Дебаты о постквантовой миграции Bitcoin сместились в сторону безопасности кошельков и обращения с неактивными монетами после того, как технический директор Ledger Шарль Гийме заявил, что выбор новой схемы подписи может оказаться проще, чем безопасный перевод пользователей Bitcoin и существующих средств.
Краткое содержание
- Технический директор Ledger Шарль Гийме говорит, что Bitcoin сталкивается с проблемой миграции, а не с непосредственным квантовым кризисом.
- SHRINCS сочетает stateful-подписи с stateless-резервом, полагаясь на SHA-256 для безопасности сегодня.
- Текущие подписи SHRINCS варьируются от 548 байт до 5 777 байт в зависимости от пути подписи.
- Повторное использование одного stateful-слота подписи может позволить подделку подписей, создавая серьёзные риски кражи средств на уровне кошелька.
- Bitcoin BIP 360 и 361 остаются черновиками, оставляя политику постквантовой миграции нерешённой по всей сети.
Технический директор Ledger Шарль Гийме в техническом анализе, опубликованном Ledger, заявил, что «сегодня у Bitcoin нет проблемы квантового компьютера», предупредив при этом, что исследования по миграции, реализация программного обеспечения, изменения аппаратных кошельков и принятие пользователями могут занять годы. Он сказал, что сегодня не известно о существовании криптографически значимого квантового компьютера, способного взломать текущие подписи Bitcoin, а сроки появления такой машины остаются неопределёнными.
Его обзор сосредоточен на SHRINCS — черновом предложении постквантовой подписи, специфичном для Bitcoin, которое сочетает меньший stateful-механизм подписи с более крупным stateless-путём восстановления. Спецификация остаётся незавершённой, не имеет присвоенного номера BIP и указывает, что её формальное «доказательство безопасности — TODO».
Миграция Bitcoin включает не только выбор криптографии
Гийме разделил переход на три проблемы: выбор схемы постквантовой подписи, адаптацию кошельков Bitcoin и инфраструктуры протокола к этой схеме, а также решение о том, как существующие BTC должны перейти к квантово-устойчивым выходам. Последняя проблема включает монеты, владельцы которых могли потерять свои ключи или не перемещали средства много лет.
Текущая авторизация транзакций Bitcoin в значительной степени relies on ECDSA and Schnorr signatures built on elliptic-curve cryptography. Достаточно мощный квантовый компьютер, выполняющий алгоритм Шора, теоретически мог бы восстановить приватные ключи из раскрытых публичных ключей, но ни одна публично продемонстрированная машина сегодня не может выполнить такую атаку против Bitcoin.
Гийме сказал, что миграцию нельзя оценивать исключительно по криптографической стойкости схемы-замены, поскольку кошельки, аппаратные устройства, системы резервного копирования и многопользовательские конфигурации должны реализовывать её безопасно. Он описал достижение социального согласия по уязвимым устаревшим монетам как один из более сложных нерешённых вопросов.
Аналогичная позиция появилась у других криптографов. Стэнфордский криптограф Дэн Боне утверждал, что Bitcoin должен готовиться к квантовому риску, избегая поспешной миграции, которая может привести к серьёзным сбоям программного обеспечения.
SHRINCS обменивает меньшие подписи на состояние кошелька
Текущая черновая спецификация SHRINCS описывает систему на основе хешей, построенную вокруг SHA-256 — того же семейства хешей, уже широко используемого Bitcoin. Её разработчики нацелены примерно на 128 бит классической безопасности и 64 бита квантовой безопасности при выбранных ими параметрах.
Её 48-байтовый публичный ключ фиксирует два пути подписи. Компактный маршрут использует Flexible XMSS и WOTS+C, создавая stateful-подписи от 548 байт до 4 619 байт. Stateless-резерв на основе концепций SLH-DSA создаёт подпись размером 5 777 байт.
NIST стандартизировал SLH-DSA как FIPS 205 в августе 2024 года. Сам стандарт является stateless и основан на SPHINCS+, тогда как черновик SHRINCS использует пользовательскую конфигурацию параметров наряду с отдельным stateful-компонентом.
Более новые числа важны, потому что более ранняя версия SHRINCS создавала часто цитируемую сигнатуру с состоянием размером 324 байта. Гийеме сказал, что эта цифра больше не описывает текущий черновик Bitcoin. Сентябрьская спецификация начинается с 548 байт для своего маршрута с состоянием.
Blockstream Research утверждала, что хеш-подписи предлагают консервативные криптографические допущения и относительно дешёвую верификацию. В её майском исследовании отмечалось, что стандартизированные постквантовые подписи намного больше текущих 64-байтовых подписей Schnorr в Bitcoin, что создаёт давление на пространство блоков и пропускную способность транзакций.
Blockstream уже продемонстрировала верификацию SHRINCS на сайдчейне Liquid через Simplicity, но этот эксперимент не означает, что схема активна в основной сети Bitcoin. Спецификация Bitcoin остаётся исследовательской работой, требующей проверки и консенсуса перед любым развёртыванием в сети.
Подписи с состоянием создают новый режим отказа кошелька
Компактный путь SHRINCS требует, чтобы каждый одноразовый ключ подписи использовался только один раз. Поэтому кошелёк поддерживает счётчик, определяющий, какой слот подписи должен быть использован следующим, и этот счётчик должен необратимо продвинуться вперёд до того, как подпись покинет устройство.
Если кошелёк использует один и тот же слот подписи для двух разных сообщений, информация, раскрытая подписями, может позволить наблюдателю подделать действительную подпись. Гийеме писал, что атакующий не обязательно восстанавливает всю приватную seed-фразу, но средства затронутого пользователя всё равно могут стать украденными.
Резервные копии создают ещё одну проблему. Восстановление кошелька из более старой копии может восстановить устаревший счётчик. Два аппаратных устройства, инициализированных из одной и той же seed-фразы, могут столкнуться с тем же риском, если они независимо используют путь с состоянием без координации того, какие одноразовые ключи уже были израсходованы.
Независимыйобзор Project Eleven SHRINCS пришёл к аналогичному выводу. Исследователи Алекс Пруден и Конор Диган заявили, что схема переносит критичное для безопасности требование к состоянию в кошельки и кастодиальные системы, где восстановление из резервной копии или откат состояния могут привести к повторному использованию одноразового ключа.
SHRINCS обеспечивает запасной вариант, когда состояние потеряно или неопределённо. Исходная seed-фраза всё ещё может вывести ключ подписи без состояния, позволяя перемещать средства с использованием подписи размером 5 777 байт. Кошелёк должен навсегда прекратить использование компактного маршрута с состоянием для этого ключа, как только его счётчику больше нельзя доверять.
Гийеме описал это свойство как один из более сильных проектных выборов SHRINCS, потому что потеря состояния влияет на эффективность, но не делает монеты автоматически неспособными к расходованию.
Текущие функции кошельков не перенеслись бы чисто
Переход от подписей на эллиптических кривых к хеш-подписям изменил бы несколько инструментов кошельков, на которые сегодня полагаются пользователи Bitcoin. Неусиленное наследование BIP32 позволяет расширенному публичному ключу генерировать дочерние публичные ключи без раскрытия приватных ключей, поддерживая распространённые конструкции кошельков только для наблюдения. Гийеме сказал, что эффективный эквивалент естественным образом не переносится на хеш-подписи.
Пороговая подпись представляет связанную проблему. Системы на основе Schnorr могут эффективно объединять участников, тогда как известные хеш-альтернативы, как правило, требуют более крупных подписей, большего объёма хранилища или связи либо иных допущений о доверии. Гийеме сказал, что не следует ожидать, что SHRINCS обеспечит компактную замену текущих пороговых систем Schnorr без изменений.
Производительность аппаратного обеспечения остаётся ещё одним ограничением. Анализ Ledger говорит, что постквантовая генерация ключей и маршрут SHRINCS без состояния могут занимать минуты на некотором защищённом оборудовании, потому что процесс выполняет множество операций SHA-256 и требует больше памяти, чем подпись Schnorr.
Исследование Blockstream формулирует компромисс иначе, утверждая, что верификация SHRINCS в основном состоит из вычислений SHA-256 и поэтому может оставаться вычислительно управляемой даже тогда, когда подписи занимают больше байтов. Текущий черновик утверждает, что его стоимость верификации в худшем случае на байт подписи ниже, чем у BIP340 Schnorr.
В Bitcoin пока нет принятой постквантовой миграции
SHRINCS — лишь часть текущего обсуждения квантовой безопасности Bitcoin. BIP 360, называемый Pay-to-Merkle-Root, — это отдельное черновое предложение, предназначенное для удаления уязвимого к квантовым атакам расходования по ключевому пути в Taproot и защиты пользователей от атак с длительным раскрытием.
Сам BIP 360 не вводит постквантовый алгоритм подписи. Его авторы заявляют, что атаки с коротким раскрытием, когда атакующий выводит приватный ключ после того, как транзакция раскрывает его публичный ключ, но до подтверждения, могут потребовать будущей постквантовой схемы подписи.
BIP 361 более напрямую решает проблему миграции. В черновике предложения описывается поэтапное сворачивание устаревших трат ECDSA и Schnorr после появления постквантового механизма выходов. Предлагаемый график включает начальный период миграции, за которым позже следуют более строгие ограничения на устаревшие подписи.
Как сообщал crypto.news в своем обзоре BIP 360 и BIP 361, один из нерешенных вопросов заключается в том, что должно произойти с уязвимыми BTC, которые никогда не мигрируют. Возможные подходы могут затронуть монеты, считающиеся потерянными, заброшенными или контролируемыми владельцами, которые не смогут участвовать в будущем обновлении.
Независимый консультативный совет Coinbase по криптографии отдельно призвал начать планирование миграции до появления квантового злоумышленника.Совет поддержал подготовку, оставив вопросы о заморозке или обработке устаревших монет на усмотрение сообщества Bitcoin.
Официальный репозиторий Bitcoin BIP по состоянию на 17 сентября по-прежнему перечисляет как BIP 360, так и BIP 361 как черновики. Сам SHRINCS остается не пронумерованной черновой спецификацией, и его авторы предупреждают, что криптография является прототипной работой, требующей дальнейшей экспертной проверки и завершенного доказательства безопасности.
Часто задаваемые вопросы
Уязвим ли Bitcoin для квантовых компьютеров сегодня?
Ни один публично продемонстрированный квантовый компьютер в настоящее время не может восстановить приватные ключи Bitcoin из его публичных ключей на эллиптических кривых. Гийеме описывает непосредственную задачу как подготовку миграции до того, как такое оборудование станет практичным.
Принял ли Bitcoin SHRINCS?
Нет. SHRINCS — это экспериментальная черновая спецификация без присвоенного номера BIP. Она не активирована в Bitcoin Core или в правилах консенсуса Bitcoin.
Что произойдет, если кошелек SHRINCS потеряет свое состояние подписи?
Текущая конструкция позволяет seed восстановить путь подписи без сохранения состояния, создавая более крупную подпись размером 5 777 байт. Кошелек не должен возобновлять компактную подпись с сохранением состояния, когда его предыдущему счетчику нельзя доверять.
Почему повторно использованное состояние SHRINCS опасно?
Его компактный маршрут relies on one-time signing keys. Повторное использование одного и того же слота для разных сообщений может раскрыть достаточно информации, чтобы позволить подделку подписей и возможную кражу средств.
Активны ли BIP 360 и BIP 361?
Нет. Канонический репозиторий Bitcoin BIP в настоящее время перечисляет оба предложения как черновики. Ни одно из них не было активировано как изменение консенсуса Bitcoin.






