比特币首笔抗量子转账 — 它保护了什么,又保护不了什么
8月26日,一笔为抵御未来量子计算机而构造的交易,被打包进了比特币第964,199号区块。开发这一方法的 StarkWare 称,这是比特币主网上的第一笔抗量子支出。而该公司自己的首席执行官提醒,这不能被理解为比特币已经准备好面对量子计算。…
8月26日,一笔为抵御未来量子计算机而构造的交易,被打包进了比特币第964,199号区块。开发这一方法的 StarkWare 称,这是比特币主网上的第一笔抗量子支出。而该公司自己的首席执行官提醒,这不能被理解为比特币已经准备好面对量子计算。
底层的担忧很具体。比特币用椭圆曲线签名来保护花费权限,而一台足够强大的量子计算机运行 Shor 算法,理论上可以从公钥推导出私钥。对很多地址来说,公钥在你第一次从该地址花费之前一直藏在哈希后面 — 也就是说,未来的攻击者得先看见公钥,才有下手的机会。
这套方法叫 Quantum-Safe Bitcoin(QSB),由 StarkWare 研究员 Avihu Levy 设计,研究在4月发表,后与工程师 Tomer Giladi 一起做成了可以上主网的交易。它利用的正是上面那个时间窗口:把关键的花费条件从椭圆曲线转移到基于哈希的安全性上 — 量子计算对哈希的削弱程度要小得多 — 而且整个过程不需要修改比特币的共识规则。诀窍在于所谓的签名研磨(signature grinding):在链下反复调整候选交易数据,直到算出一个能被比特币当作格式有效签名接受的哈希。
限制很大。这笔交易在节点默认策略下属于非标准交易,无法在普通内存池中传播 — StarkWare 只能通过矿企 MARA 的 Slipstream 服务,把它直接交给矿工。研磨也要花钱:这次主网测试花了几百美元,项目自己的开源仓库估计,某些云端 GPU 搜索阶段约需75至150美元。最重要的是,它对公钥已经暴露的币毫无帮助,这包括早期的 pay-to-public-key 输出、Taproot 输出,以及任何被重复使用过的地址。出于这些原因,大约有700万枚比特币被认为可能处于暴露状态。
StarkWare 表示,长期答案仍然更倾向于软分叉(一种旧版软件仍能接受的规则升级);首席执行官 Eli Ben-Sasson 说,真正的任务是在量子硬件强到足以威胁已暴露的公钥之前,先把迁移路径建好。机构也在围着同一个问题打转:7月,贝莱德(BlackRock)、Coinbase、Strategy 以及另外六家机构组建了比特币安全联盟,承诺三年内合计投入1,500万美元用于比特币安全研究;美国财政部也已把数字资产纳入金融部门的量子准备规划。
这些都不要求你今天做什么,也没有任何东西需要购买。唯一值得带走的习惯,是一条老建议加上了新的理由:从某个地址花过币之后,就不要再重复使用它 — 因为那一次花费,正是公钥暴露的时刻。另外,如果有人收费帮你做量子加固,或者要你交出助记词来迁移资产,那就是诈骗。这里描述的工作仍然是实验性的、昂贵的,你的钱包应用并没有在悄悄替你做这件事。