Blockstream Research đã thu hẹp các lựa chọn chữ ký hậu lượng tử khả thi cho Bitcoin sau khi loại Hawk, một thiết kế dựa trên mạng tinh thể nhỏ gọn đã mất độ tin cậy sau khi xuất hiện một điểm yếu cấu trúc mới được công bố. Đánh giá của họ để lại Falcon và Dilithium là các ứng viên mạng tinh thể chính, với những đánh đổi liên quan đến Bitcoin phân hóa rõ rệt giữa kích thước giao dịch, độ an toàn khi triển khai, tốc độ xác minh và khả năng tương thích ví.
Bài đánh giá đặt sự sụp đổ của Hawk ở vị trí trung tâm của phép so sánh. Hawk từng thu hút sự chú ý nhờ chữ ký nhỏ và mức sử dụng bộ nhớ thấp, những đặc điểm có thể hạn chế chi phí on-chain của một bản nâng cấp hậu lượng tử. Nghiên cứu của Straznickas và Weis phát hiện một vấn đề cấu trúc làm giảm chiều của bài toán vectơ ngắn nhất hiệu quả dùng cho việc khôi phục khóa xuống khoảng một nửa mức mà các nhà thiết kế Hawk giả định, làm giảm biên độ bảo mật ước tính của nó.
Blockstream Research cho biết các nhà nghiên cứu đã trình diễn một cuộc tấn công khôi phục khóa hoàn chỉnh đối với các tham số thử thách mang tên HAWK-256. Công trình này không chứng minh được các vụ phá vỡ thực tế tương đương đối với các bộ tham số chính thức HAWK-512 và HAWK-1024. Tuy nhiên, theo đánh giá, nhóm Hawk sau đó đã rút đề xuất của mình khỏi quy trình hậu lượng tử của Viện Tiêu chuẩn và Công nghệ Quốc gia Mỹ.
Việc khắc phục điểm yếu bằng cách tăng đáng kể các tham số của Hawk sẽ làm mất đi hiệu quả tiết kiệm không gian vốn khiến nó hấp dẫn. Hawk-512 từng cung cấp chữ ký 555 byte và yêu cầu bộ nhớ cho người ký khoảng 6 kilobyte. Blockstream Research kết luận rằng thiết kế này không còn là một lựa chọn khả thi cho kế hoạch của Bitcoin.
Vấn đề chuyển đổi của Bitcoin được tính bằng hàng thập kỷ
Bitcoin hiện sử dụng chữ ký Schnorr và ECDSA để xác thực giao dịch. Về nguyên tắc, cả hai đều dễ bị tổn thương trước thuật toán Shor, kết quả nghiên cứu về điện toán lượng tử do Peter Shor công bố năm 1994, có thể giải các bài toán toán học nền tảng của mật mã khóa công khai được sử dụng rộng rãi nếu xuất hiện các máy tính lượng tử đủ mạnh.
Blockstream Research xem vấn đề này là một bài toán di chuyển và kỹ thuật hơn là một tình trạng khẩn cấp sắp xảy ra của giao thức. Các đầu ra Bitcoin có thể không được chi tiêu trong nhiều thập kỷ, vì vậy báo cáo cho rằng bất kỳ giải pháp thay thế nào trong tương lai cuối cùng cũng nên nhắm tới ít nhất là hạng mục bảo mật Cấp 3 của NIST. Tiêu chuẩn đó tạo ra sự căng thẳng trực tiếp giữa biên độ mật mã và không gian blockchain: đánh giá ước tính rằng việc nâng Dilithium từ Cấp 2 lên Cấp 3 sẽ làm tăng khoảng 1,5 kilobyte cho tổng dữ liệu khóa công khai và chữ ký.
Các nhà nghiên cứu đã đánh giá các sơ đồ theo bốn ràng buộc vận hành: chi phí on-chain, độ phức tạp triển khai, rủi ro triển khai và tiềm năng phát triển dài hạn. Khóa công khai và chữ ký trở thành dữ liệu giao dịch khi coin được chi tiêu, khiến kích thước của chúng đặc biệt quan trọng đối với một mạng nơi mọi nút đầy đủ đều kiểm tra độc lập mọi chữ ký.
Các vấn đề triển khai có tầm quan trọng ngang nhau. Những thiết kế mật mã phụ thuộc vào số học dấu phẩy động hoặc lấy mẫu Gaussian tinh vi có thể tạo ra hành vi đặc thù theo nền tảng, nguy cơ rò rỉ kênh bên hoặc lỗi tính đúng đắn. Ví phần cứng tạo thêm một ràng buộc vì bộ nhớ và tài nguyên xử lý của chúng bị hạn chế hơn so với hệ thống máy tính để bàn.
Dilithium mang lại kỹ thuật an toàn hơn nhưng với chi phí không gian lớn
Dilithium, được NIST chuẩn hóa thành ML-DSA trong FIPS 204, nổi lên như ứng viên triển khai đơn giản hơn. Sơ đồ này sử dụng số học chỉ với số nguyên trong quá trình ký và xác minh, tránh các thách thức về dấu phẩy động và lấy mẫu liên quan đến Falcon.
Ưu thế triển khai đó đi kèm với dung lượng on-chain đáng kể. Ở Cấp 3 của NIST, bộ tham số ML-DSA-65 sử dụng khóa công khai 1.952 byte và chữ ký 3.309 byte, tổng cộng là 5.261 byte. Blockstream Research ước tính rằng con số này lớn hơn khoảng 55 lần so với dung lượng khóa công khai cộng chữ ký gốc hiện tại của Bitcoin.
Sự mở rộng như vậy sẽ ảnh hưởng đến việc xây dựng giao dịch trực tiếp hơn so với những thay đổi thông thường về mức phí. Phí Bitcoin được tính theo trọng lượng giao dịch, và một hệ thống chữ ký bổ sung thêm vài kilobyte cho mỗi lần chi tiêu sẽ khiến các mô hình chi tiêu phổ biến trở nên lớn hơn đáng kể. Chi phí sẽ thay đổi tùy theo điều kiện phí và cấu trúc tổng thể của giao dịch, nhưng gánh nặng dữ liệu cơ bản sẽ được cố định bởi lựa chọn hệ thống chữ ký.
Dilithium có một lợi thế khác trong nghiên cứu chuyên biệt cho Bitcoin. Đây là ứng viên dựa trên mạng tinh thể duy nhất trong bản đánh giá có một khối lượng nghiên cứu ngắn hạn hướng tới việc dẫn xuất khóa xác định phân cấp kiểu BIP-32 thông qua các khóa có thể tái ngẫu nhiên hóa. Dẫn xuất phân cấp cho phép ví tạo nhiều địa chỉ từ một seed gốc mà không làm lộ dữ liệu riêng tư.
Báo cáo đã xem xét các đề xuất gồm DilithiumRK và DilithiumRKS, nhưng kết luận rằng chưa có giải pháp nào sẵn sàng triển khai. Một số biến thể thiếu các bằng chứng bảo mật cần thiết, trong khi các biến thể khác sẽ yêu cầu thay đổi quy tắc xác thực. Các thiết kế này cũng phụ thuộc vào một ma trận dùng chung toàn cục, liên kết nhiều khóa với một thực thể mật mã chung và tạo thêm một yếu tố cần cân nhắc khi triển khai.
Falcon giúp tiết kiệm không gian khối nhưng đặt ra thách thức cho ví
Falcon, được NIST chọn dưới tên FN-DSA, mang lại lựa chọn gọn nhẹ hơn trong hai phương án mạng tinh thể còn lại. Blockstream Research liệt kê kích thước kết hợp của khóa công khai và chữ ký là 1.563 byte cho Falcon-512 và 3.073 byte cho Falcon-1024.
Falcon không có bộ tham số NIST Level 3. Các lựa chọn hiện có tương ứng với Level 1 và Level 5, khiến các nhà phát triển Bitcoin nghiêng về Falcon-1024 nếu họ muốn biên độ bảo mật cao hơn cho các đầu ra tồn tại lâu dài. Ngay cả ở cấu hình đó, kích thước dữ liệu kết hợp của Falcon-1024 vẫn thấp hơn đáng kể so với 5.261 byte của ML-DSA-65.
Nhược điểm chính nằm ở quá trình ký. Các triển khai Falcon truyền thống sử dụng phép toán dấu phẩy động trong miền Fourier khi lấy mẫu, điều này có thể tạo ra kết quả khác nhau giữa các môi trường phần cứng và phần mềm. Blockstream Research mô tả một giải pháp thay thế mang tính xác định mô phỏng hành vi cần thiết bằng số học nguyên. Đánh đổi là hiệu năng: quá trình ký chậm hơn khoảng 15 lần và việc tạo khóa chậm hơn khoảng hai lần, theo đánh giá.
Khâu xác minh thuận lợi hơn. Báo cáo mô tả việc xác minh Falcon là mang tính xác định, chỉ dùng số nguyên và nhanh nhất trong các ứng viên được xem xét. Điểm khác biệt này quan trọng với Bitcoin vì người chi tiêu chỉ ký một lần, trong khi các full node của mạng xác minh chữ ký một cách độc lập.
Bộ nhớ vẫn là một vấn đề thực tế đối với các thiết bị bị giới hạn tài nguyên. Falcon-1024 có thể sử dụng cây bộ lấy mẫu được tính toán trước, yêu cầu khoảng 90 kilobyte. Việc xây dựng lại cấu trúc đó một cách động giúp giảm mức sử dụng bộ nhớ xuống khoảng 16 kilobyte, nhưng làm thời gian ký tăng gấp đôi.
Việc dẫn xuất khóa và tiêu chuẩn hóa vẫn chưa được giải quyết
Theo đánh giá, Falcon cũng thiếu một phương pháp dẫn xuất kiểu BIP-32 khả thi. Cấu trúc công khai duy nhất được xem xét sẽ mở rộng chữ ký on-chain lên khoảng 23,7 kilobyte bằng cách tái ngẫu nhiên hóa cơ sở riêng tư và tăng giới hạn chuẩn. Blockstream Research cho biết các tham số được đề xuất không đáp ứng các điều kiện bảo mật của chính sơ đồ, trong khi việc sửa chúng sẽ làm kích thước tăng thêm.
Bản thân FN-DSA vẫn chưa được hoàn thiện cuối cùng, khiến các triển khai đã kiểm toán, vector kiểm thử chính thức và hỗ trợ phần cứng rộng rãi vẫn chưa đầy đủ. Báo cáo cũng đề cập đến Falcon-WS, một biến thể không tiêu chuẩn với kích thước kết hợp 1.114 byte ở Cấp 1 và 2.387 byte ở Cấp 5. Falcon-WS nằm ngoài lộ trình tiêu chuẩn chính thức và cần được xem xét thêm sau nghiên cứu trước đó phát hiện một lỗ hổng trong bằng chứng chống giả mạo mạnh, dù khả năng chống giả mạo thông thường không bị ảnh hưởng.
Quan điểm ngắn hạn của Blockstream Research ưu tiên chữ ký dựa trên hàm băm như một lộ trình chuyển đổi ít rủi ro hơn trong khi các sơ đồ lattice tiếp tục hoàn thiện. Báo cáo cũng xem xét các cấu trúc lai có thể kết hợp chữ ký lattice với phương án dự phòng dựa trên hàm băm, bao gồm các cơ chế khôi phục nơi chữ ký SPHINCS+ lớn được thay thế bằng Falcon hoặc Falcon-WS cho các hoạt động khôi phục không thường xuyên.
Đánh giá này không lựa chọn một sơ đồ chữ ký Bitcoin cuối cùng. Thay vào đó, nó nêu rõ lựa chọn hiện tại: Dilithium giảm rủi ro triển khai nhưng sẽ tạo ra chi phí dữ liệu lớn và lâu dài, trong khi Falcon mang lại giao dịch nhỏ hơn nhiều và xác minh mạng nhanh nhưng cần giải pháp cho việc ký xác định, giới hạn bộ nhớ ví, tiêu chuẩn hóa và dẫn xuất khóa phân cấp.
Để hiểu sâu hơn về bảo mật giao dịch trong kỷ nguyên lượng tử, hãy khám phá hướng dẫn của chúng tôi tại đây tiếp theo.
Tuyên bố miễn trừ trách nhiệm: Nội dung trên trang này chỉ được cung cấp nhằm mục đích thông tin chung và không đại diện cho quan điểm hoặc lời khuyên tài chính của Toobit. Chúng tôi không đảm bảo về tính chính xác hoặc đầy đủ của thông tin này và sẽ không chịu trách nhiệm cho bất kỳ lỗi, thiếu sót hoặc kết quả nào phát sinh từ việc sử dụng thông tin. Đầu tư vào tài sản kỹ thuật số tiềm ẩn rủi ro; người dùng nên tự đánh giá tình hình tài chính và các rủi ro liên quan. Để biết thêm chi tiết, vui lòng tham khảo Điều khoản Dịch vụ và Công bố Rủi ro.
