НовостиКриптовалютыBlockstream опубликовала BIP для SHRINCS: квантово-стойкие подписи Bitcoin имеют свой подвох

Blockstream опубликовала BIP для SHRINCS: квантово-стойкие подписи Bitcoin имеют свой подвох

Автор: Cointelegraph·

Ключевые выводы

  • Blockstream опубликовала предложение по улучшению Bitcoin (BIP) для SHRINCS — своей постквантовой схемы подписи для Bitcoin.
  • SHRINCS уже была продемонстрирована в продакшене на сайдчейне Liquid компании Blockstream, включая тест с копией белой книги Bitcoin.
  • Схема меньше многих одобренных NIST постквантовых подписей и, по оценкам, позволит удержать пропускную способность Bitcoin ближе к текущему уровню, чем более крупные альтернативы.
  • Предложение всё ещё находится на ранней стадии: без завершённого доказательства безопасности и полного аудита, при этом оно вводит компромиссы в виде управления состояниями ключей и восстановления доступа.
  • Blockstream также изучает поддержку аппаратных кошельков, сопутствующую схему SHRIMPS и возможную агрегацию доказательств с нулевым разглашением для повышения производительности.
Blockstream опубликовала BIP для SHRINCS: квантово-стойкие подписи Bitcoin имеют свой подвох

Сооснователь и генеральный директор Blockstream Адам Бэк известен как скептик в отношении квантовых вычислений: он считает эту технологию настолько незрелой, что угроза не материализуется ещё десятилетиями. Тем не менее его компания входит в число лидеров исследований практических средств защиты от неё. Бэк заявил Cointelegraph ранее в этом году, что «безопасный путь» — подготовиться к угрозе заблаговременно.

Blockstream уже доказала, что её экспериментальная постквантовая схема подписи SHRINCS работает в продакшене на её сайдчейне Liquid, а предложение по улучшению Bitcoin (BIP) для SHRINCS было опубликовано ранее сегодня.

Йонас Ник из Blockstream Research назвал её «первым конкретным предложением постквантовой схемы подписи, разработанной специально для Bitcoin». Однако он добавил: «SHRINCS не задумывается как „окончательная“ схема подписи Bitcoin, и она не оптимальна по всем параметрам. Я считаю, что это очень хороший компромисс среди вариантов, которые у нас есть сейчас».

https://x.com/n1ckler/status/2092740384938226107

Хотя сроки активно обсуждаются, учёные согласны с тем, что достаточно мощные квантовые компьютеры смогут восстановить приватные ключи из публичных, подрывая безопасность Bitcoin и делая возможной кражу миллиардов. Этот консенсус разжёг гонку за обновлением Bitcoin, чтобы он мог противостоять подобной атаке.

Уменьшение размера постквантовых подписей

Одно из самых перспективных направлений исследований Blockstream — оптимизация постквантовых схем подписи под требования Bitcoin, чтобы блокчейн мог сохранить больше свойств, которые дороги биткойнерам. Текущие стойкие к постквантовым атакам схемы подписи на основе хешей и решёток, одобренные Национальным институтом стандартов и технологий (NIST), в 38–123 раза больше существующих подписей ECDSA и Schnorr в Bitcoin. Развёртывание любой из них в Bitcoin могло бы замедлить блокчейн до доли 1 TPS.

Постквантовая команда Ethereum планирует решить проблему размера путём агрегации подписей с помощью крошечного доказательства с нулевым разглашением для каждого блока. Этот подход рассматривается и для Bitcoin, а в случае реализации он позволил бы Bitcoin работать даже быстрее, чем сегодня, поскольку одно доказательство занимает меньше места в блоке, чем набор подписей. Однако в мире Bitcoin добавление доказательств с нулевым разглашением стало бы довольно радикальным изменением и столкнулось бы с серьёзными трудностями при сборе достаточной поддержки для активации.

Blockstream рассматривает и этот вариант, но отделила его от более постепенного пути — уменьшения размера одобренных NIST постквантовых подписей на основе хешей примерно в 13,23 раза.

Небольшие подписи, оптимизированные под Bitcoin

В декабре 2025 года исследователи Blockstream Йонас Ник и Михаил Кудинов представили схему подписи SHRINCS, а предложение по опкоду было опубликовано в мае. SHRINCS — это постквантовая схема подписи на основе хешей с минимальным размером 548 байт (плюс 48-байтовый публичный ключ), которая может достигать 4 619 байт.

«SHRINCS — это самый биткойн-нативный дизайн постквантовой подписи из всех, что кто-либо создал», — рассказал Magazine Марин Ивезич, автор PostQuantum.com и основатель Applied Quantum. «[Она имеет] полное восстановление через сид BIP-39, а её безопасность опирается на те же предположения SHA-256, от которых уже зависит майнинг Bitcoin».

Ивезич отметил, что схема всё ещё находится на ранней стадии: она не проходила аудит и не получила того многолетнего публичного криптоанализа, который выдержали подписи NIST. Тем не менее он назвал её серьёзным кандидатом.

«Это реальный код, который подписал реальные транзакции в основной сети Liquid, и я оцениваю её как самый сильный на сегодняшний день ответ на задачу перехода в постквантовую эпоху без разрушения блочной экономики Bitcoin», — сказал он.

Несмотря на то, что SHRINCS значительно меньше большинства постквантовых подписей, она всё же будет примерно в девять раз больше существующих подписей Schnorr в Bitcoin, которые составляют 64 байта, или более старых подписей ECDSA, которые составляют 70 байт.

Казалось бы, логично предположить, что подпись в девять раз больше текущих потребовала бы увеличения размера блока Bitcoin в девять раз для компенсации, но Ивезич объяснил, что Segregated Witness Bitcoin меняет этот расчёт.

«В SegWit байты подписи помещаются в witness и занимают в четыре раза меньше места, чем другие данные транзакции», — говорит он.

Согласно оценкам, опубликованным в более ранних исследованиях Blockstream, использовавших несколько иные параметры, Bitcoin мог бы работать со скоростью 6,5 транзакции в секунду, если бы все использовали подписи Schnorr из Taproot — около 80% людей этого не делают. Скорость блокчейна упала бы до 0,5 TPS, если бы Bitcoin использовал одобренную NIST подпись на основе решёток ML-DSA, и до всего 0,36 TPS при использовании одобренной NIST подписи на основе хешей SPHINCS+. При использовании SHRINCS блокчейн мог бы работать со скоростью 3 TPS, что близко к сегодняшнему уровню.

SHRINCS была протестирована в продакшене на сайдчейне Liquid в марте этого года — тест даже включал копию белой книги Bitcoin.

https://x.com/Blockstream/status/2090215730604298359?s=20

SHRINCS работает в продакшене — так в чём подвох?

Как предупреждает BIP, «доказательство безопасности — это TODO», что означает: исследование многообещающее, но предложение ещё не является криптографически зрелым дизайном, прошедшим полную валидацию. Это важно, поскольку обновления Bitcoin обычно идут медленно, и любое постквантовое изменение потребует времени не только на проверку кода, но и на работу по совместимости кошельков, оборудования и консенсусного уровня во всей экосистеме.

Это также добавляет Bitcoin дополнительную сложность. Каждая подпись использует новый одноразовый ключ, и одна из причин того, что SPHINCS+ настолько велика, состоит в том, что она оборачивает все эти одноразовые ключи в многослойную структуру хеш-дерева, делающую схему stateless. SHRINCS отбрасывает эту структуру ради экономии места и вместо этого хранит использованные ключи на устройстве пользователя — подход, известный как stateful, — чтобы можно было быстро проверить, что ключи не используются повторно.

Компромиссы вполне конкретны: подписи увеличиваются на 16 байт при каждом использовании, а при потере устройства для восстановления доступа требуется очень крупная транзакция «stateless fallback» объёмом около 5 777 байт.

Юн Аух, основатель BOLTS Technologies, сказал, что при уменьшении размера разработчики SHRINCS добавили «statefulness, компактные пути подписания, фолбэки, предположения о том, сколько раз инициализируется сид, и правила, определяющие, когда устройства должны переключаться на более крупные stateless-подписи».

«Это может быть прагматичной инженерией, но это также сложность и хрупкость, введённые в основном ради максимизации пропускной способности и минимизации вычислительных циклов. В Bitcoin каждое новое правило консенсуса становится постоянным обязательством по сопровождению, а каждое допущение на стороне кошелька — возможным режимом отказа для пользователя», — сказал Аух.

Доработка SHRINCS и добавление SHRIMPS

Blockstream исследует и оптимизирует схему на протяжении всего 2026 года. Только на прошлой неделе компания продемонстрировала, что SHRINCS вместе с рядом других постквантовых схем подписи может эффективно работать на обычных аппаратных кошельках — полезный шаг, поскольку любая миграция Bitcoin должна работать для пользователей, подписывающих транзакции с ограниченных устройств, а не со специализированной инфраструктуры.

Однако BIP предупреждает, что некоторые сложности запуска схемы на маломощных аппаратных кошельках не лишены риска: ключи SHRINCS, сгенерированные с использованием hypertree pruning для stateless-компонента, несовместимы с реализациями SHRINCS, не поддерживающими hypertree pruning, а импорт ключа между такими несовместимыми реализациями может привести к потере средств.

В марте лаборатория опубликовала сопутствующую схему под названием SHRIMPS, которая использовалась бы в связке с SHRINCS, чтобы резервные устройства, инициализированные с того же сида, могли подписывать транзакции. Из черновика BIP неясно, будет ли эта схема включена.

Blockstream также экспериментировала со схемами подписи на основе решёток, которые, как правило, меньше схем на основе хешей, но считаются менее проверенными и менее надёжными. Кроме того, компания рассматривает агрегацию подписей с помощью доказательств с нулевым разглашением и оценивает, что ZK-доказательства в сочетании с SHRINCS могли бы удвоить скорость Bitcoin до 6,7 TPS.

Компания сознательно отделила выбор подписей от вопросов увеличения размера блока или добавления агрегации ZK-доказательств, поскольку совместное рассмотрение этих тем могло бы похоронить внедрение SHRINCS. Ожидается, что каждое постквантовое обновление Bitcoin будет вызывать споры и что его будет трудно довести до активации.

«Ограничивающим фактором квантовой миграции Bitcoin является не криптография, а управление», — говорит Ивезич. «Между BIP-360, BIP-361, SHRINCS и STARK меню инженерных вариантов быстро заполняется. Чего не хватает Bitcoin, так это механизма выбора из него до того, как время истечёт».