
在 Ledger 技術長 Charles Guillemet 提出選擇新的簽名方案可能比安全地遷移比特幣用戶和現有資金更容易後,比特幣的後量子遷移辯論已轉向錢包安全和休眠幣處理。
Ledger 技術長 Charles Guillemet 在 Ledger 發布的一份技術分析中表示,「比特幣今天沒有量子電腦問題」,同時警告說,遷移研究、軟體實施、硬體錢包更改和用戶採用可能需要數年時間。他說,目前尚無已知的密碼學上相關的量子電腦能夠破解比特幣當前的簽名,而此類機器的出現時間仍不確定。
他的評估著重於 SHRINCS,這是一個比特幣專屬的後量子簽名草案提案,它結合了較小的有狀態簽名機制和較大的無狀態恢復路徑。該規範仍未完成,沒有指定 BIP 編號,並聲明其正式的「安全證明有待完成」。
Guillemet 將此過渡分為三個問題:選擇後量子簽名方案、使比特幣錢包和協議基礎設施適應該方案,以及決定現有的 BTC 應如何轉移到抗量子輸出。最後一個問題包括那些可能已丟失金鑰或多年未轉移資金的幣。
比特幣目前的交易授權嚴重依賴於基於橢圓曲線密碼學的 ECDSA 和 Schnorr 簽名。一台功能足夠強大的量子電腦運行 Shor 演算法,理論上可以從已暴露的公鑰中恢復私鑰,但目前還沒有公開展示的機器能夠對比特幣執行這種攻擊。
Guillemet 表示,遷移不能僅憑替代方案的密碼強度來判斷,因為錢包、硬體設備、備份系統和多裝置設定都必須安全地實施。他將就易受攻擊的舊幣達成社會共識描述為更難解決的問題之一。
其他密碼學家也提出了類似的觀點。史丹佛大學密碼學家 Dan Boneh 認為,比特幣應該為量子風險做好準備,同時避免倉促遷移可能導致嚴重的軟體故障。
當前的 SHRINCS 草案規範描述了一個基於雜湊的系統,該系統圍繞著 SHA-256 構建,而 SHA-256 是比特幣已廣泛使用的雜湊家族。其設計者在所選參數下,目標是實現大約 128 位元的經典安全性和 64 位元的量子安全性。
其 48 位元組的公鑰承諾了兩個簽名路徑。緊湊路徑使用 Flexible XMSS 和 WOTS+C,產生從 548 位元組到 4,619 位元組的有狀態簽名。基於 SLH-DSA 概念的無狀態備援則產生一個 5,777 位元組的簽名。
NIST 已於 2024 年 8 月將 SLH-DSA 標準化為 FIPS 205。該標準本身是無狀態的,並基於 SPHINCS+,而 SHRINCS 草案則使用自訂參數配置以及其獨立的有狀態組件。
這些較新的數字很重要,因為 SHRINCS 的早期版本產生了一個經常被引用的 324 位元組有狀態簽名。Guillemet 表示,該數字不再描述當前的比特幣草案。9 月的規範將其有狀態路徑的起始值定為 548 位元組。
Blockstream Research 認為,基於雜湊的簽名提供了保守的密碼學假設和相對便宜的驗證。其 5 月份的研究指出,標準化的後量子簽名遠大於比特幣目前 64 位元組的 Schnorr 簽名,這對區塊空間和交易吞吐量造成壓力。
Blockstream 已經透過 Simplicity 在 Liquid 側鏈上展示了 SHRINCS 驗證,但該實驗並不意味著該方案在比特幣主網上活躍。比特幣規範仍是研究工作,需要審查和共識才能進行任何網路部署。
緊湊的 SHRINCS 路徑要求每個一次性簽名金鑰只能使用一次。因此,錢包會維護一個計數器,用於識別下一個應使用的簽名槽位,並且該計數器必須在簽名離開設備之前永久向前推進。
如果錢包對兩個不同的訊息使用相同的簽名槽位,那麼簽名暴露的資訊可能會讓觀察者偽造一個有效的簽名。Guillemet 寫道,攻擊者不一定能恢復整個私密種子,但受影響用戶的資金仍可能被盜。
備份則會產生另一個問題。從舊備份恢復錢包可能會恢復一個過時的計數器。如果兩個從相同種子初始化的硬體設備獨立使用有狀態路徑,而沒有協調哪些一次性金鑰已被消耗,它們也可能面臨相同的風險。
獨立的 Project Eleven 對 SHRINCS 的評估也得出了類似的結論。研究人員 Alex Pruden 和 Conor Deegan 表示,該方案將安全性關鍵的狀態要求轉移到錢包和託管系統中,在這些系統中,備份恢復或狀態回溯可能導致一次性金鑰的重複使用。
當狀態丟失或不確定時,SHRINCS 提供了一個備援方案。原始種子仍然可以導出無狀態簽名金鑰,允許使用 5,777 位元組的簽名來移動資金。一旦其計數器不再可信,錢包必須永久停止使用該金鑰的緊湊有狀態路徑。
Guillemet 將此特性描述為 SHRINCS 更強大的設計選擇之一,因為丟失狀態會影響效率,但不會自動導致資金無法花費。
從橢圓曲線簽名轉向基於雜湊的簽名將改變比特幣用戶今天依賴的幾種錢包工具。非強化 BIP32 派生允許擴展公鑰生成子公鑰而無需暴露私鑰,從而支持常見的監看錢包設計。Guillemet 表示,高效的等價物無法自然地轉移到基於雜湊的簽名。
門檻簽名也存在相關問題。基於 Schnorr 的系統可以有效地結合參與者,而已知的基於雜湊的替代方案往往需要更大的簽名、更多的儲存或通信,或不同的信任假設。Guillemet 表示,不應期望 SHRINCS 能為當前的 Schnorr 門檻系統提供緊湊的直接替代方案。
硬體性能仍然是另一個限制。Ledger 的分析稱,後量子金鑰生成和無狀態 SHRINCS 路徑在某些安全硬體上可能需要數分鐘,因為該過程執行許多 SHA-256 操作並需要比 Schnorr 簽名更多的記憶體。
Blockstream 的研究以不同的方式框架了這種權衡,認為 SHRINCS 驗證主要由 SHA-256 計算主導,因此即使簽名消耗更多位元組,其計算量仍然可以管理。當前草案聲稱其每個簽名位元組的最壞情況驗證成本低於 BIP340 Schnorr。
SHRINCS 只是當前比特幣量子安全討論的一部分。BIP 360,稱為「付款至梅克爾根」(Pay-to-Merkle-Root),是一個獨立的草案提案,旨在移除 Taproot 中易受量子攻擊的金鑰路徑花費,並保護用戶免受長期暴露攻擊。
BIP 360 本身不引入後量子簽名演算法。其作者指出,短期暴露攻擊(攻擊者在交易揭示其公鑰後但在確認前導出私鑰)可能需要未來的後量子簽名方案。
BIP 361 更直接地解決了遷移問題。該草案提案描述了在後量子輸出機制可用後,分階段淘汰舊版 ECDSA 和 Schnorr 花費。其建議的計畫包括一個初始遷移期,隨後對舊版簽名施加更嚴格的限制。
正如 crypto.news 在其 BIP 360 和 BIP 361 審查中報導的,一個懸而未決的問題是那些從未遷移的易受攻擊 BTC 該如何處理。可能的處理方式可能會影響那些被認為丟失、廢棄或由無法參與未來升級的持有者控制的幣。
Coinbase 的獨立密碼學諮詢委員會也曾單獨呼籲,應在量子攻擊者出現之前開始規劃遷移。該委員會支持準備工作,同時將凍結或處理舊幣的問題留給比特幣社區。
截至 9 月 17 日,官方比特幣 BIP 儲存庫仍將 BIP 360 和 BIP 361 列為草案。SHRINCS 本身仍是一個未編號的草案規範,其作者警告說,該密碼學是原型工作,需要進一步的同行審查和完整的安全證明。
目前沒有公開展示的量子電腦能夠從比特幣的橢圓曲線公鑰中恢復私鑰。Guillemet 將眼前的挑戰描述為在這種硬體變得實用之前做好遷移準備。
沒有。SHRINCS 是一個實驗性的草案規範,沒有分配 BIP 編號。它尚未在 Bitcoin Core 或比特幣共識規則中激活。
目前的設計允許種子恢復無狀態簽名路徑,產生一個較大的 5,777 位元組簽名。當其先前的計數器不可信時,錢包不應恢復緊湊的有狀態簽名。
其緊湊路徑依賴於一次性簽名金鑰。對不同的訊息重複使用相同的槽位可能會暴露足夠的資訊,從而允許偽造簽名並可能導致資金盜竊。
沒有。規範的比特幣 BIP 儲存庫目前將這兩個提案都列為草案。兩者都未被激活為比特幣共識變更。