AcasăCentrul de știri LBank
Migrarea Bitcoin către era cuantică ar putea dura ani, spune CTO-ul Ledger
bitcoin-quantum-migration-may-take-years-ledger-cto-says
Migrarea Bitcoin către era cuantică ar putea dura ani, spune CTO-ul Ledger
CTO-ul Ledger, Charles Guillemet, spune că Bitcoin se confruntă cu o provocare de migrare, nu cu o criză cuantică imediată. SHRINCS combină semnături cu stare cu o variantă de rezervă fără stare, bazându-se în prezent pe SHA-256 pentru securitate. Semnăturile SHRINCS actuale variază de la 548 de bytes la 5.777 de bytes, în funcție de traseul de semnare. Reutilizarea unui singur slot de semnare cu stare poate permite semnături falsificate, creând riscuri serioase de furt de fonduri la nivel de portofel. BIP-urile Bitcoin 360 și 361 rămân în stadiu de draft, lăsând nerezolvată politica de migrare post-cuantică în întreaga rețea.
2026-09-17 Sursă:crypto.news

Dezbaterea privind migrația post-cuantică a Bitcoin a evoluat către securitatea portofelelor și gestionarea monedelor dormante, după ce CTO-ul Ledger, Charles Guillemet, a argumentat că alegerea unei noi scheme de semnătură s-ar putea dovedi mai ușoară decât mutarea în siguranță a utilizatorilor Bitcoin și a fondurilor existente.

Sumar
  • CTO-ul Ledger, Charles Guillemet, afirmă că Bitcoin se confruntă cu o provocare de migrație, nu cu o criză cuantică imediată.
  • SHRINCS combină semnături cu stare (stateful) cu o soluție de rezervă fără stare (stateless), bazându-se pe SHA-256 pentru securitate astăzi.
  • Semnăturile SHRINCS actuale variază de la 548 octeți la 5.777 octeți, în funcție de calea de semnare.
  • Reutilizarea unui slot de semnare cu stare poate permite semnături falsificate, creând riscuri serioase de furt de fonduri la nivel de portofel.
  • BIP-urile Bitcoin 360 și 361 rămân ciorne, lăsând politica de migrație post-cuantică nerezolvată în întreaga rețea.

CTO-ul Ledger, Charles Guillemet, a declarat într-o analiză tehnică publicată de Ledger că „Bitcoin nu are o problemă cu computerele cuantice astăzi”, avertizând în același timp că cercetarea migrației, implementarea software, modificările la portofelele hardware și adoptarea de către utilizatori ar putea dura ani. El a spus că nu se știe să existe astăzi un computer cuantic relevant criptografic, capabil să spargă semnăturile actuale ale Bitcoin, iar momentul apariției unei astfel de mașini rămâne incert.

Analiza sa se concentrează pe SHRINCS, o propunere de semnătură post-cuantică specifică Bitcoin, aflată în stadiul de ciornă, care combină un mecanism de semnare cu stare (stateful) mai mic cu o cale de recuperare fără stare (stateless) mai mare. Specificația rămâne neterminată, nu are un număr BIP atribuit și afirmă că „dovada sa formală de securitate este TODO.”

Migrația Bitcoin implică mai mult decât alegerea criptografiei

Guillemet a împărțit tranziția în trei probleme: selectarea unei scheme de semnătură post-cuantică, adaptarea portofelelor Bitcoin și a infrastructurii protocolului la acea schemă, și decizia privind modul în care BTC-ul existent ar trebui să se mute către ieșiri rezistente la cuantică. Ultima problemă include monede ai căror proprietari și-au pierdut cheile sau nu și-au mutat fondurile de mulți ani.

Autorizarea actuală a tranzacțiilor Bitcoin se bazează în mare măsură pe semnăturile ECDSA și Schnorr construite pe criptografia pe curbe eliptice. Un computer cuantic suficient de capabil, rulând algoritmul lui Shor, ar putea recupera teoretic cheile private din cheile publice expuse, dar nicio mașină demonstrată public nu poate efectua astăzi acest atac împotriva Bitcoin.

Guillemet a spus că migrația nu poate fi judecată doar după puterea criptografică a unei scheme de înlocuire, deoarece portofelele, dispozitivele hardware, sistemele de backup și configurațiile multi-dispozitiv trebuie să o implementeze în siguranță. El a descris atingerea unui acord social privind monedele vechi vulnerabile ca fiind una dintre cele mai dificile întrebări nerezolvate.

O poziție similară a apărut și de la alți criptografi. Criptograful de la Stanford, Dan Boneh, a argumentat că Bitcoin ar trebui să se pregătească pentru riscul cuantic, evitând în același timp o migrație grăbită care ar putea introduce erori software grave.

SHRINCS schimbă semnăturile mai mici pentru starea portofelului

Specificația actuală SHRINCS, în stadiul de ciornă, descrie un sistem bazat pe hash, construit în jurul SHA-256, aceeași familie de hash-uri deja utilizată extensiv de Bitcoin. Designerii săi vizează aproximativ 128 de biți de securitate clasică și 64 de biți de securitate cuantică conform parametrilor aleși.

Cheia sa publică de 48 de octeți se angajează la două căi de semnare. Ruta compactă utilizează Flexible XMSS și WOTS+C, producând semnături cu stare de la 548 octeți până la 4.619 octeți. O soluție de rezervă fără stare, bazată pe concepte SLH-DSA, produce o semnătură de 5.777 octeți.

NIST a standardizat SLH-DSA ca FIPS 205 în august 2024. Standardul în sine este fără stare și se bazează pe SPHINCS+, în timp ce ciorna SHRINCS utilizează o configurație personalizată de parametri alături de componenta sa separată cu stare.

Numerele mai noi sunt importante, deoarece o versiune anterioară a SHRINCS a produs o semnătură cu stare de 324 de octeți, citată frecvent. Guillemet a spus că această cifră nu mai descrie ciorna actuală a Bitcoin. Specificația din septembrie începe de la 548 de octeți pentru ruta sa cu stare.

Blockstream Research a argumentat că semnăturile bazate pe hash oferă ipoteze criptografice conservatoare și verificare relativ ieftină. Cercetarea lor din mai a remarcat că semnăturile post-cuantice standardizate sunt mult mai mari decât semnăturile Schnorr actuale ale Bitcoin de 64 de octeți, creând presiune asupra spațiului de bloc și a debitului tranzacțiilor.

Blockstream a demonstrat deja verificarea SHRINCS pe sidechain-ul Liquid prin Simplicity, dar acest experiment nu înseamnă că schema este activă pe rețeaua principală Bitcoin. Specificația Bitcoin rămâne o lucrare de cercetare care necesită revizuire și consens înainte de orice implementare în rețea.

Semnăturile cu stare creează un nou mod de eșec al portofelului

Calea compactă SHRINCS impune ca fiecare cheie de semnare unică să fie utilizată o singură dată. Prin urmare, un portofel menține un contor care identifică ce slot de semnare ar trebui utilizat în continuare, iar acel contor trebuie să avanseze permanent înainte ca o semnătură să părăsească dispozitivul.

Dacă un portofel utilizează același slot de semnare pentru două mesaje diferite, informațiile expuse de semnături pot permite unui observator să falsifice o semnătură validă. Guillemet a scris că atacatorul nu recuperează neapărat întreaga sămânță privată, dar fondurile utilizatorului afectat pot deveni totuși furabile.

Back-up-urile creează o altă problemă. Restaurarea unui portofel dintr-o copie mai veche ar putea restaura un contor învechit. Două dispozitive hardware inițializate cu aceeași sămânță s-ar putea confrunta cu același risc dacă utilizează independent calea cu stare fără a coordona care chei unice au fost deja consumate.

O revizuire independentă a SHRINCS, realizată de Project Eleven, a ajuns la o concluzie similară. Cercetătorii Alex Pruden și Conor Deegan au spus că schema transferă o cerință de stare critică pentru securitate în portofele și sisteme de custodie, unde restaurarea din backup sau revenirea la o stare anterioară ar putea duce la reutilizarea unei chei unice.

SHRINCS oferă o soluție de rezervă atunci când starea este pierdută sau incertă. Sămânța originală poate încă deriva cheia de semnare fără stare, permițând mutarea fondurilor utilizând semnătura de 5.777 de octeți. Portofelul trebuie să înceteze permanent utilizarea rutei compacte cu stare pentru acea cheie odată ce contorul său nu mai poate fi de încredere.

Guillemet a descris această proprietate ca fiind una dintre cele mai puternice alegeri de design ale SHRINCS, deoarece pierderea stării afectează eficiența fără a face automat monedele nespensabile.

Funcționalitățile actuale ale portofelului nu s-ar transfera curat

Trecerea de la semnăturile pe curbe eliptice la semnăturile bazate pe hash ar schimba mai multe instrumente de portofel pe care utilizatorii Bitcoin se bazează astăzi. Derivarea BIP32 non-hardened permite unei chei publice extinse să genereze chei publice copil fără a expune cheile private, susținând design-urile comune de portofele de tip "watch-only". Guillemet a spus că un echivalent eficient nu se transferă natural la semnăturile bazate pe hash.

Semnarea cu prag (threshold signing) prezintă o problemă similară. Sistemele bazate pe Schnorr pot combina participanții eficient, în timp ce alternativele cunoscute bazate pe hash tind să necesite semnături mai mari, mai mult spațiu de stocare sau comunicare, sau ipoteze de încredere diferite. Guillemet a spus că nu ar trebui să ne așteptăm ca SHRINCS să ofere un înlocuitor compact pentru sistemele Schnorr cu prag actuale.

Performanța hardware rămâne o altă constrângere. Analiza Ledger spune că generarea cheilor post-cuantice și calea SHRINCS fără stare pot dura minute pe anumite hardware-uri securizate, deoarece procesul efectuează multe operații SHA-256 și necesită mai multă memorie decât semnarea Schnorr.

Cercetarea Blockstream încadrează compromisul diferit, argumentând că verificarea SHRINCS este dominată de calculele SHA-256 și, prin urmare, poate rămâne gestionabilă din punct de vedere computațional chiar și atunci când semnăturile consumă mai mulți octeți. Ciorna actuală susține că costul său de verificare în cel mai rău caz per octet de semnătură este sub cel al Schnorr BIP340.

Bitcoin nu a adoptat încă o migrație post-cuantică

SHRINCS este doar o parte a discuției actuale despre securitatea cuantică a Bitcoin. BIP 360, denumit Pay-to-Merkle-Root, este o propunere separată, aflată în stadiul de ciornă, concepută pentru a elimina cheltuiala de tip key-path vulnerabilă la quantum a Taproot și pentru a proteja utilizatorii împotriva atacurilor de expunere lungă.

BIP 360 nu introduce un algoritm de semnătură post-cuantic în sine. Autorii săi afirmă că atacurile de expunere scurtă, în care un atacator derivează o cheie privată după ce o tranzacție își dezvăluie cheia publică, dar înainte de confirmare, ar putea necesita o schemă de semnătură post-cuantică viitoare.

BIP 361 abordează problema migrației mai direct. Propunerea, aflată în stadiul de ciornă, descrie o retragere treptată a cheltuirii ECDSA și Schnorr vechi după ce un mecanism de ieșire rezistent la cuantic devine disponibil. Programul propus include o perioadă inițială de migrație, urmată ulterior de restricții mai stricte asupra semnăturilor vechi.

Așa cum a raportat crypto.news în revizuirea sa a BIP 360 și BIP 361, o problemă nerezolvată este ce ar trebui să se întâmple cu BTC-ul vulnerabil care nu migrează niciodată. Abordările posibile pot afecta monedele considerate pierdute, abandonate sau controlate de proprietari care nu pot participa la un upgrade viitor.

Consiliul consultativ de criptografie independent al Coinbase a solicitat separat ca planificarea migrației să înceapă înainte de apariția unui atacator cuantic. Consiliul a susținut pregătirea, lăsând întrebările privind înghețarea sau gestionarea monedelor vechi comunității Bitcoin.

Depozitul oficial de BIP-uri Bitcoin listează în continuare atât BIP 360, cât și BIP 361 ca ciorne (Draft) începând cu 17 septembrie. SHRINCS însuși rămâne o specificație ciornă fără număr, autorii săi avertizând că criptografia este o muncă prototip care necesită revizuire suplimentară inter pares și o dovadă de securitate finalizată.

Întrebări Frecvente

Este Bitcoin vulnerabil la computerele cuantice astăzi?

Niciun computer cuantic demonstrat public nu poate recupera în prezent cheile private Bitcoin din cheile sale publice pe curbe eliptice. Guillemet descrie provocarea imediată ca fiind pregătirea unei migrații înainte ca un astfel de hardware să devină practic.

A adoptat Bitcoin SHRINCS?

Nu. SHRINCS este o specificație experimentală, aflată în stadiul de ciornă, fără un număr BIP atribuit. Nu este activat în Bitcoin Core sau în regulile de consens Bitcoin.

Ce se întâmplă dacă un portofel SHRINCS își pierde starea de semnare?

Designul actual permite ca sămânța să recupereze o cale de semnare fără stare, producând o semnătură mai mare, de 5.777 de octeți. Portofelul nu ar trebui să reia semnarea compactă cu stare atunci când contorul său anterior nu mai poate fi de încredere.

De ce este periculoasă reutilizarea stării SHRINCS?

Ruta sa compactă se bazează pe chei de semnare unice. Reutilizarea aceluiași slot pentru mesaje diferite poate expune suficiente informații pentru a permite semnături falsificate și posibil furt de fonduri.

Sunt BIP 360 și BIP 361 active?

Nu. Depozitul canonic de BIP-uri Bitcoin listează în prezent ambele propuneri ca fiind ciorne (Draft). Niciuna nu a fost activată ca o modificare de consens Bitcoin.