Rủi ro lượng tử đối với Bitcoin
Giám đốc nghiên cứu của Fireblocks đã chỉ ra rằng việc lộ khóa công khai là yếu tố chính trong rủi ro lượng tử mà Bitcoin phải đối mặt trong tương lai. Theo ước tính, khoảng 6,7 triệu đến 7 triệu BTC hiện đang nằm sau các khóa đã hiển thị trên chuỗi.
Mức độ tiếp xúc của người nắm giữ Bitcoin
Phó Chủ tịch Nghiên cứu của Fireblocks, Michael Gutkin, cho biết mức độ tiếp xúc của một người nắm giữ Bitcoin phụ thuộc vào blockchain, loại địa chỉ và lịch sử giao dịch, thay vì việc chủ sở hữu là sàn giao dịch, tổ chức hay cá nhân. “Mức độ tiếp xúc cuối cùng phụ thuộc vào việc khóa công khai đã hiển thị trên chuỗi hay chưa,” ông nói.
Gutkin cho rằng các giao dịch thường xuyên có thể tạo ra mức độ tiếp xúc thông qua việc tái sử dụng địa chỉ và xử lý Bitcoin chưa chi tiêu. Một quỹ tài chính hiếm khi di chuyển tài sản của mình có thể giữ các khóa công khai ẩn lâu hơn, nhưng chỉ khi định dạng địa chỉ và hoạt động trước đó chưa tiết lộ chúng.
Đầu ra Bitcoin và rủi ro lộ khóa
Đối với các đầu ra Bitcoin sớm được gọi là pay-to-public-key (P2PK), Gutkin giải thích rằng khóa công khai đã hiển thị từ đầu. Nhiều đầu ra từ thời kỳ Satoshi sử dụng định dạng này, để lại các khóa của chúng bị lộ ngay cả khi đồng tiền chưa bao giờ di chuyển. Ngược lại, các địa chỉ pay-to-public-key-hash và native SegWit, được biết đến là P2PKH và P2WPKH, ẩn khóa công khai cho đến khi chi tiêu lần đầu tiên.
Tuy nhiên, một khi người nắm giữ chi tiêu từ một địa chỉ, khóa sẽ trở nên vĩnh viễn hiển thị. Nếu cùng một địa chỉ nhận thêm Bitcoin sau đó, những khoản tiền mới đó sẽ nằm sau một khóa đã được tiết lộ.
Kiểm tra mức độ tiếp xúc
Đối với những người nắm giữ muốn kiểm tra mức độ tiếp xúc của họ, Gutkin khuyên nên xem xét liệu các địa chỉ đã chi tiêu trước đó hay chưa và liệu chúng có tiếp tục nhận tiền hay không. Taproot giới thiệu một sự phân biệt khác. Các tác giả của BIP 360 xác định rằng các đầu ra Taproot có thể bị lộ trước các cuộc tấn công lượng tử kéo dài vì các khóa công khai đầu ra của chúng đã hiển thị khi được tạo ra.
Theo đề xuất, một máy tính lượng tử đủ khả năng có thể suy ra một khóa riêng từ một khóa công khai bị lộ.
Các tác giả phân biệt các cuộc tấn công chống lại các khóa hiển thị trong thời gian dài với các cuộc tấn công nhanh hơn được thực hiện sau khi một giao dịch tiết lộ một khóa nhưng trước khi nó được xác nhận.
Chuẩn bị cho tương lai
Mối quan tâm này vẫn là một mối đe dọa trong tương lai. Trong một báo cáo ngày 17 tháng 9 về những thách thức trong việc di chuyển Bitcoin, Giám đốc Công nghệ của Ledger, Charles Guillemet, cho biết không có máy tính lượng tử nào hiện tại có khả năng phá vỡ các chữ ký của Bitcoin. Tuy nhiên, ông đã cảnh báo rằng nghiên cứu, thay đổi phần mềm, nâng cấp ví phần cứng và sự chấp nhận của người dùng có thể mất nhiều năm, khiến việc chuẩn bị trở thành một vấn đề riêng biệt so với sự xuất hiện của một kẻ tấn công hoạt động.
Đáp lại các yêu cầu chuẩn bị cho “chế độ hầm”, Gutkin lập luận rằng các tổ chức nên quản lý mức độ tiếp xúc của khóa công khai liên tục thay vì lập kế hoạch cho một lần chuyển giao hàng loạt. “Đối với một tổ chức, tôi không nghĩ rằng mục tiêu nên là một cuộc di cư hàng loạt một lần,” ông nói.
Theo cách tiếp cận mà ông đề xuất, các khoản tiền gửi Bitcoin mới sẽ được chuyển đến các địa chỉ mới, trong khi tiền thừa từ các giao dịch cũng sẽ trở lại các địa chỉ mới. Gutkin cho biết các tổ chức nên theo dõi từng đầu ra giao dịch chưa chi tiêu (UTXOs) để xác định những khoản tiền nào đã nằm sau các khóa bị lộ.
Các công cụ và kiểm soát
Thông qua việc chi tiêu bình thường, các địa chỉ bị lộ có thể dần dần trống rỗng trong khi các khoản tiền mới đến các địa chỉ mà khóa công khai vẫn ẩn. Ông cho biết một bảng điều khiển mức độ tiếp xúc trực tiếp nên hiển thị cả số dư bị lộ còn lại và các giao dịch tạo ra mức độ tiếp xúc bổ sung.
Fireblocks đã hỗ trợ một số thành phần của quy trình đó và đang phát triển các công cụ để chọn đầu vào giao dịch dựa trên mức độ tiếp xúc và hiển thị số dư bị ảnh hưởng. Các nhà cung cấp lưu ký khác cũng đã giới thiệu các kiểm soát liên quan.
Trong thông báo ngày 22 tháng 7, BitGo đã chi tiết bốn kiểm soát ví Bitcoin bao gồm điểm số mức độ tiếp xúc, khắc phục địa chỉ, lựa chọn đầu vào giao dịch và cập nhật địa chỉ mặc định. BitGo cho biết phương pháp lựa chọn đầu vào của họ cố gắng chi tiêu tất cả các đầu ra chưa chi tiêu liên quan đến một địa chỉ đã chọn, giảm khả năng để lại tiền sau khi một giao dịch tiết lộ khóa.
Chuẩn bị cho các cuộc di cư khẩn cấp
Công ty mô tả các kiểm soát này như là sự chuẩn bị hoạt động chứ không phải là một sự thay thế cho một bản nâng cấp Bitcoin trong tương lai. Đối với một cuộc di cư gấp gáp, Gutkin cảnh báo rằng những người nắm giữ lớn cạnh tranh cho khả năng giao dịch Bitcoin hạn chế có thể làm tăng phí và làm chậm xác nhận.
Trong các tổ chức, ông cho biết, các giao dịch và phê duyệt bổ sung có thể làm tăng sai sót, bao gồm việc gửi tiền thừa trở lại một địa chỉ bị lộ. Để hạn chế lừa đảo và sai sót trong xử lý, Gutkin khuyên nên thiết lập các địa chỉ đích, chính sách phê duyệt và kênh giao tiếp đáng tin cậy trước.
Ông cho biết một chuyển giao khẩn cấp không nên yêu cầu khách hàng hoặc nhân viên phải làm theo các hướng dẫn không quen thuộc hoặc bỏ qua các kiểm soát hiện có.
Giải pháp kháng lượng tử
Ngay cả với các thực hành địa chỉ tốt hơn, Gutkin cho biết Bitcoin vẫn cần một phương pháp kháng lượng tử để ủy quyền giao dịch. Trong giải thích của ông, BIP 360 giải quyết một phần của vấn đề bằng cách đề xuất các đầu ra pay-to-Merkle-root, loại bỏ con đường chi tiêu khóa bị lộ của Taproot.
Gutkin nhấn mạnh rằng việc giảm mức độ tiếp xúc khóa công khai trong thời gian dài không làm cho đề xuất trở thành một giải pháp hoàn chỉnh sau lượng tử. Các tác giả của đề xuất cũng cho biết rằng việc bảo vệ chống lại các cuộc tấn công trong khoảng thời gian ngắn trước khi một giao dịch được xác nhận có thể yêu cầu chữ ký sau lượng tử. BIP 360 vẫn được liệt kê là một bản nháp.
Khó khăn trong việc chuyển đổi
Không giống như Ethereum, Gutkin cho biết Bitcoin không thể đơn giản chấp nhận một hợp đồng xác minh chữ ký mới thông qua một lớp ứng dụng đa mục đích. Tùy thuộc vào thiết kế được chọn, ông giải thích, có thể cần thay đổi giao thức để hỗ trợ kế hoạch và giữ phí giao dịch ở mức hợp lý.
Gutkin cũng chỉ ra nghiên cứu về chữ ký dựa trên băm, bao gồm các thiết kế theo dõi trạng thái ký để giảm chi phí. Những cách tiếp cận như vậy liên quan đến các đánh đổi về kích thước chữ ký, thiết kế ví và ghi chép.
Chuẩn bị cho lưu ký sau lượng tử
Đối với các nhà đầu tư Mỹ nắm giữ Bitcoin thông qua các quỹ, các thỏa thuận lưu ký cũng là một phần của việc chuẩn bị. Một báo cáo ngày 23 tháng 9 về kế hoạch lưu ký sau lượng tử của Coinbase đã lưu ý rằng các nhà đầu tư Bitcoin và Ethereum ETF không kiểm soát các khóa riêng bảo vệ tài sản quỹ; các người lưu ký được chọn bởi các nhà phát hành quản lý chúng.
Trong báo cáo đó, Giám đốc Mật mã của Coinbase, Yehuda Lindell, đã mô tả kế hoạch cho cơ sở hạ tầng lưu ký có khả năng hỗ trợ các chế độ chữ ký sau lượng tử khác nhau. Lindell cho biết Coinbase đang khám phá các mô-đun bảo mật phần cứng có thể lập trình như một lựa chọn thay thế khi kế hoạch đã chọn của một blockchain không thể hoạt động với các hệ thống ký phân tán hiện có của nó.
So sánh với Ethereum
Trên Ethereum, Gutkin cho biết các tài khoản tiêu chuẩn tiết lộ các khóa công khai của họ một khi họ ký một giao dịch vì khóa có thể được phục hồi từ chữ ký. Không giống như việc xoay vòng địa chỉ Bitcoin, ông giải thích, việc thay thế một tài khoản Ethereum thường xuyên ít thực tế hơn vì số dư, phê duyệt token và hoạt động ứng dụng đều gắn liền với nó.
Đối với các ví tiêu chuẩn của Solana, Gutkin lưu ý rằng địa chỉ chính là khóa công khai tự nó, vì vậy khóa bị lộ mà không cần giao dịch chi tiêu ban đầu nào. Các tài khoản Ethereum có thể lập trình cung cấp một cách để thay đổi ủy quyền giao dịch trong khi vẫn giữ tài khoản.
Cải tiến trong nghiên cứu
Nghiên cứu của Fireblocks đã giảm xác minh của ML-DSA-44, một chế độ chữ ký sau lượng tử, từ 8,09 triệu gas xuống 1,23 triệu gas. Trong một bài đăng nghiên cứu ngày 2 tháng 9, Fireblocks đã báo cáo rằng bộ xác minh tuân theo FIPS 204, tiêu chuẩn chữ ký số được công bố bởi Viện Tiêu chuẩn và Công nghệ Quốc gia Hoa Kỳ.
Gutkin cho biết nhóm đã cải thiện việc triển khai thay vì thay đổi thuật toán tiêu chuẩn hóa. Trong số các thay đổi, Gutkin đã xác định việc băm hiệu quả hơn, các phép toán toán học, giải mã chữ ký, xử lý khóa công khai và sử dụng bộ nhớ. Mức tiêu thụ bộ nhớ cao nhất đã giảm từ gần một megabyte xuống khoảng 41 kilobytes.
Chi phí triển khai
Thiết kế vẫn mang lại chi phí. Gutkin ước tính chi phí triển khai một lần cho khóa công khai mở rộng khoảng 4,1 triệu gas, bên cạnh 1,23 triệu gas cần thiết cho mỗi lần xác minh. Đối với một quỹ tài chính hoặc ví lạnh thực hiện tương đối ít giao dịch, Gutkin cho biết những chi phí đó có thể hợp lý.
Ông cảnh báo rằng một tài khoản Ethereum tiêu chuẩn không thể đơn giản chuyển sang ML-DSA, trong khi việc tích hợp tài khoản thông minh, hỗ trợ lưu ký và khả năng tương thích với các ứng dụng phi tập trung vẫn cần công việc kỹ thuật. Gutkin cũng cho biết bộ xác minh không làm cho toàn bộ hệ thống của Ethereum an toàn sau lượng tử, với các nghiên cứu riêng biệt tiếp tục ở các lớp đồng thuận và dữ liệu.
Mặc dù đã được kiểm tra rộng rãi và xác minh chính thức, Gutkin cho biết việc triển khai của Fireblocks vẫn là mã nghiên cứu cần kiểm toán và củng cố trước khi sử dụng sản xuất. Đối với lưu ký tổ chức, ông thêm rằng công ty đang nghiên cứu riêng các hệ thống ký sau lượng tử có chất lượng sản xuất.