Blockstream 发布 SHRINCS BIP:量子安全比特币签名方案仍有代价
要点速览
- •Blockstream 发布了针对比特币的后量子签名方案 SHRINCS 的比特币改进提案。
- •SHRINCS 已在 Blockstream 的 Liquid 侧链上完成生产环境演示,其中包括一次涉及比特币白皮书的测试。
- •与许多 NIST 批准的后量子签名相比,SHRINCS 更小,估计更能将比特币吞吐量维持在接近当前水平。
- •该提案仍处于早期阶段,尚未完成安全证明或全面审计,并引入了有状态密钥管理和恢复方面的取舍。
- •Blockstream 还在探索硬件钱包支持、名为 SHRIMPS 的配套方案,以及通过零知识证明聚合来提升性能。

Blockstream 联合创始人兼首席执行官 Adam Back 以质疑量子计算机著称,他认为这项技术仍过于不成熟,威胁要几十年后才会显现。尽管如此,他的公司却是研究实际防御方案的领先者之一。Back 今年早些时候告诉 Cointelegraph,“更稳妥的做法”是尽早为这一威胁做好准备。
Blockstream 已经证明,其实验性的后量子签名方案 SHRINCS 可以在其 Liquid 侧链上投入生产使用,而一份 针对 SHRINCS 的比特币改进提案 也已于今天早些时候发布。
Blockstream Research 的 Jonas Nick 称其为“首个专为比特币设计的后量子签名方案的具体提案”。不过他补充说,“SHRINCS 并不是为了成为比特币的‘最终’签名方案,它也并非在每一个维度上都最优。我认为,在我们目前拥有的选项中,它是一个非常好的折中。”
https://x.com/n1ckler/status/2092740384938226107
尽管时间表仍存在激烈争议,但科学家普遍认为,足够先进的量子计算机将能够从公钥反向推导出私钥,从而削弱比特币的安全性,并导致数十亿美元被盗。因此,升级比特币以抵御此类攻击的竞赛已经展开。
缩小后量子签名的体积
Blockstream 最有前景的研究方向之一,是针对比特币的需求优化后量子签名方案,使区块链尽可能保留比特币用户珍视的既有特性。美国国家标准与技术研究院(NIST)认可的当前一批后量子安全哈希和基于格的签名方案,体积比比特币现有的 ECDSA 和 Schnorr 签名大 38 倍到 123 倍。若将其中任何一种部署到比特币中,区块链速度都可能降至 1 TPS 的一小部分。
以太坊的后量子团队 计划通过为每个区块使用一个微小的零知识证明来聚合签名,从而解决这一体积问题。比特币也在考虑这一做法;如果实施,由于单个证明占用的区块空间少于一组签名,比特币实际上可能比今天运行得更快。不过,在比特币体系中加入零知识证明将是相当激进的变化,要获得足够支持以激活它将面临艰难阻力。
Blockstream 也在考虑这一选项,但它已将其与另一条更渐进的路径分开:即将 NIST 批准的基于哈希的后量子签名体积缩小约 13.23 倍。
针对比特币优化的更小签名
2025 年 12 月,Blockstream 研究人员 Jonas Nick 和 Mikhail Kudinov 发布了 SHRINCS 签名方案,而该 opcode 提案则于 5 月发布。SHRINCS 是一种基于哈希的后量子签名方案,最小大小为 548 字节(再加 48 字节公钥),最大可扩展至 4,619 字节。
PostQuantum.com 作者、Applied Quantum 创始人 Marin Ivezic 向 Magazine 表示:“SHRINCS 是迄今为止任何人提出的、最接近比特币原生的后量子签名设计。”他说,“它具备完整的 BIP-39 种子恢复能力,且其安全性建立在比特币挖矿已经依赖的同一 SHA-256 假设之上。”
Ivezic 指出,该方案仍处于早期阶段:尚未经过审计,也没有经历 NIST 签名方案所经受的多年公开密码分析。即便如此,他仍认为它是一个有力竞争者。
“它是已经在 Liquid 主网上签署真实交易的真实代码,我认为它是迄今为止在不破坏比特币区块经济的前提下迈向后量子时代的最强答案,”他说。
尽管 SHRINCS 比大多数后量子签名小得多,但它仍将比比特币现有的 Schnorr 签名大约大 9 倍。Schnorr 签名为 64 字节,更早的 ECDSA 签名为 70 字节。
直观上也许会认为,签名尺寸比当前方案大 9 倍,就需要把比特币区块大小扩大 9 倍来补偿,但 Ivezic 解释说,Bitcoin 的隔离见证(Segregated Witness)改变了这一计算。
“在 SegWit 下,签名字节放在 witness 中,占用的空间只有其他交易数据的四分之一,”他说。
根据 Blockstream 早先研究中公布的估算(采用了略有不同的参数),如果所有人都使用 Taproot 的 Schnorr 签名,比特币每秒可处理 6.5 笔交易——大约 80% 的人并没有这样做。若比特币采用 NIST 批准的基于格签名 ML-DSA,区块链速度将降至 0.5 TPS;若采用 NIST 批准的基于哈希签名 SPHINCS+,则仅为 0.36 TPS。而采用 SHRINCS 时,区块链速度可达 3 TPS,与当前水平相近。
今年 3 月,SHRINCS 已在 Liquid 侧链上接受生产环境测试——测试中甚至包含了比特币白皮书的副本。
https://x.com/Blockstream/status/2090215730604298359?s=20
SHRINCS 在生产环境中可用——那代价是什么?
正如该 BIP 所警告的,“a security proof is TODO”,这意味着研究前景可观,但该提案尚未成为经过充分验证、在密码学上成熟的设计。这一点很重要,因为比特币升级通常推进缓慢,任何后量子变更都不仅需要代码审查,还需要整个生态在钱包、硬件和共识层面的兼容性工作。
它还为比特币引入了额外复杂性。每个签名都使用一个新的一次性密钥,而 SPHINCS+ 之所以如此庞大,部分原因就在于它将这些一次性密钥包裹在多层哈希树结构中,使方案保持无状态。SHRINCS 则舍弃了这套结构以节省空间,而是将已使用的密钥存储在用户设备上——这种方式称为有状态(stateful)——以便快速检查密钥是否被重复使用。
这种取舍是具体而明确的:签名每使用一次就会增加 16 字节,如果设备丢失,则需要一个非常大的“stateless fallback”交易来恢复访问,大小约为 5,777 字节。
BOLTS Technologies 创始人 Yoon Auh 表示,为了缩小体积,SHRINCS 的设计者加入了“有状态性、紧凑的签名路径、fallback、关于种子初始化次数的假设,以及设备何时必须切换到更大的无状态签名的规则”。
“这或许是务实的工程设计,但它同样带来了复杂性和脆弱性,主要是为了最大化吞吐量和最小化计算周期。在比特币中,每一项新的共识规则都会变成永久性的维护义务,而每一个钱包端假设都可能成为用户失败模式,”Auh 说。
打磨 SHRINCS 并加入 SHRIMPS
Blockstream 在 2026 年持续研究并优化该方案。就在上周,它展示了 SHRINCS 以及一系列其他后量子签名方案可以有效运行在常见硬件钱包上。这是一个有用的进展,因为任何比特币迁移都必须适用于在受限设备上签名的用户,而不是只面向专用基础设施。
不过,该 BIP 也提醒,在低功耗硬件钱包上运行该方案的一些复杂性并非没有风险:使用 hypertree pruning 为无状态组件生成的 SHRINCS 密钥,与不支持 hypertree pruning 的 SHRINCS 实现不兼容。事实上,在这类不兼容实现之间导入密钥可能导致资金丢失。
今年 3 月,该实验室发布了一个名为 SHRIMPS 的配套方案,它将与 SHRINCS 结合使用,使从同一种子初始化的备份设备能够签署交易。目前尚不清楚这项方案是否会被纳入草案 BIP。
Blockstream 也在试验基于格的签名方案,这类方案通常比基于哈希的方案更小,但被认为验证不足、可靠性也较低。该公司还在考虑对签名进行零知识证明聚合,并估计如果将 ZK 证明与 SHRINCS 结合使用,比特币速度可提升一倍至 6.7 TPS。
Blockstream 明智地将签名方案的选择,与是否增大区块大小或加入 ZK 证明聚合的问题分开,因为将这些议题捆绑在一起,可能会拖垮 SHRINCS 的采用。比特币的每一次后量子升级都预计会充满争议,并且难以获得足够支持以推进激活。
Ivezic 表示:“比特币量子迁移的根本约束不是密码学,而是治理。”他补充说:“在 BIP-360、BIP-361、SHRINCS 和 STARKs 之间,工程选项已经迅速增多。比特币缺少的是一种在时间耗尽前从中做出选择的机制。”