پژوهش بلاکاستریم پس از کنار گذاشتن Hawk، یک طراحی فشرده مبتنی بر شبکه که پس از افشای یک ضعف ساختاری جدید اعتبار خود را از دست داد، گزینههای عملی امضای پساکوانتومی برای بیتکوین را محدودتر کرده است. ارزیابی این مجموعه، Falcon و Dilithium را بهعنوان نامزدهای اصلی مبتنی بر شبکه باقی میگذارد؛ گزینههایی که در زمینه اندازه تراکنش، ایمنی پیادهسازی، سرعت تأیید و سازگاری کیفپول برای بیتکوین با مصالحههای متفاوتی روبهرو هستند.
این بررسی، فروپاشی Hawk را در مرکز مقایسه قرار میدهد. Hawk به دلیل امضاهای کوچک و نیاز کم به حافظه توجهها را جلب کرده بود؛ ویژگیهایی که میتوانست هزینه رویزنجیرهای ارتقای پساکوانتومی را محدود کند. پژوهش Straznickas و Weis یک مشکل ساختاری پیدا کرد که بُعد مؤثر مسئله کوتاهترین بردار برای بازیابی کلید را به حدود نصف سطحی که طراحان Hawk فرض کرده بودند کاهش میدهد و حاشیه امنیت تخمینی آن را کم میکند.
بلاکاستریم ریسرچ اعلام کرد که پژوهشگران یک حمله کامل بازیابی کلید را علیه پارامترهای چالشی موسوم به HAWK-256 نشان دادهاند. این کار شکست عملی مشابهی را علیه مجموعه پارامترهای رسمی HAWK-512 و HAWK-1024 نشان نداد. با این حال، طبق این ارزیابی، تیم Hawk بعداً درخواست خود را از فرایند پساکوانتومی مؤسسه ملی استاندارد و فناوری آمریکا پس گرفت.
رفع این ضعف از طریق افزایش قابلتوجه پارامترهای Hawk، کارایی فضاییای را که آن را جذاب کرده بود از بین میبرد. Hawk-512 یک امضای 555 بایتی و نیاز حافظه امضاکننده حدود 6 کیلوبایت ارائه میکرد. بلاکاستریم ریسرچ نتیجه گرفت که این طراحی دیگر گزینهای قابلاتکا برای برنامهریزی بیتکوین نیست.
مشکل مهاجرت بیتکوین در مقیاس چند دهه سنجیده میشود
بیتکوین در حال حاضر از امضاهای Schnorr و ECDSA برای تأیید تراکنشها استفاده میکند. هر دوی اینها از نظر تئوری در برابر الگوریتم Shor آسیبپذیر هستند؛ دستاوردی در رایانش کوانتومی که توسط Peter Shor در سال 1994 منتشر شد و در صورت در دسترس بودن ماشینهای کوانتومی با توان کافی، میتواند مسائل ریاضی زیربنای رمزنگاری کلید عمومی پرکاربرد را حل کند.
پژوهش Blockstream این مسئله را بیشتر یک مشکل مهاجرت و مهندسی میداند تا یک وضعیت اضطراری قریبالوقوع در پروتکل. خروجیهای بیتکوین میتوانند دههها خرجنشده باقی بمانند، بنابراین این گزارش استدلال میکند که هر جایگزینی در نهایت باید حداقل سطح امنیتی ۳ مؤسسه NIST را هدف قرار دهد. این استاندارد تنشی مستقیم میان حاشیه امنیت رمزنگاری و فضای بلاکچین ایجاد میکند: این ارزیابی تخمین میزند که ارتقای Dilithium از سطح ۲ به سطح ۳ حدود ۱.۵ کیلوبایت به مجموع دادههای کلید عمومی و امضا اضافه میکند.
پژوهشگران طرحها را بر اساس چهار محدودیت عملیاتی ارزیابی کردند: هزینه روی زنجیره، پیچیدگی پیادهسازی، ریسک استقرار و ظرفیت توسعه بلندمدت. کلیدهای عمومی و امضاها هنگام خرج شدن کوینها به دادههای تراکنش تبدیل میشوند و همین موضوع اندازه آنها را برای شبکهای که هر نود کامل بهطور مستقل هر امضا را بررسی میکند، بسیار مهم میسازد.
نگرانیهای پیادهسازی نیز به همان اندازه اهمیت دارند. طراحیهای رمزنگاری که به محاسبات ممیز شناور یا نمونهگیری حساس گاوسی وابستهاند، میتوانند رفتار وابسته به پلتفرم، آسیبپذیری در برابر حملات کانال جانبی یا خطاهای صحت ایجاد کنند. کیفپولهای سختافزاری نیز محدودیت دیگری اضافه میکنند، زیرا منابع حافظه و پردازشی آنها در مقایسه با سیستمهای دسکتاپ محدودتر است.
Dilithium با هزینه فضایی بالا، مهندسی ایمنتری ارائه میدهد
Dilithium که توسط NIST تحت عنوان ML-DSA در FIPS 204 استاندارد شده است، بهعنوان گزینهای با پیادهسازی سادهتر مطرح شد. این طرح در فرایند امضا و تأیید فقط از محاسبات صحیح استفاده میکند و از چالشهای مربوط به محاسبات ممیز شناور و نمونهگیری مرتبط با Falcon اجتناب میکند.
این مزیت پیادهسازی با ردپای قابلتوجه روی زنجیره همراه است. در سطح ۳ NIST، مجموعه پارامتر ML-DSA-65 از یک کلید عمومی ۱٬۹۵۲ بایتی و یک امضای ۳٬۳۰۹ بایتی استفاده میکند که در مجموع ۵٬۲۶۱ بایت میشود. Blockstream Research تخمین میزند که این مقدار حدود ۵۵ برابر بزرگتر از ردپای فعلی کلید عمومی بههمراه امضای بومی بیتکوین است.
چنین افزایشی بیش از تغییرات معمول نرخ کارمزد، مستقیماً بر ساخت تراکنشها اثر میگذارد. کارمزدهای بیتکوین بر اساس وزن تراکنش پرداخت میشوند و یک سیستم امضا که برای هر خرج چندین کیلوبایت اضافه کند، الگوهای رایج خرجکردن را بهطور محسوسی بزرگتر خواهد کرد. این هزینه بسته به شرایط کارمزد و ساختار کلی تراکنش متفاوت خواهد بود، اما بار اصلی دادهها توسط انتخاب سیستم امضا ثابت میماند.
دیلیتیوم یک مزیت دیگر نیز در پژوهشهای اختصاصی بیتکوین دارد. این تنها گزینه مبتنی بر شبکه در این بررسی بود که مجموعهای از پژوهشهای کوتاهمدت برای مشتقسازی سلسلهمراتبی و قطعی کلید به سبک BIP-32 از طریق کلیدهای قابل بازتصادفیسازی داشت. مشتقسازی سلسلهمراتبی به کیفپولها اجازه میدهد بدون افشای اطلاعات خصوصی، آدرسهای زیادی را از یک seed اصلی تولید کنند.
این گزارش پیشنهادهایی از جمله DilithiumRK و DilithiumRKS را بررسی کرد، اما هیچکدام را آماده استقرار ندانست. برخی گونهها فاقد اثباتهای امنیتی لازم هستند، در حالی که برخی دیگر به تغییر در قوانین اعتبارسنجی نیاز دارند. این طراحیها همچنین به یک ماتریس مشترک سراسری متکی هستند که بسیاری از کلیدها را به یک نمونه رمزنگاری مشترک پیوند میدهد و یک ملاحظه اضافی برای استقرار ایجاد میکند.
فالکون فضای بلاک را حفظ میکند اما چالشهایی برای کیفپولها ایجاد میکند
فالکون که توسط NIST با نام FN-DSA انتخاب شده، در میان دو گزینه شبکهای باقیمانده مسیر فشردهتری ارائه میدهد. Blockstream Research اندازه ترکیبی کلید عمومی و امضا را برای Falcon-512 برابر با 1,563 بایت و برای Falcon-1024 برابر با 3,073 بایت اعلام کرده است.
فالکون هیچ مجموعه پارامتر NIST Level 3 ندارد. گزینههای موجود متناظر با Level 1 و Level 5 هستند و اگر توسعهدهندگان بیتکوین حاشیه امنیت بالاتری برای خروجیهای بلندمدت بخواهند، به سمت Falcon-1024 سوق داده میشوند. حتی در آن تنظیمات نیز اندازه ترکیبی داده Falcon-1024 بهطور محسوسی کمتر از 5,261 بایت ML-DSA-65 است.
نقطهضعف اصلی آن در امضاسازی است. پیادهسازیهای سنتی فالکون هنگام نمونهگیری از عملیات ممیز شناور در حوزه فوریه استفاده میکنند که میتواند در محیطهای سختافزاری و نرمافزاری مختلف نتایج متفاوتی تولید کند. Blockstream Research یک جایگزین قطعی توصیف کرده که رفتار موردنیاز را با حساب صحیح شبیهسازی میکند. هزینه این کار کاهش کارایی است: طبق ارزیابی، امضاسازی حدود 15 برابر کندتر و تولید کلید حدود دو برابر کندتر میشود.
وضعیت اعتبارسنجی مطلوبتر است. گزارش، اعتبارسنجی فالکون را قطعی، مبتنی بر اعداد صحیح و سریعترین گزینه در میان نامزدهای بررسیشده توصیف میکند. این تفاوت برای بیتکوین اهمیت دارد، زیرا خرجکننده یکبار امضا میکند، در حالی که نودهای کامل شبکه امضا را بهصورت مستقل اعتبارسنجی میکنند.
حافظه همچنان یک نگرانی عملی برای دستگاههای محدود است. Falcon-1024 میتواند از یک درخت نمونهگیر از پیشمحاسبهشده استفاده کند که حدود 90 کیلوبایت نیاز دارد. بازسازی پویا این ساختار مصرف حافظه را به حدود 16 کیلوبایت کاهش میدهد، اما زمان امضاسازی را دو برابر میکند.
مشتقسازی کلید و استانداردسازی همچنان حلنشده باقی ماندهاند
طبق این بررسی، فالکون همچنین فاقد یک رویکرد مشتقسازی قابلاستفاده به سبک BIP-32 است. تنها ساختار عمومی بررسیشده با بازتصادفیسازی مبنای خصوصی و افزایش کران نرم، امضاهای درونزنجیرهای را به حدود ۲۳.۷ کیلوبایت گسترش میدهد. Blockstream Research اعلام کرد که پارامترهای پیشنهادی با شرایط امنیتی خود طرح سازگار نیستند و اصلاح آنها اندازه را حتی بیشتر افزایش میدهد.
خود FN-DSA هنوز به مرحله نهایی نرسیده است و در نتیجه، پیادهسازیهای ممیزیشده، بردارهای آزمون رسمی و پشتیبانی گسترده سختافزاری همچنان ناقص هستند. این گزارش همچنین Falcon-WS را بررسی کرد؛ یک نسخه غیراستاندارد با اندازههای ترکیبی ۱٬۱۱۴ بایت در سطح ۱ و ۲٬۳۸۷ بایت در سطح ۵. Falcon-WS خارج از مسیر رسمی استانداردسازی قرار دارد و پس از پژوهشهای پیشین که نقصی را در اثبات جعلناپذیری قوی یافتند، به بررسی بیشتری نیاز دارد؛ هرچند جعلناپذیری معمولی تحت تأثیر قرار نگرفت.
رویکرد کوتاهمدت Blockstream Research از امضاهای مبتنی بر هش بهعنوان مسیر انتقالی کمریسکتر حمایت میکند تا زمانی که طرحهای مبتنی بر شبکه بالغ شوند. همچنین ساختارهای ترکیبی را بررسی کرده است که میتوانند یک امضای مبتنی بر شبکه را با یک گزینه پشتیبان مبتنی بر هش ترکیب کنند؛ از جمله مسیرهای بازیابی که در آنها یک امضای بزرگ SPHINCS+ برای عملیات بازیابی کمتکرار با Falcon یا Falcon-WS جایگزین میشود.
این ارزیابی یک طرح نهایی برای امضای بیتکوین انتخاب نمیکند. در عوض، انتخاب فعلی را بهروشنی ترسیم میکند: Dilithium ریسک پیادهسازی را کاهش میدهد اما هزینه دادهای بزرگ و دائمی تحمیل میکند، در حالی که Falcon تراکنشهای بسیار کوچکتر و تأیید سریع شبکه را ارائه میدهد اما به راهکارهایی برای امضای قطعی، محدودیت حافظه کیفپول، استانداردسازی و مشتقسازی سلسلهمراتبی کلید نیاز دارد.
برای درک عمیقتر از امنیت تراکنشها در عصر کوانتوم، راهنمای ما را بررسی کنید اینجا بعدی.
سلب مسئولیت: محتوای این صفحه فقط برای اهداف اطلاعرسانی عمومی ارائه شده و بیانگر دیدگاهها یا توصیه مالی Toobit نیست. ما هیچ تضمینی درباره دقت یا کامل بودن این اطلاعات ارائه نمیکنیم و در قبال هرگونه خطا، حذف یا نتایج ناشی از استفاده از آن مسئولیتی نخواهیم داشت. سرمایهگذاری در داراییهای دیجیتال با ریسک همراه است؛ کاربران باید وضعیت مالی و ریسکهای مرتبط را بهصورت مستقل ارزیابی کنند. برای جزئیات بیشتر، لطفاً شرایط استفاده از خدمات و افشای ریسک.
