Blockstream CEO Adam Back 或许长期对量子威胁的紧迫性轻描淡写,但其所领导的公司在应对量子计算方面已迈出实质性步伐——若未来出现足够强大的量子计算机,比特币应如何升级。这一进展刚刚迎来新的里程碑:一项针对该公司实验性后量子签名方案 SHRINCS 的比特币改进提案(BIP)已发布在项目的 GitHub 仓库中。
此次进展之所以重要,是因为比特币当前使用的椭圆曲线签名系统(用于授权交易)被广泛认为容易受到未来量子计算机密钥恢复能力的攻击。尽管具体时间表仍有争议,但密码学家一致认为,在最坏情况下,攻击者可以从公钥推导出私钥并窃取资金,因此迁移规划已成为行业优先事项,而非事后仓促应对。
关键要点
Blockstream 发布了 SHRINCS 的 BIP,将其定位为比特币后量子签名升级路径中一个可行的候选方案。SHRINCS 设计为“比特币原生”方案,且比许多符合 NIST 标准的后量子签名替代方案更小,从而更好地适应比特币的区块和见证数据限制。该提案的签名方式更接近“有状态”设计,可减少链上数据量,但引入了钱包/设备恢复及互操作性风险。Blockstream 的持续研究也在探索互补思路——如缩小签名大小、潜在零知识证明聚合——同时将治理和部署决策分开处理。
从量子怀疑论到 BIP 级别的实现
Adam Back 一向对量子时间表持谨慎态度,曾在早期评论中认为该威胁可能数十年内不会出现。然而,Blockstream 的工作表明,即使是“更遥远”的威胁,也值得现在就开始工程实践:在政治和技术窗口关闭之前,构建、测试并记录密码学变更。Blockstream 研究团队此前已在比特币侧链 Liquid 上展示了 SHRINCS 作为实验性后量子签名方案在生产环境中的运行。今天早些时候发布在 SHRINCS 仓库中的新 BIP,将这一实验工作明确纳入比特币改进讨论的框架。
Blockstream 研究员 Jonas Nick 将这份 BIP 描述为“首个具体提案”,专门针对比特币需求构建后量子签名方案。他还提醒,SHRINCS 并非比特币的“最终”签名设计,也不是在所有维度上都最优——对于试图评估该提案距离共识层面成熟度有多近的投资者和开发者来说,这是一个重要的区分。
为什么签名大小是比特币的核心约束
在大多数后量子签名设计中,公共参数和签名载荷都远大于比特币当前的椭圆曲线签名。根据相关对比,NIST 认可的后量子哈希基和格基签名方案,其大小是比特币 ECDSA 和 Schnorr 签名的 38 到 123 倍。实际后果很直接:更大的签名意味着每笔交易携带更多数据,从而降低吞吐量。同一报道指出,直接在比特币中部署这些更大的 NIST 风格签名,可能将性能降至每秒不到一笔交易。
文中提到的以太坊后量子团队,曾讨论过通过每区块使用一个小的零知识证明来聚合签名,从而解决区块空间问题——如果可行,这种方法可以减少链上占用。但比特币将面临不同的社会和技术障碍:添加零知识证明聚合将意味着对系统验证逻辑和激活政治的重大改变。Blockstream 的替代方案是直接缩小签名载荷本身。此处讨论的方法旨在将与 NIST 对齐的哈希基后量子签名相比,比特币相关签名大小缩小约 13.23 倍,同时保持与比特币操作约束的足够兼容性,使升级讨论更贴近现实。
SHRINCS 的目标及其权衡
SHRINCS 设计由 Blockstream 研究人员于 2025 年 12 月公布,并于 5 月发布了操作码提案。它是一种基于哈希的后量子签名方案,旨在适应比特币的签名大小现实。该方案的最小尺寸为 548 字节加上 48 字节的公钥,最大尺寸可达 4,619 字节。一个关键卖点是“比特币原生”的构建方式:一项解释性描述将其称为在 Liquid 主网上对真实交易进行真实签名的代码,并试图在不破坏比特币区块经济的前提下解决后量子迁移问题。不过,它仍处于早期研究阶段。文中引用了 BIP 文本中的一条警告:正式的安全证明处于“待办”状态,表明该密码学方案虽前景可期,但尚未达到比特币升级通常所需的全验证级别。
即便有 SHRINCS 的改进,该方案仍被描述为比当前比特币签名大得多——约为 Schnorr 签名(64 字节)的 9 倍。报道还强调,影响并非简单的“区块大小扩大 9 倍”,因为比特币的隔离见证(SegWit)改变了签名字节在区块权重中的计算方式。SHRINCS 在工程选择上更具争议的地方在于其状态管理。传统的无状态设计可以将验证和更新签名所需的所有信息存储在公开结构中,但通常需要较大的签名数据。文中的描述是,SHRINCS 有意通过使用一次性密钥并在设备上跟踪“已用密钥”来减少这些数据——这意味着该方案采用“有状态”方式运行。
这会对用户产生具体影响。每次使用签名时,大约会增加 16 字节的签名大小。更重要的是,如果设备丢失,恢复机制可能需要一笔非常大的交易(文中引用约 5,777 字节)才能完成恢复。此外,BIP 警告指出,不同 SHRINCS 实现如果使用不兼容的无状态组件设置,可能无法安全互操作——从而在密钥导入过程中增加资金损失风险。这种以签名更小换取操作脆弱性的权衡,很可能会在治理讨论中引发更多争议,而非单纯的密码学创新。比特币的共识规则是永久性的维护义务,而钱包侧的假设可能成为用户操作失败的模式。
为部署迭代:硬件钱包、SHRIMPS 与聚合选项
Blockstream 表示,其在 2026 年持续优化 SHRINCS,并最近演示了 SHRINCS 及其他后量子签名方案可以在常见硬件钱包上运行。这不是一个琐碎的细节:即使设计精良的密码学方案,如果无法适应真实钱包环境的性能和内存限制,也可能陷入采用停滞。文中还提到了一个配套的备份/派生概念。今年 3 月,Blockstream 引入了“SHRIMPS”,以支持由同一种子初始化的备份设备进行签名,并与 SHRINCS 签名行为保持一致。在本次描述的 BIP 更新中,SHRIMPS 名称被放弃,该方案作为内置无状态路径纳入同一 48 字节公钥,并采用非标准参数集优化,体积缩小约 26%。
除了基于哈希的签名,Blockstream 的研究还实验了基于格基的签名方法,它们通常更小,但在当前文献中被描述为不如哈希基设计成熟和可靠。文中还提到 Blockstream 在考虑零知识证明聚合。根据其估算,将零知识聚合与 SHRINCS 结合,在此模拟场景下可能使比特币速度提升一倍。值得注意的是,报道称 Blockstream 已将对签名方案的选择工作与区块扩容和零知识聚合等更具争议的问题分开处理。这一决定反映了务实的认知:将多个颠覆性变更捆绑在一起,可能会使达成共识变得更加困难。如果比特币要迁移到后量子安全,路径很可能需要模块化的治理里程碑,而非一次性全面改革。
正如文中引用的一个观点所说,“硬约束”可能并非密码学本身,而是治理——比特币如何在不断增长的工程选项菜单(包括对其他提案如 BIP-360、BIP-361 和 STARKs 的引用)中作出选择,以免升级窗口关闭。对读者而言,接下来的信号是:SHRINCS BIP 能否在更广泛的比特币开发和审查生态中获得关注——尤其是围绕其有状态设计风险、密钥恢复/回退行为以及钱包实现之间的互操作性保障。该提案的发布是从实验迈向部署规划的重要一步,但困难的部分在于说服网络接受这些权衡,并确保安全路径足够完整以达成共识。

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种