给普通地址永久换上抗量子钥匙:EIP-8164 原生密钥委托 图 1
给普通地址永久换上抗量子钥匙:EIP-8164 原生密钥委托 · 图 1

以太坊的普通地址今天用 secp256k1 椭圆曲线签名验证身份,这套算法在足够强的量子计算机面前会被从公钥反推私钥。EIP-7702 让地址能借用合约逻辑,但”验签名”这一环仍然锁死在 ECDSA 上。2026 年 2 月提出的 EIP-8164 想把这一环也换掉:账户可以永久改用 ML-DSA-44——一种 NIST 标准化的后量子签名方案——作为原生验证方式。这份草案还在早期,但它给出的切换路径值得提前看懂,因为”钥匙能不能换”正是保管规划里最容易被忽略的一格。

切换的物理形态:地址代码里的 1315 字节

EIP-7702 用代码前缀 0xef0100 表示”本地址委托给某合约”。EIP-8164 在同一个 0xef01XX 命名空间里开出新前缀 0xef0101:一个账户的代码如果恰好是 3 字节前缀拼上 1312 字节的 ML-DSA-44 公钥——总长 1315 字节——它就是一个原生密钥账户,此后一切交易验证都看这把公钥,不再看原来的 ECDSA。0xef01020xef01ff 预留给未来的其他算法。配套的是一种新的 0x06 类型交易,既用于迁移那一刻的授权,也用于迁移后由 ML-DSA 签名直接发起交易。

给普通地址永久换上抗量子钥匙:EIP-8164 原生密钥委托 图 2
给普通地址永久换上抗量子钥匙:EIP-8164 原生密钥委托 · 图 2

”永久”二字的分量

规范写得没有缓冲:委托指示一旦生效,原 ECDSA 私钥在协议层永久失效。这和 EIP-7702 的委托有本质区别——7702 的委托地址可以再用一笔新授权覆盖,等于挂一块随时能换的牌子;原生密钥切换则更像拆掉旧锁装新锁。安全上这消灭了”旧钥匙被遗忘后仍在生效”的暗雷,代价是备份纪律彻底压到新的那套密钥上:ML-DSA 私钥丢了,没有任何协议层后门可走。切换前把新密钥的多重备份做扎实,是唯一正确顺序。gas 侧规范给了明确常数:每条原生密钥授权基础 12500、目标账户原本为空再加 25000、ML-DSA-44 验证本体 50000,与 7702 同族条款对齐。

一种”从不存在旧钥匙”的创建法

草案还给了更激进的一条路:利用与合约无钥匙部署同类的构造签名技巧,直接创建出 ECDSA 私钥从未存在过的原生密钥账户——签名参数被构造成可恢复出一个不可能的标量,从而无需任何人持有过旧私钥。它提供的不是流程承诺而是密码学保证:不存在任何一把历史钥匙能覆盖装好的新方案。对需要新建大额保管地址的用户,这种思路值得记着。

地址会不会变

迁移是在原地址上改写代码字段,地址本身不变——这既是便利也是纪律来源:旧地址收过的款、绑定过的服务全部保留,但协议层验证方式已经换轨。由此推出一条实操要点:切换成功后,任何仍要求你用旧 ECDSA 密钥签名的第三方流程都会失败,提前排查有没有服务把”这笔地址的 secp256k1 签名”当成登录凭证;同时,未迁移的地址不会因为别人迁移而受影响,迁移是逐账户的显式授权动作,没有人能替你完成。

现在的理解重点

EIP-8164 是草案,未在任何网络生效,主网普通地址的验证方式仍是 secp256k1。规范威胁模型里值得普通用户先学会分辨的一点是”暴露面”:公钥已经上链的账户面临静态攻击——一旦量子算力到位,从链上公钥即可反推私钥;只在花签名时才短暂暴露公钥的旧式用法相对好一档。按这条线索,你现在就可以做的事是:把大额资产的暴露面盘一遍,公钥长期公开的地址(比如反复收发的地址)比”签名才露相”的地址更该优先纳入迁移规划。落到操作,盘点暴露面只需三步:在区块浏览器逐个打开自己的常用地址,看最早的几笔交易是否已经直接显示公钥相关痕迹或属于长期反复签发的活跃地址;把大额与高频拆成两个列表,交集越大越优先规划冷迁移路径;最后给每个大额地址记录一句”暴露方式+最后动用时间”,未来任何算法迁移公告出来时,这份清单就是你的行动顺序表。这条线索可以和智能账户权限登记的账户的身份花名册搬上链:EIP-8130 Keystore Accounts 拆解、临时借用合约逻辑的EIP-7702 是什么?地址临时借用合约逻辑会发生什么放在一起理解;量子安全签名的底层原理在哈希签名为什么能扛量子计算?从一次性密钥到 XMSS 与 SLH-DSA,把签名算法做成注册表的中立方案在把签名算法做成一张注册表:EIP-7932的备用签名方案,正好与这篇”协议原生换钥匙”形成互补。