东德克萨斯A&M大学推出首个已实现的后量子闪电网络设计
要点速览
- •PQLN保护五个闪电网络层面——gossip、节点间传输、发票、支付洋葱和BOLT 12 offers——且无需更改比特币共识规则。
- •该设计结合了ML-DSA数字签名和ML-KEM密钥交换,两者均于2024年由NIST分别在FIPS 204和FIPS 203下完成标准化。
- •测得的最慢加密操作ML-DSA签名耗时0.33毫秒,而在模拟的50毫秒连接上,支付每一跳增加19至53毫秒延迟,主要来自传输更大的后量子数据。
- •在使用ML-DSA的情况下,节点下载的gossip数据约为未修改节点的十倍、存储约为九倍,这意味着在拥有约33,000个公共通道的网络上,初始gossip下载量将从约26 MB增长至约270 MB。
- •升级节点与未修改节点之间通过回退至经典密码学完成支付,运营商也可以启用一种在发送HTLC前拒绝降级的模式。

东德克萨斯A&M大学的研究人员开发了他们所称的首个已实现并经实验评估的比特币闪电网络后量子设计。闪电网络是比特币的链下支付层,通过由节点组成的网络路由交易,而这些节点的身份、发票和消息传递目前依赖经典密码学。该系统名为PQLN,可在无需更改比特币共识规则的情况下保护网络的链下通信和支付功能。
由Ahmet Kurt、Abdul-Salem Beibitkhan、Yacoub Hanna和Abdullah Aydeger发表的PQLN研究涵盖了五个核心闪电网络层面:gossip、节点间传输、发票、支付洋葱和BOLT 12 offers。该团队在rust-lightning中实现了这一设计,并通过真实的闪电网络节点进行了验证。
PQLN将ML-DSA数字签名和ML-KEM密钥交换与闪电网络现有的密码学相结合。这两种算法均由美国国家标准与技术研究院(NIST)于2024年分别在FIPS 204和FIPS 203下完成标准化。
PQLN保护五个闪电网络层面
闪电网络目前高度依赖secp256k1椭圆曲线密码学。一台运行Shor算法且能力足够强大的量子计算机可以从暴露的公钥中推导出私钥,从而带来节点冒充、伪造发票、传输解密以及支付路径去匿名化等风险。
新系统解决了闪电网络当前面临的量子风险,但并未试图取代比特币的链上密码学。PQLN通过BOLT 7 gossip分发后量子节点身份,在BOLT 8传输握手中加入ML-KEM,使用ML-DSA签署BOLT 11发票,并将后量子保护扩展至BOLT 12 offers。BOLT 4下的支付洋葱保持其现有格式,混合ML-KEM密钥随其一同传输。
资金、承诺和惩罚交易不在该系统的覆盖范围内。它们的密钥植根于比特币交易中,需要在比特币协议层面进行更改才能获得同等保护。
此外,比特币开发者正在讨论BIP 360等协议层面的方案,而StarkWare于8月在比特币主网上演示了一笔抗量子交易,且未更改共识规则。PQLN针对的是同一问题中闪电网络的应用层,即身份、发票和路由数据交换所在的层面。
加密开销保持在千分之一秒以下
测试发现,后量子计算带来的处理时间相对较少。研究人员测得的最慢加密操作——ML-DSA签名——耗时0.33毫秒。
在模拟的50毫秒互联网连接上,支付每一跳额外耗时19至53毫秒,其中大部分延迟来自传输更大的后量子数据,而非加密计算本身。
带宽和存储则带来了大得多的成本。使用ML-DSA时,PQLN节点下载的gossip数据约为未修改节点的10倍,存储量约为其9倍。按照一个拥有约33,000个公共通道的网络进行测算,初始gossip下载量将从约26 MB增长至约270 MB。若选择更小的FN-DSA-512签名方案,gossip数据的增长可降至现有水平的约四倍。综合来看,这些数据表明,对节点运营商而言,后量子迁移的更大成本将来自数据量而非计算量。
现有闪电网络节点保持兼容
研究人员测试了结合PQLN和标准闪电网络节点的12种配置。当升级节点与未修改节点共享同一路由时,支付能够完成,且在后量子保护不可用时,连接会回退至经典密码学。寻求更严格的运营商可以启用一种模式,在发送HTLC之前拒绝此类降级并中止支付。
该开源实现向rust-lightning的研究分支增加了约11,000行代码。其开发者将代码定位为研究产物而非生产版本,与Core Lightning、LND和Eclair的额外互操作性测试仍有待进行。这些测试是判断该设计能否超越研究产物阶段的下一步。
NIST已对ML-KEM和ML-DSA完成标准化,并表示各组织应立即开始从易受量子攻击的公钥密码学进行迁移。根据其当前的过渡计划,易受攻击的算法将被弃用,并最终在2035年前移除,风险较高的系统预计会更早完成过渡。由于PQLN无需更改共识即可运行,它使闪电网络能够独立于比特币基础协议的决策,将节点级通信与这一时间表保持一致。