$ETH 这次更值得讨论的,是安全准备怎样跟上数学进步。Vitalik提醒AI可能加速削弱密码学,同时又劝大家别匆忙搬钱包。这两句话并不矛盾:长期风险要提早准备,仓促操作也可能先把资金弄丢。

我看了他的原帖和更正帖。北京时间10月8日07:28,他把担忧从量子计算扩展到AI辅助数学研究;11:17补充多签条件,12:07留下最新编辑版本。后两处说明很重要,因为“链下收集签名更好”并不是任何配置下都安全的万能结论。

他的核心担忧不是AI多猜几个密码,而是发现更聪明的数学算法,让原来估计很难的攻击变得便宜。同一个密码方案、同样大小的参数,安全余量就可能缩水。他认为未来两年的AI数学进步可能明显影响格密码的具体安全性,但这是他的风险预测,原帖没有给出已破解主流钱包的实验,也没有一个确定的失效倒计时。

格密码可以理解为把安全性放在特定数学难题上,ML-DSA就是这一类数字签名方案。NIST早在2024年8月13日发布其标准,也同日发布了基于哈希的SLH-DSA签名标准。已有标准意味着经过标准化过程,不能理解成永远不需复核;反过来,一位研究者提出更保守的参数建议,也不等于这些标准已经被撤销。

Vitalik更偏好在适用场景中用哈希构造,并把Lean路线图描述为向这个方向推进。我更在意这里的用途边界:签名负责证明授权,公钥加密负责让指定接收者解读内容,不是同一件事。不能把“签名可以换路线”直接扩展成“所有加密都能换成哈希”,更不能写成以太坊主网已经完成了替换。

最新更正进一步把多签讨论的假设说清:他设想ECDSA可能变弱,但攻击并非瞬间完成;理想规则涉及签名者每次操作后更换密钥,尽量链下收集签名则是缩短签名公开后、旧密钥仍活跃的窗口。这是特定威胁模型下的工程想法,不是普通用户照着热帖就能安全执行的升级方案。末尾他再次提醒,配置错误的仓促升级很容易造成损失。

所以我会把这条消息看成一次对安全余量和迁移设计的催问,而不是短线看空ETH的现成理由。接下来真正能改变判断的,是可复现的攻击结果、不同参数下的成本评估,以及钱包和协议拿出的可审计升级与回滚流程。价格涨跌本身不能证明密码学安全。原始来源:Vitalik两帖与NIST FIPS 204/205;图中是风险传导示意。