НовостиКриптовалютыSui планирует квантово-устойчивые подписи без перевода средств пользователей

Sui планирует квантово-устойчивые подписи без перевода средств пользователей

Автор: Coindoo·

Ключевые выводы

  • Sui планирует поддерживать ML-DSA-65 для стандартных аккаунтов и SLH-DSA-SHA2-128s для более ценных хранилищ, используя две постквантовые схемы подписи, стандартизованные NIST и окончательно утверждённые в августе 2024 года.
  • Система Address Aliases в Sui позволяет существующему аккаунту авторизовать постквантового подписанта без смены адреса и без перевода активов.
  • Квантово-устойчивые хранилища намечены для Mainnet до конца 2026 года, а нативная аутентификация аккаунтов ML-DSA-65 ожидается на Mainnet в первом квартале 2027 года.
  • Постквантовые подписи значительно больше текущих подписей Ed25519: ML-DSA-65 формирует подписи размером 3,309 байта против 64 байт у Ed25519.
  • Миграция будет дополнительной и добровольной, а Sui предупреждает, что любые сообщения с требованием срочно перевести средства для «квантовой безопасности» не соответствуют описанной ею схеме.
Sui планирует квантово-устойчивые подписи без перевода средств пользователей

Sui подробно описала свой подход к внедрению постквантовой криптографии без необходимости для пользователей проходить через один из самых неудобных этапов обновления безопасности блокчейна: переносить все активы на новый аккаунт.

Согласно августовскому объявлению Sui Foundation от 6 августа, сеть намерена поддерживать ML-DSA-65, стандартизованный NIST в рамках FIPS 204, для стандартных аккаунтов и SLH-DSA-SHA2-128s, стандартизованный в рамках FIPS 205, для более ценных хранилищ, построенных на смарт-контрактах Move. Обе схемы предназначены для защиты от атак крупных квантовых компьютеров, которые в перспективе могут поставить под угрозу эллиптические подписи, широко используемые сегодня в криптовалютной экосистеме. NIST окончательно утвердил FIPS 204 и 205 в августе 2024 года как первые одобренные правительством США стандарты постквантовых подписей, завершив многолетний публичный конкурс, начавшийся в 2016 году.

Модель угроз хорошо известна в криптографическом сообществе. Алгоритм Шора, запущенный на достаточно большом отказоустойчивом квантовом компьютере, мог бы выводить закрытые ключи из открытых ключей, которые публично видны в каждом блокчейн-реестре. Поскольку открытые ключи раскрываются в момент транзакции, злоумышленник теоретически мог бы сегодня записывать подписанные транзакции и взломать лежащие в основе ключи, когда появится достаточно мощное квантовое оборудование — опасение, часто описываемое как «собрать сейчас, расшифровать позже». На данный момент ни один публично известный квантовый компьютер не способен выполнить такую атаку в масштабе, необходимом для производственных криптографических ключей, однако исследователи в академической среде и индустрии, включая команды IBM, Google и национальных лабораторий, продолжают увеличивать число кубитов и совершенствовать коррекцию ошибок.

Аккаунт может остаться тем же, даже если ключ изменится

Обычно замена криптографии, лежащей в основе блокчейн-аккаунта, требует от пользователя создать новый адрес и перевести токены, NFT и другие активы. Приложения и контракты, связанные со старым адресом, также могут потребовать изменений. Для большинства блокчейн-сетей это означает, что переход на постквантовую схему потребует от каждого держателя активного переноса средств — координационная задача, которая усложняется по мере роста пользовательской базы сети и экосистемы развернутых контрактов.

Существующая система Sui Address Aliases предлагает обходной путь. Аккаунт может поддерживать набор авторизованных псевдонимов, позволяя другому подписанту подтверждать транзакции от имени исходного адреса. Новый подписант может быть добавлен в этот авторизованный набор и в конечном итоге стать единственным подписантом, имеющим право одобрять транзакции, при этом исходный адрес продолжит отображаться как отправитель.

Когда станут доступны аккаунты ML-DSA, Sui заявляет, что существующий аккаунт сможет авторизовать постквантового подписанта, сохранив тот же адрес. Это особенно полезно для аккаунтов, уже связанных со смарт-контрактами, идентичностями или другими приложениями, где смена адреса создала бы гораздо больше работы, чем простая передача SUI.

Процесс восстановления также рассчитан на сохранение привычного сценария. Ключ ML-DSA-65 можно вывести из существующей seed-фразы пользователя через новый путь деривации, а не через полностью иной способ резервного копирования.

Авторизованный псевдоним обладает полными полномочиями над аккаунтом. В документации Sui предупреждается, что добавление такого псевдонима фактически передаёт этому подписанту контроль над активами, принадлежащими адресу, поэтому кошелькам потребуется сделать процесс миграции трудным для неправильного использования или неверного понимания.

Почему Sui использует две разные квантово-устойчивые системы

Sui не полагается на одну постквантовую схему для всех случаев использования.

ML-DSA-65 основан на решётках и предназначен для обычного подписания транзакций. Он соответствует категории безопасности NIST Category 3, обеспечивая больший запас прочности, чем более компактная конфигурация ML-DSA-44, при этом оставаясь практичным для частой проверки.

Sui также указала на недавнее обнаружение с помощью ИИ слабого места в HAWK, ещё одном кандидате на постквантовую подпись. Эта находка не скомпрометировала ML-DSA, но показала, как быстро автоматизированный криптоанализ может поставить под сомнение схемы, уже прошедшие масштабную человеческую проверку.

Для более ценных хранилищ Sui планирует поддерживать SLH-DSA-SHA2-128s через смарт-контракты Move. Это конфигурация Category 1, ниже рейтинга Category 3 у ML-DSA-65. Аргументация Sui основана на хеш-ориентированной конструкции, которая предлагает альтернативу решёточным предположениям ML-DSA и снижает зависимость от единой криптографической основы. Слабость, обнаруженная в одной семье, не обязательно подорвёт другую, а реализация через смарт-контракты даёт разработчикам хранилищ больше гибкости для последующей замены схемы при необходимости. Принцип использования более чем одной неродственной криптографической семьи совпадает с логикой диверсификации, которая побудила NIST стандартизировать как решёточные, так и хеш-ориентированные подписи, а не полагаться на один подход.

Компромисс связан с размером подписи. Подпись ML-DSA-65 занимает 3,309 байта, тогда как типичная подпись Ed25519 — всего 64 байта. Его открытый ключ — 1,952 байта. Выбранная конфигурация SLH-DSA-SHA2-128s ещё крупнее и формирует подпись размером 7,856 байт.

Это значительно меньше, чем оценки 16-30 KB, которые иногда связывают с SLH-DSA. Более крупные значения относятся к более сильным параметрам SLH-DSA, а не к конфигурации 128s, выбранной Sui.

Более крупные подписи означают более объёмные транзакции и больше данных, передаваемых по сети. Sui заявляет, что производительность проверки ML-DSA достаточно близка к Ed25519, чтобы сетевые издержки на одну подпись не нужно было повышать, хотя размер транзакции всё же увеличивается. Дополнительная оптимизация продолжается.

Пользователям не нужно мигрировать уже сейчас

Квантово-устойчивые хранилища планируются для Mainnet до конца 2026 года. Нативные аккаунты ML-DSA-65 ожидаются в Testnet к концу года, за ними последует нативная аутентификация аккаунтов в Mainnet в первом квартале 2027 года. Поддержка кошельков, SDK и командной строки запланирована одновременно с развёртыванием.

Независимые аудиты и обратная связь из Testnet всё ещё продолжаются, поэтому эти сроки могут измениться до выхода функций в производство.

Следовательно, существующим аккаунтам не нужно предпринимать никаких действий сейчас. Новые методы аутентификации будут дополнительными и добровольными, а не принудительной сетевой миграцией.

План миграции также создаёт простой признак возможного мошенничества. Описанный Sui путь миграции не требует, чтобы держатели отправляли все свои активы на вновь предоставленный адрес кошелька. Любое незапрошенное сообщение, утверждающее, что средства нужно срочно перевести в другое место, чтобы стать «квантово-устойчивыми», противоречило бы механизму, описанному Sui.

На данный момент ни один публично известный квантовый компьютер не способен взломать подписи, защищающие аккаунты Sui. Вопрос заключается в том, сможет ли сеть обновить свою криптографию до того, как такая возможность станет практической. Ответ Sui — сделать ключ заменяемым, не делая аккаунт одноразовым.

Методология: В статье использованы объявление Sui Foundation от 6 августа, официальная документация Sui Address Alias и спецификации NIST FIPS 204 и FIPS 205. Размеры подписей и категории безопасности были проверены по соответствующим стандартам NIST. Функции, уже поддерживаемые через Address Aliases, отделены от постквантовой функциональности, которая остаётся в дорожной карте разработки Sui.

Отказ от ответственности: Эта статья предназначена только для информационных и образовательных целей и не является финансовой, инвестиционной или кибербезопасностной рекомендацией. Постквантовые функции Sui всё ещё находятся в разработке, независимой проверке и тестировании, а детали реализации и сроки могут измениться до запуска в Mainnet.