通过 SHRINCS BIP 实现量子安全比特币:权衡利弊
核心要点
- Blockstream 首席执行官 Adam Back 可能长期以来一直淡化量子威胁的紧迫性,但他领导的公司正在推进具体工作,研究如果足够强大的量子计算机成为现实,比特币如何升级。
- 这一进展刚刚迎来了一个新的里程碑:针对该公司实验性后量子签名方案 SHRINCS 的比特币改进提案 (BIP) 已发布在该项目的 GitHub 存储库上。
- 这一发展很重要,因为人们普遍认为比特币当前的椭圆曲线签名系统(用于支出授权)容易受到未来量子机器的密钥恢复功能的影响。
- 正如文章中提到的,以太坊的后量子团队已经讨论了通过使用每个块的小型零知识证明来聚合签名来解决块空间问题——如果可行,这种方法可以减少链上足迹。

Blockstream 首席执行官 Adam Back 可能长期以来一直淡化量子威胁的紧迫性,但他领导的公司正在推进具体工作,研究如果足够强大的量子计算机成为现实,比特币如何升级。这一进展刚刚迎来了一个新的里程碑:针对该公司实验性后量子签名方案 SHRINCS 的比特币改进提案 (BIP) 已发布在该项目的 GitHub 存储库上。
这一发展很重要,因为人们普遍认为比特币当前的椭圆曲线签名系统(用于支出授权)容易受到未来量子机器的密钥恢复功能的影响。尽管确切的时间表仍有争议,但密码学家一致认为,最坏的情况将允许攻击者从公钥中获取私钥并窃取资金,从而使迁移计划成为行业优先事项,而不是被动的争夺。
Blockstream 发布了 SHRINCS 的 BIP,将其定位为比特币后量子签名升级路径的可行候选者。
SHRINCS 被设计为“比特币原生”,并且比许多符合 NIST 的后量子签名替代方案更小,有助于它适应比特币的区块和见证约束。
该提案的方法更加“有状态”,这可以减少链上大小,但会带来钱包/设备恢复和互操作性风险。
Blockstream 正在进行的研究探索互补的想法,例如签名大小减小和潜在的 ZK 证明聚合,同时保持治理和部署决策分开。
从量子怀疑论到 BIP 级实施
亚当·巴克 (Adam Back) 对量子时间线持谨慎立场,他在之前的评论中指出,这种威胁可能在几十年内不会出现。然而,Blockstream 的工作表明,即使是“更远的”威胁也可以证明现在的工程是合理的:在政治和技术窗口关闭之前构建、测试和记录加密货币的变化。
Blockstream Research 此前已证明 SHRINCS 是一种实验性后量子签名方案,可在比特币侧链 Liquid 上运行。今天早些时候在 SHRINCS 存储库中发布的新 BIP 采用了这项实验工作,并明确将其框架用于比特币改进讨论。
Blockstream Research 研究员乔纳斯·尼克 (Jonas Nick) 将 BIP 描述为专门围绕比特币需求构建的后量子签名方案的“第一个具体提案”。他还警告说,SHRINCS 并不是比特币的“最终”签名设计,并且在每个方面都不是最佳的,这对于试图评估提案与共识水平准备程度的投资者和建设者来说是一个重要的区别。
为什么签名大小是比特币的核心约束
在大多数后量子签名设计中,公共参数和签名有效负载远远大于比特币当前的椭圆曲线签名。根据文章引用的比较,NIST 认可的基于后量子哈希和格的签名方案比比特币的 ECDSA 和 Schnorr 签名大 38 到 123 倍。实际结果很简单:较大的签名意味着每个事务有更多的数据,这会降低吞吐量。
同一份报告指出,直接在比特币中部署这些更大的 NIST 式签名可能会将性能降低到每秒交易的一小部分。正如文章中提到的,以太坊的后量子团队已经讨论了通过使用每个块的小型零知识证明来聚合签名来解决块空间问题——如果可行,这种方法可以减少链上足迹。然而,比特币将面临不同的社会和技术障碍:添加 ZK 证明聚合将代表系统验证和激活策略的重大变化。
Blockstream 的替代方案是缩小签名有效负载本身。这里讨论的方法旨在与符合 NIST 标准的基于哈希的后量子签名相比,将比特币相关的签名大小减少约 13.23 倍,同时保留与比特币操作限制的足够兼容性,以保持升级对话的现实性。
SHRINCS 的目标是什么——以及它所做的权衡
Blockstream 研究人员于 2025 年 12 月公布了 SHRINCS 设计,并于 5 月发布了操作码提案。它是一种基于哈希的后量子签名方案,专为在比特币的签名大小现实中工作而构建。据报道,该方案的最小大小为 548 字节加上 48 字节公钥,最大大小可达 4,619 字节。
一个关键卖点是“比特币原生”结构:一位被引用的解释者将该计划描述为在 Liquid 主网上签署真实交易的真实代码,并试图在不破坏比特币区块经济的情况下解决后量子迁移问题。也就是说,它仍处于早期研究阶段。该文章引用了 BIP 文本中嵌入的警告,即正式的安全证明是“TODO”,这表明密码学很有前途,但尚未达到比特币式升级通常要求的水平得到充分验证。
即使 SHRINCS 进行了改进,该方案仍然被描述为比当前的比特币签名大得多——大约比 Schnorr 签名(64 字节)大九倍。该报告还强调,影响并不像“区块大小增加 9 倍”那么简单,因为比特币的隔离见证改变了签名字节在区块重量中的计算方式。
SHRINCS 做出的更具争议性的工程选择在于其状态管理。传统的无状态设计可以在公共结构中存储验证和更新签名所需的所有内容,但它们通常需要大量签名工件。该文章将 SHRINCS 描述为通过使用一次性密钥并跟踪设备上的“已用密钥”来有意减少这些工件,这意味着该方案以一种有状态的方式运行。
这会以具体的方式影响用户。每次使用签名时,都会向签名添加大约 16 个字节。更重要的是,如果设备丢失,回退机制可能需要非常大的事务(本文引用约 5,777 字节)才能恢复。此外,文章中引用的 BIP 警告指出,如果不同的 SHRINCS 实现使用不兼容的无状态组件设置,则它们可能无法安全地互操作,从而增加了密钥导入期间资金损失的风险。
这种紧张关系——用更小的签名来换取操作的脆弱性——可能比原始的密码学新颖性更能影响治理辩论。比特币的共识规则是永久维护义务,钱包端假设可能成为用户失败模式。
迭代部署:硬件钱包、SHRIMPS 和聚合选项
Blockstream 表示,它将在 2026 年之前继续完善 SHRINCS,并最近证明 SHRINCS 和其他后量子签名方案可以在常见的硬件钱包上运行。这不是一个微不足道的细节:即使是设计良好的密码学,如果它不能适应真实钱包环境的性能和内存限制,也可能会阻碍采用。
本文还参考了有关配套备份/派生概念的工作。 3 月初,Blockstream 推出了“SHRIMPS”,以支持从同一种子初始化的备份设备进行签名,其方式与 SHRINCS 签名行为一致。在此描述的 BIP 更新中,SHRIMPS 命名被删除,该方案被合并为同一 48 字节公钥下的内置无状态路径,并使用非标准参数集进行了优化,缩小了约 26%。
除了基于哈希的签名之外,Blockstream 的研究还尝试了基于格的签名方法,这种方法通常更小,但与当前文献中基于哈希的设计相比,其经过验证的程度和可靠性较低。文章进一步指出了 Blockstream 对零知识证明聚合的考虑。根据其估计,在这个建模场景中,将 ZK 聚合与 SHRINCS 配对可能会使比特币的速度提高一倍。
值得注意的是,据报道,Blockstream 将签名选择工作与区块大小增加和 ZK 聚合等更具争议性的独立问题分开。这一决定反映了一种务实的认识:同时进行多个颠覆性变革可能会更难达成共识。如果比特币要迁移到后量子安全,这条道路可能需要模块化的治理里程碑,而不是一次全面的彻底改革。
正如这里引用的一种解释观点所指出的,“约束性约束”可能不仅仅是密码学,而是治理——在升级时钟耗尽之前,比特币如何在不断增长的工程选项菜单中进行选择(包括参考 BIP-360、BIP-361 和 STARK 等其他提案)。
对于读者来说,下一个需要关注的信号是 SHRINCS BIP 是否在更广泛的比特币开发和审查生态系统中获得关注,特别是在其状态设计风险、密钥恢复/回退行为以及钱包实现之间的互操作性保证方面。该提案的发布是从实验到部署规划的有意义的一步,但困难的部分是让网络相信这些权衡是可以接受的,并且安全路径足够完整以达成共识。
