导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

Ledger CTO:比特币量子迁移或需数年,并非即时危机

导语:Ledger首席技术官Charles Guillemet在Ledger发布的技术分析中表示,比特币今天并不面临即时量子危机,但抗量子迁移可能耗时数年,涉及研究、软件实现、硬件钱包改造与用户采用。

不是即时危机,而是迁移挑战

Guillemet指出,目前没有已知的、密码学相关且能够破解比特币当前签名的量子计算机。此类机器何时出现仍不确定。比特币当前交易授权主要依赖基于椭圆曲线的ECDSA与Schnorr签名。理论上,足够强大的量子计算机运行Shor算法可从暴露的公钥中恢复私钥,但今天尚无公开演示的机器能对比特币实施这种攻击。

迁移涉及三个问题

Guillemet将过渡分为三部分:选择后量子签名方案;让比特币钱包与协议基础设施适配该方案;决定现有BTC如何迁移到抗量子输出。最后一个问题包括所有者可能已丢失密钥或多年未移动的资金。

他强调,迁移不能只由替代方案的密码学强度决定,因为钱包、硬件设备、备份系统和多设备设置都必须安全实现。就脆弱的遗留币达成社会共识,是更难解决且尚未解决的问题之一。斯坦福密码学家Dan Boneh认为,比特币应为量子风险做准备,同时避免仓促迁移引发严重软件故障。

SHRINCS:状态签名与无状态回退

SHRINCS是比特币特定的后量子签名草案,结合较小的有状态签名机制与较大的无状态恢复路径。当前草案基于SHA-256,目标参数下约提供128位经典安全性与64位量子安全性。其48字节公钥承诺两条签名路径:紧凑路径使用Flexible XMSS与WOTS+C,产生548字节至4619字节的有状态签名;基于SLH-DSA概念的无状态回退产生5777字节签名。

NIST于2024年8月将SLH-DSA标准化为FIPS 205。SHRINCS草案使用自定义参数配置以及独立的有状态组件。较早版本曾产生常被引用的324字节有状态签名,但Guillemet表示该数字不再描述当前比特币草案;9月规范的有状态路径从548字节起步。

Blockstream Research认为,哈希签名提供保守的密码学假设和相对便宜的验证,但其5月研究指出,标准化后量子签名远大于比特币当前64字节Schnorr签名,会对比特币区块空间和交易吞吐造成压力。Blockstream已在Liquid侧链通过Simplicity演示SHRINCS验证,但这不意味着该方案已在比特币主网激活。

有状态签名带来新的钱包故障模式

紧凑SHRINCS路径要求每个一次性签名密钥只使用一次。钱包需维护计数器,标识下一个签名槽,并且计数器必须在签名离开设备前永久向前推进。若同一签名槽被用于两条不同消息,签名暴露的信息可能让观察者伪造有效签名。Guillemet写道,攻击者不一定能恢复整个私钥种子,但受影响用户的资金仍可能被盗。

备份还会带来另一个问题:从旧副本恢复钱包可能恢复过时计数器。两个由同一种子初始化、各自独立使用有状态路径且未协调已消费一次性密钥的硬件设备,也可能面临同样风险。Project Eleven的独立评审得出类似结论,研究人员Alex Pruden与Conor Deegan表示,该方案将安全关键状态要求转移到钱包和托管系统,备份恢复或状态回滚可能导致一次性密钥重用。

SHRINCS在状态丢失或不确定时提供回退。原始种子仍可派生无状态签名密钥,允许资金使用5777字节签名转移。一旦计数器不再可信,钱包必须永久停止对该密钥使用紧凑有状态路径。Guillemet称这一特性是SHRINCS较强的设计选择之一,因为丢失状态影响效率,但不会自动让币无法花费。

现有钱包功能不会平滑迁移

从椭圆曲线签名转向哈希签名,将改变比特币用户依赖的多种钱包工具。非硬化BIP32派生允许扩展公钥在不暴露私钥的情况下生成子公钥,支撑常见仅观察钱包设计。Guillemet表示,高效等价机制不会自然延续到哈希签名。

阈值签名也面临相关问题。基于Schnorr的系统可高效组合参与者,而已知哈希替代方案往往需要更大签名、更多存储或通信,或不同信任假设。Guillemet表示,不应期待SHRINCS为当前Schnorr阈值系统提供紧凑的即插即用替代。

硬件性能仍是约束。Ledger分析称,后量子密钥生成和无状态SHRINCS路径在某些安全硬件上可能耗时数分钟,因为过程执行大量SHA-256操作,并比Schnorr签名需要更多内存。Blockstream研究则从另一角度看待取舍,认为SHRINCS验证主要由SHA-256计算主导,因此即使签名占用更多字节,计算仍可管理。当前草案声称,其最坏情况下每签名字节验证成本低于BIP340 Schnorr。

比特币尚未采用后量子迁移方案

SHRINCS只是当前比特币量子安全讨论的一部分。BIP 360名为Pay-to-Merkle-Root,是独立Draft提案,旨在移除Taproot中易受量子攻击的密钥路径花费,并保护用户免受长期暴露攻击。BIP 360本身不引入后量子签名算法。其作者指出,短暴露攻击,即攻击者在交易暴露公钥后、确认前派生私钥,可能需要未来后量子签名方案。

BIP 361更直接处理迁移问题。该Draft提案描述在后量子输出机制可用后,分阶段淘汰遗留ECDSA与Schnorr花费。拟议时间表包括初始迁移期,随后对遗留签名施加更严格限制。一个未解决问题是,永不迁移的脆弱BTC应如何处理。可能的方案会影响被认为已丢失、被遗弃或由无法参与未来升级的所有者控制的币。

Coinbase独立密码学咨询委员会另行呼吁在量子攻击者出现前开始迁移规划。该委员会支持准备工作,同时将冻结或处理遗留币的问题留给比特币社区。截至9月17日,官方比特币BIP仓库仍将BIP 360和BIP 361列为Draft。SHRINCS本身仍是未编号草案规范,作者警告其密码学为原型工作,需要进一步同行评审和完成安全证明。

常见问题

比特币今天容易受到量子计算机攻击吗?目前没有公开演示的量子计算机能从比特币椭圆曲线公钥恢复私钥。Guillemet将当前挑战描述为在这种硬件变得实用前准备迁移。

比特币采用SHRINCS了吗?没有。SHRINCS是实验性草案规范,未分配BIP编号,也未在Bitcoin Core或比特币共识规则中激活。

如果SHRINCS钱包丢失签名状态会怎样?当前设计允许种子恢复无状态签名路径,产生更大的5777字节签名。当前计数器不再可信时,钱包不应恢复紧凑有状态签名。

为什么重用SHRINCS状态危险?其紧凑路径依赖一次性签名密钥。对不同的消息重用同一槽位可暴露足够信息,允许伪造签名并可能导致资金被盗。

BIP 360和BIP 361已激活吗?没有。官方比特币BIP仓库目前将两项提案均列为Draft,二者均未被激活为比特币共识变更。