Fireblocks 研究主管指出,已暴露的公钥是比特币未来量子风险的主要因素,并援引公开估计称,大约 670 万至 700 万枚 BTC 位于已经在链上可见的密钥之后。
- 较早的比特币输出和重复使用的地址,可能让资金落在已经暴露的公钥之后。
- Fireblocks 建议使用新的收款地址和找零地址,并持续追踪已暴露余额。
- 比特币的 BIP 360 提案可降低长期密钥暴露,但不能提供完整的量子防护。
- Fireblocks 已将以太坊后量子签名验证的 gas 成本从 809 万降至 123 万。
Fireblocks 研究副总裁 Michael Gutkin 告诉 crypto.news,持有者的暴露程度取决于区块链、地址类型和交易历史,而不是持有人是交易所、机构还是个人。
Gutkin 说:“最终是否暴露,取决于公钥是否已经在链上可见。”
在 Gutkin 看来,频繁交易会因地址重复使用以及未花费比特币的处理方式而造成暴露。若某个资金库很少移动持仓,他说,公钥可能会更长时间保持隐藏,但前提是地址格式和此前活动并未提前泄露它们。
比特币较早的输出和重复使用的地址会暴露密钥
对于早期比特币输出、即 pay-to-public-key 或 P2PK,Gutkin 解释说,公钥从一开始就是可见的。许多可追溯到中本聪时代的输出都使用这种格式,因此即使币从未移动过,它们的密钥也已经暴露,他说。
相比之下,Gutkin 说 pay-to-public-key-hash 和原生 SegWit 地址,即 P2PKH 和 P2WPKH,会在首次花费之前隐藏公钥。不过,一旦持有人从该地址花费,密钥就会永久可见,这是他的解释。
如果同一个地址之后再次收到比特币,Gutkin 说,这些新资金就位于一个已经被揭示的密钥之后。对于检查自身暴露情况的持有人,他建议查看地址是否曾经花费过,以及是否仍在继续接收资金。
Taproot 引入了另一种区分。BIP 360 的作者将 Taproot 输出视为会暴露于长期量子攻击,因为其输出公钥在创建时就是可见的。
根据该提案,能力足够强的量子计算机可以从暴露的公钥推导出私钥。作者区分了两类攻击:一类针对长期可见的密钥,另一类是在交易揭示密钥后、但在交易确认前发起的更快速攻击。
不过,这一担忧仍属于未来威胁。Ledger 首席技术官 Charles Guillemet 在 9 月 17 日一份关于比特币迁移挑战的报告中表示,目前尚无已知的、能够破解比特币现有签名的、与密码学相关的量子计算机。
Guillemet 同时警告称,研究、软件变更、硬件钱包升级和用户采用都可能需要数年时间,因此,准备工作与真正攻击者的出现是两个不同的问题。
渐进式钱包变更可降低比特币暴露
针对所谓“bunker mode”式准备建议,Gutkin 认为,机构应持续管理公钥暴露,而不是计划一次性大迁移。
他说:“对机构而言,我认为目标不应该是一次性大规模迁移。”
按照他的设想,新的比特币存款应进入新的地址,而交易找零也应返回新的地址。Gutkin 说,机构应追踪单个未花费交易输出,即 UTXO,以识别哪些资金已经位于暴露的密钥之后。
Gutkin 解释说,通过正常支出,暴露的地址可以逐步清空,而新资金则流入公钥仍保持隐藏的地址。他说,实时暴露仪表盘应同时显示剩余的暴露余额,以及造成额外暴露的交易。
Gutkin 表示,Fireblocks 已经支持这一流程中的若干组件,并正在开发用于按暴露情况选择交易输入、以及展示受影响余额的工具。
其他托管服务商也推出了相关控制措施。BitGo 在 7 月 22 日的公告中详细介绍了四项比特币钱包控制功能,涵盖暴露评分、地址修复、交易输入选择以及更新后的地址默认设置。
BitGo 说,其输入选择方法会尝试花费与所选地址相关的所有未花费输出,从而降低交易揭示密钥后留下资金的可能性。该公司将这些控制描述为运营层面的准备,而不是未来比特币升级的替代方案。
Gutkin 警告称,如果迁移过于仓促,大额持有者争夺有限的比特币交易容量,可能推高手续费并拖慢确认速度。在机构内部,他说,额外的交易和审批也可能增加错误,包括把找零发送回一个已暴露的地址。
为减少钓鱼和操作失误,Gutkin 建议提前设定收款地址、审批政策和可信通信渠道。他说,紧急转移不应要求客户或员工遵循陌生指令,或绕过既有控制。
比特币仍需要抗量子的支出方式
即便地址实践有所改善,Gutkin 说,比特币仍需要一种抗量子的交易授权方式。
在他的解释中,BIP 360 通过提出 pay-to-Merkle-root 输出,解决了问题的一部分,这种方式移除了 Taproot 暴露的密钥支出路径。Gutkin 强调,降低长期公钥暴露并不意味着该提案就是完整的后量子解决方案。
该提案作者同样表示,在交易确认前的短暂窗口内防范攻击,可能需要后量子签名。BIP 360 目前仍列为草案。
Gutkin 说,与以太坊不同,比特币不能简单地通过通用应用层接入一个新的签名验证合约。根据所选设计,他解释说,可能需要协议层变更,才能支持该方案并保持交易费用可控。
Gutkin 还提到对基于哈希的签名的研究,包括通过跟踪签名状态来降低开销的设计。他说,这类方法在签名大小、钱包设计和记录保存方面都存在权衡。
对于通过基金持有比特币的美国投资者来说,托管安排也是准备工作的一部分。9 月 23 日一份关于 Coinbase 后量子托管计划的报告指出,现货比特币和以太坊 ETF 投资者并不控制保护基金持仓的私钥;这些私钥由发行方选定的托管机构管理。
在那份报告中,Coinbase 首席密码学家 Yehuda Lindell 介绍了可支持不同后量子签名方案的托管基础设施计划。Lindell 说,当某条区块链选定的方案无法与其现有分布式签名系统兼容时,Coinbase 正在探索可编程硬件安全模块作为替代方案。
以太坊更便宜的验证仍需要钱包变更
在以太坊上,Gutkin 说,标准账户在签署交易后会暴露公钥,因为公钥可以从签名中恢复。与比特币轮换地址不同,他解释说,定期更换以太坊账户不太现实,因为余额、代币授权和应用活动都与该账户绑定。
对于 Solana 的标准钱包,Gutkin 指出,地址本身就是公钥,因此在没有首次支出交易的情况下,公钥就已经暴露。
据 Gutkin 介绍,可编程以太坊账户提供了一种在保留账户的同时更改交易授权的方式。Fireblocks 的研究已将 ML-DSA-44 这一后量子签名方案的验证成本从 809 万 gas 降至 123 万 gas。
在 9 月 2 日的一篇研究文章中,Fireblocks 报告称,该验证器遵循美国国家标准与技术研究院发布的数字签名标准 FIPS 204。Gutkin 说,团队改进的是实现方式,而不是更改标准化算法。
在这些改动中,Gutkin 提到更高效的哈希、数学运算、签名解码、公钥处理和内存使用。按他的说法,峰值内存占用从接近 1MB 降至约 41KB。
不过,这一设计仍有成本。Gutkin 估计,扩展后的公钥一次性部署成本约为 410 万 gas,而每次验证还需要 123 万 gas。
对于交易次数相对较少的资金库或冷钱包来说,Gutkin 认为这些成本可能是可以接受的。他提醒说,标准以太坊账户不能直接切换到 ML-DSA,而智能账户集成、托管支持以及与去中心化应用的兼容性仍需要工程工作。
Gutkin 还表示,该验证器并不能让以太坊整个系统都具备后量子安全性,关于共识层和数据层的独立研究仍在继续。
尽管经过了大量测试和形式化验证,Gutkin 说 Fireblocks 的实现仍属于研究代码,在投入生产前还需要审计和加固。对于机构托管,他补充说,公司也在单独研究适用于生产环境的后量子签名系统。











