比特币量子脆弱币冻结提案迎来零知识证明恢复方案,但无法覆盖中本聪持仓
针对比特币量子脆弱币冻结提案BIP-361,量子研究机构Project Eleven开发出一套基于零知识证明的恢复方案,可在不暴露私钥的情况下证明用户对地址的控制权。该方案利用量子计算机无法破解哈希函数的特性,让持有种子短语的用户迁移资产,但中本聪早期挖矿所得的约110万枚比特币因缺乏派生链结构而无法恢复。
BIP-361由Jameson Lopp等六位作者于今年四月发布,提议在三年后阻止向量子脆弱地址存入新币,并在五年后冻结剩余资产。届时超过三分之一的比特币供应量将受到影响,包括匿名创造者中本聪持有的约110万枚比特币。该提案后续步骤承诺使用零知识证明提供恢复路径,Project Eleven声称已实现该方案并达到实用速度。
量子计算机能够通过公钥推导私钥,从而伪造签名,这被称为Q-Day。比特币签名依赖椭圆曲线密码学,但量子计算机可借助Shor算法破解。然而,哈希函数在量子攻击下仍保持安全,因为Grover算法仅将256位哈希的破解难度从2^256降至2^128,实际仍不可行。现代钱包采用分层确定性(HD)结构,通过HMAC-SHA512单向函数派生密钥,攻击者即使破解一个地址也无法获得上层密钥。
Project Eleven与Binius证明系统首席开发者Jim Posen合作,构建了针对该结构的零知识证明系统。用户需证明自己掌握钱包派生树中地址上层的密钥材料,并绑定证明到特定迁移交易,无需披露任何密钥信息。在M5 MacBook Air上,生成证明耗时243毫秒(四核),验证耗时40毫秒,内存占用约2GB,无需GPU。纯CPU模式下,包含电路构建、证明生成和自检在内共需910毫秒,比此前方案快约60倍(排除一次性设置后)。

然而,该方案依赖BIP-32引入的树形结构,该标准于2012年2月11日生效。在此之前,比特币钱包独立随机生成每个密钥,没有种子短语、派生路径或父密钥。中本聪在2009年至2010年挖矿,2011年已消失,其币存储于公钥直接写在链上的输出中,因此无法适用该恢复方法。同样,所有2012年之前的旧钱包均无法恢复,而这正是BIP-361针对的主要部分。
Project Eleven承认该原型尚未审计,仅支持三种比特币地址类型(不包括Taproot),证明根植于币类型密钥而非种子,且目前无法在任何活跃区块链上恢复资产。但该技术改变了冻结提案的争议焦点:过去反对者认为冻结永久剥夺所有权,而恢复证明使冻结变为锁定,持有种子短语的用户仍可取出资产。中本聪从未拥有种子短语,其约110万枚比特币将永久冻结。
信息来源:CoinDesk