Квантовые компьютеры пока не способны взломать Bitcoin, однако разработчики уже ищут способ защитить сеть до того, как такая угроза станет реальной. Исследователи Blockstream представили SHRINCS — новую схему постквантовых цифровых подписей, которая должна сохранить безопасность биткоинов и одновременно не привести к резкому падению пропускной способности блокчейна. Сегодня биткоин использует подписи Schnorr и ECDSA, основанные на криптографии эллиптических кривых. Именно они позволяют владельцу подтвердить право распоряжаться монетами, не раскрывая приватный ключ. Проблема заключается в том, что достаточно мощный квантовый компьютер теоретически сможет применить алгоритм Шора, восстановить приватный ключ по открытому и получить возможность подписать чужую транзакцию.
Особенно уязвимыми считаются монеты, для которых публичный ключ уже был раскрыт в блокчейне. Поэтому разработчики обсуждают миграцию BTC на постквантовую криптографию заранее: внедрение нового стандарта, обновление кошельков и перевод средств могут занять годы. Blockstream прямо отмечает, что неизвестно, когда появятся достаточно мощные квантовые машины, но начинать подготовку после их появления будет слишком поздно.
Читайте также
Криптовалюта и санкции: США изъяли почти $1 млрд в криптовалюте у Ирана
Почему обычная постквантовая защита создает новую проблему
Готовые постквантовые алгоритмы уже существуют. Однако их цифровые подписи намного тяжелее нынешних. По расчетам Blockstream, при использовании компактных подписей Schnorr Bitcoin способен обрабатывать около 6,5 транзакции в секунду. Переход на стандартизированную NIST хеш-схему SLH-DSA снизил бы этот показатель примерно до 0,36 транзакции в секунду, крупные подписи попросту заняли бы большую часть доступного пространства блоков. SHRINCS предлагает компромисс. В основе системы лежит SHA-256 — та же хеш-функция, которая уже используется в биткоине. Компактная подпись SHRINCS начинается примерно с 324 байт против 64 байт у Schnorr и увеличивается примерно на 16 байт с каждым повторным использованием ключа. В одной из конфигураций подпись размером около 580 байт позволяет сохранить пропускную способность примерно на уровне трех транзакций в секунду. Дополнительно помогает SegWit: данные подписи учитываются при расчете веса транзакции со скидкой, поэтому увеличение подписи в несколько раз не означает аналогичного роста стоимости блокового пространства.
Недостатки SHRINCS
Компактность достигается за счет так называемого “состояния”. Кошелек должен помнить, какие одноразовые ключи уже использовались и никогда не применять их повторно. Восстановление старой резервной копии или неправильная синхронизация нескольких устройств способны нарушить этот механизм. Для подобных случаев предусмотрен более крупный, но не требующий хранения состояния резервный вариант подписи. Один из создателей SHRINCS Йонас Ник назвал разработку «первым конкретным предложением постквантовой подписи, разработанным специально для Биткоина». При этом исследователи подчеркивают, что SHRINCS не претендует на роль окончательного решения.
Технология остается экспериментальной: формальное доказательство безопасности еще не завершено, эталонная реализация не предназначена для промышленного использования, а для появления SHRINCS непосредственно в BTC потребуется софт-форк и широкое согласие участников сети. Тем не менее Blockstream уже протестировала подобные транзакции в сети Liquid. Главный результат исследования пока заключается не в том, что Bitcoin получил готовую защиту от квантовых компьютеров. Важнее другое: разработчики показали, что постквантовая безопасность необязательно должна превращать блокчейн в сеть, способную проводить менее одной транзакции в секунду.





