在新披露的結構性弱點削弱其可信度後,Blockstream Research 已將比特幣可行的後量子簽章選項縮減,排除了 Hawk 這種緊湊型格基設計。其評估指出,Falcon 與 Dilithium 成為主要的格基候選方案,但在交易大小、實作安全性、驗證速度與錢包相容性方面,對比特幣的取捨存在明顯分歧。
該評估將 Hawk 的失勢置於比較核心。Hawk 曾因簽章體積小與低記憶體需求而受到關注,這些特性原本可降低後量子升級的鏈上成本。Straznickas 與 Weis 的研究發現了一個結構性問題,使可用於金鑰恢復的有效最短向量問題維度降至 Hawk 設計者假設水準的大約一半,削弱了其估計的安全邊際。
Blockstream Research 表示,研究人員已展示針對名為 HAWK-256 的挑戰參數進行端到端金鑰恢復攻擊。該研究並未證明對正式的 HAWK-512 與 HAWK-1024 參數集存在同等程度的實際破解。然而,根據該評估,Hawk 團隊之後已將其提交內容撤出美國國家標準暨技術研究院的後量子流程。
若透過大幅提高 Hawk 的參數來修補此弱點,將削弱其原本吸引人的空間效率。Hawk-512 原本提供 555 位元組的簽章,以及約 6 KB 的簽署者記憶體需求。Blockstream Research 的結論是,該設計已不再是比特幣規劃中的可行選項。
比特幣的遷移問題以數十年為單位衡量
比特幣目前使用 Schnorr 與 ECDSA 簽章來授權交易。兩者原則上都容易受到 Shor 演算法影響;這是 Peter Shor 於 1994 年發表的量子計算成果,若未來出現足夠強大的量子機器,便可能破解廣泛使用的公開金鑰密碼學所依賴的數學問題。
Blockstream Research 將此問題視為遷移與工程挑戰,而非迫在眉睫的協議緊急事件。比特幣輸出可以數十年不被花費,因此報告認為,任何最終的替代方案都應至少達到 NIST 的 Level 3 安全等級。該標準在密碼學安全餘裕與區塊鏈空間之間形成直接衝突:評估估計,將 Dilithium 從 Level 2 提升至 Level 3,會使公鑰與簽章資料總量增加約 1.5 KB。
研究人員根據四項操作限制評估各種方案:鏈上成本、實作複雜度、部署風險以及較長期的發展潛力。當代幣被花費時,公鑰與簽章會成為交易資料,因此在每個完整節點都需獨立驗證每筆簽章的網路中,其大小格外重要。
實作層面的考量同樣重要。依賴浮點運算或精細高斯取樣的密碼設計,可能導致平台特定行為、側信道風險或正確性錯誤。硬體錢包也增加另一項限制,因為其記憶體與處理資源相較桌面系統更有限。
Dilithium 提供較安全的工程實作,但需付出大量空間成本
由 NIST 在 FIPS 204 中標準化為 ML-DSA 的 Dilithium,成為較容易實作的候選方案。該方案在簽署與驗證過程中僅使用整數運算,避免了 Falcon 相關的浮點運算與取樣挑戰。
這項實作優勢伴隨著可觀的鏈上資料占用。在 NIST Level 3 下,ML-DSA-65 參數組使用 1,952 位元組的公鑰與 3,309 位元組的簽章,合計為 5,261 位元組。Blockstream Research 估計,這大約是比特幣目前原生公鑰加簽章資料量的 55 倍。
這樣的擴張對交易建構的影響,將比一般手續費率變化更為直接。比特幣手續費依交易權重計算,而每次花費增加數 KB 的簽章系統,會使常見的支出模式明顯變大。成本會隨手續費狀況與交易整體結構而變化,但其根本資料負擔將由簽章方案本身決定。
Dilithium 在比特幣特定研究中還有另一項優勢。在審查中,它是唯一具有近期研究成果、針對類似 BIP-32 的分層確定性金鑰衍生與可重新隨機化金鑰結合的格基候選方案。分層衍生可讓錢包從主種子產生多個地址,而不暴露私密資料。
報告檢視了包括 DilithiumRK 與 DilithiumRKS 在內的提案,但認為目前都尚未準備好部署。某些變體缺乏必要的安全性證明,而其他方案則需要修改驗證規則。這些設計也依賴全域共享矩陣,使許多金鑰連結到共同的密碼學實例,形成額外的部署考量。
Falcon 可節省區塊空間,但帶來錢包挑戰
Falcon 在 NIST 中以 FN-DSA 名稱入選,是兩個剩餘格基選項中較為精簡的方案。Blockstream Research 列出的 Falcon-512 公鑰與簽章合併大小為 1,563 位元組,Falcon-1024 則為 3,073 位元組。
Falcon 沒有 NIST 第 3 級參數集。現有選項對應第 1 級與第 5 級,若比特幣開發者希望為長期輸出保留更高安全邊際,將傾向選擇 Falcon-1024。即使在該設定下,Falcon-1024 的合併資料大小仍明顯低於 ML-DSA-65 的 5,261 位元組。
其主要缺點在於簽署。傳統 Falcon 實作在取樣期間會於傅立葉域使用浮點運算,這可能在不同硬體與軟體環境中產生不同結果。Blockstream Research 描述了一種以整數運算模擬所需行為的確定性替代方案。代價是效能:根據評估,簽署速度會變慢約 15 倍,而金鑰生成則慢約兩倍。
驗證方面則較有利。報告指出,Falcon 驗證具有確定性、僅使用整數運算,且是受評估候選方案中最快的。這點對比特幣尤其重要,因為支出者只需簽署一次,而網路中的完整節點會獨立驗證該簽章。
記憶體仍是受限裝置的實際問題。Falcon-1024 可使用預先計算的取樣器樹,需約 90 KB 記憶體。若改為動態重建該結構,可將記憶體需求降至約 16 KB,但簽署時間會增加一倍。
金鑰衍生與標準化仍未解決
根據該審查,Falcon 也缺乏可行的 BIP-32 風格衍生方法。唯一被檢視的公開建構方式會透過重新隨機化私有基底並提高範數界限,將鏈上簽章擴大至約 23.7 KB。Blockstream Research 表示,提議的參數未能滿足該方案自身的安全條件,而修正後將使大小進一步增加。
FN-DSA 本身尚未完成最終定案,因此經過稽核的實作、官方測試向量與廣泛的硬體支援仍不完整。報告還討論了 Falcon-WS,這是一種非標準變體,在 Level 1 的組合大小為 1,114 位元組,在 Level 5 為 2,387 位元組。Falcon-WS 不屬於官方標準流程,且在先前研究發現強不可偽造性證明存在缺陷後,仍需進一步檢驗,不過一般不可偽造性並未受到影響。
Blockstream Research 的近期立場傾向採用基於雜湊的簽章作為較低風險的過渡路線,同時等待格基方案成熟。該研究也考慮了混合式建構,將格基簽章與基於雜湊的備援方案結合,包括在不常見的復原操作中,以 Falcon 或 Falcon-WS 取代大型 SPHINCS+ 簽章的復原路徑。
該評估並未選定最終的比特幣簽章方案。相反地,它清楚說明了目前的選擇:Dilithium 可降低實作風險,但會帶來龐大且永久的資料成本;而 Falcon 則提供更小的交易與更快的網路驗證,但需要解決確定性簽章、錢包記憶體限制、標準化及階層式金鑰衍生等問題。
若想深入了解量子時代的交易安全性,請參閱我們的指南 這裡 下一篇。
免責聲明: 本頁內容僅供一般資訊用途,並不代表 Toobit 的觀點或財務建議。我們不保證此資訊的準確性或完整性,亦不對因使用該資訊而產生的任何錯誤、遺漏或結果承擔責任。投資數位資產具有風險;使用者應自行評估其財務狀況及相關風險。如需更多詳細資訊,請參閱我們的 服務條款 以及 風險揭露.
