揽阁信息科技(上海)有限公司

行业新闻Security News

您当前所在位置: 主页 > 新闻动态 > 行业新闻

区块链和分布式账本的 PQC

发布日期:2026-09-05  浏览次数:

区块链和分布式账本的 PQC(图1)

区块链的量子风险是真实存在的,并非炒作:比特币和以太坊都依赖于 ECDSA 算法,而 Shor 的算法会破坏该算法。此外,两条链上相当一部分代币已经通过重用或地址类型暴露了公钥,使其成为“先捕获后解密”攻击的目标。迁移治理是区块链与企业级 PKI 的显著区别:没有中央机构可以强制更改算法,因此比特币的后量子提案(BIP-360 和 BIP-361)以及以太坊的账户抽象路径都依赖于社区共识和协调的硬分叉或软分叉,而不是厂商的补丁周期。托管和钱包基础设施面临着其自身独特的问题,因为标准的后量子签名算法是单签名算法,需要专门的阈值密码学工作才能使其适用于多重签名和多方计算 (MPC) 托管模型。


区块链量子风险的讨论往往走向极端:要么被斥为科幻小说,要么被视为数字资产价值即将崩盘。这两种说法都不准确。实际风险是具体的,有据可查,并且已经通过具体的提案和切实可行的时间表来应对,即便目前还没有哪个供应商能够强制推行这些提案。


要点总结

  • 比特币和以太坊都依赖 ECDSA 进行交易签名,而一台性能足够强大的量子计算机运行 Shor 算法,可以从暴露的公钥中推导出私钥。

  • 地址公开方式因链而异:比特币的 UTXO 模型仅公开某些地址类型或已花费的地址的公钥,而以太坊的账户模型则公开任何曾经发送过交易的地址的公钥。

  • 比特币的 BIP-360(于 2026 年 2 月推出)定义了一种新的输出类型,将公钥保存在链下,直到花费为止;BIP-361 概述了一个三阶段迁移,其中包括一种最终将未迁移钱包中的代币冻结的机制。

  • 迁移需要去中心化社区的社会和技术共识,而不是供应商的强制要求,这使得它与企业 PKI 迁移在本质上是一个不同的治理问题。

  • 标准的后量子签名算法是单签名的;使用多重签名或 MPC 钱包的托管提供商需要专门的阈值签名研究和工具,而这方面仍在发展完善中。


钱包签名与共识:究竟存在哪些风险

拥有加密货币意味着知道私钥;钱包签名是在不泄露私钥本身的情况下证明持有者知道私钥的,大多数主流区块链使用 ECDSA 算法,而 Solana 等其他一些区块链则使用 Ed25519 算法。运行 Shor 算法的密码学相关量子计算机可以从相应的公钥推导出私钥,从而使攻击者能够伪造签名并在合法持有者不知情的情况下转移资金。这种威胁并非针对区块链生成区块或达成共识的能力,而是针对个人持有者证明其对所持加密货币的独占所有权的能力。


地址暴露:链式结构上的一个不同问题

比特币的UTXO模型意味着公钥只有在特定条件下才会暴露在链上:某些较早的地址类型(例如P2PK)会直接暴露公钥,任何地址一旦花费其资金,即使该地址类型通常会对其进行哈希处理,也会立即暴露其公钥。据估计,流通中的比特币中约有四分之一已经暴露了其公钥,因此这些特定的比特币才是优先迁移的目标,而不是所有比特币的统一迁移。


以太坊的账户模型在结构上更加暴露:每个外部账户在发送任何交易时都会立即暴露其公钥,这意味着几乎所有进行过交易的以太坊钱包都有一个永久暴露的公钥,存储在一个公开且不可篡改的账本上。这比比特币的暴露面要大得多,也正是以太坊迁移方案倾向于账户抽象的原因,即允许钱包更改其底层签名方案,而不是采用新的地址类型。


迁移提案和硬分叉

比特币后量子时代的主要提案 BIP-360 于 2026 年 2 月提出,它定义了一种新的输出类型(支付给默克尔根),该类型将支付者的公钥保存在链下,直到实际支付时才将其释放,从而减少了使用该类型地址的新地址面临的攻击面。与之配套的提案 BIP-361 概述了三阶段迁移:自愿迁移窗口、传统协议的逐步淘汰阶段以及最终的恢复机制,其中包括一种机制,用于冻结超过规定期限后仍处于未迁移且易受攻击的输出类型的比特币。截至本指南发布之时,这两个提案均未获得社区的完全共识,而这本身就是治理的核心挑战:比特币协议的变更需要去中心化的节点运营商、矿工和用户群体的广泛同意,而非单一权威机构的批准。


以太坊的发展路径以账户抽象为核心,这种机制允许各个钱包采用后量子签名方案,而无需所有用户通过一次协调的硬分叉同时迁移。以太坊核心开发者已公开表示,这是中期安全优先事项,而非当务之急,这表明他们认为,虽然风险确实存在,但目前无需采取最具破坏性的迁移方案。


保管挑战:签名大小和阈值密码学

后量子签名比目前区块链使用的 64 到 72 字节的 ECDSA 或 Ed25519 签名要大得多。ML-DSA 签名的大小约为 2.4 到 4.6 KB,具体取决于参数设置;更紧凑的替代方案,例如 FN-DSA(Falcon),生成的签名大小约为 666 字节,这也是一些区块链专门评估 Falcon 而非 ML-DSA,以减少链上交易大小和存储影响的原因之一。


除了原始签名长度之外,托管提供商还面临着另一个独特的问题:标准的 ML-DSA 是一种单签名方案,但机构和多方托管依赖于阈值签名或多方计算 (MPC) 签名,在这种模式下,任何一方都不会持有完整的私钥。在这种模型中使用后量子算法需要一个真正的阈值变体,即一种将私钥分发为多个份额并仅通过这些份额之间的协调计算来生成有效签名的协议。然而,用于后量子算法的阈值工具仍在发展完善中,尚未广泛实现生产就绪。


专业推荐,没有炒作

对于持有者和托管人而言,最大限度地减少地址重用并将高价值资产从已暴露的地址类型中转移出来,是目前切实可行的步骤,远早于任何协议层面的迁移。对于托管服务提供商和交易所而言,应直接跟踪量子签名工具的阈值,而不是假设链级分叉会自动解决托管问题;多重签名和多方计算(MPC)基础设施需要各自的迁移路径。对于任何评估此风险的人来说,应将量子计算时间表的不确定性视为谨慎提前准备的理由,而不是恐慌或忽视,因为迁移治理问题(即在去中心化社区中达成共识)比选择算法的技术问题耗时更长。


真正不同的迁移时钟带来的切实风险

区块链面临的量子风险是具体且有据可查的:永久保存在公共账本上的暴露公钥、性能足够强大的量子计算机可以破解的ECDSA签名,以及比特币和以太坊上正在积极开发的迁移方案。这种迁移与企业级PKI过渡的真正区别在于治理:任何供应商都无法强制更改协议,而且达成这些方案所需的社区共识比发布新的证书策略要缓慢得多,也更不确定。这种不确定性表明,应该尽早进行周密的准备,现在就减少地址暴露,并跟踪用于托管的阈值签名工具,而不是等待取决于共识的分叉日期,而共识的达成时间是任何人都无法保证的。


常见问题解答

比特币目前是否存在量子攻击风险?

目前任何量子计算机都无法做到这一点。风险在于,未来具有密码学意义的量子计算机可能会从已泄露的公钥中推导出私钥。因此,迁移的重点是那些已泄露公钥的地址类型的比特币(据估计约占流通比特币的四分之一),而不是所有比特币。


为什么以太坊的量子风险敞口与比特币的不同?

以太坊的账户模型会在钱包发送任何交易的瞬间暴露其公钥,这意味着几乎每个活跃的以太坊钱包都拥有一个永久暴露的公钥。比特币的UTXO模型仅在特定地址类型或地址完成支出后才暴露公钥,因此其目前暴露的面积相对较小。


比特币是否已就后量子时代的迁移计划达成一致?

尚未完全实现。BIP-360 和 BIP-361 是正在实施的提案,计划于 2026 年提出,旨在定义一种新的抗量子输出类型和一个分阶段迁移计划,但比特币的去中心化治理模式意味着,在激活这两项提案之前,需要获得整个社区的共识,而不是单一权威机构的决定。


为什么标准的后量子签名不能直接用于多重签名或 MPC 托管钱包?

标准 ML-DSA 是一种单签名方案。多重签名和 MPC 托管需要阈值变体,该协议将私钥分割成多个份额,并且只有通过协调的多方计算才能生成有效签名,而后量子阈值签名工具仍在发展完善中,尚未广泛实现生产就绪。


如今,加密货币持有者可以采取哪些措施来应对量子风险?

尽量减少地址重用,避免将高价值资产保存在已暴露其公钥的地址类型中,因为这可以立即减少暴露的攻击面,远早于任何协议级分叉或迁移截止日期。


揽阁信息 · 值得您信赖的信息安全顾问!

服务热线

服务热线

13524448503

微信咨询
返回顶部
X

截屏,微信识别二维码

微信号:13524448503

(点击微信号复制,添加好友)

打开微信

微信号已复制,请打开微信添加咨询详情!