Exponerade Offentliga Nycklar och Kvantrisk i Bitcoin
Fireblocks forskningschef har identifierat exponerade offentliga nycklar som den främsta faktorn i Bitcoins framtida kvantrisk. Enligt offentliga uppskattningar ligger ungefär 6,7 till 7 miljoner BTC bakom nycklar som redan är synliga på kedjan. Fireblocks vice president för forskning, Michael Gutkin, förklarade för crypto.news att en innehavares exponering beror på blockkedjan, adressformatet och transaktionshistoriken, snarare än om ägaren är en börs, institution eller individ.
”Exponering handlar i slutändan om huruvida den offentliga nyckeln redan är synlig på kedjan.”
Gutkin påpekade att frekventa transaktioner kan skapa exponering genom adressåteranvändning och hantering av oanvänd Bitcoin. En plånbok som sällan flyttar sina tillgångar kan hålla offentliga nycklar dolda längre, men endast om adressformatet och tidigare aktivitet inte redan har avslöjat dem.
Olika Adressformat och Deras Exponering
För tidiga Bitcoin-utgångar, kända som pay-to-public-key (P2PK), är den offentliga nyckeln synlig från början. Många utgångar från Satoshi-eran använder detta format, vilket gör att deras nycklar är exponerade även om mynten aldrig har flyttats. I jämförelse döljer pay-to-public-key-hash och native SegWit-adresser, kända som P2PKH och P2WPKH, den offentliga nyckeln tills den första utgiften. När en innehavare spenderar från en adress blir dock nyckeln permanent synlig.
Om samma adress får mer Bitcoin efteråt, ligger dessa nya medel bakom en nyckel som redan har avslöjats. För innehavare som vill kontrollera sin exponering rekommenderade Gutkin att undersöka om adresser har spenderat tidigare och om de fortsätter att ta emot medel.
Taproot och Kvantattacker
Taproot introducerar en annan distinktion. Författarna till BIP 360 identifierar Taproot-utgångar som exponerade för långvariga kvantattacker eftersom deras offentliga nycklar är synliga när de skapas. Enligt förslaget skulle en tillräckligt kapabel kvantdator kunna härleda en privat nyckel från en exponerad offentlig nyckel.
Författarna särskiljer attacker mot nycklar som är synliga under långa perioder från snabbare attacker som försöker efter en transaktion avslöjar en nyckel men innan den bekräftas. Oroen kvarstår som ett framtida hot.
Institutionella Förberedelser och Exponering
I en rapport den 17 september om Bitcoins migrationsutmaningar sa Ledger Chief Technology Officer Charles Guillemet att ingen kryptografiskt relevant kvantdator som kan bryta Bitcoins nuvarande signaturer var känd att existera. Guillemet varnade dock för att forskning, programvaruförändringar, uppgraderingar av hårdvaruplånböcker och användaracceptans kan ta år, vilket gör förberedelser till en separat fråga från ankomsten av en fungerande angripare.
”För en institution tror jag inte att målet bör vara en engångsmassmigration.”
Gutkin föreslog att institutioner kontinuerligt bör hantera exponeringen av offentliga nycklar snarare än att planera en engångsmassöverföring. Under hans föreslagna tillvägagångssätt skulle nya Bitcoin-insättningar gå till nya adresser, medan förändringar från transaktioner också skulle återgå till nya adresser.
Verktyg och Kontroller för Exponering
Fireblocks stöder redan flera komponenter av den processen och utvecklar verktyg för att välja transaktionsingångar baserat på exponering och visa påverkade saldon. Andra förvaringsleverantörer har infört relaterade kontroller. I sitt meddelande den 22 juli detaljerade BitGo fyra Bitcoin-plånboks kontroller som täcker exponeringsbedömning, adressåterställning, val av transaktionsingångar och uppdaterade adressstandarder.
BitGo sa att deras metod för val av ingångar försöker spendera alla oanvända utgångar kopplade till en vald adress, vilket minskar risken för att lämna medel bakom efter att en transaktion avslöjar nyckeln.
Framtida Utmaningar och Lösningar
För en brådskande migration varnade Gutkin för att stora innehavare som tävlar om begränsad Bitcoin-transaktionskapacitet kan driva upp avgifterna och sakta ner bekräftelser. Inom institutioner kan ytterligare transaktioner och godkännanden öka misstagen, inklusive att skicka förändringar tillbaka till en exponerad adress.
För att begränsa phishing och hanteringsfel rekommenderade Gutkin att etablera destinationsadresser, godkännandepolicys och pålitliga kommunikationskanaler i förväg. Han sa att en brådskande överföring inte bör kräva att kunder eller personal följer okända instruktioner eller kringgår befintliga kontroller.
Även med bättre adressmetoder, sa Gutkin, att Bitcoin fortfarande skulle behöva en kvantresistent metod för att auktorisera transaktioner. I sin förklaring adresserar BIP 360 en del av problemet genom att föreslå pay-to-Merkle-root-utgångar, som tar bort Taproots exponerade nyckelutgiftsväg.
Gutkin betonade att minskning av långsiktig offentlig nyckel exponering inte gör förslaget till en komplett post-kvantlösning. Förslagets författare anger också att skydd mot attacker under den korta perioden innan en transaktion bekräftas kan kräva post-kvant signaturer.
Forskning och Utveckling
BIP 360 förblir listad som ett utkast. Till skillnad från Ethereum, sa Gutkin, att Bitcoin inte bara kan acceptera ett nytt signaturverifieringskontrakt genom ett allmänt tillämpningslager. Beroende på den valda designen kan protokolländringar vara nödvändiga för att stödja schemat och hålla transaktionsavgifterna hanterbara.
Gutkin pekade också på forskning om hash-baserade signaturer, inklusive designer som spårar signeringsstatus för att minska overhead. Sådana tillvägagångssätt involverar avvägningar i signaturstorlek, plånboksdesign och bokföring.
För amerikanska investerare som innehar Bitcoin genom fonder är förvaringsarrangemang också en del av förberedelsen. En rapport den 23 september om Coinbases post-kvant förvaringsplaner noterade att spot Bitcoin och Ethereum ETF-investerare inte kontrollerar de privata nycklar som säkrar fondens innehav; de utvalda förvararna hanterar dem.
I den rapporten beskrev Coinbases chefskryptograf Yehuda Lindell planer för förvaringsinfrastruktur som kan stödja olika post-kvant signaturscheman. Lindell sa att Coinbase utforskade programmerbara hårdvarusäkerhetsmoduler som ett alternativ när en blockkedjas valda schema inte kan fungera med dess befintliga distribuerade signeringssystem.
Sammanfattning
Trots omfattande testning och formell verifiering sa Gutkin att Fireblocks implementering fortfarande är forskningskod som kräver revisioner och härdning innan produktionsanvändning. För institutionell förvaring tillade han att företaget separat forskar på produktionskvalitets post-kvant signeringssystem.