Validierungsbudgets für Frame-Transaktionen: Warum das Privacy-Trio EIP-8141, EIP-8250 und EIP-8272 ein höheres Mempool-Floor benötigen

6. September 2026 Kryptowährungen

Das aktuelle Gas-Limit MAXVERIFYGAS von 100 000 Gas im öffentlichen Mempool verhindert, dass Zero-Knowledge-Privacy-Pools wie Tornado Cash und RAILGUN ohne zentrale Off-Chain-Relayer arbeiten können. Die Analyse von mmjahanara (2026) und die Nethermind-Messungen zeigen, dass bereits der BN254-Pairing-Precompile-Aufruf eines Groth16-Beweises 181 000 Gas verbraucht – mehr als das gesamte aktuelle Limit. Damit scheitern datenschutzwahrende Smart Contracts an der Propagation-Grenze, obwohl sie für Zensur-resistente Inclusion Lists (FOCIL) vorgesehen sind.

Problemstellung: Das aktuelle MAXVERIFYGAS -Limit von 100 000 Gas

  • Der BN254-Pairing-Precompile (EIP-1108) kostet 181 000 Gas für vier Pairing-Paare (vgl. Statistik S4 ).
  • Ein einzelner Nullifier verursacht zusätzliche 20 000 Gas (EIP-8250, Statistik S2 ).
  • Die niedrigste benötigte Validierungsbudget-Schätzung für einen einzelnen Note-Spend liegt bei 211 828 Gas; komplexere Transaktionen benötigen bis zu 511 828 Gas ( Appendix A, mmjahanara 2026 ).
  • Das aktuelle Limit von 100 000 Gas reicht also für keinen bekannten Privacy-Use-Case.

Das Privacy-Trio im Hegotá-Upgrade

Die drei EIPs bilden das sogenannte „Privacy-Trio“ für das geplante Hegotá-Upgrade von Ethereum. Sie ergänzen die Fork-choice Enforced Inclusion Lists (FOCIL, EIP-7805) und ermöglichen relayerlose, zensurresistente Transaktionen.

EIP-8141 – Frame Transactions

  • Definiert MAXVERIFYGAS als garantierten Mindest-Floor für das Mempool-Gossip (Pull Request #12301).
  • Ermöglicht die Aufnahme von Frame-Transaktionen in Inclusion Lists, sofern das Budget die festgelegte Untergrenze erfüllt.

EIP-8250 – Keyed Nonces

  • Ersetzt Nullifier-Speicherschreibungen durch Keyed Nonces mit fixen Kosten von 20 000 Gas je Nullifier ( Statistik S2 ).
  • Verhindert Replay-Konflikte ohne teure SSTORE -Operationen.

EIP-8272 – Recent Roots

  • Stellt historische Merkle-Wurzeln bereit, ohne dass der Validierungs-Präfix externen Kontospeicher lesen muss ( Statistik S3 ).
  • Ein Fenster von 8.192 Slots (≈ 27,3 Stunden bei 12 s Slotzeit) bleibt deterministisch referenzierbar.

Im Rahmen des Hegotá-Scopings wurden 66 EIP-Kandidaten diskutiert, darunter das komplette Privacy-Trio ( Statistik S1 ).

Kryptografische Grundlagen: Hybride Kompression und BN254-Kosten

  • Das Paper ePrint 2025/1500 (Khovratovich, Vladimirov, Wagner) kombiniert SHA-256 (On-Chain-Verifikation) und Poseidon (In-Circuit) über eine universelle Hashfunktion.
  • Durch diese hybride Kompression wird die Public-Input-Länge ℓ konstant auf drei Werte (α, β, γ) reduziert, unabhängig von der Anzahl der Nullifier oder Commitments ( Statistik S6 ).
  • BN254-Pairing-Precompile-Kosten bleiben bei 181 000 Gas (EIP-1108, 2019).

Mempool-DoS-Analyse und vorgeschlagene Änderungen

Die Nethermind-Analyse (2026) zeigt, dass reines Gas kein adäquates Maß für Denial-of-Service-Risiken ist. Parallelisierung, CPU-Last und Cold-Storage-Zugriffe erhöhen die tatsächliche Belastung.

  • CPU-Last-Faktor für komplexe ZK-Verifier gegenüber synthetischer Last: 3,3 (Jahr 2026, Statistik S5 ).
  • Empfohlenes Mempool-Mindestbudget (Floor): 250 000 Gas (Jahr 2026, Statistik S1 ).
  • Pull Request #12301 refaktoriert MAXVERIFYGAS von einer harten Obergrenze zu einem garantierten Mindest-Floor für Mempool-Gossip.
  • Vorschlag: Jeder Knoten muss Transaktionen bis zu diesem Floor propagieren; leistungsfähigere Knoten dürfen zusätzlichen Headroom lokal einräumen.

Risiken und Gegenargumente

  • Erhöhtes DoS-Risiko für schwache Validatoren: Eine Anhebung von 100 000 auf 250 000 Gas kann den unbezahlten Rechenaufwand für abgelehnte Transaktionen um bis zu 2,5-fach erhöhen.
  • Diskrepanz zwischen deklariertem Ausführungsbudget und realem Verbrauch: Smart Contracts verlangen aus Sicherheitsgründen Puffer; Transaktionen mit tatsächlichem Verbrauch unter 250 000 Gas könnten dennoch abgewiesen werden.
  • In-Circuit-Mehraufwand bei Hash-Kompression: Die Reduktion auf ℓ = 1 erhöht die Constraint-Anzahl um bis zu 2,7-fach, was die Beweiserstellung auf Endgeräten verlangsamt.

FAQ – Häufig gestellte Fragen

Warum scheitern Groth16-Beweise heute an der Mempool-Grenze von EIP-8141?
EIP-8141 setzt MAXVERIFYGAS im Standard-Mempool auf 100 000 Gas. Der BN254-Pairing-Check eines Groth16-Beweises verbraucht bereits 181 000 Gas, sodass solche Transaktionen nicht über das P2P-Netz propagiert werden können.

Welche Rolle spielen EIP-8250 und EIP-8272 beim Wegfall von Reladienstleistern?
EIP-8250 wandelt Nullifier in parallele Nonces um und vermeidet teure SSTORE -Schreibzugriffe (Fixkosten 20 000 Gas). EIP-8272 liefert historische Merkle-Wurzeln als Transaktionsfeld, sodass kein externer Kontospeicher gelesen werden muss.

Was ändert Pull Request #12301 an der Definition von MAXVERIFYGAS?
Der PR definiert MAXVERIFYGAS nicht mehr als strikte globale Obergrenze, sondern als verbindlichen Netzwerk-Floor: Jeder Knoten muss Transaktionen bis zu dieser Grenze propagieren, darf jedoch lokal zusätzliche Headroom-Budgets zulassen.

Protokoll-Roadmap und Validatorensicherheit

Die Anhebung von MAXVERIFYGAS ist eng mit dem für 2026/2027 geplanten Hegotá-Upgrade verknüpft (Wahrstätter 2026). Die Kombination aus EIP-8141, EIP-8250 und EIP-8272 eliminiert externe Storage-Reads und ermöglicht die Aufnahme von Shielded-Pool-Transaktionen in Fork-choice Enforced Inclusion Lists (FOCIL). Gleichzeitig wird durch das zweistufige Mempool-Modell von Nethermind die DoS-Resistenz erhöht, indem ein globaler Floor definiert und individuelle Knoten-Puffer dynamisch gesteuert werden.

Fazit

Die aktuelle Grenze von 100 000 Gas für MAXVERIFYGAS blockiert die relayerlose Nutzung von Zero-Knowledge-Privacy-Pools. Empirische Messungen und kryptografische Analysen belegen, dass ein Mindestbudget von mindestens 250 000 Gas erforderlich ist, um gängige Transaction-Shapes von Tornado Cash und RAILGUN zu ermöglichen. Das Privacy-Trio (EIP-8141, EIP-8250, EIP-8272) liefert die technischen Bausteine, um externe Speicher-Reads zu vermeiden und Zensur-resistente Inclusion Lists zu unterstützen. Die vorgeschlagene Anpassung des Mempool-Floors, kombiniert mit dem zweistufigen Modell von Nethermind, stärkt die DoS-Resistenz und bietet Validatoren klare Sicherheitsgarantien. Damit wird ein entscheidender Schritt getan, um datenschutzwahrende Smart Contracts in das Kernprotokoll zu integrieren und die Vision eines dezentralen, relayerlosen Ethereum-Ökosystems zu realisieren.