富达警告比特币私钥未来面临量子风险
核心要点
- 关键要点量子计算机最终可能会暴露比特币私钥。
- 比特币当前的签名面临未来的威胁 大多数标准比特币交易使用椭圆曲线数字签名算法或 Schnorr 签名。
- 然而,比特币的技术限制以及与较大的抗量子签名相关的低效率表明,未来的解决方案可能类似于比特币当前的状态。

关键要点量子计算机最终可能会暴露比特币私钥。
SHRINCS 将紧凑签名与恢复机制结合起来。
抗量子签名会降低比特币的吞吐量。
富达研究比特币的量子漏洞
根据富达数字资产 9 月 1 日发布的分析,比特币的私钥保护最终可能需要更换或补充。目前还不存在与加密相关的量子计算机(CRQC),但足够强大的系统可能会破坏确保交易授权的数学假设并使资金面临风险。
富达数字资产研究公司将交易吞吐量视为未来比特币安全升级的核心约束:
“最小化密钥大小以保持比特币的交易吞吐量仍然是一个关键问题,尽管考虑到当前内存池近乎空的状态,影响可能不太明显。”
私钥允许比特币所有者在不依赖中介的情况下授权交易。钱包使用私钥生成数字签名,在不泄露密钥的情况下证明控制权。私钥、公钥和交易签名之间的这种关系构成了比特币所有权和自我托管的基础。
比特币当前的签名面临未来的威胁
大多数标准比特币交易使用椭圆曲线数字签名算法或 Schnorr 签名。 Schnorr 签名可通过 Taproot 获得,比特币改进提案 340 指定了 Schnorr 签名,BIP 341 则建立了 Taproot 的支出规则。 BIP 341于2020年1月分配,2021年升级激活。这两种方案都依赖于经典计算机解决椭圆曲线离散对数问题的难度。
运行 Shor 算法的足够强大的量子计算机可以解决该问题,并从相应的公钥中导出私钥。研究减少了对攻击椭圆曲线密码学所需资源的一些估计,使比特币量子安全辩论成为更加关注的焦点,尽管现有的量子系统仍然远远低于密码相关的能力。
SHRINCS 将效率与恢复路径相结合
研究人员正在评估依赖于哈希函数而不是椭圆曲线密码学的抗量子签名系统。 SHRINCS 草案规范将紧凑的有状态签名路径与更大的无状态回退相结合。其当前设计指定了 48 字节的公钥、548 到 4,619 字节的有状态签名以及 5,777 字节的无状态签名。
有状态路径要求签名设备跟踪哪些一次性签名密钥已被使用。丢失或损坏的状态会阻止钱包安全地继续通过该路径,而 SHRINCS 的后备方案借鉴了美国国家标准与技术研究所 2024 年 8 月 13 日发布的 SLH-DSA 标准的算法。无状态替代方案保留了访问权限,但会消耗更多的块空间。
富达数字资产研究描述了未来的抗量子比特币升级如何适应不同的安全要求:
“作为最近正式化的 BIP,SHRINCS 代表了一条潜在的前进道路。然而,比特币的技术限制以及与较大的抗量子签名相关的低效率表明,未来的解决方案可能类似于比特币当前的状态。”
更大的签名会减少比特币的容量
比特币现有的签名仍然远小于领先的后量子替代品,在未来的安全性和网络容量之间建立了直接的权衡。较大的签名会消耗更多的区块空间,增加拥塞期间的交易成本,并限制矿工可以确认的转账数量。其他评估发现,一些量子安全签名系统可以大幅扩展交易数据。
实施 SHRINCS 或其他抗量子系统将需要新的共识规则,可能通过向后兼容的软分叉。钱包提供商、矿工、节点运营商、交易所和托管人也需要支持这一转变。 7 月份,富达与其他八家金融和加密公司一起资助了一项价值 1500 万美元的比特币安全计划,其中包括量子抗性研究。
