新闻加密货币Sui 计划在不转移用户资金的情况下采用抗量子签名

Sui 计划在不转移用户资金的情况下采用抗量子签名

作者: Coindoo·

要点速览

  • Sui 计划为普通账户支持 ML-DSA-65,并为更高价值的保险库支持 SLH-DSA-SHA2-128s,使用的是两种于 2024 年 8 月最终标准化的 NIST 后量子签名方案。
  • Sui 的 Address Aliases 系统允许现有账户在不更改地址或转移任何资产的情况下,授权后量子签名者。
  • 抗量子保险库目标是在 2026 年底前上线 Mainnet,而原生 ML-DSA-65 账户认证预计将在 2027 年第一季度登陆 Mainnet。
  • 后量子签名明显大于当前的 Ed25519 签名,其中 ML-DSA-65 签名为 3,309 字节,而 Ed25519 为 64 字节。
  • 此次迁移将是增量式且可选择加入的,Sui 提醒,任何声称用户必须紧急转移资金才能变得抗量子的说法,都与其设计不符。
Sui 计划在不转移用户资金的情况下采用抗量子签名

Sui 已详细说明其引入后量子密码学的方案,而无需用户经历区块链安全升级中最具破坏性的环节之一:将全部资产转移到新账户。

根据 Sui Foundation 于 8 月 6 日发布的公告,该网络计划为普通账户支持由 NIST 按照 FIPS 204 标准化的 ML-DSA-65,并为通过 Move 智能合约构建、价值更高的保险库支持按照 FIPS 205 标准化的 SLH-DSA-SHA2-128s。这两种方案都旨在抵御大规模量子计算机的攻击,而此类计算机最终可能威胁目前加密货币生态系统中广泛使用的椭圆曲线签名。NIST 于 2024 年 8 月最终确定 FIPS 204 和 205,作为美国政府批准的首批后量子签名标准,结束了自 2016 年开始的多年公开竞赛。

在密码学领域,这一威胁模型已广为人知。若在足够大且具容错能力的量子计算机上运行,Shor 算法可能从所有区块链账本上公开可见的公钥中推导出私钥。由于公钥会在交易时暴露,攻击者理论上可以先记录今天的签名交易,待具备能力的量子硬件出现后再破解底层密钥——这一担忧常被称为“现在收集,日后解密”。目前没有已公开可知的量子计算机能够以生产级加密密钥所需的规模实施此类攻击,但包括 IBM、Google 和国家实验室团队在内的学术界与产业界研究人员,仍在持续推进量子比特数量和纠错能力。

即使密钥更换,账户也可以保持不变

通常,替换区块链账户背后的加密机制,需要用户创建新地址并转移代币、NFT 和其他资产。与旧地址绑定的应用和合约也可能需要调整。对于大多数区块链网络而言,这意味着后量子迁移将要求每位持有人主动转移资金——随着链上用户基础和已部署合约生态不断扩大,这种协调难度也会持续上升。

Sui 现有的 Address Aliases 系统为解决这一问题提供了路径。账户可以维护一组已授权别名,从而允许另一签名者代表原始地址验证交易。

新的签名者可以被加入该授权集合,并最终成为唯一获准批准交易的签名者,而原始地址仍会继续显示为发送方。

当 ML-DSA 账户可用后,Sui 表示现有账户将能够授权后量子签名者,同时保留相同地址。对于已经连接到智能合约、身份或其他应用的账户而言,这一点尤为重要,因为更改地址所带来的工作量,远高于只是转移 SUI。

恢复流程也被设计为保持熟悉。ML-DSA-65 密钥可以通过新的派生路径,由用户现有的恢复短语生成,而无需完全不同的备份方式。

已授权别名对账户拥有完全权限。Sui 的文档警告称,添加此类别名实际上等于将该签名者对该地址所拥有资产的控制权交给其持有者,这意味着钱包软件需要让迁移过程尽量避免被误用或误解。

为什么 Sui 采用两种不同的抗量子系统

Sui 并未为所有场景都依赖单一的后量子设计。

ML-DSA-65 基于格密码,适用于常规交易签名。它对应 NIST 安全等级 Category 3,相较于较小的 ML-DSA-44 配置拥有更高的安全裕度,同时仍足以支持频繁验证。

Sui 还提到了近期在另一种后量子签名候选方案 HAWK 中发现的、由 AI 辅助识别的弱点。该发现并未影响 ML-DSA,但显示出自动化密码分析能够多快地挑战那些已接受大量人工审查的设计。

对于更高价值的保险库,Sui 计划通过 Move 智能合约支持 SLH-DSA-SHA2-128s。该配置属于 Category 1,低于 ML-DSA-65 的 Category 3 评级。Sui 的理由来自其基于哈希的设计,它为 ML-DSA 的格假设提供了替代方案,并降低了对单一密码学基础的依赖。某一家族中发现的弱点不会自动削弱另一家族,而智能合约实现也为保险库开发者在必要时后续替换该方案提供了更大灵活性。部署多个彼此无关的密码学家族,其原则与 NIST 选择同时标准化基于格和基于哈希的签名,而非依赖单一路径的多元化逻辑一致。

代价是签名大小。ML-DSA-65 签名为 3,309 字节,而典型的 Ed25519 签名仅为 64 字节。其公钥为 1,952 字节。所选 SLH-DSA-SHA2-128s 配置更大,生成 7,856 字节的签名。

这明显小于有时与 SLH-DSA 相关联的 16–30 KB 数值。那些更大的数值适用于更强的 SLH-DSA 参数集,而不是 Sui 选择的 128s 配置。

更大的签名意味着更大的交易以及在网络中传输的更多数据。Sui 表示,ML-DSA 的验证性能接近 Ed25519,因此每个签名的网络成本无需上升,尽管交易大小仍会增加。进一步优化仍在进行中。

用户今天无需迁移

抗量子保险库的目标是在 2026 年底前上线 Mainnet。原生 ML-DSA-65 账户预计将在年底前出现在 Testnet,随后在 2027 年第一季度实现原生 Mainnet 账户认证。钱包、SDK 和命令行支持也将随同部署一起推出。

独立审计和 Testnet 反馈仍在进行中,因此这些时间表在功能进入生产环境前可能会发生变化。

因此,现有账户目前无需采取任何行动。新的认证方式将是增量式的、可选择加入的,而不是强制性的全网迁移。

该迁移设计也为潜在诈骗提供了一个简单的警示信号。Sui 所描述的迁移路径并不要求持有人将全部资产发送到一个新提供的钱包地址。任何声称资金必须紧急转移到其他地方才能变得“quantum safe”的未经请求消息,都与 Sui 所描述的机制不一致。

目前没有已公开可知的量子计算机能够破解保护 Sui 账户的签名。真正的问题在于,该网络能否在这项能力变得切实可用之前完成密码学迁移。Sui 的做法是让密钥可以替换,而不让账户变得可丢弃。

方法论:本文参考了 Sui Foundation 8 月 6 日的公告、Sui 官方 Address Alias 文档,以及 NIST FIPS 204 和 FIPS 205 规范。签名大小和安全等级已根据相关 NIST 标准确认。已通过 Address Aliases 支持的功能,与仍在 Sui 开发路线图上的后量子功能有所区分。

免责声明:本文仅供信息与教育用途,不构成任何金融、投资或安全建议。Sui 的后量子功能仍在开发、独立审查和测试中,且在 Mainnet 发布前,实施细节或时间表可能发生变化。