量子威胁迫近:70 亿豪赌加密业,NIST 定调 2035

核心要点

Google预警256位密码脆弱,BitGo等机构剖析迁移痛点。清单缺失、MPC无效、签名膨胀成核心障碍。机构需设立专项预算,应对2029-2035年转型窗口,避免资产暴露风险。

据 Woofun AI 消息,尽管量子计算机距离真正威胁现行金融体系仍有数年之遥,但为其做准备所付出的代价已开始变得真实而具体。今年 3 月,Google 研究人员估算,一台足够先进的量子计算机可能在数分钟之内攻破广泛使用的 256 位椭圆曲线密码学。而这正是加密钱包、托管系统、区块链签名以及众多金融机构安全基础设施所依赖的同一级别的密码技术。

虽然所谓'Q 日'或许尚未迫在眉睫,但各国政府已开始着手规划,因为这一风险过于巨大,不容忽视。美国正投入数十亿美元预算,推动联邦系统迁移至新的后量子标准;NIST 则要求在 2035 年前逐步淘汰易受攻击的算法。对于加密行业而言,这一转型要艰难得多。价值数十亿美元的资产可能沉睡数十年无人动用,老旧钱包几乎不可能完成升级,而机构托管系统的设计基础——椭圆曲线密码学——恰恰是量子机器预期能够攻破的对象。BitGoNethermind 及密码学领域的专家在接受采访时,剖析了这场迁移究竟涉及哪些环节,而最终的账单,又将由谁来买单。

受访的三位专家观点高度一致:机构需要一份完整的清单,详尽记录易受攻击的密码学部署位置——包括签名系统、硬件、恢复流程、身份验证机制以及长生命周期密钥。拥有计算数论博士学位的 Nigel Smart 将这一清单称为'密码学物料清单'(Cryptographic Bill of Materials)。他指出:'后量子标准已就位,许多生产级实现也已成熟。大多数组织所欠缺的,是一份清晰的清单——也就是所谓的密码学物料清单。你需要知道密码学在组织中的部署位置、密钥如何管理、采用了哪些算法。' NIST 同样将'发现与优先级排序'置于转型流程的起始阶段。

来自 BitGo 的 Akshay Thakur 则指出,机构托管还面临另一项关键要求。'机构托管依赖门限签名机制,密钥永远不在单一地点完成组装。NIST 标准化的目标是实现的简洁性、紧凑性与保守性,门限化能力并未被列为标准化的优先考量。Falcon——已被 SolanaAlgorand 以及如今的 TRON 所采用——目前尚无可行的门限构造方案,这仍是一个开放性的研究难题。

' NIST 于 2026 年 1 月首次就多方门限方案发出正式征集;而在其 MPTS 研讨会上展示的研究发现,对标准基于哈希的签名进行门限化处理会带来严重的效率代价。专注区块链基础设施的工程公司 Nethermind 的 Nitin Gaur 表示,同一问题也贯穿于企业各类系统之中。'覆盖全企业的密码学清查:包括 TLS 中每一次 RSA、ECC 和 Diffie-Hellman 的使用,JWT 签发、代码签名、CA 根证书、API 身份验证、固件等等。这占项目成本的 10% 到 15%,却是 100% 的关键路径。'

后量子安全伴随着显著膨胀的密钥与签名体积。NIST 的 ML-DSA-65 采用 3,309 字节的签名与 1,952 字节的公钥,而当前常用的椭圆曲线签名仅以数十字节计。部分 SLH-DSA 变体的体积更是达到数十千字节。在区块链上,更大的字节数意味着更高的带宽占用、更大的存储开销以及潜在的更高手续费。对于权益证明网络,Nigel Smart 还指出,标准化后量子签名的高效聚合同样面临困难。'后量子签名可能远大于现行签名,进而推高带宽、存储与验证开销。在区块链领域,我们需要(在权益证明区块链的共识层中使用的)能够被高效聚合的签名——而这一点对于标准化的后量子签名而言,目前并不容易实现。' Thakur 预计,用户侧的成本将主要在签名环节集中显现:更大的载荷在多方协议中流转,并带来额外的延迟。在经典签名与后量子签名并行的混合过渡期,这些成本还会被进一步叠加放大。

机构托管体系建立在椭圆曲线密码学之上——MPC(多方计算)、硬件安全模块、恢复流程与审批系统的设计均围绕其展开。因此,签名机制的更换意味着托管方必须重新验证围绕密钥的整套控制系统。Gaur 强调,MPC 本身并不具备量子抗性。'MPC 只是将计算分布化,并不会改变底层算法:五方门限 ECDSA 依然是 ECDSA。量子计算机仅凭公钥即可推导出私钥,因此它无需攻破任何一方,也不在意参与方究竟有多少。

在签名方之间分配信任所花费的每一美元,对量子抗性而言贡献为零——而这一点在那些自认为托管已达行业顶尖水平的机构内部,远未得到充分理解。' Nigel Smart 表示,最难升级的系统将是钱包、托管基础设施以及已经掌控着资产的智能合约。比特币的现状印证了时间窗口的紧迫性。2026 年 6 月的一份报告估算,仍有约 170 万枚 BTC 沉睡在早期地址中,这些地址的公钥已经暴露在外。其中许多代币或许永远不会被移动,一旦量子计算机在网络完成迁移之前变得足够强大,这些资产将直接暴露于风险之中。

Smart 预计,迁移责任将由协议开发者、托管方、服务提供商和资产所有者共同分担,因为各方各自掌控着迁移链条的不同环节。Gaur 则主张设立由高层统一主导的专项预算。'由 CISO 牵头、CFO 审批的多年期专项预算线,以 Y2K 和 LIBOR 那场战役的方式进行治理。没有业务条线会主动为一个没有收入、也没有客户问津的项目拨付预算——以那种方式融资,迁移根本不会发生。' 公有链的治理更为棘手,因为并不存在一个单一的预算持有者,能够强制每一位参与者完成升级。

托管方可以替换自身的签名系统,却无法强制沉睡的资产所有者转移资金,更无法在整张网络上推行共识层面的变更。互联网安全的演进表明,大规模迁移完全可以尽早启动。截至 2026 年 4 月,Cloudflare 报告称其网络所处理的超过三分之二的人工生成 TLS 流量已采用后量子保护。加密行业至今仍缺乏一份具备公信力的全行业估算。Thakur 梳理了成本最可能集中的几个领域。

'大部分成本其实不在密码学本身,而在于资产清点与依赖关系梳理,在于那些无法升级、只能整机更换的硬件,在于为证明新系统保留了每一项控制而在并行期间同时运行经典与后量子系统所付出的代价,在于重新审计与重新认证。还有一项史无前例的开支——以更大的后量子签名体积,在链上手续费本身已被推高的链上,支付交易费来转移资产。' Nigel Smart 对迁移的时间表给出了自己的判断。'转型很可能以年为单位,而非以月计。因此,尽早完成清点、测试与分阶段迁移,远胜于临时抱佛脚式的仓促升级。

然而,过去几个月,许多政府和大型企业已相当激进地将其转型时间表大幅前移。' 既有时间表已为机构的预算编制提供了锚点:以太坊计划在 2029 年前后实现核心层的后量子防护,NIST 的转型路线图则延伸至 2035 年。真正的不确定性,在于具备密码学相关性的量子硬件何时问世;而采购周期、硬件替换与托管体系的重构,自身就已经以'年'为计量单位运行。

评论

回复 @用户
0/800

暂无评论

消息提醒

登录后查看消息
查看全部消息管理订阅