重新评估量子威胁:比特币的安全防线远比想象中脆弱
最近,一种观点在加密货币社区流传开来:得益于比特币的支付到公钥哈希(P2PKH)设计,大约70%的比特币资产因其公钥从未在链上暴露,而被认为是“安全”的,能够抵御未来的量子计算攻击。然而,硬件钱包制造商Ledger的首席技术官Charles Guillemet对此提出了尖锐的质疑,认为这种乐观估计建立在有缺陷的假设之上,可能严重低估了实际风险。
链上数据仅是冰山一角:公钥的“暴露”无处不在
支持“30%风险论”的主要依据来自Glassnode的数据分析,该数据显示目前约有30.2%的比特币在链上记录中已经包含了其花费公钥。这部分资产确实被认为是明确的量子风险目标。
但Guillemet指出,这个数据只描绘了一幅静态的、不完整的图景。关键在于,“未在区块链上公开”绝不等于“未被任何系统记录或接触”。一个比特币地址的公钥可能在以下多种场景中被生成、使用或存储:
- 扩展公钥(xpub): 用于生成一系列地址的母密钥,通常存在于钱包软件中。
- 签名设备: 硬件钱包或热钱包在生成交易签名时,会临时或永久地接触公钥。
- 部分签名比特币交易(PSBT): 在多签或跨设备签名流程中,公钥信息会在参与方之间传递。
- 系统日志与备份文件: 应用程序、操作系统或云备份可能无意中记录了公钥信息。
更重要的是,一旦用户发起一笔比特币交易,为了完成签名和验证,对应的公钥必须在交易被区块链确认之前就向网络广播。这意味着,即便一个地址“沉睡”多年未曾花销,只要其所有者决定动用资金,在交易生效的那个短暂窗口期,公钥就会暴露。在未来的量子攻击者面前,这个窗口期可能已经足够漫长。
量子攻击的倒计时:并非遥不可及的科幻
Guillemet引用了谷歌量子人工智能团队的研究成果,为这种紧迫感提供了技术佐证。研究模拟表明,在一台尚不存在的、足够强大的容错量子计算机上,针对比特币使用的椭圆曲线密码学(secp256k1)发起攻击,理论上可以在短短9分钟左右完成。
这个数字清晰地传达了一个信息:当实用的量子计算机问世时,它们破解当前加密体系的效率可能是毁灭性的。届时,依赖“公钥未被发现”这种静态隐藏策略,就如同把宝藏藏在自以为无人知晓,实则布满监控摄像头的地图上一样不可靠。
根本出路:从隐藏到升级
因此,Guillemet的核心结论是,试图通过隐藏公钥来规避量子风险是一种治标不治本、且极度脆弱的方法。比特币乃至整个加密货币生态系统的长期安全,不能寄托于攻击者“找不到”密钥,而必须建立在攻击者“算不出”密钥的坚实密码学基础之上。
最终的解决方案只有一个:主动迁移到后量子密码学。这需要全球密码学家、比特币核心开发者和社区共同努力,研究和部署能够抵御量子计算机攻击的新一代加密算法,并在适当的时机通过共识完成系统级的升级。这场与时间的赛跑,早已悄然开始。