Fireblocks研究负责人揭示,当前比特币面临的量子计算风险主要源于链上公开的公钥。据估算,已有约670万至700万个比特币的密钥在区块链中处于可见状态,构成潜在安全隐患。
早期比特币输出机制及频繁的地址重复使用,使部分资金背后的公钥早已暴露。尽管采用新存款与找零地址有助于降低风险,但现有方案无法彻底解决长期密钥暴露问题。虽然BIP 360提案旨在减少密钥可见性,但尚未提供完整的抗量子保护。
Fireblocks研究副总裁Michael Gutkin强调,公钥是否暴露取决于其在链上的可见程度,与持有者类型无关。早期“支付至公钥”(P2PK)格式从创建起即公开密钥,即便未移动也处于风险中。相比之下,“支付至公钥哈希”(P2PKH)和原生SegWit(P2WPKH)在首次支出前会隐藏公钥,一旦发生转账,该密钥将永久可见。若同一地址后续接收资金,这些新资产也将置于已暴露密钥之下。
Gutkin建议持有者审查地址是否有过支出记录,并关注是否持续接收新资金,以评估自身暴露水平。
Taproot输出因创建时即公开公钥,可能成为长时间跨度量子攻击的目标。具备足够算力的量子计算机或可据此推导私钥。提案作者区分了两种攻击场景:针对长期可见密钥的攻击,以及在交易确认前短暂窗口期的快速攻击。
尽管目前尚无实际可用的量子计算机能破解比特币加密算法,但Ledger首席技术官Charles Guillemet指出,从研究到软件更新、硬件钱包适配及用户采纳,整个准备周期可能长达数年。因此,应对策略应提前布局,而非等待威胁出现。
面对“地堡模式”的呼吁,Gutkin主张机构应避免一次性大规模迁移,转而采取持续性管理策略。新资金应转入全新地址,找零也应返回独立地址。通过监控未花费交易输出(UTXO),可识别哪些资产位于已暴露密钥之后。
他提出,随着正常支出逐步清空旧地址,新资金将进入密钥仍被隐藏的新路径。实时暴露仪表盘可用于追踪剩余暴露余额及新增风险交易。
Fireblocks已支持相关流程组件,并正开发基于暴露评分选择交易输入的工具。其他托管方如BitGo也在推进类似措施,包括暴露评分系统、地址修复机制、智能输入选择与默认地址设置优化。这些功能被视为操作准备,而非替代未来协议升级。
Gutkin警告,大规模紧急转移可能导致网络拥堵,推高交易费用并延迟确认。机构内部额外审批流程也可能增加误操作风险,例如将找零发回暴露地址。为此,他建议提前建立目标地址池、明确审批规则与可信沟通渠道,杜绝临时绕过控制的行为。
即使改善地址使用习惯,比特币仍需引入抗量子交易授权方式。BIP 360提出的“支付至Merkle根”可消除Taproot中的密钥暴露路径,但并非完整解决方案。提案作者亦指出,防范交易确认前的瞬时攻击,还需后量子签名支持。
BIP 360目前仍为草案。与以太坊不同,比特币难以通过应用层直接集成新签名合约,可能需协议级变更以保障兼容性与费用可控性。
Gutkin提及基于哈希的签名方案研究,包括状态跟踪设计以降低开销。此类方法在签名大小、钱包架构与记录管理方面存在权衡。对美国投资者而言,托管安排也是关键一环。Coinbase报告称,其现货比特币与以太坊ETF基金由第三方托管方管理私钥,公司正探索可编程硬件安全模块作为备用方案,确保在主流方案不兼容时仍能支持后量子签名。
以太坊标准账户在签署交易后会暴露公钥,且频繁更换账户不切实际,因绑定余额、代币授权与应用权限。相较之下,Solana标准钱包的地址即为公钥,密钥自始即暴露。
可编程账户则提供了在保留身份的同时更换授权方式的可能性。Fireblocks研究团队已将ML-DSA-44验证气体消耗从809万降至123万,符合美国国家标准与技术研究院(NIST)FIPS 204标准。改进集中于高效哈希运算、数学处理、签名解码与内存优化,峰值内存从近1兆字节降至约41千字节。
然而,该方案仍具成本:一次性部署约需410万气体,每次验证需123万。对于低频交易的基金或冷钱包而言尚可接受。但标准账户无法直接切换,需完成智能账户集成、托管支持及去中心化应用兼容性改造。
Gutkin强调,该验证器仅提升签名安全性,不涵盖共识层与数据层的抗量子研究。尽管经过形式化验证,其代码仍属研究阶段,生产环境前需审计加固。机构托管层面,公司正单独研发成熟后量子签名系统。