核心摘要
维塔利克·布特林(Vitalik Buterin)指出,人工智能加速的数学研究对 ML-DSA、全同态加密(FHE)以及基于格密码学构成了全新的核心风险。以太坊的精简路线图采用了 WOTS 和 SPHINCS+ 等基于哈希的签名方案,而非基于格的方案。他建议将密钥大小扩大十倍,以实现公钥加密的长期可信安全。用户被建议将资金保留在未使用的地址中,并对钱包迁移过程中的潜在失误保持警惕。
AI 驱动的威胁需引起重视
以太坊联合创始人维塔利克·布特林敦促加密货币社区认真对待由 AI 驱动的对密码学的威胁。他表示,包括 ML-DSA 和 FHE 在内的基于格的方案正面临因数学研究加速而带来的日益增长的风险。他建议不要急于将资金转移到新钱包,但应尽量减少对既易受量子计算攻击、又可能受 AI 攻击的密码学的暴露。他还表示,ECDSA(椭圆曲线数字签名算法)可能在许多人预期的时间之前崩溃,这支持了将资金保留在新生地址中的做法。
为何基于格的密码学面临新审视
维塔利克·布特林在 X 平台的一篇帖子中阐述了这一担忧。他指出,许多人认为椭圆曲线已被破解,但哈希函数和格是安全的。用他的话说:“格的具体安全性遭受严重打击的可能性很大。”他将这一风险与未来两年内 AI 辅助数学研究的进展联系起来。
我不建议任何人今天匆忙将资金转移到新钱包。但我们应该认真对待 AI 加速数学对密码学构成的风险,并尽量减少我们对不仅易受量子攻击、而且可能受 AI 攻击的密码学的暴露……
他将这种情况与整数分解进行了比较。朴素地分解整数需要 $2^{(n/2)}$ 的时间。研究人员后来开发了数域筛法,将时间复杂度降低到了 $2^{O(n^{1/3})}$。因此,RSA 密钥和签名需要从 64 字节增加到约 400 字节。
布特林随后问道:“如果椭圆曲线和格中存在像这样的‘衣柜里的骷髅’(隐藏的重大漏洞),该怎么办?”他表示,人类可能不够聪明去发现它们,“但机器人很快就能做到。”他将 ML-DSA、FHE 和格列为新的核心风险领域。
布特林补充了一个假设性场景:如果 AI 在两年内实现了相当于 50 年的数学进步,那么格需要更大的参数。在这些规模下, wherever 适用,基于哈希的构造将在效率上优于基于格的构造。
基于哈希的替代方案与实际建议
在过去一年中,以太坊的精简路线图已转向仅基于哈希的设计。它排除了格、ML-DSA、Falcon 以及零知识证明内部的基于格的承诺机制。
精简版以太坊中的签名依赖于基于哈希的方案,即 WOTS 或 SPHINCS+。布特林表示,签名和证明已经可以实现纯哈希化。然而,公钥加密提出了更严峻的挑战。维塔利克·布特林指出,定理表明无法仅从哈希构建公钥加密。它需要一个具有可用结构的陷门对象,例如格或基于编码的系统。
他预计 AI 将在破坏这种结构方面取得一些进展。他的建议是“将密钥大小乘以 10”以确保长期安全。目前,布特林没有理由增加哈希的字节填充大小。如果担忧加剧,他会首先增加轮数。他指出,如果 P=NP,哈希函数将被破解,但他认为这极不可能发生。他的总结是:“在基于哈希可行的情况下,基于哈希 > 基于格。”
该帖子还列出了实际步骤。布特林建议,如果条件允许,将资金保留在未发生过交易的地址中。他警告说:“我个人在失败的迁移中损失的资金,比在所有黑客攻击中损失的总和还要多。”
维塔利克·布特林还支持链外多重签名确认以及链外送出的加密隐私笔记。