Глава исследовательского отдела Fireblocks назвал открытые публичные ключи главным фактором квантового риска для Bitcoin в будущем. По его словам, согласно публичным оценкам, примерно от 6,7 до 7 миллионов BTC хранятся по ключам, уже видимым в блокчейне.

Краткое содержание

  • На старых выходах Bitcoin и повторно используемых адресах могут оставаться средства, связанные с публичными ключами, которые уже раскрыты.

  • Fireblocks рекомендует использовать новые адреса для пополнения и сдачи, а также постоянно отслеживать балансы, связанные с раскрытыми ключами.

  • Предложение BIP 360 для Bitcoin снижает долгосрочную подверженность ключей, но не обеспечивает полной защиты от квантовых угроз.

  • Fireblocks сократила проверку постквантовой подписи в Ethereum с 8,09 млн до 1,23 млн газа.

Вице-президент по исследованиям Fireblocks Майкл Гуткин сообщил crypto.news, что степень риска для владельца зависит от блокчейна, типа адреса и истории транзакций, а не от того, принадлежит ли адрес бирже, институции или частному лицу.

«В конечном счете степень уязвимости определяется тем, виден ли уже открытый ключ в блокчейне».

По оценке Гуткина, частые транзакции могут создавать уязвимость из-за повторного использования адресов и обращения с неизрасходованным биткойном. Казначейство, которое редко перемещает свои активы, может дольше сохранять открытые ключи скрытыми, сказал он, но лишь при условии, что формат адреса и предыдущая активность еще не раскрыли их.

Старые выходы и повторно используемые адреса Bitcoin раскрывают ключи

Объясняя особенности ранних выходов Bitcoin, известных как Pay-to-Public-Key, или P2PK, Гуткин отметил, что открытый ключ виден с самого начала. По его словам, многие выходы эпохи Сатоси используют этот формат, поэтому их ключи раскрыты, даже если монеты ни разу не перемещались.

Для сравнения, по словам Гуткина, адреса Pay-to-Public-Key-Hash и Native SegWit, известные как P2PKH и P2WPKH, скрывают открытый ключ до первой траты. Однако после того, как владелец тратит средства с адреса, ключ становится видимым навсегда, объяснил он.

Если позже на тот же адрес поступит еще биткойн, новые средства окажутся под ключом, который уже был раскрыт, сказал Гуткин. Тем, кто оценивает степень риска, он рекомендовал проверить, совершались ли с адресов траты и продолжают ли на них поступать средства.

Taproot создает еще одно различие. Авторы BIP 360 указывают, что выходы Taproot уязвимы для квантовых атак длительного действия, поскольку их открытые ключи видны уже при создании.

Согласно предложению, достаточно мощный квантовый компьютер сможет вывести приватный ключ из раскрытого открытого ключа. Авторы различают атаки на ключи, которые долго остаются видимыми, и более быстрые атаки, предпринимаемые после раскрытия ключа транзакцией, но до ее подтверждения.

Эта угроза пока относится к будущему. В опубликованном 17 сентября докладе о сложностях миграции Bitcoin технический директор Ledger Чарльз Гийеме заявил, что, насколько известно, не существует квантового компьютера криптографически значимого масштаба, способного взломать используемые сейчас в Bitcoin подписи.

Тем не менее Гийеме предупредил, что исследования, изменения программного обеспечения, обновление аппаратных кошельков и переход пользователей могут занять годы. Поэтому подготовка — отдельный вопрос, не связанный напрямую с появлением действующего средства атаки.

Постепенное изменение кошельков может снизить уязвимость Bitcoin

Отвечая на призывы подготовиться в «режиме бункера», Гуткин заявил, что институциям следует постоянно управлять уязвимостью открытых ключей, а не планировать единовременный массовый перевод средств.

«Я не думаю, что для институции целью должна быть одномоментная массовая миграция», — сказал он.

Согласно предложенному им подходу, новые депозиты в Bitcoin будут поступать на новые адреса, а сдача от транзакций также будет отправляться на новые адреса. Гуткин сказал, что институциям следует отслеживать отдельные неизрасходованные выходы транзакций, или UTXO, чтобы определять, какие средства уже находятся под раскрытыми ключами.

При обычных тратах, объяснил Гуткин, средства на раскрытых адресах могут постепенно иссякать, в то время как новые поступают на адреса, чьи открытые ключи остаются скрытыми. По его словам, панель мониторинга уязвимости в реальном времени должна показывать и остаток средств на раскрытых адресах, и транзакции, создающие дополнительную уязвимость.

По словам Гуткина, Fireblocks уже поддерживает несколько компонентов этого процесса и разрабатывает инструменты для выбора входов транзакций с учетом степени риска, а также для отображения затронутых балансов.

Другие провайдеры услуг хранения активов внедрили схожие меры контроля. В объявлении от 22 июля BitGo описала четыре средства контроля для Bitcoin-кошельков: оценку уязвимости, устранение проблем с адресами, выбор входов транзакций и обновленные настройки адресов по умолчанию.

BitGo заявила, что ее метод выбора входов пытается потратить все неизрасходованные выходы, связанные с выбранным адресом, снижая вероятность того, что после раскрытия ключа в результате транзакции на нем останутся средства. Компания охарактеризовала эти меры как операционную подготовку, а не замену будущему обновлению Bitcoin.

Гуткин предупредил, что при поспешной миграции крупные владельцы, конкурирующие за ограниченную пропускную способность сети Bitcoin, могут поднять комиссии и замедлить подтверждение транзакций. Внутри институций дополнительные транзакции и согласования могут увеличить вероятность ошибок, в том числе отправки сдачи обратно на уязвимый адрес.

Чтобы снизить риск фишинга и ошибок при переводе средств, Гуткин рекомендовал заранее определить адреса назначения, правила согласования и надежные каналы связи. По его словам, при срочном переводе клиентам и сотрудникам не должно требоваться следовать незнакомым инструкциям или обходить действующие меры контроля.

Для Bitcoin по-прежнему нужен устойчивый к квантовым атакам способ расходования средств

По словам Гуткина, даже при более грамотном использовании адресов Bitcoin все равно понадобится устойчивый к квантовым атакам способ авторизации транзакций.

По объяснению Гуткина, BIP 360 решает одну из частей проблемы, предлагая выходы Pay-to-Merkle-Root, которые устраняют путь расходования по открытому ключу Taproot. Он подчеркнул, что снижение долгосрочной уязвимости открытых ключей не превращает это предложение в полноценное постквантовое решение.

Авторы предложения также отмечают, что для защиты от атак в короткий промежуток до подтверждения транзакции могут потребоваться постквантовые подписи. BIP 360 по-прежнему имеет статус черновика.

В отличие от Ethereum, Bitcoin не может просто принять новый контракт для проверки подписей через универсальный прикладной уровень. По словам Гуткина, в зависимости от выбранного решения для его поддержки и сохранения приемлемых комиссий за транзакции могут потребоваться изменения протокола.

Гуткин также отметил исследования хеш-основанных подписей, в том числе схем, отслеживающих состояние подписания для снижения накладных расходов. По его словам, такие подходы предполагают компромиссы в размере подписи, устройстве кошелька и ведении записей.

Для инвесторов из США, владеющих биткойном через фонды, подготовка также включает меры по хранению активов. В докладе от 23 сентября о планах Coinbase по постквантовому хранению отмечалось, что инвесторы в спотовые ETF на Bitcoin и Ethereum не контролируют приватные ключи, защищающие активы фондов: ими управляют выбранные эмитентами кастодианы.

В этом докладе главный криптограф Coinbase Йехуда Линделл рассказал о планах создать инфраструктуру хранения активов, поддерживающую разные постквантовые схемы подписи. По его словам, Coinbase изучает программируемые аппаратные модули безопасности как альтернативу на случай, если выбранная блокчейном схема несовместима с существующими системами распределенного подписания.

Удешевленная проверка в Ethereum все еще требует изменений кошельков

По словам Гуткина, в Ethereum стандартные аккаунты раскрывают свои открытые ключи после подписания транзакции, поскольку ключ можно восстановить по подписи. В отличие от смены адресов в Bitcoin, регулярно заменять аккаунт Ethereum менее практично, объяснил он: с аккаунтом связаны балансы, разрешения на использование токенов и активность в приложениях.

Гуткин отметил, что в стандартных кошельках Solana адрес и есть открытый ключ, поэтому он раскрыт даже без первой транзакции расходования средств.

По словам Гуткина, программируемые аккаунты Ethereum позволяют изменить авторизацию транзакций, сохранив сам аккаунт. В ходе исследований Fireblocks удалось сократить проверку ML-DSA-44, постквантовой схемы подписи, с 8,09 млн до 1,23 млн газа.

В исследовательской публикации от 2 сентября Fireblocks сообщила, что механизм проверки соответствует FIPS 204 — стандарту цифровой подписи, опубликованному Национальным институтом стандартов и технологий США. По словам Гуткина, команда улучшила реализацию, не меняя стандартизированный алгоритм.

Среди изменений Гуткин назвал более эффективное хеширование, математические операции, декодирование подписей, обработку открытых ключей и использование памяти. По его словам, пиковое потребление памяти снизилось почти с одного мегабайта до примерно 41 килобайта.

Однако у этого решения есть издержки. По оценке Гуткина, разовое развертывание расширенного открытого ключа обойдется примерно в 4,1 млн газа, а каждая проверка потребует еще 1,23 млн газа.

По словам Гуткина, для казначейства или холодного кошелька, совершающего сравнительно мало транзакций, такие издержки могут быть приемлемы. Он предупредил, что стандартный аккаунт Ethereum нельзя просто переключить на ML-DSA, а интеграция со смарт-аккаунтами, поддержка кастодиальных сервисов и совместимость с децентрализованными приложениями все еще требуют инженерной работы.

Гуткин также отметил, что механизм проверки не делает всю систему Ethereum защищенной от квантовых атак: исследования на уровне консенсуса и данных продолжаются отдельно.

Несмотря на обширное тестирование и формальную верификацию, реализация Fireblocks, по словам Гуткина, остается исследовательским кодом и нуждается в аудите и дополнительном укреплении перед использованием в продуктивной среде. Он добавил, что для институционального хранения активов компания отдельно исследует системы постквантовой подписи, готовые к промышленному использованию.