·
比特币抗量子BIP发布:签名缩小13倍,代价是什么
Blockstream发布比特币首个专属抗量子签名方案SHRINCS的BIP提案,签名大小砍13倍,Liquid侧链已实测。但安全证明仍是TODO,切换后吞吐减半,抗量子之路刚起步。
今天凌晨,比特币社区来了个重量级文件:Blockstream 的 SHRINCS 签名方案正式发布了 BIP 提案。Blockstream Research 的 Jonas Nick 说这是「第一个为比特币专门设计的后量子签名方案的具体提案」——之前那些抗量子方案都是给通用场景设计的,SHRINCS 是第一个从比特币账本结构、SegWit 规则出发去优化的。
简单说,SHRINCS 把基于哈希的后量子签名大小砍了 13 倍。哈希签名(比如 NIST 认可的 SPHINCS+)安全性靠哈希函数,量子计算机再强也快不过暴力碰撞,是抗量子的「正统路线」,但缺点是签名太大。SHRINCS 的做法很激进:去掉 SPHINCS+ 那套多层哈希树结构,改成有状态设计——每次签名用一次性密钥,用过的存在自己设备上,以此换空间。代价是签名者得小心管理状态,多设备同步、备份恢复都会变成坑。BOLTS 创始人 Yoon Auh 就说,为了缩小尺寸,设计者引入了状态性、紧凑签名路径、回退机制一堆复杂度。
但这还不是最扎眼的。BIP 里白纸黑字写着「security proof is TODO」——安全证明还没写。也就是说,这目前是一个有前景、未经审计、没经历过 NIST 那套多年公开密码分析的提案。Marin Ivezic 的评价比较公道:「SHRINCS 是所有人设计出的最比特币原生的后量子签名方案」,支持 BIP-39 助记词恢复,安全性依赖的 SHA-256 假设和比特币挖矿同源。但「最原生」和「能上线」之间还隔着审计、软分叉、社区共识,路长着呢。
性能也别太乐观。SHRINCS 比现在的 Schnorr 签名(64 字节)还是大 9 倍左右,全量切换后网络吞吐大概从 6.5 TPS 掉到 3 TPS——好在 SegWit 的 witness 折扣(签名只算 1/4 权重)兜底,不至于让区块体积爆炸。Blockstream 今年 3 月已在 Liquid 侧链生产环境跑过 SHRINCS,甚至往链上塞了一份比特币白皮书;上周还演示了它在普通消费级电脑上能跑。工程上是认真的。
我的看法:这事最有意思的不是 SHRINCS 本身,而是 Blockstream 的态度转变。Adam Back 一直是圈内最著名的量子怀疑论者,觉得威胁几十年内不会成真。那为什么还发 BIP?因为比特币是二十年尺度的资产——签名方案从提案到激活要经过 BIP 流程、软分叉、生态适配,动辄好几年。现在不把方案摆上桌,等量子计算机真落地就来不及了。这跟以太坊放弃 Poseidon 抗量子方案、Galaxy 砸钱搞量子研究是同一个逻辑:行业在给「万一」买保险。
对普通用户来说,短期啥也不用做。但如果你真在乎长线自托管,可以开始留意这类提案——抗量子迁移迟早会来,早了解总比那天突然软分叉时一脸懵强。
免责声明:以上内容仅供娱乐交流,不构成任何投资建议。DYOR。
轉發此貼文?
與您的關注者分享。
回覆