SHRINCS BIP发布:量子安全的比特币有代价

cointelegraph发布于2026-08-27更新于2026-08-27

文章摘要

Blockstream联合创始人兼CEO Adam Back虽然对量子计算机的成熟度持怀疑态度,认为其威胁可能数十年后才会显现,但其公司仍积极研究后量子安全方案。近期,Blockstream发布了针对比特币的SHRINCS后量子签名方案的改进提案(BIP),这是首个专为比特币设计的后量子签名具体提案。 SHRINCS基于哈希算法,最小签名大小为548字节(加上48字节公钥),远小于NIST标准后量子签名(约为现有ECDSA签名的38-123倍),但仍比比特币现有Schnorr签名大约9倍。该方案已在Liquid侧链上测试运行,采用状态设计以提高效率,但需本地存储已用密钥,且丢失设备后恢复交易较大(约5777字节)。 当前后量子签名若直接部署可能大幅降低比特币交易速度(至0.36-0.5 TPS),而SHRINCS估计可使网络保持约3 TPS,接近现有水平。若结合零知识证明聚合签名,速度可能提升至6.7 TPS,但该方案在比特币生态中面临较高实施阻力。 SHRINCS的优势包括兼容BIP-39种子恢复、基于SHA-256(与比特币挖矿相同假设),但尚未完成完整安全验证,且引入状态管理和恢复复杂性。Blockstream同时探索晶格签名等方案,但认为比特币后量子升级的主要挑战在于治理协调,而非技术选项不足。

Blockstream联合创始人兼首席执行官Adam Back以量子计算机怀疑论者闻名,他认为这项技术极不成熟,威胁在几十年内都不会成为现实

正因如此,他的公司是研究该问题实际解决方案的领导者之一,这显得尤为有趣。Back今年早些时候告诉Cointelegraph,“稳妥的做法”是提前为威胁做好准备。

Blockstream已经证明其名为SHRINCS的实验性后量子签名方案在其Liquid侧链上实际运行有效,而关于SHRINCS的比特币改进提案已于今日早些时候发布。

Blockstream Research的Jonas Nick称其为“第一个专为比特币设计的后量子签名方案的具体提案”。但他补充说,“SHRINCS并非旨在成为比特币的‘最终’签名方案,它在每个维度上也并非最优。

“但我确实认为,在我们现有的选项中,这是一个非常好的权衡方案。”

来源:Jonas Nick

虽然时间表争议很大,但科学家们一致认为,足够先进的量子计算机将能够从公钥逆向推导出私钥,从而破坏比特币的安全性,并导致数十亿美元的资产被盗。这就是为什么争相开发升级比特币以抵御攻击的方法。

缩小后量子签名的体积

Blockstream最有前景的研究领域之一是,针对比特币的需求优化后量子签名方案,以使区块链能保留更多比特币爱好者所珍视的现有特性。

目前美国国家标准与技术研究院认可的后量子安全哈希和基于格的签名方案,其大小是比特币现有ECDSA和Schnorr签名的38到123倍。

在比特币中部署其中任何一个方案,都可能使区块链速度降低到每秒处理交易数不足1笔。以太坊的后量子团队计划通过为每个区块使用一个极小的零知识证明来聚合签名,以解决这个问题。这在比特币中也在考虑之中,如果实施,比特币的实际运行速度将比今天更快,因为一个单一的证明比一堆签名占用更少的区块空间。但在比特币世界里,添加零知识证明将是一个相当激进的改变,要获得足够的支持以激活将面临巨大的困难。

Blockstream也在考虑这个选项,但明智地将该提议与一个更易接受的选项分开了,即如何将NIST批准的基于哈希的后量子签名的大小缩小约13.23倍。

相关阅读:比特币的量子难题——更大的区块还是STARK证明?

为比特币优化的小(些)签名

2025年12月,Blockstream研究员Jonas Nick和Mikhail Kudinov公布了SHRINCS签名方案,操作码提案于5月发布。这是一种基于哈希的后量子签名方案,最小大小为548字节(加上48字节的公钥),但可以增长到4,619字节。

“SHRINCS是迄今为止任何人提出的最原生于比特币的后量子签名设计,” PostQuantum.com的作者、Applied Quantum的创始人Marin Ivezic解释道。

“(它)具有完整的BIP-39种子恢复功能,其安全性依赖于比特币挖矿已经依赖的相同SHA-256假设。”

他告诉Magazine,该方案仍处于早期阶段,尚未经过审计,也未受益于NIST签名所经历的数年公开密码分析。

但他表示,即使在这个早期阶段,它也是一个强有力的竞争者。

“这是签署过Liquid主网真实交易的真正代码,我认为这是迄今为止在不破坏比特币区块经济性的前提下实现后量子的最强答案。”

尽管比大多数后量子签名小得多,SHRINCS的大小仍然将是比特币现有Schnorr签名(64字节)或更旧的ECDSA签名(70字节)的约九倍。

人们可能会逻辑性地认为,签名大小是当前签名的九倍,就需要比特币的区块大小增加九倍来补偿,但Ivezic解释说,由于比特币的隔离见证,情况并非如此。

“在SegWit下,签名字节存放在见证部分,占用的空间是其他交易数据的四分之一,”他说。

根据Blockstream早期研究中发布的估计(使用略有不同的参数),如果每个人都使用Taproot的Schnorr签名(大约80%的人没有使用),比特币可以每秒处理6.5笔交易。如果比特币使用NIST批准的基于格的签名ML-DSA,区块链速度将降至0.5 TPS;如果使用NIST批准的基于哈希的签名SPHINCS+,速度将仅为0.36 TPS。

但如果采用SHRINCS,区块链可以以3 TPS的速度运行,这与今天相似。

SHRINCS于今年3月在Liquid侧链上进行了生产环境测试——他们甚至在其中包含了一份比特币白皮书。那么,如果它在生产环境中有效,一切都没问题,比特币的量子问题就解决了吗?

来源:Blockstream

SHRINCS听起来很棒:代价是什么?

正如BIP所警告的,“安全证明尚待完成”,这意味着该研究前景广阔,但还不是一个经过完全验证的密码学成熟提案。

它还给比特币引入了额外的复杂性。

每个签名都使用一个新的临时密钥,而SPHINCS+如此庞大的原因之一是因为它将所有这些临时密钥包装在一个多层哈希树结构中,使方案成为无状态的。

SHRINCS为了节省空间,去掉了所有这些结构,只在你设备上存储已使用的密钥(这被称为有状态的),以便快速检查密钥是否被重复使用。缺点是,每次使用时,签名大小会增加16字节,而且如果你丢失了设备,则需要一个约5,777字节的非常庞大的“无状态后备”交易来恢复。

BOLTS Technologies的创始人Yoon Auh表示,在缩小体积的过程中,SHRINCS的设计者增加了“状态性、紧凑的签名路径、后备方案、关于种子初始化次数的假设,以及设备何时必须切换到更大的无状态签名的规则。”

“这可能是务实的工程学,但这也带来了复杂性和脆弱性,主要是为了最大化吞吐量和最小化计算周期。在比特币中,每一个新的共识规则都成为永久的维护义务,每一个钱包端的假设都可能成为用户的失败模式。”

完善SHRINCS并增加SHRIMPS

Blockstream在整个2026年一直在研究和优化该方案。就在上周,它证明了SHRINCS以及其他一系列后量子签名方案可以有效地在常见的硬件钱包上运行。然而,该BIP带有警告,即这并非没有风险:

使用超树剪枝为无状态组件生成的SHRINCS密钥与不支持超树剪枝的SHRINCS实现不兼容。事实上,在不兼容的实现之间导入密钥可能导致资金损失。

今年3月,该实验室发布了一个名为SHRIMPS的配套方案,旨在与SHRINCS结合使用,使从同一种子初始化的备份设备能够签署交易。现在BIP中已经放弃了SHRIMPS这个名字,该方案已被整合为相同48字节公钥下的内置无状态路径。它已经过优化,使用了非标准参数集,比原来缩小了约26%。

Blockstream也一直在试验基于格的签名方案,这种方案通常比基于哈希的方案小,但被认为经过验证较少且可靠性较低。它也在考虑使用ZK证明聚合签名。它估计,如果ZK证明与SHRINCS结合使用,比特币的速度可能会翻倍,达到6.7 TPS。

Blockstream明智地将签名选择与增加区块大小或添加ZK证明聚合的问题分开考虑,因为将它们一并考虑可能会阻碍SHRINCS的采用。比特币的每一个后量子升级都将充满争议,并且很难获得足够的支持来激活。

“比特币量子迁移的约束条件不是密码学,而是治理,”Ivezic说。“在BIP-360、BIP-361、SHRINCS和STARKs之间,工程选项菜单正迅速丰富起来。比特币缺乏的是在时钟耗尽之前从中做出选择的机制。”

杂志:主流媒体严重错误的5个科技预测


相关问答

Q根据文章,为什么比特币需要量子安全升级?

A因为科学家们一致认为,足够先进的量子计算机将能够从公钥反推私钥,从而破坏比特币的安全性,可能导致数十亿美元资产被盗。因此,需要开发方法使比特币能够抵御量子攻击。

QSHRINCS方案与其他后量子签名方案(如NIST批准的方案)相比,主要优势是什么?

ASHRINCS的主要优势是其签名尺寸远小于目前NIST批准的后量子签名方案。NIST批准的方案签名尺寸是现有比特币ECDSA签名的38到123倍,而SHRINCS仅约为现有签名(如Schnorr)的9倍大,同时它基于比特币本身依赖的SHA-256假设,是'比特币原生的'设计。这使其在保持区块经济性的同时,显著提升了交易吞吐能力。

QSHRINCS方案在安全性上有哪些已知的缺点或妥协?

ASHRINCS目前还处于早期阶段,存在几个缺点:1) 它缺少完整的安全性证明(security proof),尚未经过长期的公开密码分析检验。2) 它是一个状态性方案,需要设备存储已使用的密钥,增加了复杂性。如果设备丢失,恢复过程需要一笔约5777字节的'无状态后备'交易。3) 它引入了诸如设备初始化次数假设、何时切换到大尺寸无状态签名等规则,增加了实现的复杂性和潜在的故障点。

Q文章中提到的零知识证明聚合签名可能如何影响比特币的性能?

A根据Blockstream的估计,如果使用零知识证明来聚合SHRINCS签名,比特币网络的交易处理速度有可能翻倍,达到每秒约6.7笔交易。这是因为单个零知识证明所占用的区块空间比大量独立签名要小得多。不过,文章也指出,在比特币社区引入零知识证明将是一个相当激进的改变,很难获得足够多的支持来激活。

Q根据文章,Blockstream的Adam Back对于量子计算威胁的看法是什么?

ABlockstream的联合创始人兼首席执行官Adam Back被认为是量子计算机怀疑论者,他认为这项技术非常不成熟,威胁在未来几十年内都不会真正出现。尽管如此,他的公司却是研究该威胁实际解决方案的领导者之一。Back认为,'最安全的做法'是提前为威胁做好准备。

你可能也喜欢

交易

现货
活动图片