NieuwsCryptoBitcoin's quantumrisico hangt af van blootgestelde publieke sleutels, zegt onderzoekschef Fireblocks

Bitcoin's quantumrisico hangt af van blootgestelde publieke sleutels, zegt onderzoekschef Fireblocks

Auteur: CryptoNewsNet·

Belangrijkste punten

  • •Naar schatting 6,7 tot 7 miljoen BTC, ongeveer een derde van Bitcoin's maximale aanbod van 21 miljoen, staat achter publieke sleutels die al zichtbaar zijn op de blockchain en dus blootgesteld zijn aan quantumaanvallen.
  • •Pay-to-public-key-outputs uit het Satoshi-tijdperk geven sleutels vanaf creatie bloot, terwijl P2PKH- en SegWit-adressen sleutels pas verbergen tot de eerste uitgave, waarna adreshergebruik nieuwe fondsen kwetsbaar houdt.
  • •Er is geen cryptografisch relevante quantumcomputer bekend die Bitcoin's huidige handtekeningen kan breken, maar experts waarschuwen dat onderzoek, softwarewijzigingen en gebruikersadoptie jaren kunnen duren.
  • •Gutkin beveelt continu beheer van publieke sleutels aan — stortingen en wisselgeld naar verse adressen sturen terwijl UTXO's worden gevolgd — in plaats van een eenmalige migratie die fees kan verhogen en operationele fouten kan vergroten.
  • •Fireblocks verlaagde de gaskosten voor verificatie van het post-quantum-handtekeningschema ML-DSA-44 op Ethereum van 8,09 miljoen naar 1,23 miljoen gas, hoewel de implementatie onderzoekscode blijft die audits vereist vóór productiegebruik.
Bitcoin's quantumrisico hangt af van blootgestelde publieke sleutels, zegt onderzoekschef Fireblocks

De toekomstige kwetsbaarheid van Bitcoin voor quantumcomputing zal minder worden bepaald door wie de munten bezit dan door hoe ze worden bewaard. Michael Gutkin, Vice President of Research bij digitale-asset-custodian Fireblocks, vertelde crypto.news dat de blootstelling van een houder wordt bepaald door de betreffende blockchain, het gebruikte adrestype en de transactiegeschiedenis van het adres — niet door of de eigenaar een exchange, een instelling of een particulier is.

"Blootstelling komt uiteindelijk neer op de vraag of de publieke sleutel al zichtbaar is op de blockchain," zei hij.

Dat onderscheid is wiskundig而非 organizationeel. Bitcoin's handtekeningen rusten op elliptische-curvecryptografie, en Shor's algoritme — voor het eerst beschreven in 1994 — maakt het een voldoende krachtige quantumcomputer mogelijk om van een publieke sleutel de bijbehorende privésleutel af te leiden. Een sleutel die nooit is uitgezonden laat een aanvaller slechts een hash achter om mee te werken, waardoor de opslaggeschiedenis, niet het eigendom, het risico bepaalt.

Publieke schattingen die Gutkin aanhaalt suggereren dat ongeveer 6,7 tot 7 miljoen BTC achter sleutels staan die al zichtbaar zijn op de blockchain — ongeveer een derde van het vaste maximale aanbod van 21 miljoen munten van het netwerk — waardoor blootgestelde publieke sleutels de centrale factor zijn in Bitcoin's quantumrisico.

Wanneer Munten Bewegen Is Net Zo Belangrijk Als Waar Ze Liggen

Volgens Gutkin kunnen frequente transacties blootstelling veroorzaken door hergebruik van adressen en de omgang met onuitgegeven Bitcoin. Een treasury die zijn bezittingen zelden verplaatst, kan zijn publieke sleutels langer verborgen houden, maar alleen als het adresformaat en eerdere activiteit ze niet al hebben onthuld.

Outputs uit het Satoshi-tijdperk en Hergebruikte Adressen Ontsleutelen Sleutels

Voor de vroegste Bitcoin-outputs, bekend als pay-to-public-key (P2PK)-outputs, is de publieke sleutel vanaf het begin zichtbaar. Veel outputs uit het Satoshi-tijdperk gebruiken dat formaat, legde Gutkin uit, wat betekent dat hun sleutels blootgesteld blijven zelfs als de munten nooit zijn verplaatst.

Pay-to-public-key-hash (P2PKH)- en native SegWit (P2WPKH)-adressen werken anders: ze verbergen delieke sleutel tot de eerste uitgave vanaf het adres. Zodra een houder echter uitgeeft, wordt de sleutel permanent zichtbaar. Als hetzelfde adres later meer Bitcoin ontvangt, staan die nieuwe fondsen achter een sleutel die al is onthuld.

Voor houders die hun eigen blootstelling beoordelen, raadde Gutkin aan te onderzoeken of adressen eerder hebben uitgegeven en of ze blijven fondsen ontvangen.

Taproot voegt nog een onderscheid toe. Volgens de auteurs van BIP 360 zijn Taproot-outputs blootgesteld aan langdurige quantumaanvallen omdat hun output-publieke sleutels zichtbaar zijn op het moment van creatie. Het voorstel stelt dat een voldoende krachtige quantumcomputer van een blootgestelde publieke sleutel een privésleutel kan afleiden, en de auteurs maken onderscheid tussen aanvallen op sleutels die lang zichtbaar zijn en snellere aanvallen die worden geprobeerd nadat een transactie een sleutel onthult maar voordat deze bevestigt.

De zorg blijft een toekomstige. In een rapport van 17 september over Bitcoin's migratie-uitdagingen zei Ledger Chief Technology Officer Charles Guillemet dat er geen cryptografisch relevante quantumcomputer bekend is die Bitcoin's huidige handtekeningen kan breken. Hij waarschuwde niettemin dat onderzoek, softwarewijzigingen, hardware-wallet-upgrades en gebruikersadoptie jaren kunnen duren, waardoor voorbereiding een apart probleem is van de komst van een werkende aanvaller.

Geleidelijke Walletwijzigingen Kunnen Blootstelling Verminderen

Als reactie op oproepen voor "bunker mode"-voorbereiding betoogde Gutkin dat instellingen de blootstelling van publieke sleutels continu moeten beheren in plaats van één massale overdracht te plannen.

"Voor een instelling denk ik niet dat het doel een eenmalige massamigratie moet zijn," zei hij.

Volgens de door hem beschreven aanpak zouden nieuwe Bitcoin-stortingen naar verse adressen gaan, en wisselgeld van transacties zou ook naar verse adressen terugkeren. Instellingen moeten individuele unspent transaction outputs (UTXO's) volgen — Bitcoin stelt bezittingen voor als afzonderlijke onuitgegeven outputs in plaats van accountsaldi — om te bepalen welke fondsen al achter blootgestelde sleutels staan. Door normale uitgaven zouden blootgestelde adressen geleidelijk leegraken terwijl nieuwe fondsen binnenkomen op adressen waarvan de publieke sleutels verborgen blijven. Gutkin zei dat een live exposure-dashboard zowel het resterende blootgestelde saldo als de transacties die extra blootstelling veroorzaken zou moeten tonen.

Fireblocks ondersteunt al verschillende componenten van dat proces, volgens Gutkin, en ontwikkelt tools voor het selecteren van transactie-inputs op basis van blootstelling en voor het tonen van getroffen saldi.

Andere custody-aanbieders hebben vergelijkbare controles geïntroduceerd. In een aankondiging van 22 juli beschreef BitGo vier Bitcoin-walletcontroles met betrekking tot exposure-scoring, adresherstel, transactie-inputselectie en bijgewerkte adresstandaarden. Het bedrijf zei dat zijn inputselectiemethode probeert alle onuitgegeven outputs die aan een geselecteerd adres zijn gekoppeld uit te geven, waardoor de kans kleiner wordt dat fondsen achterblijven nadat een transactie de sleutel onthult. BitGo beschreef de controles als operationele voorbereiding in plaats van een vervanging voor een toekomstige Bitcoin-upgrade.

Gutkin waarschuwde dat een overhaaste migratie ook risico's met zich meebrengt. Grote houders die concurreren om beperkte Bitcoin-transactiecapaciteit kunnen de fees verhogen en bevestigingen vertragen. Binnen instellingen kunnen extra transacties en goedkeuringen fouten vergroten, waaronder het terugsturen van wisselgeld naar een blootgesteld adres. Om en verwerkingsfouten te beperken, raadde hij aan vooraf bestemmingsadressen, goedkeuringsbeleid en vertrouwde communicatiekanalen vast te stellen, zodat een urgente overdracht niet vereist dat klanten of medewerkers onbekende instructies volgen of bestaande controles omzeilen.

Bitcoin heeft nog een Quantumbestendige Uitgeefmethode Nodig

Zelfs met betere adrespraktijken zei Gutkin dat Bitcoin nog steeds een quantumbestendige methode nodig heeft voor het autoriseren van transacties. BIP 360 lost een deel van het probleem op door pay-to-Merkle-root-outputs voor te stellen, die Taproot's blootgestelde sleuteluitgeefpad verwijderen. Hij benadrukte echter dat het verminderen van langetermijnblootstelling van publieke sleutels het voorstel geen complete post-quantum-oplossing maakt. De auteurs van het voorstel stellen eveneens dat bescherming tegen aanvallen tijdens de korte periode nadat een transactie is uitgezonden maar voordat deze bevestigt, post-quantum-handtekeningen kan vereisen. BIP 360 staat nog steeds als concept geregistreerd.

In tegenstelling tot Ethereum kan Bitcoin niet eenvoudig een nieuw handtekeningverificatiecontract accepteren via een algemene applicatielaag, zei Gutkin. Afhankelijk van het gekozen ontwerp kunnen protocolwijzigingen nodig zijn om het schema te ondersteunen en transactiekosten beheersbaar te houden. Hij wees ook op onderzoek naar hash-gebaseerde handtekeningen, waaronder ontwerpen die de ondertekenstatus bijhouden om overhead te verminderen, hoewel zulke benaderingen afwegingen met zich meebrengen in handtekeninggrootte, walletontwerp en administratie.

Voor Amerikaanse investeerders die Bitcoin via fondsen aanhouden, zijn custody-regelingen een ander onderdeel van de voorbereiding. Een rapport van 23 september over Coinbase's post-quantum-custodyplannen merkte op dat investeerders in spot-Bitcoin- en Ethereum-ETF's de privésleutels die fondsbezittingen beveiligen niet controleren; de door issuers gekozen custodians beheren ze. In dat rapport beschreef Coinbase Chief Cryptographer Yehuda Lindell plannen voor custody-infrastructuur die verschillende post-quantum-handtekeningschema's kan ondersteunen, en zei hij dat Coinbase programmeerbare hardware security modules onderzoekt als alternatief wanneer het gekozen schema van een blockchain niet werkt met de bestaande gedistribueerde ondertekensystemen.

Goedkopere Verificatie, maar Ethereum Vereist Toch Walletwijzigingen

Op Ethereum zei Gutkin dat standaardaccounts hun publieke sleutels blootstellen zodra ze een transactie ondertekenen, omdat de sleutel uit de handtekening kan worden hersteld. In tegenstelling tot Bitcoin's adresrotatie is het regelmatig vervangen van een Ethereum-account minder praktisch, omdat saldi, token-goedkeuringen en applicatieactiviteit eraan gekoppeld zijn. Solana's standaardwallets staan voor een nog eenvoudiger probleem: het adres is de publieke sleutel zelf, dus de sleutel is blootgesteld zonder enige initiële uitgavetransactie.

programmeerbare Ethereum-accounts — de aanpak die het ecosysteem account abstractie noemt — bieden een manier om transactieautorisatie te wijzigen terwijl het account behouden blijft, volgens Gutkin. Onderzoek van Fireblocks heeft de verificatie van ML-DSA-44, een post-quantum-handtekeningschema, verlaagd van 8,09 miljoen gas naar 1,23 miljoen gas. In een onderzoekspost van 2 september meldde Fireblocks dat de verifier FIPS 204 volgt, de digitale-handtekeningstandaard die in 2024 door het Amerikaanse National Institute of Standards and Technology werd afgerond. Gutkin zei dat het team de implementatie verbeterde in plaats van het gestandaardiseerde algoritme te wijzigen, met efficiëntere hashing, wiskund bewerkingen, handtekeningdecodering, behandeling van publieke sleutels en geheugengebruik. Het piekgeheugengebruik daalde van bijna een megabyte naar ongeveer 41 kilobytes.

Het ontwerp brengt nog steeds kosten met zich mee. Gutkin schatte de eenmalige implementatiekosten voor de uitgebreide publieke sleutel op ongeveer 4,1 miljoen gas, naast de 1,23 miljoen gas die elke verificatie vereist. Voor een treasury of cold wallet die relatief zelden transacteert, kunnen die kosten redelijk zijn, zei hij. Hij waarschuwde echter dat een standaard Ethereum-account niet eenvoudig naar ML-DSA kan overstappen, en dat smart-accountintegratie, custody-ondersteuning en compatibiliteit met gedecentraliseerde applicaties nog engineeringswerk vereisen.

Gutkin merkte ook op dat de verifier Ethereum's hele systeem niet post-quantum-veilig maakt, met afzonderlijk onderzoek dat doorgaat op de consensus- en datalagen. Ondanks uitgebreide tests en formele verificatie blijft Fireblocks' implementatie onderzoekscode die audits en versterking vereist vóór productiegebruik. Voor institutionele custody onderzoekt het bedrijf afzonderlijk productieklare post-quantum-ondertekensystemen. Of BIP 360 voorbij de conceptstatus komt, of vroege implementaties audits en versterking doorstaan, en of custodians post-quantum-ondertekenonderzoek naar productie brengen, zijn de concrete mijlpalen van hoe die voorbereiding vordert.