Project Eleven 开发了一种零知识证明,可以让比特币持有者在未来量子安全升级中恢复受限资金,且无需暴露用于证明所有权的钱包密钥。
这一后量子恢复原型利用了 BIP-32 钱包的密钥派生结构。持有者需要证明自己知晓钱包派生树中某个地址之上的私钥材料,证明该材料生成了受影响的地址,并将证明与迁移交易绑定。父密钥及其他私密数据则保持隐藏。
在一台 M5 MacBook Air 上进行的测试中,使用四个 CPU 核心,生成证明耗时 243 毫秒,验证耗时 40 毫秒。整个过程使用了 2.1 GB 内存,无需 GPU,生成的证明大小为 358 KiB,且无需可信设置。
该系统目前仍是一个未经审计的原型。它支持 P2PKH、P2WPKH 和封装 SegWit 地址,但不支持 Taproot,且在没有新的共识规则的情况下,无法在比特币上恢复资金。
这项工作针对的是 BIP-361 提案中提出的恢复机制。BIP-361 是由 Jameson Lopp 及其他五位贡献者共同起草的软分叉框架草案。该提案尚未获得批准、排期或激活。
当前版本将在激活后约 160,000 个区块(约三年)内,阻止用户向量子易受攻击的脚本类型发送比特币。两年后,节点将收紧通过遗留 ECDSA 和 Schnorr 签名进行花费的条件。
未能迁移的资金需要满足一个量子安全救援协议,该协议旨在区分原始所有者与能够从暴露公钥中推导出私钥的攻击者。草案指出,硬化的 BIP-32 派生路径是这种所有权不对称性的一个潜在来源。
该提案估算,截至 3 月 1 日,超过 34% 的比特币已在链上暴露了公钥。Glassnode 的一项更精确评估显示,暴露的供应量为 604 万 BTC,而更广泛的讨论中常使用接近 700 万 BTC 的数字。
理论上,一台足够强大的量子计算机运行 Shor 算法,可以从暴露的公钥中推导出椭圆曲线私钥。目前,公开已知的量子硬件尚不具备这种能力。
Project Eleven 的方法无法建立对分层确定性钱包出现之前生成的比特币的所有权。BIP-32 于 2012 年引入,当时中本聪已停止公开参与比特币开发。
通常归因于中本聪的大约 110 万 BTC 是在 2009 年和 2010 年通过支付到公钥输出挖出的。这些密钥是独立生成的,没有助记词、父密钥或硬化派生路径,无法支持 Project Eleven 的证明。
同样的限制也适用于其他持有早期沉睡比特币的预 BIP-32 钱包。BIP-361 为某些 P2PK 资金支持一种单独的“沙漏”机制,因为其作者目前认为对这些输出无法实现类似的所有权恢复证明。因此,即使 Project Eleven 系统进入生产阶段,对中本聪量子暴露持仓的处理仍将是一个独立的共识决策。