Blockstream联合创始人兼首席执行官Adam Back以量子计算机怀疑论者闻名,他认为这项技术极不成熟,威胁在几十年内都不会成为现实。
正因如此,他的公司是研究该问题实际解决方案的领导者之一,这显得尤为有趣。Back今年早些时候告诉Cointelegraph,“稳妥的做法”是提前为威胁做好准备。
Blockstream已经证明其名为SHRINCS的实验性后量子签名方案在其Liquid侧链上实际运行有效,而关于SHRINCS的比特币改进提案已于今日早些时候发布。
Blockstream Research的Jonas Nick称其为“第一个专为比特币设计的后量子签名方案的具体提案”。但他补充说,“SHRINCS并非旨在成为比特币的‘最终’签名方案,它在每个维度上也并非最优。
“但我确实认为,在我们现有的选项中,这是一个非常好的权衡方案。”

来源:Jonas Nick
虽然时间表争议很大,但科学家们一致认为,足够先进的量子计算机将能够从公钥逆向推导出私钥,从而破坏比特币的安全性,并导致数十亿美元的资产被盗。这就是为什么争相开发升级比特币以抵御攻击的方法。
缩小后量子签名的体积
Blockstream最有前景的研究领域之一是,针对比特币的需求优化后量子签名方案,以使区块链能保留更多比特币爱好者所珍视的现有特性。
目前美国国家标准与技术研究院认可的后量子安全哈希和基于格的签名方案,其大小是比特币现有ECDSA和Schnorr签名的38到123倍。
在比特币中部署其中任何一个方案,都可能使区块链速度降低到每秒处理交易数不足1笔。以太坊的后量子团队计划通过为每个区块使用一个极小的零知识证明来聚合签名,以解决这个问题。这在比特币中也在考虑之中,如果实施,比特币的实际运行速度将比今天更快,因为一个单一的证明比一堆签名占用更少的区块空间。但在比特币世界里,添加零知识证明将是一个相当激进的改变,要获得足够的支持以激活将面临巨大的困难。
Blockstream也在考虑这个选项,但明智地将该提议与一个更易接受的选项分开了,即如何将NIST批准的基于哈希的后量子签名的大小缩小约13.23倍。
相关阅读:比特币的量子难题——更大的区块还是STARK证明?
为比特币优化的小(些)签名
2025年12月,Blockstream研究员Jonas Nick和Mikhail Kudinov公布了SHRINCS签名方案,操作码提案于5月发布。这是一种基于哈希的后量子签名方案,最小大小为548字节(加上48字节的公钥),但可以增长到4,619字节。
“SHRINCS是迄今为止任何人提出的最原生于比特币的后量子签名设计,” PostQuantum.com的作者、Applied Quantum的创始人Marin Ivezic解释道。
“(它)具有完整的BIP-39种子恢复功能,其安全性依赖于比特币挖矿已经依赖的相同SHA-256假设。”
他告诉Magazine,该方案仍处于早期阶段,尚未经过审计,也未受益于NIST签名所经历的数年公开密码分析。
但他表示,即使在这个早期阶段,它也是一个强有力的竞争者。
“这是签署过Liquid主网真实交易的真正代码,我认为这是迄今为止在不破坏比特币区块经济性的前提下实现后量子的最强答案。”
尽管比大多数后量子签名小得多,SHRINCS的大小仍然将是比特币现有Schnorr签名(64字节)或更旧的ECDSA签名(70字节)的约九倍。
人们可能会逻辑性地认为,签名大小是当前签名的九倍,就需要比特币的区块大小增加九倍来补偿,但Ivezic解释说,由于比特币的隔离见证,情况并非如此。
“在SegWit下,签名字节存放在见证部分,占用的空间是其他交易数据的四分之一,”他说。
根据Blockstream早期研究中发布的估计(使用略有不同的参数),如果每个人都使用Taproot的Schnorr签名(大约80%的人没有使用),比特币可以每秒处理6.5笔交易。如果比特币使用NIST批准的基于格的签名ML-DSA,区块链速度将降至0.5 TPS;如果使用NIST批准的基于哈希的签名SPHINCS+,速度将仅为0.36 TPS。
但如果采用SHRINCS,区块链可以以3 TPS的速度运行,这与今天相似。
SHRINCS于今年3月在Liquid侧链上进行了生产环境测试——他们甚至在其中包含了一份比特币白皮书。那么,如果它在生产环境中有效,一切都没问题,比特币的量子问题就解决了吗?

来源:Blockstream
SHRINCS听起来很棒:代价是什么?
正如BIP所警告的,“安全证明尚待完成”,这意味着该研究前景广阔,但还不是一个经过完全验证的密码学成熟提案。
它还给比特币引入了额外的复杂性。
每个签名都使用一个新的临时密钥,而SPHINCS+如此庞大的原因之一是因为它将所有这些临时密钥包装在一个多层哈希树结构中,使方案成为无状态的。
SHRINCS为了节省空间,去掉了所有这些结构,只在你设备上存储已使用的密钥(这被称为有状态的),以便快速检查密钥是否被重复使用。缺点是,每次使用时,签名大小会增加16字节,而且如果你丢失了设备,则需要一个约5,777字节的非常庞大的“无状态后备”交易来恢复。
BOLTS Technologies的创始人Yoon Auh表示,在缩小体积的过程中,SHRINCS的设计者增加了“状态性、紧凑的签名路径、后备方案、关于种子初始化次数的假设,以及设备何时必须切换到更大的无状态签名的规则。”
“这可能是务实的工程学,但这也带来了复杂性和脆弱性,主要是为了最大化吞吐量和最小化计算周期。在比特币中,每一个新的共识规则都成为永久的维护义务,每一个钱包端的假设都可能成为用户的失败模式。”
完善SHRINCS并增加SHRIMPS
Blockstream在整个2026年一直在研究和优化该方案。就在上周,它证明了SHRINCS以及其他一系列后量子签名方案可以有效地在常见的硬件钱包上运行。然而,该BIP带有警告,即这并非没有风险:
使用超树剪枝为无状态组件生成的SHRINCS密钥与不支持超树剪枝的SHRINCS实现不兼容。事实上,在不兼容的实现之间导入密钥可能导致资金损失。
今年3月,该实验室发布了一个名为SHRIMPS的配套方案,旨在与SHRINCS结合使用,使从同一种子初始化的备份设备能够签署交易。现在BIP中已经放弃了SHRIMPS这个名字,该方案已被整合为相同48字节公钥下的内置无状态路径。它已经过优化,使用了非标准参数集,比原来缩小了约26%。
Blockstream也一直在试验基于格的签名方案,这种方案通常比基于哈希的方案小,但被认为经过验证较少且可靠性较低。它也在考虑使用ZK证明聚合签名。它估计,如果ZK证明与SHRINCS结合使用,比特币的速度可能会翻倍,达到6.7 TPS。
Blockstream明智地将签名选择与增加区块大小或添加ZK证明聚合的问题分开考虑,因为将它们一并考虑可能会阻碍SHRINCS的采用。比特币的每一个后量子升级都将充满争议,并且很难获得足够的支持来激活。
“比特币量子迁移的约束条件不是密码学,而是治理,”Ivezic说。“在BIP-360、BIP-361、SHRINCS和STARKs之间,工程选项菜单正迅速丰富起来。比特币缺乏的是在时钟耗尽之前从中做出选择的机制。”
杂志:主流媒体严重错误的5个科技预测





