Blockstream publikuje BIP dla SHRINCS: Kwantowo bezpieczne podpisy Bitcoina mają haczyk
Najważniejsze informacje
- •Blockstream opublikował Bitcoin Improvement Proposal dla SHRINCS, swojego postkwantowego schematu podpisu dla Bitcoina.
- •SHRINCS został już zademonstrowany w produkcji na sidechainie Liquid Blockstream, w tym w teście obejmującym white paper Bitcoina.
- •Schemat jest mniejszy niż wiele zatwierdzonych przez NIST postkwantowych podpisów i według szacunków może utrzymać przepustowość Bitcoina bliżej obecnych poziomów niż większe alternatywy.
- •Propozycja jest nadal na wczesnym etapie, bez ukończonego dowodu bezpieczeństwa i pełnego audytu, oraz wprowadza kompromisy związane ze stanowym zarządzaniem kluczami i odzyskiwaniem.
- •Blockstream bada też obsługę portfeli sprzętowych, schemat towarzyszący SHRIMPS oraz możliwą agregację dowodów zero-knowledge w celu poprawy wydajności.

Współzałożyciel i CEO Blockstream, Adam Back, ma opinię sceptyka wobec komputerów kwantowych, który uważa, że technologia jest tak niedojrzała, iż zagrożenie nie pojawi się przez dziesięciolecia. Mimo to jego firma należy do liderów badań nad praktycznymi metodami obrony przed tym zagrożeniem. Back powiedział Cointelegraph na początku tego roku, że „najbezpieczniej” jest przygotować się na to zagrożenie z dużym wyprzedzeniem.
Blockstream wykazał już, że jego eksperymentalny postkwantowy schemat podpisu SHRINCS działa w produkcji na sidechainie Liquid, a Bitcoin Improvement Proposal dla SHRINCS został opublikowany wcześniej dzisiaj.
Jonas Nick z Blockstream Research nazwał go „pierwszą konkretną propozycją postkwantowego schematu podpisu zaprojektowanego specjalnie dla Bitcoina”. Dodał jednak, że „SHRINCS nie ma być 'ostatecznym' schematem podpisu Bitcoina i nie jest optymalny pod każdym względem. Uważam jednak, że to bardzo dobry kompromis spośród opcji, które mamy obecnie”.
https://x.com/n1ckler/status/2092740384938226107
Choć harmonogram jest przedmiotem gorących sporów, naukowcy zgadzają się, że odpowiednio zaawansowane komputery kwantowe będą w stanie odtworzyć klucze prywatne na podstawie kluczy publicznych, podważając bezpieczeństwo Bitcoina i umożliwiając kradzież miliardów. Ten konsensus rozpędził wyścig o opracowanie sposobów modernizacji Bitcoina, aby był odporny na taki atak.
Zmniejszanie rozmiaru postkwantowych podpisów
Jednym z najbardziej obiecujących obszarów badań Blockstream jest optymalizacja postkwantowych schematów podpisu pod wymagania Bitcoina, aby blockchain mógł zachować więcej cech, które bitcoinowi użytkownicy cenią najbardziej. Obecna grupa postkwantowych, bezpiecznych schematów podpisu opartych na haszach i kratkach, zatwierdzonych przez National Institute of Standards and Technology, jest od 38 do 123 razy większa niż istniejące podpisy ECDSA i Schnorr Bitcoina. Wdrożenie któregokolwiek z nich w Bitcoinie mogłoby spowolnić blockchain do ułamka 1 TPS.
Zespół postkwantowy Ethereum planuje rozwiązać problem rozmiaru poprzez agregowanie podpisów za pomocą niewielkiego dowodu zero-knowledge dla każdego bloku. Taki kierunek jest rozważany także dla Bitcoina i jeśli zostałby wdrożony, Bitcoin mógłby działać szybciej niż obecnie, ponieważ jeden dowód zajmuje mniej miejsca w bloku niż zbiór podpisów. W świecie Bitcoina dodanie dowodów zero-knowledge byłoby jednak dość radykalną zmianą i musiałoby pokonać dużą barierę, aby uzyskać wystarczające poparcie do aktywacji.
Blockstream również rozważa tę opcję, ale oddzielił ją od bardziej stopniowej ścieżki polegającej na zmniejszeniu rozmiaru zatwierdzonych przez NIST postkwantowych podpisów opartych na haszach o około 13,23 razy.
Małe(-rze) podpisy zoptymalizowane dla Bitcoina
W grudniu 2025 roku badacze Blockstream, Jonas Nick i Mikhail Kudinov, zaprezentowali schemat podpisu SHRINCS, a propozycja opcode została opublikowana w maju. SHRINCS to postkwantowy schemat podpisu oparty na haszach, którego minimalny rozmiar wynosi 548 bajtów (plus 48-bajtowy klucz publiczny), ale może on urosnąć do 4,619 bajtów.
„SHRINCS to najbardziej natywny dla Bitcoina projekt postkwantowego podpisu, jaki ktokolwiek stworzył” — wyjaśnia Marin Ivezic, autor PostQuantum.com i założyciel Applied Quantum.
„[Ma] pełne odzyskiwanie seeda BIP-39, a bezpieczeństwo opiera się na tych samych założeniach SHA-256, od których zależy już kopanie Bitcoina.”
Powiedział Magazine, że schemat jest nadal na wczesnym etapie i nie został poddany audytowi, ani nie korzystał z lat publicznej kryptanalizy, którym zostały poddane schematy NIST. Mimo to uznaje go za poważnego konkurenta.
„To działający kod, który podpisywał rzeczywiste transakcje na mainnecie Liquid, i oceniam go jako jak dotąd najsilniejszą odpowiedź na przejście na postkwantowość bez zrujnowania ekonomiki bloków Bitcoina” — powiedział.
Mimo że SHRINCS jest znacznie mniejszy niż większość postkwantowych podpisów, nadal byłby około dziewięć razy większy niż istniejące podpisy Schnorr Bitcoina, które mają 64 bajty, albo starsze podpisy ECDSA, które mają 70 bajtów.
Można by uznać, że podpis dziewięć razy większy od obecnych wymagałby dziewięciokrotnego zwiększenia rozmiaru bloku Bitcoina, aby to zrekompensować, ale Ivezic wyjaśnia, że Segregated Witness Bitcoina zmienia to wyliczenie.
„W SegWit bajty podpisu trafiają do witness i zajmują jedną czwartą tego, co inne dane transakcyjne” — mówi.
Według szacunków opublikowanych we wcześniejszych badaniach Blockstream, które używały nieco innych parametrów, Bitcoin mógłby działać z szybkością 6.5 transakcji na sekundę, gdyby wszyscy używali podpisów Schnorr z Taproota — około 80% osób tego nie robi. Szybkość blockchaina spadłaby do 0.5 TPS, gdyby Bitcoin używał zatwierdzonego przez NIST schematu podpisu opartego na kratkach ML-DSA, i do zaledwie 0.36 TPS przy użyciu zatwierdzonego przez NIST podpisu opartego na haszach SPHINCS+. Zastosowanie SHRINCS pozwoliłoby na pracę blockchaina z prędkością 3 TPS, czyli zbliżoną do obecnej.
SHRINCS został przetestowany w produkcji na sidechainie Liquid w marcu tego roku — w teście uwzględniono nawet kopię white paper Bitcoina.
https://x.com/Blockstream/status/2090215730604298359?s=20
SHRINCS działa w produkcji — gdzie więc jest haczyk?
Jak ostrzega BIP, „a security proof is TODO”, co oznacza, że badania są obiecujące, ale propozycja nie jest jeszcze kryptograficznie dojrzałym projektem, który został w pełni zweryfikowany. Ma to znaczenie, ponieważ aktualizacje Bitcoina zwykle przebiegają powoli, a każda zmiana postkwantowa wymagałaby czasu nie tylko na przegląd kodu, ale także na kompatybilność portfeli, sprzętu i warstwy konsensusu w całym ekosystemie.
Wprowadza to również dodatkową złożoność do Bitcoina. Każdy podpis używa nowego klucza jednorazowego, a jednym z powodów, dla których SPHINCS+ jest tak duży, jest to, że opakowuje wszystkie te klucze jednorazowe w wielowarstwową strukturę drzewa haszującego, która czyni schemat bezstanowym. SHRINCS rezygnuje z tej struktury, aby oszczędzić miejsce, i zamiast tego przechowuje użyte klucze na urządzeniu użytkownika — podejście to nazywa się stanowym — dzięki czemu może szybko sprawdzać, czy klucze nie są używane ponownie.
Kompromisy są konkretne: podpisy powiększają się o 16 bajtów za każdym użyciem, a utrata urządzenia wymaga bardzo dużej transakcji awaryjnej „stateless fallback” o rozmiarze około 5,777 bajtów, aby odzyskać dostęp.
Yoon Auh, założyciel BOLTS Technologies, powiedział, że zmniejszając rozmiar, projektanci SHRINCS dodali „stanowość, kompaktowe ścieżki podpisywania, mechanizmy awaryjne, założenia dotyczące liczby inicjalizacji seeda oraz reguły określające, kiedy urządzenia muszą przełączać się na większe bezstanowe podpisy”.
„To może być pragmatyczna inżynieria, ale to także złożoność i kruchość wprowadzone głównie po to, by zmaksymalizować przepustowość i zminimalizować cykle obliczeniowe. W Bitcoinie każda nowa reguła konsensusu staje się trwałym obowiązkiem utrzymaniowym, a każde założenie po stronie portfela staje się potencjalnym punktem awarii dla użytkownika” — powiedział Auh.
Dopracowywanie SHRINCS i dodawanie SHRIMPS
Blockstream prowadził badania i optymalizację tego schematu przez cały 2026 rok. Zaledwie w zeszłym tygodniu wykazał, że SHRINCS, wraz z szeregiem innych postkwantowych schematów podpisu, może efektywnie działać na popularnych portfelach sprzętowych, co jest użytecznym krokiem, ponieważ każda migracja Bitcoina musiałaby działać dla użytkowników podpisujących transakcje z ograniczonych urządzeń, a nie ze specjalistycznej infrastruktury.
BIP ostrzega jednak, że niektóre złożoności związane z działaniem tego schematu na słabszych portfelach sprzętowych nie są pozbawione ryzyka: klucze SHRINCS generowane z użyciem hypertree pruning dla komponentu bezstanowego nie są kompatybilne z implementacjami SHRINCS, które nie obsługują hypertree pruning, a import klucza między takimi niekompatybilnymi implementacjami może skutkować utratą środków.
W marcu laboratorium opublikowało schemat towarzyszący o nazwie SHRIMPS, który byłby używany wraz z SHRINCS, aby urządzenia zapasowe zainicjalizowane z tego samego seeda mogły podpisywać transakcje. Z draftu BIP nie wynika jasno, czy schemat zostanie uwzględniony.
Blockstream eksperymentował też ze schematami podpisu opartymi na kratkach, które są zazwyczaj mniejsze niż schematy oparte na haszach, ale uznaje się je za mniej sprawdzone i mniej niezawodne. Firma rozważa także agregację podpisów z użyciem dowodów zero-knowledge, szacując, że dowody ZK użyte razem z SHRINCS mogłyby podwoić szybkość Bitcoina do 6.7 TPS.
Firma celowo oddzieliła wybór podpisów od kwestii zwiększenia rozmiaru bloku lub dodania agregacji dowodów ZK, ponieważ rozpatrywanie ich łącznie mogłoby pogrzebać adopcję SHRINCS. Każda postkwantowa aktualizacja Bitcoina będzie najpewniej kontrowersyjna i trudna do doprowadzenia do aktywacji.
„Ograniczeniem w migracji Bitcoina do świata kwantowego nie jest kryptografia, lecz zarządzanie” — mówi Ivezic. „Między BIP-360, BIP-361, SHRINCS i STARK-ami menu inżynieryjne szybko się zapełnia. Bitcoinowi brakuje mechanizmu wyboru z tego zestawu, zanim skończy się czas.”