比特币的量子威胁:哪些钱包风险最大?

BTC
ETH
ZEC
后量子密码学公钥暴露比特币钱包量子威胁FireblocksBIP 360托管
1 小时前来源: crypto.news
比特币的量子威胁:哪些钱包风险最大?

Fireblocks的研究主管指出,暴露的公钥是比特币未来量子风险的主要因素,并引用公开估计称,大约有670万至700万枚BTC存放在已在链上可见的密钥之后。

摘要

  • 较旧的比特币输出和重复使用的地址可能使资金留在已经暴露的公钥之后。
  • Fireblocks建议使用新的存款地址和找零地址,并持续跟踪暴露的余额。
  • 比特币的BIP 360提案减少了长期密钥暴露,但并未提供完全的量子保护。
  • Fireblocks已将以太坊后量子签名验证的gas消耗从809万降低到123万。

Fireblocks研究副总裁Michael Gutkin告诉crypto.news,持有者的暴露程度取决于区块链、地址类型和交易历史,而不是所有者是交易所、机构还是个人。

“暴露最终取决于公钥是否已经在链上可见。”

在Gutkin的评估中,频繁交易可能通过地址重用和处理未花费的比特币造成暴露。他说,很少移动其持有的资金库可能会更长时间地隐藏公钥,但前提是地址格式和之前的活动尚未揭示它们。

比特币较旧的输出和重复使用的地址暴露密钥

对于被称为支付到公钥(P2PK)的早期比特币输出,Gutkin解释说,公钥从一开始就是可见的。他说,许多可追溯到中本聪时代的输出使用该格式,即使这些币从未移动,其密钥也处于暴露状态。

相比之下,Gutkin表示,支付到公钥哈希和原生SegWit地址(称为P2PKH和P2WPKH)在首次花费之前会隐藏公钥。然而,根据他的解释,一旦持有者从某个地址花费,该密钥就会永久可见。

Gutkin说,如果同一地址之后收到更多比特币,这些新资金就位于已经暴露的密钥之后。对于检查其暴露情况的持有者,他建议检查地址之前是否花费过,以及它们是否继续接收资金。

Taproot引入了另一个区别。BIP 360的作者指出,Taproot输出容易受到长期量子攻击,因为其输出公钥在创建时就是可见的。

根据该提案,足够强大的量子计算机可以从暴露的公钥中推导出私钥。其作者区分了针对长期可见密钥的攻击和在交易揭示密钥之后但确认之前尝试的更快攻击。

这种担忧仍然是一种未来威胁。在9月17日关于比特币迁移挑战的报告中,Ledger首席技术官Charles Guillemet表示,目前已知不存在能够破解比特币当前签名的密码学相关量子计算机。

尽管如此,Guillemet警告说,研究、软件更改、硬件钱包升级和用户采用可能需要数年时间,这使得准备工作与有效攻击者的出现成为一个单独的问题。

逐步的钱包更改可以减少比特币暴露

针对“掩体模式”准备的呼吁,Gutkin认为机构应持续管理公钥暴露,而不是计划一次大规模转移。

“对于机构来说,我认为目标不应该是一次性大规模迁移,”他说。

根据他提出的方法,新的比特币存款将进入新地址,而交易的找零也将返回到新地址。Gutkin说,机构应跟踪各个未花费交易输出(UTXO),以识别哪些资金已经位于暴露的密钥之后。

Gutkin解释说,通过正常花费,暴露的地址可以逐渐清空,而新资金到达公钥仍隐藏的地址。他说,实时暴露仪表板应显示剩余的暴露余额以及造成额外暴露的交易。

根据Gutkin的说法,Fireblocks已经支持该过程的几个组件,并正在开发基于暴露选择交易输入和显示受影响余额的工具。

其他托管服务提供商也推出了相关控制措施。在7月22日的公告中,BitGo详细介绍了四项比特币钱包控制措施,涵盖风险敞口评分、地址修复、交易输入选择以及更新后的地址默认设置。

BitGo表示,其输入选择方法会尝试花费与所选地址关联的所有未花费输出,从而降低在交易暴露密钥后遗留资金的可能性。该公司将这些控制措施描述为运营层面的准备工作,而非未来比特币升级的替代方案。

对于仓促迁移,Gutkin警告称,大型持有者争夺有限的比特币交易容量可能会推高手续费并拖慢确认速度。他表示,在机构内部,额外的交易和审批可能会增加错误,包括将找零发送回已暴露的地址。

为限制网络钓鱼和处理错误,Gutkin建议提前建立目标地址、审批政策和可信通信渠道。他表示,紧急转账不应要求客户或员工遵循不熟悉的指示或绕过现有控制措施。

比特币仍需要一种抗量子的花费方法

Gutkin表示,即使有了更好的地址实践,比特币仍然需要一种抗量子的交易授权方法。

在他的解释中,BIP 360通过提出支付到默克尔根输出解决了问题的一部分,这消除了Taproot暴露的密钥花费路径。Gutkin强调,减少长期公钥暴露并不能使该提案成为完整的后量子解决方案。

该提案的作者同样指出,要防范交易确认前短暂窗口期内的攻击,可能需要后量子签名。BIP 360仍被列为草案。

Gutkin表示,与以太坊不同,比特币不能简单地通过通用应用层接受新的签名验证合约。他解释说,根据所选设计的不同,可能需要协议变更来支持该方案并保持交易费用可控。

Gutkin还指出了对基于哈希的签名的研究,包括通过跟踪签名状态来减少开销的设计。他表示,此类方法在签名大小、钱包设计和记录保存方面涉及权衡取舍。

对于通过基金持有比特币的美国投资者而言,托管安排也是准备工作的一部分。9月23日一份关于Coinbase后量子托管计划的报告指出,现货比特币和以太坊ETF投资者并不控制保护基金持仓的私钥;发行方选定的托管人负责管理这些私钥。

在该报告中,Coinbase首席密码学家Yehuda Lindell描述了能够支持不同后量子签名方案的托管基础设施计划。Lindell表示,当区块链所选方案无法与其现有的分布式签名系统配合使用时,Coinbase正在探索可编程硬件安全模块作为替代方案。

以太坊更便宜的验证仍需钱包变更

Gutkin表示,在以太坊上,标准账户在签署交易后就会暴露其公钥,因为公钥可以从签名中恢复。他解释说,与比特币地址轮换不同,定期更换以太坊账户不太实际,因为余额、代币授权和应用活动都与其绑定。

对于Solana的标准钱包,Gutkin指出地址本身就是公钥,因此无需任何初始花费交易,密钥就已暴露。

据Gutkin称,可编程以太坊账户提供了一种在保留账户的同时更改交易授权的方式。Fireblocks的研究已将ML-DSA-44(一种后量子签名方案)的验证从809万gas降低到123万gas。

在9月2日的一篇研究文章中,Fireblocks报告称,该验证器遵循FIPS 204,即美国国家标准与技术研究院发布的数字签名标准。Gutkin表示,团队改进的是实现方式,而非更改标准化算法。

Gutkin指出,这些改进包括更高效的哈希、数学运算、签名解码、公钥处理和内存使用。他表示,峰值内存消耗从近1兆字节降至约41千字节。

该设计仍然存在成本。Gutkin估计,扩展公钥的一次性部署成本约为410万gas,此外每次验证需要123万gas。

对于交易相对较少的资金库或冷钱包,Gutkin 表示这些成本可能是合理的。他提醒说,标准以太坊账户不能简单地切换到 ML-DSA,而智能账户集成、托管支持以及与去中心化应用的兼容性仍需要工程工作。

Gutkin 还表示,该验证器并不能使以太坊的整个系统具备后量子安全性,其共识层和数据层的独立研究仍在继续。

尽管进行了大量测试和形式化验证,Gutkin 表示 Fireblocks 的实现仍是研究代码,在生产使用前需要审计和加固。他补充说,对于机构托管,该公司正在另行研究生产级的后量子签名系统。