Blockstream 發布 SHRINCS BIP:量子安全的 Bitcoin 簽章方案仍有一個前提
重點速覽
- •Blockstream 已發布 Bitcoin Improvement Proposal,提出其用於 Bitcoin 的後量子簽章方案 SHRINCS。
- •SHRINCS 早已在 Blockstream 的 Liquid 側鏈上完成生產環境展示,測試還包含 Bitcoin 白皮書。
- •與許多 NIST 核准的後量子簽章相比,該方案更小,估計能讓 Bitcoin 的吞吐量更接近現況,而非大幅下滑。
- •這份提案仍屬早期階段,尚未完成安全證明或全面審計,且引入了有狀態金鑰管理與復原上的取捨。
- •Blockstream 也在探索硬體錢包支援、名為 SHRIMPS 的配套方案,以及可能的零知識證明彙總,以改善效能。

Blockstream 共同創辦人暨執行長 Adam Back 一向以量子電腦懷疑論者著稱,他認為這項技術仍過於不成熟,威脅可能要數十年後才會浮現。儘管如此,他的公司仍是研究實際防禦方案的領先者之一。Back 今年稍早告訴 Cointelegraph ,「最安全的做法」是提前很久就為這項威脅做好準備。
Blockstream 已經證明,其實驗性的後量子簽章方案 SHRINCS 能在 Liquid 側鏈的生產環境中運作,而一份 SHRINCS 的 Bitcoin Improvement Proposal 也已於今日稍早發布。
Blockstream Research 的 Jonas Nick 稱其為「第一個專為 Bitcoin 設計的後量子簽章方案具體提案」。但他也補充說,「SHRINCS 並不是要成為 Bitcoin 的『最終』簽章方案,而且它並非在每一個面向都最優。我認為,在我們目前擁有的選項中,它是一個非常好的折衷。」
https://x.com/n1ckler/status/2092740384938226107
儘管時程仍有激烈爭論,科學家普遍認為,足夠先進的量子電腦將能從公鑰反推私鑰,進而削弱 Bitcoin 的安全性並導致數十億美元遭竊。這一共識已促使各方競相升級 Bitcoin,以使其能承受這類攻擊。
縮小後量子簽章的大小
Blockstream 最有前景的研究領域之一,是針對 Bitcoin 的需求優化後量子簽章方案,讓區塊鏈能盡量保留 Bitcoin 用戶珍視的既有特性。美國國家標準與技術研究院(NIST)所認可的現行後量子安全雜湊式與格基簽章方案,大小約為 Bitcoin 既有 ECDSA 與 Schnorr 簽章的 38 到 123 倍。將任何一種方案部署到 Bitcoin,都可能把區塊鏈速度降到不到 1 TPS 的一小部分。
Ethereum 的後量子團隊 計畫透過每個區塊使用一個極小的零知識證明來彙總簽章,以解決尺寸問題。Bitcoin 也在考慮這種做法;若真的實施,Bitcoin 的運作速度甚至可能比現在更快,因為單一證明所占區塊空間少於一組簽章。不過在 Bitcoin 世界中,加入零知識證明會是一項相當激進的變更,並且在取得足夠支持以啟用方面面臨艱難挑戰。
Blockstream 也在考慮這個選項,但已將其與另一條更漸進的路徑區分開來:把 NIST 核准的雜湊式後量子簽章大小縮小約 13.23 倍。
為 Bitcoin 最佳化的較小簽章
2025 年 12 月,Blockstream 研究員 Jonas Nick 與 Mikhail Kudinov 公布了 SHRINCS 簽章方案,相關 opcode 提案則於 5 月發布。SHRINCS 是一種雜湊式後量子簽章方案,最小大小為 548 bytes(再加上 48 byte 公鑰),最大可達 4,619 bytes。
《Magazine》引述 PostQuantum.com 作者、Applied Quantum 創辦人 Marin Ivezic 的說法指出:「SHRINCS 是目前任何人做出的、最具有 Bitcoin 原生特性的後量子簽章設計。」
「[它具備] 完整的 BIP-39 seed 恢復能力,而且其安全性建立在 Bitcoin 挖礦本來就依賴的同一套 SHA-256 假設之上。」
Ivezic 告訴《Magazine》,該方案仍處於早期階段,尚未經過審計,也還沒經歷 NIST 簽章所承受的多年公開密碼分析。但他表示,即使如此,它仍是強而有力的競爭者。
「這是真實存在的程式碼,已在 Liquid mainnet 上簽署過真實交易;若要在不破壞 Bitcoin 區塊經濟的前提下邁向後量子,我認為它是迄今最強的答案。」
儘管比大多數後量子簽章小得多,SHRINCS 的體積仍大約是 Bitcoin 現有 Schnorr 簽章的 9 倍;Schnorr 簽章為 64 bytes,而較舊的 ECDSA 簽章為 70 bytes。
乍看之下,似乎可以合理推論:若簽章比現有方案大 9 倍,Bitcoin 的區塊大小也得增加 9 倍才能抵銷。但 Ivezic 解釋,Bitcoin 的 Segregated Witness 改變了這個算法。
「在 SegWit 架構下,簽章位元組會放在 witness 中,其成本只有其他交易資料的四分之一。」
根據 Blockstream 先前研究中公布的估算(採用了略有不同的參數),如果每個人都使用 Taproot 的 Schnorr 簽章,Bitcoin 的處理速度可達 6.5 transactions per second——但約 80% 的人並沒有這麼做。若 Bitcoin 採用 NIST 核准的格基簽章 ML-DSA,區塊鏈速度會降至 0.5 TPS;若採用 NIST 核准的雜湊式簽章 SPHINCS+,則只剩 0.36 TPS。若使用 SHRINCS,區塊鏈則可運行於 3 TPS,與當前速度相近。
今年 3 月,SHRINCS 已在 Liquid 側鏈上完成生產環境測試——測試內容甚至包含一份 Bitcoin 白皮書副本。
https://x.com/Blockstream/status/2090215730604298359?s=20
SHRINCS 在生產環境可用——那麼問題在哪?
正如 BIP 所警告的,「a security proof is TODO」,這意味著該研究雖然前景良好,但此提案尚未成為經過完整驗證、密碼學上成熟的設計。這一點很重要,因為 Bitcoin 升級通常進展緩慢,任何後量子變更不僅需要程式碼審查,還需要整個生態系在錢包、硬體與共識層面完成相容性工作。
它同時也為 Bitcoin 帶來額外複雜性。每個簽章都使用一個新的單次金鑰,而 SPHINCS+ 之所以這麼大,其中一個原因是它把所有單次金鑰包裝在多層雜湊樹結構中,使方案保持無狀態。SHRINCS 為了節省空間而捨棄了這個結構,改為把已使用的金鑰儲存在用戶裝置上——也就是所謂的有狀態(stateful)做法——以便快速檢查金鑰是否被重複使用。
這些取捨非常具體:每次使用後,簽章會增加 16 bytes;而若裝置遺失,則需要一筆非常大的「stateless fallback」交易來恢復存取,大小約為 5,777 bytes。
BOLTS Technologies 創辦人 Yoon Auh 表示,為了縮小體積,SHRINCS 的設計者加入了「有狀態性、緊湊的簽署路徑、回退機制、對 seed 初始化次數的假設,以及當裝置必須切換到更大的無狀態簽章時的規則」。
Auh 說:「那或許是務實的工程設計,但同時也引入了複雜性與脆弱性,而且主要是為了最大化吞吐量與最小化運算週期。在 Bitcoin 中,每一條新的共識規則都會成為永久的維護責任,而每一項錢包端假設都可能成為使用者失敗模式。」
繼續打磨 SHRINCS,並加入 SHRIMPS
Blockstream 在 2026 年持續研究與最佳化這套方案。就在上週,它展示了 SHRINCS 以及多種其他後量子簽章方案,能有效運行於常見硬體錢包。這是一項實用進展,因為任何 Bitcoin 遷移都必須能讓使用資源受限裝置簽署交易的用戶正常使用,而不只是依賴專門基礎設施。
不過,BIP 也警告,低功耗硬體錢包上運行這套方案的某些複雜性並非毫無風險:使用 hypertree pruning 為無狀態組件生成的 SHRINCS 金鑰,與不支援 hypertree pruning 的 SHRINCS 實作不相容;事實上,跨這類不相容實作匯入金鑰,可能導致資金遺失。
今年 3 月,實驗室發布了名為 SHRIMPS 的配套方案,將與 SHRINCS 搭配使用,讓以相同 seed 初始化的備份裝置也能簽署交易。從草案 BIP 來看,目前尚不清楚該方案是否會被納入。
Blockstream 也一直在試驗 格基簽章方案,這類方案通常比雜湊式方案更小,但被認為驗證程度較低、可靠性也較差。此外,Blockstream 也在考慮對簽章進行零知識證明彙總,估計若 ZK 證明與 SHRINCS 搭配使用,Bitcoin 速度可提升一倍至 6.7 TPS。
該公司明智地將簽章選擇與是否增加區塊大小、或是否加入 ZK 證明彙總分開討論,因為若把這些議題綁在一起,可能會削弱 SHRINCS 的採用。Bitcoin 的每一次後量子升級都預料會充滿爭議,且難以取得足夠支持以啟用。
Ivezic 表示:「Bitcoin 量子遷移真正的限制因素不是密碼學,而是治理。BIP-360、BIP-361、SHRINCS 和 STARKs 之間,工程選項正迅速增加;Bitcoin 缺少的是在時鐘走完之前,從中做出選擇的機制。」