自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Ledger CTO表示:比特币量子迁移可能需要数年

2026-09-17 16:01:40
收藏

比特币后量子迁移辩论转向钱包安全与沉睡资产处理

随着Ledger首席技术官Charles Guillemet指出,选择新的签名方案可能比安全地转移比特币用户和现有资金更容易,关于比特币后量子迁移的辩论焦点已逐渐从单纯的密码学算法转向钱包安全和休眠币的处理。


迁移而非危机:当前无量子计算威胁

Ledger CTO Charles Guillemet表示,比特币面临的挑战是“迁移问题”,而非迫在眉睫的“量子危机”。他在技术分析中指出:“比特币今天并没有量子计算机问题。”他警告称,迁移研究、软件实施、硬件钱包变更以及用户采用可能需要数年时间。目前,尚不存在能够破解比特币当前签名的“密码学相关量子计算机”,且此类机器出现的时间仍不确定。

他的审查重点在于SHRINCS,这是一种针对比特币设计的后量子签名草案提案。该方案结合了较小的有状态签名机制和较大的无状态恢复路径。然而,该规范尚未完成,未分配BIP编号,并明确指出其形式化的“安全性证明待办(TODO)”。

⚛️ 比特币今天没有量子计算机问题。它面临的是一个迁移问题,而正确的迁移可能需要数年时间。
SHRINCS是我见过的第一个在端到端权衡上做出严肃考虑的比特币专属后量子提案,值得深入阅读……

迁移的三大难题

Guillemet将过渡过程分为三个主要问题:选择一种后量子签名方案、使比特币钱包及协议基础设施适应该方案,以及决定现有的BTC如何移动到抗量子输出的地址。最后一个问题涉及那些所有者可能丢失私钥或多年未移动资金的硬币。

比特币当前的交易授权主要依赖于基于椭圆曲线密码学的ECDSA和Schnorr签名。理论上,运行Shor算法的强大量子计算机可以从暴露的公钥中恢复私钥,但目前没有任何公开演示的机器能对比特币执行这种攻击。

Guillemet强调,不能仅凭替代方案的加密强度来评判迁移的成功与否,因为钱包、硬件设备、备份系统和多设备设置都必须安全地实施这一变更。他认为,就易受攻击的传统硬币达成社会共识是尚未解决的难题之一。

其他密码学家也持类似观点。斯坦福大学密码学家Dan Boneh认为,比特币应做好应对量子风险的准备,同时避免仓促迁移导致严重的软件故障。


SHRINCS:以钱包状态换取更小签名

当前的SHRINCS草案规范描述了一个围绕SHA-256构建的基于哈希的系统,这与比特币广泛使用的哈希家族相同。其设计者在所选参数下目标约为128位经典安全性和64位量子安全性。

其48字节的公钥承诺了两种签名路径:

  • 紧凑路径:使用Flexible XMSS和WOTS+C,产生从548字节到4,619字节的有状态签名。
  • 无状态回退:基于SLH-DSA概念,产生5,777字节的签名。

NIST于2024年8月标准化了SLH-DSA(FIPS 205)。该标准本身是无状态的,基于SPHINCS+,而SHRINCS草案则使用自定义参数配置及其单独的有状态组件。

这些新数据很重要,因为早期版本的SHRINCS曾产生过常被引用的324字节有状态签名。Guillemet表示,该数字不再代表当前的比特币草案。9月的规范将其有状态路线起点设为548字节。

Blockstream Research曾指出,基于哈希的签名提供了保守的密码学假设和相对廉价的验证成本。其5月的一份研究报告指出,标准化的后量子签名远大于比特币当前64字节的Schnorr签名,这会对区块空间和交易吞吐量造成压力。尽管Blockstream已通过Simplicity在Liquid侧链上展示了SHRINCS验证,但这并不意味着该方案已在比特币主网激活。比特币规范仍需经过审查和共识才能进行网络部署。


有状态签名带来新的钱包故障模式

紧凑的SHRINCS路径要求每个一次性签名密钥只能使用一次。因此,钱包必须维护一个计数器,标识下一个应使用的签名槽位,且在签名离开设备前,该计数器必须永久向前移动。

如果钱包对两条不同的消息使用了相同的签名槽位,签名所泄露的信息可能允许观察者伪造有效签名。Guillemet写道,攻击者不一定需要恢复整个私钥种子,但受影响用户的资金仍可能被窃取。

备份带来了另一个问题。从较旧的副本恢复钱包可能会恢复过时的计数器。如果两个从同一种子初始化的硬件设备在未协调哪些一次性密钥已被消耗的情况下独立使用有状态路径,它们将面临同样的风险。

独立项目Eleven对SHRINCS的审查也得出了类似结论。研究人员Alex Pruden和Conor Deegan表示,该方案将安全关键的状态要求转移到了钱包和托管系统中,备份恢复或状态回滚可能导致一次性密钥的重复使用。

当状态丢失或不确定时,SHRINCS提供了回退机制。原始种子仍可派生无状态签名密钥,允许使用5,777字节的签名移动资金。一旦计数器不再可信,钱包必须永久停止对该密钥使用紧凑的有状态路线。

Guillemet将此特性描述为SHRINCS较强的设计选择之一,因为失去状态只影响效率,而不会自动使硬币无法花费。


当前钱包功能无法平滑迁移

从椭圆曲线签名迁移到基于哈希的签名将改变比特币用户今天依赖的几种钱包工具。非硬编码的BIP32派生允许扩展公钥在不暴露私钥的情况下生成子公钥,支持常见的只监视钱包设计。Guillemet表示,这种高效等价物并不会自然地移植到基于哈希的签名中。

阈值签名也存在相关问题。基于Schnorr的系统可以高效地组合参与者,而目前已知的基于哈希的替代方案往往需要更大的签名、更多的存储或通信,或者不同的信任假设。Guillemet表示,不应期望SHRINCS能作为当前Schnorr阈值系统的紧凑型即插即用替代品。

硬件性能仍是另一大约束。Ledger的分析指出,由于需要进行大量的SHA-256运算并需要比Schnorr签名更多的内存,后量子密钥生成和无状态SHRINCS路径在某些安全硬件上可能需要几分钟。

Blockstream的研究则以不同视角看待这一权衡,认为SHRINCS的验证主要由SHA-256计算主导,因此在签名占用更多字节的情况下,计算上仍然可控。当前草案声称,其每签名字节的 worst-case 验证成本低于BIP340 Schnorr。


比特币尚无采纳的后量子迁移方案

SHRINCS仅是当前比特币量子安全讨论的一部分。

  • BIP 360(Pay-to-Merkle-Root):这是一个单独的草案提案,旨在移除Taproot中易受量子攻击的密钥路径支出,保护用户免受长期暴露攻击。BIP 360本身并未引入后量子签名算法。其作者指出,短期暴露攻击(攻击者在交易揭示公钥但确认之前推导私钥)可能需要未来的后量子签名方案。
  • BIP 361:更直接地解决了迁移问题。该草案提案描述了在后量子输出机制可用后,逐步淘汰传统的ECDSA和Schnorr支出。其建议时间表包括初始迁移期,随后是对传统签名的更严格限制。

据crypto.news在其对BIP 360和BIP 361的评论中报道,一个未决的问题是对于永远不会迁移的易受攻击的BTC该怎么办。可能的处理方法会影响被认为丢失、废弃或由无法参与未来升级的所有者控制的硬币。

Coinbase的独立密码学咨询委员会呼吁在量子攻击者存在之前就开始规划迁移。该委员会支持准备工作,同时将冻结或处理传统硬币的问题留给比特币社区解决。

截至9月17日,官方比特币BIP存储库仍将BIP 360和BIP 361列为草案。SHRINCS本身仍未编号,其作者警告称,密码学工作仍处于原型阶段,需要进一步的同行评审和完整的安全性证明。


常见问题解答 (FAQs)

比特币今天容易受到量子计算机的攻击吗?

目前没有公开演示的量子计算机能够从比特币的椭圆曲线公钥中恢复私钥。Guillemet将眼前的挑战描述为在硬件变得实用之前准备迁移。


比特币采用了SHRINCS吗?

没有。SHRINCS是一个实验性的草案规范,没有分配的BIP编号。它未在Bitcoin Core或比特币共识规则中激活。


如果SHRINCS钱包丢失了签名状态怎么办?

当前设计允许种子恢复无状态签名路径,产生较大的5,777字节签名。当之前的计数器不再可信时,钱包不应恢复紧凑的有状态签名。


为什么重用SHRINCS状态是危险的?

其紧凑路线依赖一次性签名密钥。对不同的消息重用相同的槽位可能会泄露足够多的信息,从而允许伪造签名并可能导致资金被盗。


BIP 360和BIP 361是否处于活跃状态?

没有。 canonical比特币BIP存储库目前将这两个提案列为草案。两者均未作为比特币共识更改激活。

展开阅读全文
更多新闻