Исследователи East Texas A&M представили первую реализованную постквантовую конструкцию для Lightning Network Bitcoin
Ключевые выводы
- •PQLN защищает пять компонентов Lightning — gossip, одноранговый транспорт, инвойсы, платёжные «луки» и BOLT 12 offers — без каких-либо изменений правил консенсуса Bitcoin.
- •Конструкция сочетает цифровые подписи ML-DSA и обмен ключами ML-KEM, оба стандартизированы NIST в 2024 году в рамках FIPS 204 и FIPS 203.
- •Самая медленная измеренная криптографическая операция — подписание ML-DSA — заняла 0,33 миллисекунды, а платежи по эмулированному соединению с задержкой 50 миллисекунд давали дополнительно от 19 до 53 миллисекунд на хоп, в основном из-за передачи большего объёма постквантовых данных.
- •При использовании ML-DSA узел загружал примерно в десять раз больше данных gossip и хранил примерно в девять раз больше, немодифицированный узел, что означает рост первоначальной загрузки gossip в сети примерно с 33 000 каналов примерно с 26 МБ до приблизительно 270 МБ.
- •Платежи между обновлёнными и немодифицированными узлами завершались благодаря переключению на классическую криптографию, а операторы могут включить режим, отклоняющий такие понижения до отправки HTLC.

Исследователи Университета East Texas A&M разработали, по их словам, первую реализованную и экспериментально проверенную постквантовую конструкцию для Lightning Network Bitcoin. Lightning — офчейн-слой платежей Bitcoin, маршрутизирующий транзакции через сеть узлов, чьи идентификаторы, инвойсы и обмен сообщениями в настоящее время опираются на классическую криптографию. Система, известная как PQLN, защищает офчейн-коммуникацию и платёжные функции сети без каких-либо изменений правил консенсуса Bitcoin.
Исследование PQLN, опубликованное Ахметом Куртом, Абдул-Салемом Бейбитханом, Якубом Ханной и Абдуллой Айдемером, охватывает пять ключевых компонентов Lightning: gossip, одноранговый транспорт, инвойсы, платёжные «луки» (payment onions) и BOLT 12 offers. Команда реализовала конструкцию в rust-lightning и проверила её на реальных узлах Lightning.
PQLN сочетает цифровые подписи ML-DSA и обмен ключами ML-KEM с существующей криптографией Lightning. Оба алгоритма были стандартизированы Национальным институтом стандартов и технологий США (NIST) в 2024 году соответственно в рамках FIPS 204 и FIPS 203.
PQLN защищает пять компонентов Lightning
Lightning в настоящее время в значительной степени зависит от криптографии на эллиптических кривых secp256k1. Достаточно мощный квантовый компьютер, выполняющий алгоритм Шора, мог бы вычислять секретные ключи из открытых, открывая путь к подмене узлов, подделке инвойсов, расшифровке транспорта и деанонимизации маршрутов платежей.
Новая система устраняет этот существующий квантовый риск Lightning, не пытаясь заменить криптографию Bitcoin на уровне блокчейна. PQLN распространяет постквантовые идентификаторы узлов через BOLT 7 gossip, добавляет ML-KEM в транспортное рукопожатие BOLT 8, подписывает инвойсы BOLT 11 с помощью ML-DSA и распространяет постквантовую защиту на BOLT 12 offers. Платёжные «луки» BOLT 4 сохраняют свой существующий формат, при этом гибридные секреты ML-KEM передаются вместе с ними.
Транзакции финансирования, commitment и penalty остаются вне рамок системы. Их ключи укоренены в транзакциях Bitcoin, и для эквивалентной защиты потребовались бы изменения на уровне протокола Bitcoin.
Отдельно разработчики Bitcoin обсуждают подходы на уровне протокола, такие как BIP 360, в то время как StarkWare в августе продемонстрировала квантово-безопасную транзакцию в основной сети Bitcoin изменения правил консенсуса. PQLN решает ту же задачу на уровне приложения Lightning, где передаются идентификаторы, инвойсы и данные маршрутизации.
Криптографические накладные расходы остаются ниже одной миллисекунды
Тестирование показало, что постквантовые вычисления добавили относительно мало времени обработки. Самая медленная измеренная криптографическая операция — подписание ML-DSA — заняла 0,33 миллисекунды.
Платежи по эмулированному интернет-соединению с задержкой 50 миллисекунд занимали дополнительно от 19 до 53 миллисекунд на хоп, причём большая часть этой задержки была связана с передачей большего объёма постквантовых данных, а не с самими криптографическими вычислениями.
Пропускная способность и хранение дали существенно бо́льшие издержки. При использовании ML-DSA узел PQLN загружал примерно в 10 раз больше данных gossip и хранил примерно в девять раз больше, чем немодифицированный узел. Применительно к сети примерно с 33 000 публичных каналов измерения означают, что первоначальная загрузка gossip выросла бы примерно с 26 МБ до приблизительно 270 МБ. Выбор меньшей схемы подписи FN-DSA-512 сократил рост gossip примерно до четырёхкратного. В совокупности эти цифры указывают на то, что для операторов узлов основная стоимость постквантового перехода будет связана с объёмом данных, а не с вычислениями.
Существующие узлы Lightning остаются совместимыми
Исследователи протестировали 12 конфигураций, сочетающих узлы PQLN и стандартные узлы Lightning. Платежи завершались успешно, когда обновлённые и немодифицированные узлы находились на одном маршруте, причём соединения переключались на классическую криптографию, когда постквантовая защита была недоступна. Операторы, которым нужны более строгие гарантии, могут вместо этого включить режим, отклоняющий такие понижения и останавливающий платёж до отправки HTLC.
Реализация с открытым исходным кодом добавляет примерно 11 000 строк в исследовательский форк rust-lightning. Её разработчики описывают код как исследовательский артефакт, а не производственный релиз, и по-прежнему требуется дополнительное тестирование совместимости с Core Lightning, LND и Eclair. Эти тесты — следующий шаг к определению того, сможет ли конструкция выйти за рамки исследовательского артефакта.
NIST уже стандартизировал ML-KEM и ML-DSA и заявляет, что организациям следует начать миграцию с уязвимой к квантовым атакам криптографии с открытым ключом уже сейчас. Согласно действующему плану перехода, уязвимые алгоритмы должны быть признаны устаревшими и в конечном итоге удалены к 2035 году, причём системы с более высоким риском, как ожидается, перейдут раньше. Поскольку PQLN работает без изменений консенсуса, она даёт Lightning способ привести коммуникации на уровне узлов в соответствие с этим графиком независимо от решений по базовому протоколу Bitcoin.
Источник: Crypto Adventure