
Cuộc tranh luận về di cư hậu lượng tử của Bitcoin đã chuyển sang hướng bảo mật ví và xử lý tiền tệ không hoạt động sau khi CTO Charles Guillemet của Ledger lập luận rằng việc chọn một phương pháp ký mới có thể dễ dàng hơn việc di chuyển người dùng Bitcoin và các quỹ hiện có một cách an toàn.
CTO Charles Guillemet của Ledger đã cho biết trong một phân tích kỹ thuật được Ledger công bố rằng “Bitcoin không có vấn đề về máy tính lượng tử ngày nay,” đồng thời cảnh báo rằng nghiên cứu di cư, triển khai phần mềm, thay đổi ví phần cứng và sự chấp nhận của người dùng có thể mất nhiều năm. Ông nói rằng hiện chưa có máy tính lượng tử nào có ý nghĩa về mật mã có khả năng phá vỡ các chữ ký hiện tại của Bitcoin, và thời điểm xuất hiện của một cỗ máy như vậy vẫn chưa chắc chắn.
Bài đánh giá của ông tập trung vào SHRINCS, một đề xuất chữ ký hậu lượng tử dành riêng cho Bitcoin ở dạng dự thảo, kết hợp cơ chế ký có trạng thái nhỏ hơn với đường dẫn phục hồi không trạng thái lớn hơn. Đặc tả này vẫn chưa hoàn thiện, không có số BIP được gán và nêu rõ rằng “bằng chứng bảo mật” chính thức của nó “đang chờ hoàn thiện.”
Guillemet chia quá trình chuyển đổi thành ba vấn đề: chọn một phương pháp ký hậu lượng tử, điều chỉnh ví Bitcoin và cơ sở hạ tầng giao thức theo phương pháp đó, và quyết định cách các BTC hiện có nên được chuyển sang các đầu ra chống lượng tử. Vấn đề cuối cùng bao gồm các đồng tiền mà chủ sở hữu có thể đã mất khóa hoặc đã không di chuyển tiền trong nhiều năm.
Ủy quyền giao dịch hiện tại của Bitcoin phụ thuộc nhiều vào chữ ký ECDSA và Schnorr được xây dựng trên mật mã đường cong elliptic. Một máy tính lượng tử đủ khả năng chạy thuật toán Shor có thể về mặt lý thuyết khôi phục khóa riêng tư từ các khóa công khai đã lộ, nhưng hiện tại không có máy nào được chứng minh công khai có thể thực hiện cuộc tấn công đó chống lại Bitcoin.
Guillemet cho biết việc di cư không thể chỉ được đánh giá dựa trên sức mạnh mật mã của một sơ đồ thay thế, bởi vì ví, thiết bị phần cứng, hệ thống sao lưu và cài đặt đa thiết bị phải triển khai nó một cách an toàn. Ông mô tả việc đạt được thỏa thuận xã hội về các đồng tiền cũ dễ bị tổn thương là một trong những câu hỏi khó chưa được giải quyết.
Một quan điểm tương tự đã xuất hiện từ các nhà mật mã học khác. Nhà mật mã học Dan Boneh của Stanford đã lập luận rằng Bitcoin nên chuẩn bị cho rủi ro lượng tử trong khi tránh một cuộc di cư vội vã có thể gây ra các lỗi phần mềm nghiêm trọng.
Đặc tả dự thảo SHRINCS hiện tại mô tả một hệ thống dựa trên hàm băm được xây dựng xung quanh SHA-256, cùng họ hàm băm đã được Bitcoin sử dụng rộng rãi. Các nhà thiết kế của nó nhắm đến khoảng 128 bit bảo mật cổ điển và 64 bit bảo mật lượng tử theo các tham số đã chọn của họ.
Khóa công khai 48 byte của nó cam kết với hai đường dẫn ký. Đường dẫn nhỏ gọn sử dụng Flexible XMSS và WOTS+C, tạo ra chữ ký có trạng thái từ 548 byte đến 4.619 byte. Một cơ chế dự phòng không trạng thái dựa trên các khái niệm SLH-DSA tạo ra chữ ký 5.777 byte.
NIST đã tiêu chuẩn hóa SLH-DSA thành FIPS 205 vào tháng 8 năm 2024. Bản thân tiêu chuẩn này là không trạng thái và dựa trên SPHINCS+, trong khi dự thảo SHRINCS sử dụng cấu hình tham số tùy chỉnh cùng với thành phần có trạng thái riêng biệt của nó.
Các con số mới hơn là quan trọng vì một phiên bản SHRINCS trước đó đã tạo ra một chữ ký có trạng thái 324 byte được trích dẫn thường xuyên. Guillemet cho biết con số đó không còn mô tả dự thảo Bitcoin hiện tại. Đặc tả tháng 9 bắt đầu ở mức 548 byte cho đường dẫn có trạng thái của nó.
Nghiên cứu của Blockstream đã lập luận rằng chữ ký dựa trên hàm băm cung cấp các giả định mật mã thận trọng và xác minh tương đối rẻ. Nghiên cứu tháng 5 của họ lưu ý rằng các chữ ký hậu lượng tử được tiêu chuẩn hóa lớn hơn nhiều so với chữ ký Schnorr 64 byte hiện tại của Bitcoin, tạo áp lực lên không gian khối và thông lượng giao dịch.
Blockstream đã chứng minh xác minh SHRINCS trên sidechain Liquid thông qua Simplicity, nhưng thử nghiệm đó không có nghĩa là sơ đồ này đang hoạt động trên mạng chính Bitcoin. Đặc tả Bitcoin vẫn là công trình nghiên cứu yêu cầu xem xét và đồng thuận trước khi triển khai mạng lưới.
Đường dẫn SHRINCS nhỏ gọn yêu cầu mỗi khóa ký một lần chỉ được sử dụng một lần. Do đó, một ví sẽ duy trì một bộ đếm xác định khe ký nào nên được sử dụng tiếp theo, và bộ đếm đó phải di chuyển vĩnh viễn về phía trước trước khi một chữ ký rời khỏi thiết bị.
Nếu một ví sử dụng cùng một khe ký cho hai thông báo khác nhau, thông tin được tiết lộ bởi các chữ ký có thể cho phép một người quan sát giả mạo một chữ ký hợp lệ. Guillemet đã viết rằng kẻ tấn công không nhất thiết phải khôi phục toàn bộ hạt giống riêng tư, nhưng tiền của người dùng bị ảnh hưởng vẫn có thể bị đánh cắp.
Các bản sao lưu tạo ra một vấn đề khác. Khôi phục một ví từ một bản sao cũ hơn có thể khôi phục một bộ đếm lỗi thời. Hai thiết bị phần cứng được khởi tạo từ cùng một hạt giống có thể đối mặt với cùng rủi ro nếu chúng độc lập sử dụng đường dẫn có trạng thái mà không phối hợp xem khóa một lần nào đã được sử dụng.
Một đánh giá độc lập của Project Eleven về SHRINCS đã đi đến kết luận tương tự. Các nhà nghiên cứu Alex Pruden và Conor Deegan cho biết sơ đồ này chuyển một yêu cầu trạng thái quan trọng về bảo mật vào ví và hệ thống lưu ký, nơi việc phục hồi bản sao lưu hoặc khôi phục trạng thái có thể dẫn đến việc tái sử dụng khóa một lần.
SHRINCS cung cấp một cơ chế dự phòng khi trạng thái bị mất hoặc không chắc chắn. Hạt giống gốc vẫn có thể dẫn xuất khóa ký không trạng thái, cho phép tiền di chuyển bằng chữ ký 5.777 byte. Ví phải ngừng vĩnh viễn sử dụng đường dẫn có trạng thái nhỏ gọn cho khóa đó một khi bộ đếm của nó không còn đáng tin cậy.
Guillemet mô tả thuộc tính này là một trong những lựa chọn thiết kế mạnh mẽ hơn của SHRINCS vì việc mất trạng thái ảnh hưởng đến hiệu quả mà không tự động làm cho tiền không thể chi tiêu.
Việc chuyển từ chữ ký đường cong elliptic sang chữ ký dựa trên hàm băm sẽ thay đổi một số công cụ ví mà người dùng Bitcoin đang tin dùng hiện nay. Dẫn xuất BIP32 không cứng cho phép một khóa công khai mở rộng tạo ra các khóa công khai con mà không tiết lộ khóa riêng tư, hỗ trợ các thiết kế ví chỉ xem phổ biến. Guillemet cho biết một tương đương hiệu quả không tự nhiên chuyển sang chữ ký dựa trên hàm băm.
Ký ngưỡng đặt ra một vấn đề liên quan. Các hệ thống dựa trên Schnorr có thể kết hợp những người tham gia một cách hiệu quả, trong khi các lựa chọn thay thế dựa trên hàm băm đã biết có xu hướng yêu cầu chữ ký lớn hơn, nhiều lưu trữ hoặc giao tiếp hơn, hoặc các giả định về độ tin cậy khác nhau. Guillemet cho biết SHRINCS không nên được kỳ vọng sẽ cung cấp một giải pháp thay thế nhỏ gọn, trực tiếp cho các hệ thống ngưỡng Schnorr hiện tại.
Hiệu suất phần cứng vẫn là một hạn chế khác. Phân tích của Ledger cho biết việc tạo khóa hậu lượng tử và đường dẫn SHRINCS không trạng thái có thể mất vài phút trên một số phần cứng bảo mật vì quá trình này thực hiện nhiều phép toán SHA-256 và yêu cầu nhiều bộ nhớ hơn so với ký Schnorr.
Nghiên cứu của Blockstream đặt vấn đề đánh đổi theo cách khác, lập luận rằng việc xác minh SHRINCS bị chi phối bởi các phép tính SHA-256 và do đó có thể vẫn quản lý được về mặt tính toán ngay cả khi chữ ký tiêu thụ nhiều byte hơn. Dự thảo hiện tại tuyên bố chi phí xác minh trong trường hợp xấu nhất trên mỗi byte chữ ký thấp hơn so với BIP340 Schnorr.
SHRINCS chỉ là một phần của cuộc thảo luận về bảo mật lượng tử hiện tại của Bitcoin. BIP 360, được gọi là Pay-to-Merkle-Root, là một đề xuất Dự thảo riêng biệt được thiết kế để loại bỏ việc chi tiêu đường dẫn khóa dễ bị tổn thương bởi lượng tử của Taproot và bảo vệ người dùng khỏi các cuộc tấn công phơi nhiễm dài.
BIP 360 không tự mình giới thiệu một thuật toán chữ ký hậu lượng tử. Các tác giả của nó tuyên bố rằng các cuộc tấn công phơi nhiễm ngắn, nơi kẻ tấn công dẫn xuất khóa riêng sau khi một giao dịch tiết lộ khóa công khai của nó nhưng trước khi xác nhận, có thể yêu cầu một phương pháp ký hậu lượng tử trong tương lai.
BIP 361 giải quyết vấn đề di cư trực tiếp hơn. Đề xuất Dự thảo mô tả một sự kết thúc theo giai đoạn của việc chi tiêu ECDSA và Schnorr cũ sau khi một cơ chế đầu ra hậu lượng tử trở nên khả dụng. Lịch trình được đề xuất của nó bao gồm một giai đoạn di cư ban đầu, sau đó là các hạn chế chặt chẽ hơn đối với chữ ký cũ.
Như crypto.news đã báo cáo trong đánh giá BIP 360 và BIP 361 của mình, một vấn đề chưa được giải quyết là điều gì sẽ xảy ra với các BTC dễ bị tổn thương mà không bao giờ di cư. Các cách tiếp cận có thể ảnh hưởng đến các đồng tiền được cho là đã mất, bị bỏ rơi hoặc được kiểm soát bởi các chủ sở hữu không thể tham gia vào một bản nâng cấp trong tương lai.
Ban cố vấn mật mã độc lập của Coinbase đã riêng biệt kêu gọi bắt đầu lập kế hoạch di cư trước khi một kẻ tấn công lượng tử tồn tại. Ban này ủng hộ sự chuẩn bị trong khi để lại các câu hỏi về việc đóng băng hoặc xử lý tiền tệ cũ cho cộng đồng Bitcoin.
Kho lưu trữ BIP chính thức của Bitcoin vẫn liệt kê cả BIP 360 và BIP 361 là Dự thảo tính đến ngày 17 tháng 9. Bản thân SHRINCS vẫn là một đặc tả dự thảo không có số, với các tác giả của nó cảnh báo rằng mật mã này là công việc nguyên mẫu yêu cầu đánh giá ngang hàng thêm và một bằng chứng bảo mật hoàn chỉnh.
Không có máy tính lượng tử nào được chứng minh công khai hiện nay có thể khôi phục khóa riêng tư của Bitcoin từ các khóa công khai đường cong elliptic của nó. Guillemet mô tả thách thức trước mắt là chuẩn bị cho một cuộc di cư trước khi phần cứng như vậy trở nên khả thi.
Chưa. SHRINCS là một đặc tả dự thảo thử nghiệm không có số BIP được gán. Nó chưa được kích hoạt trong Bitcoin Core hoặc các quy tắc đồng thuận của Bitcoin.
Thiết kế hiện tại cho phép hạt giống khôi phục một đường dẫn ký không trạng thái, tạo ra chữ ký lớn hơn 5.777 byte. Ví không nên tiếp tục ký có trạng thái nhỏ gọn khi bộ đếm trước đó của nó không còn đáng tin cậy.
Đường dẫn nhỏ gọn của nó dựa vào các khóa ký một lần. Việc tái sử dụng cùng một khe cho các thông báo khác nhau có thể tiết lộ đủ thông tin để cho phép giả mạo chữ ký và có thể đánh cắp tiền.
Chưa. Kho lưu trữ BIP chính thức của Bitcoin hiện liệt kê cả hai đề xuất là Dự thảo. Cả hai đều chưa được kích hoạt như một thay đổi đồng thuận của Bitcoin.





