比特币量子冻结提案获得恢复路径,未包含中本聪币

BTC1.35%

一项由比特币量子安全提案在 4 月发布,作者为 Jameson Lopp 及五位共同作者,借助零知识证明技术提出了一种潜在的恢复机制。BIP-361 提出:在经过数年时间后,冻结存放在量子脆弱地址中的比特币。该提案瞄准超过 34% 的比特币供给量中那些已在链上暴露公钥的部分,其中包括约 110 万 BTC,被归因于中本聪。项目 Eleven 开发了一种原型级恢复方法,使现代钱包用户能够在不暴露私钥的情况下证明所有权,从而回应“冻结将意味着永久损失”的担忧。该开发将争论重点从“是否应冻结脆弱币种”转向“未来当量子威胁真正出现后,哪些持有者可以安全地恢复被冻结资产”。

BIP-361 针对一个被称为 Q-Day 的理论时刻:当量子计算机具备从公钥推导私钥的能力时。该提案建议:在 3 年后阻止向量子脆弱的比特币地址新增存款,并在 5 年后冻结剩余的部分。若 Q-Day 发生,任何包含已暴露公钥的地址都可能被攻击者支出,而区块链将无法区分攻击者与真实所有者,因为双方都能生成有效签名。

项目 Eleven 构建零知识恢复原型

项目 Eleven 构建了一种基于零知识证明的原型恢复方法。零知识证明是一种密码学技术,允许用户证明自己知道某些信息,而无需泄露底层信息。恢复路径聚焦于构建在分层确定性密钥树之上的现代钱包,其中密钥由更上层的密钥材料派生而来。

该原型由 Jim Posen(Binius 证明系统的首席开发者)共同开发,利用了钱包架构中的结构性空隙。一次硬化派生步骤使用单向函数 HMAC-SHA512,从父密钥材料生成子密钥。攻击者若在 Q-Day 之后攻破单个已暴露地址,将获得该特定密钥,但不会获得用于派生它的更高层钱包材料。

用户证明自己知道地址之上的钱包派生树中的密钥材料,证明它可以派生出所述地址,并将证明绑定到一条特定消息上,用于授权迁移。私钥材料本身不会被披露。这种做法通过允许使用现代基于助记词的钱包的持有者,在不暴露保护其钱包其余部分的秘密数据的前提下,证明上游所有权,从而解锁被冻结的币,改变了恢复论证。

原型在消费级硬件上实现 243 毫秒的证明生成

项目 Eleven 报告称:其原型在一台使用 4 核的 M5 MacBook Air 上生成证明耗时 243 毫秒,在 40 毫秒内完成验证,并且在不使用 GPU 的情况下内存占用约 2 GB。包括电路构建、证明生成以及自检在内的完整运行,仅在 CPU 上也需要 910 毫秒。团队表示:在完整运行中比提升 16 倍,而在排除真实证明者可复用的一次性搭建工作时,速度约提升 60 倍。

这些性能数据表明:恢复证明可以由普通用户在消费级硬件上生成。对于比特币而言,这一点很重要,因为任何大规模的迁移路径都必须能让不同司法辖区、托管类型以及技术熟练度水平的持有者使用。

该原型也有明确的限制。它尚未经过审计,支持 3 种比特币地址类型而非 Taproot,以币种类型密钥为基础来定位证明,而不是以助记词;并且不会在任何在线的真实区块链上恢复币种。这些限制使其离可部署的解决方案仍有距离,但它为 BIP-361 提供了更清晰的技术实现路线,用于可逆冻结。

2012 年前的钱包缺少用于恢复的派生结构

该恢复方法依赖于钱包在地址之上具有派生树结构。分层确定性钱包是在引入 BIP-32 后到来,该标准被分配在 2012 年 2 月 11 日。在此之前,Bitcoin 钱包会独立地、随机地生成密钥。不存在助记词,也没有派生路径,更没有位于旧地址之上的父密钥。

中本聪在 2009 年和 2010 年期间挖矿,并在 2011 年起从公开活动中消失。归因于中本聪的那些币,存放在旧的“支付给公钥”的输出中,公钥被直接写在链上。这些输出是在基于助记词的钱包结构成为常态之前生成的。由于树结构并不存在,因此不存在可用于证明“知道上游密钥材料”的钱包上游材料。

同样的问题也适用于许多其他 2012 年前的钱包,尤其是比特币早期那些长期未动用的币种。这些正是对未来量子攻击最暴露、并且在所提议的证明方法下最难恢复的币种之一。一个可工作的证明方法可能会让冻结对基于助记词的钱包变成可恢复的锁定,但它并不能解决最早的比特币余额问题,包括归因于中本聪的币。

恢复路径在治理辩论中制造钱包世代鸿沟

冻结量子脆弱币种将是史上最具争议的变更之一,因为它会改变对现有余额的处理方式,包括那些可能属于已遗失、已不活跃或已去世所有者的休眠持仓。一条可信的恢复路径能够削弱一个反对意见的力度:即 BIP-361 会永久摧毁受影响持有者的所有权权利。

恢复路径在不同钱包世代之间划出了一道分界线。持有助记词的现代用户可能有出路。早期比特币持有者可能没有。这样的分裂给比特币留下一个政策问题:为了保护网络免受量子盗窃,是否值得冻结那些无法用同样方法恢复的币。

该原型改变了争论的条款。比特币的量子风险不再只是“脆弱币能否被冻结”的问题。更关键的是:谁能拿到钥匙来重新打开它们,以及在最初就从未拥有钥匙的人是谁。

常见问题

BIP-361 对量子脆弱的比特币地址提出了什么建议?

BIP-361 由 Jameson Lopp 及五位共同作者于 4 月发布,提议:在 3 年后阻止向量子脆弱的比特币地址新增存款,并在 5 年后冻结剩余部分。该方案瞄准的是那些在链上已暴露过公钥的地址中的币,覆盖超过 34% 的比特币供给量,其中包括约 110 万 BTC,被归因于中本聪。

零知识恢复方法是如何工作的?

项目 Eleven 构建了一种原型恢复方法,使用零知识证明让用户能够证明自己知道层级确定性钱包派生树中某个地址之上的密钥材料。用户证明这份上游知识确实能够派生出所需地址,并将证明绑定到一条用于授权迁移的消息上,同时不披露私钥材料本身。该原型在使用 4 核的 M5 MacBook Air 上生成证明耗时 243 毫秒。

为什么无法通过该方法恢复中本聪的币?

该恢复方法依赖于钱包具备派生树结构,而该结构是在 2012 年 2 月 11 日分配的 BIP-32 之后才出现。中本聪在 2009 年和 2010 年期间挖矿所使用的钱包会独立且随机地生成密钥,这发生在基于助记词的钱包结构成为标准之前。由于在 2012 年前的钱包中并不存在这种树结构,因此不存在可用于证明“知道上游密钥材料”的上游钱包材料。

免责声明:本页面信息可能来自第三方,仅供参考,不代表 Gate 的观点或意见,亦不构成任何财务、投资或法律建议。数字资产交易风险较高,请勿仅依赖本页面信息作出决策。具体内容详见声明
评论
0/400
暂无评论