导语:以太坊联合创始人 Vitalik Buterin 近日警告称,人工智能驱动的数学突破可能在未来两年削弱基于格的密码学,并可能让保护比特币和以太坊钱包的椭圆曲线数字签名算法(ECDSA)比预期更早面临风险。不过,他并未呼吁市场恐慌,也不建议用户今天急于转移资金。
AI 数学突破引发格密码学新审视
Buterin 是在回复以太坊研究员 Justin Drake 时作出上述判断。Drake 呼吁行业为“地堡模式”做准备。
Buterin 指出,多数人长期假设椭圆曲线易受量子计算攻击,而哈希与格密码学相对安全。但他现在对“格安全”这一半观点提出疑问。
格数学支撑基于模块格的数字签名算法(ML-DSA),该标准旨在抵御量子计算机;同时,它也是全同态加密(FHE)的基础,后者可在加密数据上直接计算。
Buterin 以因式分解为例称,数域筛法曾迫使加密密钥规模在数十年间不断增长。如果 AI 能在两年内取得相当于 50 年的数学进展,格密码学可能遭遇类似冲击。相比之下,哈希函数没有可供利用的结构,在他看来比曲线或格更安全。
以太坊的 Lean 路线图——其长期升级计划——已转向仅依赖哈希的设计约一年。其签名方案使用 SPHINCS 和 WOTS 等基于哈希的方案。
比特币与 ECDSA 风险
比特币同样依赖椭圆曲线签名,因此 Drake 的警告也适用于比特币。他表示,在最坏情况下,ECDSA 可能在几个月内被攻破。
Drake 提到 Project11 的“risq list”,该追踪器记录已在链上暴露的比特币公钥。他还称,持有低于 50 BTC 的钱包可从“聪的盾牌”获得部分保护。该盾牌指约 2 万个与比特币匿名创始人中本聪相关且已暴露的地址,每个地址持有 50 BTC。
Drake 同时表示,Binance、Bitbank、Robinhood、Bitfinex 和 Tether 有机会加强其离线冷存储安全。
持有者现在该做什么?
Buterin 建议,如果操作方便,用户可将资金保存在从未发送过交易的地址中。他提醒称,自己因迁移操作失误损失的资产,比所有黑客攻击造成的损失加起来还多。
对于需要多方批准的多签钱包,他更倾向于链下确认。如果 ECDSA 失效,这类钱包将降级为单一签名者,即收集签名的一方,而不会对任何人完全开放。
对于隐私协议,他强烈建议通过第三方渠道在链下发送加密备注,而不是将其发布到链上。
Drake 补充称,以太坊路线图的时间表必须重新审视并加速。
风险波及区块链之外
相关风险并不局限于区块链。公钥加密不能仅依赖哈希,安全消息、虚拟专用网络(VPN)和网站访问都依赖结构化数学。对于任何需要长期安全的事物,Buterin 建议将密钥规模扩大 10 倍。
