Blockstream Research сузила круг практических постквантовых вариантов подписей для Bitcoin после отказа от Hawk — компактной решетчатой схемы, утратившей доверие после раскрытия новой структурной уязвимости. По их оценке, основными решетчатыми кандидатами остаются Falcon и Dilithium, при этом компромиссы для Bitcoin резко различаются по размеру транзакций, безопасности реализации, скорости проверки и совместимости с кошельками.
В обзоре центральное место в сравнении занимает крах Hawk. Hawk привлекал внимание небольшими подписями и низкими требованиями к памяти — качествами, которые могли бы ограничить ончейн-издержки постквантового обновления. Исследование Стразницкаса и Вайса выявило структурную проблему, снижающую эффективную размерность задачи о кратчайшем векторе, доступную для восстановления ключа, примерно до половины уровня, предполагавшегося разработчиками Hawk, что уменьшило оценочный запас безопасности.
Blockstream Research сообщила, что исследователи продемонстрировали полноценную атаку по восстановлению ключа против параметров испытаний под названием HAWK-256. Работа не показала аналогичных практических взломов формальных наборов параметров HAWK-512 и HAWK-1024. Тем не менее, согласно оценке, команда Hawk впоследствии отозвала свою заявку из постквантового процесса Национального института стандартов и технологий США.
Исправление уязвимости путем существенного увеличения параметров Hawk уничтожило бы ту эффективность по объему данных, которая делала схему привлекательной. Hawk-512 предлагал подпись размером 555 байт и требовал около 6 килобайт памяти для подписывающей стороны. Blockstream Research пришла к выводу, что эта схема больше не является жизнеспособным вариантом для планирования Bitcoin.
Проблема миграции Bitcoin измеряется десятилетиями
В настоящее время Bitcoin использует подписи Schnorr и ECDSA для авторизации транзакций. Обе схемы в принципе уязвимы для алгоритма Шора — результата в области квантовых вычислений, опубликованного Питером Шором в 1994 году, который способен решать математические задачи, лежащие в основе широко используемой криптографии с открытым ключом, если появятся достаточно мощные квантовые компьютеры.
Blockstream Research рассматривает проблему как задачу миграции и инженерной реализации, а не как надвигающуюся чрезвычайную ситуацию на уровне протокола. Невыходы Bitcoin могут оставаться непотраченными десятилетиями, поэтому в отчёте утверждается, что любая будущая замена должна ориентироваться как минимум на категорию безопасности Level 3 от NIST. Этот стандарт создаёт прямое противоречие между криптографическим запасом прочности и пространством блокчейна: по оценке исследования, переход Dilithium с Level 2 на Level 3 добавляет примерно 1,5 килобайта к совокупным данным открытого ключа и подписи.
Исследователи оценивали схемы по четырём эксплуатационным ограничениям: стоимость в блокчейне, сложность реализации, риск развёртывания и потенциал долгосрочного развития. Открытые ключи и подписи становятся данными транзакции при расходовании монет, поэтому их размер особенно важен для сети, в которой каждый полный узел независимо проверяет каждую подпись.
Проблемы реализации имеют не меньший вес. Криптографические конструкции, зависящие от арифметики с плавающей точкой или чувствительной гауссовой выборки, могут вызывать платформозависимое поведение, уязвимость к побочным каналам или ошибки корректности. Аппаратные кошельки добавляют ещё одно ограничение, поскольку их память и вычислительные ресурсы ограничены по сравнению с настольными системами.
Dilithium предлагает более безопасную реализацию ценой значительных затрат пространства
Dilithium, стандартизированный NIST как ML-DSA в FIPS 204, оказался более простым кандидатом для реализации. Схема использует только целочисленную арифметику при подписании и проверке, избегая проблем с плавающей точкой и выборкой, связанных с Falcon.
Это преимущество реализации сопровождается значительным объёмом данных в блокчейне. На уровне NIST Level 3 набор параметров ML-DSA-65 использует открытый ключ размером 1 952 байта и подпись размером 3 309 байт, что в сумме составляет 5 261 байт. По оценке Blockstream Research, это примерно в 55 раз больше текущего собственного объёма данных Bitcoin для открытого ключа и подписи.
Такое расширение повлияет на формирование транзакций более напрямую, чем обычные изменения ставок комиссий. Комиссии Bitcoin рассчитываются в зависимости от веса транзакции, и система подписей, добавляющая несколько килобайт на каждое расходование, существенно увеличит размеры типичных шаблонов трат. Стоимость будет зависеть от условий комиссий и более широкой структуры транзакции, но базовая нагрузка на данные будет фиксироваться выбором системы подписей.
Dilithium имеет ещё одно преимущество в исследованиях, ориентированных на Bitcoin. Это был единственный решёточный кандидат в обзоре с существующим в ближайшей перспективе набором работ, направленных на иерархическое детерминированное выведение ключей в стиле BIP-32 через повторно рандомизируемые ключи. Иерархическое выведение позволяет кошелькам генерировать множество адресов из мастер-сидa без раскрытия приватных данных.
В отчёте рассматривались предложения, включая DilithiumRK и DilithiumRKS, однако ни одно из них не признано готовым к внедрению. Некоторым вариантам не хватает необходимых доказательств безопасности, тогда как другие потребовали бы изменений правил валидации. Эти конструкции также опираются на глобально общую матрицу, связывая множество ключей с общим криптографическим экземпляром и создавая дополнительный фактор при внедрении.
Falcon сохраняет место в блоках, но создаёт сложности для кошельков
Falcon, выбранный NIST под названием FN-DSA, предлагает более компактный вариант среди двух оставшихся решёточных опций. Blockstream Research указывает совокупный размер открытого ключа и подписи в 1 563 байта для Falcon-512 и 3 073 байта для Falcon-1024.
У Falcon нет набора параметров уровня NIST Level 3. Доступные варианты соответствуют уровням 1 и 5, подталкивая разработчиков Bitcoin к Falcon-1024, если они предпочитают больший запас безопасности для долгоживущих выходов. Даже в этой конфигурации совокупный размер данных Falcon-1024 существенно меньше, чем 5 261 байт у ML-DSA-65.
Его главный недостаток связан с подписанием. Традиционные реализации Falcon используют операции с плавающей точкой в области Фурье во время выборки, что может давать разные результаты в зависимости от аппаратной и программной среды. Blockstream Research описала детерминированную альтернативу, имитирующую требуемое поведение с помощью целочисленной арифметики. Компромисс — производительность: согласно оценке, подписание становится примерно в 15 раз медленнее, а генерация ключей — примерно вдвое медленнее.
С проверкой ситуация лучше. В отчёте проверка Falcon описывается как детерминированная, использующая только целочисленные операции и самая быстрая среди рассмотренных кандидатов. Это различие важно для Bitcoin, поскольку отправитель подписывает один раз, тогда как полные узлы сети независимо проверяют подпись.
Память остаётся практической проблемой для устройств с ограниченными ресурсами. Falcon-1024 может использовать предварительно вычисленное дерево выборки, требующее около 90 килобайт. Динамическое перестроение этой структуры снижает потребление памяти примерно до 16 килобайт, но удваивает время подписания.
Выведение ключей и стандартизация остаются нерешёнными
Согласно обзору, Falcon также не имеет работоспособного подхода к деривации в стиле BIP-32. Единственная рассмотренная публичная конструкция увеличивала бы ончейн-подписи примерно до 23,7 килобайта за счёт повторной рандомизации приватного базиса и увеличения границы нормы. Blockstream Research заявила, что предложенные параметры не соответствуют собственным условиям безопасности схемы, а их исправление ещё больше увеличит размер.
Сама FN-DSA ещё не достигла финализации, поэтому проверенные реализации, официальные тестовые векторы и широкая аппаратная поддержка пока не завершены. В отчёте также обсуждался Falcon-WS — нестандартный вариант с совокупными размерами 1 114 байт на уровне 1 и 2 387 байт на уровне 5. Falcon-WS находится вне официального процесса стандартизации и требует дальнейшего изучения после более ранней работы, выявившей недостаток в доказательстве сильной не подделываемости, хотя обычная не подделываемость не пострадала.
Краткосрочная позиция Blockstream Research отдаёт предпочтение хэш-основанным подписям как менее рискованному пути перехода, пока схемы на решётках продолжают развиваться. Также рассматривались гибридные конструкции, которые могли бы объединить подпись на решётках с резервным вариантом на основе хэшей, включая сценарии восстановления, где крупная подпись SPHINCS+ заменяется Falcon или Falcon-WS для редких операций восстановления.
Оценка не выбирает окончательную схему подписи для Bitcoin. Вместо этого она чётко формулирует текущий выбор: Dilithium снижает риски реализации, но создаёт большие и постоянные издержки по данным, тогда как Falcon предлагает значительно меньшие транзакции и быструю сетевую проверку, но требует решений для детерминированного подписывания, ограничений памяти кошельков, стандартизации и иерархической деривации ключей.
Чтобы углубить понимание безопасности транзакций в эпоху квантовых технологий, ознакомьтесь с нашим руководством здесь далее.
Отказ от ответственности: Содержимое этой страницы предоставлено исключительно в общих информационных целях и не отражает взгляды или финансовые рекомендации Toobit. Мы не даём никаких гарантий относительно точности или полноты этой информации и не несём ответственности за любые ошибки, упущения или последствия, возникшие в результате её использования. Инвестирование в цифровые активы связано с риском; пользователям следует самостоятельно оценивать своё финансовое положение и связанные риски. Для получения дополнительной информации ознакомьтесь с нашими Условиями предоставления услуг и Раскрытием рисков.
