系,委员会在图执行里剩下的角色彻底消失。

更进一步,TXHASH 让脚本能认证当前输入的父交易 txid,OP_CAT 让见证提供父交易字节并在脚本里重算 txid,两者组合理论上可以沿着祖先链向上检查。这意味着今天必须在 peg-in 时就准备好图里要花的每一个 UTXO(BitVM2 风格设计在存款时就把运营者抵押锁进 pre-kickoff 输出闲置到取款,GOAT 的 Pre-Kickoff 链也同样为协议费预留 BTC),未来可以延到 peg-out 时才构建这些输出。没有任何资金在存款和取款之间闲置——这是实打实的资本效率跃升。

@Robin_Linus 一面呼吁今年激活 BIP-448,一面又发表了无需分叉的 Binohash 路径,这两条线并不矛盾:研究者同时推进,而无需分叉路径的存在,反过来让每一份契约提案的成本收益都重新算账。无论哪条路先走通,BitVM 风格桥都是受益方。

投资视角:被低估的基础设施期权

如果把 BTC Layer2 看成下一个周期的主线之一,那信任最小化桥就是这条主线上的咽喉要道。传统 BTC 桥几乎全是多签托管,Citrea 的 Clementine 是第一个有希望去掉"人治"的桥方案,前六个月 150 BTC 的生产数据已经把可行性坐实。

GOAT BitVM3 把链上仲裁压到 2058 字节断言 + 64 字节反驳的极致水平,soundness error 控制在 2^-40,完整 peg-in 在 CPU 上 25 分钟跑完——这套工程指标意味着生产环境的桥已经具备大规模商用的技术底子。一旦 BIP-448 或 TXHASH 任一契约提案激活,GOAT BitVM3 这种桥会立刻享受三重红利:

  1. 存款从交互式变非交互式,用户体验质的飞跃,资金流入门槛断崖式下降

  2. 交易体积再压缩约 10 倍(CSFS 估算),链上成本大幅下降

  3. 序列器重绑定免预签仪式,运维复杂度指数级下降,多链扩展的边际成本趋近于零

更长远看,TXHASH + OP_CAT 组合带来的"祖先交易证明"能力,让"存款到取款之间零资金闲置"成为可能,资本效率的提升对所有基于 BitVM 的桥都是普惠的。只要其中任何一个契约提案推进,就是整个 BitVM 生态的利好。

f2pool 掌握约 10% 全网算力公开表态支持、BitVM 发明人亲自下场推动 BIP-448 年内激活、TEMPLATEHASH 已经在 signet 跑起来——这些信号叠加 Citrea 主网 150 BTC 的真实流水和 GOAT BitVM3 极致的工程指标,这一刻的比特币契约 + BitVM 桥,正处在技术兑现和共识升级的共振点。

BTC 持有者一直在等一个"既能保持主网安全、又能让资产在主网安全保护伞之下产生收益、支持借贷、完成交易"的答案。Citrea 问的那句话——"如果这些储存的价值在始终处于比特币安全保护伞之下的同时,也能产生收益、支持贷款或完成交易,那会如何?"——契约操作码会把这个答案的工程成本压到尘埃里,而 GOAT BitVM3 这种下一代桥已经在按"没有契约也能跑、有了契约飞起来"的双模思路把路修通。

这一波底层协议的红利,值得放进每一个严肃 BTC 持仓者的研究清单。

#LFGoat #BTC #l2 #GOAT $GOATED

GOATEDBSC
GOATED
0.0086608
-0.13%