以太坊联合创始人维塔利克·布特林警告:人工智能的快速发展可能削弱部分密码系统的安全性
以太坊联合创始人维塔利克·布特林(Vitalik Buterin)警告称,人工智能的快速进步可能在未来两年内削弱某些密码系统的安全性。在回应以太坊基金会研究员贾斯汀·德雷克(Justin Drake)关于行业进入防御性“掩体模式”的呼吁时,布特林指出,风险不仅限于传统的量子威胁。
他指出了基于格的密码学(包括 ML-DSA 和全同态加密 FHE)中存在的潜在漏洞,认为随着人工智能加速数论和代数等复杂数学领域的研究,这些漏洞可能被利用。以太坊也在探索更简单的基于哈希的签名系统,如 WOTS 和 SPHINCS+,这些系统对复杂数学假设的依赖较少。
“我不建议任何人今天匆忙将资金转移到新钱包。但我们需要认真对待人工智能加速数学发展给密码学带来的风险,并尽量减少我们暴露于不仅易受量子攻击、也可能易受人工智能攻击的密码系统中的风险。”
从这一角度来看,核心新的风险领域不幸在于 ML-DSA / FHE / 格密码。(这也是为什么 ECDSA 可能会比预期更快崩溃的原因之一,因此有了“使用新地址”的建议。)
到目前为止,大多数人的思维模式是“椭圆曲线被破解,哈希安全,格安全”。但很有可能,未来两年的人工智能数学将对格的实际安全性造成严重打击。
基本威胁模型如下:因式分解原本需要 naive 的 2^(n/2) 时间,但几十年来,聪明的研究人员发现并优化了数域筛法,将其降低到 2^O(n^(1/3)),这就是为什么 RSA 密钥和签名需要大约 400 字节(而不是 64 字节)。如果椭圆曲线和格中存在类似的“衣柜里的骷髅”——即我们目前不够聪明去发现,但机器人很快就能发现的秘密捷径呢?
这也是过去一年来以太坊精简路线图走向“仅哈希”方向的主要原因之一:不使用格,不使用 ML-DSA,不使用 Falcon,不在零知识证明中使用基于格的承诺等。在精简以太坊中,签名全部基于哈希,要么是 WOTS,要么是 SPHINCS-。
对于签名和证明,我们已经知道如何实现仅哈希。更大的挑战在于**公钥加密**——这远远超出了区块链的范围。安全通信、匿名协议等许多事物都需要公钥加密。不幸的是,现有的数学定理表明,仅靠哈希无法实现公钥加密。你必须拥有某种具有至少一种可用“结构”形式的陷阱门对象——无论是群论(包括同源映射)、格、基于编码的方法,或者未来可能出现的更新奇的事物(局部混合?)。但对于任何具有结构的对象,你应该假设人工智能将在破坏该结构方面取得至少一定的进展。在这里,一个合理的推论是,如果你想使某物具备可信的长期安全性,请将密钥大小乘以 10。
对我来说,这是一个非常 plausible 的世界,预测这一点并不极端。如果人工智能能在两年内带来五十年的数学成果,那么这五十年的数学成果很可能包括对我们破解格的能力进行类似“朴素因式分解 -> GNFS”水平的提升。在那个世界里,格仍然存在,但为了确保相同的安全级别,它们必须显著增大。
在这些新的大尺寸下,在所有基于哈希的构造可行的用例中,基于哈希的构造在实际效率上将胜过基于格的构造。
当然,理论上哈希也可能被破解(例如 P = NP 意味着这一点)。但我认为 P = NP 极不可能发生。直觉上,一个数学对象恰好没有任何可利用的结构(就像哈希的设计意图那样),比一个数学对象恰好有大约三种可利用的结构(对于椭圆曲线:结合律、Schoof 算法、配对)而没有我们尚未发现的、会大幅降低其安全性的第四种秘密结构的可能性要小得多(对于椭圆曲线,ECDLP 和配对安全性也是如此)。LWE、SVP、RLWE 以及格问题家族的情况也类似。
因此,目前我们没有理由担心并开始填充哈希的字节大小(如果我们开始更加担心,我们会首先增加轮数,而不是改变字节大小)。
个人观点总结
- 在基于哈希的构造可行的情况下,基于哈希的方案优于基于格的方案。
- 对于任何基于格的方案,对参数大小的选择应更加谨慎。请记住,区块链只是密码学故事的一小部分;这一点远超区块链范畴,适用于访问网站、安全消息传递、Tor/VPN 等。
- 对于隐私协议,强烈建议不要将加密笔记放在链上。相反,通过第三方机制将它们发送到链下。
- 如果你不觉得麻烦,将资金保留在未用于交易的地址中是一个好主意。如果你觉得容易,那就去做。**但要小心迁移操作;我个人在失败的迁移操作中损失的资金比在所有黑客攻击中损失的还要多。**
- 对于多重签名钱包,链下确认优于链上确认,因为这样可以防止签名者钱包的签名暴露给公众。因此,如果 ECDSA 比预期更快地被人工智能破解,多重签名至少可以“优雅地降级”为 1-of-1 模式,其中 1 是收集签名的人——这比“任何人都可以拿走钱”要好得多。
- 你硬币的最后一道锁是一个没人解决过的数学问题。不是不可破解,而是尚未被破解。RSA(早期互联网的锁)必须增长到约 400 字节的签名,因为数学家不断找到捷径。你的钱包之所以能用 64 字节,是因为还没人找到捷径。而已。
- 他的情景:人工智能在两年内带来“50 年的数学成果”,机器人发现了我们错过的捷径。今天没有任何东西被破解。
- 令人担忧的新情况:你钱包里的数学有锁匠可以研究的齿轮。格密码也是如此,这是世界正在转向的“量子安全”锁。他认为有很大可能性,在未来两年的 AI 数学面前,它们会受到“严重打击”。量子安全可能不等于 AI 安全。
- 哈希是一个搅拌机,设计初衷就是没有齿轮。这是以太坊长期计划走向仅哈希的一大原因。
- 诀窍:你的地址是一个密封的盒子,里面装着你的锁。接收不会打开它。签署任何东西才会。你无法撬动一把从未见过的锁。
- 已经打开的:任何发送过或签署过交易的 ETH 钱包,以及 600-800 万枚 BTC(占总供应量的 30-40%,取决于统计口径)。
- 从一开始就开放的:Solana 和 BTC Taproot (bc1p)。
- 他的第一句话是:今天不要慌乱。他在失败的迁移操作中损失的钱比在所有黑客攻击中损失的还要多。
- 只有在容易的情况下才做:
- > 将储蓄停放在从未签署过任何东西的地址上(许可、NFT 上架、“登录”弹窗都算)
- > BTC:使用新的 bc1q,而不是 bc1p
- > 先小额测试发送。检查每个字符。不要着急
- > DM 中的“量子迁移工具”= 骗局(清空你钱包的诈骗)。永远不要在网站上输入你的助记词
另一位 X 用户 @the_smart_ape 将加密货币安全描述为一个“尚未被破解”而非“不可破解”的数学问题。他指出,人工智能可能会在两年内带来“50 年的数学成果”,这意味着“量子安全可能不等于 AI 安全”,同时强调用户应该“今天不要慌乱”,而应专注于仔细的安全卫生习惯。
X 用户 @stacymuur 更好地审视了这一威胁,认为如果量子技术最终破解了现代密码学,后果将超出加密货币范围,波及“你的银行账户、你的证券账户、你的 Google、X 和 Apple 账户”。穆尔表示,在这种情况下,加密货币将是“最次要的问题”,因为此类事件实际上将成为“整个互联网的终局”。
社区质疑风险规模
X 用户 @walicoin 强调了 Ring/Module LWE 中“额外的代数结构”才是真正的暴露点,并指出了之前的弱点,如循环理想 SVP 和 2022 年对 SIKE 的经典攻击。该用户表示哈希避免了这种结构,尽管这仍然是“启发式而非证明”,虽然同意对冲方法,但认为提出的 10 倍增加只是一个“猜测”。
加密货币能否将数十亿美元迁移到更安全的密码学中?
区块链迁移主要涉及更改授权交易使用的密码方法,而不是手动将每个代币转移到新钱包。例如,在以太坊上,开发人员可以升级账户,使其使用新的、更安全的签名方案来批准交易。这可以保护由这些账户控制的 ETH、代币和 DeFi 头寸,而无需单独移动每个资产。
以太坊当前的后量子计划围绕签名敏捷性设计,允许单个账户采用新的身份验证,而无需等待全网范围的“旗帜日”。以太坊还在探索 EIP-8141 以实现这一目标,其后量子路线图针对核心基础设施的目标时间约为 2029 年。
然而,以太坊的安全过渡不仅涵盖账户签名,还包括 Boneh–Lynn–Shacham (BLS) 验证者签名、Kate–Zaverucha–Goldberg 承诺和零知识系统。例如,替换 BLS 很困难,因为 BLS 签名只有约 96 字节,而提议的基于哈希的 leanXMSS 签名约为 3,000 字节。比特币提出了更困难的治理问题,因为协议级别的迁移可能会影响那些所有者不活跃或丢失的硬币。
BTC
ETH

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注