
Perdebatan migrasi pasca-kuantum Bitcoin telah bergeser ke arah keamanan dompet dan penanganan koin yang tidak aktif setelah CTO Ledger Charles Guillemet berpendapat bahwa memilih skema tanda tangan baru mungkin terbukti lebih mudah daripada memindahkan pengguna Bitcoin dan dana yang ada dengan aman.
CTO Ledger Charles Guillemet mengatakan dalam analisis teknis yang diterbitkan oleh Ledger bahwa “Bitcoin tidak memiliki masalah komputer kuantum hari ini,” sambil memperingatkan bahwa penelitian migrasi, implementasi perangkat lunak, perubahan dompet perangkat keras, dan adopsi pengguna dapat memakan waktu bertahun-tahun. Dia mengatakan tidak ada komputer kuantum yang relevan secara kriptografi yang mampu memecahkan tanda tangan Bitcoin saat ini yang diketahui ada hari ini, sementara waktu kemunculan mesin semacam itu masih belum pasti.
Ulasannya berfokus pada SHRINCS, proposal tanda tangan pasca-kuantum spesifik Bitcoin yang masih berupa draf yang menggabungkan mekanisme penandatanganan stateful yang lebih kecil dengan jalur pemulihan stateless yang lebih besar. Spesifikasi tersebut masih belum selesai, belum memiliki nomor BIP yang ditetapkan dan menyatakan bahwa “bukti keamanan formalnya masih TODO (to do).”
Guillemet membagi transisi menjadi tiga masalah: memilih skema tanda tangan pasca-kuantum, mengadaptasi dompet Bitcoin dan infrastruktur protokol untuk skema tersebut, dan memutuskan bagaimana BTC yang ada harus berpindah ke output yang tahan kuantum. Masalah terakhir mencakup koin yang pemiliknya mungkin telah kehilangan kunci atau belum memindahkan dana selama bertahun-tahun.
Otorisasi transaksi Bitcoin saat ini sangat bergantung pada tanda tangan ECDSA dan Schnorr yang dibangun di atas kriptografi kurva eliptik. Komputer kuantum yang cukup mampu menjalankan algoritma Shor secara teoritis dapat memulihkan kunci privat dari kunci publik yang terekspos, tetapi tidak ada mesin yang didemonstrasikan secara publik yang dapat melakukan serangan tersebut terhadap Bitcoin hari ini.
Guillemet mengatakan migrasi tidak dapat dinilai hanya dari kekuatan kriptografi skema pengganti karena dompet, perangkat keras, sistem cadangan, dan pengaturan multi-perangkat harus mengimplementasikannya dengan aman. Dia menggambarkan mencapai kesepakatan sosial mengenai koin lama yang rentan sebagai salah satu pertanyaan yang lebih sulit dan belum terselesaikan.
Posisi serupa telah muncul dari kriptografer lain. Kriptografer Stanford Dan Boneh berpendapat bahwa Bitcoin harus mempersiapkan diri menghadapi risiko kuantum sambil menghindari migrasi yang terburu-buru yang dapat menyebabkan kegagalan perangkat lunak yang parah.
Spesifikasi draf SHRINCS saat ini menjelaskan sistem berbasis hash yang dibangun di sekitar SHA-256, keluarga hash yang sama yang sudah banyak digunakan oleh Bitcoin. Para perancangnya menargetkan keamanan klasik sekitar 128 bit dan keamanan kuantum 64 bit di bawah parameter yang mereka pilih.
Kunci publiknya yang berukuran 48 byte mengikatkan diri pada dua jalur penandatanganan. Jalur ringkas menggunakan Flexible XMSS dan WOTS+C, menghasilkan tanda tangan stateful dari 548 byte hingga 4.619 byte. Mekanisme cadangan stateless berdasarkan konsep SLH-DSA menghasilkan tanda tangan berukuran 5.777 byte.
NIST menstandardisasi SLH-DSA sebagai FIPS 205 pada Agustus 2024. Standar itu sendiri bersifat stateless dan berbasis SPHINCS+, sementara draf SHRINCS menggunakan konfigurasi parameter kustom di samping komponen statefulnya yang terpisah.
Angka-angka yang lebih baru ini penting karena versi SHRINCS sebelumnya menghasilkan tanda tangan stateful 324 byte yang sering dikutip. Guillemet mengatakan bahwa angka tersebut tidak lagi menggambarkan draf Bitcoin saat ini. Spesifikasi September dimulai pada 548 byte untuk jalur stateful-nya.
Blockstream Research berpendapat bahwa tanda tangan berbasis hash menawarkan asumsi kriptografi yang konservatif dan verifikasi yang relatif murah. Penelitian Mei mereka mencatat bahwa tanda tangan pasca-kuantum yang terstandardisasi jauh lebih besar daripada tanda tangan Schnorr Bitcoin saat ini yang berukuran 64 byte, menciptakan tekanan pada ruang blok dan throughput transaksi.
Blockstream telah mendemonstrasikan verifikasi SHRINCS pada sidechain Liquid melalui Simplicity, tetapi eksperimen tersebut tidak berarti skema tersebut aktif di mainnet Bitcoin. Spesifikasi Bitcoin tetap merupakan pekerjaan penelitian yang memerlukan tinjauan dan konsensus sebelum penyebaran jaringan.
Jalur SHRINCS yang ringkas mengharuskan setiap kunci penandatanganan satu kali pakai hanya digunakan sekali. Oleh karena itu, dompet mempertahankan sebuah penghitung yang mengidentifikasi slot penandatanganan mana yang harus digunakan selanjutnya, dan penghitung itu harus bergerak maju secara permanen sebelum tanda tangan meninggalkan perangkat.
Jika sebuah dompet menggunakan slot penandatanganan yang sama untuk dua pesan yang berbeda, informasi yang terekspos oleh tanda tangan dapat memungkinkan pengamat memalsukan tanda tangan yang sah. Guillemet menulis bahwa penyerang tidak serta-merta memulihkan seluruh seed privat, tetapi dana pengguna yang terkena dampak masih bisa dicuri.
Cadangan menciptakan masalah lain. Memulihkan dompet dari salinan yang lebih lama dapat memulihkan penghitung yang usang. Dua perangkat keras yang diinisialisasi dari seed yang sama dapat menghadapi risiko yang sama jika mereka secara independen menggunakan jalur stateful tanpa berkoordinasi kunci satu kali pakai mana yang sudah dikonsumsi.
Ulasan Project Eleven independen tentang SHRINCS mencapai kesimpulan serupa. Peneliti Alex Pruden dan Conor Deegan mengatakan skema tersebut mentransfer persyaratan state yang penting bagi keamanan ke dalam dompet dan sistem kustodian, di mana pemulihan cadangan atau pengembalian state dapat menyebabkan penggunaan kembali kunci satu kali pakai.
SHRINCS menyediakan mekanisme cadangan ketika state hilang atau tidak pasti. Seed asli masih dapat menurunkan kunci penandatanganan stateless, memungkinkan dana untuk dipindahkan menggunakan tanda tangan berukuran 5.777 byte. Dompet harus secara permanen berhenti menggunakan jalur stateful yang ringkas untuk kunci tersebut setelah penghitungnya tidak lagi dapat dipercaya.
Guillemet menggambarkan properti ini sebagai salah satu pilihan desain SHRINCS yang lebih kuat karena kehilangan state memengaruhi efisiensi tanpa secara otomatis membuat koin tidak dapat dibelanjakan.
Perpindahan dari tanda tangan kurva eliptik ke tanda tangan berbasis hash akan mengubah beberapa alat dompet yang diandalkan pengguna Bitcoin hari ini. Derivasi BIP32 non-hardened memungkinkan kunci publik yang diperluas menghasilkan kunci publik anak tanpa mengekspos kunci privat, mendukung desain dompet watch-only yang umum. Guillemet mengatakan ekuivalen yang efisien tidak secara alami berpindah ke tanda tangan berbasis hash.
Penandatanganan ambang batas menyajikan masalah terkait. Sistem berbasis Schnorr dapat menggabungkan peserta secara efisien, sementara alternatif berbasis hash cenderung memerlukan tanda tangan yang lebih besar, lebih banyak penyimpanan atau komunikasi, atau asumsi kepercayaan yang berbeda. Guillemet mengatakan SHRINCS tidak diharapkan untuk menyediakan pengganti langsung yang ringkas untuk sistem ambang batas Schnorr saat ini.
Kinerja perangkat keras tetap menjadi batasan lain. Analisis Ledger mengatakan pembuatan kunci pasca-kuantum dan jalur SHRINCS stateless dapat memakan waktu beberapa menit pada beberapa perangkat keras yang aman karena proses tersebut melakukan banyak operasi SHA-256 dan memerlukan lebih banyak memori daripada penandatanganan Schnorr.
Penelitian Blockstream membingkai kompromi ini secara berbeda, berpendapat bahwa verifikasi SHRINCS didominasi oleh perhitungan SHA-256 dan oleh karena itu dapat tetap dikelola secara komputasi bahkan ketika tanda tangan mengonsumsi lebih banyak byte. Draf saat ini mengklaim bahwa biaya verifikasi kasus terburuk per byte tanda tangan lebih rendah dari BIP340 Schnorr.
SHRINCS hanyalah salah satu bagian dari diskusi keamanan kuantum Bitcoin saat ini. BIP 360, yang disebut Pay-to-Merkle-Root, adalah proposal Draf terpisah yang dirancang untuk menghilangkan pengeluaran key-path Taproot yang rentan terhadap kuantum dan melindungi pengguna dari serangan eksposur panjang.
BIP 360 tidak dengan sendirinya memperkenalkan algoritma tanda tangan pasca-kuantum. Para penulisnya menyatakan bahwa serangan eksposur singkat, di mana penyerang mendapatkan kunci privat setelah transaksi mengungkapkan kunci publiknya tetapi sebelum konfirmasi, mungkin memerlukan skema tanda tangan pasca-kuantum di masa mendatang.
BIP 361 membahas masalah migrasi secara lebih langsung. Proposal Draf tersebut menjelaskan penghentian bertahap pengeluaran ECDSA dan Schnorr lama setelah mekanisme output pasca-kuantum tersedia. Jadwal yang diusulkan mencakup periode migrasi awal yang kemudian diikuti oleh pembatasan yang lebih ketat pada tanda tangan lama.
Seperti yang dilaporkan crypto.news dalam ulasan BIP 360 dan BIP 361, satu masalah yang belum terpecahkan adalah apa yang seharusnya terjadi pada BTC rentan yang tidak pernah bermigrasi. Pendekatan yang mungkin dapat memengaruhi koin yang diyakini hilang, ditinggalkan, atau dikendalikan oleh pemilik yang tidak dapat berpartisipasi dalam peningkatan di masa mendatang.
Dewan penasihat kriptografi independen Coinbase secara terpisah telah menyerukan perencanaan migrasi untuk dimulai sebelum penyerang kuantum ada. Dewan tersebut mendukung persiapan sambil menyerahkan pertanyaan mengenai pembekuan atau penanganan koin lama kepada komunitas Bitcoin.
Repositori BIP Bitcoin resmi masih mencantumkan BIP 360 dan BIP 361 sebagai Draf pada 17 September. SHRINCS sendiri tetap merupakan spesifikasi draf yang tidak bernomor, dengan para penulisnya memperingatkan bahwa kriptografi adalah pekerjaan prototipe yang memerlukan tinjauan sejawat lebih lanjut dan bukti keamanan yang lengkap.
Tidak ada komputer kuantum yang didemonstrasikan secara publik yang saat ini dapat memulihkan kunci privat Bitcoin dari kunci publik kurva eliptiknya. Guillemet menggambarkan tantangan langsung sebagai persiapan migrasi sebelum perangkat keras semacam itu menjadi praktis.
Tidak. SHRINCS adalah spesifikasi draf eksperimental tanpa nomor BIP yang ditetapkan. Ini belum diaktifkan dalam Bitcoin Core atau aturan konsensus Bitcoin.
Desain saat ini memungkinkan seed untuk memulihkan jalur penandatanganan stateless, menghasilkan tanda tangan 5.777 byte yang lebih besar. Dompet tidak boleh melanjutkan penandatanganan stateful ringkas ketika penghitung sebelumnya tidak dapat dipercaya.
Jalur ringkasnya bergantung pada kunci penandatanganan satu kali. Menggunakan kembali slot yang sama untuk pesan yang berbeda dapat mengekspos informasi yang cukup untuk memungkinkan tanda tangan palsu dan kemungkinan pencurian dana.
Tidak. Repositori BIP Bitcoin kanonik saat ini mencantumkan kedua proposal tersebut sebagai Draf. Keduanya belum diaktifkan sebagai perubahan konsensus Bitcoin.





