#后量子签名分歧
比特币抗量子首选 Falcon-1024:Blockstream 报告深度解析
WooFun2026-08-27 17:01
核心要点
Blockstream评估三大格基签名方案,指出Dilithium体积过大,Hawk存在安全漏洞,推荐Falcon-1024作为比特币后量子过渡首选,短期仍建议哈希基签名。
据 Woofun AI 消息,Blockstream 研究院发布针对比特币格基签名的完整研究报告,明确推荐 Falcon-1024 作为比特币抵御量子计算威胁的首选过渡方案。该研究对 Dilithium、Falcon 与 Hawk 三大候选方案进行了全方位的安全、性能及链上落地评估,旨在为比特币网络在量子计算机成熟前制定可行的后量子签名部署策略。报告强调,尽管目前量子计算机尚未构成即时威胁,但鉴于比特币资产长期持有的特性,提前布局抗量子签名体系已刻不容缓。核心结论指出,Falcon-1024 在体积紧凑性、验证速度及安全假设成熟度之间取得了最佳平衡,而短期过渡则建议采用哈希基签名以规避未知风险。
这一判断基于对现有密码学基础设施的深入剖析,以及对未来数十年密码分析技术演进的保守预判,为比特币社区提供了清晰的技术演进路线图。
数字签名是比特币授权交易的核心机制,当前承担该功能的 Schnorr 与 ECDSA 签名方案成本极低且广泛部署。然而,1994 年 Shor 算法的理论突破证明,一台性能足够强大的量子计算机即可破解这两类基于椭圆曲线的签名方案。虽然量子计算机的实际问世时间仍存在广泛争议,但比特币网络必须在这一威胁真正到来之前,建立一套稳健的后量子签名部署方案。格基签名方案因其深厚的数学基础成为热门候选,格密码学研究历史超过一个世纪,其密码学应用也发展了近三十年。在后量子密码体系中,格基签名具备显著优势:公钥与签名的总尺寸最低可小于 1.6 千字节,且其代数结构未来有望支持多签、门限签名以及简洁证明等高级功能。这些特性使得格基签名不仅能在安全性上抵御量子攻击,还能在功能扩展性上满足比特币网络日益复杂的智能合约与隐私保护需求,成为替代现有签名方案的最有力竞争者。
比特币对签名方案的选型有着严格的自身约束,本次评估围绕四项核心标准展开,以确保新方案能无缝集成至现有网络。首先是链上成本,公钥与签名的总大小是最关键指标之一,因为输出被花费时,公钥和签名都会记录在链上,全节点需要下载并存储每一个字节,同时验证开销也直接影响全网节点的处理负担。其次是实现复杂度,方案能否安全实现至关重要,若设计依赖浮点运算或精细的高斯采样,一旦实现出错或遭遇计时分析等侧信道攻击,便可能泄露密钥,因此实现复杂度是平稳迁移不可忽视的因素。
第三是部署风险,涉及共识层面的哈希函数选型(候选方案大多使用 SHAKE,而比特币使用 SHA‑256)、跨平台签名结果的可复现性,以及签名程序是否适配硬件钱包的内存限制。最后是发展潜力,绝大多数比特币钱包采用 BIP‑32 分层确定性机制,通过单个主公钥衍生无穷多子公钥,目前标准化的后量子签名方案均不原生支持该特性,因此需研究补充该能力的代价及非标准变体的潜在收益。这四大维度共同构成了评估后量子签名方案可行性的完整框架。
在对比方案尺寸之前,确定目标安全等级是首要步骤,这一选择并非简单直观。NIST 将安全等级划分为 1‑5 级,等级越高安全性越强,但对应的密钥与签名体积也会更大。报告认为比特币至少应当采用 3 级安全标准,因为比特币输出可能数十年不被花费,若密码分析技术进步导致方案实际安全等级下降,资产将被削弱后的密钥锁定,长期暴露在风险之下。格密码假设虽经近三十年公开密码分析,但其复杂代数结构仍存在未来攻击突破口,不应将遥远未来的安全赌注全部押注其上。
各大主流产品也做出相同判断,苹果的 iMessage PQ3 协议直接舍弃 1 级格密码参数,全程使用 3 级与 5 级参数;Cloudflare 在后量子 TLS 部署中使用 ML‑KEM‑768(3 级),表示需为未来数十年预留安全余量。比特币的安全时间跨度比以上两者更长,提升安全等级需付出代价,例如 Dilithium 从 2 级提升至 3 级,总大小增加约 1.5 千字节。报告对比了全部安全等级下的参数集,Hawk 的遭遇更证明保守安全考量绝非纸上谈兵,为比特币选择高安全等级提供了有力佐证。
Dilithium 被 NIST 标准化为 FIPS 204 标准中的 ML‑DSA,它将 Schnorr 签名的承诺‑挑战‑响应范式迁移到模块格算术之上,最大特点是简洁。Dilithium 全部运算均为整数运算,包括环运算、矩阵向量乘法、哈希、取整,无浮点运算且无需离散高斯采样,易于编写安全、恒定时间的实现,也是落地最广泛的候选方案,已集成进 OpenSSL、BoringSSL、AWS‑LC 以及 Apple CryptoKit。
然而其代价是体积偏大,3 级安全的 ML‑DSA‑65,公钥 1952 字节,签名 3309 字节,合计 5261 字节,约为比特币原生公私钥 + 签名总大小的 55 倍,在同安全等级三个方案中体积最大。对比特币而言,Dilithium 最有价值的是它是三者中唯一接近实现 BIP‑32 风格密钥派生的方案,可重随机化密钥构造 DilithiumRK 仅靠公开信息由父密钥生成子密钥。
报告分析了三种变体,含提出的 DilithiumRKS,派生逻辑放于钱包软件内部,链上仅需标准验证器处理普通 ML‑DSA 签名。但三者均未达上线标准:两种变体需修改验证器,DilithiumRKS 缺少完整不可伪造性证明;全部方案依赖全网共用矩阵,虽在 Module‑LWE 假设下形式安全,但将所有密钥安全绑定至同一实例。现阶段基于 Dilithium 的公钥派生仅属概念验证,无法投入实际部署,其体积劣势与派生难题限制了其在比特币链上的直接应用。
Woofun AI 整理数据显示,Falcon 被 NIST 选定,标准化名称为 FN‑DSA,三者之中最为精简。1 级安全的 Falcon‑512 公钥加签名合计 1563 字节;5 级安全的 Falcon‑1024 合计 3073 字节,安全余量更高的 Falcon‑1024 体积甚至小于 3 级的 Dilithium。
Falcon 采用基于 NTRU 格的哈希‑签名模式,私钥为格的一组短基,消息哈希映射到空间点后,签名者利用短基找到格上邻近向量,点与该向量构成签名,验证仅校验向量属于该格且距离足够近。早期方案 GGH、NTRUSign 直接就近取格点会泄露几何信息,Falcon 采用 GPV 框架从高斯分布采样邻近向量,可证明采样输出与基独立,消除泄露风险,但采样器实现难度大幅提升。
采样器是 Falcon 工程短板,其在复数傅里叶域运算需浮点计算,不同处理器、编译器、优化选项会导致浮点输出不一致,这不仅是兼容性问题更是安全隐患,GPV 安全证明要求对同一摘要绝不输出两组不同短向量,平台浮点舍入差异会破坏该条件。可行解决办法是用整数模拟替代硬件浮点,在所有平台输出一致签名,代价是签名速度下降约 15 倍,密钥生成速度下降约 2 倍。
但验证环节不受影响,Falcon 验证全程整数运算、结果确定,且是候选方案中验证速度最快的,这种非对称特性对比特币友好,签名慢 15 倍属低频开销,换来跨平台可复现、整数运算是合理取舍,浮点问题属可通过工程解决的障碍而非致命缺陷。受结构约束,Falcon 无 3 级参数,只能选 1 级或 5 级,基于安全余量考量推荐 Falcon‑1024。
签名消耗大量内存,1024 参数集采样器依赖预计算树占用约 90 千字节内存,硬件钱包可逐分支动态重建该树把内存压缩至 16 千字节,但签名耗时翻倍,硬件设备签名变慢是实际成本但尚可接受。
Hawk 的目标是融合另外两套方案优势:Hawk‑512 签名仅有 555 字节,比 Falcon 体积更小;签名端全部整数运算,最低内存占用仅 6 千字节。它也是 NIST 附加签名竞赛第三轮中唯一留存的格基候选,报告中用大量篇幅介绍该方案。
然而其代价在于安全假设,它未沿用经数十年密码分析检验的 NTRU、SIS 问题,而是依赖格同构问题以及 one‑more‑SVP 假设,这两类假设研究历史相对较短。就在报告定稿前夕,Anthropic 的 Straznickas 和 Weis 发现 Hawk 格构造存在结构性缺陷:密钥恢复实际需要求解的 SVP 问题维度只有设计者设想的一半,候选参数集的密钥恢复安全位被大幅削弱。
研究者针对用于密码分析的挑战参数 HAWK‑256 完成完整端到端密钥恢复攻击;即便遭受攻击,正式提案的 HAWK‑512、HAWK‑1024 依旧无法被现实攻破,但 Hawk 团队确认攻击有效并将方案从 NIST 流程撤回,表示若通过翻倍参数修复漏洞,Hawk 原本引以为傲的体积优势就会彻底消失。报告依旧保留 Hawk 相关章节,因该攻击针对特定数域代数特性,并非全盘否定这套设计范式,重新设计能否规避漏洞尚无定论。
Hawk 事件直观印证坚持保守安全余量的理由:一个方案即便体积优秀、速度可观且走完标准化多轮流程,一篇论文即可使其预估安全等级大幅下降,这为比特币选择成熟方案敲响了警钟。
上表所有方案(包括 SPHINCS+)均为无状态签名,签名者无需记录过往签名;XMSS 这类有状态哈希签名虽可做更小签名尺寸,但需维护签名状态,可查阅哈希基签名专题报告了解对比。落地仍存诸多阻碍,Falcon 缺少可用的密钥派生方案,目前公开唯一一套 BIP‑32 风格 Falcon 派生方案会对私钥基做重随机化,签名范数上限被急剧放大,链上签名膨胀至约 23.7 千字节,且该方案参数达不到自身安全条件,若修复该问题体积会进一步暴涨,目前没有可行的 Falcon 公钥派生实现,是报告提出最有价值的待解决问题。
Falcon 标准尚未定稿,NIST 虽选定 Falcon,但 FN‑DSA 草案还未正式发布,标准化完成后才会带来经审计的实现、测试向量与硬件层面支持,广泛落地能降低比特币共识层集成风险与难度,建议等待 FN‑DSA 正式发布,在此之前 Falcon 仍处于变动状态。
Falcon‑WS 变体放宽内部参数依靠拒绝采样做补偿,1 级总大小压缩至 1114 字节,5 级压缩至 2387 字节,相比原版 Falcon 体积进一步下降,该方向具备研究价值但不会纳入官方标准,需更多密码分析验证,已有研究发现其衍生方案强不可伪造性证明存在漏洞(普通不可伪造性不受影响),这些变体虽在理论上优化了体积,但在实际部署中仍面临安全证明与标准缺失的双重挑战。
除去上述方案,Fiat‑Shamir 系列最早源自 2013 年的 BLISS,CRYPTO 2025 会议 Gärtner 提出的最新成果基于成熟假设,纸面尺寸可比肩 Falcon。该系列难以工程落地的根源在于实现安全问题,BLISS 曾因数高斯采样非恒定时间遭侧信道破解,后续方案均未彻底解决该隐患,最新成果也提示采样环节防护难度更高,在问题解决前这类方案只具理论吸引力,不适合部署。格基签名与哈希签名可以互补,格基签名可作为混合方案组件,例如 SHRINCS 中无状态恢复路径目前使用数 KB 大小的 SPHINCS + 签名,替换为 Falcon(或 Falcon‑WS)签名,体积更小、验证更快,低频恢复路径开销大幅降低,日常使用路径不受影响。
这种混合部署策略既利用了哈希签名在短期内的安全性,又通过格基签名优化了长期恢复路径的效率,为比特币网络提供了灵活且稳健的过渡方案,展现了不同密码学体系间协同工作的巨大潜力。
格基候选方案的优劣排序十分明确:Hawk 遭 Anthropic 团队攻击后退出竞争;Dilithium 实现难度最低,也是唯一拥有密钥派生相关研究基础的方案,但体积对于比特币链上开销并不友好;Falcon 兼顾紧凑体积、快速验证、成熟安全假设,它最主要的短板 —— 签名端浮点运算,已存在可行的工程解决方案。
如果现在必须为比特币挑选格基签名方案,我们会选择 Falcon‑1024。就当下而言,观点与哈希基签名报告保持一致:短期保守路线依旧是哈希基签名,安全假设最为成熟,风险最低,适合作为过渡方案。待 FN‑DSA 正式定稿,拥有稳定规范、审计过的代码库、硬件钱包支持之后,Falcon 相比纯哈希签名会带来显著提升;也可以采用混合部署,让两类签名体系互相补充。
这一策略既确保了当前网络的安全性,又为未来向更高效的后量子签名平滑过渡预留了空间,体现了比特币社区在技术创新与安全保守之间的审慎平衡。
评论
暂无评论