针对 SHRINCS 签名方案的新比特币改进提案刚刚发布,旨在将比特币升级到量子安全。这是您需要了解的所有内容。
Blockstream 联合创始人兼首席执行官 Adam Back 被誉为量子计算机怀疑论者,他认为这项技术非常不成熟,威胁在几十年内不会成为现实。更令人着迷的是,他的公司是研究该问题实际解决方案的领导者之一。 Back 今年早些时候告诉 ,“安全的事情”是提前做好应对威胁的准备。
Blockstream 已经证明其名为 SHRINCS 的实验性后量子签名方案可在其 Liquid 侧链上进行生产,并且今天早些时候发布了 SHRINCS 的比特币改进提案。
Blockstream Research 的 Jonas Nick 称其为“第一个专门为比特币设计的后量子签名方案的具体提案”。但他补充说,“SHRINCS 并不是比特币的‘最终’签名方案,而且它并不是在每个轴上都是最佳的。
资料来源:乔纳斯·尼克
尽管时间表受到激烈争论,但科学家们一致认为,足够先进的量子计算机将能够对公钥进行逆向工程,从而破坏比特币的安全性并导致数十亿美元被盗。这就是为什么人们正在竞相开发升级比特币的方法,以使其免受攻击。
缩小后量子签名的大小
Blockstream 最有前途的研究领域之一是根据比特币的要求优化后量子签名方案,以使区块链能够保留更多比特币人所珍视的现有属性。美国国家标准与技术研究所认可的当前后量子安全哈希和基于格的签名方案比比特币现有的 ECDSA 和 Schnorr 签名大 38 至 123 倍。在比特币中部署其中任何一个都可能将区块链的速度降低到 1 TPS 的一小部分。以太坊的后量子团队计划通过为每个区块使用微小的零知识证明来聚合签名来解决这个问题。比特币也在考虑这一点,如果实施的话,比特币实际上会比现在运行得更快,因为单个证明比一堆签名占用的区块空间更少。但在比特币世界中,添加零知识证明将是一个相当激进的改变,并且面临着一场艰苦的战斗,以获得足够的激活支持。
Blockstream 也在考虑这个选项,但明智地将该提案与更令人满意的选项分开,即找出如何将 NIST 批准的基于哈希的后量子签名的大小缩小约 13.23 倍。
比特币优化了小签名
2025 年 12 月,Blockstream 研究人员 Jonas Nick 和 Mikhail Kudinov 公布了 SHRINCS 签名方案,操作码提案于 5 月发布。它是一种基于哈希的后量子签名方案,最小大小为 548 字节(加上 48 字节公钥),但可以增长到 4,619 字节。
PostQuantum.com 的作者兼 Applied Quantum 的创始人 Marin Ivezic 解释道:“SHRINCS 是迄今为止最符合比特币原生的后量子签名设计。”
“[它具有]完整的 BIP-39 种子恢复,以及基于比特币挖矿已经依赖的相同 SHA-256 假设的安全性。”
他告诉杂志,该计划仍处于早期阶段,尚未经过审计,也没有从 NIST 签名经受多年的公共密码分析中受益。
但他表示,即使在这个早期阶段,它也是一个强有力的竞争者。
尽管比大多数后量子签名小得多,但 SHRINCS 仍比比特币现有的 Schnorr 签名(64 字节)或旧的 ECDSA 签名(70 字节)大九倍左右。
假设比当前签名大九倍的签名需要比特币的区块大小增加九倍来补偿,这似乎是合乎逻辑的,但伊维齐克解释说,由于比特币的隔离见证,情况并非如此。
“在隔离见证下,签名字节适合见证人,占用的数据量是其他交易数据的四分之一,”他说。
根据 Blockstream 早期研究中发布的估计(使用略有不同的参数),如果每个人都使用 Taproot 的 Schnorr 签名(大约 80% 的人不使用),比特币可以以每秒 6.5 笔交易的速度运行。如果比特币使用 NIST 批准的基于点阵的签名 ML-DSA,区块链的速度将下降至 0.5 TPS;如果使用 NIST 批准的基于哈希的签名 SPHINCS+,则区块链的速度将降至 0.36 TPS。
但使用 SHRINCS,区块链可以以 3 TPS 的速度运行,这与今天的情况类似。
SHRINCS 今年 3 月在 Liquid 侧链上进行了生产测试——它们甚至还包含了一份比特币白皮书的副本。因此,如果它在生产中发挥作用,一切都很好,比特币的量子问题就得到了解决,对吗?
来源:Blockstream
SHRINCS 听起来很棒:有什么问题吗?
正如 BIP 警告的那样,“安全证明是 TODO”,这意味着该研究很有前景,但它还不是一个经过充分验证的加密成熟提案。
它还给比特币带来了额外的复杂性。
每个签名都使用一个新的一次性密钥,SPHINCS+ 如此庞大的原因之一是因为它将所有这些一次性密钥包装在多层哈希树结构中,从而使方案无状态。
SHRINCS 消除了所有这些以节省空间,并且仅将使用过的密钥存储在您的设备上(这称为有状态),以便它可以快速检查密钥是否被重复使用。缺点是签名每次使用时都会增大 16 个字节,如果您丢失了设备,则需要大约 5,777 个字节的非常大的“无状态回退”事务才能恢复。
BOLTS Technologies 的创始人 Yoon Auh 表示,在减小大小时,SHRINCS 的设计者添加了“有状态性、紧凑的签名路径、回退、关于种子初始化次数的假设,以及设备何时必须切换到更大的无状态签名的规则。”
精炼 SHRINCS 并添加 SHRIMPS
Blockstream 在 2026 年一直在研究和优化该方案。就在上周,它证明了 SHRINCS 以及一系列其他后量子签名方案可以在常见的硬件钱包上有效运行。然而,BIP 警告说,这并非没有风险:
今年 3 月,该实验室发布了一个名为 SHRIMPS 的配套方案,该方案将与 SHRINCS 结合使用,以使从同一种子初始化的备份设备能够签署交易。 BIP 中的 SHRIMPS 名称现已被删除,并且该方案已作为内置无状态路径合并到相同的 48 字节公钥下。它已使用非标准参数集进行优化,比其他参数设置小约 26%。
Blockstream 还一直在尝试基于网格的签名方案,该方案通常比基于哈希的方案小,但被认为不太经过验证且不太可靠。它还在考虑使用 ZK 签名证明聚合。据估计,如果 ZK 证明与 SHRINCS 结合使用,比特币的速度可能会增加一倍,达到 6.7 TPS。 Blockstream 明智地将签名的选择与增加区块大小或添加 ZK 证明聚合的问题分开,因为将它们放在一起考虑可能会影响 SHRINCS 的采用。比特币的每一次量子升级都会引起争议,并且很难获得足够的支持来激活。 “比特币量子迁移的约束因素不是密码学,而是治理,”伊维齐克说。 “在 BIP-360、BIP-361、SHRINCS 和 STARK 之间,工程菜单正在快速填满。比特币缺乏的是一种在时间耗尽之前进行选择的机制。”