Пропозиція щодо квантової безпеки для Bitcoin, опублікована в квітні Джеймсоном Лоппом та п’ятьма співавторами, отримала потенційний механізм відновлення завдяки технології нульових знань (zero-knowledge proof). BIP-361 пропонує заморожувати біткоїни, що зберігаються на адресах, уразливих до квантових атак, після багаторічного таймлайну, націлюючись на понад 34% пропозиції Bitcoin у тих випадках, коли публічні ключі були розкриті в мережі (onchain), зокрема приблизно 1,1 млн BTC, приписаних Сатоші Накамото. Проєкт Eleven розробив прототип методу відновлення, який дозволяє сучасним користувачам гаманців доводити власність, не розкриваючи приватні ключі, і вирішує занепокоєння, що заморозка означатиме безповоротну втрату. Розробка зміщує дискусію з питання про те, чи варто заморожувати вразливі монети, на питання про те, які власники можуть безпечно відновити заморожені активи після того, як у майбутньому реалізується квантова загроза.
BIP-361 стосується теоретичного моменту, відомого як Q-Day, коли квантовий комп’ютер стає здатним витягувати приватний ключ із публічного ключа. Пропозиція передбачає блокування нових депозитів на вразливі біткоїн-адреси після 3 років і заморожування всього, що залишиться, після 5 років. Якщо Q-Day станеться, будь-яку адресу з розкритим публічним ключем зможе витратити атакувальник, і блокчейн не відрізнятиме атакувальника від справжнього власника, бо обидва зможуть створити дійсний підпис.
Проєкт Eleven створив прототип методу відновлення на основі доказів нульових знань — криптографічної техніки, яка дозволяє користувачу довести, що він знає щось, не розкриваючи базову інформацію. Шлях відновлення орієнтований на сучасні гаманці, побудовані на ієрархічних детермінованих ключових деревах, де ключі виводяться з ключового матеріалу вищого рівня.
Прототип, розроблений разом із Джимом Позеном (lead developer системи Binius proof system), використовує структурну «прогалину» в архітектурі гаманця. Затверджений крок виведення (hardened derivation) використовує односторонню функцію HMAC-SHA512, щоб отримувати дочірні ключі з батьківського ключового матеріалу. Атакувальник, який зламає одну розкриту адресу після Q-Day, отримає лише цей конкретний ключ, але не вищорівневий ключовий матеріал гаманця, що використовувався для його виведення.
Користувач доводить, що він знає ключовий матеріал вище за адресу у дереві виведення гаманця, доводить, що він виводить саме ту адресу, і «прив’язує» доказ до конкретного повідомлення, яке може авторизувати міграцію. Сам приватний ключовий матеріал не розкривається. Такий підхід змінює аргумент щодо відновлення: він дозволяє власникам сучасних seed-based гаманців розблоковувати заморожені монети, доводячи коректну власність «згори» (upstream), не розкриваючи секретні дані, що захищають решту гаманця.
Проєкт Eleven повідомляє, що його прототип генерує доказ за 243 мілісекунди на M5 MacBook Air із 4 ядрами, верифікує його за 40 мілісекунд і використовує приблизно 2 ГБ пам’яті без GPU. Повний запуск, який включає побудову схем (circuit construction), генерацію доказу та самоперевірку, займає 910 мілісекунд лише на CPU. Команда описує це як у 16 разів швидше на повному пробігу та приблизно у 60 разів швидше, якщо не враховувати разову підготовчу роботу (one-time setup), яку справжній доказувач (real prover) міг би повторно використовувати.
Показники продуктивності свідчать, що докази відновлення можуть генеруватися звичайними користувачами на споживчому обладнанні. Це важливо для Bitcoin, де будь-який масштабний шлях міграції має бути доступним для власників у різних юрисдикціях, для різних типів зберігання (custody) та на різних рівнях технічної підготовки.
Прототип має чіткі обмеження. Його не аудиторували, він підтримує 3 типи біткоїн-адрес замість Taproot, коренить доказ у ключі coin-type замість seed і не відновлює монети в жодному живому (live) блокчейні. Ці застереження не дають йому вигляду як готового до розгортання рішення, але вони забезпечують BIP-361 більш чіткий технічний шлях для оборотної заморозки.
Метод відновлення залежить від того, що гаманець має дерево виведення вище за адресу. Ієрархічні детерміновані гаманці з’явилися разом із BIP-32, який було призначено 11 лютого 2012 року. До цього гаманці Bitcoin генерували ключі незалежно й випадково. Не було seed-фрази, не було шляху виведення, і не було батьківського ключа, що знаходиться над старішими адресами.
Сатоші майнив до 2009 і 2010 років і зник з публічної активності до 2011 року. Монети, приписані Сатоші, лежать на старих output’ах pay-to-public-key, де публічний ключ записаний напряму в onchain. Ці output’и були створені ще до того, як структури seed-based гаманців стали стандартними. Не існує ключового матеріалу «згори», який можна було б використати для доведення знань, бо для гаманців до 2012 року не існувало самої структури дерева.
Те саме стосується багатьох інших гаманців до 2012 року, зокрема «сплячих» монет з найперших років існування Bitcoin. Саме ці монети найбільш уразливі до майбутньої квантової атаки й є серед найважчих для відновлення за запропонованим методом доказів. Працюючий доказ міг би перетворити заморозку на відновлюваний блок для seed-based гаманців, але він не розв’язує найстаріші баланси біткоїна, включно з монетами, приписаними Сатоші.
Заморожування квантово-уразливих монет стало б одним із найконтроверсійніших змін, які будь-коли пропонували, бо це змінить спосіб обліку наявних балансів, включно з «дормантними» активами, що можуть належати загубленим, неактивним або померлим власникам. Віктимний шлях відновлення зменшує силу одного з головних заперечень: що BIP-361 назавжди знищить права власності для постраждалих власників.
Шлях відновлення створює межу між поколіннями гаманців. У сучасних користувачів із seed-фразами може бути вихід. У ранніх власників біткоїна — може не бути. Цей розкол залишає Bitcoin із політичним питанням: чи обґрунтовано захищати мережу від квантового викрадення шляхом заморожування монет, які неможливо відновити тим самим методом.
Прототип змінює умови аргументу. Квантовий ризик Bitcoin більше не зводиться лише до того, чи можна заморожувати вразливі монети. Він про те, хто отримає ключ, щоб відкрити їх повторно, і хто взагалі ніколи не мав такого ключа.
Що саме BIP-361 пропонує для квантово-уразливих біткоїн-адрес?
BIP-361, опублікований у квітні Джеймсоном Лоппом та п’ятьма співавторами, пропонує блокувати нові депозити на квантово-уразливі біткоїн-адреси після 3 років і заморожувати все, що залишиться, після 5 років. План націлюється на монети на адресах, де публічні ключі вже були розкриті в onchain, що становить понад 34% пропозиції Bitcoin, зокрема приблизно 1,1 млн BTC, приписаних Сатоші Накамото.
Як працює метод відновлення з нульовими знаннями?
Проєкт Eleven створив прототип методу відновлення, який використовує докази нульових знань, щоб дозволити користувачам довести, що вони знають ключовий матеріал вище за адресу у дереві виведення ієрархічного детермінованого гаманця. Користувач доводить ці знання «згори» та те, що він виводить потрібну адресу, прив’язуючи доказ до повідомлення, яке може авторизувати міграцію, без розкриття самого приватного ключового матеріалу. Прототип генерує доказ за 243 мілісекунди на M5 MacBook Air із 4 ядрами.
Чому монети Сатоші не можна відновити цим методом?
Метод відновлення залежить від того, чи гаманець має структуру дерева виведення, яка з’явилася разом із BIP-32, призначеним 11 лютого 2012 року. Сатоші майнив у 2009 і 2010 роках, використовуючи гаманці, які генерували ключі незалежно й випадково, до того як seed-based структури гаманців стали стандартом. Немає ключового матеріалу «згори» для доведення знань, бо для гаманців до 2012 року структура дерева не існувала.
Пов’язані новини
Перетин біткоїн-коефіцієнта Basis сигналізує про пізній етап ведмежого ринку
Saylor опублікує 100 аргументів проти пропозиції софтфорку Bitcoin BIP 110
Сатоші Накамото захистив хеш SHA-256 біткоїна в дописі на форумі 2010 року
Аналітик Fidelity вважає, що дно біткоїн-циклу настане, коли 40% пропозиції перейдуть у «підводне» становище