新闻加密货币Vitalik Buterin 警告:AI 可能比预期更快攻破格密码学

Vitalik Buterin 警告:AI 可能比预期更快攻破格密码学

作者: Blockonomi·

要点速览

  • •Vitalik Buterin 在 2026 年 10 月 7 日发布于 X 的帖子中警告,AI 加速的数学研究可能在两年内严重削弱基于格的密码学,包括 ML-DSA 和全同态加密。
  • •他提醒,支撑比特币和以太坊的椭圆曲线签名方案 ECDSA 可能比许多人预期的更早被攻破,因此将资金存放在从未发送过交易的地址中更为安全。
  • •以太坊的精简路线图已排除格、ML-DSA 和 Falcon,转而依赖 WOTS 和 SPHINCS+ 等基于哈希的签名方案,Buterin 表示这些方案已足以覆盖签名和证明。
  • •对于无法仅靠哈希构建的公钥加密,Buterin 建议将密钥长度扩大十倍,以使其有望实现长期安全。
  • •他建议不要仓促迁移钱包,称自己因失败的迁移而损失的金额超过所有黑客攻击损失的总和,同时支持链下多签确认和加密隐私备注传递。
Vitalik Buterin 警告:AI 可能比预期更快攻破格密码学

以太坊联合创始人 Vitalik Buterin 呼吁加密社区认真对待 AI 驱动的密码学威胁,警告 ML-DSA 和全同态加密(FHE)等基于格的方案正面临来自加速数学研究日益增长的风险。

在 2026 年 10 月 7 日发布于 X 的帖子中,Buterin 建议用户不要急于将资金转入新钱包,同时建议行业不仅减少对易受量子攻击的密码学的暴露,也要减少对可能被 AI 攻破的密码学的暴露。他补充说,ECDSA——支撑包括比特币和以太坊在内当今大部分加密基础设施的椭圆曲线签名方案——可能比许多人预期的更早被攻破;若果真如此,将资金保留在全新地址中会更为有利。

为什么基于格的密码学面临新的审视

Buterin 在 X 上的一篇帖子中阐述了这一担忧。他指出,许多人认为椭圆曲线已被攻破,而哈希和格仍然是安全的。用他的话说,“格的具体安全性很有可能遭受严重冲击。”他将这一风险与未来两年内由 AI 辅助的数学研究联系在一起。

I don't recommend anyone scramble to move their funds to new wallets today. But we should take the risks to cryptography from AI-accelerated math seriously, and minimize our exposure to not just quantum-vulnerable cryptography, but also potentially AI-vulnerable cryptography.…

— vitalik.eth (@VitalikButerin) 2026年10月7日

Buterin 以整数分解作类比。朴素地进行分解需要 2^(n/2) 的时间,但研究人员后来开发出数域筛法,将复杂度降至 2^O(n^(1/3))。因此,RSA 密钥和签名需要约 400 字节而非 64 字节。“如果椭圆曲线和格也存在类似的‘衣柜里的骷髅’(隐藏隐患)呢?”Buterin 如此发问。他表示,人类可能不够聪明去发现这类弱点,“但机器人很快就会做到。”他指出 ML-DSA、FHE 和格是核心的新风险领域。

这最后一点的影响超出了以太坊范畴:ML-DSA 是 NIST 在 FIPS 204 中标准化的基于格的签名算法,作为椭圆曲线签名的后量子替代方案,因此这一警告恰恰落在肩负行业量子安全迁移重任的构造之上。

他还提出了一个条件性情景:如果 AI 在两年内压缩了 50 年的数学进展,基于格的方案将需要大得多的参数才能保持安全。而在那样的参数规模下,凡是能够应用的场景,基于哈希的构造在效率上都将胜过基于格的构造。

基于哈希的替代方案与实用建议

过去一年,以太坊的精简路线图已转向纯哈希设计,排除了格、ML-DSA、Falcon 以及 ZK 证明内部的格承诺。精简以太坊中的签名依赖基于哈希的方案—— WOTS 或 SPHINCS+——Buterin 表示,签名和证明现在已经可以完全采用纯哈希方案。

公钥加密则是一个更棘手的挑战。据 Buterin 所述,定理表明它无法仅靠哈希构建;它需要一个具有可用结构的陷门对象,例如格或基于编码的系统。他预计 AI 会在攻破这种结构方面取得一些进展,他的建议是将“密钥长度乘以 10”,以使公钥加密有望实现长期安全。

Buterin 目前认为没有理由增大哈希的字节长度;如果担忧加剧,他会优先增加轮数。他承认 P = NP 将攻破哈希,但认为这种情况极不可能发生。他的总结是:“在凡是哈希方案可行的场景中,基于哈希优于基于格。”

这篇帖子还列出了实用步骤。Buterin 建议在方便的情况下,将资金保留在尚未发生过交易的地址中。其原理是机械性的:一个地址的公钥只有在该地址发出交易后才会公开,因此存放在从未交易过的地址中的资金,即使在 ECDSA 被攻破的情况下,也让攻击者几乎没有可下手之处。他提醒不要仓促迁移钱包,并警告称,“我个人因失败的迁移而损失的钱,比我在所有黑客攻击中损失的总和还要多。”

他还表示支持链下多签确认以及加密隐私备注的链下传递。

Buterin 的表述为今后的观察设定了标尺:AI 辅助的数学是否会在他所提及的两年窗口内针对格构造产生具体的密码分析成果,以及以太坊的精简路线图是否会将纯哈希签名与证明扩展到协议的更多部分。

来源:Blockonomi