• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

SHRINCS BIP 发布:量子安全比特币存在隐患

2026-08-27 10:22:35
收藏

Blockstream 联合创始人兼 CEO Adam Back 以量子计算机怀疑论者著称,他认为该技术尚不成熟,威胁在数十年内都不会显现。因此,他的公司却成为研究这一问题的实际解决方案的领导者之一,就显得格外引人注目。Back 今年早些时候告诉某媒体,“稳妥的做法”是提前做好应对威胁的准备。Blockstream 已经证明其实验性后量子签名方案 SHRINCS 在其 Liquid 侧链上可以投入生产,并且今天早些时候发布了 SHRINCS 的比特币改进提案(BIP)。Blockstream Research 的 Jonas Nick 称其为“首个专门为比特币设计的后量子签名方案的具体提案”。但他补充说,“SHRINCS 并非比特币的‘最终’签名方案,也不是在所有方面都最优。”他说:“我认为在当前可用的选项中,这是一个非常好的权衡。”

尽管时间线存在激烈争议,但科学家们一致认为,足够先进的量子计算机将能够从公钥逆向推导出私钥,从而破坏比特币的安全性,并导致数十亿美元被盗。这就是为什么人们竞相开发升级比特币的方法,使其免受攻击。

缩小后量子签名的大小

Blockstream 最有前景的研究领域之一,就是针对比特币的需求优化后量子签名方案,使区块链能够保留更多比特币持有者珍视的现有特性。目前美国国家标准与技术研究院(NIST)认可的一批后量子安全哈希和基于格的签名方案,其大小是比特币现有 ECDSA 和 Schnorr 签名的 38 到 123 倍。在比特币中部署任何一种方案,都可能导致区块链速度降至每秒不到 1 笔交易。以太坊的后量子团队计划通过为每个区块使用一个微小的零知识证明来聚合签名,从而解决这个问题。比特币也在考虑这一方案,如果实施,比特币的运行速度实际上会比现在更快,因为单个证明所占用的区块空间比一堆签名要少。但在比特币世界中,引入零知识证明将是一个相当激进的改变,要获得足够支持以激活它,将面临巨大的挑战。Blockstream 也在考虑这一选项,但明智地将该提案与另一个更易于接受的方案分开,即研究如何将 NIST 批准的基于哈希的后量子签名大小缩小约 13.23 倍。

比特币优化的较小签名

2025 年 12 月,Blockstream 研究员 Jonas Nick 和 Mikhail Kudinov 公布了 SHRINCS 签名方案,操作码提案于 5 月发布。这是一种基于哈希的后量子签名方案,最小大小为 548 字节(加上 48 字节的公钥),但最大可达 4619 字节。“SHRINCS 是迄今为止任何人所提出的最符合比特币原生特性的后量子签名设计,”PostQuantum.com 的作者、Applied Quantum 的创始人 Marin Ivezic 解释道。“它完全支持 BIP-39 种子恢复,其安全性基于比特币挖矿所依赖的相同的 SHA-256 假设。”他告诉某杂志,该方案仍处于早期阶段,尚未经过审计,也没有像 NIST 签名那样经过多年公开密码分析。但他表示,即使在早期阶段,它也是一个强有力的竞争者。“它是真实的代码,已经在 Liquid 主网上签署了真实交易,我认为它是在不破坏比特币区块经济的前提下实现后量子化的最强答案。”尽管比大多数后量子签名小得多,SHRINCS 仍然比比特币现有的 Schnorr 签名(64 字节)或较旧的 ECDSA 签名(70 字节)大 9 倍左右。人们可能会认为,签名比当前大 9 倍,就需要将比特币的区块大小也扩大 9 倍来补偿,但 Ivezic 解释说,由于比特币的隔离见证(SegWit),情况并非如此。“在隔离见证下,签名字节位于见证数据中,其占用空间仅为其他交易数据的四分之一。”他说。根据 Blockstream 早期研究(使用略有不同的参数)发布的估计,如果所有人都使用 Taproot 的 Schnorr 签名(约 80% 的人并不使用),比特币每秒可处理 6.5 笔交易。如果使用 NIST 批准的基于格的签名 ML-DSA,区块链速度将降至 0.5 TPS;使用 NIST 批准的基于哈希的签名 SPHINCS+,则仅为 0.36 TPS。但采用 SHRINCS,区块链速度可达 3 TPS,与今天相似。SHRINCS 于今年 3 月在 Liquid 侧链上进行了生产测试——他们甚至包含了一份比特币白皮书。那么,如果它在生产环境中有效,一切就都好了,比特币的量子问题就解决了,对吗?

SHRINCS 听起来很棒:有什么问题?

正如 BIP 所警告的,“安全证明待完成”,这意味着这项研究很有前景,但还不是一个经过充分验证的密码学成熟提案。它还引入了额外的复杂性到比特币中。每个签名都使用一个新的一次性密钥,而 SPHINCS+ 之所以如此庞大,原因之一就是它将这些一次性密钥全部包裹在一个多层哈希树结构中,使得该方案成为无状态。SHRINCS 去掉了所有这些以节省空间,只在设备上存储已使用的密钥(即所谓的有状态),从而可以快速检查密钥是否被重复使用。其缺点是每次使用签名会增大 16 字节,如果丢失设备,则需要一个大约 5777 字节的非常大的“无状态回退”交易来恢复。BOLTS Technologies 创始人 Yoon Auh 表示,在缩小尺寸的过程中,SHRINCS 的设计者增加了“有状态性、紧凑签名路径、回退机制、种子初始化次数的假设,以及设备何时必须切换到更大的无状态签名的规则。”“这可能是务实的工程实践,但同时也是为了最大化吞吐量和最小化计算周期而引入的复杂性和脆弱性。在比特币中,每一个新的共识规则都会成为永久的维护义务,每一个钱包端的假设都可能成为用户失败的模式。”

完善 SHRINCS 并增加 SHRIMPS

Blockstream 在 2026 年全年一直在研究和优化该方案。就在上周,它证明了 SHRINCS 以及一系列其他后量子签名方案可以在普通硬件钱包上有效运行。然而,BIP 也警告说,这并非没有风险:使用超树剪枝生成的无状态组件的 SHRINCS 密钥,与不支持超树剪枝的 SHRINCS 实现不兼容。事实上,在这种不兼容的实现之间导入密钥可能会导致资金损失。3 月,实验室发布了一个名为 SHRIMPS 的配套方案,它将与 SHRINCS 结合使用,使从同一种子初始化的备份设备能够签署交易。SHRIMPS 这个名称现在已从 BIP 中移除,该方案已被整合为同一 48 字节公钥下的内置无状态路径。它通过一组非标准参数进行了优化,大小比原来缩小了约 26%。Blockstream 还在试验基于格的签名方案,这些方案通常比基于哈希的方案更小,但被认为不够成熟、可靠性较低。同时,它也在考虑使用零知识证明聚合签名。据估计,如果零知识证明与 SHRINCS 结合使用,比特币的速度可以翻倍,达到 6.7 TPS。Blockstream 明智地将签名选择与增加区块大小或添加零知识证明聚合的问题分开,因为将它们一起考虑可能会阻碍 SHRINCS 的采用。比特币的每一次后量子升级都将引发争议,并且很难获得足够的支持来激活。Ivezic 说:“比特币量子迁移的制约因素不是密码学,而是治理。在 BIP-360、BIP-361、SHRINCS 和 STARKs 之间,工程菜单正在迅速填满。比特币缺少的是一种在时间耗尽之前从中做出选择的机制。”

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%