比特幣的後量子遷移辯論在 Ledger 技術長 Charles Guillemet 主張選擇新的簽章方案可能比安全地遷移比特幣用戶與現有資金更容易之後,已轉向錢包安全與休眠幣處理。
摘要
- Ledger 技術長 Charles Guillemet 表示,比特幣面臨的是遷移挑戰,而非立即的量子危機。
- SHRINCS 結合了有狀態簽章與無狀態備援,同時在今日依賴 SHA-256 來確保安全。
- 目前的 SHRINCS 簽章長度介於 548 位元組到 5,777 位元組之間,取決於簽署路徑。
- 重複使用一個有狀態簽署槽可能導致偽造簽章,造成嚴重的錢包層級資金竊取風險。
- 比特幣 BIP 360 與 361 仍為草案,使得整個網路的後量子遷移政策尚未解決。
Ledger 技術長 Charles Guillemet 在 Ledger 發表的一份技術分析中表示,「比特幣今天並沒有量子電腦問題」,同時警告遷移研究、軟體實作、硬體錢包變更與用戶採用可能需要數年時間。他表示,目前已知並不存在能夠破解比特幣現行簽章的密碼學相關量子電腦,而這類機器的出現時機仍不確定。
他的評論聚焦於 SHRINCS,這是一項比特幣專用的後量子簽章草案提案,結合了較小的有狀態簽署機制與較大的無狀態復原路徑。該規格仍未完成,沒有被分配 BIP 編號,並註明其正式的「安全性證明尚待完成」。
比特幣遷移不僅僅是選擇密碼學
Guillemet 將過渡分為三個問題:選擇後量子簽章方案、讓比特幣錢包與協議基礎設施適應該方案,以及決定現有 BTC 應如何轉移到抗量子輸出。最後一個問題包括那些所有者可能已遺失私鑰或多年未移動資金的幣。
比特幣目前的交易授權在很大程度上依賴基於橢圓曲線密碼學的 ECDSA 與 Schnorr 簽章。一台足夠強大的量子電腦執行 Shor 演算法,理論上可以從暴露的公鑰還原私鑰,但如今沒有任何公開展示的機器能對比特幣執行這種攻擊。
Guillemet 表示,不能僅以替代方案的密碼學強度來評判遷移,因為錢包、硬體裝置、備份系統與多裝置設定都必須安全地實作它。他將就易受攻擊的舊幣達成社會共識,描述為較難解決的未解問題之一。
其他密碼學家也提出了類似立場。史丹佛密碼學家 Dan Boneh 主張,比特幣應為量子風險做好準備,同時避免倉促遷移可能引入嚴重的軟體故障。
SHRINCS 以較小簽章換取錢包狀態
目前的 SHRINCS 草案規格描述了一個圍繞 SHA-256 建構的雜湊式系統,SHA-256 正是比特幣已廣泛使用的同一雜湊家族。其設計者在所選參數下,目標是約 128 位元的古典安全性與 64 位元的量子安全性。
其 48 位元組公鑰承諾了兩條簽署路徑。緊湊路徑使用 Flexible XMSS 與 WOTS+C,產生從 548 位元組到 4,619 位元組的有狀態簽章。基於 SLH-DSA 概念的無狀態備援則產生 5,777 位元組的簽章。
NIST 於 2024 年 8 月將 SLH-DSA 標準化為 FIPS 205。該標準本身是無狀態的,並基於 SPHINCS+,而 SHRINCS 草案則在其獨立的有狀態元件之外,使用了自訂參數配置。
這些較新的數字很重要,因為早期版本的 SHRINCS 產生了一個常被引用的 324 位元組有狀態簽章。Guillemet 表示,該數字已不再描述當前的比特幣草案。九月規格的有狀態路徑起始為 548 位元組。
Blockstream Research 主張,基於雜湊的簽章提供保守的密碼學假設,且驗證成本相對低廉。其五月的研究指出,標準化的後量子簽章比比特幣目前的 64 位元組 Schnorr 簽章大得多,對區塊空間和交易吞吐量造成壓力。
Blockstream 已透過 Simplicity 在 Liquid 側鏈上展示了 SHRINCS 驗證,但該實驗並不意味著該方案已在比特幣主網上啟用。比特幣規格仍屬研究性工作,在任何網路部署之前需要經過審查和共識。
有狀態簽章創造了一種新的錢包故障模式
緊湊的 SHRINCS 路徑要求每個一次性簽章金鑰只能使用一次。因此,錢包會維護一個計數器,識別下一個應使用的簽章槽位,且該計數器必須在簽章離開裝置之前永久向前推進。
如果錢包對兩條不同的訊息使用同一個簽章槽位,簽章所暴露的資訊可能讓觀察者偽造出有效簽章。Guillemet 寫道,攻擊者不一定能恢復整個私鑰種子,但受影響用戶的資金仍可能被盜取。
備份會產生另一個問題。從較舊的副本還原錢包可能會還原過時的計數器。從同一種子初始化的兩台硬體裝置,若在未協調哪些一次性金鑰已被消耗的情況下獨立使用有狀態路徑,可能面臨相同的風險。
獨立Project Eleven 審查 SHRINCS 得出了類似的結論。研究人員 Alex Pruden 和 Conor Deegan 表示,該方案將安全關鍵的狀態要求轉移到錢包和託管系統中,在這些系統中,備份還原或狀態回滾可能導致一次性金鑰被重複使用。
當狀態遺失或不確定時,SHRINCS 提供了一個備用方案。原始種子仍可推導出無狀態簽章金鑰,允許使用 5,777 位元組的簽章來轉移資金。一旦計數器不再可信,錢包必須永久停止對該金鑰使用緊湊的有狀態路徑。
Guillemet 將此特性描述為 SHRINCS 較為出色的設計選擇之一,因為狀態遺失會影響效率,但不會自動使這些幣無法花費。
當前的錢包功能無法直接轉移
從橢圓曲線簽章轉向基於雜湊的簽章,將改變比特幣用戶今天依賴的若干錢包工具。非強化 BIP32 衍生允許擴展公鑰生成子公鑰而不暴露私鑰,支援常見的僅觀察錢包設計。Guillemet 表示,一種高效的等效方案並不會自然地延續到基於雜湊的簽章。
閾值簽章呈現了一個相關問題。基於 Schnorr 的系統可以高效地組合參與者,而已知的基於雜湊的替代方案往往需要更大的簽章、更多的儲存或通訊,或不同的信任假設。Guillemet 表示,不應期望 SHRINCS 能為當前的 Schnorr 閾值系統提供緊湊的即插即用替代方案。
硬體效能仍是另一個限制。Ledger 的分析指出,後量子金鑰生成和無狀態 SHRINCS 路徑在某些安全硬體上可能需要數分鐘,因為該過程執行大量 SHA-256 運算,且比 Schnorr 簽章需要更多記憶體。
Blockstream 的研究以不同方式闡述了這種權衡,主張 SHRINCS 驗證主要由 SHA-256 計算主導,因此即使簽章佔用更多位元組,計算上仍可保持可控。當前草案聲稱,其每簽章位元組的最壞情況驗證成本低於 BIP340 Schnorr。
比特幣尚未採用任何後量子遷移方案
SHRINCS 只是當前比特幣量子安全討論的一部分。BIP 360,稱為 Pay-to-Merkle-Root,是一項獨立的草案提案,旨在移除 Taproot 中易受量子攻擊的金鑰路徑花費,並保護用戶免受長期暴露攻擊。
BIP 360 本身並未引入後量子簽章演算法。其作者指出,短期暴露攻擊——即攻擊者在交易揭示其公鑰之後、確認之前推導出私鑰——可能需要未來的後量子簽章方案。
BIP 361 更直接地處理了遷移問題。該草案提案描述了在後量子輸出機制可用後,逐步淘汰舊有 ECDSA 與 Schnorr 花費的階段性計畫。其擬定的時程包括初始遷移期,隨後對舊式簽章實施更嚴格的限制。
正如 crypto.news 在其 BIP 360 與 BIP 361 評論中所報導,一個尚未解決的問題是:那些從未遷移的脆弱 BTC 應該如何處理。可能的處理方式可能會影響被認為已遺失、被棄置,或由無法參與未來升級的持有者所控制的幣。
Coinbase 的獨立密碼學諮詢委員會另行呼籲,應在量子攻擊者出現之前就開始規劃遷移。該委員會支持進行準備工作,同時將凍結或處理舊幣的問題留給比特幣社群決定。
截至 9 月 17 日,官方比特幣 BIP 儲存庫仍將 BIP 360 與 BIP 361 列為草案。SHRINCS 本身仍是一份未編號的草案規格,其作者警告該密碼學仍屬原型工作,需要進一步的同儕審查以及完成的安全性證明。
常見問題
比特幣今日是否容易受到量子電腦攻擊?
目前沒有任何公開展示的量子電腦能從比特幣的橢圓曲線公鑰還原其私鑰。Guillemet 將當前的挑戰描述為在此類硬體變得實用之前,先準備好遷移方案。
比特幣是否已採用 SHRINCS?
沒有。SHRINCS 是一份實驗性草案規格,尚未被指派 BIP 編號。它並未在 Bitcoin Core 或比特幣共識規則中啟用。
如果 SHRINCS 錢包遺失其簽章狀態會發生什麼事?
目前設計允許種子還原出一條無狀態簽章路徑,產生較大的 5,777 位元組簽章。當先前的計數器無法被信任時,錢包不應恢復精簡的有狀態簽章。
為何重複使用 SHRINCS 狀態很危險?
其精簡路徑依賴一次性簽章金鑰。將同一時槽重複用於不同訊息,可能暴露足夠資訊,使他人得以偽造簽章並可能竊取資金。
BIP 360 與 BIP 361 是否已啟用?
沒有。正規的比特幣 BIP 儲存庫目前將這兩項提案列為草案。兩者皆尚未作為比特幣共識變更而啟用。






