Das aktuelle Gas-Limit MAXVERIFYGAS von 100 000 Gas im öffentlichen Mempool verhindert, dass Zero-Knowledge-Privacy-Pools wie Tornado Cash und RAILGUN ohne zentrale Off-Chain-Relayer arbeiten können. Die Analyse von mmjahanara (2026) und die Nethermind-Messungen zeigen, dass bereits der BN254-Pairing-Precompile-Aufruf eines Groth16-Beweises 181 000 Gas verbraucht – mehr als das gesamte aktuelle Limit. Damit scheitern datenschutzwahrende Smart Contracts an der Propagation-Grenze, obwohl sie für Zensur-resistente Inclusion Lists (FOCIL) vorgesehen sind.
Problemstellung: Das aktuelle MAXVERIFYGAS -Limit von 100 000 Gas
- Der BN254-Pairing-Precompile (EIP-1108) kostet 181 000 Gas für vier Pairing-Paare (vgl. Statistik S4 ).
- Ein einzelner Nullifier verursacht zusätzliche 20 000 Gas (EIP-8250, Statistik S2 ).
- Die niedrigste benötigte Validierungsbudget-Schätzung für einen einzelnen Note-Spend liegt bei 211 828 Gas; komplexere Transaktionen benötigen bis zu 511 828 Gas ( Appendix A, mmjahanara 2026 ).
- Das aktuelle Limit von 100 000 Gas reicht also für keinen bekannten Privacy-Use-Case.
Das Privacy-Trio im Hegotá-Upgrade
Die drei EIPs bilden das sogenannte „Privacy-Trio“ für das geplante Hegotá-Upgrade von Ethereum. Sie ergänzen die Fork-choice Enforced Inclusion Lists (FOCIL, EIP-7805) und ermöglichen relayerlose, zensurresistente Transaktionen.
EIP-8141 – Frame Transactions
- Definiert
MAXVERIFYGASals garantierten Mindest-Floor für das Mempool-Gossip (Pull Request #12301). - Ermöglicht die Aufnahme von Frame-Transaktionen in Inclusion Lists, sofern das Budget die festgelegte Untergrenze erfüllt.
EIP-8250 – Keyed Nonces
- Ersetzt Nullifier-Speicherschreibungen durch Keyed Nonces mit fixen Kosten von 20 000 Gas je Nullifier ( Statistik S2 ).
- Verhindert Replay-Konflikte ohne teure
SSTORE-Operationen.
EIP-8272 – Recent Roots
- Stellt historische Merkle-Wurzeln bereit, ohne dass der Validierungs-Präfix externen Kontospeicher lesen muss ( Statistik S3 ).
- Ein Fenster von 8.192 Slots (≈ 27,3 Stunden bei 12 s Slotzeit) bleibt deterministisch referenzierbar.
Im Rahmen des Hegotá-Scopings wurden 66 EIP-Kandidaten diskutiert, darunter das komplette Privacy-Trio ( Statistik S1 ).
Kryptografische Grundlagen: Hybride Kompression und BN254-Kosten
- Das Paper ePrint 2025/1500 (Khovratovich, Vladimirov, Wagner) kombiniert SHA-256 (On-Chain-Verifikation) und Poseidon (In-Circuit) über eine universelle Hashfunktion.
- Durch diese hybride Kompression wird die Public-Input-Länge ℓ konstant auf drei Werte (α, β, γ) reduziert, unabhängig von der Anzahl der Nullifier oder Commitments ( Statistik S6 ).
- BN254-Pairing-Precompile-Kosten bleiben bei 181 000 Gas (EIP-1108, 2019).
Mempool-DoS-Analyse und vorgeschlagene Änderungen
Die Nethermind-Analyse (2026) zeigt, dass reines Gas kein adäquates Maß für Denial-of-Service-Risiken ist. Parallelisierung, CPU-Last und Cold-Storage-Zugriffe erhöhen die tatsächliche Belastung.
- CPU-Last-Faktor für komplexe ZK-Verifier gegenüber synthetischer Last: 3,3 (Jahr 2026, Statistik S5 ).
- Empfohlenes Mempool-Mindestbudget (Floor): 250 000 Gas (Jahr 2026, Statistik S1 ).
- Pull Request #12301 refaktoriert
MAXVERIFYGASvon einer harten Obergrenze zu einem garantierten Mindest-Floor für Mempool-Gossip. - Vorschlag: Jeder Knoten muss Transaktionen bis zu diesem Floor propagieren; leistungsfähigere Knoten dürfen zusätzlichen Headroom lokal einräumen.
Risiken und Gegenargumente
- Erhöhtes DoS-Risiko für schwache Validatoren: Eine Anhebung von 100 000 auf 250 000 Gas kann den unbezahlten Rechenaufwand für abgelehnte Transaktionen um bis zu 2,5-fach erhöhen.
- Diskrepanz zwischen deklariertem Ausführungsbudget und realem Verbrauch: Smart Contracts verlangen aus Sicherheitsgründen Puffer; Transaktionen mit tatsächlichem Verbrauch unter 250 000 Gas könnten dennoch abgewiesen werden.
- In-Circuit-Mehraufwand bei Hash-Kompression: Die Reduktion auf ℓ = 1 erhöht die Constraint-Anzahl um bis zu 2,7-fach, was die Beweiserstellung auf Endgeräten verlangsamt.
FAQ – Häufig gestellte Fragen
Warum scheitern Groth16-Beweise heute an der Mempool-Grenze von EIP-8141?
EIP-8141 setzt MAXVERIFYGAS im Standard-Mempool auf 100 000 Gas. Der BN254-Pairing-Check eines Groth16-Beweises verbraucht bereits 181 000 Gas, sodass solche Transaktionen nicht über das P2P-Netz propagiert werden können.
Welche Rolle spielen EIP-8250 und EIP-8272 beim Wegfall von Reladienstleistern?
EIP-8250 wandelt Nullifier in parallele Nonces um und vermeidet teure SSTORE -Schreibzugriffe (Fixkosten 20 000 Gas). EIP-8272 liefert historische Merkle-Wurzeln als Transaktionsfeld, sodass kein externer Kontospeicher gelesen werden muss.
Was ändert Pull Request #12301 an der Definition von MAXVERIFYGAS?
Der PR definiert MAXVERIFYGAS nicht mehr als strikte globale Obergrenze, sondern als verbindlichen Netzwerk-Floor: Jeder Knoten muss Transaktionen bis zu dieser Grenze propagieren, darf jedoch lokal zusätzliche Headroom-Budgets zulassen.
Protokoll-Roadmap und Validatorensicherheit
Die Anhebung von MAXVERIFYGAS ist eng mit dem für 2026/2027 geplanten Hegotá-Upgrade verknüpft (Wahrstätter 2026). Die Kombination aus EIP-8141, EIP-8250 und EIP-8272 eliminiert externe Storage-Reads und ermöglicht die Aufnahme von Shielded-Pool-Transaktionen in Fork-choice Enforced Inclusion Lists (FOCIL). Gleichzeitig wird durch das zweistufige Mempool-Modell von Nethermind die DoS-Resistenz erhöht, indem ein globaler Floor definiert und individuelle Knoten-Puffer dynamisch gesteuert werden.
Fazit
Die aktuelle Grenze von 100 000 Gas für MAXVERIFYGAS blockiert die relayerlose Nutzung von Zero-Knowledge-Privacy-Pools. Empirische Messungen und kryptografische Analysen belegen, dass ein Mindestbudget von mindestens 250 000 Gas erforderlich ist, um gängige Transaction-Shapes von Tornado Cash und RAILGUN zu ermöglichen. Das Privacy-Trio (EIP-8141, EIP-8250, EIP-8272) liefert die technischen Bausteine, um externe Speicher-Reads zu vermeiden und Zensur-resistente Inclusion Lists zu unterstützen. Die vorgeschlagene Anpassung des Mempool-Floors, kombiniert mit dem zweistufigen Modell von Nethermind, stärkt die DoS-Resistenz und bietet Validatoren klare Sicherheitsgarantien. Damit wird ein entscheidender Schritt getan, um datenschutzwahrende Smart Contracts in das Kernprotokoll zu integrieren und die Vision eines dezentralen, relayerlosen Ethereum-Ökosystems zu realisieren.