新聞加密貨幣Fireblocks 研究主管:比特幣的量子風險取決於已暴露的公鑰

Fireblocks 研究主管:比特幣的量子風險取決於已暴露的公鑰

作者: CryptoNewsNet·

重點速覽

  • •估計約有 670 萬至 700 萬枚 BTC——約佔比特幣 2,100 萬枚供應上限的三分之一——存放在鏈上已可見的公鑰之後,因而暴露於量子攻擊風險。
  • •中本聰時代的 pay-to-public-key 輸出從建立之初便暴露金鑰,而 P2PKH 與 SegWit 地址僅在首次花費前隱藏金鑰,其後地址重複使用會使新資金持續處於風險中。
  • •目前尚不知有任何具密碼學意義、能破解比特幣現行簽章的量子電腦存在,但專家警告研究、軟體變更與用戶採用可能需要數年時間。
  • •Gutkin 建議持續管理公鑰暴露——將存款與找零導向新地址並追蹤 UTXO——而非可能推高費用並增加操作錯誤的一次性遷移。
  • •Fireblocks 已將以太坊上驗證後量子簽章方案 ML-DSA-44 的 成本從 809 萬降至 123 萬 gas,但該實作仍屬研究程式碼,須經稽核方可投入生產使用。
Fireblocks 研究主管:比特幣的量子風險取決於已暴露的公鑰

比特幣未來面對量子運算的脆弱性,與其說取決於誰持有這些幣,不如說取決於它們的存放方式。數位資產託管機構 Fireblocks 研究副總裁 Michael Gutkin 向 crypto.news 表示,持有人的暴露程度取決於所涉及的區塊鏈、使用的地址類型,以及地址的交易歷史——而非持有人是交易所、機構還是個人。

他說:「暴露最終取決於公鑰是否已經在鏈上可見。」

這項區別是數學層面而非組織層面的。比特幣的簽章建立在橢圓曲線密碼學之上,而 Shor 演算法——最早於 1994 年提出——已知可讓足夠強大的量子電腦從公鑰推導出對應的私鑰。從未被廣播過的金鑰只會讓攻擊者取得一個雜湊值,這正是為什麼形塑風險的是存放歷史,而非所有權。

Gutkin 引用的公開估計顯示,約有 670 萬至 700 萬枚 BTC 存放在鏈上已可見的公鑰之後——約佔網路固定的 2,100 萬枚供應上限的三分之一——使已暴露的公鑰成為比特幣量子風險的核心因素。

幣何時移動,與其存放位置同樣重要

在 Gutkin 的評估中,頻繁的交易可能透過地址重複使用以及未花費比特幣的處理方式產生暴露。很少移動持倉的財庫也許能讓公鑰隱藏更久,但前提是地址格式與過往活動尚未將其暴露。

中本聰時代的輸出與重複使用的地址會暴露金鑰

對於最早的比特幣輸出,即所謂的 pay-to-public-key(P2PK)輸出,公鑰從一開始就是可見的。Gutkin 解釋,許多可追溯至中本聰時代的輸出採用這種格式,即使這些幣從未移動過,其金鑰仍處於暴露狀態。

Pay-to-public-key-hash(P2PKH)與原生 SegWit(P2WPKH)地址的運作方式不同,在首次花費之前會隱藏公鑰。然而,一旦持有人進行花費,金鑰便永久可見。若同一地址其後再收到更多比特幣,這些新資金就位於已經暴露的金鑰之後。

對於評估自身暴露程度的持有人,Gutkin 建議檢視地址過去是否有花費紀錄,以及是否持續收到資金。

Taproot 則帶來另一項區別。根據 BIP 360 的作者,Taproot 輸出容易受到長時間量子攻擊,因為其輸出公鑰在建立當下即為可見。該提案指出,足夠強大的量子電腦可以從已暴露公鑰推導出私鑰,其作者也區分了針對長期可見金鑰的攻擊,與在交易暴露金鑰之後、確認之前的更快攻擊。

這個疑慮仍是未來的威脅。在 9 月 17 日一份關於比特幣遷移挑戰的報告中,Ledger 技術長 Charles Guillemet 表示,目前尚不知有任何具密碼學意義、能破解比特幣現行簽章的量子電腦存在。不過他警告,研究、軟體變更、硬體錢包升級與用戶採用可能需要數年時間,這使準備工作成為與可運作攻擊者到來之外的另一個問題。

漸進的錢包調整可降低暴露

回應「bunker mode(避難所模式)」準備的呼籲時,Gutkin 主張機構應持續管理公鑰暴露,而非規劃單次的大規模轉移。

他說:「對機構而言,我認為目標不應該是一次性的大規模遷移。」

在他描述的方法下,新的比特幣存款將進入全新地址,交易找零也會回到新地址。機構應追蹤個別的未花費交易輸出(UTXO)——比特幣以離散的未花費輸出而非帳戶餘額來表示持倉——以識別哪些資金已位於暴露的金鑰之後。透過正常花費,暴露的地址會逐漸清空,而新資金則流入公鑰仍保持隱藏的地址。Gutkin 表示,即時暴露儀表板應同時顯示剩餘的暴露餘額,以及造成額外暴露的交易。

據 Gutkin 所述,Fireblocks 已支援該流程的多個環節,並正在開發基於暴露程度選擇交易輸入以及顯示受影響餘額的工具。

其他託管服務商也推出了相關控制措施。在 7 月 22 日的公告中,BitGo 詳細說明了四項比特幣錢包控制措施,涵蓋暴露評分、地址補救、交易輸入選擇與更新的地址預設值。該公司表示,其輸入選擇方法會嘗試花費與所選地址相關聯的所有未花費輸出,以降低在交易暴露金鑰後仍有資金遺留的可能性。BitGo 將這些控制措施定位為營運層面的準備,而非未來比特幣升級的替代方案。

Gutkin 警告,倉促的遷移本身也有風險。大型持有人爭奪有限的比特幣交易容量,可能推高費用並拖慢確認速度。在機構內部,額外的交易與審批可能增加出錯機會,包括將找零送回已暴露的地址。為限制網路釣魚與操作錯誤,他建議預先建立目標地址、審批政策與可信的溝通管道,使緊急轉移無需客戶或員工遵循陌生指示或繞過現有控制。

比特幣仍需要抗量子的花費方式

即使改善地址管理實務,Gutkin 表示比特幣仍需要一種抗量子的交易授權方法。BIP 360 透過提出 pay-to-Merkle-root 輸出解決了部分問題,移除了 Taproot 暴露的金鑰花費路徑。但他強調,降低長期公鑰暴露並不代表該提案是完整的後量子解決方案。提案作者同樣指出,在交易廣播後至確認前的短暫窗口內,防範攻擊可能需要後量子簽章。BIP 360 目前仍列為草案。

Gutkin 表示,與以太坊不同,比特幣無法簡單地透過通用應用層接受新的簽章驗證合約。視所選設計而定,可能需要協議層面的變更才能支援該方案並維持可管理的交易費用。他也提到基於湊的簽章研究,包括追蹤簽章狀態以降低開銷的設計,但這類方法在簽章大小、錢包設計與記錄保存方面存在取捨。

對於透過基金持有比特幣的美國投資人而言,託管安排是準備工作的另一環。9 月 23 日一份關於 Coinbase 後量子託管計畫的報告指出,現貨比特幣與以太坊 ETF 的投資人並不控制保障基金持倉的私鑰;這些私鑰由發行商選定的託管機構管理。在該報告中,Coinbase 首席密碼學家 Yehuda Lindell 描述了能夠支援不同後量子簽章方案的託管基礎設施計畫,並表示當某區塊鏈所選方案無法與其現有分散式簽章系統相容時,Coinbase 正在探索可程式化硬體安全模組作為替代方案。

驗證成本更低,但以太坊仍需要錢包變更

在以太坊方面,Gutkin 表示標準帳戶一旦簽署交易便會暴露公鑰,因為金鑰可以從簽章中還原。與比特幣的地址輪替不同,他解釋,定期更換以太坊帳戶較不切實際,因為餘額、代幣授權與應用程式活動都綁定於該帳戶。Solana 的標準錢包面臨更簡單的問題:地址本身就是公鑰,因此無需任何初始花費交易,金鑰即已暴露。

據 Gutkin 所述,可程式化的以太坊帳戶——即生態系所稱的帳戶抽象化——提供了一種在保留帳戶的同時變更交易授權的方式。Fireblocks 的研究已將後量子簽章方案 ML-DSA-44 的驗證成本從 809 萬 gas 降至 123 萬 gas。在 9 月 2 日的研究貼文中,Fireblocks 表示該驗證器遵循 FIPS 204——美國國家標準與技術研究院於 2024 年定案的數位簽章標準。Gutkin 表示,團隊是改善實作而非更動標準化演算法,包括更有效率的雜湊、數學運算、簽章解碼、公鑰處理與記憶體使用。峰值記憶體消耗從近 1 MB 降至約 41 KB。

該設計仍有成本。Gutkin 估計擴充公鑰的一次性部署成本約為 410 萬 gas,另加上每次驗證所需的 123 萬 gas。他表示,對於交易相對稀少的財庫或冷錢包而言,這些成本或許可以接受。但他警告,標準以太坊帳戶無法直接切換至 ML-DSA,而智慧帳戶整合、託管支援以及與去中心化應用程式的相容性仍需工程開發工作。

Gutkin 也指出,該驗證器並無法讓以太坊的整個系統達到後量子安全,其共識層與資料層的相關研究仍在進行中。儘管經過廣泛測試與形式驗證,Fireblocks 的實作仍屬研究程式碼,在投入生產環境前需要稽核與強化。至於機構託管,他補充,該公司也正在另行研究生產級的後量子簽章系統。BIP 360 是否能超越草案地位、早期實作能否通過稽核與強化,以及託管機構能否將後量子簽章研究推進至生產環境,都是這項準備工作進展的具體指標。