反对允许量子恢复比特币

lopp__ 发布于 2025-03-17 阅读 4

本文探讨了当量子计算机威胁到比特币的椭圆曲线加密时,是否应允许量子攻击者获取脆弱资金,还是应将这些资金永久冻结(燃烧)。作者Jameson Lopp分析了两种选择的经济与道德影响,指出允许量子恢复相当于财富再分配,可能损害所有持币者,而冻结资金虽违反保守主义原则,但能激励用户升级至量子安全方案。文章还讨论了实施软分叉冻结的可行性、公平性问题及博弈论视角,最终倾向于支持燃烧脆弱UTXO以保护网络安全。

量子计算的争论正在升温。这场争论有许多争议性方面,包括量子计算机是否真的会构成实际威胁。如果你想对技术问题进行高层概述,可以看看我2024年的演示。

在这篇文章中,我不会深入探讨我们到底应该有多担心量子计算机这个无法回答的问题。我认为这远非危机,但考虑到改变比特币的难度,值得开始认真讨论。今天,我想聚焦于一个哲学困境,它与我们在实施量子安全签名方案时需要做出的决策之一有关。

几种情景

由于这篇文章会大量引用博弈论,而且有许多变量可能会改变博弈的性质,我认为有必要事先厘清可能的情景。

  1. 量子计算永远无法实现,永远不构成威胁,因此本文讨论的一切都毫无意义。
  2. 量子计算威胁突然出现,而比特币协议中还没有量子安全签名。在这种情景下,下面的观点可能都没有意义,因为比特币会被从根本上攻破,而升级协议、钱包软件并迁移用户资金以恢复网络信心所需的时间实在太长。
  3. 量子计算进展足够缓慢,我们就如何升级比特币达成共识,并且在攻击者出现时,后量子安全已被最低限度地采用。
  4. 量子计算进展足够缓慢,我们就如何升级比特币达成共识,并且在攻击者出现时,后量子安全已被高度采用。

就本文而言,我设想的是处于情景3或4。

冻结还是不冻结?

我开始看到更多人对量子抗性升级中用户资金迁移方面最可能引发争议的问题发表看法。量子易受攻击的资金是应该任由任何拥有足够强大量子计算机的人扫走,还是应该被永久锁定?

一些引用:

来源:https://x.com/paoloardoino/status/1888259298641191049

“我不明白为什么要没收旧币。更好的选择是让拥有量子计算机的人释放旧币。虽然这可能会对比特币的价格产生通胀影响,但借用一句话来说,这种通胀是暂时的。低时间偏好的人应该支持让丢失的币重新进入流通。”

— Hunter Beast

最后,我看到的第一个支持锁定易受攻击UTXO的观点:

“当然必须被没收。如果(而且这是一个很大的如果)能够破解密码学的量子计算机的存在成为可信威胁,比特币生态系统别无选择,只能通过软分叉移除从易受量子计算机攻击的签名方案(包括ECDSA和BIP340)中花费资金的能力。否则,数百万BTC将面临被盗风险;我看不出在这种情形下这种货币还能如何保持任何价值。而这影响到每个人;即使是那些勤勉地将币迁移到PQC保护方案的人也不例外。”

— Pieter Wuille

我认为“没收”并不是最精确的用词,因为资金并没有被扣押和重新分配。相反,我们真正在讨论的,用“销毁”来形容更为恰当——让所有人都无法触及这些资金。

据我所知,大多数和我讨论过量子计算攻击场景处理细节的人,似乎都假设量子易受攻击的币会被拥有量子计算机的人简单地“挖走”。

来源:https://x.com/bradmillscan/status/1888607280817442844

我猜这是因为不冻结用户资金是比特币不可侵犯的属性之一。然而,如果量子计算对比特币的椭圆曲线密码学构成威胁,那么比特币的一项不可侵犯属性无论如何将会被违反。

面临风险的基本属性

5年前,我试图全面归类赋予比特币价值的所有基本属性。

比特币的关键属性是什么?

与这个问题相关的特定属性似乎是:

抗审查性 - 任何人都不应有权阻止他人使用自己的比特币或与网络互动。

前向兼容性 - 改变规则使某些原本有效的交易变得无效,可能会削弱对协议的信心。

保守主义 - 不应期望用户对系统问题做出高度响应。

由于上述原则,我们形成了一个强有力的梗(感谢Andreas Antonopoulos),内容如下:

不是你的钥匙,就不是你的币。

我认为这个原则的推论是:

你的钥匙,唯有你的币。

具备量子能力的实体打破了这一基础原则的推论。我们用与极大随机数相关的数学概率来保护我们的比特币。你的资金之所以安全,只是因为真正随机的大数不应该被世界上任何其他人猜到或发现。

这就是格言vires in numeris——数字即力量——背后的原则。在一个存在量子能力对手的世界里,这一原则对许多类型的密码学都失效了,包括比特币中使用的椭圆曲线数字签名。

谁面临风险?

长期以来有一种说法,中本聪的币以及中本聪时代其他使用P2PK锁定脚本(直接将公钥暴露在区块链上)的币,将被量子“矿工”抢先扫走。但不幸的是,事情没那么简单。如果我有一台强大的量子计算机,我会瞄准哪些币?我会去查看比特币富豪榜,找出那些因为重复使用之前已花费过的地址而暴露了公钥的钱包。我在下面标出了它们:

请注意,其中一些钱包,如Bitfinex / Kraken / Tether,破解起来会稍微困难一些,因为它们是多重签名钱包。因此,量子攻击者需要逆向推导出Kraken的2个密钥或Bitfinex / Tether的3个密钥才能花费资金。但许多是单签名。

重点是,至少在我撰写本文时,面临量子能力对手风险的不仅仅是那些非常古老且已丢失的BTC。如果我们增加一种量子安全签名方案,考虑到这些钱包的激励,你应该预期它们会是最早升级的一批。

道德困境:量化伤害

哪个决定造成的伤害最大?

通过让量子易受攻击的资金变得不可花费,我们可能会伤害一些没有留意并疏于将资金迁移到量子安全锁定脚本的比特币用户。这违反了前面提到的“保守主义”原则。另一方面,我们阻止了这些资金以及更多已丢失资金落入少数早期获得量子计算机的特权者手中。

如果让量子易受攻击的资金保持可花费状态,那些原本会被冻结资金的用户很可能会看着自己的资金被盗。而许多丢失了密钥的早期采用者,最终也会看到他们无法触及的资金被具备量子能力的对手扫走。

举个例子,想象你是James Howells,他不小心扔掉了一块硬盘,里面有8,000 BTC,目前价值超过6亿美元。他花了十年时间试图从他知道埋藏地点的垃圾填埋场中找回它,但一直无法获得挖掘许可。我猜想,如果可以选择,他会更希望这些资金被永久冻结,而不是落入他人之手——我知道我会这么选。

允许量子计算机获取已丢失的资金并不会让这些用户比之前更糟,但这会对每一个目前持有比特币的人产生负面影响。

如果大量币落入新主人手中,我们有理由预期会出现显著的经济动荡。由于量子计算机的前期成本巨大,可以预期其背后的人会想要收回投资。我们也从经验中知道,当一个人突然拥有价值九位数以上的高流动性资产时,他们往往会通过出售来分散投资到其他东西上。

允许量子恢复比特币无异于财富再分配。我们所允许的是,比特币从那些对量子计算机一无所知的人手中,再分配给那些在获得量子计算机的技术竞赛中获胜的人。很难看到这种情景有什么光明的一面。

量子恢复对任何人有益吗?

量子恢复对任何人都有帮助吗?我还没有看到任何论证表明它在任何方面是净正面的。它当然不会为网络增加任何安全性。如果说有什么影响的话,它通过让那些没有挣到这些资金的人认领资金,大大降低了网络的安全性。

但等等,你可能会想,量子“矿工”难道不是通过投入所有工作和资源来建造量子计算机而挣到他们的币吗?我想,这就好比入室窃贼通过投入资源监视目标、学习破门而入所需的技能来“挣得”他们的赃物一样。当我说“挣得”时,我指的是通过生产性的互惠交易。

例如:

  • 投资者通过用其他货币交易获得BTC。
  • 商家通过用商品和服务交易获得BTC。
  • 矿工通过用热力学安全交易获得BTC。
  • 量子矿工不交易任何东西,他们是吸食系统的吸血鬼。

没有理由相信,允许量子对手恢复易受攻击的比特币,除了让少数几个在建造首批此类计算机的技术军备竞赛中获胜的组织受益之外,还能让任何其他人受益。可能是主权国家和/或少数几家最大的科技公司。

微软、谷歌,现在还有亚马逊,都已透露他们正在投入大量资源开发量子计算硬件。

但仍然有人否认现实,认为整个领域是个骗局,永远不会产生结果。

— Jameson Lopp (@lopp) 2025年2月27日

人们当然可以希望拥有量子霸权的组织是仁慈的,以“白帽”方式将丢失的币归还给其主人,但依赖这一点是极其乐观且愚蠢的。这种情况会造成一个无法逾越的道德困境,即只恢复丢失的比特币,而不恢复目前仍有人所有的比特币。没有办法精确区分这两者;任何人都可以声称自己丢失了比特币,但如果他们丢失了密钥,那么证明他们曾经拥有密钥就变得相当困难。我想,任何此类白帽恢复工作都必须依赖像交易所这样的可信第三方的证明。

即使第一个获得量子霸权的实体是仁慈的,我们也必须假设这项技术可能落入对手手中,因此要以对抗性思维考虑潜在的最坏情况结果。例如,想象朝鲜继续从黑客攻击加密货币交易所中攫取数十亿美元,并决定将其中一部分收益投资于建造量子计算机,以获取有史以来最大的一笔横财……

允许量子恢复的弊端

让我们全面梳理一下允许或阻止量子对手夺取资金的利弊。

  • 历史先例
    以往的协议漏洞没有被当作“公平游戏”来庆祝,而是被视为需要修复的失败。以不同方式对待量子盗窃,有可能把比特币的历史改写为一场混战,而不是一个寻求保护其用户的系统。

  • 侵犯财产权
    允许量子对手接管资金破坏了加密货币的基本原则——如果你保管好自己的密钥,只有你才能访问你的资金。比特币建立在私钥保护个人资产这一理念之上,未经授权的访问(即使是通过先进技术)就是盗窃,而不是合法转账。

  • 对比特币信任的侵蚀
    如果量子攻击者可以利用易受攻击的地址,人们对比特币作为安全价值存储的信心就会崩溃。用户和投资者依赖密码学的完整性,而大规模的盗窃可能会将采用者赶离比特币,破坏其生态系统的稳定。
    这基本上是对“销毁易受攻击资金是侵犯财产权”这一说法的反驳。虽然有些人确实会这样看,但另一些人会认为对阻止量子盗窃的冷漠同样令人担忧。

  • 不公平的优势
    量子攻击者可能装备着稀有且昂贵的技术,相对于缺乏此类工具的普通用户,他们拥有不正当的优势。这造成了一个不公平的系统,只有技术精英才能剥削他人,这与比特币去中心化权力的精神相矛盾。
    比特币的设计初衷是为保卫个人财富创造不对称优势。攻击者破解保护个人币的熵和密码学,本应昂贵到不切实际。但现在我们发现自己正在讨论这样一种情况:这种不对称优势被削弱,转而有利于某一类特定的攻击者。

  • 经济动荡
    随着量子恢复的资金被抛售到交易所,对易受攻击地址的大规模盗窃可能导致比特币价格崩溃。这将伤害所有持有者,而不仅仅是那些直接成为目标的人,导致市场中更广泛的金融混乱。

  • 道德责任
    允许通过量子计算进行盗窃开创了一个先例,即技术优势可以为不道德行为正名。这本质上是在采取“代码即法律”的立场,拒绝承认代码和法律都可以被修改以适应先前未预见的情况。
    销毁币当然可以被视为一种盗窃形式,因此我认为有必要区分正在讨论的两种不同盗窃:

    • 自肥且可能是恶意的
    • 预防伤害且不一定是恶意的
      两种选择都没有得到其币被销毁或被转移那一方的同意,因此我认为“盗窃是不道德的”这一简单论点变成了平局,重要的是深入探讨各自的细节。
  • 激励驱动安全
    我可以从在比特币安全领域工作十年的经验告诉你——普通用户是懒惰的,是拖延症患者。如果给比特币持有者一个“截止日期”,让他们知道在此之后易受攻击的资金将被销毁,这种压力会加速后量子密码学的采用,并长期加强比特币。允许易受攻击的用户无限期延迟升级,将导致更多落后者,使网络在量子技术可用时面临更大的风险。

钢人论证

显然这是一个复杂且有争议的话题,因此值得仔细思考对立论点。

保护财产权

允许量子计算机拿走易受攻击的比特币,可能会被包装成一种硬通货叙事。

预测:比特币持有者能够以实证的方式说“是的,比特币的财产权保障如此强大,以至于它甚至没有为了拯救创造者的100万币免受量子攻击而分叉”,这将是一个巨大的叙事胜利,并强化比特币作为最硬通货的独特性

— Dan (@robustus) 2025年3月5日

但我认为财产权叙事的另一面是,销毁易受攻击的币阻止了上述财产落入不配拥有者之手。如果整个比特币生态系统只是袖手旁观,任由量子对手认领本应属于其他用户的资金,那真的算是“保护财产权”类别的“胜利”吗?在我看来,这更像是冷漠。

因此,我认为“保护财产权”的论点是一个平局。

量子计算机不会攻击比特币

很多人怀疑是否会出现足够强大的量子计算机,所以我们不应该费心为一个不存在的威胁做准备。还有人认为,即使这样的计算机被造出来,量子攻击者也不会盯上比特币,因为他们不想因此暴露自己的底牌,而是会去攻击其他基础设施。

很难精确量化攻击其他基础设施的价值有多大。这也确实取决于一个实体何时获得量子霸权,以及到那时世界上大多数系统是否已经完成升级。虽然我认为你可以辩称某些获得量子能力的实体可能不会攻击比特币,但这只会推迟不可避免的事情——最终会有人获得这种能力并决定将其用于此类攻击。

量子攻击者只会窃取少量资金

有人认为,即使量子攻击者以比特币为目标,他们也只会盯上古老的、很可能已丢失的P2PK输出,以免引起怀疑和造成市场恐慌。

我不太确定这一点;当你可以用和拿50 BTC同样的努力拿走250,000 BTC时,为什么要一次只拿50 BTC?这是一个经典的“零日漏洞”博弈论场景,攻击者知道他们在其他人发现该漏洞并从中获利或修补它之前,时间有限。以最近的ByBit攻击为例——这是有史以来价值最高的加密货币黑客攻击。Lazarus Group入侵了Safe钱包的前端JavaScript应用,他们本可以让它在用户与钱包交互时,重新分配每个人 Safe 钱包的所有权。但相反,他们选择只针对ByBit持有15亿美元的钱包,因为他们想最大化自己的可提取价值。如果Lazarus开始从每个钱包窃取资金,他们很快就会被发现,而Safe网页应用很可能会在任何一个十亿美元级钱包执行该恶意代码之前就被修补。

我认为“只窃取少量资金”的论点在之前描述的情景2中最强,即量子攻击者在量子安全密码学部署到整个比特币生态系统之前出现。因为如果比特币的密码学被攻破变得显而易见,而且易受攻击的用户没有安全的地方可迁移,唯一合乎逻辑的选择就是每个人尽快清算他们的比特币。因此,我认为在有迁移路径可用的情况下,这个论点就不那么适用了。

2100万币供应量应该在流通中

有些人认为,“流通/可花费”供应量尽可能接近2100万是很重要的,而供应量中有很大一部分不在流通中并不理想。

虽然“2100万BTC”这一属性是一个强大的模因叙事,但我认为没有人曾期望它全部都在流通中。人们一直明白许多币会丢失,这实际上是拥有比特币的博弈论的一部分!

HODL是一场消耗战。那些手软的人带着微小的盈利或亏损离开游戏。那些没有妥善保管和备份HODL资产的人以100%的亏损离开游戏。那些HODL得最坚定的人赢得他们的财务自由。

— Jameson Lopp (@lopp) 2018年1月24日

记住,2100万这个数字本身并不是一个特别重要的细节——它甚至没有在白皮书中被提到。重要的是供应量是众所周知的,并且不会改变。

自我主权和个人责任

比特币的设计赋予个人控制自己财富的权力,不受中心化干预。这种自由伴随着保护个人私钥的责任。如果量子计算可以攻破过时的密码学,过错在于那些没有将资金迁移到量子安全锁定脚本的用户。期望网络保护用户免受自身疏忽的影响,削弱了“你,而不是第三方,对自己的资产负责”的原则。

我认为这通常是一个合理的观点,“社区”在帮助你方面不欠你什么。然而,我认为我们确实需要考虑量子安全的比特币持有者与量子易受攻击的比特币持有者之间的激励和博弈论。稍后详述。

代码即法律

比特币在其协议中运行于透明、不可变的规则之上。如果量子攻击者使用优越的技术从公钥推导出私钥,他们并不是在“黑客攻击”系统——他们只是在遵循当前代码中数学上允许的规则。改变协议来阻止这一点引入了主观的人为干预,这与区块链客观、确定性的本质相冲突。

虽然我倾向于同意代码即法律,但法律的全部意义之一在于它们可以被修订,以提高其减少伤害的功效。依赖这一点似乎更像是一种支持僵化的立场,即宁愿什么都不做,允许伤害发生,也不愿采取行动阻止一次早已预见到的攻击。

技术演进是特性,而非缺陷

众所周知,密码学会随着时间的推移而减弱,最终被攻破。量子计算只是这一进程中的下一步。未能适应的用户(例如,在可用时采用抗量子钱包)类似于那些忽视多重签名或硬件钱包等技术进步的人。允许量子盗窃会激励创新,保持比特币生态系统的活力,惩罚自满,奖励警惕。

市场信号驱动安全

如果量子攻击者开始窃取资金,这向市场发出了一个明确的信号:升级你的安全性,否则失去一切。这种压力加速了后量子密码学的采用,并长期加强比特币。溺爱易受攻击的用户会延迟这一必要的演进,可能在量子技术广泛可用时使网络面临更大的风险。盗窃是一个残酷但有效的老师。

中心化黑名单权力

销毁易受攻击的资金需要中心化的决策——一个使某些交易无效的软分叉。这为未来的干预树立了一个危险的先例,侵蚀比特币的去中心化。如果量子盗窃被阻止,下一步是什么——逆转交易所黑客攻击?系统必须保持中立,即使这意味着有些人会受损。

我认为如果提议只销毁特定地址,这可能会导致潜在的滑坡效应。相反,我期望一个中立的提议是销毁所有已知量子易受攻击的锁定脚本类型中的资金。因此,我们可以消除代码中的任何主观性。

竞争中的公平性

量子攻击者并没有作弊;他们使用的是公开可用的物理和数学。任何有资源和远见的人都可以建造或获得量子技术,就像任何人在2009年都可以用CPU挖比特币一样。早期采用者承担了风险并获得了回报;量子创新者也在做同样的事情。称其为“不公平”忽略了比特币从未承诺结果平等——只承诺其规则内的机会平等。

我认为这个论点是一种错误定性,因为我们不是在谈论CPU。这更像是谈论ASIC,只不过每台ASIC的成本高达数百万甚至数十亿美元。除了最富有的组织之外,这是所有人都无法企及的。

经济韧性

比特币以前经历过盗窃(MTGOX、Bitfinex、FTX等)并变得更强大。市场可以吸收量子损失,未受影响的用户继续持有,新进入者以更低的价格买入。对经济崩溃的恐惧高估了影响——网络的反脆弱性正是在这样的挑战中茁壮成长。

这是一个巨大的灰色地带,因为我们不知道量子计算机何时会出现,也不知道这些计算机能以多快的速度窃取比特币。例如,如果第一代足够强大的量子计算机窃取的量少于当前的区块奖励,那么它当然只会产生最小的经济影响。但如果他们每天拿走数千BTC并将它们带回流通中,市场在吸收新供应量时很可能会受到明显的市场影响。

这就是实际情况真正重要的地方。如果量子攻击者出现在比特币协议已升级支持抗量子密码学之后,那么我们应该预期最有价值的活跃钱包已经升级,而最诱人的目标将是地址12ib7dApVFvg82TXKycWBNpN8kFyiAN1dr中自2010年以来一直处于休眠状态的31,000 BTC。总的来说,我预计重新进入流通供应量的BTC数量看起来会有点像挖矿排放曲线:随着最有价值的地址被榨干,数量一开始会非常高,然后随着量子计算机沿着列表往下走,瞄准BTC越来越少的地址,数量会逐渐下降。

为什么经济影响是一个值得考虑的因素?矿工和整个行业的企业。更多币被清算会压低价格,这将对矿工收入产生负面影响。同样,我可以从在行业工作十年的经验证明,更低的价格导致整个行业企业的需求减少。因此,销毁量子易受攻击的比特币对整个行业都有好处。

不干预的实用性与中立性

没有可靠的方法来区分“盗窃”和合法的“白帽”密钥恢复。如果有人丢失了私钥,而量子计算机恢复它,这是偷窃还是收回?阻止量子行为需要对意图进行侵入性的假设,这是比特币的无信任设计无法容纳的。顺其自然可以避免这种混乱。

哲学纯粹性

比特币拒绝救助。这是一个冷酷、坚硬的系统,结果反映的是准备和技能,而不是感性。如果量子计算颠覆了游戏,那正是重点——比特币的本意不是在保姆式国家的意义上安全或公平;它的本意是自由。在量子攻击中损失资金的用户是自由和自己无知的牺牲品,而不是不公正的受害者。

为合法所有者保留易受攻击的币

我还没有涵盖的一个方面是,还有一种选择,允许(部分)“被冻结”的易受攻击 UTXO 的所有者以一种既能证明其合法所有者身份、又无法被量子攻击者利用的方式恢复资金。这是一个需要更多研究的理论领域,但它的思路是这样的:可以激活一个软分叉,阻止仅凭ECDSA签名花费资金;但如果同时附上一个额外的零知识证明,以密码学方式证明他们拥有生成该地址(锁定脚本)的助记词,则允许花费这些资金。这对于量子攻击者来说是安全的,因为这样的攻击者不会有助记词,也不知道给定地址的派生方式——他们只能确定唯一的私钥。

这种恢复选项的缺点是,并非所有钱包(主要是非常古老的、casascius币和旧纸钱包)都是分层确定性钱包。如果你的资金存储在JBOK(只是一堆密钥)钱包中,你就没有可用于构建此类证明的额外数据,因此在这种情景下,你的资金将被永久销毁。因此,可以将其视为一个问题:为了保留使用更现代钱包的比特币持有者的财产权,牺牲最古老且不升级的钱包中的币。

比特币的DAO时刻

这种情况与2016年以太坊智能合约的DAO黑客事件有一些相似之处,该事件导致了分叉以阻止攻击者并将资金返还给其原始所有者。博弈论是相似的,因为这是一个威胁已知但攻击者实际执行盗窃还需要一段时间的局面。因此,有时间通过改变协议来减轻攻击。

它还在社区中围绕“代码即法律”的真正含义造成了分裂,导致了以太经典的出现,后者决定允许攻击者保留对被窃资金的控制。

如果有足够多的矿工拒绝软分叉并继续包含交易,那么销毁易受攻击比特币的软分叉当然可能导致硬分叉。

激励很重要

我们可以滔滔不绝地谈哲学谈个没完,但关于这个决定,现有比特币持有者的实际激励是什么?

“丢失的币只会让其他人的币稍微增值。把它看作是对所有人的捐赠。” - 中本聪

如果这是真的,其推论是:

“量子恢复的币只会让其他人的币贬值。把它看作是对所有人的盗窃。” - Jameson Lopp

因此,假设我们达到了比特币协议支持抗量子签名的地步,让易受攻击的币保持可花费状态的激励是什么?

  • 这对这些币的实际所有者不利。这会抑制所有者升级,直到也许为时已晚。
  • 这对那些更细心/负责任、已用量子安全保护了自己藏币的所有者不利。允许流通供应量膨胀必定会降低所有比特币持有者的购买力。

分叉博弈论

从博弈论的角度来看,我认为这是在激励用户升级他们的钱包。如果你不同意销毁易受攻击的币,你所需要做的就是将你的资金转移到量子安全签名方案。重点是,我认为不会出现经济上的多数用户(甚至可能只有极少数)来反对这样的软分叉。当你可以直接把币转移到新地址时,为什么要花费大量资源去对抗一个分叉?

记住,阻止某些类别锁定脚本的花费是规则的收紧——一个软分叉。因此,仅靠多数算力就能有效地实施和执行。如果矿工普遍同意销毁易受攻击的币符合他们的最佳利益,其他用户会足够关心并付出努力来运行抵制软分叉的新节点软件吗?在我看来似乎不太可能。

如何执行销毁

为了尽可能客观,目标将是向世界宣布,在特定的区块高度/时间戳之后,比特币节点将不再接受任何从非新制定量子安全方案的脚本花费资金的交易(或包含此类交易的区块)。

它可以采取分阶段的方法,首先冻结容易受到远程攻击的资金,例如P2PK脚本中的资金,或因先前重复使用地址而暴露公钥的资金,但我预计额外的复杂性会引发进一步的争议。

为了给生态系统时间升级,宽限期应该是多长?我会说软件钱包升级至少需要1年。我们只能希望硬件钱包制造商能够仅通过固件更新就在现有硬件上实现后量子密码学。

除此之外,即使在最理想的情况下,所有用户迁移资金也需要至少6个月的区块空间。不过,如果排除粉尘UTXO,你可能可以在1个月内迁移95%的BTC价值。当然,这是一个高度乐观的情况,每个人都完全专注于迁移——实际上需要的时间要长得多。

无论如何,我认为为了合理地维护比特币的保守主义,最好允许一个4年以上的迁移窗口。与此同时,矿池可以协调紧急软分叉逻辑,这样如果量子攻击者出现,他们就可以加速量子易受攻击资金销毁的倒计时。

随机的附带好处

从好的方面看,销毁所有量子易受攻击的比特币将允许我们从UTXO集中剪除所有这些UTXO,这也将清理大量粉尘。粉尘UTXO有点烦人,甚至最近有一个提案讨论如何激励清理它们。

我们还应该预期,激励整个UTXO集的迁移将创造对区块空间的大量需求,从而在相当长的时间内维持一个手续费市场。

总结

虽然违反比特币任何不可侵犯属性的道德困境会使这个问题变得非常复杂,但销毁易受攻击的币与允许拥有量子霸权的实体认领它们之间的博弈论和激励,则是一个简单得多的议题。

就我而言,我没有兴趣仅仅因为一些人很久以前丢失了密钥,而一些落后者没有升级他们比特币钱包的安全性,就通过膨胀流通货币供应量来奖励具备量子能力的实体。

我们可以希望这种情况永远不会发生,但希望不是一种策略。

博弈已经开始!

  • 原文链接: blog.lopp.net/against-qu...
  • 登链社区 AI 助手,为大家转译优秀英文文章,如有翻译不通的地方,还请包涵~

相关文章

0 条评论