SHRINCS BIP 发布:量子安全比特币有一个陷阱
核心要点
- 针对 SHRINCS 签名方案的新比特币改进提案刚刚发布,旨在将比特币升级到量子安全。
- 这是您需要了解的所有内容。
- Blockstream 联合创始人兼首席执行官 Adam Back 被誉为量子计算机怀疑论者,他认为这项技术还很不成熟,威胁在几十年内不会成为现实。

针对 SHRINCS 签名方案的新比特币改进提案刚刚发布,旨在将比特币升级到量子安全。这是您需要了解的所有内容。
Blockstream 联合创始人兼首席执行官 Adam Back 被誉为量子计算机怀疑论者,他认为这项技术还很不成熟,威胁在几十年内不会成为现实。
更令人着迷的是,他的公司是研究该问题实际解决方案的领导者之一。 Back 今年早些时候告诉 Cointelegraph,“安全的事情”是提前做好应对威胁的准备。
Blockstream 已经证明其名为 SHRINCS 的实验性后量子签名方案可在其 Liquid 侧链上运行,并且今天早些时候发布了 SHRINCS 的比特币改进提案。
Blockstream Research 的 Jonas Nick 称其为“第一个专门为比特币设计的后量子签名方案的具体提案”。但他补充说,“SHRINCS 并不是比特币的‘最终’签名方案,而且它并不是在每个轴上都是最佳的。
“我确实认为这是我们现在拥有的选择中一个非常好的权衡,”他说。
资料来源:乔纳斯·尼克
尽管时间表受到激烈争论,但科学家们一致认为,足够先进的量子计算机将能够对公钥进行逆向工程,从而破坏比特币的安全性并导致数十亿美元被盗。这就是为什么人们正在竞相开发升级比特币的方法,以使其免受攻击。
缩小后量子签名的大小
Blockstream 最有前途的研究领域之一是根据比特币的要求优化后量子签名方案,以使区块链能够保留更多比特币人所珍视的现有属性。
美国国家标准与技术研究所认可的当前后量子安全哈希和基于格的签名方案比比特币现有的 ECDSA 和 Schnorr 签名大 38 至 123 倍。
在比特币中部署其中任何一个都可能将区块链的速度降低到 1 TPS 的一小部分。以太坊的后量子团队计划通过为每个区块使用微小的零知识证明来聚合签名来解决这个问题。比特币也在考虑这一点,如果实施的话,比特币实际上会比现在运行得更快,因为单个证明比一堆签名占用的区块空间更少。但在比特币世界中,添加零知识证明将是一个相当激进的改变,并且面临着一场艰苦的战斗,以获得足够的激活支持。
Blockstream 也在考虑这个选项,但明智地将提案与更令人满意的选项分开,即找出如何将 NIST 批准的基于哈希的后量子签名的大小缩小约 13.23 倍。
相关:比特币的量子困境——更大的区块还是 STARK 证明?
比特币优化了小签名
2025 年 12 月,Blockstream 研究人员 Jonas Nick 和 Mikhail Kudinov 公布了 SHRINCS 签名方案,操作码提案于 5 月发布。它是一种基于哈希的后量子签名方案,最小大小为 548 字节(加上 48 字节公钥),但可以增长到 4,619 字节。
PostQuantum.com 的作者兼 Applied Quantum 的创始人 Marin Ivezic 解释道:“SHRINCS 是迄今为止最符合比特币原生的后量子签名设计。”
“[它具有]完整的 BIP-39 种子恢复,以及基于比特币挖矿已经依赖的相同 SHA-256 假设的安全性。”
他告诉杂志,该计划仍处于早期阶段,尚未经过审计,也没有从 NIST 签名经受多年的公共密码分析中受益。
但他表示,即使在这个早期阶段,它也是一个强有力的竞争者。
“这是在 Liquid 主网上签署真实交易的真实代码,我认为它是迄今为止在不破坏比特币区块经济的情况下走向后量子的最强有力的答案。”
尽管比大多数后量子签名小得多,但 SHRINCS 仍比比特币现有的 Schnorr 签名(64 字节)或旧的 ECDSA 签名(70 字节)大九倍左右。
假设比当前签名大九倍的签名需要比特币的区块大小增加九倍来补偿,这似乎是合乎逻辑的,但伊维齐克解释说,由于比特币的隔离见证,情况并非如此。
“在隔离见证下,签名字节适合见证人,占用的数据量是其他交易数据的四分之一,”他说。
根据 Blockstream 早期研究中发布的估计(使用略有不同的参数),如果每个人都使用 Taproot 的 Schnorr 签名(大约 80% 的人不使用),比特币可以以每秒 6.5 笔交易的速度运行。如果比特币使用 NIST 批准的基于点阵的签名 ML-DSA,区块链的速度将降至 0.5 TPS;如果使用 NIST 批准的基于哈希的签名 SPHINCS+,则区块链的速度将降至 0.36 TPS。
但使用 SHRINCS,区块链可以以 3 TPS 的速度运行,这与今天的情况类似。
今年 3 月,SHRINCS 在 Liquid 侧链上进行了生产测试——它们甚至还包含了一份比特币白皮书的副本。因此,如果它在生产中发挥作用,一切都很好,比特币的量子问题就得到了解决,对吗?
来源:Blockstream
SHRINCS 听起来很棒:有什么问题吗?
正如 BIP 警告的那样,“安全证明是 TODO”,这意味着该研究很有前景,但它还不是一个经过充分验证的加密成熟提案。
它还给比特币带来了额外的复杂性。
每个签名都使用一个新的一次性密钥,SPHINCS+ 如此庞大的原因之一是因为它将所有这些一次性密钥包装在多层哈希树结构中,从而使方案无状态。
SHRINCS 消除了所有这些以节省空间,并且仅将使用过的密钥存储在您的设备上(这称为有状态),以便它可以快速检查密钥是否被重复使用。缺点是签名每次使用时都会增大 16 个字节,如果您丢失了设备,则需要大约 5,777 个字节的非常大的“无状态回退”事务才能恢复。
BOLTS Technologies 的创始人 Yoon Auh 表示,在减小大小时,SHRINCS 的设计者添加了“有状态性、紧凑的签名路径、回退、关于种子初始化次数的假设,以及设备何时必须切换到更大的无状态签名的规则。”
“这可能是务实的工程,但它也是复杂性和脆弱性的引入,主要是为了最大化吞吐量和最小化计算周期。在比特币中,每一个新的共识规则都成为永久的维护义务,每一个钱包端的假设都成为可能的用户失败模式。”
精炼 SHRINCS 并添加 SHRIMPS
Blockstream 在 2026 年一直在研究和优化该方案。就在上周,它证明了 SHRINCS 以及一系列其他后量子签名方案可以在常见的硬件钱包上有效运行。然而,BIP 警告说,在低功率硬件钱包上运行此程序会带来一些复杂性,但并非没有风险:
使用超树修剪为无状态组件生成的 SHRINCS 密钥与不支持超树修剪的 SHRINCS 实现不兼容。事实上,在此类不兼容的实施中导入密钥可能会导致资金损失。
今年 3 月,该实验室发布了一个名为 SHRIMPS 的配套方案,该方案将与 SHRINCS 结合使用,以使从同一种子初始化的备份设备能够签署交易。 BIP 草案尚不清楚该计划是否会被纳入其中。
Blockstream 还一直在尝试基于网格的签名方案,该方案通常比基于哈希的方案小,但被认为不太经过验证且不太可靠。它还在考虑使用 ZK 签名证明聚合。据估计,如果 ZK 证明与 SHRINCS 结合使用,比特币的速度可能会增加一倍,达到 6.7 TPS。
