Debatten om Bitcoins post-kvante-migrering
Debatten om Bitcoins post-kvante-migrering har bevæget sig mod tegnebogssikkerhed og håndtering af inaktive mønter, efter at Ledger CTO Charles Guillemet argumenterede for, at det kan vise sig lettere at vælge en ny signaturordning end at flytte Bitcoin-brugere og eksisterende midler sikkert.
Guillemet’s Analyse
Guillemet sagde i en teknisk analyse offentliggjort af Ledger, at “Bitcoin ikke har et kvantecomputerproblem i dag,” mens han advarede om, at migrationsforskning, softwareimplementering, ændringer af hardware-tegnebøger og brugeradoption kan tage år. Han nævnte, at der i dag ikke er kendt nogen kryptografisk relevant kvantecomputer, der er i stand til at bryde Bitcoins nuværende signaturer, mens tidspunktet for en sådan maskine forbliver usikkert.
SHRINCS: Et Post-Kvante Signaturforslag
Hans gennemgang fokuserer på SHRINCS, et udkast til et Bitcoin-specifikt post-kvante signaturforslag, der kombinerer en mindre stateful signeringsmekanisme med en større stateless genopretningsvej. Specifikationen er stadig ufuldstændig, bærer ikke noget tildelt BIP-nummer og angiver, at dens formelle “sikkerhedsbevis er TODO.”
“Bitcoin har ikke et kvantecomputerproblem i dag. Det har et migrationsproblem, og migrationer kan tage år at få rigtigt.”
Overgangens Udfordringer
Guillemet delte overgangen op i tre problemer: at vælge et post-kvante signaturordning, tilpasse Bitcoin-tegnebøger og protokolinfrastruktur til det ordning, og beslutte hvordan eksisterende BTC skal flyttes til kvante-modstandsdygtige outputs. Det sidste problem inkluderer mønter, hvis ejere måske har mistet deres nøgler eller ikke har flyttet midler i mange år.
Bitcoins nuværende transaktionsautorisation er stærkt afhængig af ECDSA og Schnorr-signaturer bygget på elliptisk kurvekryptografi. En tilstrækkeligt kapabel kvantecomputer, der kører Shor’s algoritme, kunne teoretisk genskabe private nøgler fra eksponerede offentlige nøgler, men ingen offentligt demonstreret maskine kan udføre det angreb mod Bitcoin i dag.
Social Enighed og Sårbare Mønter
Guillemet sagde, at migration ikke kan vurderes udelukkende ud fra den kryptografiske styrke af et erstatningsordning, fordi tegnebøger, hardware-enheder, backupsystemer og multi-enhedsopsætninger skal implementere det sikkert. Han beskrev at nå til social enighed om sårbare legacy-mønter som et af de sværere uløste spørgsmål.
En lignende position er dukket op fra andre kryptografer. Stanford-kryptograf Dan Boneh har argumenteret for, at Bitcoin bør forberede sig på kvante-risiko, mens man undgår en hastet migration, der kunne introducere alvorlige softwarefejl.
SHRINCS Specifikation og Design
Den nuværende SHRINCS-udkast specifikation beskriver et hash-baseret system bygget omkring SHA-256, den samme hash-familie, der allerede anvendes i vid udstrækning af Bitcoin. Dets designere sigter mod cirka 128 bits klassisk sikkerhed og 64 bits kvante-sikkerhed under deres valgte parametre.
Dets 48-byte offentlige nøgle forpligter sig til to signeringsveje. Den kompakte rute bruger Flexible XMSS og WOTS+C, hvilket producerer stateful signaturer fra 548 bytes op til 4,619 bytes. En stateless fallback baseret på SLH-DSA koncepter producerer en 5,777-byte signatur.
NIST standardiserede SLH-DSA som FIPS 205 i august 2024. Standarden selv er stateless og baseret på SPHINCS+, mens SHRINCS-udkastet bruger en tilpasset parameterkonfiguration sammen med sin separate stateful komponent.
Udfordringer ved Implementering
De nyere tal er vigtige, fordi en tidligere version af SHRINCS producerede en ofte citeret 324-byte stateful signatur. Guillemet sagde, at dette tal ikke længere beskriver det nuværende Bitcoin-udkast. September-specifikationen starter ved 548 bytes for sin stateful rute.
Blockstream Research har argumenteret for, at hash-baserede signaturer tilbyder konservative kryptografiske antagelser og relativt billig verifikation. Dets forskning i maj bemærkede, at standardiserede post-kvante signaturer er meget større end Bitcoins nuværende 64-byte Schnorr-signaturer, hvilket skaber pres på blokplads og transaktionsgennemstrømning.
Fremtidige Udfordringer og Migrationsplanlægning
SHRINCS er kun en del af den nuværende Bitcoin kvante-sikkerhedsdiskussion. BIP 360, kaldet Pay-to-Merkle-Root, er et separat udkast til forslag designet til at fjerne Taproots kvante-sårbare nøglevej brug og beskytte brugere mod langvarige angreb. BIP 360 introducerer ikke selv en post-kvante signaturalgoritme.
BIP 361 adresserer migrationsproblemet mere direkte. Udkastet beskriver en faseopdelt nedlukning af legacy ECDSA og Schnorr brug efter en post-kvante outputmekanisme bliver tilgængelig. Dets foreslåede tidsplan inkluderer en indledende migrationsperiode efterfulgt senere af strammere restriktioner på legacy signaturer.
Som crypto.news rapporterede i sin BIP 360 og BIP 361 gennemgang, er et uløst spørgsmål, hvad der skal ske med sårbare BTC, der aldrig migrerer. Mulige tilgange kan påvirke mønter, der menes at være tabt, forladt eller kontrolleret af ejere, der ikke kan deltage i en fremtidig opgradering.
Coinbases uafhængige kryptografi rådgivende udvalg har separat opfordret til, at migrationsplanlægning skal begynde, før en kvanteangriber eksisterer. Udvalget støttede forberedelse, mens det overlod spørgsmål om fryse eller håndtering af legacy mønter til Bitcoin-fællesskabet.
Konklusion
Det officielle Bitcoin BIP-repository opregner stadig både BIP 360 og BIP 361 som Draft pr. 17. september. SHRINCS selv forbliver en unummereret udkast specifikation, med dens forfattere, der advarer om, at kryptografien er prototypearbejde, der kræver yderligere peer review og et afsluttet sikkerhedsbevis. Ingen offentligt demonstreret kvantecomputer kan i øjeblikket genskabe Bitcoins private nøgler fra dens elliptiske kurve offentlige nøgler.
Guillemet beskriver den umiddelbare udfordring som at forberede en migration, før sådan hardware bliver praktisk. SHRINCS er en eksperimentel udkast specifikation uden et tildelt BIP-nummer. Det er ikke aktiveret i Bitcoin Core eller Bitcoin konsensusregler.
Det nuværende design tillader seed at genskabe en stateless signeringsvej, hvilket producerer en større 5,777-byte signatur. Tegnebogen bør ikke genoptage kompakt stateful signering, når dens tidligere tæller ikke kan stole på. Dens kompakte rute er afhængig af engangs signeringsnøgler. Genbrug af den samme slot til forskellige meddelelser kan eksponere nok information til at tillade forfalskede signaturer og mulig tyveri af midler.
Det kanoniske Bitcoin BIP-repository opregner i øjeblikket begge forslag som Draft. Ingen af dem er blevet aktiveret som en Bitcoin konsensusændring.