比特币的量子威胁:哪些钱包面临最大风险?

3 小时前
閱讀 9 分鐘
2 視圖

比特币的量子风险

Fireblocks的研究主管指出,暴露的公钥是比特币未来量子风险的主要因素,估计大约670万到700万比特币的公钥已经在链上可见。Fireblocks研究副总裁迈克尔·古特金(Michael Gutkin)在接受crypto.news采访时表示,持有者的风险暴露取决于区块链、地址类型和交易历史,而不是持有者是交易所、机构还是个人。他表示:“风险暴露最终取决于公钥是否已经在链上可见。”

公钥的可见性与风险

在古特金的评估中,频繁的交易可能通过地址重用和未花费比特币的处理来造成风险暴露。他指出,几乎不移动其持有资产的财库可能会更长时间地保持公钥隐藏,但前提是地址格式和之前的活动没有泄露这些信息。

对于早期的比特币输出,即“支付给公钥”(pay-to-public-key,P2PK),古特金解释说,公钥从一开始就可见。他表示,许多追溯到中本聪时代的输出使用这种格式,即使这些币从未移动,其公钥也已暴露。

相比之下,古特金表示“支付给公钥哈希”(pay-to-public-key-hash,P2PKH)和原生SegWit地址(P2WPKH)在首次支出之前会隐藏公钥。然而,一旦持有者从某个地址支出,该公钥就会永久可见。

Taproot与量子攻击

古特金表示,如果同一地址之后再次收到比特币,这些新资金将处于已经被揭示的公钥之下。对于检查风险暴露的持有者,他建议检查地址是否曾经支出过,以及是否继续接收资金。

Taproot引入了另一个区别。BIP 360的作者指出,Taproot输出在创建时就暴露了其输出公钥,因此面临长期量子攻击的风险。根据该提案,足够强大的量子计算机可以从暴露的公钥推导出私钥。

“其作者将针对长期可见的密钥的攻击与在交易揭示密钥但在确认之前进行的快速攻击区分开来。”

尽管如此,这仍然是一个未来的威胁。在9月17日关于比特币迁移挑战的报告中,Ledger首席技术官查尔斯·吉耶梅(Charles Guillemet)表示,目前尚未发现能够破解比特币当前签名的具有密码学相关性的量子计算机。

机构的应对策略

尽管如此,吉耶梅警告称,研究、软件变更、硬件钱包升级和用户采用可能需要数年时间,因此准备工作与攻击者的到来是两个不同的问题。针对“掩体模式”准备的呼声,古特金认为,机构应持续管理公钥暴露,而不是计划一次性的大规模转移。他表示:“对于一个机构,我认为目标不应该是一次性的大规模迁移。”

在他提出的方法中,新比特币存款将转入新的地址,而交易的找零也将返回新的地址。古特金表示,机构应跟踪单个未花费交易输出(UTXO),以识别哪些资金已经处于暴露的密钥之下。

实时监控与控制措施

通过正常支出,古特金解释说,暴露的地址可以逐渐清空,而新资金则到达公钥仍然隐藏的地址。他表示,实时暴露仪表板应显示剩余的暴露余额和导致额外暴露的交易。古特金表示,Fireblocks已经支持该过程的多个组件,并正在开发基于暴露选择交易输入和显示受影响余额的工具。

其他保管提供商也引入了相关控制措施。在7月22日的公告中,BitGo详细介绍了四项比特币钱包控制措施,涵盖暴露评分、地址修复、交易输入选择和更新的地址默认设置。

迁移的风险与建议

古特金警告称,在匆忙迁移的情况下,大型持有者争夺有限的比特币交易容量可能会推高费用并延缓确认。在机构内部,他表示,额外的交易和批准可能会增加错误,包括将找零发送回暴露的地址。

为了限制网络钓鱼和处理错误,古特金建议提前建立目的地址、批准政策和可信的沟通渠道。他表示,紧急转移不应要求客户或员工遵循不熟悉的指示或绕过现有控制措施。

后量子安全的必要性

即使在更好的地址实践下,古特金表示,比特币仍然需要一种抗量子的方法来授权交易。在他的解释中,BIP 360解决了问题的一部分,提出了支付给Merkle根输出的方法,消除了Taproot的暴露密钥支出路径。

古特金强调,减少长期公钥暴露并不意味着该提案是一个完整的后量子解决方案。提案的作者同样表示,在交易确认之前的短暂时间内防止攻击可能需要后量子签名。BIP 360仍被列为草案。

以太坊与比特币的对比

古特金表示,与以太坊不同,比特币不能简单地通过通用应用层接受新的签名验证合约。他解释说,根据所选设计,可能需要进行协议更改以支持该方案并保持交易费用可控。

古特金还指出了基于哈希的签名研究,包括跟踪签名状态以减少开销的设计。他表示,这些方法在签名大小、钱包设计和记录保存方面涉及权衡。

投资者的保管安排

对于通过基金持有比特币的美国投资者,保管安排也是准备工作的一部分。9月23日关于Coinbase后量子保管计划的报告指出,现货比特币和以太坊ETF投资者并不控制保护基金持有的私钥;发行者选择的保管人管理这些密钥。

古特金表示,在以太坊上,标准账户在签署交易时会暴露其公钥,因为该密钥可以从签名中恢复。与比特币地址轮换不同,他解释说,定期更换以太坊账户的做法不太实际,因为余额、代币批准和应用活动都与之相关。

对于Solana的标准钱包,古特金指出,地址本身就是公钥,因此该密钥在没有任何初始支出交易的情况下就已暴露。

可编程以太坊账户提供了一种在保留账户的同时更改交易授权的方法,古特金表示。

后量子签名的研究进展

Fireblocks的研究将后量子签名方案ML-DSA-44的验证从809万气体减少到123万气体。在9月2日的研究文章中,Fireblocks报告称,验证器遵循美国国家标准与技术研究所发布的数字签名标准FIPS 204。古特金表示,团队改进了实现,而不是更改标准化算法。

在这些变化中,古特金指出了更高效的哈希、数学运算、签名解码、公钥处理和内存使用。峰值内存消耗从近1MB降至约41KB。他表示,该设计仍然存在成本。

古特金将扩展公钥的一次性部署成本估算为大约410万气体,以及每次验证所需的123万气体。对于进行相对较少交易的财库或冷钱包,古特金表示这些成本可能是合理的。

他警告说,标准以太坊账户不能简单地切换到ML-DSA,而智能账户集成、保管支持和与去中心化应用的兼容性仍需要工程工作。

古特金还表示,验证器并未使以太坊的整个系统具备后量子安全性,相关研究仍在其共识和数据层继续进行。尽管经过广泛测试和正式验证,古特金表示,Fireblocks的实现仍然是需要审计和加固的研究代码。

对于机构保管,他补充说,公司正在单独研究生产级后量子签名系统。