Cardano创始人查尔斯·霍斯金森(Charles Hoskinson)10月9日公开反驳以太坊联合创始人维塔利克·布特林(Vitalik Buterin)关于人工智能可能削弱量子抗性格密码的警告。他认为,现有安全标准已计入数十年来针对格问题的数学攻击研究,布特林并未指出足以放弃这些方法或大幅增加密钥尺寸的可信新攻击。
争论始于布特林警告AI辅助数学的快速进展可能挑战当前被视为安全的密码系统假设。他特别提到格密码,认为日益强大的AI系统可能发现更高效求解数学问题的方法,从而保护数字信息。布特林称自动化数学研究可能把数十年的发现压缩到更短时间,并类比整数分解领域的突破:研究人员曾找到比早先估计更简便的计算方法。在他看来,格密码安全也可能出现类似突破,使部分当前参数选择不再充分。
霍斯金森拒绝这一类比。他表示:“整数分解类比是错误的。”他解释,整数分解的改进依赖特定数学技术,而这些技术尚未被证明可针对现代密码学使用的格问题。霍斯金森提到自1982年Lenstra–Lenstra–Lovász格基约减算法提出以来的研究,并列举后续格筛法及其他攻击方法的改进,称这些是数十年测试的例证。按照他的说法,现代格密码算法使用的安全参数已考虑这些技术的已知进展。
他重点提及美国国家标准与技术研究院(NIST)标准化的ML-KEM和ML-DSA。ML-KEM允许各方建立共享密码秘密,ML-DSA提供用于认证信息与验证授权的数字签名。NIST于2024年8月根据FIPS 203和FIPS 204批准两者,此前经历多年研究与公开评估。该机构还在FIPS 205下另行标准化了基于哈希的数字签名系统SLH-DSA。霍斯金森认为,ML-KEM和ML-DSA是在研究人员审查不同格数学问题攻击方法后选出的。他坚持,数学结构并不自动意味着算法不安全,尤其是安全参数依据既定攻击成本计算选择时。
布特林曾提出,未来AI进展可能证明应大幅增加格密码密钥尺寸,甚至可能扩大十倍。霍斯金森拒绝该提议,称其为“数字命理”,因为建议的增幅没有特定算法或计算支持。
布特林的担忧与以太坊抗未来量子计算攻击的密码系统研究有关。以太坊Lean Ethereum研究越来越倾向哈希签名,包括WOTS和基于SPHINCS的构造,用于开发者可采用它们的场景。布特林认为,哈希方法可能提供更强长期安全性,因为它们不依赖与格密码相同的数学假设。霍斯金森反驳了哈希函数因结构可利用性较少就自动更安全的说法,并提到MD5和SHA-1的历史弱点。他说,即使SHA-256也没有数学证明能免疫所有可能攻击。“它的安全性在于尚未有人攻破它,”他写道,并主张应对不同密码家族采用同样审查标准。
以太坊研究人员已在第一层路线图中放弃Poseidon,转而支持SHA-2和BLAKE2s等成熟替代方案。8月,以太坊基金会研究员Justin Drake解释,二进制域证明系统的改进使传统哈希在未来网络设计中更实用。霍斯金森认为,哈希签名在局限性可接受的场景仍有价值,但无法替代公钥密码的所有功能。
这场交锋正值区块链开发者思考如何保护数字资产免受未来AI和量子计算进展影响。布特林建议用户可考虑将加密货币存放在公钥未通过转出交易暴露的地址中,前提是能安全操作。他强调,该建议不能成为仓促迁移钱包的理由,因为迁移本身可能带来安全风险。
开发机构托管系统的公司也在关注争论。今年5月,BitGo测试了与Silence Laboratories合作开发的ML-DSA量子抗性钱包签名,演示了后量子签名能否在现有机构钱包流程中运行。这是一次受控测试,并非当前钱包密码已被攻破的证据。其他区块链网络也在推进类似保护。Sui的后量子安全路线图包含格密码和哈希签名选项,用于未来账户认证。
霍斯金森10月9日的回应没有宣布Cardano新密码升级或部署时间表。他呼吁,任何新发现的攻击都应经过测试、成本分析和审查,之后开发者才能调整安全参数或放弃既有算法。
