Bitcoinas: kvantinė grėsmė reiškia migraciją, ne griūtį

Straipsnyje aptariama Bitcoin reagavimas į kvantinę grėsmę: Ledger CTO pabrėžia, kad problema yra migracija, o ne skubus žlugimas. Analizuojami SHRINCS kompromisai, piniginių rizikos ir BIP 360/361 migracijos variantai.

Bitcoinas: kvantinė grėsmė reiškia migraciją, ne griūtį

8 Minutės

Sekti „Google“

Bitcoino kvantinis iššūkis: migracija, ne greitas žlugimas

Po-kvantinė Bitcoin migracijos diskusija persimetė nuo grynos kryptografijos prie praktinio piniginių saugumo ir ilgai neišnaudotų monetų saugaus tvarkymo. Ledger CTO Charles Guillemet, techninėje Ledger apžvalgoje pabrėžė, kad tinklas susiduria su migracijos problema, o ne su neišvengiama kvantine krize. Jo analizė atkreipia dėmesį, kad tinkamo po-kvantinio parašo schemos pasirinkimas gali būti techniškai paprastesnis už saugų milijardų BTC perkėlimą ir programinės įrangos, aparatinės įrangos bei vartotojų elgsenos koordinavimą visame ekosistemoje.

Pagrindinės išvados

  • Ledger CTO Charles Guillemet: Bitcoin susiduria su migracijos iššūkiu, o ne su neatidėliotina kvantine krize.
  • SHRINCS yra hibridinis po-kvantinis dizainas, derinantis valstybės (stateful) parašus su valstybės neturinčiu (stateless) rezerviniu keliu ir remiasi SHA-256 dabartinėms saugumo prielaidoms.
  • Šablone SHRINCS parašai svyruoja nuo 548 baitų iki 5,777 baitų, priklausomai nuo parašo kelio, kas padidina sandorio dydį palyginti su Schnorr.
  • Valstybės parašo vietos pakartotinis naudojimas gali leisti suklastoti parašus, keliančius rimtą vagystės riziką piniginėms.
  • BIP 360 ir BIP 361 tebėra juodraščiai, todėl politikos ir migracijos mechanikos visame Bitcoin tinkle nėra išspręstos.

Kodėl skubėti nereikia ir kodėl panika yra priešlaikinė

Guillemet išvada yra paprasta, bet svarbi Bitcoin bendruomenei: šiuo metu nėra žinomo kvantinio kompiuterio, galinčio kriptografiškai reikšmingai sulaužyti Bitcoin ECDSA ar Schnorr raktus naudojant Shoro algoritmą. Grėsmė principu yra reali - Shoro algoritmas leistų pakankamai galingam kvantiniam įrenginiui atkurti privačius raktus iš atskleistų viešųjų raktų - tačiau tokios aparatūros laiko juosta išlieka neaiški.

Šis požiūris atitinka ir kitus apgalvotus akademijos ir pramonės pozicijas. Stanfordo kriptografas Dan Boneh įspėjo, kad Bitcoin turėtų ruoštis kvantinei rizikai, vengiant skubotų, prastai išbandytų migracijų, galinčių įvesti katastrofiškų programinės įrangos klaidų. Coinbase nepriklausoma kriptografijos konsultacijos taryba taip pat rekomendavo planuoti gerokai prieš pasirodant kvantinę galimybę turinčiam puolėjui, bet paliko sudėtingus klausimus apie paveldėtas ir apleistas monetas platesniam Bitcoin valdymo procesui.

SHRINCS: Bitcoinui pritaikytas po-kvantinis pasiūlymas

SHRINCS yra vienas iš labiau žinomų projektų, pritaikytų Bitcoin. Specifikacija yra hibridinė: ji sujungia kompaktišką, valstybės reikalaujančią parašo trajektoriją su daug didesniu valstybės neturinčiu rezerviniu keliu. Ji remiasi SHA-256, maišos funkcija, jau esmine Bitcoin saugumo modelyje, ir pagal pasirinktus parametrus siekia apie 128 bitų klasikinio saugumo ir maždaug 64 bitų kvantinio saugumo.

Esamas SHRINCS juodraštis nustato 48 baitų viešąjį raktą, kuris koduoja dvi parašo trajektorijas. Kompaktiškas valstybės kelias, naudojantis Flexible XMSS ir WOTS+C, generuoja parašus, kurie svyruoja nuo 548 baitų iki 4,619 baitų, priklausomai nuo vienkartinio parašo kelio. Valstybės neturintis (stateless) rezervinis kelias - konceptualiai susijęs su SLH-DSA/SPHINCS+ idėjomis - duoda 5,777 baitų parašą juodraščio konfigūracijoje.

Svarbu pažymėti, kad ankstesnės viešosios skaičiuotės SHRINCS atveju nurodė gerokai mažesnį 324 baitų valstybės parašą. Guillemet ir juodraščio autoriai aiškina, kad dizainas vystėsi: rugsėjo mėnesio juodraštis dabar prasideda nuo 548 baitų valstybės kryptimi, o didesni skaičiai atspindi skirtingus saugumo parametrus ir dizaino kompromisus.

Kodėl dydis yra svarbus Bitcoin

Dabartiniai Bitcoin Schnorr parašai yra 64 baitai; perėjimas prie parašų, kurie yra dešimtimis ar net tūkstančiais baitų ilgesni, reikšmingai paveiks bloko vietą ir mokesčius. Blockstream Research atkreipė dėmesį, kad maišais grįsti parašai, tokie kaip SHRINCS, remiasi konservatyviomis prielaidomis ir turi gana efektyvų patikrinimą (dominuoja SHA-256 operacijos), tačiau jie neišvengiamai didesni už elipsinių kreivių parašus. Didesni parašai padidina sandorio svorį, sumažina pralaidumą ir kelia ekonomines sąnaudas vartotojams.

Valstybingumas įveda naujas piniginių gedimo formas

Viena iš pagrindinių SHRINCS komercinių premijų kompaktiškuoju keliu yra ta, kad jis yra valstybinis. Schema reikalauja, kad kiekvienas vienkartinis parašo raktas būtų panaudotas tik vieną kartą. Piniginės programinė ir aparatinė įranga turi palaikyti skaitiklį ar kitą nuolatinę būseną, kad užtikrintų, jog kitas nenaudotas vienkartinis raktas bus sunaudotas prieš siunčiant parašą iš įrenginio.

Jei piniginė pakartoja tą pačią valstybės parašo vietą dviem skirtingiems pranešimams, puolėjas, stebėjęs abu parašus, gali sugebėti suklastoti galiojančius parašus tam raktui. Guillemet pabrėžia, kad puolėjas gali ir neatkurti viso sėklos, tačiau gali nutekėti pakankamai informacijos, kad lėšos taptų išleidžiamos priešiškoms pusėms. Tai atveria naują piniginei specifinių atakų klasę, kurios nebuvo su stateless Schnorr ar ECDSA parašais.

Atsarginės kopijos, įrenginių klonavimas ir kelių įrenginių nustatymai

Atsarginės kopijos ir kelių įrenginių darbo eiga komplikuoja valstybinį požiūrį. Piniginei atstatant iš senesnės atsarginės kopijos, gali būti atstatytas būsenos skaitiklis ir tai leisti pakartotinai naudoti vienkartinius raktus. Du įrenginiai, inicializuoti iš tos pačios sėklos ir veikiantys nepriklausomai, gali kiekvienas sunaudoti valstybines vietas be sinchronizacijos, vėl pakenkiant raktų pakartotinio naudojimo rizikai.

Nepriklausomos apžvalgos - tokios kaip Project Eleven analizė, kurią atliko Alex Pruden ir Conor Deegan - pateikia panašias pastabas: saugumo kritinės valstybės reikalavimo perkėlimas į galutinių vartotojų pinigines ir globos sistemas padidina riziką, kai įvyksta atsarginės kopijos arba būsenos atstatymai.

SHRINCS stengiasi tai sušvelninti siūlydama valstybės neturintį rezervinį kelią: jei piniginės būsena tampa neaiški, originali sėkla gali išvesti valstybės neturintį parašo raktą, kad išleistų monetas naudojant didesnį 5,777 baitų parašą. Tačiau tada piniginė turi nuolat atsisakyti kompaktinio kelio tam raktui, nes būsena nebeužtikrina saugumo. Šis dizainas sumažina tikimybę, kad prarasta būsena padarys lėšas neatkuriamas, bet tuo pačiu perkelia sąnaudas ir sudėtingumą ant piniginės naudotojo sąsajos ir atnaujinimo procesų.

Suderinamumo praradimai: funkcijos, kuriomis vartotojai pasikliauja šiandien

Pereinamasis procesas nuo elipsinių kreivių parašų prie maišais pagrįstų schemų pakeistų kai kurias patogias funkcijas, kuriomis šiuo metu remiasi Bitcoin vartotojai. Nehardeninta BIP32 išvestis šiuo metu leidžia išplėstam viešajam raktui generuoti vaikų viešuosius raktus be privačių raktų atskleidimo - tai palaiko tik stebimas pinigines ir daugelį globos nustatymų. Paprasto atitikmens maišais pagrįstiems parašams natūraliai nėra.

Ribinio (threshold) pasirašymo srityje taip pat nėra garantuotos lygybės. Schnorr algebrai būdingos savybės leidžia kurti kompaktiškas, efektyvias ribines ir daugia parašo schemas. Žinomi maišais pagrįsti alternatyvos paprastai reikalauja didesnių parašų, didesnių saugojimo ir komunikacijos išlaidų arba kitokių pasitikėjimo ir koordinavimo modelių. Guillemet įspėja, kad SHRINCS negalima laikyti tiesioginiu pakaitalu esamoms Schnorr pagrindu sukurtiems ribiniams sprendimams.

Aparatinės įrangos apribojimai ir našumas

Ledger testai ir analizė rodo, kad kai kurios po-kvantinės operacijos - ypač raktų generavimas ir valstybės neturintis SHRINCS kelias - gali užtrukti minutes saugioje aparatinėje įrangoje. Intensyvus SHA-256 naudojimas ir didesnis atminties poreikis gali apkrauti ribotus saugius elementus, naudojamus aparatinėse piniginėse. Visgi Blockstream tyrimas pateikia kitokią perspektyvą: patikrinimas yra SHA-256 intensyvus, bet skaičiavimo atžvilgiu valdomas, o blogiausiasjuo atveju patikrinimo kainos vienam parašo baitui šioje juodraščio versijoje teigiama, kad yra mažesnės už BIP340 Schnorr.

Praktikoje aparatinės įrangos našumo kompromisai paveiks pradinius procesus, atsarginių kopijų srautus ir vartotojo patirtį pasirašant sandorius - sritys, kur reikalingi kruopštus testavimas ir optimizacija.

Protokolo lygio migracijos pasiūlymai: BIP 360 ir BIP 361

SHRINCS yra tik viena iš platesnio migracijos pokalbio dalių. BIP 360 (Pay-to-Merkle-Root) yra juodraščio pasiūlymas, kurio tikslas - sumažinti Taproot kvantinę eksponuotumą pakeičiant raktų kelio išlaidas Merkle šakos pagrindu. BIP 360 pats savaime nenurodo po-kvantinio parašo algoritmo; jis labiau mažina ilgalaikę riziką ir sukuria pagrindą, ant kurio vėliau galėtų būti sluoksniuojami po-kvantiniai pasirašymo mechanizmai.

BIP 361 tiesiogiau nagrinėja migracijos politiką. Jis siūlo etapų požiūrį palikti pasenusį ECDSA ir Schnorr išleidimo mechanizmus po to, kai taps prieinamas po-kvantinis išvesties tipas. Juodraštis numato pradinį migracijos langą, po kurio seka palaipsniui griežtesni apribojimai seniesiems parašams.

Kritinis neišspręstas klausimas abiem juodraščiams - ir bendruomenei plačiau - yra ką daryti su monetomis, kurios niekada neatnaujinamos. Tai apima lėšas, valdomas prarastų raktų, apleistas pinigines ir kitas monetas, kurios lieka išvestyse, kurių savininkai negali arba nenori dalyvauti koordinuotame atnaujinime. Skirtingi politikos pasirinkimai turės realų poveikį tam, kaip tinklas traktuoja ilgai neveikiančius balansus ir kokie bus skatinimai globėjams bei biržoms proaktyviai migratuoti lėšas.

Koordinacija, socialinis konsensusas ir lėtas migracijos procesas

Viena iš Guillemet pagrindinių tezė yra ta, kad migracija yra ne tik kriptografinė, bet ir socialinė bei operacinė problema. Net jei bendruomenė rytoj susitartų dėl vieno gerai įvertinto po-kvantinio parašo algoritmo, praktiniai veiksmai - pilno mazgo programinės įrangos, piniginių backendų, aparatinių piniginių, biržų, globėjų ir milijonų vartotojų atnaujinimas - užtruktų metus ir reikalautų kruopštaus etapavimo.

Bet kokiai migracijai reikės tvirtų testinių vektorių, atviro kodo įgyvendinimų, aparatinės įrangos programinės įrangos atnaujinimų, naudotojo sąsajos sprendimų atsarginėms kopijoms ir atkūrimui bei sutartos politikos seniesiems monetoms. Klaidos bet kurioje iš šių sričių galėtų sukurti plataus masto vagysčių rizikas, paslaugų atmetimo atakas arba ilgalaikį lėšų praradimą. Bendruomenės atsargus požiūris - plačiai testuoti, viešai svarstyti BIP ir vengti skubotų protokolo pakeitimų - atspindi dideles statybas.

Kiti žingsniai kūrėjams ir vartotojams

Kūrėjai turėtų toliau tikrinti po-kvantinius pasiūlymus, tokius kaip SHRINCS, užbaigti formalų saugumo įrodymų rinkinį ir benchmarkinti veikimą realioje aparatūroje. Piniginės ir aparatūros tiekėjų komandos turi suprojektuoti tvirtą būsenos valdymą, atsarginių kopijų srautus ir atkūrimo kelius, kurie išvengtų vienkartinių raktų pakartotinio naudojimo. Biržos ir globėjai turėtų planuoti koordinuotas migracijos strategijas, įskaitant galimybes hierarchinei globos rezervų ir klientų lėšų migracijai.

Vartotojams pragmatiška patarimas yra sekti informaciją ir laikytis raktų higienos geriausių praktikų: turėti saugias, išbandytas atsargines kopijas; vengti viešųjų raktų atskleidimo, kai tai nėra būtina; ir atkreipti dėmesį į oficialias rekomendacijas iš piniginių tiekėjų bei biržų.

Išvada: ruoštis apgalvotai, testuoti išsamiai

Bitcoin perėjimas prie po-kvantinio atsparumo greičiausiai bus daugiametis, etapinis procesas. Kriptografinė bendruomenė, piniginių kūrėjai, aparatūros gamintojai, kasytojai ir mazgų operatoriai turi suderinti standartus, naudotojo sąsają ir politikos pasirinkimus. SHRINCS yra svarbus indėlis į diskusiją, nes jis atskleidžia realius kompromisus - tarp parašo dydžio, patikrinimo kainos ir operacinio valstybingumo - vietoje pasiūlymo, kuris būtų vienu metu visiems tinkamas sprendimas.

Kaip Guillemet reziumavo: Bitcoin šiuo metu neturi kvantinio kompiuterio problemos; jis turi migracijos problemą. Apgalvotas pasiruošimas, kruopšti kolegialinė peržiūra ir atidžiai suplanuotas diegimas bus esminiai, kad būtų išvengta naujų sisteminių rizikų tuo pačiu sustiprinant tinklą prieš ateities kvantinius iššūkius.

Techninės pastabos ir nuorodos:

  • SHRINCS juodraščio specifikacija (be numerio, prototipo kriptografija)
  • BIP 360: Pay-to-Merkle-Root (Juodraštis)
  • BIP 361: Post-Quantum Migration (Juodraštis)
  • NIST FIPS 205: SLH-DSA standartizacija (2024 rugpjūtis)
  • Blockstream Research: SHRINCS patikrinimo eksperimentai ir Liquid šalutinio grandinio testai
  • Project Eleven apžvalga: valstybingumo ir atsarginių kopijų rizikos analizė

Bitcoin BIP saugykla nurodė BIP 360 ir BIP 361 kaip Juodraščius 2026-09-17. SHRINCS lieka nenumeruotu juodraščiu, o jo autoriai pabrėžia, kad dizainui reikia papildomos kolegialios peržiūros ir užbaigto formaliojo saugumo įrodymo prieš bet kokį svarstymą pagrindiniame tinkle.

Palikti komentarą

Komentarai

Komentarų dar nėra. Būkite pirmas.