
根據StarkWare的說法,比特幣主網於8月26日確認了首筆使用研究員Avihu Levy的量子安全比特幣(Quantum-Safe Bitcoin, QSB)方法進行的交易。
這筆已挖出的交易證明了QSB可以在比特幣現有的共識規則下運行。它不需要新的操作碼、軟分叉或比特幣節點的更改。
標準的比特幣交易依賴於使用橢圓曲線密碼學的簽名。一台足夠強大、容錯的量子電腦運行Shor演算法,理論上可以從已暴露的公鑰中計算出私鑰。
QSB改變了特定輸出的安全假設。它使用基於雜湊的承諾和雜湊到簽名謎題,而不是依賴於解決橢圓曲線離散對數的難度。
該方法使用比特幣現有的ECDSA驗證操作作為載體,但其安全性來自RIPEMD-160的預像抗性。已發布的實施方案估計,對於使用Shor演算法的攻擊者,大約有118位元的第二預像抗性。
QSB不使用StarkWare的STARK證明技術。然而,這兩種方法都嚴重依賴雜湊函數。如先前報導,zk-STARKs避免了橢圓曲線安全假設,同時產生比許多zk-SNARK系統更大的證明。
創建QSB消費涉及搜尋交易參數,其產生的RIPEMD-160雜湊可以被解釋為有效的DER編碼簽名。找到合適結果大約需要2462^{46}次雜湊嘗試。
Levy的儲存庫估計,使用雲端GPU進行搜尋的成本介於75到150美元之間。該研究論文允許75到200美元的更廣泛範圍,以考慮實施的不確定性,並更普遍地將成本描述為數百美元。
這些數字涵蓋了鏈下運算,而不是比特幣網路費用。每筆交易都需要自己的搜尋,儘管這項工作可以分散到多個GPU上。
QSB交易也超過了比特幣的標準中繼策略限制。普通節點通常不會透過公共記憶體池傳播它們。MARA的Slipstream服務為首筆主網交易提供了直接提交給挖礦者的途徑。
這筆已確認的交易證明了比特幣的共識規則接受QSB的結構。它並未確立比特幣、所有現有地址或更廣泛的錢包生態系統已對量子攻擊具有抵抗力。
QSB適用於傳統的SegWit前腳本。它不直接保護Taproot輸出或閃電網路通道。硬幣也必須透過常規交易進入QSB輸出,才能獲得其基於雜湊的保護。
這種遷移產生了一個重要的限制。如果源交易在一個有能力的量子攻擊者已經存在的情況下暴露了公鑰,攻擊者可能會在確認之前鎖定這些硬幣。那些因先前消費而暴露了公鑰的地址,除非持有者提前轉移,否則仍不受QSB的保護。
比特幣專家Daniel Batten曾將QSB已使比特幣量子安全的廣泛主張描述為「言過其實」,理由是它未能解決休眠幣和先前暴露的公鑰問題。
Levy將QSB描述為「最後的手段」,而不是常規比特幣交易的可擴展替代方案。該方法的運算成本、大型腳本和對挖礦者直接提交的依賴,使其不適合正常的支付量。
StarkWare執行長Eli Ben-Sasson提到可能的軟分叉時表示:「今天的成功交易為比特幣提供了一種安心感,即在這種情況發生之前,持有的資產可以得到保護。」
這種保護仍然有條件,即持有者必須在量子電腦能夠攻擊現有簽名之前,將硬幣轉移到兼容的輸出中。目前尚未公開展示任何能夠破解比特幣密鑰的具有密碼學相關性的量子電腦。
開發人員正在單獨考慮BIP-360,該提案提出了「付費到Merkle根(Pay-to-Merkle-Root)」輸出,旨在減少長期暴露於量子攻擊的風險。與QSB不同,採用該提案將需要比特幣協議變更。
下一步包括對QSB程式碼進行獨立審查、進一步的主網測試以及開發更具擴展性的後量子簽名系統。這筆交易提供了一個可行的備用方案,但它並未消除對網路層級遷移的需求。