Квантовая угроза для биткоина: какие кошельки подвержены наибольшему риску?

BTC
ETH
ZEC
Постквантовая криптографияFireblocksХранение
1 час назадИсточник: crypto.news
Квантовая угроза для биткоина: какие кошельки подвержены наибольшему риску?

Руководитель исследовательского отдела Fireblocks назвал открытые публичные ключи главным фактором будущего квантового риска для Bitcoin, ссылаясь на публичные оценки, согласно которым примерно от 6,7 до 7 миллионов BTC находятся за ключами, уже видимыми в блокчейне.

Краткое содержание

  • Более старые выходы Bitcoin и повторно используемые адреса могут оставлять средства за публичными ключами, которые уже раскрыты.
  • Fireblocks рекомендует использовать новые адреса для депозитов и сдачи, а также непрерывно отслеживать раскрытые балансы.
  • Предложение BIP 360 для Bitcoin снижает долгосрочную экспозицию ключей, но не обеспечивает полной квантовой защиты.
  • Fireblocks сократил стоимость постквантовой проверки подписей Ethereum с 8,09 миллиона до 1,23 миллиона газа.

Вице-президент по исследованиям Fireblocks Майкл Гуткин сообщил crypto.news, что подверженность владельца зависит от блокчейна, типа адреса и истории транзакций, а не от того, является ли владелец биржей, институтом или частным лицом.

«Подверженность в конечном счёте сводится к тому, виден ли публичный ключ уже в блокчейне».

По оценке Гуткина, частые транзакции могут создавать подверженность из-за повторного использования адресов и обращения с неизрасходованными Bitcoin. Казначейство, которое редко перемещает свои активы, может дольше сохранять публичные ключи скрытыми, сказал он, но только если формат адреса и предыдущая активность уже не раскрыли их.

Более старые выходы Bitcoin и повторно используемые адреса раскрывают ключи

Для ранних выходов Bitcoin, известных как pay-to-public-key, или P2PK, Гуткин объяснил, что публичный ключ виден с самого начала. Многие выходы, относящиеся к эпохе Сатоши, используют этот формат, оставляя их ключи раскрытыми, даже если монеты никогда не перемещались, сказал он.

Для сравнения, Гуткин сказал, что адреса pay-to-public-key-hash и нативные адреса SegWit, известные как P2PKH и P2WPKH, скрывают публичный ключ до первого расходования. Однако, согласно его объяснению, как только владелец расходует средства с адреса, ключ становится навсегда видимым.

Если тот же адрес впоследствии получает больше Bitcoin, сказал Гуткин, эти новые средства находятся за ключом, который уже был раскрыт. Для владельцев, проверяющих свою подверженность, он рекомендовал изучить, расходовались ли адреса ранее и продолжают ли они получать средства.

Taproot вносит ещё одно различие. Авторы BIP 360 определяют выходы Taproot как подверженные долговременным квантовым атакам, поскольку их выходные публичные ключи видны при создании.

Согласно предложению, достаточно мощный квантовый компьютер мог бы вывести приватный ключ из раскрытого публичного ключа. Его авторы отличают атаки на ключи, видимые в течение длительных периодов, от более быстрых атак, предпринимаемых после того, как транзакция раскрывает ключ, но до её подтверждения.

Эта проблема остаётся будущей угрозой. В отчёте от 17 сентября о проблемах миграции Bitcoin главный технический директор Ledger Шарль Гийме сказал, что не известно о существовании криптографически значимого квантового компьютера, способного взломать текущие подписи Bitcoin.

Тем не менее Гийме предупредил, что исследования, изменения программного обеспечения, обновления аппаратных кошельков и принятие пользователями могут занять годы, что делает подготовку отдельным вопросом от появления работающего злоумышленника.

Постепенные изменения кошелька могут снизить подверженность Bitcoin

Отвечая на призывы к подготовке в «режиме бункера», Гуткин утверждал, что институтам следует управлять подверженностью публичных ключей непрерывно, а не планировать единичный массовый перевод.

«Для института, я не думаю, что целью должна быть единовременная массовая миграция», — сказал он.

Согласно его предлагаемому подходу, новые депозиты Bitcoin направлялись бы на новые адреса, а сдача от транзакций также возвращалась бы на новые адреса. Гуткин сказал, что институтам следует отслеживать отдельные неизрасходованные выходы транзакций, или UTXO, чтобы определить, какие средства уже находятся за раскрытыми ключами.

По словам Гуткина, через обычные расходы раскрытые адреса могли бы постепенно опустошаться, пока новые средства поступают на адреса, публичные ключи которых остаются скрытыми. Он сказал, что живая панель подверженности должна показывать как оставшийся раскрытый баланс, так и транзакции, создающие дополнительную подверженность.

Согласно Гуткину, Fireblocks уже поддерживает несколько компонентов этого процесса и разрабатывает инструменты для выбора входов транзакций на основе подверженности и отображения затронутых балансов.

Другие кастодиальные провайдеры также внедрили связанные меры контроля. В своём объявлении от 22 июля BitGo подробно описала четыре средства контроля для биткоин-кошельков, охватывающих оценку подверженности, исправление адресов, выбор входов транзакций и обновлённые настройки адресов по умолчанию.

BitGo заявила, что её метод выбора входов пытается потратить все неизрасходованные выходы, связанные с выбранным адресом, снижая вероятность оставить средства после того, как транзакция раскроет ключ. Компания охарактеризовала эти меры контроля как операционную подготовку, а не замену будущего обновления Bitcoin.

В случае поспешной миграции Гуткин предупредил, что крупные держатели, конкурирующие за ограниченную пропускную способность транзакций Bitcoin, могут поднять комиссии и замедлить подтверждения. По его словам, внутри учреждений дополнительные транзакции и одобрения могут увеличить число ошибок, включая отправку сдачи обратно на раскрытый адрес.

Чтобы ограничить фишинг и ошибки при обработке, Гуткин рекомендовал заранее установить адреса назначения, политики одобрения и доверенные каналы связи. Он сказал, что срочный перевод не должен требовать от клиентов или сотрудников следования незнакомым инструкциям или обхода существующих мер контроля.

Bitcoin всё ещё нуждается в устойчивом к квантовым атакам методе расходования

Даже при улучшенных практиках работы с адресами, по словам Гуткина, Bitcoin всё ещё нуждается в устойчивом к квантовым атакам методе авторизации транзакций.

В своём объяснении он отметил, что BIP 360 решает одну часть проблемы, предлагая выходы pay-to-Merkle-root, которые устраняют раскрытый путь расходования ключа в Taproot. Гуткин подчеркнул, что снижение долгосрочной подверженности открытых ключей не делает это предложение полным постквантовым решением.

Авторы предложения также заявляют, что защита от атак в течение короткого периода до подтверждения транзакции может потребовать постквантовых подписей. BIP 360 по-прежнему числится как черновик.

В отличие от Ethereum, по словам Гуткина, Bitcoin не может просто принять новый контракт проверки подписей через универсальный прикладной уровень. В зависимости от выбранного дизайна, пояснил он, могут потребоваться изменения протокола для поддержки схемы и сохранения приемлемых комиссий за транзакции.

Гуткин также указал на исследования хеш-подписей, включая проекты, которые отслеживают состояние подписи для снижения накладных расходов. По его словам, такие подходы связаны с компромиссами в размере подписи, дизайне кошелька и ведении учёта.

Для американских инвесторов, владеющих Bitcoin через фонды, кастодиальные механизмы также являются частью подготовки. В отчёте от 23 сентября о постквантовых планах Coinbase по кастодиальному хранению отмечалось, что инвесторы в спотовые ETF на Bitcoin и Ethereum не контролируют приватные ключи, обеспечивающие сохранность активов фонда; ими управляют выбранные эмитентами кастодианы.

В том отчёте главный криптограф Coinbase Йехуда Линделл описал планы по созданию кастодиальной инфраструктуры, способной поддерживать различные постквантовые схемы подписей. Линделл сказал, что Coinbase изучает программируемые аппаратные модули безопасности как альтернативу, когда выбранная блокчейном схема не может работать с её существующими системами распределённой подписи.

Более дешёвая верификация в Ethereum всё ещё требует изменений кошелька

В Ethereum, по словам Гуткина, стандартные аккаунты раскрывают свои открытые ключи, как только подписывают транзакцию, поскольку ключ может быть восстановлен из подписи. В отличие от ротации адресов Bitcoin, пояснил он, регулярная замена аккаунта Ethereum менее практична, поскольку балансы, одобрения токенов и активность приложений привязаны к нему.

Для стандартных кошельков Solana Гуткин отметил, что адрес сам по себе является открытым ключом, поэтому ключ раскрывается без какой-либо первоначальной транзакции расходования.

По словам Гуткина, программируемые аккаунты Ethereum предлагают способ изменить авторизацию транзакций, сохранив аккаунт. Исследование Fireblocks сократило верификацию ML-DSA-44, постквантовой схемы подписи, с 8,09 млн газа до 1,23 млн газа.

В исследовательской публикации от 2 сентября Fireblocks сообщила, что верификатор следует FIPS 204 — стандарту цифровой подписи, опубликованному Национальным институтом стандартов и технологий США. Гуткин сказал, что команда улучшила реализацию, а не изменила стандартизированный алгоритм.

Среди изменений Гуткин выделил более эффективное хеширование, математические операции, декодирование подписи, обработку открытого ключа и использование памяти. По его словам, пиковое потребление памяти снизилось с почти мегабайта до примерно 41 килобайта.

Дизайн всё ещё несёт издержки. Гуткин оценил единовременную стоимость развёртывания расширенного открытого ключа примерно в 4,1 млн газа, в дополнение к 1,23 млн газа, необходимых для каждой верификации.

Для казначейства или холодного кошелька, совершающего относительно небольшое количество транзакций, по словам Гуткина, эти затраты могут быть приемлемыми. Он предупредил, что стандартный аккаунт Ethereum не может просто переключиться на ML-DSA, в то время как интеграция со смарт-аккаунтами, поддержка кастодиального хранения и совместимость с децентрализованными приложениями всё ещё требуют инженерной работы.

Гуткин также сказал, что верификатор не делает всю систему Ethereum постквантово защищённой, поскольку отдельные исследования продолжаются на уровнях консенсуса и данных.

Несмотря на обширное тестирование и формальную верификацию, Гуткин сказал, что реализация Fireblocks остаётся исследовательским кодом, требующим аудита и доработки перед использованием в производстве. Для институционального кастодиального хранения, добавил он, компания отдельно исследует системы постквантовой подписи производственного уровня.