给比特币做抗量子这件事,这个星期一口气冒出来好几条路,走法完全不同。最先刷屏的那条也最好懂:比特币的规则一个字都不改,把一笔钱的签名反复重算,算到量子计算机拿它没辙为止,然后直接送到矿工手上打包。它成立的前提有点尴尬,普通节点压根不转发这种格式的交易,你得自己去敲矿池的门。
这笔交易落在第 964,199 个区块。方案由 StarkWare 的 Avihu Levy 设计,同事 Tomer Giladi 把它送进 MARA 的 Slipstream 通道。我在链上把它翻出来对了一遍,受抗量子保护的那个输入是一万聪,按现在的价折成美元还不到八块。Levy 解释过原理,钱包不接受第一个算出来的有效签名,而是一遍一遍生成候选,直到碰上形状正好合适的那个,这个过程要占掉几个小时的算力。
八块钱,几个小时。这个对比拿出来不是为了嘲讽,它恰好说明这次证明了什么:在比特币今天的共识规则下,一笔全程不泄露公钥的花费,确实能被真实打包进主网。方案的边界,StarkWare 自己讲得比转发它的人诚实。公司明说 QSB 没让比特币变成抗量子,它保护的只是特定交易,已经在链上露过公钥的地址,它救不了。CEO Eli Ben-Sasson 的原话更干脆,他还是希望比特币去做一次软分叉,并且认为最后会做。
麻烦正在这里。比特币的量子风险不平均压在所有币上,只压在公钥已经写进区块的那批地址头上。花过一次钱的地址就属于这一类。到今年三月一日为止,全网超过三分之一的比特币已经在链上暴露过公钥。这批币不会因为多了一种新花法就自动安全,要么主人主动把它们搬走,要么一直躺在那儿等。QSB 是给还没暴露的那部分准备的工具,最需要救的那批,它够不着。
第二条路冲着这个缺口去。同一周,Blockstream 的 Jonas Nick 正式发出了 SHRINCS 的 BIP。这是第一个专门按比特币账本结构裁剪过的抗量子签名方案,底子还是 SHA-256,不押注新的数学假设。代价写在明面上:今天一个 Schnorr 签名 64 字节,SHRINCS 最小 548 字节,最坏情况能涨到 4,619 字节。它还需要记状态,同一把私钥每用一次签名就长一点,设备丢了得走一条五千多字节的兜底交易把钱救回来。BIP 文档里挂着一行没删的话,安全证明尚未完成。
第三条路更远。Blockstream 同一周还发了格基签名的评估,Falcon-1024 在那一档里最省,公钥加签名合起来 3,073 字节。但研究团队自己没推荐现在就上,NIST 的标准文本还没定稿。他们给的顺序是先用哈希方案,等格基标准落定再考虑做混合。
路摆完了,共同点藏不住。除了 QSB,另外两条都要动共识层。QSB 之所以不用动,恰恰因为它绕开了整个 P2P 网络,节点不认这种交易,得矿工单独收货。工程上比特币现在不缺答案,缺的是谁有权替那三分之一的币做决定。
这个矛盾今年已经摆上台面。二月,BIP-360 被合进官方仓库,给比特币定义了第一种抗量子的地址类型。四月,Jameson Lopp 和另外五位开发者发了 BIP-361,给旧签名类型定了五年日落期。到期没搬走的币,网络不再承认它们的花费,其中包括那批被普遍认为属于中本聪的币。Adam Back 明确反对强制冻结,主张现在就把抗量子功能做成可选项加上去,让人自己搬。做后量子安全的 Marin Ivezic 总结得最准,他说比特币量子迁移的真正约束不在密码学,而在治理。
我同意这个判断,这周的新闻正好给它做了注脚。密码学家把选择题做完了:要现在能用的有 QSB,要能进协议的有 SHRINCS,要更省空间的等 Falcon。剩下的争议已经不属于技术选型,而是要不要给一部分人的币设一个期限。比特币这套治理结构处理加功能是够用的,Taproot 就是这么过的;处理减权利,它从来没成功过,当初的设计就是为了拦住这种事。
这条判断可以被证伪。接下来几个月,如果 BIP-360 或 SHRINCS 进入实质性的激活讨论,排出当年 Taproot 那种信号周期时间表,治理这一环就没我想的那么堵。另一个信号在链上更直接,那批十年以上没动过、公钥已经暴露的大额地址如果开始成批搬家,冻结与否的争论自动降级。这两件事目前都还没发生。
也不必被这周吓到。市场这轮量子焦虑的起点在三月底和六月。Google Quantum AI 团队把 Shor 算法针对椭圆曲线的资源估算改进了一个数量级,Justin Drake 那条长文让它在圈里传开。资源估算改进跟机器造出来是两回事,前者只把时间表往前挪了挪。#Bitcoin 现在 79,891,这周整体在往上走,跟量子这条线基本没关系,$BTC 的价还在跟着宏观和 ETF 的节奏跑。
这几天想为自己做点什么,可以看看常用的那个地址有没有在链上花过钱。花过就意味着公钥已经公开,将来无论比特币选哪条路,需要主动搬家的都是这类地址。离那一天还远,但知道自己站在哪一边,比记住这周谁发了什么方案有用。
这笔交易落在第 964,199 个区块。方案由 StarkWare 的 Avihu Levy 设计,同事 Tomer Giladi 把它送进 MARA 的 Slipstream 通道。我在链上把它翻出来对了一遍,受抗量子保护的那个输入是一万聪,按现在的价折成美元还不到八块。Levy 解释过原理,钱包不接受第一个算出来的有效签名,而是一遍一遍生成候选,直到碰上形状正好合适的那个,这个过程要占掉几个小时的算力。
八块钱,几个小时。这个对比拿出来不是为了嘲讽,它恰好说明这次证明了什么:在比特币今天的共识规则下,一笔全程不泄露公钥的花费,确实能被真实打包进主网。方案的边界,StarkWare 自己讲得比转发它的人诚实。公司明说 QSB 没让比特币变成抗量子,它保护的只是特定交易,已经在链上露过公钥的地址,它救不了。CEO Eli Ben-Sasson 的原话更干脆,他还是希望比特币去做一次软分叉,并且认为最后会做。
麻烦正在这里。比特币的量子风险不平均压在所有币上,只压在公钥已经写进区块的那批地址头上。花过一次钱的地址就属于这一类。到今年三月一日为止,全网超过三分之一的比特币已经在链上暴露过公钥。这批币不会因为多了一种新花法就自动安全,要么主人主动把它们搬走,要么一直躺在那儿等。QSB 是给还没暴露的那部分准备的工具,最需要救的那批,它够不着。
第二条路冲着这个缺口去。同一周,Blockstream 的 Jonas Nick 正式发出了 SHRINCS 的 BIP。这是第一个专门按比特币账本结构裁剪过的抗量子签名方案,底子还是 SHA-256,不押注新的数学假设。代价写在明面上:今天一个 Schnorr 签名 64 字节,SHRINCS 最小 548 字节,最坏情况能涨到 4,619 字节。它还需要记状态,同一把私钥每用一次签名就长一点,设备丢了得走一条五千多字节的兜底交易把钱救回来。BIP 文档里挂着一行没删的话,安全证明尚未完成。
第三条路更远。Blockstream 同一周还发了格基签名的评估,Falcon-1024 在那一档里最省,公钥加签名合起来 3,073 字节。但研究团队自己没推荐现在就上,NIST 的标准文本还没定稿。他们给的顺序是先用哈希方案,等格基标准落定再考虑做混合。
路摆完了,共同点藏不住。除了 QSB,另外两条都要动共识层。QSB 之所以不用动,恰恰因为它绕开了整个 P2P 网络,节点不认这种交易,得矿工单独收货。工程上比特币现在不缺答案,缺的是谁有权替那三分之一的币做决定。
这个矛盾今年已经摆上台面。二月,BIP-360 被合进官方仓库,给比特币定义了第一种抗量子的地址类型。四月,Jameson Lopp 和另外五位开发者发了 BIP-361,给旧签名类型定了五年日落期。到期没搬走的币,网络不再承认它们的花费,其中包括那批被普遍认为属于中本聪的币。Adam Back 明确反对强制冻结,主张现在就把抗量子功能做成可选项加上去,让人自己搬。做后量子安全的 Marin Ivezic 总结得最准,他说比特币量子迁移的真正约束不在密码学,而在治理。
我同意这个判断,这周的新闻正好给它做了注脚。密码学家把选择题做完了:要现在能用的有 QSB,要能进协议的有 SHRINCS,要更省空间的等 Falcon。剩下的争议已经不属于技术选型,而是要不要给一部分人的币设一个期限。比特币这套治理结构处理加功能是够用的,Taproot 就是这么过的;处理减权利,它从来没成功过,当初的设计就是为了拦住这种事。
这条判断可以被证伪。接下来几个月,如果 BIP-360 或 SHRINCS 进入实质性的激活讨论,排出当年 Taproot 那种信号周期时间表,治理这一环就没我想的那么堵。另一个信号在链上更直接,那批十年以上没动过、公钥已经暴露的大额地址如果开始成批搬家,冻结与否的争论自动降级。这两件事目前都还没发生。
也不必被这周吓到。市场这轮量子焦虑的起点在三月底和六月。Google Quantum AI 团队把 Shor 算法针对椭圆曲线的资源估算改进了一个数量级,Justin Drake 那条长文让它在圈里传开。资源估算改进跟机器造出来是两回事,前者只把时间表往前挪了挪。#Bitcoin 现在 79,891,这周整体在往上走,跟量子这条线基本没关系,$BTC 的价还在跟着宏观和 ETF 的节奏跑。
这几天想为自己做点什么,可以看看常用的那个地址有没有在链上花过钱。花过就意味着公钥已经公开,将来无论比特币选哪条路,需要主动搬家的都是这类地址。离那一天还远,但知道自己站在哪一边,比记住这周谁发了什么方案有用。
