新闻加密货币比特币一日之内测试两条量子安全路径

比特币一日之内测试两条量子安全路径

作者: Coindoo·

要点速览

  • StarkWare 的 QSB 交易在通过 MARA 的 Slipstream 服务提交后,已在比特币主网上被挖出。
  • QSB 依赖高强度的链下搜索,目前需要专用工具和矿工直连接入。
  • SHRINCS 仍是一份草案提案,尚无 BIP 编号分配,安全性证明也不完整。
  • 比特币节点尚未包含 SHRINCS 验证代码,该方案此前仅在 Liquid 上演示过。
  • 比特币持有者目前没有已上线的后量子升级或激活日期,现有钱包仍在正常运行。
比特币一日之内测试两条量子安全路径

关键要点

StarkWare 公布了一笔已在比特币主网上挖出的 QSB 交易。

QSB 目前需要 GPU 运算以及直接提交给矿工。

SHRINCS 草案尚无 BIP 编号,其安全性证明也不完整。

比特币持有者目前无需采取任何行动。

一种交易方法与一个签名提案

StarkWare 如何用 Bitcoin Script 构建 QSB

一台足够强大的量子计算机运行 Shor 算法,可以从公钥推导出比特币私钥并伪造签名。目前已公开的机器距离这种能力还很遥远。QSB 探索的是一种基于哈希函数的应急方案,因为已知量子算法对哈希函数的影响方式有所不同。

发送方需要在链下进行高强度搜索,以找到满足某个 Bitcoin Script 条件的参数。找到之后,这些参数会为币添加一层基于哈希的额外锁定。StarkWare 的官方说明介绍了这一方法,链上交易则将这次测试记录在比特币上。

第一个实际障碍在打包挖矿之前就已出现。StarkWare 通过 MARA 的 Slipstream 服务提交了这笔交易,因为公共节点通常拒绝转发这种脚本格式。Slipstream 会将符合条件的交易直接发送给矿工,而比特币的共识规则接受了这笔交易的结果。

这种搜索的成本也不低。该项目的开源代码库估计,按其文档记载的配置需要 75 至 150 美元的云端 GPU 成本。StarkWare 表示最近一次运行花费了数百美元。云服务价格、硬件和搜索时间是造成这一区间波动的部分原因。

QSB 还取决于时间点。相关公钥在资金进入额外锁定之前必须保持隐藏。Pay-to-public-key-hash 和原生 SegWit 地址通常在花费时才会暴露该公钥,而 Taproot 输出以及更早的 pay-to-public-key 输出会更早将其暴露。如果某个地址的公钥在保护性交易之前就已经公开,则不在 QSB 的保护范围内。

该公告确认了一笔已挖出的交易。要复现这笔交易,需要项目专用工具、大量计算以及对矿工直连服务的访问权限。用于创建并在之后花费这种受保护输出的标准钱包工作流程尚未发布。

SHRINCS 为比特币提供了一个签名候选方案

SHRINCS 是 Shrunken SPHINCS 的缩写,是一种针对比特币区块空间限制和硬件钱包约束而设计的签名方案。Blockstream 的研究概览对该项目做了介绍。其完整规范目前标注为“BIP: ?”“Status: Draft”和“Assigned: ?”。该文档还将安全性证明标记为未完成。

提案中的公钥为 48 字节。有状态签名的长度依签名路径不同,在 548 至 4,619 字节之间。无状态恢复签名的长度达到 5,777 字节。Taproot 的 Schnorr 签名为 64 字节。

更早的一个 SHRINCS 实现已于三月在 Liquid 上演示。Liquid 是一条拥有自身网络规则的比特币侧链。八月的规范为评审者提供了更完整的比特币提案。比特币节点目前尚不包含 SHRINCS 验证代码。

紧凑签名为何需要记忆状态

每一个紧凑的 SHRINCS 签名都会消耗一个全新的一次性签名槽位。钱包必须记录每一个已使用的槽位。恢复旧的设备备份可能使该记录回退,从而导致某个槽位被重复使用。规范警告称,重复使用可能给攻击者提供足以伪造签名的信息。

专用硬件可以在正常运行期间维护计数器。设备丢失或计数器状态不确定时,则触发无状态恢复路径。这条路径可以保住对资金的访问权限,但其 5,777 字节的签名会消耗多得多的区块空间,并推高交易费用。

钱包制造商必须证明计数器能够在设备恢复、多重签名协调和签名中断等情况下保持正确。评审者还需要检查互不兼容的实现。独立的密码学分析必须补全缺失的证明,该方案才能在比特币的提案流程中继续推进。

比特币仍需要一份网络层面的计划

一份覆盖整个网络的计划需要三个要素:

QSB:一种被当前比特币节点接受的专用交易方法。

SHRINCS:一种供协议评审的候选签名格式。

BIP-361:一项将资金从易受量子攻击的签名中迁出的拟议流程。

此前我们的团队曾分析过 BIP-361 下比特币拟议的五年量子迁移计划。其时间表取决于获批的后量子签名标准和输出类型。SHRINCS 为签名部分提供了一个候选方案。开发者在 BIP-361 的时钟启动之前,仍需定义该输出类型、完成实现、评审代码并争取网络支持。

QSB 不在该拟议时间表之内,因为它使用的是现行规则下即可用的专用交易路径。要让保护覆盖更广,需要钱包、交易所和托管机构能够一致支持的软件。

比特币持有者今天应该做什么

目前没有已上线的升级、受支持的后量子地址格式或激活日期。比特币钱包仍在正常运行。QSB 需要研究工具。SHRINCS 仍处于技术评审阶段。

对于有关“紧急量子升级”的陌生信息应保持警惕。这些项目只发布研究材料。任何要求提供比特币或助记词的信息都是诈骗的警示信号。长期持有者可以询问其托管机构如何跟踪量子研究、公钥暴露情况以及未来的钱包升级。

研究者仍需证明什么

QSB 目前需要独立复现、安全评审以及完整的钱包式生命周期。能否更容易地触达矿工,将决定研究者能否将这笔交易从一次性演示变为可重复的操作。

SHRINCS 仍需完成安全性证明、外部密码学分析、BIP 编号分配、部署规则和硬件钱包测试。任何网络提案随后都将进入比特币的公开评审与共识建立流程。

普通钱包的支持才是对用户真正重要的门槛。要达到这一门槛,需要经过评审的密码学、稳定的软件以及协调一致的推广。8 月 26 日的发布为研究者提供了现在就可以公开挑战的代码和规范。