AmericanFortress 发布了一篇密码学论文,介绍了一种正在申请专利的后量子签名方案,用于分层确定性钱包,这种架构是当今几乎所有加密钱包的基础。
该解决方案无需资金迁移、无需链切换、无需新的基础设施,这使其与现有的抗量子密码技术方法截然不同。
该方案用零知识证明取代了传统的 Ed25519 签名步骤。当钱包支出资金时,它会在零知识条件下证明自己拥有原始主种子,并且该种子是支出地址的加密来源。
运行 Shor 算法的量子计算机可以从公钥地址反推子私钥,但无法从 HD 派生的链上地址反推主种子,这种不对称性构成了该方案安全性的基础,并已正式证明其能够抵御量子多项式时间攻击者。
生成的公钥与遵循相同推导路径的标准 BIP32-Ed25519 钱包的公钥完全相同。
通过软分叉无限期保护 BIP32 地址
该方案最重要的实际意义在于其升级途径。BIP32 地址通过软分叉节点和钱包软件升级得到永久保护,用户无需进行任何操作。希望获得更快性能的用户可以根据自身情况将资金从 BIP32 地址迁移到 QBIP32 地址,但这并非强制要求。
包括持有中本聪早期钱包等钱包中资金的用户在内的所有BIP32钱包持有者,都需要在Q日之前将资金转移到BIP32或QBIP32地址。任何未在此期限前转移的资金都将受到链治理机制的约束,该机制可以使用BIP32或QBIP32协议转移、销毁或重新分配这些资产。
分离式架构和当前性能
本文提出了一种分割证明设计,将工作负载分为两个部分:推导证明,在钱包初始化时每次主密钥恢复计算一次,并在所有交易中重复使用;以及签名证明,每个支出消息计算一次,其成本与推导深度无关。
目前,在现有硬件上,签名证明的运行时间不到 10 秒,而验证时间则保持在 18 到 19 毫秒之间,与钱包深度无关。签名大小固定为 218.4 KB。
目前,在普通硬件上生成典型钱包深度的完整证明需要几分钟时间,论文承认这是STARK电路中HMAC-SHA512算法固有的局限性。研究团队已找到一条前进的道路,即通过分拆证明预计算和零知识友好的哈希函数,预计不久将提出新的性能改进方法。
当前方案适用于 BIP32-Ed25519 和 Edwards 曲线链,包括 Solana。覆盖比特币的 secp256k1 原生方案正在积极开发中,后续将另行发布。
该技术与 AmericanFortress 的 Send-to-Name 隐蔽地址系统和符合 Confidentiality Machine 标准的隐私池相集成,使 AmericanFortress 成为首家致力于为所有区块链提供端到端后量子安全保障的隐私基础设施提供商,涵盖命名、交易保密性和密钥管理。该技术将通过 SDK 提供。
题图来自 Shutterstock。











