Дебати щодо постквантової міграції Bitcoin перейшли до безпеки гаманців і обробки неактивних монет після того, як технічний директор Ledger Чарльз Гійєме заявив, що вибір нової схеми підпису може виявитися простішим, ніж безпечне переміщення користувачів Bitcoin та існуючих коштів.
Резюме
- Технічний директор Ledger Чарльз Гійєме каже, що Bitcoin стикається з проблемою міграції, а не з негайною квантовою кризою.
- SHRINCS поєднує станні підписи з безстанним резервним варіантом, покладаючись на SHA-256 для безпеки сьогодні.
- Поточні підписи SHRINCS коливаються від 548 байтів до 5 777 байтів, залежно від шляху підпису.
- Повторне використання одного станного слота підпису може дозволити підроблені підписи, створюючи серйозні ризики крадіжки коштів на рівні гаманця.
- Bitcoin BIP 360 і 361 залишаються чернетками, залишаючи політику постквантової міграції невирішеною по всій мережі.
Технічний директор Ledger Чарльз Гійєме в технічному аналізі, опублікованому Ledger, заявив, що «Bitcoin сьогодні не має проблеми квантового комп’ютера», водночас попереджаючи, що дослідження міграції, впровадження програмного забезпечення, зміни апаратних гаманців і прийняття користувачами можуть зайняти роки. Він сказав, що на сьогодні не відомо про існування криптографічно релевантного квантового комп’ютера, здатного зламати поточні підписи Bitcoin, а час появи такої машини залишається невизначеним.
Його огляд зосереджений на SHRINCS, чернетковій пропозиції постквантового підпису, специфічній для Bitcoin, яка поєднує менший станний механізм підпису з більшим безстанним шляхом відновлення. Специфікація залишається незавершеною, не має призначеного номера BIP і зазначає, що її формальний «доказ безпеки — TODO».
Міграція Bitcoin включає більше, ніж вибір криптографії
Гійєме розділив перехід на три проблеми: вибір схеми постквантового підпису, адаптація гаманців Bitcoin і протокольної інфраструктури до цієї схеми, а також вирішення того, як існуючі BTC повинні переміститися до квантовостійких виходів. Остання проблема включає монети, власники яких могли втратити свої ключі або не переміщали кошти протягом багатьох років.
Поточна авторизація транзакцій Bitcoin значною мірою покладається на підписи ECDSA та Schnorr, побудовані на криптографії еліптичних кривих. Достатньо потужний квантовий комп’ютер, що виконує алгоритм Шора, теоретично міг би відновити приватні ключі з відкритих ключів, але жодна публічно продемонстрована машина не може виконати цю атаку проти Bitcoin сьогодні.
Гійєме сказав, що міграцію не можна оцінювати виключно за криптографічною стійкістю замісної схеми, оскільки гаманці, апаратні пристрої, системи резервного копіювання та конфігурації з кількома пристроями повинні впроваджувати її безпечно. Він описав досягнення соціальної згоди щодо вразливих спадкових монет як одне з складніших невирішених питань.
Подібна позиція з’явилася від інших криптографів. Стенфордський криптограф Ден Боне стверджував, що Bitcoin повинен готуватися до квантового ризику, уникаючи поспішної міграції, яка могла б спричинити серйозні програмні збої.
SHRINCS обмінює менші підписи на стан гаманця
Поточна чернеткова специфікація SHRINCS описує систему на основі хешу, побудовану навколо SHA-256, тієї ж родини хешів, яка вже широко використовується Bitcoin. Її розробники орієнтуються на приблизно 128 бітів класичної безпеки та 64 біти квантової безпеки за обраними параметрами.
Її 48-байтовий відкритий ключ фіксує два шляхи підпису. Компактний маршрут використовує Flexible XMSS і WOTS+C, створюючи станні підписи від 548 байтів до 4 619 байтів. Безстанний резервний варіант, заснований на концепціях SLH-DSA, створює підпис розміром 5 777 байтів.
NIST стандартизував SLH-DSA як FIPS 205 у серпні 2024 року. Сам стандарт є безстанним і базується на SPHINCS+, тоді як чернетка SHRINCS використовує власну конфігурацію параметрів поряд з окремим станним компонентом.
Новіші числа важливі, оскільки раніша версія SHRINCS створювала часто цитований станний підпис розміром 324 байти. Гійєме зазначив, що ця цифра більше не описує поточний чернетковий варіант для Bitcoin. Вереснева специфікація починається з 548 байтів для свого станного маршруту.
Blockstream Research стверджувала, що хеш-підписи пропонують консервативні криптографічні припущення та відносно дешеву верифікацію. У своєму травневому дослідженні вона зазначила, що стандартизовані постквантові підписи значно більші за поточні 64-байтові підписи Schnorr у Bitcoin, що створює тиск на простір блоків і пропускну здатність транзакцій.
Blockstream уже продемонструвала верифікацію SHRINCS на сайдчейні Liquid через Simplicity, але цей експеримент не означає, що схема активна в основній мережі Bitcoin. Специфікація для Bitcoin залишається дослідницькою роботою, яка потребує перевірки та консенсусу перед будь-яким розгортанням у мережі.
Станні підписи створюють новий режим відмови гаманця
Компактний шлях SHRINCS вимагає, щоб кожен одноразовий ключ підпису використовувався лише один раз. Тому гаманець підтримує лічильник, який визначає, який слот підпису має використовуватися наступним, і цей лічильник повинен просуватися вперед назавжди, перш ніж підпис залишить пристрій.
Якщо гаманець використовує той самий слот підпису для двох різних повідомлень, інформація, розкрита підписами, може дозволити спостерігачеві підробити дійсний підпис. Гійєме писав, що атакувальник не обов’язково відновлює весь приватний сід, але кошти постраждалого користувача все одно можуть стати викраденими.
Резервні копії створюють іншу проблему. Відновлення гаманця зі старішої копії може відновити застарілий лічильник. Два апаратні пристрої, ініціалізовані з одного сіду, можуть зіткнутися з тим самим ризиком, якщо вони незалежно використовують станний шлях без координації того, які одноразові ключі вже були використані.
Незалежнийогляд Project Eleven SHRINCS дійшов подібного висновку. Дослідники Алекс Пруден і Конор Діган заявили, що схема переносить критично важливу для безпеки вимогу до стану в гаманці та кастодіальні системи, де відновлення з резервної копії або відкат стану може призвести до повторного використання одноразового ключа.
SHRINCS забезпечує запасний варіант, коли стан втрачено або він є невизначеним. Початковий сід все ще може вивести безстанний ключ підпису, дозволяючи переміщати кошти за допомогою підпису розміром 5 777 байтів. Гаманець повинен назавжди припинити використовувати компактний станний маршрут для цього ключа, щойно його лічильнику більше не можна довіряти.
Гійєме описав цю властивість як один із сильніших дизайнерських виборів SHRINCS, оскільки втрата стану впливає на ефективність, але не робить монети автоматично невитратними.
Поточні функції гаманців не перенеслися б без проблем
Перехід від підписів на еліптичних кривих до хеш-підписів змінив би кілька інструментів гаманців, на які користувачі Bitcoin покладаються сьогодні. Нежорстка деривація BIP32 дозволяє розширеному публічному ключу генерувати дочірні публічні ключі без розкриття приватних ключів, підтримуючи поширені конструкції гаманців лише для спостереження. Гійєме сказав, що ефективний еквівалент природно не переноситься на хеш-підписи.
Порогове підписування створює пов’язану проблему. Системи на основі Schnorr можуть ефективно об’єднувати учасників, тоді як відомі альтернативи на основі хешів, як правило, вимагають більших підписів, більше пам’яті або комунікації, або інших припущень щодо довіри. Гійєме сказав, що не слід очікувати, що SHRINCS забезпечить компактну заміну поточних порогових систем Schnorr.
Продуктивність апаратного забезпечення залишається ще одним обмеженням. Аналіз Ledger показує, що постквантова генерація ключів і безстанний шлях SHRINCS можуть займати хвилини на деякому захищеному апаратному забезпеченні, оскільки процес виконує багато операцій SHA-256 і потребує більше пам’яті, ніж підписування Schnorr.
Дослідження Blockstream формулює компроміс інакше, стверджуючи, що верифікація SHRINCS здебільшого зводиться до обчислень SHA-256 і тому може залишатися обчислювально керованою, навіть коли підписи споживають більше байтів. Поточна чернетка стверджує, що її вартість верифікації в найгіршому випадку на байт підпису є нижчою, ніж у BIP340 Schnorr.
Bitcoin ще не має прийнятої постквантової міграції
SHRINCS є лише частиною поточного обговорення квантової безпеки Bitcoin. BIP 360, який називається Pay-to-Merkle-Root, є окремою чернетковою пропозицією, розробленою для усунення вразливого до квантових атак витрачання через ключовий шлях Taproot і захисту користувачів від атак із тривалим розкриттям.
BIP 360 сам по собі не впроваджує постквантовий алгоритм підпису. Його автори зазначають, що атаки з коротким розкриттям, коли атакувальник виводить приватний ключ після того, як транзакція розкриває його публічний ключ, але до підтвердження, можуть вимагати майбутньої постквантової схеми підпису.
BIP 361 більш безпосередньо вирішує проблему міграції. У чернетці пропозиції описано поетапне припинення витрат за допомогою застарілих ECDSA та Schnorr після того, як стане доступним постквантовий механізм виходу. Запропонований графік включає початковий період міграції, за яким пізніше слідують жорсткіші обмеження на застарілі підписи.
Як повідомляло crypto.news у своєму огляді BIP 360 і BIP 361, одне з невирішених питань полягає в тому, що має статися з уразливими BTC, які ніколи не мігрують. Можливі підходи можуть вплинути на монети, які вважаються втраченими, покинутими або контрольованими власниками, які не можуть взяти участь у майбутньому оновленні.
Незалежна консультативна рада Coinbase з криптографії окремо закликала розпочати планування міграції до того, як з’явиться квантовий зловмисник.Рада підтримала підготовку, залишивши питання про заморожування або поводження з застарілими монетами на розсуд спільноти Bitcoin.
Офіційний репозиторій Bitcoin BIP станом на 17 вересня все ще перелічує як BIP 360, так і BIP 361 як чернетки. Сам SHRINCS залишається ненумерованою чернеткою специфікації, автори якої попереджають, що криптографія є прототипом, який потребує подальшого рецензування та завершеного доведення безпеки.
Поширені запитання
Чи вразливий Bitcoin до квантових комп’ютерів сьогодні?
Жоден публічно продемонстрований квантовий комп’ютер наразі не може відновити приватні ключі Bitcoin з його публічних ключів на еліптичних кривих. Guillemet описує нагальне завдання як підготовку міграції до того, як таке обладнання стане практичним.
Чи прийняв Bitcoin SHRINCS?
Ні. SHRINCS — це експериментальна чернетка специфікації без присвоєного номера BIP. Вона не активована в Bitcoin Core або правилах консенсусу Bitcoin.
Що станеться, якщо гаманець SHRINCS втратить свій стан підписування?
Поточна конструкція дозволяє сід-фразі відновити шлях підписування без збереження стану, створюючи більший підпис розміром 5 777 байтів. Гаманець не повинен відновлювати компактне підписування зі збереженням стану, коли його попередньому лічильнику не можна довіряти.
Чому повторне використання стану SHRINCS є небезпечним?
Його компактний маршрут покладається на одноразові ключі підписування. Повторне використання того самого слота для різних повідомлень може розкрити достатньо інформації, щоб дозволити підроблені підписи та можливе викрадення коштів.
Чи активні BIP 360 і BIP 361?
Ні. Канонічний репозиторій Bitcoin BIP наразі перелічує обидві пропозиції як чернетки. Жодну з них не було активовано як зміну консенсусу Bitcoin.






