Menace quantique sur Bitcoin : quels portefeuilles sont les plus exposés ?

BTC
ETH
ZEC
Cryptographie post-quantiqueFireblocksGarde
il y a 1 heureSource: crypto.news
Menace quantique sur Bitcoin : quels portefeuilles sont les plus exposés ?

Le chef de la recherche de Fireblocks a identifié les clés publiques exposées comme le principal facteur du risque quantique futur du Bitcoin, citant des estimations publiques selon lesquelles environ 6,7 à 7 millions de BTC se trouvent derrière des clés déjà visibles onchain.

Résumé

  • Les sorties Bitcoin plus anciennes et les adresses réutilisées peuvent laisser des fonds derrière des clés publiques déjà exposées.
  • Fireblocks recommande de nouvelles adresses de dépôt et de change, avec un suivi continu des soldes exposés.
  • La proposition BIP 360 de Bitcoin réduit l'exposition à long terme des clés, mais n'offre pas une protection quantique complète.
  • Fireblocks a réduit la vérification de signature post-quantique d'Ethereum de 8,09 millions à 1,23 million de gas.

Michael Gutkin, vice-président de la recherche chez Fireblocks, a déclaré à crypto.news que l'exposition d'un détenteur dépend de la blockchain, du type d'adresse et de l'historique des transactions, plutôt que du fait que le propriétaire soit une bourse, une institution ou un particulier.

« L'exposition se résume en fin de compte à savoir si la clé publique est déjà visible onchain. »

Selon l'évaluation de Gutkin, des transactions fréquentes peuvent créer une exposition par la réutilisation d'adresses et la gestion de Bitcoin non dépensés. Une trésorerie qui déplace rarement ses avoirs peut garder les clés publiques cachées plus longtemps, a-t-il déclaré, mais seulement si le format d'adresse et l'activité antérieure ne les ont pas déjà révélées.

Les sorties plus anciennes de Bitcoin et les adresses réutilisées exposent les clés

Pour les premières sorties Bitcoin connues sous le nom de pay-to-public-key, ou P2PK, Gutkin a expliqué que la clé publique est visible dès le départ. De nombreuses sorties datant de l'ère Satoshi utilisent ce format, laissant leurs clés exposées même lorsque les pièces n'ont jamais bougé, a-t-il déclaré.

En comparaison, Gutkin a déclaré que les adresses pay-to-public-key-hash et native SegWit, connues sous le nom de P2PKH et P2WPKH, cachent la clé publique jusqu'à la première dépense. Une fois qu'un détenteur dépense depuis une adresse, cependant, la clé devient définitivement visible, selon son explication.

Si la même adresse reçoit plus de Bitcoin par la suite, Gutkin a déclaré que ces nouveaux fonds se trouvent derrière une clé qui a déjà été révélée. Pour les détenteurs vérifiant leur exposition, il a recommandé d'examiner si les adresses ont déjà dépensé et si elles continuent de recevoir des fonds.

Taproot introduit une autre distinction. Les auteurs de BIP 360 identifient les sorties Taproot comme exposées aux attaques quantiques de longue durée parce que leurs clés publiques de sortie sont visibles lors de la création.

Selon la proposition, un ordinateur quantique suffisamment puissant pourrait dériver une clé privée à partir d'une clé publique exposée. Ses auteurs distinguent les attaques contre des clés visibles pendant de longues périodes des attaques plus rapides tentées après qu'une transaction révèle une clé mais avant qu'elle ne soit confirmée.

La préoccupation reste une menace future. Dans un rapport du 17 septembre sur les défis de migration de Bitcoin, Charles Guillemet, directeur technique de Ledger, a déclaré qu'aucun ordinateur quantique cryptographiquement pertinent capable de casser les signatures actuelles de Bitcoin n'était connu pour exister.

Guillemet a néanmoins averti que la recherche, les modifications logicielles, les mises à niveau des portefeuilles matériels et l'adoption par les utilisateurs pourraient prendre des années, faisant de la préparation une question distincte de l'arrivée d'un attaquant opérationnel.

Des changements progressifs de portefeuille peuvent réduire l'exposition du Bitcoin

Répondant aux appels à une préparation en « mode bunker », Gutkin a soutenu que les institutions devraient gérer l'exposition aux clés publiques en continu plutôt que de planifier un seul transfert massif.

« Pour une institution, je ne pense pas que l'objectif devrait être une migration massive unique », a-t-il déclaré.

Selon son approche proposée, les nouveaux dépôts de Bitcoin iraient vers de nouvelles adresses, tandis que la monnaie rendue des transactions retournerait également vers de nouvelles adresses. Gutkin a déclaré que les institutions devraient suivre les sorties de transaction non dépensées individuelles, ou UTXO, pour identifier quels fonds se trouvent déjà derrière des clés exposées.

Grâce aux dépenses normales, a expliqué Gutkin, les adresses exposées pourraient progressivement se vider tandis que de nouveaux fonds arrivent à des adresses dont les clés publiques restent cachées. Il a déclaré qu'un tableau de bord d'exposition en direct devrait montrer à la fois le solde exposé restant et les transactions créant une exposition supplémentaire.

Fireblocks prend déjà en charge plusieurs composants de ce processus, selon Gutkin, et développe des outils pour sélectionner les entrées de transaction en fonction de l'exposition et afficher les soldes affectés.

D'autres fournisseurs de conservation ont introduit des contrôles connexes. Dans son annonce du 22 juillet, BitGo a détaillé quatre contrôles de portefeuille Bitcoin couvrant la notation d'exposition, la remédiation d'adresses, la sélection des entrées de transaction et les paramètres par défaut d'adresses mis à jour.

BitGo a déclaré que sa méthode de sélection des entrées tente de dépenser toutes les sorties non dépensées associées à une adresse sélectionnée, réduisant ainsi le risque de laisser des fonds derrière après qu'une transaction a révélé la clé. L'entreprise a décrit ces contrôles comme une préparation opérationnelle plutôt qu'un remplacement d'une future mise à niveau de Bitcoin.

Pour une migration précipitée, Gutkin a averti que les grands détenteurs en concurrence pour une capacité de transaction Bitcoin limitée pourraient faire grimper les frais et ralentir les confirmations. Au sein des institutions, a-t-il dit, des transactions et approbations supplémentaires pourraient augmenter les erreurs, notamment en renvoyant la monnaie à une adresse exposée.

Pour limiter l'hameçonnage et les erreurs de manipulation, Gutkin a recommandé d'établir à l'avance les adresses de destination, les politiques d'approbation et les canaux de communication de confiance. Il a déclaré qu'un transfert urgent ne devrait pas obliger les clients ou le personnel à suivre des instructions inconnues ou à contourner les contrôles existants.

Bitcoin a encore besoin d'une méthode de dépense résistante aux quantiques

Même avec de meilleures pratiques d'adresses, Gutkin a déclaré que Bitcoin aurait encore besoin d'une méthode résistante aux quantiques pour autoriser les transactions.

Dans son explication, le BIP 360 aborde une partie du problème en proposant des sorties pay-to-Merkle-root, qui suppriment le chemin de dépense de clé exposé de Taproot. Gutkin a souligné que la réduction de l'exposition à long terme des clés publiques ne fait pas de la proposition une solution post-quantique complète.

Les auteurs de la proposition déclarent également que la protection contre les attaques pendant la brève période précédant la confirmation d'une transaction pourrait nécessiter des signatures post-quantiques. Le BIP 360 reste répertorié comme un brouillon.

Contrairement à Ethereum, Gutkin a déclaré que Bitcoin ne peut pas simplement accepter un nouveau contrat de vérification de signature via une couche d'application à usage général. Selon la conception choisie, a-t-il expliqué, des modifications du protocole peuvent être nécessaires pour prendre en charge le schéma et maintenir des frais de transaction gérables.

Gutkin a également mentionné la recherche sur les signatures basées sur le hachage, y compris les conceptions qui suivent l'état de signature pour réduire les frais généraux. De telles approches impliquent des compromis en termes de taille de signature, de conception de portefeuille et de tenue de registres, a-t-il déclaré.

Pour les investisseurs américains détenant du Bitcoin via des fonds, les accords de conservation font également partie de la préparation. Un rapport du 23 septembre sur les plans de conservation post-quantique de Coinbase a noté que les investisseurs en ETF Bitcoin et Ethereum au comptant ne contrôlent pas les clés privées sécurisant les avoirs du fonds ; les dépositaires sélectionnés par les émetteurs les gèrent.

Dans ce rapport, le cryptographe en chef de Coinbase, Yehuda Lindell, a décrit des plans pour une infrastructure de conservation capable de prendre en charge différents schémas de signature post-quantique. Lindell a déclaré que Coinbase explorait des modules de sécurité matériels programmables comme alternative lorsqu'un schéma choisi par une blockchain ne peut pas fonctionner avec ses systèmes de signature distribuée existants.

La vérification moins chère d'Ethereum nécessite encore des changements de portefeuille

Sur Ethereum, Gutkin a déclaré que les comptes standard exposent leurs clés publiques une fois qu'ils signent une transaction, car la clé peut être récupérée à partir de la signature. Contrairement à la rotation d'adresses Bitcoin, a-t-il expliqué, remplacer régulièrement un compte Ethereum est moins pratique car les soldes, les approbations de jetons et l'activité des applications y sont liés.

Pour les portefeuilles standard de Solana, Gutkin a noté que l'adresse est la clé publique elle-même, de sorte que la clé est exposée sans aucune transaction de dépense initiale.

Les comptes Ethereum programmables offrent un moyen de modifier l'autorisation de transaction tout en conservant le compte, selon Gutkin. La recherche de Fireblocks a réduit la vérification de ML-DSA-44, un schéma de signature post-quantique, de 8,09 millions de gaz à 1,23 million de gaz.

Dans un article de recherche du 2 septembre, Fireblocks a rapporté que le vérificateur suit la FIPS 204, la norme de signature numérique publiée par l'Institut national des normes et de la technologie des États-Unis. Gutkin a déclaré que l'équipe a amélioré l'implémentation plutôt que de modifier l'algorithme standardisé.

Parmi les changements, Gutkin a identifié un hachage plus efficace, des opérations mathématiques, un décodage de signature, une gestion de clé publique et une utilisation de la mémoire. La consommation maximale de mémoire est passée de près d'un mégaoctet à environ 41 kilo-octets, a-t-il déclaré.

La conception comporte encore des coûts. Gutkin a estimé le coût de déploiement unique pour la clé publique étendue à environ 4,1 millions de gaz, aux côtés des 1,23 million de gaz nécessaires pour chaque vérification.

Pour un trésor ou un portefeuille froid effectuant relativement peu de transactions, Gutkin a déclaré que ces coûts pouvaient être raisonnables. Il a averti qu'un compte Ethereum standard ne peut pas simplement passer à ML-DSA, tandis que l'intégration de comptes intelligents, la prise en charge de la garde et la compatibilité avec les applications décentralisées nécessitent encore un travail d'ingénierie.

Gutkin a également déclaré que le vérificateur ne rend pas l'ensemble du système Ethereum post-quantique sécurisé, des recherches distinctes se poursuivant au niveau de sa couche de consensus et de sa couche de données.

Malgré des tests approfondis et une vérification formelle, Gutkin a déclaré que l'implémentation de Fireblocks reste du code de recherche nécessitant des audits et un durcissement avant une utilisation en production. Pour la garde institutionnelle, a-t-il ajouté, l'entreprise étudie séparément des systèmes de signature post-quantique de qualité production.