摘要:随着比特币后量子迁移讨论深入,焦点已从算法替换转向钱包兼容性与沉睡资产处理。专家指出,当前无实际量子攻击威胁,但迁移过程面临多重技术与社会共识难题。

币圈界报道:
比特币抗量子演进重心转向钱包架构与休眠币管理
在Ledger首席技术官Charles Guillemet的分析中,比特币面对的并非即时的量子计算危机,而是一场涉及基础设施重构、用户行为调整与长期资产管理的系统性迁移工程。其核心议题已从单纯的密码学算法更迭,转移至如何保障钱包安全与妥善处置长期未动的比特币资产。
迁移非危机:现实中的量子威胁尚不存在
Guillemet明确表示,目前比特币并未遭遇可操作的量子计算威胁。他强调,真正的问题在于“迁移复杂度”,而非“紧急风险”。尽管存在理论上能破解现有签名机制的强大量子计算机,但此类设备尚未出现,且其可行性时间表仍不明确。任何过渡方案的部署都需跨越多年的技术验证、软件适配与用户采纳周期。
他重点剖析了名为SHRINCS的后量子签名草案,该提案结合有状态紧凑路径与无状态回退机制,旨在实现端到端的安全权衡。然而,该规范仍处于原型阶段,未被赋予正式BIP编号,其安全性证明也标注为待完成事项,表明其尚未达到可部署标准。
三大障碍阻碍后量子迁移进程
Guillemet将迁移挑战归纳为三重难题:选择合适的后量子签名机制、改造钱包与协议栈以支持新方案,以及决定存量比特币如何迁移到抗量子输出地址。其中,后者尤其棘手——大量资金由失联所有者持有,或因私钥遗失而长期冻结,构成不可忽视的治理难题。
当前比特币依赖椭圆曲线签名(ECDSA)与Schnorr机制,虽理论上受Shor算法威胁,但现实中并无公开实例能执行相关攻击。因此,迁移成败不仅取决于加密强度,更取决于钱包、硬件、备份系统及多设备协同等环节的安全实施。社会共识的达成,仍是尚未解决的核心问题。
SHRINCS设计:以状态管理换取签名效率
SHRINCS基于SHA-256构建,目标设定为128位经典安全与64位量子安全水平。其公钥支持两条签名路径:紧凑路径采用Flexible XMSS与WOTS+C组合,生成548至4,619字节的有状态签名;无状态回退则基于SLH-DSA概念,产生固定5,777字节的签名。
NIST已于2024年8月将SLH-DSA纳入FIPS 205标准,但SHRINCS使用自定义参数配置,与标准化版本存在差异。此前流传的324字节签名数据已过时,最新草案将有状态路径起点提升至548字节。
Blockstream Research指出,基于哈希的签名虽具备保守的密码学假设和较低的验证成本,但其显著更大的签名体积可能对区块空间造成压力。尽管已在Liquid侧链成功演示验证,但主网部署仍需经过完整审查与社区共识。
有状态签名引发新型钱包故障风险
SHRINCS的紧凑路径要求每个一次性密钥仅使用一次,迫使钱包必须维护精确的计数器,并确保每次签名后向前推进。若同一槽位被用于不同消息,泄露的信息足以被攻击者利用以伪造签名,进而危及资金安全。
备份恢复过程亦带来隐患。从旧版备份还原钱包可能导致计数器回退,若多个设备独立使用同一种子,极易发生密钥重复使用。Eleven项目的研究人员也证实,该方案将关键状态管理责任转移至钱包系统,状态丢失或不确定将导致严重漏洞。
为此,系统内置回退机制:当状态不可信时,可启用无状态路径,通过原始种子派生大签名进行资金转移。这一设计被视为优势所在——即使状态丢失,资金仍可花费,仅影响效率而非可用性。
现有钱包功能难以无缝适配新机制
从椭圆曲线签名向基于哈希的签名迁移,将打破当前钱包生态的多项基础功能。例如,非硬编码的BIP32派生机制允许在不暴露私钥的前提下生成子公钥,广泛用于只监控钱包,但此特性无法自然映射至基于哈希的体系。
阈值签名场景同样面临挑战。现有基于Schnorr的高效组合机制,在当前基于哈希的替代方案中往往需要更大签名、更多通信开销或改变信任模型。因此,不能期望SHRINCS成为现有系统的即插即用替代品。
硬件性能亦是瓶颈。由于需执行大量SHA-256运算并占用更多内存,部分安全硬件上的密钥生成与无状态签名过程可能耗时数分钟。尽管Blockstream认为验证成本可控,且每签名字节的最坏情况低于当前Schnorr机制,但实际部署仍需考量设备能力。
尚无官方采纳的后量子迁移方案
SHRINCS仅为当前讨论的一部分。另一提案BIP 360(Pay-to-Merkle-Root)旨在消除Taproot中易受量子攻击的密钥路径支出,保护长期暴露的公钥,但并未引入新签名算法。其作者承认,短期暴露攻击可能仍需未来后量子方案应对。
BIP 361则提出更系统的迁移路径:在后量子输出机制就绪后,逐步淘汰传统签名方式,并设置严格限制。其建议包含初始迁移期与后续管控阶段。
据crypto.news报道,一个悬而未决的问题是:对于永不迁移的易受攻击比特币应如何处理?这直接影响到被视为丢失、废弃或由无法参与升级的所有者控制的资金。
Coinbase的独立密码学咨询委员会建议提前规划迁移,同时将具体处理策略交由社区自行决定。截至9月17日,官方比特币BIP库仍将其列为草案,且未分配编号,开发者亦强调其仍需进一步同行评审与完整安全性验证。
常见问题解答 (FAQs)
比特币当前是否面临量子攻击风险?
目前无公开证据显示存在可破解比特币椭圆曲线公钥的量子计算机。真正的挑战在于在硬件实用前完成系统性迁移准备。
比特币是否已采用SHRINCS方案?
否。SHRINCS仅为实验性草案,未获正式BIP编号,也未在Bitcoin Core或共识规则中激活。
若SHRINCS钱包丢失签名状态应如何应对?
系统允许通过原始种子恢复无状态签名路径,生成5,777字节的大签名。一旦计数器失效,钱包应永久禁用紧凑的有状态签名路径。
为何重复使用SHRINCS状态具有危险性?
其紧凑路径依赖一次性密钥。对不同消息重复使用同一槽位会泄露足够信息,使攻击者能够伪造签名,进而导致资金被盗。
BIP 360与BIP 361是否仍在活跃推进?
否。两者均被官方BIP存储库标记为草案,尚未进入共识变更流程,也未在比特币网络中生效。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
