Quantenbedrohung für Bitcoin: Welche Wallets sind am stärksten gefährdet?

BTC
ETH
ZEC
Post-Quanten-KryptographieFireblocksVerwahrung
vor 1 StundeQuelle: crypto.news
Quantenbedrohung für Bitcoin: Welche Wallets sind am stärksten gefährdet?

Der Forschungsleiter von Fireblocks hat exponierte öffentliche Schlüssel als Hauptfaktor für das zukünftige Quantenrisiko von Bitcoin identifiziert und dabei öffentliche Schätzungen angeführt, wonach etwa 6,7 bis 7 Millionen BTC hinter Schlüsseln liegen, die bereits onchain sichtbar sind.

Zusammenfassung

  • Ältere Bitcoin-Outputs und wiederverwendete Adressen können Gelder hinter öffentlichen Schlüsseln zurücklassen, die bereits exponiert sind.
  • Fireblocks empfiehlt frische Einzahlungs- und Wechselgeldadressen sowie eine kontinuierliche Überwachung exponierter Guthaben.
  • Der BIP-360-Vorschlag von Bitcoin reduziert die langfristige Schlüsselexposition, bietet jedoch keinen vollständigen Quantenschutz.
  • Fireblocks hat die Ethereum-Post-Quanten-Signaturverifizierung von 8,09 Millionen auf 1,23 Millionen Gas reduziert.

Michael Gutkin, Vice President of Research bei Fireblocks, sagte gegenüber crypto.news, dass die Exposition eines Inhabers von der Blockchain, dem Adresstyp und der Transaktionshistorie abhängt und nicht davon, ob der Eigentümer eine Börse, eine Institution oder eine Einzelperson ist.

„Die Exposition hängt letztlich davon ab, ob der öffentliche Schlüssel bereits onchain sichtbar ist.“

Gutkins Einschätzung zufolge können häufige Transaktionen durch Adresswiederverwendung und den Umgang mit nicht ausgegebenen Bitcoin eine Exposition erzeugen. Eine Treasury, die ihre Bestände selten bewegt, könnte ihre öffentlichen Schlüssel länger verborgen halten, sagte er, aber nur, wenn das Adressformat und frühere Aktivitäten sie nicht bereits offengelegt haben.

Ältere Bitcoin-Outputs und wiederverwendete Adressen legen Schlüssel offen

Für frühe Bitcoin-Outputs, die als Pay-to-Public-Key oder P2PK bekannt sind, erklärte Gutkin, dass der öffentliche Schlüssel von Anfang an sichtbar ist. Viele Outputs aus der Satoshi-Ära verwenden dieses Format, wodurch ihre Schlüssel exponiert bleiben, selbst wenn die Coins nie bewegt wurden, sagte er.

Im Vergleich dazu verbergen Pay-to-Public-Key-Hash- und native SegWit-Adressen, bekannt als P2PKH und P2WPKH, den öffentlichen Schlüssel bis zur ersten Ausgabe. Sobald ein Inhaber jedoch von einer Adresse ausgibt, wird der Schlüssel dauerhaft sichtbar, so seine Erklärung.

Wenn dieselbe Adresse danach weitere Bitcoin empfängt, liegen diese neuen Gelder laut Gutkin hinter einem Schlüssel, der bereits offengelegt wurde. Für Inhaber, die ihre Exposition überprüfen, empfahl er zu prüfen, ob Adressen zuvor ausgegeben haben und ob sie weiterhin Gelder empfangen.

Taproot führt eine weitere Unterscheidung ein. Die Autoren von BIP 360 identifizieren Taproot-Outputs als anfällig für langandauernde Quantenangriffe, da ihre Output-Public-Keys bei der Erstellung sichtbar sind.

Dem Vorschlag zufolge könnte ein ausreichend leistungsfähiger Quantencomputer einen privaten Schlüssel aus einem exponierten öffentlichen Schlüssel ableiten. Seine Autoren unterscheiden zwischen Angriffen auf Schlüssel, die über lange Zeiträume sichtbar sind, und schnelleren Angriffen, die unternommen werden, nachdem eine Transaktion einen Schlüssel offengelegt hat, aber bevor sie bestätigt wird.

Die Sorge bleibt eine zukünftige Bedrohung. In einem Bericht vom 17. September über Bitcoins Migrationsherausforderungen sagte Charles Guillemet, Chief Technology Officer von Ledger, dass kein kryptografisch relevanter Quantencomputer bekannt sei, der in der Lage wäre, Bitcoins aktuelle Signaturen zu brechen.

Guillemet warnte dennoch, dass Forschung, Softwareänderungen, Hardware-Wallet-Upgrades und Nutzerakzeptanz Jahre dauern könnten, wodurch die Vorbereitung eine separate Angelegenheit vom Eintreffen eines funktionierenden Angreifers sei.

Schrittweise Wallet-Änderungen können die Bitcoin-Exposition reduzieren

Als Reaktion auf Forderungen nach einer Vorbereitung im „Bunker-Modus“ argumentierte Gutkin, dass Institutionen die Exposition öffentlicher Schlüssel kontinuierlich verwalten sollten, anstatt einen einmaligen Massentransfer zu planen.

„Für eine Institution sollte das Ziel meiner Meinung nach keine einmalige Massenmigration sein“, sagte er.

Nach seinem vorgeschlagenen Ansatz würden neue Bitcoin-Einzahlungen an frische Adressen gehen, während Wechselgeld aus Transaktionen ebenfalls an frische Adressen zurückfließen würde. Gutkin sagte, Institutionen sollten einzelne nicht ausgegebene Transaktionsoutputs, sogenannte UTXOs, verfolgen, um zu identifizieren, welche Gelder bereits hinter exponierten Schlüsseln liegen.

Durch normales Ausgeben, erklärte Gutkin, könnten exponierte Adressen allmählich geleert werden, während neue Gelder an Adressen eintreffen, deren öffentliche Schlüssel verborgen bleiben. Er sagte, ein Live-Expositions-Dashboard sollte sowohl das verbleibende exponierte Guthaben als auch die Transaktionen anzeigen, die zusätzliche Exposition erzeugen.

Laut Gutkin unterstützt Fireblocks bereits mehrere Komponenten dieses Prozesses und entwickelt Tools zur Auswahl von Transaktionseingaben basierend auf der Exposition und zur Anzeige betroffener Guthaben.

Andere Verwahrer haben ähnliche Kontrollen eingeführt. In seiner Ankündigung vom 22. Juli beschrieb BitGo vier Bitcoin-Wallet-Kontrollen, die Expositionsbewertung, Adresssanierung, Auswahl von Transaktionseingaben und aktualisierte Adressstandards abdecken.

BitGo erklärte, dass seine Methode zur Eingabeauswahl versucht, alle nicht ausgegebenen Outputs einer ausgewählten Adresse auszugeben, wodurch die Wahrscheinlichkeit verringert wird, dass Gelder zurückbleiben, nachdem eine Transaktion den Schlüssel offengelegt hat. Das Unternehmen beschrieb die Kontrollen als operative Vorbereitung und nicht als Ersatz für ein zukünftiges Bitcoin-Upgrade.

Bei einer überstürzten Migration warnte Gutkin, dass große Halter, die um begrenzte Bitcoin-Transaktionskapazität konkurrieren, die Gebühren in die Höhe treiben und Bestätigungen verlangsamen könnten. Innerhalb von Institutionen, so sagte er, könnten zusätzliche Transaktionen und Genehmigungen Fehler erhöhen, einschließlich der Rücksendung von Wechselgeld an eine exponierte Adresse.

Um Phishing und Handhabungsfehler zu begrenzen, empfahl Gutkin, Zieladressen, Genehmigungsrichtlinien und vertrauenswürdige Kommunikationskanäle im Voraus festzulegen. Er sagte, eine dringende Überweisung sollte nicht erfordern, dass Kunden oder Mitarbeiter unbekannten Anweisungen folgen oder bestehende Kontrollen umgehen.

Bitcoin braucht noch eine quantenresistente Ausgabemethode

Selbst mit besseren Adresspraktiken, so sagte Gutkin, bräuchte Bitcoin immer noch eine quantenresistente Methode zur Autorisierung von Transaktionen.

In seiner Erklärung adressiert BIP 360 einen Teil des Problems, indem es Pay-to-Merkle-Root-Outputs vorschlägt, die den exponierten Key-Spending-Pfad von Taproot entfernen. Gutkin betonte, dass die Verringerung der langfristigen Public-Key-Exposition den Vorschlag nicht zu einer vollständigen Post-Quanten-Lösung macht.

Die Autoren des Vorschlags stellen ebenfalls fest, dass der Schutz vor Angriffen während des kurzen Zeitraums, bevor eine Transaktion bestätigt wird, Post-Quanten-Signaturen erfordern könnte. BIP 360 bleibt als Entwurf gelistet.

Anders als Ethereum, so sagte Gutkin, kann Bitcoin nicht einfach einen neuen Signaturverifizierungsvertrag über eine Allzweck-Anwendungsschicht akzeptieren. Je nach gewähltem Design, erklärte er, könnten Protokolländerungen erforderlich sein, um das Schema zu unterstützen und die Transaktionsgebühren überschaubar zu halten.

Gutkin wies auch auf Forschung zu hash-basierten Signaturen hin, einschließlich Designs, die den Signierzustand verfolgen, um den Overhead zu reduzieren. Solche Ansätze beinhalten Kompromisse bei Signaturgröße, Wallet-Design und Aufzeichnung, sagte er.

Für US-Investoren, die Bitcoin über Fonds halten, sind Verwahrungsvereinbarungen ebenfalls Teil der Vorbereitung. Ein Bericht vom 23. September über Coinbases Post-Quanten-Verwahrungspläne stellte fest, dass Spot-Bitcoin- und Ethereum-ETF-Investoren nicht die privaten Schlüssel kontrollieren, die die Fondsbestände sichern; die von den Emittenten ausgewählten Verwahrer verwalten sie.

In diesem Bericht beschrieb Coinbase-Chefkryptograf Yehuda Lindell Pläne für eine Verwahrungsinfrastruktur, die verschiedene Post-Quanten-Signaturschemata unterstützen kann. Lindell sagte, Coinbase erkunde programmierbare Hardware-Sicherheitsmodule als Alternative, wenn das von einer Blockchain gewählte Schema nicht mit ihren bestehenden verteilten Signatursystemen funktionieren kann.

Ethereums günstigere Verifizierung erfordert immer noch Wallet-Änderungen

Auf Ethereum, so sagte Gutkin, legen Standardkonten ihre öffentlichen Schlüssel offen, sobald sie eine Transaktion signieren, da der Schlüssel aus der Signatur wiederhergestellt werden kann. Anders als bei der Bitcoin-Adressrotation, erklärte er, ist das regelmäßige Ersetzen eines Ethereum-Kontos weniger praktisch, da Guthaben, Token-Genehmigungen und Anwendungsaktivitäten daran gebunden sind.

Für Solanas Standard-Wallets bemerkte Gutkin, dass die Adresse der öffentliche Schlüssel selbst ist, sodass der Schlüssel ohne eine anfängliche Ausgabetransaktion exponiert ist.

Programmierbare Ethereum-Konten bieten laut Gutkin eine Möglichkeit, die Transaktionsautorisierung zu ändern, während das Konto beibehalten wird. Die Forschung von Fireblocks hat die Verifizierung von ML-DSA-44, einem Post-Quanten-Signaturschema, von 8,09 Millionen Gas auf 1,23 Millionen Gas reduziert.

In einem Forschungspost vom 2. September berichtete Fireblocks, dass der Verifizierer FIPS 204 folgt, dem digitalen Signaturstandard, der vom US-amerikanischen National Institute of Standards and Technology veröffentlicht wurde. Gutkin sagte, das Team habe die Implementierung verbessert, anstatt den standardisierten Algorithmus zu ändern.

Unter den Änderungen identifizierte Gutkin effizienteres Hashing, mathematische Operationen, Signaturdekodierung, Public-Key-Handhabung und Speichernutzung. Der Spitzenverbrauch an Speicher fiel von fast einem Megabyte auf etwa 41 Kilobyte, sagte er.

Das Design birgt weiterhin Kosten. Gutkin bezifferte die einmaligen Bereitstellungskosten für den erweiterten öffentlichen Schlüssel auf etwa 4,1 Millionen Gas, zusammen mit den 1,23 Millionen Gas, die für jede Verifizierung erforderlich sind.

Für eine Treasury- oder Cold Wallet mit relativ wenigen Transaktionen seien diese Kosten laut Gutkin möglicherweise angemessen. Er warnte, dass ein Standard-Ethereum-Konto nicht einfach auf ML-DSA umstellen könne, während die Integration von Smart Accounts, die Custody-Unterstützung und die Kompatibilität mit dezentralen Anwendungen noch Entwicklungsarbeit erforderten.

Gutkin sagte außerdem, dass der Verifier nicht das gesamte Ethereum-System post-quantum-sicher mache, da an seinen Konsens- und Datenschichten separate Forschung weiterlaufe.

Trotz umfangreicher Tests und formaler Verifikation sagte Gutkin, dass die Implementierung von Fireblocks weiterhin Forschungscode bleibe, der vor dem Produktionseinsatz Audits und Härtung erfordere. Für die institutionelle Verwahrung, fügte er hinzu, erforsche das Unternehmen separat produktionsreife Post-Quantum-Signatursysteme.