Kvante-risiko for Bitcoin
Fireblocks’ forskningssjef har identifisert eksponerte offentlige nøkler som den viktigste faktoren i Bitcoins fremtidige kvante-risiko. Ifølge offentlige estimater ligger omtrent 6,7 millioner til 7 millioner BTC bak nøkler som allerede er synlige på kjeden.
Eksponering av offentlige nøkler
Michael Gutkin, visepresident for forskning i Fireblocks, fortalte til crypto.news at en innehavers eksponering avhenger av blokkjeden, adresstypen og transaksjonshistorikken, snarere enn om eieren er en børs, institusjon eller enkeltperson. «Eksponering kommer til syne av om den offentlige nøkkelen allerede er synlig på kjeden.»
I Gutkins vurdering kan hyppige transaksjoner skape eksponering gjennom adressegjenbruk og håndtering av ubrukte Bitcoin. En lommebok som sjelden flytter sine beholdninger, kan holde offentlige nøkler skjult lenger, sa han, men bare hvis adresseformatet og tidligere aktivitet ikke allerede har avslørt dem.
For tidlige Bitcoin-utganger kjent som pay-to-public-key (P2PK), forklarte Gutkin at den offentlige nøkkelen er synlig fra starten. Mange utganger fra Satoshi-epoken bruker dette formatet, noe som etterlater nøklene deres eksponert selv når myntene aldri har beveget seg.
Til sammenligning skjuler pay-to-public-key-hash og native SegWit-adresser, kjent som P2PKH og P2WPKH, den offentlige nøkkelen til den første utgiften. Når en innehaver bruker fra en adresse, blir imidlertid nøkkelen permanent synlig, ifølge hans forklaring.
Taproot og kvanteangrep
Taproot introduserer en annen distinksjon. Forfatterne av BIP 360 identifiserer Taproot-utganger som utsatt for langvarige kvanteangrep fordi deres offentlige nøkler er synlige når de opprettes. Ifølge forslaget kunne en tilstrekkelig kapabel kvantecomputer utlede en privat nøkkel fra en eksponert offentlig nøkkel.
Dets forfattere skiller mellom angrep mot nøkler som er synlige i lange perioder og raskere angrep som forsøkes etter en transaksjon avslører en nøkkel, men før den bekrefter. Bekymringen forblir en fremtidig trussel.
Forberedelse for kvanteangrep
Som svar på krav om «bunker-modus» forberedelse, argumenterte Gutkin for at institusjoner bør håndtere eksponering av offentlige nøkler kontinuerlig i stedet for å planlegge en enkelt masseoverføring. «For en institusjon, tror jeg ikke målet bør være en engangs masse migrasjon,» sa han.
Under hans foreslåtte tilnærming ville nye Bitcoin-innskudd gå til friske adresser, mens endring fra transaksjoner også ville returnere til friske adresser. Gutkin sa at institusjoner bør spore individuelle ubrukte transaksjonsutganger (UTXOs) for å identifisere hvilke midler som allerede ligger bak eksponerte nøkler.
Gjennom normal bruk, forklarte Gutkin, kunne eksponerte adresser gradvis tømmes mens nye midler ankommer adresser hvis offentlige nøkler forblir skjult.
Operasjonell forberedelse
Han sa at et live eksponeringsdashbord bør vise både den gjenværende eksponerte saldoen og transaksjonene som skaper ytterligere eksponering. Fireblocks støtter allerede flere komponenter av den prosessen, ifølge Gutkin, og utvikler verktøy for å velge transaksjonsinnganger basert på eksponering og vise berørte saldoer.
Andre oppbevaringsleverandører har introdusert relaterte kontroller. I sin kunngjøring 22. juli detaljert BitGo fire Bitcoin-lommebokkontroller som dekker eksponeringsvurdering, adresseutbedring, valg av transaksjonsinnganger og oppdaterte adresseinnstillinger.
Risiko ved hastet migrasjon
For en hastet migrasjon advarte Gutkin om at store innehavere som konkurrerer om begrenset Bitcoin-transaksjonskapasitet kan drive gebyrene høyere og bremse bekreftelsene. Innenfor institusjoner, sa han, kan flere transaksjoner og godkjenninger øke feil, inkludert å sende endring tilbake til en eksponert adresse.
For å begrense phishing og håndteringsfeil, anbefalte Gutkin å etablere destinasjonsadresser, godkjenningspolitikker og pålitelige kommunikasjonskanaler på forhånd. Han sa at en hastet overføring ikke bør kreve at kunder eller ansatte følger ukjente instruksjoner eller omgå eksisterende kontroller.
Fremtidige løsninger
Selv med bedre adressepraksis, sa Gutkin at Bitcoin fortsatt ville trenge en kvante-resistent metode for å autorisere transaksjoner. I sin forklaring adresserer BIP 360 en del av problemet ved å foreslå pay-to-Merkle-root-utganger, som fjerner Taproots eksponerte nøkkel-brukingsbane.
Gutkin understreket at reduksjon av langsiktig offentlig nøkkel eksponering ikke gjør forslaget til en fullstendig post-kvante-løsning. Forfatterne av forslaget uttaler også at beskyttelse mot angrep i den korte perioden før en transaksjon bekrefter kan kreve post-kvante signaturer.
Oppbevaringsordninger for investorer
For amerikanske investorer som holder Bitcoin gjennom fond, er oppbevaringsordninger også en del av forberedelsen. En rapport 23. september om Coinbases post-kvante oppbevaringsplaner bemerket at spot Bitcoin og Ethereum ETF-investorer ikke kontrollerer de private nøklene som sikrer fondets beholdninger; utgiverens valgte oppbevarere administrerer dem.
I den rapporten beskrev Coinbases sjef kryptograf Yehuda Lindell planer for oppbevaringsinfrastruktur som kan støtte forskjellige post-kvante signaturskjemaer. Lindell sa at Coinbase utforsket programmerbare maskinvare-sikkerhetsmoduler som et alternativ når en blokkjedes valgte skjema ikke kan fungere med sine eksisterende distribuerte signeringssystemer.
Ethereum og kvante-sikkerhet
På Ethereum sa Gutkin at standardkontoer eksponerer sine offentlige nøkler når de signerer en transaksjon fordi nøkkelen kan gjenopprettes fra signaturen. I motsetning til Bitcoins adresserotasjon, forklarte han, er det mindre praktisk å regelmessig erstatte en Ethereum-konto fordi saldoer, token-godkjenninger og applikasjonsaktivitet er knyttet til den.
For Solanas standardlommebøker bemerket Gutkin at adressen er den offentlige nøkkelen selv, så nøkkelen er eksponert uten noen innledende utgiftstransaksjon. Programmerbare Ethereum-kontoer tilbyr en måte å endre transaksjonsautorisering på mens kontoen beholdes, ifølge Gutkin.
Fremtidige forskningsretninger
Fireblocks’ forskning har redusert verifiseringen av ML-DSA-44, et post-kvante signaturskjema, fra 8,09 millioner gass til 1,23 millioner gass. I et forskningsinnlegg 2. september rapporterte Fireblocks at verifikatoren følger FIPS 204, den digitale signaturstandarden publisert av det amerikanske National Institute of Standards and Technology.
Gutkin sa at teamet forbedret implementeringen i stedet for å endre den standardiserte algoritmen. Blant endringene identifiserte Gutkin mer effektiv hashing, matematiske operasjoner, signaturdekoding, offentlig nøkkelhåndtering og minnebruk. Topp minneforbruk falt fra nesten en megabyte til omtrent 41 kilobyte, sa han.
Designet har fortsatt kostnader. Gutkin satte den engangskostnaden for den utvidede offentlige nøkkelen til omtrent 4,1 millioner gass, sammen med 1,23 millioner gass som kreves for hver verifisering. For en lommebok som gjør relativt få transaksjoner, sa Gutkin at disse kostnadene kan være rimelige.
Han advarte om at en standard Ethereum-konto ikke bare kan bytte til ML-DSA, mens integrering av smarte kontoer, oppbevaringsstøtte og kompatibilitet med desentraliserte applikasjoner fortsatt krever ingeniørarbeid. Gutkin sa også at verifikatoren ikke gjør hele Ethereums system post-kvante sikkert, med separat forskning som fortsetter på dens konsensus- og datalag.
Til tross for omfattende testing og formell verifisering, sa Gutkin at Fireblocks’ implementering fortsatt er forskningskode som krever revisjoner og herding før produksjonsbruk. For institusjonell oppbevaring la han til at selskapet separat forsker på produksjonsgrad post-kvante signeringssystemer.