9 月第一个星期,V 神发了一条推,给密码学界扔了两组数字:33% 和 60%。
33% 是 SNARKs(简洁非交互式知识证明)、FHE(全同态加密)、iO(不可区分混淆)这三项技术最终实现接近原始计算成本 1+ε 倍开销的概率。60% 是三者都把总成本控制在 10 倍以内的概率。时限:本十年末,2030 年前。他管这三样东西叫「埃及神协议」,密码学的三大圣杯。
V 神发过很多预言,但极少给概率。给概率意味着把自己放在可以被验证的位置上——十年后回头看,对错一目了然。一个把个人声誉和一条公链绑在一起的人,主动做这种表态,通常只有一个解释:这个判断已经是他的决策依据,不只是观点。
而这恰好是理解以太坊隐私路线图的钥匙。以太坊正在做的事——把隐私从第三方应用搬进协议层、做成默认功能——成立的前提,就是 V 神这组概率成立。如果密码学开销十年降不到 10 倍以内,默认隐私就是一句漂亮话。
这篇深潜算这笔账:赌注的标的是什么,赔率怎么算,以及这个赌注背后,一场打了四年、刚刚分出胜负的监管战争。
一、赌注的由来:以太坊把隐私写进了基因
先看官方口径。以太坊官网的隐私路线图页面,开头第一句就定了性:
以太坊上的隐私正在从可选的附加功能转变为网络级别的默认设置。
关键词是「结构性」而不是「选择性加入」。翻译成人话:现在的以太坊,隐私是你主动去找工具才有的东西——混币器、隐私钱包、某些 L2。路线图要把它反过来,你什么都不做,默认就是私密的;想公开,才需要主动选择。
这是产品哲学级别的转向,不是加个功能。而支撑这个转向的,是三个技术支柱,来自以太坊基金会 PSE 团队 2025 年路线图的归纳:
- 私密读取:查询链上数据不暴露你在查什么。现在你查余额、估 Gas,节点服务商能看到你的 IP、设备指纹、查了哪个地址。哪怕你后面发的是私密交易,意图早就暴露了。
- 私密写入:交易从发出到上链不被审查、不被溯源。区块构建者看到内存池里的隐私交易,现在可以悄悄不打包,你的交易永远上不了链,隐私无从谈起。
- 私密证明:证明身份和资格不交出底层数据。证明你年满 18 岁,不用给出生日;证明你有公民身份,不用交护照号。
三层叠起来,官方给这个目标起了个名字:计算主权。
注意这里的措辞。不是「隐私保护」,是「主权」。这个词的选择说明以太坊基金会很清楚自己在跟谁竞争——跟传统金融的 KYC 体系,跟链上分析公司,也跟「透明即正义」的加密原教旨主义。
二、协议层已经开工:五个 EIP 和一个屏蔽池
路线图不是 PPT。9 月第一个星期,以太坊执行客户端 ethrex 上线了一个公共测试网,专门测试隐私路线图的 EIP,基于即将到来的 Glamsterdam 升级环境。五个 EIP 同时开测:
- EIP-8141(帧交易):新的交易类型,把交易拆成签名片段和指令片段,让智能账户自定义签名方案。私密交易的格式基础。
- EIP-8250(键控随机数):现在的账户随机数是线性递增的,一笔交易卡住,后面全部堵死,观察者还能顺着随机数把多笔交易关联到同一账户。键控随机数让一个账户并行跑多串交易,关联性被打断。
- EIP-7805(FOCIL,分叉选择强制包含列表):防审查的牙齿。区块提议者必须包含多个来源聚合的交易列表,敢跳过隐私交易,整个区块会被证明节点拒绝。
- EIP-8272(最近根) 和 EIP-8369(VOPS 配置):配套的状态根访问和验证器操作配置。
而整个拼图的核心一块是 EIP-8182:私密 ETH 和 ERC-20 转账——直接在以太坊协议里内置一个原生的、全网络共享的屏蔽池。
屏蔽池的逻辑不复杂:密码学混币切断存款和提款的联系,外人看到你把钱存进去,看到有人把钱取出来,但连不上是谁到谁。Tornado Cash 干的就是这个事,区别在于 Tornado 是应用层的、第三方做的、匿名集只有自己的用户;EIP-8182 是协议层的、以太坊自带的、所有用户共享一个匿名集。
这一个区别决定生死。以太坊官方文档把应用层隐私的失败原因写得很直白:分散流动性、低匿名集。十个隐私应用各养各的池子,每个池子几千人,分析公司挨个击破。协议层统一屏蔽池,匿名集是整个以太坊的转账流量,这是数量级的差距。
时间表也基本清晰了。Glamsterdam 升级定在 2026 年第四季度(本周开发者会议刚确认从上半年推迟),Hegotá 紧随其后目标 2027 年,五个隐私 EIP 加上 EIP-8182 都在 Hegotá 的候选清单里,开发者被要求在两周内收拢提案。如果顺利,2027 年的以太坊,私密转账是原生功能,不需要装任何特殊钱包。
V 神对这个方向的表态早就超出了技术讨论。2025 年 11 月,抵押技术供应商 SitusAMC 遭入侵,摩根大通、花旗、摩根士丹利等机构的客户数据可能外泄,他的评论是:
隐私不该是一个可选项,它应该是一种卫生习惯(hygiene)。
卫生习惯这个说法很准。没有人「选择」每天刷牙,刷牙就是默认动作。他要的就是这个:隐私不需要用户有隐私意识,像基础设施一样在底层运转。
三、赌注的标的:三大圣杯的代价清单
现在回到那组概率。V 神赌的三样东西,值不值得押,得看它们现在到底有多贵、降价曲线长什么样。这是整个赌注的标的资产。
先给不熟悉的朋友一句话版本:SNARKs 是「我能证明我算对了,但不告诉你我怎么算的」;FHE 是「你把数据加密给我,我蒙着眼帮你算,算完还你结果,我什么都不知道」;iO 是「把程序本身混淆到没人能读懂它在干嘛,但还能正常运行」。三者都是「用计算开销换隐私」的技术,贵,就是贵在开销上。
SNARKs 是三兄弟里最接近实用的。 零知识证明已经被 ZK-Rollup 们规模化了,你每天在 L2 上的交易背后就是它。它的问题从「能不能用」变成了「证明生成得多快、验证得多省」。以太坊生态的客户端证明项目在 ethproofs.org 上公开基准测试,追踪哪些证明系统能在普通手机上跑;leanVM 这类研究把抗量子签名的数据大小压缩 250 倍。SNARKs 的开销早已在个位数倍数区间,对很多场景已经是可用技术。
FHE 是这个故事里最有戏剧性的。 它的名声一直很分裂:密码学圣杯,永远还差十年。但 2026 年的画面变了,几个硬事实:
- 一次 TFHE bootstrapping(FHE 的基本计算单元)操作,从 CPU 上的数十毫秒降到了 NVIDIA H100 上的不足 1 毫秒。有供应商报告 8 GPU 节点每秒能跑约 18.9 万次 bootstrapping。
- Apple 已经在生产环境用它。iOS 18 的 Live Caller ID Lookup,你的 iPhone 把陌生来电号码加密后跟服务商数据库比对,服务器全程不知道你在查谁,底层是 BFV 方案的私有信息检索,整套代码开源在 swift-homomorphic-encryption。Microsoft Edge 的密码泄露监测用的同一架构。这大概是现存最大的消费级 FHE 部署面。
- 以太坊生态自己的 FHE 玩家已经上岸:Zama 的加密智能合约协议 2025 年 12 月 31 日上了以太坊主网,TFHE 加门限 MPC 实现加密余额和机密转账;这家公司 2025 年 6 月以超过 10 亿美元估值完成 5700 万美元 B 轮,是 FHE 赛道第一家独角兽。
- 硬件在路上。Intel 2026 年 2 月在 ISSCC 芯片大会上展示了一颗已流片的 8192 路 SIMD FHE 加速器 HERACLES,七种基础操作比 Xeon 快 1074 到 5547 倍。还是研究原型,没有商用时间表,但方向已经从论文走到了硅片。
iO 是圣杯中的圣杯。 不可区分混淆被理论计算机科学界视为密码学的终极工具——理论上,有了 iO 可以构造出几乎所有其他密码学原语。但它的开销距离实用最远,目前停留在学术论文和几百万倍开销的阶段。V 神把它列进清单,更多是在标记终极形态,而不是指望十年内上手。
把三者放一起看:
| 技术 | 干什么 | 2026 年开销现状 | 十年内到 10 倍内 |
|---|---|---|---|
| SNARKs | 证明算对了,不暴露过程 | 部分场景已个位数倍数,L2 规模化应用中 | 大概率,趋势已确立 |
| FHE | 蒙眼计算加密数据 | 窄查询可用(Apple/微软生产中);通用计算慢几个数量级,GPU 提速约 200 倍(ICML 2025 研究) | 关键变量,硬件是胜负手 |
| iO | 混淆程序本身 | 学术阶段,离实用最远 | 概率最低,象征意义大于实用意义 |
这张表里藏着 V 神概率框架的聪明之处,也藏着它的弹性。33% 概率三者全部接近零开销,是乐观的帽子;60% 概率三者都进 10 倍,听起来具体,但注意他的口径——能耗加摊销后的计算成本,不是用户感知的延迟。一笔计算开销 8 倍但延迟 50 倍的操作,在他的记账方式里算达标。这不是作弊,是诚实地说:摩尔定律和批量摊销能吃掉一部分开销,剩下的才是密码学要打的仗。
四、被跳过的一段历史:隐私曾经是重罪
讲技术讲到这里,必须倒回去补一段历史。因为以太坊今天敢把隐私做成默认功能,放在四年前是不可想象的——那时的隐私技术,在美国监管眼里约等于洗钱工具。
2022 年 8 月,美国财政部海外资产控制办公室(OFAC)把 Tornado Cash 列入 SDN 制裁名单。理由:朝鲜黑客用它洗钱。这是史无前例的——制裁一个不可变的智能合约,等于制裁一段代码。后果立竿见影:Coinbase 等平台冻结相关地址,美国用户被合规部门要求不得与 Tornado 交互,开发者 Alexey Pertsev 在荷兰被捕入狱,另一位开发者 Roman Storm 在美国被刑事起诉。GitHub 上下架了 Tornado 的代码仓库,连给它提交过代码的开发者的账号都被封。
那两年,「做隐私技术」在西方世界是一份高风险职业。ETHsterdam 黑客松上有开发者因为给 Tornado 提过 PR 被约谈。隐私赛道融资近乎冻结。
转折发生在法庭上。2024 年 11 月,美国第五巡回上诉法院裁定:OFAC 对 Tornado Cash 的制裁越权,因为不可变智能合约不属于《国际紧急经济权力法》定义的「财产」,你没法制裁一段任何人都可以运行的代码。2025 年 3 月 21 日,OFAC 正式撤销制裁,Tornado Cash 及其关联地址移出黑名单。
技术赢了。但人还没赢:Roman Storm 的刑事案至今还在审理,他面临的指控不是「写了混币器」这么简单,检方指控他明知被用于洗钱而提供实质性帮助。这个案子的判决,将定义未来十年写隐私代码的法律边界。
以太坊路线图对这段历史的回应,是「合规感知的隐私」(compliance-conscious privacy)这个设计哲学。官方文档里明确写了隐私池(Privacy Pools)模式:存款自由,但提款前要生成零知识证明,证明你的资金和已知的恶意地址没有交集。你不需要暴露自己是谁,只需要证明「我的钱是干净的」。zkEVM 甚至可以在不暴露交易细节的情况下执行这些合规检查。
这个设计的精髓在于把「混币」和「洗钱」解耦。Tornado 时代,混币和洗钱在监管眼里是同义词;隐私池时代,你可以既匿名又自证清白。监管拿到的是「资金无害」的证明,拿不到的是「你是谁」。这大概是这场四年战争中,密码学界和监管之间能达成的最现实的停火线。
没有这场战争的分出胜负,EIP-8182 不可能进入候选清单。把一个 Tornado 式的屏蔽池写进以太坊协议层,在 2023 年提出来,美国国会议员能开会骂一个月。2026 年提出来,讨论的是技术细节。制度环境的变化,和密码学开销的下降,是这个赌注的两条腿,缺一条都站不住。
五、需求侧为什么等不及
赌注成立还需要第三个条件:有人真的需要协议层的隐私。这个条件正在被三股力量快速夯实。
第一股,传统金融的数据泄露已经到了麻木的程度。 SitusAMC 事件里,受影响的是摩根大通、花旗、摩根士丹利的机构客户——地球上最有钱、最应该有安全预算的一批机构,数据照样从一个供应商的漏洞里漏出去。V 神的「卫生习惯」论就是被这件事激发的。Web2 世界的隐私靠承诺,Web3 的路子是靠数学:服务器拿不到明文,泄露就无从谈起。FHE 的私有查询模式(Apple 已经证明可行)正是给这类问题准备的。
第二股,链上透明正在从卖点变成负债。 加密行业早年宣传「账本公开透明」,现在这句话的真实含义是:链上分析公司把每笔交易永久归档做成可搜索档案,你的工资、持仓、给谁转过钱,十年后还能被任何人翻出来。MEV 和抢跑是更直接的伤害——你查一个合约的价格,节点服务商转头就把你的意图卖给 MEV 机器人,你的交易还没上链就被狙击。以太坊官方文档把这点写进了路线图的理由里:基础设施提供商无法看到你在查询什么,就无法把信息卖给靠预测链上活动获利的人。透明对审计有价值,对用户是税。
第三股,AI agent 正在上链,机器比人更需要隐私。 这一点跟链周志前两期的主线接上了:Circle 的 Arc 打着 agentic 经济的旗号,Robinhood Chain 收拢股民流量。当 AI agent 代表你执行交易,它的每一步操作如果全部透明,等于把你的策略、预算、意图实时广播给全世界——被抢跑是必然结局。机构间的链上博弈(大宗建仓、密封竞价、暗池式交易)在没有私密状态的情况下根本无法进行。以太坊路线图里 FHE 的定位正是这个:私密 AMM、机密借贷池、密封投标拍卖——多方在共享隐藏状态下交互的智能合约,ZK 证明干不了这个活,必须 FHE。
还有一类需求藏在新闻之外。Rarimo 的 Freedom Tool 用零知识护照验证,让俄罗斯反对派、格鲁吉亚民间组织、伊朗民众做匿名投票——证明你有投票资格,不暴露你是谁。在这些地方,隐私不是产品功能,是人身安全。以太坊的 MACI 协议用「无收据投票」让买票胁迫失去意义,因为投票者拿不出「我投了谁」的证据。这些应用今天已经在真实的高风险环境里运行。
六、赔率重算:V 神的 60% 靠谱吗
现在把所有材料摆上桌,重算这个赌注。
支持 60% 的证据。 密码学开销的下降曲线,过去十年一直在跑:bootstrapping 从数十毫秒到 H100 上不足 1 毫秒,是千倍级的改善;GPU 让加密的 GPT-2 级推理快了约 200 倍;Intel 的专用芯片在基础操作上快出三到四位数倍数。这条曲线的驱动因素里,有相当部分是硬件的——SIMD 宽度、内存带宽、专用指令,而硬件进步的好处是可预测:它不需要密码学突破,只需要制程推进。SNARKs 的个位数开销已经在望,FHE 的窄场景已经商用。方向感是对的。
质疑 60% 的证据。 工程一线的判断比 V 神冷得多。2026 年 9 月一篇被广泛引用的 FHE 工程综述给出的结论是:FHE 的总体开销「不存在诚实的通用倍数」——开销随方案、参数、操作、硬件剧烈变化,任何单一数字都是误导。截至今天,所有真正交付的生产级 FHE 部署,无一例外都是「窄小的私有查询」:Apple 查个来电,微软查个密码泄露,一次小查询、有界计算、容忍异步延迟。没有任何人把通用后端跑在 FHE 下面,包括地球上最有钱的几家公司。想加密整个后端的团队,文章的原话是,「都失败了」。交互式的加密 LLM 推理,2026 年做不到,加密 GPT-2 级模型离实时聊天仍然很远。
换句话说:V 神赌的是通用开销的下降,而现实交付的是窄场景的可用。这两者之间隔着的不只是时间,还有「通用」这个词本身的重量。
还有一层结构性风险 V 神没有展开:以太坊的隐私路线图是 L1 的,但隐私计算的重活大概率先在 L2 和独立协议上跑起来。Zama 的协议已经上主网了,FHE 协处理器方案设计上就是给多方加密智能合约外挂算力的,ethrex 测试网测的也是协议层的接口而非密码学本身。如果 2027 年 Hegotá 上了 EIP-8182,但 FHE 智能合约的重载计算都发生在 L2 和侧链,以太坊 L1 的「默认隐私」可能变成一个转账层的功能,而不是完整的计算主权。赌注就算赢了,赢的形态也可能和宣传册不一样。
赌输会怎样。 开销降不下来,默认隐私推迟,隐私继续留在应用层和 L2,以太坊 L1 的隐私承诺空心化。后果不算灾难,但很尴尬:官网写着「结构性隐私」,用户实际体验和 2020 年没区别。对一个把路线图当品牌经营基金会来说,这是信誉资产的折损。
赌赢会怎样。 2030 年前三大原语全部进入 10 倍开销区间,意味着隐私计算的成本进入「商品」档位——就像今天 HTTPS 的开销已经没人感知。届时的画面:以太坊原生屏蔽池运行数年,隐私池的合规证明模式成为行业标准,Tornado 时代的「隐私即犯罪」污名完成翻案。那将是区块链和监管关系史上少有的、由技术进步单方面改写规则的时刻。
我的看法,供参考:SNARKs 那一条 V 神几乎白拿;FHE 是真正的赌局,硬件路线(HERACLES 们商用)如果兑现,60% 不算激进,但 2030 这个 deadline 偏紧,我倾向于 FHE 会在 2028-2032 之间跨过门槛,而不是准时打卡;iO 就当买彩票。综合下来,我会把「三者全部达标」的概率下修到 45% 上下——V 神的 60% 是对未来的合理乐观,不是对现实的精确描述。但这个赌注的真正意义不在数字:以太坊第一次把一条成本曲线写进了产品承诺,赌输了会被记住,这一点本身,就是加密行业十年间少有的认真。
七、结语:盯什么信号
这是以太坊十年历史里第一次把产品哲学押在一条密码学成本曲线上。以前它押过共识机制(成功)、押过分片路线(中途改道 L2)、押过权益合并(成功),但那些都是工程问题。默认隐私不同,它的成立条件有一半在密码学实验室和芯片工厂里,不在以太坊基金会手里。
未来 12 个月,四个信号值得盯:
- Hegotá 的 EIP 纳入决定。两周提案窗口收拢后,8182 和配套 EIP 是否全部进入 Hegotá 正式范围,是隐私路线图成色的第一块试金石。Glamsterdam 2026 年四季度的激活情况会直接影响 Hegotá 能否守住 2027。
- ethproofs.org 的客户端基准。zkVM 的真零知识属性审计和手机端证明速度,直接决定私密证明什么时候能让普通人用上。
- Roman Storm 案的判决。隐私开发者的刑事责任边界,比任何监管文件都更能定义这个行业的人才流向。
- Zama Protocol 主网的真实吞吐。第一个上以太坊的 FHE 加密智能合约协议,它的实测数据就是 FHE 从「窄查询」迈向「通用计算」的进度条。
十年后回头看 2026 年 9 月,要么这是一场技术革命的开工仪式,要么这是一篇乐观主义者给自己的置信度留的存档。两组概率数字已经写下,剩下的交给曲线。
本文事实部分基于以太坊官方路线图文档、Foresight News、BlockBeats、吴说区块链、Wavect 技术综述(2026 年 9 月版)及 IEEE Spectrum 等公开信源,概率判断与赔率分析为作者个人观点,不构成任何投资建议。