Ledger 首席技术官表示,比特币量子迁移可能需要数年时间
核心要点
- Ledger 首席技术官 Charles Guillemet 认为,选择新的签名方案可能比安全转移比特币用户和现有资金更容易,之后比特币的后量子迁移争论已转向钱包安全和休眠币处理。
- 他的评论重点是 SHRINCS,这是一项针对比特币的后量子签名提案草案,它将较小的有状态签名机制与较大的无状态恢复路径相

Ledger 首席技术官 Charles Guillemet 认为,选择新的签名方案可能比安全转移比特币用户和现有资金更容易,之后比特币的后量子迁移争论已转向钱包安全和休眠币处理。
摘要 Ledger 首席技术官 Charles Guillemet 表示,比特币面临的是迁移挑战,而不是直接的量子危机。
SHRINCS 将有状态签名与无状态回退相结合,同时依靠 SHA-256 实现当今的安全。
当前的 SHRINCS 签名范围从 548 字节到 5,777 字节,具体取决于签名路径。
重复使用一个有状态签名槽可能会导致伪造签名,从而造成严重的钱包级资金盗窃风险。
比特币 BIP 360 和 361 仍处于草案阶段,整个网络的后量子迁移政策尚未解决。
Ledger 首席技术官 Charles Guillemet 在 Ledger 发布的技术分析中表示,“比特币目前不存在量子计算机问题”,同时警告称,迁移研究、软件实施、硬件钱包变更和用户采用可能需要数年时间。他表示,目前还不存在能够破解比特币当前签名的与加密相关的量子计算机,而这种机器的出现时间仍不确定。
他的评论重点是 SHRINCS,这是一项针对比特币的后量子签名提案草案,它将较小的有状态签名机制与较大的无状态恢复路径相结合。该规范尚未完成,没有指定 BIP 编号,并声明其正式的“安全证明是 TODO”。
⚛️ 比特币今天不存在量子计算机问题。它存在迁移问题,并且迁移可能需要数年时间才能完成。
SHRINCS 是我见过的第一个针对比特币的后量子提案,它做出了严肃的端到端权衡,值得一读…… — Charles Guillemet (@P3b7_) 2026 年 9 月 16 日
您可能还喜欢:比特币储备法案通过众议院小组 28-21
比特币迁移不仅仅涉及选择密码学
Guillemet 将这一转变分为三个问题:选择后量子签名方案、使比特币钱包和协议基础设施适应该方案,以及决定现有的 BTC 应如何转向抗量子输出。最后一个问题包括其所有者可能丢失了密钥或多年没有转移资金的代币。
比特币当前的交易授权很大程度上依赖于基于椭圆曲线加密技术的 ECDSA 和 Schnorr 签名。运行 Shor 算法的功能足够强大的量子计算机理论上可以从暴露的公钥中恢复私钥,但目前还没有公开演示的机器可以对比特币执行这种攻击。
Guillemet 表示,迁移不能仅仅通过替代方案的加密强度来判断,因为钱包、硬件设备、备份系统和多设备设置必须安全地实现它。他将就脆弱的遗留代币达成社会协议描述为更难解决的问题之一。
其他密码学家也提出了类似的立场。斯坦福大学密码学家 Dan Boneh 认为,比特币应该为量子风险做好准备,同时避免可能导致严重软件故障的仓促迁移。
SHRINCS 用较小的签名换取钱包状态
目前的 SHRINCS 规范草案描述了一个围绕 SHA-256 构建的基于哈希的系统,该哈希系列已被比特币广泛使用。其设计者的目标是在所选参数下实现约 128 位经典安全性和 64 位量子安全性。
其 48 字节公钥致力于两个签名路径。紧凑路由使用灵活的 XMSS 和 WOTS+C,生成 548 字节到 4,619 字节的有状态签名。基于 SLH-DSA 概念的无状态回退会生成 5,777 字节的签名。
NIST 于 2024 年 8 月将 SLH-DSA 标准化为 FIPS 205。该标准本身是无状态的,基于 SPHINCS+,而 SHRINCS 草案使用自定义参数配置及其单独的有状态组件。
新的数字很重要,因为早期版本的 SHRINCS 生成了经常被引用的 324 字节状态签名。 Guillemet 表示,该数字不再描述当前的比特币草案。 9 月份的规范的有状态路由的起始长度为 548 字节。
Blockstream Research 认为,基于哈希的签名提供了保守的加密假设和相对便宜的验证。其 5 月份的研究指出,标准化后量子签名比比特币当前的 64 字节 Schnorr 签名大得多,这对区块空间和交易吞吐量造成了压力。
Blockstream 已经通过 Simplicity 在 Liquid 侧链上演示了 SHRINCS 验证,但该实验并不意味着该方案在比特币主网上是活跃的。比特币规范仍然是研究工作,需要在任何网络部署之前进行审查和达成共识。
有状态签名创建新的钱包故障模式
紧凑的 SHRINCS 路径要求每个一次性签名密钥只能使用一次。因此,钱包维护一个计数器,用于识别接下来应该使用哪个签名槽,并且在签名离开设备之前,该计数器必须永久向前移动。
如果钱包对两条不同的消息使用相同的签名槽,则签名暴露的信息可能会让观察者伪造有效签名。 Guillemet 写道,攻击者不一定能恢复整个私人种子,但受影响用户的资金仍然可以被窃取。
备份会产生另一个问题。从旧版本恢复钱包可以恢复过时的计数器。如果从同一种子初始化的两个硬件设备独立使用有状态路径而不协调哪些一次性密钥已被消耗,则它们可能面临相同的风险。
十一号项目对 SHRINCS 的独立审查得出了类似的结论。研究人员 Alex Pruden 和 Conor Deegan 表示,该方案将安全关键的状态要求转移到钱包和托管系统中,其中备份恢复或状态回滚可能导致一次性密钥的重用。
当状态丢失或不确定时,SHRINCS 提供后备方案。原始种子仍然可以派生出无状态签名密钥,从而允许资金使用 5,777 字节的签名进行移动。一旦钱包的计数器不再可信,钱包必须永久停止使用该密钥的紧凑状态路由。
Guillemet 将这一属性描述为 SHRINCS 更强大的设计选择之一,因为失去状态会影响效率,但不会自动使代币变得不可消费。
当前的钱包功能无法干净地转移
从椭圆曲线签名到基于哈希的签名的转变将改变比特币用户今天依赖的几种钱包工具。非强化的 BIP32 派生允许扩展公钥生成子公钥,而无需暴露私钥,支持常见的仅手表钱包设计。 Guillemet 表示,有效的等价物不会自然地延续到基于哈希的签名。
阈值签名提出了一个相关问题。基于 Schnorr 的系统可以有效地组合参与者,而已知的基于哈希的替代方案往往需要更大的签名、更多的存储或通信或不同的信任假设。 Guillemet 表示,不应期望 SHRINCS 能够为当前的 Schnorr 阈值系统提供紧凑的直接替代品。
硬件性能仍然是另一个限制。 Ledger 的分析表明,后量子密钥生成和无状态 SHRINCS 路径在某些安全硬件上可能需要几分钟的时间,因为该过程执行许多 SHA-256 操作,并且需要比 Schnorr 签名更多的内存。
Blockstream 的研究以不同的方式进行了权衡,认为 SHRINCS 验证以 SHA-256 计算为主,因此即使签名消耗更多字节,也可以保持计算上的可管理性。当前草案声称其每个签名字节的最坏情况验证成本低于 BIP340 Schnorr。
比特币尚未采用后量子迁移
SHRINCS 只是当前比特币量子安全讨论的一部分。 BIP 360 称为 Pay-to-Merkle-Root,是一项单独的草案提案,旨在消除 Taproot 的量子脆弱密钥路径支出并保护用户免受长期暴露攻击。
BIP 360 本身并没有引入后量子签名算法。其作者表示,短期暴露攻击(攻击者在交易公开其公钥后但在确认之前派生私钥)可能需要未来的后量子签名方案。
BIP 361 更直接地解决迁移问题。该提案草案描述了在后量子输出机制可用后分阶段取消传统 ECDSA 和 Schnorr 支出。其提议的时间表包括一个初始迁移期,随后是对遗留签名的更严格限制。
正如 crypto.news 在其 BIP 360 和 BIP 361 审查中报道的那样,一个未解决的问题是,对于永远不会迁移的易受攻击的 BTC 应该如何处理。可能的方法可能会影响那些被认为由无法参与未来升级的所有者丢失、遗弃或控制的代币。
