导语:欧洲刑警组织(Europol)在10月7日发布的两份报告中警告,未来量子计算机可能威胁加密货币钱包和需长期保密的数据,并敦促加密行业在实用化攻击出现前启动安全准备。该机构并未宣称现有量子机器已能破解加密货币安全,而是建议分阶段迁移至后量子密码学。
钱包密钥成主要暴露点
报告称,钱包授权密钥是加密货币领域的主要潜在暴露点。许多区块链系统使用公钥密码学证明钱包所有者授权交易。足够强大的量子计算机理论上可从已暴露的公钥推导私钥,从而让攻击者未经许可签署交易并转移资产。
欧洲刑警组织区分了数字签名与区块链哈希函数。其表示,用于区块链安全重要环节的密码学哈希函数对量子攻击相对更具抵抗力,因此报告重点关注钱包签名、公钥暴露和密钥管理。
欧洲刑警组织没有预测加密货币必然崩溃。相反,它建议分阶段迁移到后量子密码学,并由区块链开发者、钱包服务商、政策制定者和用户协调未来升级。
比特币开发者讨论迁移方案
比特币开发者已在讨论部分问题。BIP-361草案提议,在后量子比特币输出类型可用后,有计划地迁移离开传统ECDSA和Schnorr签名。该提案仍为草案,尚未在比特币网络上激活。相关比特币提案引发争论:用户应如何转移易受攻击的代币,以及从未迁移的休眠资金应如何处理。
托管机构测试抗量子控制
部分加密托管机构和区块链开发者已开始在实际威胁出现前测试后量子系统。BitGo和Silence Laboratories今年早些时候在机构托管工作流中使用ML-DSA测试了后量子多方计算签名。BitGo随后为支持机构比特币钱包引入四项控制措施,包括衡量公钥暴露、整合输出,以及帮助用户在未来量子场景下从暴露程度较高的地址转移资金。
Coinbase正在处理类似托管问题,设计能够支持不同后量子签名方案的基础设施,因为比特币开发者尚未选定最终替代标准。Sui计划基于NIST批准的签名方案提供可选量子安全认证,并目标于2027年在主网推出原生后量子账户。Monad研究人员提议将区块链地址与认证密钥分离,该设计允许更换密钥而无需用户放弃同一账户地址。该提案仍在开发中。
NIST标准提供迁移选项
欧洲刑警组织的建议紧随美国国家标准与技术研究院(NIST)完成首批主要后量子密码学标准之后。NIST于2024年8月批准FIPS 203、FIPS 204和FIPS 205,涵盖抗量子密钥建立和数字签名。FIPS 203规定ML-KEM,源自CRYSTALS-Kyber;FIPS 204规定ML-DSA,源自CRYSTALS-Dilithium;FIPS 205使用源自SPHINCS+的基于哈希的SLH-DSA签名系统。
NIST表示,各组织现在应开始转向抗量子系统。其计划过渡将在2035年前弃用并最终从NIST标准中移除易受量子攻击的算法,而高风险系统预计会更早迁移。HQC于2025年3月被选为另一项密钥建立算法进行标准化,FALCON则正在开发为单独的数字签名标准。欧洲刑警组织此前已在1月讨论迁移规划。一份关于金融服务的报告建议采取基于风险的过渡,首先识别脆弱密码学,再根据暴露程度和重要性确定系统优先级。
“先收集,后解密”风险
欧洲刑警组织10月7日的第二份报告审视了安全研究人员所称的“先收集,后解密”。在这种情形下,攻击者收集目前无法读取的加密信息,将其存储起来,直到未来计算系统能够破解加密。欧洲刑警组织表示,该威胁与需多年保持机密的信息最相关,包括政府通信、医疗记录、知识产权和执法文件。
该报告与马德里卡洛斯三世大学合作编写。报告称,实际暴露取决于加密协议、配置和密钥管理方法。欧洲刑警组织没有发现明确证据表明“先收集,后解密”攻击当前正被系统性地大规模实施。收集并保留大量加密信息需要大量存储、处理能力和技术资源。长期存在且高价值的信息仍是更可能的目标。欧洲刑警组织建议移除过时协议、减少不必要的数据保留,并在量子攻击变得可行前测试后量子系统。
迁移可能耗时数年
时间表仍是量子威胁最大的不确定性之一。目前没有公开演示的量子计算机能够在大规模窃取现代区块链签名系统保护资产所需的程度上推导加密货币私钥。因此,欧洲刑警组织将这一问题框定为准备问题,而非当前的加密货币攻击。
迁移可能十分困难,因为去中心化网络需要开发者、钱包公司、交易所、托管机构、矿工或验证者以及个人资产持有者之间的协调。Ledger首席技术官Charles Guillemet认为,比特币最难的问题可能是在开发者就新签名方案达成一致后,安全迁移钱包和现有资金。休眠代币和未能转移资产的用户会带来额外技术与治理问题。
Galaxy Digital已为这项工作投入资金。该公司在7月设立500万美元项目,资助比特币研究,覆盖抗量子签名、迁移工具和安全审计。欧洲刑警组织的建议呼吁加密货币项目首先识别暴露资产,改进钱包和密钥管理实践,测试后量子替代方案,并向用户清晰传达未来迁移要求。
