Fireblocks 的研究主管指出,暴露的公鑰是比特幣未來量子風險的主要因素,並引用公開估計,約有 670 萬至 700 萬 BTC 位於已在鏈上可見的金鑰之後。
摘要
- 較舊的比特幣輸出和重複使用的地址可能使資金留在已暴露的公鑰之後。
- Fireblocks 建議使用新的存款和找零地址,並持續追蹤暴露的餘額。
- 比特幣的 BIP 360 提案減少了長期金鑰暴露,但並未提供完整的量子保護。
- Fireblocks 已將以太坊後量子簽名驗證從 809 萬 gas 降至 123 萬 gas。
Fireblocks 研究副總裁 Michael Gutkin 告訴 crypto.news,持有者的暴露取決於區塊鏈、地址類型和交易歷史,而非所有者是交易所、機構還是個人。
「暴露最終取決於公鑰是否已在鏈上可見。」
在 Gutkin 的評估中,頻繁交易可能透過地址重複使用和處理未花費的比特幣而造成暴露。他表示,一個很少移動其持倉的資金庫可能將公鑰隱藏更長時間,但前提是地址格式和先前的活動尚未揭露它們。
比特幣較舊的輸出和重複使用的地址暴露金鑰
對於被稱為 pay-to-public-key(P2PK)的早期比特幣輸出,Gutkin 解釋說公鑰從一開始就可見。他表示,許多可追溯到中本聰時代的輸出使用該格式,即使這些幣從未移動,其金鑰也暴露在外。
相比之下,Gutkin 表示 pay-to-public-key-hash 和原生 SegWit 地址(稱為 P2PKH 和 P2WPKH)在首次花費之前隱藏公鑰。然而,根據他的解釋,一旦持有者從某個地址花費,該金鑰就會永久可見。
如果同一地址之後收到更多比特幣,Gutkin 表示這些新資金位於已經被揭露的金鑰之後。對於檢查其暴露的持有者,他建議檢查地址之前是否花費過,以及它們是否繼續接收資金。
Taproot 引入了另一個區別。BIP 360 的作者指出,Taproot 輸出暴露於長期量子攻擊,因為其輸出公鑰在創建時就可見。
根據該提案,一台足夠強大的量子電腦可以從暴露的公鑰推導出私鑰。其作者區分了針對長期可見金鑰的攻擊與在交易揭露金鑰之後但在確認之前嘗試的更快攻擊。
這種擔憂仍然是一個未來威脅。在 9 月 17 日關於比特幣遷移挑戰的報告中,Ledger 首席技術官 Charles Guillemet 表示,已知不存在能夠破解比特幣當前簽名的密碼學相關量子電腦。
Guillemet nevertheless 警告說,研究、軟體變更、硬體錢包升級和使用者採用可能需要數年時間,這使得準備工作與有效攻擊者的到來成為一個單獨的問題。
逐步的錢包變更可以減少比特幣暴露
針對「掩體模式」準備的呼籲,Gutkin 主張機構應持續管理公鑰暴露,而不是計劃一次大規模轉移。
「對於機構,我認為目標不應該是一次性的大規模遷移,」他說。
根據他提出的方法,新的比特幣存款將進入新地址,而交易的找零也將返回新地址。Gutkin 表示,機構應追蹤單個未花費交易輸出(UTXO),以識別哪些資金已經位於暴露的金鑰之後。
Gutkin 解釋說,透過正常花費,暴露的地址可以逐漸清空,而新資金到達公鑰仍隱藏的地址。他表示,一個即時暴露儀表板應顯示剩餘的暴露餘額以及造成額外暴露的交易。
根據 Gutkin 的說法,Fireblocks 已經支持該過程的幾個組件,並正在開發基於暴露選擇交易輸入和顯示受影響餘額的工具。
其他託管供應商也推出了相關控制措施。在7月22日的公告中,BitGo詳細介紹了四項比特幣錢包控制措施,涵蓋暴露評分、地址修復、交易輸入選擇以及更新後的地址預設值。
BitGo表示,其輸入選擇方法會嘗試花費與所選地址相關的所有未花費輸出,從而降低在交易暴露密鑰後留下資金的機會。該公司將這些控制措施描述為營運準備,而非未來比特幣升級的替代方案。
對於倉促遷移,Gutkin警告稱,大型持有者爭奪有限的比特幣交易容量可能會推高手續費並減慢確認速度。他表示,在機構內部,額外的交易和審批可能會增加錯誤,包括將找零發送回已暴露的地址。
為了限制釣魚攻擊和處理錯誤,Gutkin建議提前建立目標地址、審批政策和可信的通訊管道。他表示,緊急轉帳不應要求客戶或員工遵循不熟悉的指示或繞過現有控制措施。
比特幣仍需要一種抗量子的花費方法
即使有了更好的地址實踐,Gutkin表示比特幣仍然需要一種抗量子的方法來授權交易。
在他的解釋中,BIP 360通過提出支付到默克爾根輸出解決了問題的一部分,這消除了Taproot暴露的密鑰花費路徑。Gutkin強調,減少長期公鑰暴露並不能使該提案成為完整的後量子解決方案。
該提案的作者同樣指出,在交易確認前的短暫時間內防禦攻擊可能需要後量子簽名。BIP 360仍被列為草案。
與以太坊不同,Gutkin表示比特幣不能簡單地通過通用應用層接受新的簽名驗證合約。他解釋說,根據所選設計,可能需要協議變更來支持該方案並保持交易費用可控。
Gutkin還指出了對基於哈希的簽名的研究,包括追蹤簽名狀態以減少開銷的設計。他表示,此類方法涉及簽名大小、錢包設計和記錄保存方面的權衡。
對於通過基金持有比特幣的美國投資者來說,託管安排也是準備工作的一部分。9月23日一份關於Coinbase後量子託管計劃的報告指出,現貨比特幣和以太坊ETF投資者並不控制保護基金持倉的私鑰;發行人選定的託管人管理這些私鑰。
在該報告中,Coinbase首席密碼學家Yehuda Lindell描述了能夠支持不同後量子簽名方案的託管基礎設施計劃。Lindell表示,Coinbase正在探索可編程硬體安全模組,作為當區塊鏈選擇的方案無法與其現有分散式簽名系統配合使用時的替代方案。
以太坊更便宜的驗證仍需要錢包變更
在以太坊上,Gutkin表示標準帳戶在簽署交易後會暴露其公鑰,因為密鑰可以從簽名中恢復。他解釋說,與比特幣地址輪換不同,定期更換以太坊帳戶不太實際,因為餘額、代幣授權和應用活動都與之綁定。
對於Solana的標準錢包,Gutkin指出地址本身就是公鑰,因此密鑰在沒有任何初始花費交易的情況下就會暴露。
根據Gutkin的說法,可編程以太坊帳戶提供了一種在保留帳戶的同時更改交易授權的方法。Fireblocks的研究已將ML-DSA-44(一種後量子簽名方案)的驗證從809萬gas降低到123萬gas。
在9月2日的一篇研究文章中,Fireblocks報告稱,該驗證器遵循FIPS 204,即美國國家標準與技術研究院發布的數位簽名標準。Gutkin表示,團隊改進了實現,而非更改標準化算法。
在這些變化中,Gutkin指出了更高效的哈希、數學運算、簽名解碼、公鑰處理和記憶體使用。他表示,峰值記憶體消耗從近1兆字節降至約41千字節。
該設計仍然存在成本。Gutkin將擴展公鑰的一次性部署成本定為約410萬gas,此外每次驗證需要123萬gas。
對於交易相對較少的國庫或冷錢包,Gutkin 表示這些成本可能是合理的。他警告,標準以太坊帳戶無法簡單地切換到 ML-DSA,而智慧帳戶整合、託管支援以及與去中心化應用程式的相容性仍需要工程工作。
Gutkin 也表示,該驗證器並未使以太坊的整個系統具備後量子安全性,其共識層和資料層仍有各自的研究在持續進行。
儘管進行了大量測試和形式化驗證,Gutkin 表示 Fireblocks 的實作仍屬於研究程式碼,在投入生產使用前需要經過審計和強化。他補充說,對於機構託管,該公司正另行研究生產級的後量子簽章系統。






