币圈界报道:

链上公钥可见性成比特币量子风险核心诱因

Fireblocks研究负责人揭示,当前比特币网络中存在大量公钥在区块链上持续可见的情况,成为未来量子计算威胁的主要源头。据估算,已有约670万至700万枚比特币的私钥对应关系处于公开状态。

旧有交易模式与地址重复使用加剧密钥外泄

早期比特币输出机制及频繁的地址复用行为显著提升了公钥泄露概率。研究团队建议采用一次性新地址接收存款与找零,并建立对已暴露余额的持续追踪体系。尽管BIP 360提案有助于缓解长期密钥暴露问题,但尚无法提供完整的后量子防护能力。

不同地址类型暴露周期差异显著

研究副总裁Michael Gutkin强调,公钥是否暴露不取决于持有者身份,而由区块链结构、地址格式与历史交易决定。对于“支付至公钥”(P2PK)类型的初始输出,自创建起即存在密钥可见性;此类硬币多源自中本聪时代,即便未发生转移,其安全性也已受损。

相比之下,“支付至公钥哈希”(P2PKH)与原生SegWit地址(P2WPKH)可在首次支出前隐藏公钥。然而,一旦发生交易,该密钥将永久公开。若同一地址后续继续接收资金,新增资产也将置于已暴露的密钥之下。因此,持有者应核查地址是否曾被用于支出,并关注其后续资金流入情况。

Taproot设计带来新型长期量子攻击窗口

Taproot引入的输出机制使公钥在创建时即对外可见,构成潜在的长期量子攻击目标。具备足够算力的量子计算机可能据此推导出私钥。提案作者区分了两种攻击场景:针对长期暴露密钥的缓慢攻击,以及在交易确认前短暂窗口内的快速尝试。

尽管目前尚无实际可行的量子计算机能破解现有签名算法,但Ledger首席技术官Charles Guillemet警告,从技术研发到用户采纳,整个迁移过程需数年时间。因此,提前部署应对策略已成为独立于现实威胁的必要准备。

渐进式资产管理优于一次性大规模迁移

面对“地堡模式”等激进建议,Gutkin主张机构应采取持续性的管理方式,而非一次性全面转移。他提出,所有新入账资金应进入全新地址,找零亦应回填至独立新地址。

通过跟踪未花费交易输出(UTXO)状态,可识别哪些资金位于已暴露密钥之后。随着正常支出逐步清空旧地址,新资金将流向公钥仍处于隐藏状态的地址。他还建议部署实时暴露仪表盘,以监控剩余暴露余额及导致进一步暴露的交易行为。

Fireblocks已实现部分流程支持,并正在开发基于暴露风险评估选择交易输入的工具。其他托管服务商如BitGo亦推出四项控制措施,涵盖暴露评分、地址修复、智能输入选择与默认设置更新。其方法旨在优先消耗关联暴露地址的所有未花费输出,从而减少密钥暴露后的残留风险。

Gutkin提醒,仓促迁移可能导致交易拥堵、费用飙升及操作失误。大型持有者为争夺区块空间可能引发竞争性抬价,内部审批流程复杂化亦会增加错误风险。为此,他建议提前设定目标地址、制定审批规则并建立可信沟通渠道,避免在紧急情况下绕过既定控制机制。

抗量子交易授权机制亟待构建

即便改善地址使用习惯,现有系统仍缺乏完整的抗量子交易授权方案。BIP 360提出的“支付至Merkle根”路径虽可消除部分暴露路径,但不足以构成全面后量子解决方案。

提案作者同时指出,防范交易确认前短暂窗口期的攻击,仍需依赖后量子签名算法。该草案目前仍处于初步阶段。与以太坊不同,比特币难以通过应用层升级实现兼容,可能需协议层面变更以维持费用可控性。

Gutkin提及基于哈希的签名方案,包括那些通过状态跟踪降低开销的设计。这些方案在签名体积、钱包架构与记录管理方面存在权衡。对于美国投资者而言,托管安排也是关键一环。一份9月23日报告指出,现货比特币及以太坊ETF的私钥由发行方指定的托管方管理,而非投资者直接掌控。

Coinbase首席密码学家Yehuda Lindell表示,公司正规划支持多种后量子签名方案的基础设施,探索可编程硬件安全模块作为备选,以应对未来协议不兼容问题。

以太坊账户模式限制抗量子演进空间

以太坊标准账户在签署交易后会自动暴露公钥,因其可通过签名恢复密钥。与比特币的地址轮换机制不同,定期更换账户并不现实,因余额、代币授权与应用绑定均无法轻易转移。

Solana的标准钱包则因地址本身即为公钥,导致密钥从一开始就处于可见状态。相比之下,可编程账户提供了在保留账户的同时更换授权方式的可能性。

Fireblocks的研究显示,其对ML-DSA-44后量子签名的验证气体消耗从809万降至123万,符合美国国家标准与技术研究院(NIST)FIPS 204标准。优化重点包括更高效的哈希运算、数学处理、签名解码与内存管理,峰值内存使用量由近1兆字节降至约41千字节。

尽管如此,该方案仍具成本。单次部署成本约为410万气体,每次验证需额外123万气体。对低频交易的基金或冷钱包而言,成本尚可接受。但标准账户无法直接切换至该签名方案,智能合约集成、托管支持及DApp兼容性仍需大量工程投入。

Gutkin强调,该验证器仅覆盖交易验证环节,无法实现整个系统的抗量子安全。共识层与数据层仍在独立研究中。尽管经过广泛测试与形式化验证,其代码仍属研究阶段,尚未通过生产级审计与加固。机构托管领域,公司正同步推进生产级后量子签名系统的研发。