صفحه اصلیمرکز اخبار LBank
کوچ کوانتومی بیت‌کوین ممکن است سال‌ها طول بکشد، می‌گوید مدیر ارشد فناوری Ledger
bitcoin-quantum-migration-may-take-years-ledger-cto-says
کوچ کوانتومی بیت‌کوین ممکن است سال‌ها طول بکشد، می‌گوید مدیر ارشد فناوری Ledger
CTO لجر، چارلز گیومه، می‌گوید بیت‌کوین با یک چالش مهاجرتی روبه‌رو است، نه یک بحران فوریِ کوانتومی. SHRINCS امضاهای stateful را با یک fallback بدون state ترکیب می‌کند و در عین حال برای امنیت امروز به SHA-256 تکیه دارد. اندازه امضاهای فعلی SHRINCS بسته به مسیر امضا از ۵۴۸ بایت تا ۵٬۷۷۷ بایت متغیر است. استفادهٔ مجدد از یک slot امضای stateful می‌تواند به امضاهای جعلی منجر شود و خطرات جدی سرقت دارایی در سطح کیف‌پول ایجاد کند. BIPهای ۳۶۰ و ۳۶۱ بیت‌کوین همچنان در حالت پیش‌نویس باقی مانده‌اند و سیاست مهاجرت پساکوانتومی را در سراسر شبکه حل‌نشده گذاشته‌اند.
2026-09-17 منبع:crypto.news

بحث مهاجرت پساکوانتومی بیت‌کوین پس از آنکه چارلز گیلمت، مدیر ارشد فناوری لجر، استدلال کرد که انتخاب یک طرح امضای جدید ممکن است آسان‌تر از انتقال ایمن کاربران بیت‌کوین و وجوه موجود باشد، به سمت امنیت کیف پول و مدیریت سکه‌های غیرفعال حرکت کرده است.

خلاصه
  • چارلز گیلمت، مدیر ارشد فناوری لجر، می‌گوید بیت‌کوین با چالش مهاجرت روبرو است، نه با یک بحران کوانتومی فوری.
  • SHRINCS امضاهای حالت‌دار را با یک مسیر بازگشت بدون حالت ترکیب می‌کند و برای امنیت امروز به SHA-256 متکی است.
  • امضاهای SHRINCS فعلی، بسته به مسیر امضا، بین 548 بایت تا 5,777 بایت متغیر هستند.
  • استفاده مجدد از یک اسلات امضای حالت‌دار می‌تواند امضاهای جعلی را امکان‌پذیر کرده و خطرات جدی سرقت وجوه در سطح کیف پول را ایجاد کند.
  • BIPهای 360 و 361 بیت‌کوین پیش‌نویس باقی مانده‌اند و سیاست مهاجرت پساکوانتومی در سراسر شبکه حل‌نشده است.

چارلز گیلمت، مدیر ارشد فناوری لجر، در تحلیل فنی منتشر شده توسط لجر گفت که "بیت‌کوین امروز مشکل کامپیوتر کوانتومی ندارد،" در حالی که هشدار داد که تحقیقات مهاجرت، پیاده‌سازی نرم‌افزار، تغییرات کیف پول سخت‌افزاری و پذیرش کاربر ممکن است سال‌ها طول بکشد. او گفت که هیچ کامپیوتر کوانتومی از نظر رمزنگاری مرتبط که قادر به شکستن امضاهای فعلی بیت‌کوین باشد، امروز شناخته شده نیست، در حالی که زمان ظهور چنین ماشینی نامشخص باقی می‌ماند.

بررسی او بر SHRINCS متمرکز است، یک پیشنهاد پیش‌نویس امضای پساکوانتومی خاص بیت‌کوین که یک مکانیزم امضای حالت‌دار کوچکتر را با یک مسیر بازیابی بدون حالت بزرگتر ترکیب می‌کند. مشخصات آن ناتمام مانده، هیچ شماره BIP اختصاصی ندارد و بیان می‌کند که "اثبات امنیتی رسمی آن [TODO] است."

مهاجرت بیت‌کوین بیش از انتخاب رمزنگاری است

گیلمت این انتقال را به سه مشکل تقسیم کرد: انتخاب یک طرح امضای پساکوانتومی، تطبیق کیف پول‌های بیت‌کوین و زیرساخت پروتکل با آن طرح، و تصمیم‌گیری در مورد چگونگی انتقال BTC موجود به خروجی‌های مقاوم در برابر کوانتوم. مشکل نهایی شامل سکه‌هایی است که صاحبانشان ممکن است کلیدهای خود را گم کرده باشند یا سال‌هاست که وجوه خود را جابجا نکرده‌اند.

مجوز تراکنش فعلی بیت‌کوین به شدت به امضاهای ECDSA و شنور (Schnorr) که بر پایه رمزنگاری منحنی بیضوی ساخته شده‌اند، متکی است. یک کامپیوتر کوانتومی با قابلیت کافی که الگوریتم شور را اجرا می‌کند، می‌تواند به طور نظری کلیدهای خصوصی را از کلیدهای عمومی افشا شده بازیابی کند، اما هیچ ماشین شناخته شده‌ای امروز نمی‌تواند این حمله را علیه بیت‌کوین انجام دهد.

گیلمت گفت که مهاجرت را نمی‌توان تنها با قدرت رمزنگاری یک طرح جایگزین قضاوت کرد، زیرا کیف پول‌ها، دستگاه‌های سخت‌افزاری، سیستم‌های پشتیبان‌گیری و تنظیمات چند دستگاهی باید آن را به طور ایمن پیاده‌سازی کنند. او دستیابی به توافق اجتماعی بر سر سکه‌های قدیمی آسیب‌پذیر را یکی از دشوارترین سوالات حل نشده توصیف کرد.

موضع مشابهی از سوی سایر رمزنگاران نیز مطرح شده است. دن بونِه، رمزنگار استنفورد، استدلال کرده است که بیت‌کوین باید برای ریسک کوانتوم آماده شود، در حالی که از مهاجرت عجولانه که می‌تواند منجر به شکست‌های جدی نرم‌افزاری شود، اجتناب کند.

SHRINCS امضاهای کوچکتر را در ازای وضعیت کیف پول معامله می‌کند

پیش‌نویس مشخصات فعلی SHRINCS یک سیستم مبتنی بر هش را توصیف می‌کند که حول SHA-256، همان خانواده هش که قبلاً به طور گسترده توسط بیت‌کوین استفاده می‌شود، ساخته شده است. طراحان آن تقریباً 128 بیت امنیت کلاسیک و 64 بیت امنیت کوانتومی را تحت پارامترهای انتخاب شده خود هدف قرار می‌دهند.

کلید عمومی 48 بایتی آن به دو مسیر امضا متعهد است. مسیر فشرده از Flexible XMSS و WOTS+C استفاده می‌کند که امضاهای حالت‌دار را از 548 بایت تا 4,619 بایت تولید می‌کند. یک مسیر بازگشت بدون حالت مبتنی بر مفاهیم SLH-DSA یک امضای 5,777 بایتی تولید می‌کند.

NIST، SLH-DSA را به عنوان FIPS 205 در اوت 2024 استاندارد کرد. این استاندارد خود بدون حالت است و بر اساس SPHINCS+ می‌باشد، در حالی که پیش‌نویس SHRINCS از پیکربندی پارامتر سفارشی در کنار جزء حالت‌دار جداگانه خود استفاده می‌کند.

اعداد جدید مهم هستند زیرا نسخه قبلی SHRINCS یک امضای حالت‌دار 324 بایتی که اغلب مورد استناد قرار می‌گیرد را تولید کرد. گیلمت گفت که این رقم دیگر پیش‌نویس فعلی بیت‌کوین را توصیف نمی‌کند. مشخصات سپتامبر برای مسیر حالت‌دار خود از 548 بایت شروع می‌شود.

Blockstream Research استدلال کرده است که امضاهای مبتنی بر هش مفروضات رمزنگاری محافظه‌کارانه و تأیید نسبتاً ارزان را ارائه می‌دهند. تحقیقات می این شرکت اشاره کرد که امضاهای پساکوانتومی استاندارد شده بسیار بزرگتر از امضاهای شنور 64 بایتی فعلی بیت‌کوین هستند که فشار بر فضای بلاک و توان عملیاتی تراکنش ایجاد می‌کند.

Blockstream قبلاً تأیید SHRINCS را در سایدچین Liquid از طریق Simplicity نشان داده است، اما آن آزمایش به این معنی نیست که این طرح در شبکه اصلی بیت‌کوین فعال است. مشخصات بیت‌کوین همچنان یک کار تحقیقاتی است که قبل از هرگونه استقرار شبکه نیاز به بررسی و اجماع دارد.

امضاهای حالت‌دار یک حالت جدید از خرابی کیف پول ایجاد می‌کنند

مسیر فشرده SHRINCS مستلزم آن است که هر کلید امضای یک‌بارمصرف فقط یک بار استفاده شود. بنابراین یک کیف پول یک شمارنده را حفظ می‌کند که نشان می‌دهد کدام اسلات امضا باید در مرحله بعدی استفاده شود، و این شمارنده باید قبل از خروج امضا از دستگاه، به طور دائمی به جلو حرکت کند.

اگر یک کیف پول از یک اسلات امضا برای دو پیام مختلف استفاده کند، اطلاعات افشا شده توسط امضاها ممکن است به یک ناظر اجازه دهد تا یک امضای معتبر را جعل کند. گیلمت نوشت که مهاجم لزوماً کل سید خصوصی را بازیابی نمی‌کند، اما وجوه کاربر آسیب‌دیده همچنان می‌تواند قابل سرقت باشد.

پشتیبان‌گیری مشکل دیگری را ایجاد می‌کند. بازیابی کیف پول از یک کپی قدیمی می‌تواند یک شمارنده منسوخ شده را بازیابی کند. دو دستگاه سخت‌افزاری که از یک سید یکسان مقداردهی اولیه شده‌اند، در صورت استفاده مستقل از مسیر حالت‌دار بدون هماهنگی در مورد کلیدهای یک‌بارمصرفی که قبلاً مصرف شده‌اند، می‌توانند با همین خطر روبرو شوند.

بررسی مستقل Project Eleven از SHRINCS به نتیجه مشابهی رسید. محققان الکس پرودن و کانر دیگان گفتند که این طرح یک نیاز حیاتی امنیتی به حالت را به کیف پول‌ها و سیستم‌های حضانتی منتقل می‌کند، جایی که بازیابی پشتیبان یا بازگشت به حالت قبلی می‌تواند منجر به استفاده مجدد از یک کلید یک‌بارمصرف شود.

SHRINCS زمانی که حالت از بین می‌رود یا نامشخص است، یک مسیر بازگشت فراهم می‌کند. سید اصلی همچنان می‌تواند کلید امضای بدون حالت را استخراج کند، که امکان انتقال وجوه را با استفاده از امضای 5,777 بایتی فراهم می‌آورد. کیف پول باید به طور دائمی استفاده از مسیر حالت‌دار فشرده را برای آن کلید متوقف کند، هنگامی که شمارنده آن دیگر قابل اعتماد نباشد.

گیلمت این ویژگی را به عنوان یکی از انتخاب‌های طراحی قوی‌تر SHRINCS توصیف کرد، زیرا از دست دادن حالت بر کارایی تأثیر می‌گذارد بدون اینکه به طور خودکار سکه‌ها را غیرقابل خرج کردن کند.

ویژگی‌های فعلی کیف پول به راحتی منتقل نمی‌شوند

انتقال از امضاهای منحنی بیضوی به امضاهای مبتنی بر هش، چندین ابزار کیف پول را که کاربران بیت‌کوین امروز به آنها تکیه می‌کنند، تغییر خواهد داد. استخراج BIP32 غیرسخت‌شده به یک کلید عمومی توسعه‌یافته اجازه می‌دهد تا کلیدهای عمومی فرزند را بدون افشای کلیدهای خصوصی تولید کند و از طرح‌های کیف پول فقط-مشاهده رایج پشتیبانی می‌کند. گیلمت گفت که یک معادل کارآمد به طور طبیعی به امضاهای مبتنی بر هش منتقل نمی‌شود.

امضای آستانه‌ای (Threshold signing) یک مشکل مرتبط را ارائه می‌دهد. سیستم‌های مبتنی بر شنور می‌توانند شرکت‌کنندگان را به طور کارآمد ترکیب کنند، در حالی که جایگزین‌های مبتنی بر هش شناخته شده تمایل دارند نیاز به امضاهای بزرگتر، فضای ذخیره‌سازی یا ارتباطات بیشتر، یا مفروضات اعتماد متفاوتی داشته باشند. گیلمت گفت که انتظار نمی‌رود SHRINCS یک جایگزین فشرده و جایگزین مستقیم برای سیستم‌های آستانه‌ای شنور فعلی ارائه دهد.

عملکرد سخت‌افزاری یک محدودیت دیگر باقی می‌ماند. تحلیل لجر می‌گوید تولید کلید پساکوانتومی و مسیر بدون حالت SHRINCS می‌تواند در برخی سخت‌افزارهای امن دقیقه ها طول بکشد، زیرا این فرآیند عملیات‌های SHA-256 زیادی را انجام می‌دهد و به حافظه بیشتری نسبت به امضای شنور نیاز دارد.

تحقیقات بلاک‌استریم این بده‌بستان را به گونه‌ای متفاوت چارچوب‌بندی می‌کند و استدلال می‌کند که تأیید SHRINCS تحت سلطه محاسبات SHA-256 است و بنابراین می‌تواند از نظر محاسباتی قابل مدیریت باقی بماند، حتی زمانی که امضاها بایت‌های بیشتری مصرف می‌کنند. پیش‌نویس فعلی ادعا می‌کند که بدترین حالت هزینه تأیید به ازای هر بایت امضا کمتر از BIP340 شنور است.

بیت‌کوین هنوز مهاجرت پساکوانتومی را نپذیرفته است

SHRINCS تنها بخشی از بحث کنونی امنیت کوانتومی بیت‌کوین است. BIP 360، با نام Pay-to-Merkle-Root، یک پیشنهاد پیش‌نویس جداگانه است که برای حذف خرج کردن مسیر کلید آسیب‌پذیر در برابر کوانتوم در تپ‌روت و محافظت از کاربران در برابر حملات با در معرض‌گذاری طولانی طراحی شده است.

BIP 360 خود یک الگوریتم امضای پساکوانتومی را معرفی نمی‌کند. نویسندگان آن بیان می‌کنند که حملات با در معرض‌گذاری کوتاه، جایی که مهاجم یک کلید خصوصی را پس از افشای کلید عمومی توسط تراکنش و قبل از تأیید استخراج می‌کند، ممکن است به یک طرح امضای پساکوانتومی آینده نیاز داشته باشد.

BIP 361 مشکل مهاجرت را به طور مستقیم‌تر مورد توجه قرار می‌دهد. این پیشنهاد پیش‌نویس یک توقف تدریجی خرج کردن ECDSA و شنور قدیمی را پس از در دسترس قرار گرفتن مکانیزم خروجی پساکوانتومی توصیف می‌کند. برنامه پیشنهادی آن شامل یک دوره مهاجرت اولیه و سپس محدودیت‌های سخت‌تر بر امضاهای قدیمی است.

همانطور که crypto.news در بررسی BIP 360 و BIP 361 خود گزارش داد، یکی از مسائل حل نشده این است که چه اتفاقی باید برای BTC آسیب‌پذیر که هرگز مهاجرت نمی‌کند، بیفتد. رویکردهای ممکن می‌توانند سکه‌هایی را که گمان می‌رود گم شده، رها شده یا توسط صاحبانشان کنترل می‌شوند و نمی‌توانند در ارتقاء آینده شرکت کنند، تحت تأثیر قرار دهند.

هیئت مشورتی مستقل رمزنگاری کوین‌بیس به طور جداگانه خواستار آغاز برنامه‌ریزی مهاجرت قبل از وجود یک مهاجم کوانتومی شده است. این هیئت از آمادگی حمایت کرد در حالی که سوالات مربوط به مسدود کردن یا مدیریت سکه‌های قدیمی را به جامعه بیت‌کوین واگذار کرد.

مخزن رسمی BIP بیت‌کوین هنوز هر دو BIP 360 و BIP 361 را تا 17 سپتامبر به عنوان پیش‌نویس لیست می‌کند. خود SHRINCS یک مشخصات پیش‌نویس بدون شماره باقی مانده است و نویسندگان آن هشدار می‌دهند که رمزنگاری یک کار نمونه اولیه است که نیاز به بازبینی همتا و یک اثبات امنیتی کامل دارد.

سؤالات متداول

آیا بیت‌کوین امروز در برابر کامپیوترهای کوانتومی آسیب‌پذیر است؟

هیچ کامپیوتر کوانتومی که به طور عمومی نمایش داده شده باشد، در حال حاضر نمی‌تواند کلیدهای خصوصی بیت‌کوین را از کلیدهای عمومی منحنی بیضوی آن بازیابی کند. گیلمت چالش فوری را آماده‌سازی یک مهاجرت قبل از عملی شدن چنین سخت‌افزاری توصیف می‌کند.

آیا بیت‌کوین SHRINCS را پذیرفته است؟

خیر. SHRINCS یک مشخصات پیش‌نویس آزمایشی بدون شماره BIP اختصاصی است. این طرح در بیت‌کوین کور یا قوانین اجماع بیت‌کوین فعال نشده است.

اگر یک کیف پول SHRINCS وضعیت امضای خود را از دست بدهد، چه اتفاقی می‌افتد؟

طراحی فعلی اجازه می‌دهد تا سید یک مسیر امضای بدون حالت را بازیابی کند و یک امضای بزرگتر 5,777 بایتی تولید کند. کیف پول نباید زمانی که شمارنده قبلی آن قابل اعتماد نیست، امضای حالت‌دار فشرده را از سر بگیرد.

چرا استفاده مجدد از وضعیت SHRINCS خطرناک است؟

مسیر فشرده آن به کلیدهای امضای یک‌بارمصرف متکی است. استفاده مجدد از همان اسلات برای پیام‌های مختلف می‌تواند اطلاعات کافی را برای اجازه دادن به امضاهای جعلی و سرقت احتمالی وجوه افشا کند.

آیا BIP 360 و BIP 361 فعال هستند؟

خیر. مخزن رسمی BIP بیت‌کوین در حال حاضر هر دو پیشنهاد را به عنوان پیش‌نویس لیست می‌کند. هیچ یک از آنها به عنوان تغییر اجماع بیت‌کوین فعال نشده‌اند.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!