新闻加密货币比特币后量子路线图围绕 P2MR 与 SHRINCS 逐步成形,但关键缺口犹存

比特币后量子路线图围绕 P2MR 与 SHRINCS 逐步成形,但关键缺口犹存

作者: Metaverse Post·

要点速览

  • BIP-360 目前仍处于草案状态,提出了一种通过软分叉激活的新 Pay-to-Merkle-Root(P2MR)输出类型,可在资金花费前隐藏用户公钥,防范能够从暴露密钥推导私钥的量子计算机。
  • SHRINCS 是由 Blockstream Research 开发的基于哈希的签名方案,完全依赖 SHA-256,公钥仅 48 字节,有状态签名最小可达 548 字节,比同类后量子方案紧凑约一个数量级。
  • 两种救援机制——由 Tadge Dryja 提出的 Lifeboat 和由 conduition 撰写的 Dropkick——利用 commit-reveal 方案,让错过迁移窗口的用户在链上证明对地址的控制权,即便量子对手出现后也能转移自己的币。
  • Lifeboat 将通过由链上量子攻击证据触发的条件性软分叉自动激活。
  • 仍有重大未决问题,包括 SHRINCS 缺乏正式安全证明和独立同行评审、签名比比特币当前 Schnorr 签名大约十倍而引发区块空间疑虑,以及无法迁移遗失币的所有者所面临的遗失币命运问题。
比特币后量子路线图围绕 P2MR 与 SHRINCS 逐步成形,但关键缺口犹存

据 Protocol Watch 创始人 Christine D. Kim 称,比特币对量子计算机威胁的应对正逐渐汇聚为一项连贯的策略。她概述了若干独立提案如何可以组合成对比特币网络的多层防御——涵盖一种新的输出类型、一种新的签名方案,以及针对迁移过晚用户的备用方案。

两项互补的提案构成了在具备密码学相关性的量子计算机(CRQC)成为现实之前可以做的工作的核心。第一项是 BIP-360——目前仍处于草案状态——它引入了 Pay-to-Merkle-Root(P2MR),这是一种新的输出类型,将通过软分叉激活,软分叉是比特币依赖广泛网络共识进行向后兼容升级的机制。其主要功能是在资金被花费之前隐藏用户的公钥,这是一项关键保障,否则足够强大的量子计算机可以从暴露的公钥推导出私钥。根据比特币现行规则,花费一枚币会使其公钥在链上可见,因此整体工作的重心在于在 CRQC 能够利用这种暴露之前迁移现有持仓。P2MR 还支持多种花费路径,并且被设计为与密码学无关,这意味着它可以容纳未来的后量子签名方案而无需进一步的结构性改动。

第二根支柱是 SHRINCS("Shrunken SPHINCS"),这是由 Blockstream Research 开发的一种基于哈希的签名方案。值得注意的是,它完全依赖于 SHA-256——比特币挖矿已经在使用的同一哈希函数——从而避免了任何新的数学假设,并将后量子安全性锚定在该网络自诞生以来就一直依赖的密码学原语之上。根据其草案 BIP(由 Bitcoin Core 贡献者 "conduition" 撰写),SHRINCS 公钥仅为 48 字节,有状态签名最小可达 548 字节,使其比同类后量子方案紧凑大约一个数量级。与 P2MR 以及一个专用的验证操作码配合使用,SHRINCS 将在 CRQC 出现之前为用户提供一条可选的、向后兼容的量子抗性安全路径。

— Christine D. Kim (@christine_dkim) September 14, 2026

面向迟到迁移者的救援协议

对于未能及时迁移的用户,开发者提出了两种救援机制:由研究者 Tadge Dryja 提出的 Lifeboat,以及由 conduition 撰写的 Dropkick。两者都依赖 commit-reveal 方案,使用户能够在链上证明自己先于任何攻击者控制了某个地址,从而即便在量子对手出现之后也能安全转移自己的币。Lifeboat 将通过由链上量子攻击证据触发的条件性软分叉自动激活。

然而,开发者提醒,仍有重大问题尚未解决。SHRINCS 缺乏正式的安全证明和独立同行评审——其 8 月底发布的草案 BIP 明确承认了这一缺口,而对于一个以缓慢采用密码学变更著称的协议而言,这一点尤为重要。签名体积是另一个隐忧:SHRINCS 签名仍比比特币当前的 Schnorr 签名大约十倍,如果被广泛采用,将引发关于区块空间的疑问,而聚合技术研究仍在进行中。最后,无法被其所有者迁移的遗失币的命运,仍然是一个悬而未决且存在争议的问题。

正如 Kim 所指出,各个部分正在逐步到位——但比特币的量子问题远未解决。剩余未决问题如何演进——SHRINCS 能否通过独立评审、BIP-360 能否突破草案状态,以及遗失币之争如何收场——将有助于决定这些提案能否最终固化为比特币实际的量子防御。