保护Solana免受强大量子对手的攻击 —— Anza

Anza 发布于 2026-04-28 阅读 44

Anza团队和Solana社区已开始为后量子时代做准备,识别协议中依赖椭圆曲线密码学的四个部分(账户模型、区块传播、共识、用户定义程序),评估后量子签名方案(如FALCON、ML-DSA),并增加交易大小以适应更大的签名。文章还提出了一种迁移策略,允许用户在不改变地址的情况下,通过零知识证明将现有Ed25519账户绑定到后量子公钥。此外,讨论了网络、共识和SVM的改进方向。尽管量子计算机威胁尚未迫在眉睫,但团队认为未来五年内有3-5%的概率出现能破解256位椭圆曲线的量子计算机,因此应提前行动。

具备密码学相关能力的量子计算机可能仍需数年才能实现,但 Solana 不应坐等 Q-day 才着手准备。Anza 团队及 Solana 社区的成员已开始为后量子过渡奠定基础:识别协议中依赖椭圆曲线密码学的部分,评估后量子签名方案,增大交易规模以容纳更大的后量子签名,并准备迁移路径,以便在需求出现之前就能保护用户和应用。

Q-day 还有多远?

上周,Google Quantum 发布了一份白皮书,详细介绍了针对 Shor 算法的新量子电路,该电路大幅减少了解决 256 位椭圆曲线离散对数问题(ECDLP-256)所需的资源,而该问题是包括 Solana 在内的大多数区块链所用签名方案的数学基础。该团队编译了两个电路:一个使用不到 1,200 个逻辑量子比特和 9,000 万个 Toffoli 门,另一个使用不到 1,450 个逻辑量子比特和 7,000 万个 Toffoli 门 (Babbush et al. 2026)。在采用标准硬件假设的超导架构上,这些电路可在不到 500,000 个物理量子比特的条件下在几分钟内执行,比之前的估计减少了大约 20 倍 (Babbush et al. 2026)。

同一天,Oratomic 公布了一项互补结果,表明在基于中性原子架构的超高效量子纠错下,所需的物理量子比特数量可能进一步降低。当物理量子比特数为 26,000 时,P-256 椭圆曲线上的离散对数运行时间可能短至数天。在最激进的配置下,一个完全容错的量子计算机可能仅需 10,000 到 20,000 个量子比特即可构建 (Cain et al. 2026)。

考虑到这些进展,我们希望提出一条保护 Solana 免受强大量子攻击者威胁的路径。我们不认为具备密码学相关能力的量子计算机即将到来。在实际量子硬件上,Shor 算法因式分解的最大数字仅为 21 (Martín-López et al. 2012),与此相比,破解 256 位椭圆曲线的差距仍然巨大。但这些论文已将我们量子预测中的一些概率质量向左移动。在两到三年内,我们仍认为风险几乎可忽略不计;然而,如果一切按照中性原子架构的趋势继续发展,那么一台强大的量子计算机在五年内上线是有可能的(尽管不一定)。我们更新后的估计现在认为,在五年内出现能够破解 ECDLP-256 的量子计算机的概率为 3–5%,而此前我们认为在该时间范围内该概率可忽略不计。

本文旨在强调 Anza 在量子抵抗方面的持续工作,并邀请大家开启关于保护协议免受量子攻击者威胁的更广泛讨论。

我们需要保护什么?

Solana 协议当前在四处使用椭圆曲线密码学:

  1. 账户模型:能够破解 Ed25519 的量子攻击者可以通过伪造交易签名来窃取用户资金。

  2. 区块传播:Turbine 和 rotor 依赖签名进行分片(shred)认证。能够在区块传播期间伪造验证者签名的攻击者可能用无效分片淹没网络,导致可用性丧失。

  3. 共识:Alpenglow 使用基于配对友好椭圆曲线的 BLS 签名。伪造共识投票可能通过在冲突分叉上捏造确认来实现双重花费攻击。

  4. 用户定义的程序:Solana 上的程序可以通过系统调用调用签名验证及其他密码学原语。任何在授权逻辑、链上多重签名、托管方案或自定义认证中依赖椭圆曲线运算的程序,都将继承与基础协议相同的量子漏洞。

后量子工具箱:后量子签名

我们有许多工具可用于强化协议以抵御量子攻击者。

第一个也是最重要的工具是后量子签名方案。它们与当前的 Ed25519 和 BLS-12-381 用途相同,但并不依赖 Shor 算法所破解的离散对数假设。2016 年,NIST 宣布了后量子密码算法的标准化流程,向全球密码学家征集提案。在第一轮提交的 82 种候选算法中 (NIST 2017),目前已确定了三种数字签名方案作为联邦标准:ML-DSA (CRYSTALS-Dilithium),一种适用于通用签名的基于格方案;SLH-DSA (SPHINCS+),一种作为保守备用方案的基于哈希方案;以及 FN-DSA (FALCON),一种具有紧凑签名的基于格方案,目前仍处于草案阶段 (NIST 2024)。

后量子签名的主要缺点是其大小。FALCON 签名是三种 NIST 方案中最小的,但仍比 Ed25519 签名大约 10 倍。

第二个挑战是,这些方案通常缺乏特定椭圆曲线构造所具备的原生可聚合性和可阈值化性质。例如,BLS 签名可以轻松聚合,这一特性被用于包括 Alpenglow 在内的 Simplex 风格共识协议中。用后量子原语复制这一功能仍是一个活跃的研究领域,但已有有希望的方向。以太坊的后量子团队开发了一种方案,使用基于哈希的签名 (leanXMSS) 进行单个验证者签名,然后通过后量子 SNARK 进行聚合 (Drake et al. 2025)。关键洞察是,尽管基于哈希的签名没有允许聚合的原生代数结构,但可以通过简洁地证明所有单个签名都有效来达到相同的效果。如果证明系统本身仅依赖哈希函数,那么整个构造合理上是后量子安全的。

另一条独立的路线探索了使用 LaBRADOR(一种基于格的 SNARK)直接聚合 FALCON 签名 (Aardal et al. 2024)。由于 FALCON 和 LaBRADOR 共享基于格的代数结构,这可能会产生更紧凑的聚合,但其安全性分析依赖于重绕技术,而后量子含义尚未完全解决。

这两种方法原则上都可以适配到 Solana,但工程约束不同。以太坊需要在每个纪元聚合数十万验证者的签名,这主要是一个带宽问题。Solana 的验证者数量较少,但签名频率更高,因此验证延迟和证明生成延迟更为重要。

后量子工具箱:迁移

Anza 工程师已经完成了后量子迁移策略的初始实现。该原型可在 anza-xyz/cryptography/pull/10 获取,能够在约 55 毫秒内生成约 400 kB 的后量子安全迁移证明。基本思路是让用户证明对现有 Ed25519 账户底层种子材料的知晓,然后将该账户绑定到一个新的后量子公钥上,而不更改用户的地址。

这一点至关重要,因为即使后量子签名方案可用,过渡中最困难的部分可能是让用户进行迁移。任何在具备密码学相关能力的量子计算机到来之前未轮换到后量子密钥的账户仍然存在风险。如果没有安全的迁移路径,关键利益相关方最终可能面临艰难选择:弃用未迁移的账户,或者留下一个量子攻击者可利用的攻击面。事实上,Bitcoin Core 开发者目前正在讨论这一权衡:https://www.bip361.org/

我们的实现基于 Mysten Labs 的最新工作,该工作提供了一种避免这种权衡的方法。Baldimtsi、Chalkias 和 Roy (2025) 观察到,由于 Ed25519 通过 SHA-512 从种子确定性派生出私钥,用户可以使用后量子零知识证明来证明对底层种子的知晓。该证明可以授权将新的后量子公钥绑定到现有账户,从而保持原始地址。关键的是,这种迁移路径即使在 Q-day 之后也能保持安全。在量子计算机能够破解 Ed25519 之后,只要旧版 Ed25519 签名已被禁用,仍然持有助记词的用户仍可以生成证明并迁移到后量子密钥。

不幸的是,同样的技巧不适用于比特币,因为部分“中本聪币”存储在 BIP32/39 升级之前创建的账户中。

还有一种更有限的应用程序级迁移方法:量子保险库。一个保险库程序可以要求后量子签名才能允许资金转移,从而让用户在不等待完整协议迁移的情况下选择更强的保护。这作为一种早期加固机制是有用的,尤其对于高价值账户,但它不能替代协议本身的更改。保险库可以保护已经转移到其中的资产;它们无法保护更广泛的账户模型、验证者身份、共识投票、权益加权网络流量或继续依赖椭圆曲线签名的任意程序。最关键的是,仅靠保险库是不够的,因为账户模型直接用于支付费用。保险库是用户定义的程序,因此在当前 Solana 协议中无法支付费用。如果不对账户模型采取任何加固措施,而一台强大的量子计算机又上线了,那么任何费用支付者账户都将可被清空。

后量子 Solana 清单

账户数据库 当前账户通过 Ed25519 公钥索引,与该公钥关联的私钥可用于授权交易。一个强大的量子攻击者能够通过求解离散对数恢复 Ed25519 私钥,因此我们需要迁移到像 FALCON 这样的后量子签名方案。为此,我们需要引入地址版本化。FALCON 公钥远大于 Ed25519 密钥,因此我们应该通过公钥哈希而非公钥本身来索引这些新的后量子账户。一种提议是将其哈希到地址空间的曲线外部分,以保持地址空间域相同。

交易

SIMD-0296SIMD-0385 提议将 Solana 交易大小增加到 4096 字节。我们还需要调整 TPU 中的签名验证管道,以适应新的 FALCON 签名。

SVM SIMD-0461 提议为 FALCON 签名验证添加一个预编译,这将使程序能够在不产生过高计算成本的情况下在链上验证后量子签名。

网络

XDP 提高吞吐量以补偿后量子分片造成的吞吐量损失。分片包含签名以防止 DoS 攻击向量,但后量子签名更庞大,因此理想情况下分片可以通过允许更大数据单元的网络协议发送,以减轻带宽成本。

权益加权 QoS 依赖 Ed25519 签名来证明权益所有权。这需要迁移到后量子签名方案。

共识

权益账户和投票账户是包含共识相关身份信息的特殊账户。这些需要迁移到后量子安全账户,并且投票消息需要将 BLS 签名替换为后量子安全替代方案,例如 FALCON。当前协议要求进行 BLS 签名聚合以生成共识证书,但原始投票在必要时可以包含在区块中,起到与当前协议中证书相同的作用。

免责声明

以上内容均不构成对特定后量子签名方案的承诺。后量子密码学领域仍在快速演变:基于同源的方案如 SQIsign 已经提供比 FALCON 小得多的签名,但成熟度较低,且伴有显著的性能权衡。

  • 原文链接: anza.xyz/blog/securing-s...
  • 登链社区 AI 助手,为大家转译优秀英文文章,如有翻译不通的地方,还请包涵~

相关文章

0 条评论