新闻加密货币Joseph Gabriel Mattia III 表示,多重签名无法阻止量子攻击

Joseph Gabriel Mattia III 表示,多重签名无法阻止量子攻击

作者: Metaverse Post·

要点速览

  • 许多密码学专家现在估计,Q-Day 可能在 2020 年代末到来,大约就在未来四年内。
  • Mattia 说,相比可见的 Bitcoin 钱包,某个大型稳定币的管理密钥更可能成为量子攻击目标,因为它可能影响整个生态系统。
  • 他表示,量子准备需要公开、可验证地披露技术栈中仍存在的脆弱密码学,包括交易授权、P2P 链接、共识系统、跨链桥和隐私层。
  • 他指出,硬件钱包可以防止物理盗窃,但无法阻止针对暴露公钥的量子攻击,而且仅靠钱包层无法让网络实现后量子化。
  • 根据采访,migration.fail 追踪的前 20 大加密资产目前都被列为在签名层面存在漏洞。
Joseph Gabriel Mattia III 表示,多重签名无法阻止量子攻击

互联网的密码学基础是为一个不再存在的世界建立的——更准确地说,是为一个正悄然耗尽时间的世界建立的。Q-Day,也就是量子计算机强大到足以破解现代公钥加密的时点,已经不再是一个理论上的远景。许多密码学资深人士认为,这会是一个 2020 年代末的问题。这意味着它比大多数机构路线图所暗示的时间更近,也比普通加密货币用户被预期的时间更近。这里涉及的机制是 Shor 算法,发表于 1994 年:如果量子机器足够大并具备纠错能力,它就可以用来推导 RSA 和椭圆曲线密码学背后的私钥,而这两种方案保护着大多数互联网流量以及几乎所有加密资产。今天不存在任何能够以该规模运行这一算法的计算机,这也是为什么专家之间的争论集中在到来时间,而不是底层数学本身。

Joseph Gabriel Mattia III,Quantus 首席运营官——该公司正在将后量子密码学集成到硬件钱包基础设施中——一直在研究这一转变在协议层、托管层,以及对于那些仅从硬件钱包包装上学会安全知识的普通持有者来说究竟意味着什么。他的回答比行业当前的姿态所暗示的要少得多乐观。他比起 Satoshi 的钱包,更担心稳定币的管理密钥。他认为,多重签名并不能对量子攻击者提供有意义的抵抗——只不过是同一种已失效机制上的更多把锁。并且,migration.fail 这个公开准备度追踪器所覆盖的每一种主要加密资产,目前在签名层面都被列为存在漏洞。

以下是一场关于行业尚未足够重视的威胁的对话,为什么等待概念验证可能已经太晚,以及真正的量子准备究竟应当是什么样子——不是作为营销标签,而是作为可验证、可审计并默认内建于技术栈中的能力。

你预计 “Q-Day” 会在何时到来——也就是量子计算机能够破解现代公钥密码学的门槛?攻击者会首先瞄准哪些系统、数据、资产、协议或基础设施?为什么?

大概率是在 2020 年代末。具体年份仍有争议,但许多密码学资深人士认为它会在未来四年内发生。

至于最先的目标,我并不认为会是 Satoshi 的比特币,尽管人们往往首先想到它。

如果攻击者具备这种能力,去攻击一个可见目标会把这一能力公之于众,并摧毁巨大的战略优势。他们大概会优先选择那些能带来最大控制力或价值、同时又尽量不引人注意的密钥。

在加密领域,像某个大型稳定币的管理密钥会让我更担心。一个被攻破的密钥就可能影响整个生态系统,这使它比任何单一钱包都更像高价值目标。

在加密领域之外,我会关注政府机密通信、军事网络和情报系统,因为破解公钥密码学可能会暴露高度敏感的数据。

如今很多项目都声称具备“量子抗性”,但如果没有统一且可审计的清单,这类说法就无法验证。依你看,量子准备的最低门槛是什么?

对我来说,最低门槛是项目能够准确展示其技术栈中哪些地方仍然存在量子脆弱的密码学。采用后量子安全的授权机制是一个好的开始,但这并不意味着整个网络就已经具备量子准备。

交易授权应当依赖一种被认可的后量子安全机制,而且项目应公开说明其 P2P 连接、共识、零知识系统、隐私层、跨链桥以及任何其他关键基础设施是如何受到保护的。

还必须明确区分今天已经上线的内容,和仅仅写在路线图上的内容。

最重要的是,这些说法必须可审计。任何人都应该能够看到正在使用哪些算法和参数集,检查实现细节,并验证安全性并不是建立在不透明、不可验证的方案或营销标签之上。

如果你无法指出系统每个关键部分所依赖的确切密码学,我认为“量子准备”这个说法就没有太大意义。

谁应该负责建立统一、可验证的量子准备标准?这些标准必须包含什么?

对于密码学本身,我会继续把 NIST 作为参照。它的后量子流程引入了来自全球的研究人员,并且让任何一个政府或公司都很难操控结果。该流程——一个于 2016 年启动的开放式多年竞赛——在 2024 年 8 月产生了首批最终标准:用于密钥建立的 ML-KEM,以及 ML-DSA 和 SLH-DSA 签名方案。

对于区块链,下一层标准必须由公开运作的协议团队来构建,并为研究人员和审计人员留出空间,对设计及其结果进行严格挑战。

这些标准随后需要反映网络今天的运行方式。首先是用于授权交易的密码学,以及后量子保护是否默认启用。任何仍然依赖脆弱签名的部分,都需要被清晰披露。

迁移也必须纳入其中,因为一个网络可以支持后量子密钥,但它的大多数用户仍然停留在旧密钥上。

硬件钱包能保护密钥免受物理盗窃,但无法抵御针对公钥的量子攻击。你如何评估当前用户对这一区别的认知?普通用户今天是否已经有安全存储模型可用,还是行业需要一种新的钱包范式?

关于硬件钱包能保护你免受什么风险,仍然存在很大的误解。它能让你的私钥与笔记本电脑或手机隔离开来,这非常有用。但量子攻击者并不需要接触设备。一旦脆弱的公钥被暴露,量子攻击者就可以直接攻击密码学本身,而无需触碰硬件钱包。

这并不意味着硬件钱包已经过时。我们已经在 Quantus 的 Keystone 中集成了后量子支持,因此硬件模式是可以演进的。限制在于,钱包本身无法让 Bitcoin 或 Ethereum 单独变成后量子安全——底层网络也必须支持新的签名。

更好的模型是默认将后量子保护同时内建到钱包和网络中。用户不应该需要知道自己所依赖的底层密码学何时已经过时。

多重签名方案只会线性增加攻击复杂度,而不是指数级增加。这是否意味着基于多重签名的机构托管架构会带来一种虚假的安全感?

多重签名依然非常有用,我也不希望机构放弃它。它可以防范托管系统今天面临的威胁,比如一个密钥被盗或一个签名者被攻破。

危险之处在于,人们开始把更多密钥视为对量子攻击的防护。一个完全建立在同样脆弱签名方案上的 3-of-5 架构,本质弱点仍然相同。量子攻击者可能需要恢复多个密钥,但每一次面对的都是同类问题。如果五把锁都共享同一种脆弱机制,那么它们并不会提供太多帮助。

所以,是的,如果机构把冗余等同于量子抗性,多重签名就可能制造一种虚假的安全感。更好的路径是保留分布式托管,但把其下层脆弱的授权机制替换为能够抵御量子攻击者的方案。

大型交易所和托管机构是否已经为“量子计算机能在几分钟内从公钥推导出私钥”的情景做好准备?普通用户呢?

大多数大型交易所擅长防御我们今天已知的攻击。我还没有看到太多证据表明,它们已经准备好应对一种无需触碰其基础设施就能重建私钥的攻击。

我们通过 migration.fail 跟踪这一点,这是一个公开准备度追踪器,用来评估主要区块链网络是否仍依赖量子脆弱的密码学。目前,它覆盖的前 20 大加密资产都被列为签名层面存在漏洞。

一个严肃的应对计划需要考虑哪些运营密钥已经暴露,以及一旦某个密钥变得可疑,资金能以多快速度转移。恶意交易在链上看起来仍可能完全有效,这使得早期应对更困难。

普通用户则更落后。大多数人只有在钱包或交易所通知他们时,才会知道自己需要迁移,因此任何现实可行的方案都必须把这一过程简化到足以安全完成。

为什么“现在收集,日后解密”的威胁在今天就具有相关性——即便大规模量子计算机还远未到来?

首先,我想把它与区块链签名的量子威胁区分开来,因为人们常常把两者混为一谈。Bitcoin 交易本来就是公开的,攻击者今天没有什么需要记录、十年后再去解密的内容。

但对于银行、政府以及其他机构就不能这么说了,他们的加密数据在几年后仍然可能、而且很可能依然是敏感的。有人今天就可以收集这些流量,并一直保存到技术追上来为止。

Signal、iMessage 和 Cloudflare 已经把其部分系统迁移到了后量子保护,而大多数用户几乎没有察觉。这大概就是这类过渡应有的样子。

敏感数据不应该继续停留在量子脆弱的加密之上,直到有人证明量子计算机能够破解它。到那时,几年的流量可能已经躺在别人的档案库里了。

区块链数据是不可篡改且公开的。对于已经记录的交易,有什么办法吗,还是说这些数据永远已经被破坏了?

已记录的区块链数据是永久保存的,但永久并不意味着每一笔旧交易在 Q-Day 之后都会突然变得危险。大多数交易本来就在透明链上公开可见。

公钥是个例外,因为 Bitcoin 已经会永久记录暴露出来的公钥。标准 Bitcoin 地址在币被花费之前只会公开公钥的哈希,但该网络最早的 pay-to-public-key 输出——以及每一个重复使用过或已经花费过的地址——都会直接显示公钥。攻击者不需要今天构建什么私有档案,也不需要提前拦截任何东西。多年以后,他们可以回到同一个公共账本中,锁定任何仍然控制有价值资产的暴露密钥。

把资金迁移到后量子密钥可以消除旧暴露中的价值,但无法清理历史记录。

对于私密交易,情况稍有不同。相关数据多年后仍然留在链上,因此如果保护它的密码学最终被破解,原本隐藏的信息就可能在事后变得可见。

在未来 12 到 24 个月内,行业应建立哪些可衡量、可强制执行的量子准备标准?

一个有用的参考是美国政府当前的做法:联邦机构被要求梳理自身的密码学暴露情况,并指定专人负责迁移。这些要求可追溯到 National Security Memorandum 10 及后续预算办公室指引,而 NIST 的草案迁移计划则建议在 2030 年前弃用 RSA-2048 和椭圆曲线密码学,并在 2035 年前完全禁止使用。高价值系统有明确的后量子迁移期限,同时还在推进密码学物料清单,以便更容易追踪这些依赖关系。

加密行业在未来 12 到 24 个月内也需要建立自己的这种纪律。主要协议应公开仍在使用脆弱密码学的位置,并为完成迁移设置时间表。交易所和托管机构也应披露有多少价值仍保存在旧式密钥之后。

一旦这些数字公开,上市审查和安全审计也就可以开始使用它们。这会给行业提供一个具体可衡量的基准。

在大规模实施这些标准时,最大的障碍是什么?行业应如何在短期内应对?

最困难的部分,是让数百万个独立持有人在没有任何中央开关可被按下的情况下完成迁移。协议可以增加后量子支持,但多年冷存储中的代币仍然需要由其所有者来移动。

当下工作必须尽可能简化迁移流程。钱包需要引导用户以尽可能低的摩擦切换到更安全的密钥,而交易所和托管机构则需要已经在高负载下测试过的流程。在协议层面,我们也必须避免只是用某种会带来不可接受带宽、存储或隐私成本的新系统,去替换另一个脆弱系统。把这些系统设计推迟到威胁显得紧迫时才开始,会让容错空间非常小。

闲置资产会让问题更加困难。一些所有者永远不会回来迁移,因此网络还需要决定如何处理那些遗留的脆弱币。