Migracja Bitcoina do odporności kwantowej może zająć lata, twierdzi CTO Ledgera

BTC
podpisy postkwantoweObliczenia kwantowebezpieczeństwo portfelaBitcoinSHRINCSLedgerBIP
17 godzin temuŹródło: crypto.news
Migracja Bitcoina do odporności kwantowej może zająć lata, twierdzi CTO Ledgera

Debata nad migracją Bitcoina po erze kwantowej przeniosła się w stronę bezpieczeństwa portfeli i obsługi uśpionych monet, po tym jak CTO Ledger, Charles Guillemet, stwierdził, że wybór nowego schematu podpisu może okazać się łatwiejszy niż bezpieczne przeniesienie użytkowników Bitcoina i istniejących środków.

Podsumowanie

  • CTO Ledger, Charles Guillemet, twierdzi, że Bitcoin stoi przed wyzwaniem migracyjnym, a nie natychmiastowym kryzysem kwantowym.
  • SHRINCS łączy podpisy stanowe z bezstanowym mechanizmem awaryjnym, opierając się obecnie na SHA-256 w zakresie bezpieczeństwa.
  • Obecne podpisy SHRINCS mają rozmiar od 548 bajtów do 5777 bajtów, w zależności od ścieżki podpisywania.
  • Ponowne użycie jednego stanowego slotu podpisu może umożliwić sfałszowanie podpisów, stwarzając poważne ryzyko kradzieży środków na poziomie portfela.
  • Bitcoinowe BIP-y 360 i 361 pozostają projektami, pozostawiając politykę migracji po erze kwantowej nierozstrzygniętą w całej sieci.

CTO Ledger, Charles Guillemet, powiedział w analizie technicznej opublikowanej przez Ledger, że „Bitcoin nie ma dziś problemu z komputerem kwantowym”, ostrzegając jednocześnie, że badania nad migracją, implementacja oprogramowania, zmiany w portfelach sprzętowych i adopcja przez użytkowników mogą zająć lata. Powiedział, że nie jest znany żaden kryptograficznie istotny komputer kwantowy zdolny złamać obecne podpisy Bitcoina, a czas pojawienia się takiej maszyny pozostaje niepewny.

Jego przegląd koncentruje się na SHRINCS, projektowym postkwantowym propozycji podpisu specyficznej dla Bitcoina, która łączy mniejszy stanowy mechanizm podpisywania z większą bezstanową ścieżką odzyskiwania. Specyfikacja pozostaje niedokończona, nie ma przypisanego numeru BIP i stwierdza, że jej formalny „dowód bezpieczeństwa jest TODO”.

Migracja Bitcoina obejmuje więcej niż wybór kryptografii

Guillemet podzielił przejście na trzy problemy: wybór postkwantowego schematu podpisu, dostosowanie portfeli Bitcoina i infrastruktury protokołu do tego schematu oraz zdecydowanie, w jaki sposób istniejące BTC powinny przejść na wyniki odporne na ataki kwantowe. Ostatni problem obejmuje monety, których właściciele mogli zgubić klucze lub nie przenosili środków przez wiele lat.

Obecna autoryzacja transakcji Bitcoina opiera się w dużej mierze na podpisach ECDSA i Schnorra zbudowanych na kryptografii krzywych eliptycznych. Wystarczająco wydajny komputer kwantowy uruchamiający algorytm Shora mógłby teoretycznie odzyskać klucze prywatne z ujawnionych kluczy publicznych, ale żadna publicznie zademonstrowana maszyna nie może dziś przeprowadzić takiego ataku na Bitcoina.

Guillemet powiedział, że migracji nie można oceniać wyłącznie na podstawie siły kryptograficznej schematu zastępczego, ponieważ portfele, urządzenia sprzętowe, systemy kopii zapasowych i konfiguracje wielu urządzeń muszą go bezpiecznie wdrożyć. Opisał osiągnięcie społecznego porozumienia w sprawie podatnych starszych monet jako jedno z trudniejszych nierozwiązanych pytań.

Podobne stanowisko pojawiło się ze strony innych kryptografów. Kryptograf ze Stanford, Dan Boneh, argumentował, że Bitcoin powinien przygotować się na ryzyko kwantowe, unikając jednocześnie pośpiesznej migracji, która mogłaby wprowadzić poważne awarie oprogramowania.

SHRINCS wymienia mniejsze podpisy na stan portfela

Obecna specyfikacja projektu SHRINCS opisuje system oparty na haszach, zbudowany wokół SHA-256, tej samej rodziny haszy, która jest już szeroko stosowana przez Bitcoina. Jego projektanci dążą do około 128 bitów bezpieczeństwa klasycznego i 64 bitów bezpieczeństwa kwantowego przy wybranych parametrach.

Jego 48-bajtowy klucz publiczny zobowiązuje do dwóch ścieżek podpisywania. Kompaktowa trasa wykorzystuje Flexible XMSS i WOTS+C, generując podpisy stanowe od 548 bajtów do 4619 bajtów. Bezstanowy mechanizm awaryjny oparty na koncepcjach SLH-DSA generuje podpis o rozmiarze 5777 bajtów.

NIST standaryzował SLH-DSA jako FIPS 205 w sierpniu 2024 r. Sam standard jest bezstanowy i oparty na SPHINCS+, podczas gdy projekt SHRINCS wykorzystuje niestandardową konfigurację parametrów obok swojego oddzielnego komponentu stanowego.

Nowsze liczby są istotne, ponieważ wcześniejsza wersja SHRINCS generowała często cytowany stanowy podpis o rozmiarze 324 bajtów. Guillemet powiedział, że ta liczba nie opisuje już obecnego szkicu Bitcoina. Wrześniowa specyfikacja zaczyna się od 548 bajtów dla swojej stanowej ścieżki.

Blockstream Research argumentował, że podpisy oparte na haszach oferują konserwatywne założenia kryptograficzne i stosunkowo tanią weryfikację. W swoich majowych badaniach zauważył, że standaryzowane podpisy postkwantowe są znacznie większe niż obecne 64-bajtowe podpisy Schnorra w Bitcoinie, co wywiera presję na przestrzeń bloków i przepustowość transakcji.

Blockstream zademonstrował już weryfikację SHRINCS na łańcuchu bocznym Liquid za pomocą Simplicity, ale ten eksperyment nie oznacza, że schemat jest aktywny w głównej sieci Bitcoina. Specyfikacja Bitcoina pozostaje pracą badawczą wymagającą przeglądu i konsensusu przed jakimkolwiek wdrożeniem sieciowym.

Podpisy stanowe tworzą nowy tryb awarii portfela

Kompaktowa ścieżka SHRINCS wymaga, aby każdy jednorazowy klucz podpisu był użyty tylko raz. Portfel utrzymuje zatem licznik identyfikujący, który slot podpisu powinien zostać użyty następny, a ten licznik musi przesunąć się trwale do przodu, zanim podpis opuści urządzenie.

Jeśli portfel użyje tego samego slotu podpisu dla dwóch różnych wiadomości, informacje ujawnione przez podpisy mogą pozwolić obserwatorowi sfałszować ważny podpis. Guillemet napisał, że atakujący niekoniecznie odzyskuje całe prywatne ziarno, ale środki dotkniętego użytkownika mogą nadal stać się możliwe do ukradzenia.

Kopie zapasowe tworzą kolejny problem. Przywrócenie portfela ze starszej kopii może przywrócić nieaktualny licznik. Dwa urządzenia sprzętowe zainicjowane z tego samego ziarna mogą napotkać to samo ryzyko, jeśli niezależnie użyją ścieżki stanowej bez koordynacji, które jednorazowe klucze zostały już zużyte.

NiezależnyProject Eleven przegląd SHRINCS doszedł do podobnego wniosku. Badacze Alex Pruden i Conor Deegan powiedzieli, że schemat przenosi krytyczne dla bezpieczeństwa wymaganie stanu do portfeli i systemów powierniczych, gdzie przywracanie kopii zapasowej lub wycofanie stanu może prowadzić do ponownego użycia jednorazowego klucza.

SHRINCS zapewnia rozwiązanie awaryjne, gdy stan zostanie utracony lub jest niepewny. Oryginalne ziarno może nadal wyprowadzić bezstanowy klucz podpisu, pozwalając na przeniesienie środków za pomocą podpisu o rozmiarze 5777 bajtów. Portfel musi trwale zaprzestać używania kompaktowej ścieżki stanowej dla tego klucza, gdy jego licznik nie może już być zaufany.

Guillemet opisał tę właściwość jako jeden z mocniejszych wyborów projektowych SHRINCS, ponieważ utrata stanu wpływa na wydajność, nie czyniąc automatycznie monet niemożliwymi do wydania.

Obecne funkcje portfela nie przeniosłyby się czysto

Przejście od podpisów na krzywych eliptycznych do podpisów opartych na haszach zmieniłoby kilka narzędzi portfela, na których dziś polegają użytkownicy Bitcoina. Nieutwardzone wyprowadzanie BIP32 pozwala rozszerzonemu kluczowi publicznemu generować podrzędne klucze publiczne bez ujawniania kluczy prywatnych, wspierając popularne projekty portfeli tylko do obserwacji. Guillemet powiedział, że wydajny odpowiednik nie przenosi się naturalnie na podpisy oparte na haszach.

Podpisywanie progowe przedstawia pokrewny problem. Systemy oparte na Schnorrze mogą efektywnie łączyć uczestników, podczas gdy znane alternatywy oparte na haszach zwykle wymagają większych podpisów, więcej miejsca do przechowywania lub komunikacji albo innych założeń zaufania. Guillemet powiedział, że nie należy oczekiwać, iż SHRINCS zapewni kompaktowy zamiennik obecnych systemów progowych Schnorra.

Wydajność sprzętowa pozostaje kolejnym ograniczeniem. Analiza Ledger mówi, że postkwantowe generowanie kluczy i bezstanowa ścieżka SHRINCS mogą zająć minuty na niektórych bezpiecznych urządzeniach sprzętowych, ponieważ proces wykonuje wiele operacji SHA-256 i wymaga więcej pamięci niż podpisywanie Schnorra.

Badania Blockstream ujmują ten kompromis inaczej, argumentując, że weryfikacja SHRINCS jest zdominowana przez obliczenia SHA-256 i dlatego może pozostać obliczeniowo wykonalna, nawet gdy podpisy zużywają więcej bajtów. Obecny szkic twierdzi, że jego najgorszy koszt weryfikacji na bajt podpisu jest niższy niż w BIP340 Schnorr.

Bitcoin nie ma jeszcze przyjętej migracji postkwantowej

SHRINCS jest tylko częścią obecnej dyskusji o bezpieczeństwie kwantowym Bitcoina. BIP 360, nazwany Pay-to-Merkle-Root, to osobna propozycja w wersji roboczej zaprojektowana w celu usunięcia podatnej na ataki kwantowe ścieżki klucza Taproot i ochrony użytkowników przed atakami długiej ekspozycji.

BIP 360 sam w sobie nie wprowadza algorytmu podpisu postkwantowego. Jego autorzy stwierdzają, że ataki krótkiej ekspozycji, w których atakujący wyprowadza klucz prywatny po ujawnieniu klucza publicznego przez transakcję, ale przed potwierdzeniem, mogą wymagać przyszłego schematu podpisu postkwantowego.

BIP 361 bezpośredniej rozwiązuje problem migracji. Projekt propozycji opisuje stopniowe wygaszanie wydawania środków za pomocą starszego ECDSA i Schnorra po udostępnieniu mechanizmu wyników postkwantowych. Proponowany harmonogram obejmuje początkowy okres migracji, a następnie późniejsze zaostrzenie ograniczeń dotyczących starszych podpisów.

Jak crypto.news donosił w swoim przeglądzie BIP 360 i BIP 361, jednym z nierozwiązanych problemów jest to, co powinno się stać z podatnymi na ataki BTC, które nigdy nie zostaną zmigrowane. Możliwe podejścia mogą wpłynąć na monety uznane za utracone, porzucone lub kontrolowane przez właścicieli, którzy nie mogą wziąć udziału w przyszłej aktualizacji.

Niezależna rada doradcza ds. kryptografii Coinbase osobno wezwała do rozpoczęcia planowania migracji, zanim pojawi się atakujący kwantowy.Rada poparła przygotowania, pozostawiając kwestie zamrażania lub obsługi starszych monet społeczności Bitcoina.

Oficjalne repozytorium BIP Bitcoin nadal wymienia zarówno BIP 360, jak i BIP 361 jako wersje robocze na dzień 17 września. Sam SHRINCS pozostaje nienumerowaną specyfikacją roboczą, a jego autorzy ostrzegają, że kryptografia jest pracą prototypową wymagającą dalszej recenzji naukowej i ukończonego dowodu bezpieczeństwa.

FAQ

Czy Bitcoin jest dziś podatny na komputery kwantowe?

Żaden publicznie zaprezentowany komputer kwantowy nie jest obecnie w stanie odzyskać prywatnych kluczy Bitcoina z jego kluczy publicznych opartych na krzywych eliptycznych. Guillemet opisuje bezpośrednie wyzwanie jako przygotowanie migracji, zanim takie urządzenia staną się praktyczne.

Czy Bitcoin przyjął SHRINCS?

Nie. SHRINCS to eksperymentalna specyfikacja robocza bez przypisanego numeru BIP. Nie jest aktywowana w Bitcoin Core ani w regułach konsensusu Bitcoina.

Co się stanie, jeśli portfel SHRINCS utraci swój stan podpisywania?

Obecny projekt pozwala ziarnu odzyskać bezstanową ścieżkę podpisywania, generując większy podpis o rozmiarze 5777 bajtów. Portfel nie powinien wznawiać kompaktowego podpisywania stanowego, gdy nie można zaufać jego poprzedniemu licznikowi.

Dlaczego ponowne użycie stanu SHRINCS jest niebezpieczne?

Jego kompaktowa ścieżka opiera się na jednorazowych kluczach podpisywania. Ponowne użycie tego samego slotu dla różnych wiadomości może ujawnić wystarczającą ilość informacji, aby umożliwić sfałszowanie podpisów i potencjalną kradzież środków.

Czy BIP 360 i BIP 361 są aktywne?

Nie. Kanoniczne repozytorium BIP Bitcoin obecnie wymienia obie propozycje jako wersje robocze. Żadna z nich nie została aktywowana jako zmiana konsensusu Bitcoina.