Керівник досліджень Fireblocks визначив відкриті публічні ключі як головний фактор майбутнього квантового ризику Bitcoin, посилаючись на публічні оцінки, що приблизно від 6,7 до 7 мільйонів BTC знаходяться за ключами, які вже видно в блокчейні.
Підсумок
- Старіші виходи Bitcoin і повторно використані адреси можуть залишати кошти за публічними ключами, які вже відкриті.
- Fireblocks рекомендує нові адреси для депозитів і решти, з постійним відстеженням відкритих балансів.
- Пропозиція Bitcoin BIP 360 зменшує довгострокове відкриття ключів, але не забезпечує повного квантового захисту.
- Fireblocks скоротив перевірку постквантових підписів Ethereum з 8,09 мільйона до 1,23 мільйона газу.
Віце-президент з досліджень Fireblocks Майкл Гуткін сказав crypto.news, що відкритість власника залежить від блокчейну, типу адреси та історії транзакцій, а не від того, чи є власник біржею, установою чи фізичною особою.
«Відкритість зрештою зводиться до того, чи публічний ключ вже видно в блокчейні.»
За оцінкою Гуткіна, часті транзакції можуть створювати відкритість через повторне використання адрес і обробку невитраченого Bitcoin. Казначейство, яке рідко переміщує свої активи, може довше зберігати публічні ключі прихованими, сказав він, але лише якщо формат адреси та попередня активність ще не розкрили їх.
Старіші виходи Bitcoin і повторно використані адреси розкривають ключі
Щодо ранніх виходів Bitcoin, відомих як pay-to-public-key, або P2PK, Гуткін пояснив, що публічний ключ видно з самого початку. Багато виходів, що датуються епохою Сатоші, використовують цей формат, залишаючи їхні ключі відкритими, навіть коли монети ніколи не переміщалися, сказав він.
Для порівняння, Гуткін сказав, що адреси pay-to-public-key-hash і нативні SegWit, відомі як P2PKH і P2WPKH, приховують публічний ключ до першої витрати. Однак, як тільки власник витрачає з адреси, ключ стає назавжди видимим, згідно з його поясненням.
Якщо та сама адреса згодом отримує більше Bitcoin, Гуткін сказав, що ці нові кошти знаходяться за ключем, який вже було розкрито. Для власників, які перевіряють свою відкритість, він рекомендував перевірити, чи адреси витрачалися раніше і чи продовжують вони отримувати кошти.
Taproot вносить ще одну відмінність. Автори BIP 360 визначають виходи Taproot як відкриті для довготривалих квантових атак, оскільки їхні вихідні публічні ключі видно при створенні.
Згідно з пропозицією, достатньо потужний квантовий комп'ютер міг би вивести приватний ключ з відкритого публічного ключа. Її автори розрізняють атаки на ключі, видимі протягом тривалих періодів, від швидших атак, які здійснюються після того, як транзакція розкриває ключ, але до її підтвердження.
Занепокоєння залишається майбутньою загрозою. У звіті від 17 вересня про проблеми міграції Bitcoin, головний технічний директор Ledger Шарль Гійєме сказав, що не відомо про існування криптографічно релевантного квантового комп'ютера, здатного зламати поточні підписи Bitcoin.
Тим не менш, Гійєме попередив, що дослідження, зміни програмного забезпечення, оновлення апаратних гаманців і впровадження користувачами можуть зайняти роки, що робить підготовку окремим питанням від появи працюючого зловмисника.
Поступові зміни гаманця можуть зменшити відкритість Bitcoin
Відповідаючи на заклики до підготовки в «режимі бункера», Гуткін стверджував, що установи повинні керувати відкритістю публічних ключів безперервно, а не планувати одноразовий масовий переказ.
«Для установи, я не думаю, що метою має бути одноразова масова міграція», — сказав він.
За його запропонованим підходом, нові депозити Bitcoin надходили б на нові адреси, а решта від транзакцій також поверталася б на нові адреси. Гуткін сказав, що установи повинні відстежувати окремі невитрачені виходи транзакцій, або UTXO, щоб визначити, які кошти вже знаходяться за відкритими ключами.
Через звичайні витрати, пояснив Гуткін, відкриті адреси могли б поступово спорожніти, тоді як нові кошти надходили б на адреси, чиї публічні ключі залишаються прихованими. Він сказав, що жива панель відкритості повинна показувати як залишковий відкритий баланс, так і транзакції, що створюють додаткову відкритість.
Fireblocks вже підтримує кілька компонентів цього процесу, згідно з Гуткіном, і розробляє інструменти для вибору входів транзакцій на основі відкритості та відображення постраждалих балансів.
Інші постачальники кастодіальних послуг запровадили відповідні засоби контролю. У своєму оголошенні від 22 липня BitGo детально описала чотири засоби контролю для гаманців Bitcoin, що охоплюють оцінку схильності до ризику, виправлення адрес, вибір вхідних даних транзакції та оновлені стандартні адреси.
BitGo заявила, що її метод вибору вхідних даних намагається витратити всі невитрачені виходи, пов'язані з вибраною адресою, зменшуючи ймовірність залишення коштів після того, як транзакція розкриє ключ. Компанія описала ці засоби контролю як операційну підготовку, а не заміну майбутнього оновлення Bitcoin.
Щодо поспішної міграції Гуткін попередив, що великі власники, конкуруючи за обмежену пропускну здатність транзакцій Bitcoin, можуть підвищити комісії та сповільнити підтвердження. За його словами, в установах додаткові транзакції та схвалення можуть збільшити кількість помилок, зокрема надсилання решти на розкриту адресу.
Щоб обмежити фішинг і помилки обробки, Гуткін рекомендував заздалегідь визначити адреси призначення, політики схвалення та довірені канали зв'язку. Він сказав, що терміновий переказ не повинен вимагати від клієнтів або персоналу виконання незнайомих інструкцій чи обходу наявних засобів контролю.
Bitcoin все ще потребує стійкого до квантових обчислень методу витрачання
Навіть із кращими практиками адресації, за словами Гуткіна, Bitcoin все ще потребуватиме стійкого до квантових обчислень методу авторизації транзакцій.
У своєму поясненні BIP 360 вирішує одну частину проблеми, пропонуючи виходи pay-to-Merkle-root, які усувають відкритий шлях витрачання ключа Taproot. Гуткін наголосив, що зменшення довгострокового розкриття відкритого ключа не робить цю пропозицію повним постквантовим рішенням.
Автори пропозиції також зазначають, що захист від атак протягом короткого періоду до підтвердження транзакції може вимагати постквантових підписів. BIP 360 досі значиться як чернетка.
На відміну від Ethereum, за словами Гуткіна, Bitcoin не може просто прийняти новий контракт перевірки підпису через загальноприкладний рівень. Залежно від обраного дизайну, пояснив він, можуть знадобитися зміни протоколу для підтримки схеми та підтримки комісій за транзакції на прийнятному рівні.
Гуткін також вказав на дослідження підписів на основі хешів, зокрема дизайни, які відстежують стан підписування для зменшення накладних витрат. За його словами, такі підходи передбачають компроміси щодо розміру підпису, дизайну гаманця та ведення обліку.
Для американських інвесторів, які володіють Bitcoin через фонди, кастодіальні домовленості також є частиною підготовки. У звіті від 23 вересня про плани Coinbase щодо постквантового кастодіального зберігання зазначалося, що інвестори в спотові ETF на Bitcoin та Ethereum не контролюють приватні ключі, які захищають активи фонду; ними керують обрані емітентами кастодіани.
У цьому звіті головний криптограф Coinbase Єгуда Лінделл описав плани щодо кастодіальної інфраструктури, здатної підтримувати різні постквантові схеми підпису. Лінделл сказав, що Coinbase досліджує програмовані апаратні модулі безпеки як альтернативу, коли обрана блокчейном схема не може працювати з його наявними системами розподіленого підписування.
Дешевша верифікація Ethereum все ще вимагає змін гаманця
В Ethereum, за словами Гуткіна, стандартні акаунти розкривають свої відкриті ключі, щойно підписують транзакцію, оскільки ключ можна відновити з підпису. На відміну від ротації адрес Bitcoin, пояснив він, регулярна заміна акаунта Ethereum є менш практичною, оскільки баланси, схвалення токенів і активність застосунків прив'язані до нього.
Щодо стандартних гаманців Solana Гуткін зазначив, що адреса є самим відкритим ключем, тому ключ розкривається без будь-якої початкової транзакції витрачання.
За словами Гуткіна, програмовані акаунти Ethereum пропонують спосіб змінити авторизацію транзакцій, зберігаючи акаунт. Дослідження Fireblocks скоротило верифікацію ML-DSA-44, постквантової схеми підпису, з 8,09 мільйона газу до 1,23 мільйона газу.
У дослідницькому дописі від 2 вересня Fireblocks повідомила, що верифікатор відповідає FIPS 204, стандарту цифрового підпису, опублікованому Національним інститутом стандартів і технологій США. Гуткін сказав, що команда вдосконалила реалізацію, а не змінила стандартизований алгоритм.
Серед змін Гуткін визначив ефективніше хешування, математичні операції, декодування підпису, обробку відкритих ключів і використання пам'яті. За його словами, пікове споживання пам'яті впало з майже мегабайта до приблизно 41 кілобайта.
Дизайн все ще має витрати. Гуткін оцінив одноразову вартість розгортання розширеного відкритого ключа приблизно в 4,1 мільйона газу, поряд з 1,23 мільйона газу, необхідних для кожної верифікації.
Для казначейства або холодного гаманця, який здійснює відносно небагато транзакцій, за словами Гуткіна, ці витрати можуть бути прийнятними. Він застеріг, що стандартний акаунт Ethereum не може просто перейти на ML-DSA, тоді як інтеграція зі смарт-акаунтами, підтримка кастодіального зберігання та сумісність із децентралізованими застосунками все ще потребують інженерної роботи.
Гуткін також сказав, що верифікатор не робить усю систему Ethereum постквантово захищеною, і окремі дослідження тривають на рівні консенсусу та рівні даних.
Незважаючи на широке тестування та формальну верифікацію, Гуткін сказав, що реалізація Fireblocks залишається дослідницьким кодом, який потребує аудитів і зміцнення перед використанням у виробництві. Для інституційного кастодіального зберігання, додав він, компанія окремо досліджує системи постквантового підпису виробничого рівня.






