Fireblocks 研究副总裁 Michael Gutkin 近日表示,比特币长期量子计算风险的核心并非持有者是交易所、机构还是个人,而是其公钥是否已经在链上暴露。他指出,暴露程度取决于区块链、地址类型和交易历史。
“暴露最终取决于公钥是否已经可见于链上。”Gutkin 对 crypto.news 表示。Fireblocks 援引公开估算称,约 670 万至 700 万枚 BTC 位于公钥已可见的地址之后。较早期的比特币输出和被重复使用的地址,可能使资金处于已暴露公钥之下。
地址类型与花费历史是关键
Gutkin 表示,频繁交易可能因地址重用和未花费比特币处理而产生暴露。若金库很少移动持仓,公钥可能更长时间保持隐藏,但前提是地址格式和过往活动未已暴露公钥。
对于早期称为 P2PK 的支付至公钥输出,公钥从一开始就可见。Gutkin 称,许多中本聪时代的输出使用该格式,即使币从未移动,其密钥也已经暴露。相比之下,P2PKH 和原生 SegWit 地址(P2WPKH)在首次花费前隐藏公钥;一旦从某地址花费,公钥将永久可见。若同一地址之后继续接收比特币,新资金也处于已暴露公钥之下。他建议持有者检查地址是否曾花费,以及是否仍在接收资金。
Taproot 与 BIP 360
Taproot 带来另一项区别。BIP 360 作者认为,Taproot 输出在创建时其输出公钥即可见,因此易受长期量子攻击。提案称,足够强大的量子计算机可从暴露公钥推导私钥。作者将长期可见密钥的攻击与交易揭示密钥后、确认前的快速攻击区分开来。
威胁尚未到来,但准备需数年
量子威胁仍是未来风险。在 9 月 17 日关于比特币迁移挑战的报告中,Ledger 首席技术官 Charles Guillemet 表示,目前尚不知道存在能破解比特币当前签名的密码学相关量子计算机。但他警告,研究、软件变更、硬件钱包升级和用户采用可能耗时数年,因此准备与攻击者到来是两个独立问题。
机构应持续管理,而非“地堡模式”
针对“地堡模式”准备呼声,Gutkin 认为机构应持续管理公钥暴露,而非计划一次性大规模转移。“对机构而言,我认为目标不应是一次性大规模迁移。”他说。按其建议,新比特币存款应进入新地址,交易找零也应返回新地址。机构应追踪单个未花费交易输出(UTXO),识别哪些资金已处于暴露密钥之下。通过正常花费,暴露地址可逐渐清空,而新资金进入公钥仍隐藏的地址。他还表示,实时暴露仪表盘应显示剩余暴露余额和产生额外暴露的交易。
Fireblocks 已支持该流程的若干组件,并正在开发基于暴露程度选择交易输入和显示受影响余额的工具。其他托管商也推出了相关控制。BitGo 在 7 月 22 日公告中详述四项比特币钱包控制,涵盖暴露评分、地址修复、交易输入选择和更新默认地址。BitGo 称其输入选择方法尝试花费所选地址关联的所有未花费输出,以降低交易揭示密钥后留下资金的风险。该公司将这些控制描述为运营准备,而非未来比特币升级的替代品。
Gutkin 警告,若仓促迁移,大型持有者争夺有限比特币交易容量可能推高费用并拖慢确认。在机构内部,额外交易和审批可能增加错误,包括将找零退回暴露地址。为限制钓鱼和处理错误,他建议提前建立目标地址、审批政策和可信沟通渠道,紧急转移不应要求客户或员工遵循不熟悉指令或绕过现有控制。
比特币仍需抗量子花费方式
即使地址实践改善,Gutkin 表示比特币仍需一种抗量子交易授权方法。BIP 360 通过提出支付至 Merkle 根输出解决部分问题,移除 Taproot 暴露的密钥花费路径。Gutkin 强调,减少长期公钥暴露并不意味着该提案是完整后量子解决方案。提案作者也指出,防范交易确认前短暂窗口的攻击可能需要后量子签名。BIP 360 仍为草案。
Gutkin 表示,与以太坊不同,比特币不能简单通过通用应用层接受新的签名验证合约。根据所选设计,可能需要进行协议变更以支持该方案并保持交易费用可控。他还提到基于哈希签名的研究,包括跟踪签名状态以降低开销的设计,但这类方法在签名大小、钱包设计和记录保存方面存在权衡。
托管、ETF 与多链差异
对于通过基金持有比特币的美国投资者,托管安排也是准备的一部分。9 月 23 日关于 Coinbase 后量子托管计划的报告指出,现货比特币和以太坊 ETF 投资者并不控制保障基金持仓的私钥,发行方选择的托管人负责管理。在该报告中,Coinbase 首席密码学家 Yehuda Lindell 描述了支持不同后量子签名方案的托管基础设施计划。Lindell 表示,Coinbase 正在探索可编程硬件安全模块,作为区块链所选方案无法适配现有分布式签名系统时的替代方案。
在以太坊上,Gutkin 表示标准账户一旦签署交易就会暴露公钥,因为公钥可从签名中恢复。与比特币地址轮换不同,定期更换以太坊账户不太实际,因为余额、代币批准和应用活动与之绑定。对于 Solana 标准钱包,Gutkin 指出地址本身就是公钥,因此无需首次花费交易,公钥便已暴露。可编程以太坊账户提供在保留账户的同时更改交易授权的方式。
Fireblocks 研究已将后量子签名方案 ML-DSA-44 的验证成本从 809 万 gas 降至 123 万 gas。在 9 月 2 日研究文章中,Fireblocks 报告称验证器遵循美国国家标准与技术研究院发布的数字签名标准 FIPS 204。Gutkin 表示,团队改进了实现,而非更改标准化算法。改进包括更高效哈希、数学运算、签名解码、公钥处理和内存使用。峰值内存消耗从近 1 MB 降至约 41 KB。该设计仍有成本:扩展公钥的一次性部署成本约为 410 万 gas,每次验证需 123 万 gas。对于交易相对较少的金库或冷钱包,这些成本可能合理。但他提醒,标准以太坊账户不能简单切换至 ML-DSA,而智能账户集成、托管支持和去中心化应用兼容性仍需工程工作。Gutkin 还表示,该验证器不会使以太坊整个系统实现后量子安全,共识和数据层仍有独立研究。尽管经过广泛测试和形式化验证,Fireblocks 的实现仍属研究代码,需要审计和加固后才能生产使用。对于机构托管,他补充说,公司正另行研究生产级后量子签名系统。
