据 StarkWare 称,8 月 26 日,比特币主网确认了第一笔使用研究员 Avihu Levy 的量子安全比特币(Quantum-Safe Bitcoin)方法的交易。
比特币主网在不修改共识规则或进行软分叉的情况下确认了第一笔 QSB 交易。
QSB 用旨在抵御使用 Shor 算法攻击的基于哈希的保护取代了椭圆曲线安全假设。
在广播之前,生成每个 QSB 支出需要大约 75 美元至 150 美元的链下云 GPU 计算。
非标准的 QSB 交易绕过普通的内存池中继,需要直接提交给参与的矿工。
QSB 保护遗留输出,但不保护 Taproot、闪电网络通道或之前暴露的密钥。
被挖出的交易证明了 QSB 可以在比特币现有的共识规则下运行。它不需要新的操作码、软分叉或比特币节点的更改。
您可能还喜欢:以太坊开发者提议量子安全质押升级
比特币交易将安全性转向哈希
标准比特币交易依赖于使用椭圆曲线密码学的签名。理论上,运行 Shor 算法的足够强大的容错量子计算机可以从其暴露的公钥计算出私钥。
QSB 改变了特定输出的安全假设。它使用基于哈希的承诺和哈希到签名谜题,而不是依赖于求解椭圆曲线离散对数的难度。
该方法利用比特币现有的 ECDSA 验证操作作为载体,但其安全性来自 RIPEMD-160 的原像抗性。已发布的实现估计,针对使用 Shor 算法的攻击者,其二次原像抗性约为 118 位。
QSB 不使用 StarkWare 的 STARK 证明技术。然而,这两种方法都严重依赖哈希函数。如前所述,zk-STARKs 避免了椭圆曲线安全假设,但产生的证明比许多 zk-SNARK 系统更大。
QSB 需要链下计算和矿工访问权限
创建 QSB 支出涉及搜索交易参数,使其生成的 RIPEMD-160 哈希可被解释为有效的 DER 编码签名。找到合适的结果需要大约 2462^{46} 次哈希尝试。
Levy 的代码库估计,使用云 GPU 进行搜索的成本在 75 美元到 150 美元之间。研究论文允许更宽的范围,即 75 美元到 200 美元,以应对实施的不确定性,并将成本更笼统地描述为几百美元。
这些数字涵盖链下计算,不包括比特币网络费用。每笔交易都需要单独搜索,尽管工作可以分布在多个 GPU 上。
QSB 交易还超过了比特币的标准中继策略限制。普通节点通常不会通过公共内存池传播它们。MARA 的 Slipstream 服务为第一笔主网交易提供了直接通往矿工的通道。
该交易并未使比特币具备量子安全性
已确认的交易证明了比特币的共识规则接受 QSB 结构。它并没有确立比特币、所有现有地址或更广泛的钱包生态系统已经能够抵御量子攻击。
QSB 与遗留的 SegWit 前脚本兼容。它不直接保护 Taproot 输出或闪电网络通道。硬币还必须通过常规交易进入 QSB 输出,然后才能获得其基于哈希的保护。
这种迁移产生了一个重要的限制。如果源交易公开了公钥,而强大的量子攻击者已经存在,攻击者可以在确认之前针对这些硬币。之前因支出而暴露公钥的地址仍然在 QSB 的保护范围之外,除非持有者提前转移。
比特币专家 Daniel Batten 此前曾指出,声称 QSB 已使比特币具备量子安全性的说法是“夸大其词”,理由是其未能解决休眠硬币和之前暴露的公钥问题。
协议级别的比特币升级仍在研究中
Levy 将 QSB 描述为“最后的手段”,而不是普通比特币交易的可扩展替代品。该方法的计算成本、大型脚本以及对矿工直接提交的依赖,使其不适合正常的支付量。
StarkWare 首席执行官 Eli Ben-Sasson 表示:“今天成功的交易为比特币带来的是一种 reassurance(保证),即在那之前(指可能的软分叉)可以保护持有资产。”
这种保护仍然取决于持有者在量子计算机能够攻击现有签名之前将硬币转移到兼容的输出中。目前尚未公开演示过能够破解比特币密钥的密码学相关量子计算机。
开发人员正在单独考虑 BIP-360,该提案提出了旨在减少对量子攻击长期暴露的 Pay-to-Merkle-Root 输出。与 QSB 不同,采用该提案需要更改比特币协议。
下一步包括对 QSB 代码的独立审查、进一步的主网测试以及开发更具可扩展性的后量子签名系统。该交易提供了一个可行的后备方案,但并未消除进行网络级别迁移的必要性。
