Główny badacz Fireblocks zidentyfikował ujawnione klucze publiczne jako główny czynnik przyszłego ryzyka kwantowego Bitcoina, powołując się na publiczne szacunki, że około 6,7 do 7 milionów BTC znajduje się za kluczami już widocznymi w łańcuchu.
Podsumowanie
- Starsze wyjścia Bitcoina i ponownie użyte adresy mogą pozostawić środki za kluczami publicznymi, które są już ujawnione.
- Fireblocks zaleca świeże adresy depozytowe i resztowe, z ciągłym śledzeniem ujawnionych sald.
- Propozycja BIP 360 Bitcoina zmniejsza długoterminowe ujawnienie kluczy, ale nie zapewnia pełnej ochrony kwantowej.
- Fireblocks zmniejszył weryfikację podpisów post-kwantowych Ethereum z 8,09 miliona do 1,23 miliona gazu.
Michael Gutkin, wiceprezes ds. badań w Fireblocks, powiedział crypto.news, że ekspozycja posiadacza zależy od blockchainu, typu adresu i historii transakcji, a nie od tego, czy właściciel jest giełdą, instytucją czy osobą fizyczną.
„Ekspozycja ostatecznie sprowadza się do tego, czy klucz publiczny jest już widoczny w łańcuchu.”
W ocenie Gutkina częste transakcje mogą tworzyć ekspozycję poprzez ponowne użycie adresu i obsługę niewydanych Bitcoinów. Skarbiec, który rzadko przenosi swoje zasoby, może dłużej utrzymywać klucze publiczne w ukryciu, powiedział, ale tylko jeśli format adresu i wcześniejsza aktywność nie ujawniły ich już wcześniej.
Starsze wyjścia Bitcoina i ponownie użyte adresy ujawniają klucze
W przypadku wczesnych wyjść Bitcoina znanych jako pay-to-public-key, czyli P2PK, Gutkin wyjaśnił, że klucz publiczny jest widoczny od początku. Wiele wyjść pochodzących z ery Satoshiego używa tego formatu, pozostawiając ich klucze ujawnione, nawet gdy monety nigdy się nie poruszyły, powiedział.
Dla porównania, Gutkin powiedział, że adresy pay-to-public-key-hash i natywne SegWit, znane jako P2PKH i P2WPKH, ukrywają klucz publiczny do pierwszego wydania. Jednak gdy posiadacz wyda z adresu, klucz staje się trwale widoczny, zgodnie z jego wyjaśnieniem.
Jeśli ten sam adres otrzyma później więcej Bitcoinów, Gutkin powiedział, że te nowe środki znajdują się za kluczem, który został już ujawniony. Dla posiadaczy sprawdzających swoją ekspozycję zalecił zbadanie, czy adresy wydały wcześniej i czy nadal otrzymują środki.
Taproot wprowadza kolejne rozróżnienie. Autorzy BIP 360 identyfikują wyjścia Taproot jako narażone na długotrwałe ataki kwantowe, ponieważ ich klucze publiczne wyjścia są widoczne przy tworzeniu.
Zgodnie z propozycją, wystarczająco zdolny komputer kwantowy mógłby wyprowadzić klucz prywatny z ujawnionego klucza publicznego. Jej autorzy odróżniają ataki na klucze widoczne przez długie okresy od szybszych ataków podejmowanych po ujawnieniu klucza przez transakcję, ale przed jej potwierdzeniem.
Obawa pozostaje przyszłym zagrożeniem. W raporcie z 17 września na temat wyzwań migracyjnych Bitcoina, Charles Guillemet, dyrektor ds. technologii w Ledger, powiedział, że nie jest znany żaden kryptograficznie istotny komputer kwantowy zdolny do złamania obecnych podpisów Bitcoina.
Guillemet mimo to ostrzegł, że badania, zmiany oprogramowania, aktualizacje portfeli sprzętowych i adopcja przez użytkowników mogą zająć lata, co czyni przygotowania kwestią odrębną od pojawienia się działającego atakującego.
Stopniowe zmiany w portfelu mogą zmniejszyć ekspozycję Bitcoina
Odpowiadając na wezwania do przygotowań w „trybie bunkra”, Gutkin argumentował, że instytucje powinny zarządzać ekspozycją klucza publicznego w sposób ciągły, a nie planować jednorazowy masowy transfer.
„Dla instytucji nie sądzę, że celem powinna być jednorazowa masowa migracja” – powiedział.
W ramach jego proponowanego podejścia nowe depozyty Bitcoina trafiałyby na świeże adresy, a reszta z transakcji również wracałaby na świeże adresy. Gutkin powiedział, że instytucje powinny śledzić poszczególne niewydane wyjścia transakcji, czyli UTXO, aby zidentyfikować, które środki znajdują się już za ujawnionymi kluczami.
Poprzez normalne wydawanie, wyjaśnił Gutkin, ujawnione adresy mogłyby stopniowo się opróżniać, podczas gdy nowe środki trafiałyby na adresy, których klucze publiczne pozostają ukryte. Powiedział, że aktywny pulpit ekspozycji powinien pokazywać zarówno pozostałe ujawnione saldo, jak i transakcje tworzące dodatkową ekspozycję.
Fireblocks już obsługuje kilka komponentów tego procesu, zgodnie z Gutkinem, i opracowuje narzędzia do wyboru wejść transakcji na podstawie ekspozycji i wyświetlania affected sald.
Inni dostawcy usług powierniczych wprowadzili powiązane mechanizmy kontroli. W swoim ogłoszeniu z 22 lipca BitGo szczegółowo opisało cztery mechanizmy kontroli portfeli Bitcoin obejmujące ocenę ekspozycji, remediację adresów, wybór danych wejściowych transakcji oraz zaktualizowane domyślne ustawienia adresów.
BitGo podało, że jego metoda wyboru danych wejściowych próbuje wydać wszystkie niewydane wyjścia powiązane z wybranym adresem, zmniejszając szansę na pozostawienie środków po tym, jak transakcja ujawni klucz. Firma określiła te mechanizmy kontroli jako przygotowanie operacyjne, a nie zamiennik przyszłej aktualizacji Bitcoina.
W przypadku pośpiesznej migracji Gutkin ostrzegł, że duzi posiadacze konkurujący o ograniczoną przepustowość transakcji Bitcoin mogą spowodować wzrost opłat i spowolnienie potwierdzeń. W instytucjach, jak powiedział, dodatkowe transakcje i zatwierdzenia mogą zwiększyć liczbę błędów, w tym wysłanie reszty z powrotem na ujawniony adres.
Aby ograniczyć phishing i błędy w obsłudze, Gutkin zalecił wcześniejsze ustalenie adresów docelowych, polityk zatwierdzania i zaufanych kanałów komunikacji. Powiedział, że pilny transfer nie powinien wymagać od klientów ani personelu postępowania zgodnie z nieznanymi instrukcjami lub omijania istniejących mechanizmów kontroli.
Bitcoin nadal potrzebuje metody wydawania odpornej na ataki kwantowe
Nawet przy lepszych praktykach dotyczących adresów, Gutkin powiedział, że Bitcoin nadal potrzebowałby metody odpornej na ataki kwantowe do autoryzacji transakcji.
W swoim wyjaśnieniu BIP 360 rozwiązuje jedną część problemu, proponując wyjścia pay-to-Merkle-root, które usuwają ujawnioną ścieżkę wydawania klucza w Taproot. Gutkin podkreślił, że zmniejszenie długoterminowej ekspozycji klucza publicznego nie czyni tej propozycji kompletnym rozwiązaniem post-kwantowym.
Autorzy propozycji również stwierdzają, że ochrona przed atakami w krótkim okresie przed potwierdzeniem transakcji może wymagać podpisów post-kwantowych. BIP 360 pozostaje wymieniony jako szkic.
W przeciwieństwie do Ethereum, Gutkin powiedział, że Bitcoin nie może po prostu zaakceptować nowego kontraktu weryfikacji podpisu poprzez warstwę aplikacji ogólnego przeznaczenia. W zależności od wybranego projektu, wyjaśnił, zmiany protokołu mogą być konieczne, aby obsłużyć ten schemat i utrzymać opłaty transakcyjne na rozsądnym poziomie.
Gutkin wskazał również na badania nad podpisami opartymi na haszach, w tym projekty, które śledzą stan podpisywania w celu zmniejszenia narzutu. Takie podejścia wiążą się z kompromisami w zakresie rozmiaru podpisu, projektu portfela i prowadzenia dokumentacji, powiedział.
Dla inwestorów z USA posiadających Bitcoina poprzez fundusze, ustalenia dotyczące powiernictwa są również częścią przygotowań. Raport z 23 września na temat planów powiernictwa post-kwantowego Coinbase zauważył, że inwestorzy w spotowe ETF-y Bitcoin i Ethereum nie kontrolują kluczy prywatnych zabezpieczających aktywa funduszu; zarządzają nimi wybrani przez emitentów powiernicy.
W tym raporcie główny kryptograf Coinbase, Yehuda Lindell, opisał plany infrastruktury powierniczej zdolnej do obsługi różnych schematów podpisów post-kwantowych. Lindell powiedział, że Coinbase bada programowalne sprzętowe moduły bezpieczeństwa jako alternatywę, gdy wybrany schemat blockchaina nie może współpracować z istniejącymi systemami podpisywania rozproszonego.
Tańsza weryfikacja Ethereum nadal wymaga zmian w portfelu
W Ethereum, jak powiedział Gutkin, standardowe konta ujawniają swoje klucze publiczne, gdy podpisują transakcję, ponieważ klucz można odzyskać z podpisu. W przeciwieństwie do rotacji adresów Bitcoin, wyjaśnił, regularne zastępowanie konta Ethereum jest mniej praktyczne, ponieważ salda, zatwierdzenia tokenów i aktywność aplikacji są z nim związane.
W przypadku standardowych portfeli Solany Gutkin zauważył, że adres jest samym kluczem publicznym, więc klucz jest ujawniony bez żadnej początkowej transakcji wydawania.
Programowalne konta Ethereum oferują sposób na zmianę autoryzacji transakcji przy zachowaniu konta, według Gutkina. Badania Fireblocks zmniejszyły weryfikację ML-DSA-44, schematu podpisu post-kwantowego, z 8,09 miliona gazu do 1,23 miliona gazu.
W poście badawczym z 2 września Fireblocks poinformowało, że weryfikator jest zgodny z FIPS 204, standardem podpisu cyfrowego opublikowanym przez amerykański National Institute of Standards and Technology. Gutkin powiedział, że zespół ulepszył implementację, a nie zmienił standaryzowany algorytm.
Wśród zmian Gutkin zidentyfikował bardziej wydajne haszowanie, operacje matematyczne, dekodowanie podpisu, obsługę klucza publicznego i użycie pamięci. Szczytowe zużycie pamięci spadło z prawie megabajta do około 41 kilobajtów, powiedział.
Projekt nadal wiąże się z kosztami. Gutkin oszacował jednorazowy koszt wdrożenia rozszerzonego klucza publicznego na około 4,1 miliona gazu, obok 1,23 miliona gazu wymaganego na każdą weryfikację.
Dla skarbca lub portfela zimnego, który wykonuje stosunkowo niewiele transakcji, Gutkin powiedział, że te koszty mogą być rozsądne. Ostrzegł, że standardowe konto Ethereum nie może po prostu przełączyć się na ML-DSA, podczas gdy integracja z inteligentnymi kontami, wsparcie powiernicze i kompatybilność ze zdecentralizowanymi aplikacjami wciąż wymagają pracy inżynieryjnej.
Gutkin powiedział również, że weryfikator nie czyni całego systemu Ethereum odpornym na ataki komputerów kwantowych, a odrębne badania są kontynuowane na poziomie konsensusu i warstwy danych.
Pomimo szeroko zakrojonych testów i formalnej weryfikacji, Gutkin powiedział, że implementacja Fireblocks pozostaje kodem badawczym wymagającym audytów i utwardzenia przed użyciem produkcyjnym. Dodał, że w przypadku powiernictwa instytucjonalnego firma prowadzi odrębne badania nad produkcyjnymi systemami podpisywania odpornymi na ataki komputerów kwantowych.






