Advertise手数料優遇デスク

ガバナンス

Vitalik Buterin氏がEIP-8288を支持、Ethereum(ETH)の量子耐性プライバシー費用を99%以上削減

Vitalik Buterin氏がEIP-8288を解説。再帰的STARK集約によりETHの耐量子プライバシー取引コストを約1,000万ガスから数万ガスへ、99%超削減。I-star収録を目指す。

クリエイターになる
2026年9月10日, 19:50 JST1分で読めます更新
AI要約AI
  • Vitalik Buterin氏、9月9日に再帰的STARK集約案EIP-8288を公表
  • 耐量子署名の検証コストは約150,000~200,000ガスに達する
  • プライベート取引は耐量子化で約300,000ガスから約1,000万ガスへ33倍に
  • EIP-8288によりコストは数万ガスへ、削減率は99%超とButerin氏が見積もり
gate.com

I-star(アイスター)アップグレードへ向けた提案

耐量子暗号はイーサリアム(ETH)にとって計算コストが非常に重い技術だが、共同創設者のVitalik Buterin氏がこれを大幅に圧縮する構想を示した。9月9日のXへの投稿で同氏は、再帰的STARKメンプールに関する自らのノート「EIP-8288」を解説し、Hegotáに続くネットワークアップグレードとして計画されているI-starにこの提案を盛り込みたいとの希望を表明した。EIP-8288はButerin氏がリサーチャーのThomas Coratger氏とともに6月3日に起草したもので、現在もドラフト段階にあり、特定のフォークには割り当てられていない。提案の骨子はシンプルだ。実行パスの中で耐量子署名やSTARK証明を一件ずつ検証するのではなく、大量のバッチを単一の再帰的STARK——基盤となる計算を再実行せずに他の証明の正しさを保証する証明——へと集約する、というものだ。

この提案は、トランザクションを認証・ガス支払い・実行の各フレームに分割し、署名方式をトランザクション形式そのものから切り離すFrame Transactions(EIP-8141)を拡張するものである。EIP-8141の本文が指摘するように、この分離こそが、現在の楕円曲線認証から耐量子方式への移行経路を開く鍵だ。FramesはすでにHegotá向けのScheduled for Inclusion(組み込み予定)ステータスを持ち、イーサリアムファウンデーションのプロトコルチームは同アップグレードの優先度評価で最上位の「Must ship(必ず出荷)」にランク付けている。仕組みの面では、EIP-8288はかさばる暗号処理をブロックの外に追い出す。トランザクションは依存関係の宣言——「あるメッセージが特定の鍵で署名された」「あるデータが証明を満たす」といった96バイトの主張——を行い、実際の署名はメンプールへ送られる。そこでノード、つまりブロックバリデータに近い役割を担う参加者たちが、これらの主張のバッチを検証する再帰的STARKを生成する。ブロックビルダーは取り込んだ全内容をカバーする証明を1本添付すればよく、仕様によればオンチェーン上のフットプリントは「単一のSTARK+証明された条件1件あたり96バイト」まで縮む。これによりイーサリアムのベースレイヤーにとって、検証コストはブロックに含まれる特殊な署名の数に比例して増えなくなる。

1,000万ガスから数万ガスへ

この議論を支えるのは、EIP本文自体に記された生の数値だ。ハッシュベースの耐量子署名は約2~3キロバイトのデータを必要とし、検証には約150,000~200,000ガスを要する——ガス代としては重くのしかかる追加コストだ。STARK証明はさらに大きく、128キロバイトを超え、速度優先で生成した場合は約512キロバイトに達することもあり、オンチェーン検証は数百万ガス単位になる。Buterin氏の具体例はプライバシー取引を対象にしている。工夫を凝らしたプライベートトランザクションは現在約300,000ガスだが、これを耐量子対応にすると約1,000万ガスへと膨れ上がる。実に33倍の割増だ。EIP-8288の下では、この両方のコストが数万ガスの低位まで落ちると同氏は見積もっており、削減率は99%を超える。

この算数が実用的な耐量子プライバシープロトコルへの道を開く。ハッシュベース署名方式SPHINCS-は、ファウンデーションのリサーチャーNicolas Consigny氏が6月にEVM向けに提案したものだが、約3キロバイトの署名をオンチェーンに置く必要がなくなる。FalconやML-DSAといった方式も、クライアントが検証の正しさをSTARKで証明できるあらゆる場所で利用可能になる。方式ごとのEVM改変は不要で、新たなスマートコントラクトロジックを公開する必要もない。この種の集約はLayer 2ネットワークで経済的に実証済みであり、EIP-8288は実質的に同じ仕掛けをL1のパイプラインに取り込むものだ。さらにButerin氏はプライベートなアカウントアブストラクションの素描も示した。アカウントの認証ロジックは非公開のまま、紐づく全ポジションの所有権を1回のトランザクションで、どれが移転されたかを明かさずに変更できるという。長期的には、再帰的証明には主張を記述する共通言語が必要となり、有力候補がチップ設計由来のオープンな命令セットRISC-Vだ。これをイーサリアムの事実上の標準ISAとすることは、同氏の言葉では慎重を期すべき「大きな決断」だが、同氏が言うProof Singularity(証明の特異点)への不可欠な一歩である。リアルタイムの市況を追いたい読者は、Binanceでスポットおよび先物の最新価格を確認できる。

2029年12月までの量子耐性目標

Buterin氏の投稿後の報道は、スケジュールの確約には踏み込まない形でこの提案を位置づけている。すなわちEIP-8288は、新方式が登場するたびにプロトコルを作り直さずに済むよう、耐量子署名やプライバシー技術を柔軟に採用できるインフラの準備とされ、単独のガス最適化ではなく長期的なアーキテクチャ転換の一つの構成要素として描かれている。同じ報道は、すでに記録されている留保事项も繰り返す。このEIPはドラフト段階であり、実装時期は未定、そして集約だけではイーサリアムが完全に量子耐性を持つことにはならず、耐量子暗号への移行を容易にするにすぎない。さらに、メンプールのノードが多数の主張を単一の再帰的STARKへ折りたたむ依存関係モデルと、異種の主張を証明する共通実行環境としてのRISC-Vの将来の役割も再確認されており、I-starへの評価はフォークへの確定割り当てではなく、あくまでButerin氏の要望にとどまる。

(20:34 UTC時点) 両つの糸は一つの流れに収束する。ファウンデーションのプロトコル部門は、実行・コンセンサス・データ各レイヤーで2029年12月までの量子耐性達成を目標に掲げており、Buterin氏は8月に、具体的な作業項目の一つとしてleanSPHINCS署名集約を挙げたうえで、量子安全性がL1の優先順位を押し上げたと述べていた。EIP-8141の公式リスティングは、FramesがすでにHegotáへ予定されていることを裏付ける。一方、ファウンデーションは最近、別のEIP-8363報酬バーン提案を優先事項から外しており、Hegotáの収録リストがまだ流動的に交渉されていることを示唆する。EIP-8288にもFramesにもフォーク割り当てはなく、I-starへの収録も未決だ。COINOTAGの読みとしては、この投稿はイーサリアムのアップグレードパイプラインを方向づけるアジェンダ設定と捉えるべきであり、拘束力のあるスケジュールシグナルは今後発表されるHegotáおよびI-starのEIPリストに現れる。その再構築の規模は、Ethereum 2.0を想起させるものだ。

一次情報源

COINOTAGの編集・調査デスクです。

AI生成

AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。