比特币量子安全新方案:SHRINCS能否破局?

比特币抗量子攻击前沿:SHRINCS的现实与局限

作为量子计算怀疑论者,Blockstream 首席执行官 Adam Back 却领导团队推进最前沿的后量子安全研究。其核心成果——SHRINCS 签名方案,已实现在 Liquid 侧链的生产级部署,并正式提交为比特币改进提案(BIP)。该方案由 Blockstream Research 的 Jonas Nick 主导,被评价为首个真正针对比特币架构优化的后量子签名提案,虽非终极解,但被视作当前权衡最优的选择。

破解后量子签名的尺寸困局

主流后量子算法如 NIST 认可的格基或哈希方案,其签名体积可达现有 ECDSA 与 Schnorr 签名的 38 至 123 倍,若直接应用将使比特币吞吐量跌至每秒不足 1 笔交易。以太坊尝试通过零知识证明聚合签名来缓解此问题,比特币亦在探讨类似路径,但因涉及重大共识变更,实施难度极高。为此,Blockstream 转向更务实方向:压缩已有方案体积。其目标是将基于哈希的后量子签名缩小约 13.23 倍,以适配比特币生态。

为比特币量身定制的紧凑签名

2025 年 12 月,Jonas Nick 与 Mikhail Kudinov 发布了 SHRINCS 签名机制,5 月推出操作码提案。该方案基于哈希,最小签名仅 548 字节(含 48 字节公钥),最大达 4619 字节。据 PostQuantum.com 创始人 Marin Ivezic 称,它是“迄今为止最契合比特币原生特性的后量子设计”——支持 BIP-39 恢复、依赖与挖矿一致的 SHA-256 假设。尽管尚未经过长期审计,且仍处早期阶段,但已在 Liquid 主网完成真实交易测试,包括嵌入比特币白皮书。相比传统签名大九倍,其优势在于利用隔离见证(SegWit)机制,将签名字节置于见证数据中,实际占用空间仅为四分之一。初步测算显示,采用 SHRINCS 后,比特币吞吐量可维持在 3 TPS,接近当前水平,远优于其他候选方案。

看似完美的方案背后的风险

尽管前景乐观,但相关 BIP 明确警示:“安全证明尚待完成”。该方案引入有状态密钥管理机制,每次签名增加 16 字节开销,若设备遗失,则需依赖一个高达 5777 字节的“无状态回退”交易进行恢复。BOLTS Technologies 创始人 Yoon Auh 指出,这种设计虽提升效率,却增加了系统复杂性与潜在脆弱点。包括一次性密钥管理、种子初始化频率、状态切换规则等在内的多项假设,一旦出错,可能引发用户资产损失。而这些新增规则将成为永久性的共识维护负担。

持续演进中的安全框架

Blockstream 在 2026 年持续推进方案优化,验证了 SHRINCS 可在普通硬件钱包上稳定运行。然而,关键风险依然存在:使用超树剪枝生成的密钥与不支持该特性的实现不兼容,导入错误可能导致资金流失。3 月,团队发布配套协议 SHRIMPS,用于多设备备份协同签名,现已整合进主方案,作为同一公钥下的内置无状态路径,大小较原版缩减约 26%。同时,团队也在评估基于格的签名方案,尽管其体积更小,但成熟度与可靠性存疑。此外,零知识证明聚合路径仍在试验中,若与 SHRINCS 结合,有望将吞吐量提升至 6.7 TPS。但为避免阻碍采纳,团队选择将签名方案与区块扩容、零知识证明等议题分离处理。正如 Ivezic 所言,比特币面临的真正瓶颈并非技术本身,而是治理机制——如何在时间耗尽前从众多可行方案中做出抉择,仍是亟待解决的核心难题。