自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

比特币量子威胁:哪些钱包面临最大风险?

2026-10-10 03:21:27
收藏

Fireblocks研究主管:暴露的公钥是比特币未来量子风险的主要因素

Fireblocks的研究负责人指出,暴露的公钥是导致比特币面临未来量子计算风险的关键因素。据公开估算,约有670万至700万个比特币背后的密钥已在链上公开可见。

旧版输出与地址复用带来的安全隐患

较旧的比特币输出和重复使用的地址可能导致资金背后对应的公钥已经暴露。Fireblocks建议采用全新的存款地址和找零地址,并持续监控已暴露余额的情况。虽然比特币的BIP 360提案有助于减少长期的密钥暴露,但并未提供完全的抗量子保护。

Fireblocks研究副总裁Michael Gutkin在接受crypto.news采访时强调,持有者的暴露程度取决于区块链类型、地址格式以及交易历史,而与持有者是交易所、机构还是个人无关。“最终,暴露与否取决于公钥是否已经在链上可见。”

Gutkin分析认为,频繁的交易可能通过地址复用和处理未花费的比特币(UTXO)造成暴露。他指出,如果一个金库很少移动其持仓,且地址格式及之前的活动未泄露信息,那么其公钥可能会隐藏得更久。但对于早期被称为“支付至公钥”(P2PK)的比特币输出,Gutkin解释说,公钥从一开始就是可见的。许多源自中本聪时代的输出使用这种格式,即使这些硬币从未移动过,其密钥也处于暴露状态。

相比之下,Gutkin表示,“支付至公钥哈希”(P2PKH)和原生SegWit地址(P2WPKH)在第一次支出前会隐藏公钥。然而,一旦持有者从该地址进行支出,根据他的解释,该密钥将永久变得可见。如果同一地址随后接收更多比特币,Gutkin指出,这些新资金将位于已公开的密钥之后。对于检查自身暴露情况的持有者,他建议审查地址是否曾有过支出行为,以及是否继续接收资金。

Taproot与长期量子攻击风险

Taproot引入了另一种区别。BIP 360的作者指出,Taproot输出易受长时间跨度的量子攻击,因为其输出公钥在创建时即已可见。根据该提案,具备足够能力的量子计算机可以从暴露的公钥推导出私钥。提案作者区分了针对长期可见密钥的攻击,以及在交易揭示密钥但尚未确认期间尝试进行的快速攻击。

这一担忧仍属于未来威胁。在9月17日关于比特币迁移挑战的一份报告中,Ledger首席技术官Charles Guillemet表示,目前已知不存在能够破解比特币当前签名算法的密码学相关量子计算机。尽管如此,Guillemet警告称,研究、软件更改、硬件钱包升级和用户采纳可能需要数年时间,因此准备工作是一个独立于实际攻击者出现的问题。

渐进式钱包变更可降低比特币暴露风险

针对呼吁采取“地堡模式”准备的呼声,Gutkin认为机构应持续管理公钥暴露情况,而不是计划一次性的大规模转移。“对于机构而言,我认为目标不应是一次性的大规模迁移。”他说。

在他提出的方法下,新的比特币存款应转入全新地址,交易的找零也应返回到全新地址。Gutkin表示,机构应跟踪各个未花费的交易输出(UTXO),以识别哪些资金位于已暴露的密钥之后。通过正常的支出,Gutkin解释说,暴露的地址可以逐渐清空,而新资金则到达其公钥仍然隐藏的地址。他表示,实时的暴露仪表盘应显示剩余的暴露余额以及导致额外暴露的交易。

据Gutkin介绍,Fireblocks已经支持该流程的多个组件,并正在开发基于暴露情况选择交易输入以及显示受影响余额的工具。其他托管提供商也推出了相关的控制措施。BitGo在7月22日的公告中详细说明了四项比特币钱包控制措施,涵盖暴露评分、地址修复、交易输入选择和更新的地址默认设置。BitGo表示,其输入选择方法旨在花费与选定地址关联的所有未花费输出,从而降低在交易揭示密钥后留下资金的风险。该公司将这些控制措施描述为操作准备,而非未来比特币升级的替代品。

对于仓促的迁移,Gutkin警告说,大型持有者为争夺有限的比特币交易容量而竞争,可能会导致费用升高并延缓确认速度。在机构内部,他说,额外的交易和审批步骤可能会增加错误,包括将找零发送回暴露的地址。为了限制网络钓鱼和操作错误,Gutkin建议提前建立目标地址、审批政策和可信沟通渠道。他强调,紧急转账不应要求客户或员工遵循不熟悉的操作说明或绕过现有控制措施。

比特币仍需抗量子的交易授权方法

即使改进了地址使用习惯,Gutkin也表示,比特币仍然需要一种抗量子的方法来授权交易。在他的解释中,BIP 360通过提议“支付至Merkle根”(pay-to-Merkle-root)输出解决了问题的一部分,这消除了Taproot中暴露的密钥支出路径。Gutkin强调,减少长期公钥暴露并不意味着该提案构成了完整的后量子解决方案。

提案的作者同样指出,针对交易确认前短暂窗口期的攻击防护可能需要后量子签名。BIP 360目前仍被列为草案。与以太坊不同,Gutkin表示,比特币不能简单地通过通用应用层接受新的签名验证合约。他解释说,根据所选设计,可能需要协议层面的更改来支持该方案并保持交易费用的可承受性。

Gutkin还提到了对基于哈希的签名的研究,包括那些通过跟踪签名状态以减少开销的设计。他说,此类方法在签名大小、钱包设计和记录保存方面存在权衡取舍。对于通过基金持有比特币的美国投资者来说,托管安排也是准备工作的一部分。一份关于Coinbase后量子托管计划的9月23日报告指出,现货比特币和以太坊ETF投资者并不控制保障基金持有的私钥;而是由发行商选择的托管方进行管理。在该报告中,Coinbase首席密码学家Yehuda Lindell描述了能够支持不同后量子签名方案的托管基础设施计划。Lindell表示,Coinbase正在探索可编程硬件安全模块作为替代方案,以便在区块链选择的方案无法与其现有的分布式签名系统兼容时使用。

以太坊的低成本验证仍需钱包变更

在以太坊方面,Gutkin指出,标准账户在签署交易后会暴露其公钥,因为可以从签名中恢复出密钥。与比特币的地址轮换不同,他解释说,定期更换以太坊账户不太实用,因为余额、代币批准和应用活动都与该账户绑定。

对于Solana的标准钱包,Gutkin注意到,地址本身就是公钥,因此无需任何初始支出交易,密钥就会暴露。据Gutkin介绍,可编程以太坊账户提供了一种在保留账户的同时更改交易授权的方法。Fireblocks的研究已将ML-DSA-44(一种后量子签名方案)的验证气体消耗从809万降低至123万。

在9月2日发布的一篇研究报告中,Fireblocks表示,该验证器遵循美国国家标准与技术研究院(NIST)发布的数字签名标准FIPS 204。Gutkin表示,团队改进了实现方式,而非改变标准化算法。其中包括更高效的哈希运算、数学运算、签名解码、公钥处理和内存使用。他说,峰值内存消耗从近1兆字节降至约41千字节。

该设计仍带有成本。Gutkin估计,扩展公钥的一次性部署成本约为410万气体,每次验证还需要123万气体。对于进行相对较少交易的 treasury 或冷钱包,Gutkin表示这些成本可能是合理的。他警告说,标准以太坊账户不能简单地切换到ML-DSA,而智能账户集成、托管支持以及与去中心化应用程序的兼容性仍需工程工作。

Gutkin还表示,该验证器并不能使以太坊整个系统实现抗量子安全,其共识层和数据层仍在进行单独的研究。尽管经过广泛的测试和形式化验证,Gutkin表示,Fireblocks的实现仍然是研究代码,在生产使用前需要经过审计和加固。对于机构托管,他补充说,公司正在 separately 研究生产级的后量子签名系统。

展开阅读全文
更多新闻