新闻加密货币Coinbase 公布面向比特币后量子托管的 2500 亿美元应对方案

Coinbase 公布面向比特币后量子托管的 2500 亿美元应对方案

作者: Decrypt·

要点速览

  • •据首席密码学家 Yehuda Lindell 介绍,Coinbase 正在开发旨在支持广泛签名方案的后量子托管安全防护。
  • •足够强大的量子计算机理论上可以从链上公开的公钥推导私钥,破解保护比特币交易的椭圆曲线签名。
  • •基于哈希的后量子签名可能缺乏多方计算所需的算术结构,而 MPC 是 Coinbase 为包括 BlackRock 在内的机构托管约 2500 亿美元资产的托管安排的基石。
  • •针对基于哈希签名的 MPC 研究,包括涉及 Dan Boneh 等密码学家的实验性 "PRAWNS" 论文,仍处于早期未经验证的阶段。
  • •如果比特币采用与 MPC 不兼容的方案,Coinbase 正在研究一种仅在物理安全数据中心内的可编程硬件安全模块中组装密钥的备用架构。
Coinbase 公布面向比特币后量子托管的 2500 亿美元应对方案

据加密货币交易所首席密码学家 Yehuda Lindell 介绍,Coinbase 正在开发后量子托管安全防护,旨在支持广泛的签名方案。

Lindell 表示,如果具有密码学相关能力的量子计算机最终对比特币的安全构成实际威胁,Coinbase 希望防护措施已经就位——无论比特币及其他数字资产走向何方都能从容应对。这一担忧根植于比特币的基础架构:该网络依靠椭圆曲线签名保护交易,而足够强大的量子计算机理论上可以通过从链上公开的公钥推导私钥来破解这一构造。

Lindell 最近在 MARA Foundation TV 节目中告诉主持人 Isabel Foxen Duke,公司的后量子安全防护旨在支持任何可能的技术改造形式。目前,比特币实际将采用哪种后量子签名方案仍不明确。标准制定机构已走在链上升级之前:美国国家标准与技术研究院(NIST)已于 2024 年敲定首批后量子签名标准,涵盖基于格和基于哈希的设计。

Lindell 在谈及各网络最终将采用的标准时表示:“不太可能出现所有人都使用同一种签名方案的情况。这意味着我们必须做好准备,应对不同区块链上的不同结果。”

为什么多方计算面临量子难题

Coinbase 为包括 BlackRock 在内的机构托管约 2500 亿美元资产,多年来不断完善相关托管流程。如今,它正在为一个核心安排变得更具挑战性——在比特币的情况下甚至可能无法实现——的世界做准备:多方计算(MPC)。

MPC 的功能与比特币的多重签名设置类似,允许不同参与方持有私钥的不同“分片”,使多个签名者能够执行交易,而无需在单一设备上暴露完整私钥。比特币的原生脚本语言允许用户通过直接在链上执行法定人数规则来创建多重签名设置,而 MPC 则使用特定的密码学函数在链下运行。由于签署每笔交易需要一定法定人数的密钥分片,完整密钥从不在单一位置组装,从而有效消单点故障。

然而,随着比特币为后量子时代做准备,专家们日益担忧并非所有后量子签名方案都“对 MPC 友好”。尤其是基于哈希的签名可能缺乏支撑传统密码学密钥拆分的底层算术结构。正是这种数学结构的缺失,使基于哈希的签名被认为能够抵御量子威胁——但也使其在构建 MPC 基础设施时难以使用。

Lindell 解释说:“对 MPC 友好或不友好,差别非常之大。”

直到最近,人们还认为无法在基于哈希的签名上执行 MPC。以 Dan Boneh 为代表的顶尖密码学家目前正在积极研究潜在的解决方案,相关内容详见近期发表的 "PRAWNS" 论文。不过,这项研究仍处于高度实验阶段,能否为基于哈希的签名开发出可行的类 MPC 方案尚不明朗。

包括 Ledger 首席技术官 Charles Guillemet 在内的钱包开发者也对基于哈希的签名表示了担忧。

硬件备用方案

如果比特币采用一种与 MPC 不兼容的后量子方案,Coinbase 正在研究一种以可编程硬件安全模块(HSM)为核心的备用架构——HSM 是设于私人数据中心内的加密密钥数字保险库。

在这种安排下,私钥将使用后量子密码学进行加密,并且只在物理安全的 HSM 内部组装。将完整密钥保存在单一位置——哪怕是短暂保存——理论上不如传统 MPC 安全,但 HSM 在这些约束条件下仍能提供强有力的保护。Lindell 指出,严格的物理侧信道防护和严格的代码上传控制,使他对这一设置感到放心。

Lindell 表示,鉴于比特币潜在后量子升级的不确定性,Coinbase 正在设计其托管架构,使其保持中立并适应比特币未来几年可能采用的任何签名方案。对比特币签名规则的任何更改最终都必须通过网络的共识流程——从历史上看,这一门槛往往需要数年才能跨越——这也是托管机构在技术方向确定之前就着眼于灵活性进行建设的原因。

Coinbase 完成后量子安全措施的时间表仍不确定。不过 Lindell 补充道,一旦完成:“我将能够说,‘我可以支持任何方案。’我们不必担心某个区块链决定使用我们无法支持的东西。”

本文最初由 André Beganski 报道。他是 MARA Foundation 的高级内容经理,制作内容包括量子计算与密码学交叉领域等主题,此前曾就职于 Decrypt。