以太坊共同創辦人 Vitalik Buterin 於 8 月 21 日發表混淆系列第三篇,主角是一條叫做「局部混合」(Local Mixing)的技術路線。這條路上沒有橢圓曲線、沒有質因數分解,也沒有格密碼,取而代之的是雜湊函數五十年來累積的設計傳統,靠反覆打亂與重組電路來抹掉結構。他形容這是一場押在白盒密碼學失敗史上的賭注,但如果賭贏,人類會多出一種抗量子公鑰加密,密文只要 48 bytes。這篇可能有點複雜和充滿專業術語,先做好心理準備。
(前情提要:Vitalik 解析密碼學聖杯 Diamond iO:讓智能合約「完全隱身」的行星級協議)
(背景補充:以太坊 L1 捨棄 Poseidon!轉向傳統雜湊函數 SHA/BLAKE,解鎖後量子終極安全)
重點摘要
- Local Mixing 不用橢圓曲線、質因數分解與格密碼,改借對稱密碼學與雜湊函數的設計傳統來打散電路結構
- 短期目標已下修為「混淆隨機電路」,這一步就能推出抗量子公鑰加密,密文 48 bytes,但公鑰要好幾 MB
- 最貴的組件版本每個邏輯閘膨脹約 8 萬倍,對照之下全同態加密的膨脹是十億到兆倍
以太坊共同創辦人 Vitalik Buterin 在 8 月 21 更新 部落格文章,發表混淆(obfuscation)系列的第三篇,主角是目前第三大主流路線「局部混合」(Local Mixing)。他開頭就先把醜話講在前面,這條路上沒有橢圓曲線、沒有質因數分解,也沒有格密碼,跟他前兩篇寫過的東西完全不是同個世界的東西。
不靠這些,那靠什麼?靠對稱密碼學。Vitalik 說,Local Mixing 在「正規」密碼學裡最接近的親戚,是加密演算法與雜湊函數的設計傳統。這個傳統沒有「你要是能破解它,就等於能快速分解大質數」這種乾淨俐落的歸約,只有五十年來一群人設計偽隨機函數、一群數學家攻擊它、再一群人補洞的循環,一路補到 SHA 與 BLAKE 這種東西穩定下來為止。
不走數學證明,改走雜湊函數
混淆本身要做的事說穿了很單純,拿一個由 XOR、AND、NOT 等邏輯閘組成的電路 C,對它做一連串保持功能不變的變換,讓外人再也看不出裡面的邏輯長什麼樣。難的是「保持功能不變」這五個字,你不能把電路真的攪爛,它還得算出一樣的答案。
Vitalik 對這條路線的用字沒有客氣,他表示混淆隨機是「狂野而高風險的賭注」,而且它位於白盒密碼學長年失敗嘗試的墳場裡面(意思是被挑戰到沒人要挑戰了)。
作者群的期望是,如果投入更多力氣、做得更聰明一點、用 AI 把雜湊函數當年花 30 年才走完的攻防戰跑完,同時願意接受更高的實際預算,那也許這次做得出來。
許多密碼學家認為,如果有一天所有密碼學都被數學進展摧毀,唯一活下來的會是雜湊。原因很簡單,雜湊沒有結構,它就是刻意製造的混沌。
這句話是整條路線的信仰所在,相信一個「刻意設計成沒有結構」的東西會繼續沒有結構,比相信一個「只有一兩種結構」的東西不會被人找出第三種結構來得容易。
Local Mixing 的作者想做的,就是把這套信仰從雜湊函數搬到電路程式上。
混淆的四道程序
整條管線的順序是可逆化(reversibility)、強化(hardening)、組件化(gadgetization),最後才是混合(mixing)。這裡要特別更正一個常見誤讀,組件化排在混合之前不是之後,而分割(splitting)、交叉移動(crossing walk)與 fcompress 三招其實都是混合階段內部的子步驟,不是跟混合並列的獨立步驟。
第一步可逆化,是把電路改成可以倒著跑,理由是不可逆的閘會壓垮熵,AND 把 00、01、10 三種輸入壓成同一個輸出,一長串接下來資訊會被大量摧毀,最後退化成只剩幾種可能輸出。
反過來說,一個夠大的隨機可逆電路很有機會就是一個安全的密碼學置換。這同樣是對稱密碼學的老智慧,雜湊函數的核心零件本來就是可逆置換,不可逆只薄薄加在最後一層。
第二步強化,要堵上兩個洞,第一是可逆化過程會生出一堆必須維持為零的輔助線,被塞進非零值就會洩漏內部行為;二是可逆電路可以被人倒著跑,而這是作者不想要的。主要手法叫 hardened Toffoli,開銷大約 4 倍,2026 年的新做法「三明治」(sandwiching)把它壓到約 2 倍。
第三步組件化,是整篇最關鍵的關鍵,作者原本希望混合做夠多次就夠了,實際跑出來卻不是這樣,原始電路與混淆後電路之間留下太多相關性,用熱圖(hot map)一看就看得見。組件化改成把每條線拆成好幾條來表示,讓原始值從頭到尾不曾被真正實例化。
最簡單的版本借的是多方安全計算的秘密分享,進階版 nonlinear291 一個閘要 291 個閘,再往上疊的怪物版本每個閘會膨脹到大約 8 萬個閘。
8 萬倍聽起來荒謬,但 Vitalik 立刻補了一句對照,混淆電路(garbled circuits)每個閘換掉之後也是幾萬個閘起跳,而全同態加密的膨脹幅度是 10 億到上兆倍,在這個標準裡,8 萬倍反而算便宜。
第四步混合,概念最好懂,就是一次只改電路的一小塊,每次都保持功能不變、順手抹掉一點結構資訊。跑上幾百萬輪之後,原始電路裡的每個閘都會被攪過好幾百次。其中最有力的「世代混合」做法是先建一張「功能相同的小電路」巨表,再隨機把選中的一小段換成同類的另一種寫法,實際生產用的彩虹表在數百 GB 等級,一次處理 7 到 10 個閘。
作者群自己相信,只要混合做得夠好,組件化根本可以不要,問題是混合是機率性的,效果不穩,所以現在只能兩個一起上。
短期目標先做公鑰加密,密文只要 48 bytes
知道這套東西還很嫩,作者短期不碰通用混淆,只鎖定一個小很多的目標,混淆隨機電路。而光是這一步就已經很值錢,因為它直接推得出公鑰加密。做法是產生一個可逆隨機電路 R,自己留著 R,公開 Obf(R),任何人都能用 Obf(R) 把訊息加上一段隨機填充後算成密文,只有你能用 R 的反函數解回來。
效能數字是這條路線目前最漂亮的路線,因為解密全程只用到對稱密碼學等級的運算,密文可以壓到 48 bytes,而其他被認為抗量子的方案幾乎都要一千多 bytes;解密速度比 AES 慢,因為隨機置換吃不到向量化與硬體加速的紅利,但比其他抗量子方案都快。代價是公鑰會膨脹到好幾 MB。
Solana 去年測試後量子簽名時,簽名大小暴增 40 倍、吞吐量掉九成。抗量子這件事一直是拿體積換安全,而 Local Mixing 是少數把體積換到密文這側縮小的做法。
第二個用途野心大得多,作者找到一條路,從「隨機電路的混淆」出發,算是可以證明地建構出任意電路的不可區分混淆(iO)。代價是要吃下兩個新假設,一個叫 RIO,一個叫「分割電路偽隨機性」猜想。
Vitalik 在這裡點出跟主流密碼學最大的方法論差異,一般做法是把安全性歸約到大家已經研究很久的老假設,而這裡是新協議與新假設同時發明,兩邊都沒人打過。
還沒解決的攻擊也擺在檯面上,線性代數攻擊可以用高斯消去去找原始電路與混淆電路之間的線性關係,這正是逼出 nonlinear291 那類非線性設計的原因。更麻煩的是隨機位元翻轉攻擊,攻擊者根本不需要看懂電路,只要一直隨機翻轉執行過程中的位元,翻到「這個 STARK 證明是對的嗎」那一位,嵌在裡面的金鑰就自己掉出來。Vitalik 列了三道防線,但也承認這需要有系統地處理。
他給的時間預期相當保守,新的密碼學原語通常要花上數十年才會成熟,中間要經歷找出致命攻擊、找出不致命但嚴重的攻擊、學會繞過那些攻擊、再把一切打磨到穩定。唯一的加速器是 AI,他認為把本來要幾十年的密碼分析壓進幾年之內跑完是有機會的,而這件事一旦成立,「發明新的密碼學積木」本身就會變成一個可行的選項。
Vitalik 最推崇的其實不是混淆這個功能,而是這群人真的在試著造一個新的基礎原語,要跟橢圓曲線、RSA、格密碼並列進同一個萬神殿,而它最自然的功能剛好就是人類目前最缺的那一個。他也提到一個少見的優勢,因為這條路不是蓋在既有積木塔上,沒有數十年資歷的密碼學家一樣進得來。
說白了,一個密碼學上的新原語(基礎演算法)站不站得住腳,看的不是設計者有多聰明,是有多少人來打它,而這條路線現在最缺的正是攻擊者。
常見問題
Local Mixing(局部混合)是什麼?
Vitalik Buterin 在 2026 年 8 月介紹的密碼學混淆路線,不使用橢圓曲線、質因數分解或格密碼,改用對稱密碼學與雜湊函數的設計思路,透過可逆化、強化、組件化與混合四道工序反覆打散電路,在功能完全不變的前提下抹掉內部邏輯。
Local Mixing 為什麼跟抗量子有關?
混淆隨機電路可以直接推導出公鑰加密。由於解密全程只用對稱密碼學等級的運算,密文能壓到 48 bytes,遠小於其他抗量子方案的一千多 bytes,代價是公鑰要好幾 MB。在量子電腦威脅 RSA 與橢圓曲線的時期,它是一份路線完全不同的保險。

📍相關報導📍
Vitalik 釋出 2026 版以太坊路線圖:AI 輔助形式驗證成核心,強隱私與抗量子成新焦點
