新闻加密货币Fireblocks研究负责人:比特币的量子风险取决于暴露的公钥

Fireblocks研究负责人:比特币的量子风险取决于暴露的公钥

作者: CryptoNewsNet·

要点速览

  • •估计有670万至700万枚BTC——约占比特币2100万枚供应上限的三分之一——位于链上已经可见的公钥之后,因此暴露于量子攻击。
  • •中本聪时代的pay-to-public-key输出生成即暴露密钥,而P2PKH和SegWit地址仅在首次花费前隐藏密钥,此后地址复用会使新资金面临风险。
  • •据所知,目前尚不存在能够破解比特币当前签名的具有密码学相关性的量子计算机,但专家警告,研究、软件变更和用户采用可能需要多年时间。
  • •Gutkin建议持续管理公钥——将存款和找零导向新地址并追踪UTXO——而不是进行可能推高费用并增加操作错误的一次性迁移。
  • •Fireblocks将以太坊上后量子签名方案ML-DSA-44的验证gas成本从809万降至123万gas,但该实现仍是研究代码,需在投产前进行审计。
Fireblocks研究负责人:比特币的量子风险取决于暴露的公钥

比特币未来面对量子计算的脆弱性,与其说取决于谁持有代币,不如说取决于代币的存储方式。数字资产托管机构Fireblocks研究副总裁Michael Gutkin告诉crypto.news,持有者的风险敞口取决于所涉及的区块链、所使用的地址类型以及地址的交易历史——而不是所有者是交易所、机构还是个人。

"风险敞口归根结底取决于公钥是否已经在链上可见,"他说。

这一区别是数学层面的,而非组织层面的。比特币的签名依赖椭圆曲线密码学,而1994年首次提出的Shor算法被认为能让足够强大的量子计算机从匹配的公钥推导出私钥。从未被广播的密钥只会让攻击者面对一个哈希值,这正是为什么是存储历史而非所有权决定了风险。

Gutkin引用的公开估计显示,大约有670万至700万枚BTC位于链上已经可见的密钥之后——约占该网络固定的2100万枚供应上限的三分之一——使暴露的公钥成为比特币量子风险的核心因素。

代币何时移动与其存放位置同样重要

在Gutkin的评估中,频繁的交易会通过地址复用和未花费比特币的处理产生风险敞口。很少移动持仓的资金库可以更长时间地保持公钥隐藏,但前提是地址格式和过往活动尚未将其暴露。

中本聪时代的输出和复用地址会暴露密钥

对于最早的比特币输出,即所谓的pay-to-public-key(P2PK)输出,公钥从一开始就是可见的。Gutkin解释说,许多可追溯至中本聪时代的输出采用这种格式,这意味着即使代币从未移动,其密钥也处于暴露状态。

pay-to-public-key-hash(P2PKH)和原生SegWit(P2WPKH)地址的工作方式不同,在首次花费之前公钥保持隐藏。然而,一旦持有者进行花费,密钥就会永久可见。如果同一地址之后收到更多比特币,这些新资金就位于一个已经暴露的密钥之后。

对于评估自身风险敞口的持有者,Gutkin建议检查地址是否曾经花费过,以及是否继续接收资金。

Taproot带来了另一个区别。根据BIP 360的作者所述,Taproot输出容易受到长时间量子攻击,因为其输出公钥在创建之时就是可见的。该提案指出,足够强大的量子计算机可以从暴露的公钥推导出私钥,其作者还区分了针对长期可见密钥的攻击与在交易暴露密钥之后、确认之前进行的更快速攻击。

这一担忧仍然是未来的威胁。在9月17日关于比特币迁移挑战的报告中,Ledger首席技术官Charles Guillemet表示,据他所知,目前尚不存在能够破解比特币当前签名的具有密码学相关性的量子计算机。不过他警告称,研究、软件变更、硬件钱包升级和用户采用可能需要多年时间,这使得准备工作与具备攻击能力的量子计算机到来是两个独立的问题。

逐步更改钱包可以减少风险敞口

在回应关于"堡垒模式"准备的呼声时,Gutkin认为机构应该持续管理公钥敞口,而不是计划一次性大规模转移。

"对于机构来说,我认为目标不应该是一次性大规模迁移,"他说。

在他描述的方法下,新的比特币存款将进入全新地址,交易的找零也应返回到新地址。机构应追踪单个未花费交易输出(UTXO)——比特币持仓表示为离散的未花费输出而非账户余额——以识别哪些资金已位于暴露的密钥之后。通过正常花费,暴露的地址会逐渐清空,同时新资金到达公钥仍然隐藏的地址。Gutkin表示,实时的敞口仪表板应同时显示剩余的暴露余额以及产生额外敞口的交易。

据Gutkin称,Fireblocks已经支持该流程的多个组成部分,并正在开发基于敞口选择交易输入以及显示受影响余额的工具。

其他托管机构也推出了相关控制措施。在7月22日的公告中,BitGo详细介绍了四项比特币钱包控制措施,涵盖敞口评分、地址修复、交易输入选择和更新的地址默认设置。该公司表示,其输入选择方法会尝试花费与所选地址关联的所有未花费输出,从而降低在交易暴露密钥后留下资金的可能性。BitGo将这些控制措施描述为运营层面的准备,而非未来比特币升级的替代方案。

Gutkin警告说,仓促的迁移本身也有风险。大型持有者争夺有限的比特币交易容量可能推高费用并减慢确认速度。在机构内部,额外的交易和审批可能增加出错的机会,包括将找零发送回暴露的地址。为限制钓鱼和处理错误,他建议提前确定目标地址、审批政策和可信的沟通渠道,以便紧急转移不需要客户或员工遵循不熟悉的指令或绕过现有控制。

比特币仍需抗量子的花费方式

即使有更好的地址管理实践,Gutkin表示,比特币仍需要一种抗量子的交易授权方法。BIP 360通过提出pay-to-Merkle-root输出来解决部分问题,该方法移除了Taproot暴露的密钥花费路径。但他强调,减少长期公钥敞口并不能使该提案成为完整的后量子解决方案。提案作者同样指出,防范交易广播之后、确认之前这段短暂窗口期的攻击,可能需要后量子签名。BIP 360目前仍处于草案状态。

Gutkin表示,与以太坊不同,比特币无法简单地通过通用应用层接受新的签名验证合约。取决于所选择的设计,可能需要协议变更来支持该方案并保持交易费用可控。他还提到了基于哈希的签名研究,包括通过追踪签名状态来降低开销的设计,尽管此类方法在签名大小、钱包设计和记录保存方面存在权衡。

对于通过基金持有比特币的美国投资者而言,托管安排也是准备工作的一部分。9月23日关于Coinbase后量子托管计划的报告指出,现货比特币和以太坊ETF投资者并不控制保护基金持仓的私钥;这些私钥由发行方选择的托管机构管理。在该报告中,Coinbase首席密码学家Yehuda Lindell描述了能够支持不同后量子签名方案的托管基础设施计划,并表示当某个区块链所选方案无法与其现有分布式签名系统配合使用时,Coinbase正在探索可编程硬件安全模块作为替代方案。

验证成本降低,但以太坊仍需更改钱包

在以太坊方面,Gutkin表示,标准账户一旦签署交易就会暴露其公钥,因为可以从签名中恢复公钥。与比特币的地址轮换不同,他解释说,定期更换以太坊账户不太现实,因为余额、代币授权和应用活动都与该账户绑定。Solana的标准钱包面临更简单的问题:地址本身就是公钥,因此无需任何初始花费交易,密钥即已暴露。

据Gutkin称,可编程以太坊账户——即生态系统所称的账户抽象——提供了一种在保留账户的同时更改交易授权的方式。Fireblocks的研究已将后量子签名方案ML-DSA-44的验证成本从809万gas降低至123万gas。在9月2日的一篇研究文章中,Fireblocks报告称其验证器遵循FIPS 204,这是美国国家标准与技术研究院于2024年定稿的数字签名标准。Gutkin表示,团队改进的是实现方式,而非更改标准化的算法,包括更高效的哈希、数学运算、签名解码、公钥处理和内存使用。峰值内存占用从近1兆字节降至约41千字节。

该设计仍有成本。Gutkin估计,扩展公钥的一次性部署成本约为410万gas,外加每次验证所需的123万gas。他表示,对于交易相对较少的资金库或冷钱包而言,这些成本可能是合理的。但他警告说,标准以太坊账户无法简单地切换到ML-DSA,而智能账户集成、托管支持以及与去中心化应用的兼容性仍需要工程工作。

Gutkin还指出,该验证器并不能使以太坊的整个系统实现量子安全,其共识层和数据层仍在进行单独的研究。尽管经过大量测试和形式化验证,Fireblocks的实现仍是研究代码,需要在生产使用前进行审计和加固。在机构托管方面,该公司正在单独研究生产级的后量子签名系统。BIP 360能否超越草案状态、早期实现能否通过审计和加固、以及托管机构能否将后量子签名研究投入生产,这些都是准备工作进展的具体标志。