在Ledger首席技术官Charles Guillemet提出选择新的签名方案可能比安全地迁移比特币用户和现有资金更容易之后,比特币的后量子迁移辩论已转向钱包安全和休眠币处理问题。
摘要
- Ledger首席技术官Charles Guillemet表示,比特币面临的是迁移挑战,而非迫在眉睫的量子危机。
- SHRINCS将有状态签名与无状态回退相结合,同时目前依赖SHA-256来保障安全。
- 当前的SHRINCS签名长度从548字节到5,777字节不等,具体取决于签名路径。
- 重复使用一个有状态签名槽位可能导致伪造签名,从而造成严重的钱包级资金被盗风险。
- 比特币BIP 360和BIP 361仍为草案,整个网络的后量子迁移政策尚未确定。
Ledger首席技术官Charles Guillemet在Ledger发表的一份技术分析中表示,“比特币今天并不存在量子计算机问题”,同时警告称,迁移研究、软件实现、硬件钱包变更和用户采用可能需要数年时间。他说,目前已知不存在能够破解比特币当前签名的密码学相关量子计算机,而这种机器的出现时间仍不确定。
他的评论聚焦于SHRINCS,这是一项比特币专用的后量子签名草案提案,它将较小的有状态签名机制与较大的无状态恢复路径相结合。该规范仍未完成,没有分配BIP编号,并声明其正式的“安全证明尚待完成”。
比特币迁移不仅仅是选择密码学
Guillemet将这一过渡分为三个问题:选择后量子签名方案、使比特币钱包和协议基础设施适应该方案,以及决定现有BTC应如何转移到抗量子输出。最后一个问题包括那些所有者可能已丢失密钥或多年未转移资金的币。
比特币当前的交易授权在很大程度上依赖于基于椭圆曲线密码学的ECDSA和Schnorr签名。一台足够强大的量子计算机运行Shor算法,理论上可以从已暴露的公钥中恢复私钥,但目前没有任何公开演示的机器能够对比特币执行这种攻击。
Guillemet表示,不能仅凭替代方案的密码学强度来评判迁移,因为钱包、硬件设备、备份系统和多设备设置都必须安全地实现它。他将就易受攻击的遗留币达成社会共识描述为较难解决的未决问题之一。
其他密码学家也提出了类似立场。斯坦福密码学家Dan Boneh认为,比特币应为量子风险做好准备,同时避免仓促迁移可能引入严重的软件故障。
SHRINCS以更小的签名换取钱包状态
当前的SHRINCS草案规范描述了一种基于哈希的系统,围绕SHA-256构建,这是比特币已经广泛使用的同一哈希家族。其设计者在所选参数下的目标是约128位经典安全性和64位量子安全性。
其48字节公钥承诺了两条签名路径。紧凑路径使用Flexible XMSS和WOTS+C,生成从548字节到4,619字节的有状态签名。基于SLH-DSA概念的无状态回退则生成5,777字节的签名。
NIST于2024年8月将SLH-DSA标准化为FIPS 205。该标准本身是无状态的,基于SPHINCS+,而SHRINCS草案则在其独立的有状态组件之外使用了自定义参数配置。
较新的数字很重要,因为早期版本的 SHRINCS 产生了一个被频繁引用的 324 字节有状态签名。Guillemet 表示,这个数字已不再描述当前的比特币草案。9 月的规范中,其有状态路径的起始大小为 548 字节。
Blockstream Research 认为,基于哈希的签名提供了保守的密码学假设和相对廉价的验证。其 5 月的研究指出,标准化的后量子签名比比特币当前 64 字节的 Schnorr 签名大得多,给区块空间和交易吞吐量带来了压力。
Blockstream 已经通过 Simplicity 在 Liquid 侧链上演示了 SHRINCS 验证,但该实验并不意味着该方案已在比特币主网上激活。比特币规范仍属于研究工作,在任何网络部署之前都需要经过审查和共识。
有状态签名带来新的钱包故障模式
紧凑的 SHRINCS 路径要求每个一次性签名密钥只能使用一次。因此,钱包会维护一个计数器,用于标识接下来应使用哪个签名槽位,并且该计数器必须在签名离开设备之前永久向前推进。
如果钱包对两条不同的消息使用同一个签名槽位,签名所暴露的信息可能会让观察者伪造出有效签名。Guillemet 写道,攻击者不一定能恢复整个私有种子,但受影响用户的资金仍可能变得可被窃取。
备份会带来另一个问题。从较旧的副本恢复钱包可能会恢复一个过时的计数器。如果两个硬件设备从同一个种子初始化,并且在没有协调哪些一次性密钥已被消耗的情况下各自独立使用有状态路径,它们可能面临同样的风险。
一份独立的Project Eleven 评论对 SHRINCS 得出了类似结论。研究人员 Alex Pruden 和 Conor Deegan 表示,该方案将一项安全关键的状态要求转移到了钱包和托管系统中,而在这些系统中,备份恢复或状态回滚可能导致一次性密钥被重复使用。
当状态丢失或不确定时,SHRINCS 提供了一种回退方案。原始种子仍然可以派生出无状态签名密钥,从而允许使用 5,777 字节的签名转移资金。一旦该密钥的计数器不再可信,钱包就必须永久停止对该密钥使用紧凑的有状态路径。
Guillemet 将这一特性描述为 SHRINCS 更强大的设计选择之一,因为丢失状态只会影响效率,而不会自动使这些币无法花费。
当前钱包功能无法顺利迁移
从椭圆曲线签名转向基于哈希的签名,将改变比特币用户今天依赖的若干钱包工具。非硬化 BIP32 派生允许扩展公钥在不暴露私钥的情况下生成子公钥,从而支持常见的仅观察钱包设计。Guillemet 表示,一种高效的等效方案并不会自然地延续到基于哈希的签名中。
阈值签名带来了一个相关问题。基于 Schnorr 的系统可以高效地组合参与者,而已知的基于哈希的替代方案往往需要更大的签名、更多的存储或通信,或者不同的信任假设。Guillemet 表示,不应期望 SHRINCS 能为当前的 Schnorr 阈值系统提供一种紧凑的即插即用替代方案。
硬件性能仍然是另一个限制。Ledger 的分析称,在某些安全硬件上,后量子密钥生成和无状态 SHRINCS 路径可能需要数分钟,因为该过程会执行大量 SHA-256 运算,并且比 Schnorr 签名需要更多内存。
Blockstream 的研究则以不同方式描述了这种权衡,认为 SHRINCS 验证主要由 SHA-256 计算主导,因此即使签名占用更多字节,其计算量仍可保持在可管理范围内。当前草案声称,其每个签名字节的最坏情况验证成本低于 BIP340 Schnorr。
比特币尚未采用后量子迁移方案
SHRINCS 只是当前比特币量子安全讨论的一部分。BIP 360,名为 Pay-to-Merkle-Root,是一个单独的草案提案,旨在移除 Taproot 中易受量子攻击的密钥路径花费,并保护用户免受长期暴露攻击。
BIP 360 本身并未引入后量子签名算法。其作者指出,短时暴露攻击,即攻击者在交易暴露其公钥之后、确认之前推导出私钥,可能需要未来的后量子签名方案。
BIP 361 更直接地解决了迁移问题。该草案提案描述了在后量子输出机制可用后,逐步淘汰传统 ECDSA 和 Schnorr 花费的方案。其拟议时间表包括一个初始迁移期,随后对传统签名实施更严格的限制。
正如 crypto.news 在其 BIP 360 和 BIP 361 评论中所报道的,一个未解决的问题是,那些从未迁移的易受攻击的 BTC 应该如何处理。可能的处理方式可能会影响那些被认为已丢失、被遗弃或由无法参与未来升级的所有者控制的币。
Coinbase 的独立密码学咨询委员会已另行呼吁在量子攻击者出现之前就开始迁移规划。该委员会支持做好准备,同时将冻结或处理传统币的问题留给比特币社区决定。
截至 9 月 17 日,官方比特币 BIP 仓库仍将 BIP 360 和 BIP 361 列为草案。SHRINCS 本身仍是一份未编号的草案规范,其作者警告称,该密码学属于原型工作,需要进一步的同行评审和完整的安全性证明。
常见问题
比特币今天容易受到量子计算机的攻击吗?
目前没有任何公开演示的量子计算机能够从其椭圆曲线公钥中恢复比特币私钥。Guillemet 将当前的挑战描述为在此类硬件变得实用之前准备好迁移。
比特币是否已采用 SHRINCS?
没有。SHRINCS 是一份实验性草案规范,尚未分配 BIP 编号。它未在 Bitcoin Core 或比特币共识规则中激活。
如果 SHRINCS 钱包丢失了其签名状态会怎样?
当前设计允许种子恢复无状态签名路径,生成更大的 5,777 字节签名。当钱包先前的计数器无法被信任时,不应恢复紧凑的有状态签名。
为什么重复使用 SHRINCS 状态是危险的?
其紧凑路径依赖于一次性签名密钥。将同一槽位重复用于不同消息可能会暴露足够的信息,从而允许伪造签名并可能导致资金被盗。
BIP 360 和 BIP 361 是否已激活?
没有。规范的比特币 BIP 仓库目前将这两项提案均列为草案。两者均未被激活为比特币共识变更。






