点击上方蓝字关注链上观
链上深度观察 · Web3独家视角
神秘私货| Collection of goods
-Enigma-
一、量子威胁已从"假设"进入"倒计时"
1994年,Shor算法证明量子计算机可破解椭圆曲线签名(ECDSA与Schnorr),而这两类签名正是比特币授权交易的基石。尽管实用级量子计算机何时问世尚无定论,但密码学界共识明确:必须在威胁到来之前,完成后量子签名方案的选型与部署。
2026年8月26日,StarkWare通过QSB方案完成首笔抗量子交易验证(详见本号此前报道:比特币抗量子首秀:无需分叉,交易已确认,但每笔200美元——你愿意买单吗?)。但QSB属哈希基临时方案,单笔成本高达200美元且依赖中心化通道。真正可规模化、标准化的解决方案,必须从格基签名中诞生。
格密码研究逾百年,密码学应用近三十年,是后量子密码体系中最成熟的路线。其优势显著:公钥+签名总尺寸可低至1.6KB以下,代数结构未来有望支撑多签、门限签名与简洁证明。但比特币对签名方案有着极为严苛的约束,并非所有标准方案都能直接上链。
二、三大候选方案:各有优劣,结果不尽不同
本文基于链上成本、实现复杂度、部署风险、发展潜力(尤其是BIP-32密钥派生能力)四大维度,对Dilithium、Falcon、Hawk三套NIST标准化候选方案展开系统性评估。
(一)Dilithium(ML-DSA):落地最广,但体积"臃肿"
Dilithium将Schnorr签名范式迁移至模块格算术,全部运算均为整数运算,无浮点、无高斯采样,实现难度最低,安全性最高。已集成至OpenSSL、BoringSSL、AWS-LC及Apple CryptoKit,是当前生态支持最完善的方案。
然而,代价极为突出:3级安全参数下,公钥+签名合计5261字节,约为比特币原生签名总大小的55倍,在同等级方案中体积最大。对于需要全节点下载并永久存储每一笔交易的比特币网络而言,链上成本压力不可忽视。
值得一提的是,Dilithium是三者中唯一具备BIP-32风格密钥派生研究基础的方案。分析了三种派生变体,其中包含DilithiumRKS,派生逻辑完全置于钱包内部,链上仅需标准验证器处理普通ML-DSA签名。但所有变体均尚未达到上线标准——部分需修改验证器,部分缺少完整不可伪造性证明,且全部依赖全网共用的矩阵参数,存在安全绑定风险。现阶段仅属概念验证,无法投入实际部署。
(二)Falcon(FN-DSA):体积最小、验证最快,但浮点采样是"硬伤"
Falcon是三者中最为精简的方案。5级安全参数下,公钥+签名合计3073字节,体积甚至小于3级Dilithium。验证环节全程整数运算、结果确定,且验证速度在候选方案中最快——这一特性对比特币极为友好,因为每一笔签名都需要经过全网全节点验证。
Falcon基于NTRU格的哈希-签名模式,采用GPV框架从高斯分布中采样邻近向量,可证明不泄露密钥信息。但其工程短板同样突出:采样器依赖浮点运算,不同处理器、编译器会导致输出结果不一致。这不仅带来兼容性问题,更破坏GPV安全证明所要求的"同一摘要绝不能输出两组不同短向量"的前提条件。
解决路径存在:采用确定性Falcon,以整数模拟替代硬件浮点,在所有平台输出完全一致签名。代价是签名速度下降约15倍,密钥生成下降约2倍。但签名属低频操作,该取舍在比特币场景中完全可接受。此外,Falcon签名内存占用约90KB,硬件钱包可通过逐分支重建压缩至16KB,但签名耗时翻倍——属于可控成本。
需要明确两点:其一,Falcon无3级参数,仅可选择1级或5级,推荐选择Falcon-1024(5级),为未来数十年密码分析预留安全余量;其二,Falcon尚无可行的BIP-32风格密钥派生方案。目前公开的唯一一套派生方案,会对私钥基做重随机化,导致签名范数上限急剧放大,链上签名膨胀至约23.7KB,且参数本身不满足安全条件。这是当前格基签名落地的最大障碍之一,也是最有价值的待解决问题。
另外,FN-DSA标准尚未正式发布。建议等待NIST标准化定稿、经过审计的代码库与硬件支持完善后,再行推进集成。
(三)Hawk:从"最优潜力"到"宣告失败"
Hawk曾是最具想象力的方案:Hawk-512签名仅555字节,比Falcon更小;签名端全部整数运算,最低内存仅6KB,也是NIST附加竞赛中唯一留存的格基候选。
然而,就在报告定稿前夕,Anthropic研究人员Straznickas与Weis发现Hawk格构造存在结构性缺陷——密钥恢复实际所需求解的SVP问题维度仅为设计者设想的一半。研究者针对挑战参数HAWK-256完成端到端密钥恢复攻击,正式提案的HAWK-512与HAWK-1024虽未被现实攻破,但其安全预估等级已大幅下降。Hawk团队确认攻击有效,并已从NIST流程中撤回方案,团队坦言,若通过翻倍参数修复漏洞,其体积优势将荡然无存。
Hawk的遭遇深刻印证了保守安全余量的必要性——一个方案即便体积优秀、速度可观且走完多轮标准化流程,一篇论文即可使其安全根基动摇。
三、各方案核心参数对照(5级安全)
· Dilithium(ML-DSA-87):公钥+签名总计 5282字节;验证速度较快;整数运算;无密钥派生方案
· Falcon(Falcon-1024):公钥+签名总计 3073字节;验证速度最快;签名端浮点;无密钥派生方案
· Hawk(HAWK-1024):公钥+签名总计 约1110字节;验证速度中等;整数运算;无密钥派生方案(已撤回归零)
四、研究结论:若今日必须选择,Falcon-1024胜出;但距上线仍缺"最后三公里"
综合评估,候选方案优劣排序明确:Hawk遭攻击后退赛;Dilithium实现难度最低、生态支持最广,但体积对比特币链上成本不友好;Falcon在紧凑体积、快速验证与成熟安全假设之间取得了最佳平衡,其浮点问题已有可行工程方案。若今日必须为比特币选定格基签名方案,Falcon-1024是唯一合理选项。
但必须清醒认识到三大现实阻碍:
第一,密钥派生方案缺失。 BIP-32是比特币钱包的基石,目前Falcon无可行的公钥派生实现,这是落地前必须攻克的工程难关。
第二,标准尚未定稿。 FN-DSA仍为草案,需等待正式发布、审计实现与硬件支持到位后,才能降低共识层集成风险。
第三,长期安全需要混合部署。 格基方案与哈希基方案并非替代关系,而是互补关系。在格基方案全面成熟之前,哈希基签名(如QSB)仍是最稳妥的过渡选择;未来可采取混合签名架构,让两类体系互相补充,分散单一假设被攻破的风险。
五、对Web3从业者的三点警示
第一,安全等级"宁高勿低"。 比特币输出可能数十年未被花费,若密码分析技术取得突破,低等级参数下的资产将长期暴露风险。主流产品(如Apple iMessage PQ3、Cloudflare后量子TLS)均选择3级或5级参数,比特币至少应达到同等标准。
第二,"标准化"不等于"可部署"。 一项方案走完NIST流程,距离比特币主网集成仍有巨大鸿沟——密钥派生、跨平台复现、硬件钱包适配、共识层哈希函数统一(候选方案多用SHAKE,比特币用SHA-256),每一项都可能成为"拦路虎"。
第三,过渡期的风险管理比终极方案更重要。 量子计算机尚未到来,但迁移周期长达数年。对于高净值持仓,哈希基"保险"方案(如QSB)在现阶段仍有其现实价值;对于普通用户,保持关注、等待协议级标准化落地,是更为理性的选择。
本文仅探讨区块链技术应用,不涉及任何虚拟货币交易引导,不构成投资建议。
— THE END —


