比特币的量子迁移可能需要数年,Ledger首席技术官表示

4 小时前
閱讀 10 分鐘
1 視圖

比特币的后量子迁移辩论

比特币的后量子迁移辩论已转向钱包安全沉睡币处理。Ledger首席技术官查尔斯·吉耶梅(Charles Guillemet)认为,选择新的签名方案可能比安全地迁移比特币用户和现有资金更容易。他在Ledger发布的技术分析中表示:

“比特币今天并没有面临量子计算机的问题。”

他警告说,迁移研究、软件实施、硬件钱包更改和用户采用可能需要数年时间。目前尚未发现任何能够破解比特币当前签名的具有加密相关性的量子计算机,而这种机器的出现时间仍不确定。

SHRINCS提案的重点

吉耶梅的评估重点关注SHRINCS,这是一个针对比特币的后量子签名提案草案,结合了较小的有状态签名机制和较大的无状态恢复路径。该规范尚未完成,没有分配BIP编号,其正式的安全证明尚待完成。他表示:

“比特币今天并没有量子计算机的问题。它面临的是迁移问题,而迁移可能需要数年才能正确完成。”

SHRINCS是我见过的第一个针对比特币的后量子提案,它在端到端的权衡上做出了严肃的考虑,值得一读。吉耶梅将过渡分为三个问题:

  • 选择后量子签名方案
  • 将比特币钱包和协议基础设施适应该方案
  • 决定现有比特币如何迁移到抗量子输出

最后一个问题包括那些可能丢失密钥或多年未移动资金的币。

量子计算机的威胁

比特币当前的交易授权在很大程度上依赖于基于椭圆曲线密码学的ECDSASchnorr签名。运行Shor算法的足够强大的量子计算机理论上可以从暴露的公钥中恢复私钥,但目前没有公开演示的机器能够对比特币进行这种攻击。

吉耶梅表示,迁移不能仅仅通过替代方案的加密强度来评判,因为钱包、硬件设备、备份系统和多设备设置必须安全地实施。他描述了在脆弱的遗留币上达成社会共识是一个更难解决的问题。

其他专家的观点

其他密码学家也提出了类似的观点。斯坦福大学的密码学家丹·博内(Dan Boneh)认为,比特币应该为量子风险做好准备,同时避免匆忙迁移,这可能会引入严重的软件故障。

当前的SHRINCS草案规范描述了一个基于SHA-256的哈希系统,该哈希家族已经被比特币广泛使用。其设计者的目标是在所选参数下提供大约128位的经典安全性和64位的量子安全性。

SHRINCS的技术细节

其48字节的公钥承诺了两条签名路径。紧凑路径使用灵活的XMSSWOTS+C,生成548字节到4,619字节的有状态签名。基于SLH-DSA概念的无状态回退生成5,777字节的签名。

NIST于2024年8月将SLH-DSA标准化为FIPS 205。该标准本身是无状态的,基于SPHINCS+,而SHRINCS草案则使用自定义参数配置以及其单独的有状态组件。

更新的数字很重要,因为SHRINCS的早期版本生成了一个经常被引用的324字节的有状态签名。吉耶梅表示,这个数字不再描述当前的比特币草案。9月的规范从548字节开始,适用于其有状态路径。

Blockstream的研究与评估

Blockstream Research认为,基于哈希的签名提供了保守的加密假设和相对便宜的验证。其5月的研究指出,标准化的后量子签名比比特币当前的64字节Schnorr签名大得多,给区块空间和交易吞吐量带来了压力。

Blockstream已经通过Simplicity在Liquid侧链上演示了SHRINCS验证,但该实验并不意味着该方案在比特币主网中处于活动状态。比特币规范仍然是需要审查和共识的研究工作,才能在任何网络上部署。

钱包维护与备份问题

紧凑的SHRINCS路径要求每个一次性签名密钥只能使用一次。因此,钱包维护一个计数器,以识别下一个应使用的签名槽,并且该计数器必须在签名离开设备之前永久向前移动。如果一个钱包对两个不同的消息使用相同的签名槽,签名暴露的信息可能会让观察者伪造有效签名。吉耶梅写道,攻击者不一定会恢复整个私钥,但受影响用户的资金仍然可能被盗。

备份带来了另一个问题。从旧副本恢复钱包可能会恢复过时的计数器。如果两个从同一种子初始化的硬件设备独立使用有状态路径而没有协调已消耗的一次性密钥,它们可能面临相同的风险。

SHRINCS的回退机制

独立的Project Eleven对SHRINCS的评估得出了类似的结论。研究人员亚历克斯·普鲁登(Alex Pruden)和康纳·迪根(Conor Deegan)表示,该方案将一个安全关键的状态要求转移到钱包和托管系统中,备份恢复或状态回滚可能导致一次性密钥的重用。

SHRINCS在状态丢失或不确定时提供了回退。原始种子仍然可以推导出无状态签名密钥,允许资金使用5,777字节的签名进行转移。一旦其计数器不再可信,钱包必须永久停止使用该密钥的紧凑有状态路径。

未来的挑战与提案

吉耶梅将这一特性描述为SHRINCS更强设计选择之一,因为丢失状态会影响效率,但不会自动使币无法支出。从椭圆曲线签名到基于哈希的签名的转变将改变比特币用户今天依赖的几个钱包工具。

非硬化的BIP32派生允许扩展公钥生成子公钥,而不暴露私钥,支持常见的只读钱包设计。吉耶梅表示,效率等效的方案并不会自然地转移到基于哈希的签名上。

门限签名提出了一个相关问题。基于Schnorr的系统可以有效地组合参与者,而已知的基于哈希的替代方案往往需要更大的签名、更多的存储或通信,或不同的信任假设。吉耶梅表示,SHRINCS不应被期望提供当前Schnorr门限系统的紧凑替代品。

硬件性能仍然是另一个限制。Ledger的分析表明,后量子密钥生成和无状态SHRINCS路径在某些安全硬件上可能需要几分钟,因为该过程执行了许多SHA-256操作,并且需要比Schnorr签名更多的内存。

总结与未来展望

Blockstream的研究以不同的方式框定了权衡,认为SHRINCS验证主要由SHA-256计算主导,因此即使签名消耗更多字节,仍然可以保持计算可管理。当前草案声称其每个签名字节的最坏情况验证成本低于BIP340 Schnorr。

SHRINCS只是当前比特币量子安全讨论的一部分。BIP 360,称为支付到梅克尔根(Pay-to-Merkle-Root),是一个单独的草案提案,旨在消除Taproot的量子脆弱密钥路径支出,并保护用户免受长期暴露攻击。

BIP 360本身并未引入后量子签名算法。其作者表示,短期暴露攻击,即攻击者在交易揭示其公钥但在确认之前推导出私钥,可能需要未来的后量子签名方案。

BIP 361更直接地解决了迁移问题。该草案提案描述了在后量子输出机制可用后,逐步淘汰遗留ECDSA和Schnorr支出的计划。其提议的时间表包括初步迁移期,随后对遗留签名施加更严格的限制。

正如crypto.news在其BIP 360和BIP 361的评估中报道的那样,一个未解决的问题是,未迁移的脆弱比特币应该如何处理。可能的解决方案可能影响被认为丢失、被遗弃或由无法参与未来升级的所有者控制的币。

Coinbase的独立密码学顾问委员会已单独呼吁在量子攻击者出现之前开始迁移规划。该委员会支持准备,同时将冻结或处理遗留币的问题留给比特币社区。

截至9月17日,官方比特币BIP库仍将BIP 360和BIP 361列为草案。SHRINCS本身仍然是一个未编号的草案规范,其作者警告说,该密码学是原型工作,需要进一步的同行评审和完成的安全证明。

目前没有公开演示的量子计算机能够从其椭圆曲线公钥中恢复比特币私钥。吉耶梅将当前的挑战描述为在这种硬件变得实用之前准备迁移。

SHRINCS是一个实验性草案规范,没有分配BIP编号。它尚未在比特币核心或比特币共识规则中激活。

当前设计允许种子恢复无状态签名路径,生成更大的5,777字节签名。当其先前的计数器不再可信时,钱包不应恢复紧凑的有状态签名。

其紧凑路径依赖于一次性签名密钥。对不同消息重用相同槽可能会暴露足够的信息,以允许伪造签名和可能的资金盗窃。

官方比特币BIP库目前将这两个提案列为草案。两者都尚未作为比特币共识变更激活。