以太坊联合创始人Vitalik Buterin与Cardano创始人Charles Hoskinson就AI对密码学安全的长期影响展开激烈辩论
以太坊联合创始人Vitalik Buterin与Cardano创始人Charles Hoskinson进入了一场高度技术性的公开辩论,讨论加密货币领域最大的长期安全问题之一:如果人工智能极大地提高了人类攻击密码系统的能力,会发生什么?
Buterin警告:AI加速的数学研究可能比预期更快地改变密码学安全
Buterin的论点源于一个简单的担忧。AI系统可能会加速数学研究,从而发现人类尚未找到的攻击方法。他将这种可能性与整数分解的历史进行了比较。原始的分解算法看似极其困难,但数十年的数学进步产生了如数域筛法(Number Field Sieve)等算法,大幅降低了RSA的实际安全性。Buterin担心,对于椭圆曲线或基于格的密码学,可能存在类似的未被发现的技术。如果AI在短短几年内带来了几十年的数学进步,那么今天被认为安全的密码系统最终可能具有比预期更弱的实际安全性。
这也是为什么Buterin倾向于以太坊在可能的情况下向基于哈希的密码学迁移的原因之一。他明确表示:“我不建议任何人今天匆忙将资金转移到新钱包中。但是,我们应该认真对待AI加速数学带来的密码学风险,并尽量减少我们不仅对量子脆弱密码学的暴露,也对潜在AI脆弱密码学的暴露。”
从这个角度来看,新的核心风险领域不幸地包括ML-DSA、FHE(全同态加密)和格密码学。这也是为什么ECDSA可能比预期更快崩溃的原因,因此有了“使用新鲜地址”的建议。目前,大多数人仍处于“椭圆曲线被破解,哈希安全,格安全”的思维模式中。但有很大可能性,格的实际安全性将在未来两年受到AI数学研究的严重冲击。”
基本的威胁模型是:分解原本需要2^(n/2)的时间,但经过几十年的发展,聪明人找到了并优化了数域筛法,将其降低到2^O(n^(1/3)),这就是为什么RSA密钥和签名需要约400字节(而不是64字节)。如果在椭圆曲线和格密码学中也有像这样的“隐藏弱点”,而我们目前的智能不足以发现它们,但机器人很快就能做到呢?
这也是过去一年来以太坊精简路线图朝着“仅哈希”方向发展的主要原因:没有格,没有ML-DSA,没有Falcon,ZK证明中没有基于格的承诺等。精简以太坊中的签名全部基于哈希,无论是WOTS还是SPHINCS+。对于签名和证明,我们已经知道如何实现仅哈希。更大的挑战在于公钥加密——这远远超出了区块链的范围。安全通信、匿名协议等许多东西都需要公钥加密。不幸的是,现有的数学定理表明,仅靠哈希无法实现公钥加密。你必须拥有某种具有至少一种可用“结构”的陷门对象——要么是群论(包括同源映射),要么是格,要么是基于代码的,或者未来可能有更新奇的事物(局部混合?)。但对于任何具有结构的对象,你应该假设AI将在打破该结构方面取得至少一些进展。
在此,一个合理的推论是,如果你想使某物在长期看来是安全的,请将密钥大小乘以10。对我来说,这是一个非常可信的世界,预测这一点并不极端。如果AI将在两年内为我们带来50年的数学成果,那么这50年的数学很可能包括对我们打破格能力的一种“原始分解->GNFS”级别的提升。在那个世界里,格仍然存在,但它们必须显著更大才能保证相同水平的安全。在这些新的大尺寸下,在所有哈希构造可行的用例中,基于哈希的构造将在实际效率上胜过基于格的构造。
当然,理论上哈希也可能被破解(例如P=NP意味着这一点)。但我认为P=NP非常不可能。直观地说,一个数学对象恰好没有任何可利用的结构(如哈希的设计意图)的可能性,远大于一个数学对象恰好有大约3种可利用的结构(对于椭圆曲线:结合律、Schoof算法、配对),而没有某种我们尚未发现的秘密第四种结构会大大削弱其安全性(对于椭圆曲线,ECDLP和配对安全性)。LWE、SVP、RLWE以及格问题的丛林也是如此。
因此,到目前为止,我们没有理由担心并开始填充哈希的字节大小(如果我们开始更加担心,我们会先增加轮数,然后再对字节大小做任何事情)。
个人观点总结:
- 在哈希可行的情况下,基于哈希的系统优于基于格的系统。
- 对于任何基于格的东西,对参数大小要更加偏执。请记住,区块链只是密码学故事的一小部分;这一点远远超出区块链,适用于访问网站、安全消息传递、Tor/VPN等。
- 对于隐私协议,强烈建议不要将加密笔记上链。相反,通过第三方机制将它们发送到链下。
- 如果你不觉得麻烦,将资金保留在未用于交易的地址中是个好主意。如果容易的话,请这样做。**但要小心迁移;我个人在失败的迁移中损失的资金比所有黑客攻击加起来还多**。
- 对于多重签名钱包,在链下进行确认比在链上进行更好,因为这样签名者的钱包签名就不会暴露在公众面前,所以如果ECDSA比预期更快地被AI攻破,至少多重签名可以“优雅降级”为1-of-1,其中1是谁在收集签名——这比“任何人都可以拿走钱”要好得多。
他认为,基于哈希的构造包含的可利用数学结构比围绕椭圆曲线或格构建的系统少。对于签名,他指向了基于哈希的方法,如WOTS和SPHINCS风格系统。Buterin对公钥加密更为谨慎,因为这个问题不能简单地用哈希替换。他的个人结论是,在一个AI加速数学发现的世界里,基于格的系统可能需要更大的参数才能保持安全。他甚至提出了密钥大小可能需要显著增大的想法。
Hoskinson称格警告背后没有具体的攻击依据
Hoskinson的回应冗长且极具批评性。他的主要反对意见是Buterin没有指出实际的攻击。Hoskinson认为,仅仅说AI可能会发现隐藏的结构是不够的。在他看来,安全工程应该识别具体的攻击,估计其计算成本,然后根据该模型调整参数。如果没有这些,他将这种警告视为推测。
Hoskinson还质疑Buterin关于格密码学与整数分解历史的比较。他认为,数域筛法源于涉及光滑数、因子基和同余的非常特定的数学属性。如果有人认为格中包含等效的隐藏弱点,Hoskinson说他们需要解释什么样的数学结构能够启用它。
Hoskinson捍卫基于格的密码学
Hoskinson还解释说,格密码学已经被激进地研究了数十年。他指出主要的进步包括LLL、BKZ、格筛法和改进的枚举方法。他的论点是,这些发展已经纳入现代后量子方案的参数选择中。他特别提到了ML-KEM和ML-DSA,这些方案是围绕已知的格攻击和现代成本估算设计的。
Hoskinson还指出了破坏某些格问题与解决格上硬几何问题之间的理论联系。在他看来,这赋予了格密码学比Buterin帖子所承认的更坚实的数学基础。
Hoskinson称基于哈希的系统也有自己的风险
Hoskinson回应的另一个主要部分针对Buterin对哈希的偏好。Hoskinson认为,哈希并非自动免于结构问题。Buterin现在正试图说服所有人格很糟糕,因为他持有太多基于哈希的加密研究仓位无法退出。对格的指控是GNFS的故事,也就是关于“结构”的直觉,以及凭空捏造的一个乘数。这在过去的几十年里从未站得住脚。分解类比是错误的。数域筛法并非来自通用的聪明才智,而是来自非常特定的算术->光滑数、因子基、由线性代数缝合在一起的同余平方关系。如果你声称格中隐藏着GNFS,你必须命名扮演那个角色的东西。“结构”一词毫无意义。筛法在1993年完成,自那以后的三十年里,RSA的大小几乎没有变化,所以分解的教训是骨架已经耗尽了。即使帖子中的公式也是错的。GNFS是exp(O(n^(1/3) (log n)^(2/3))),如果你要通过类比来调整参数,你至少可以把类比的复杂度弄对。格在几十年前就有了它们的筛法时代。1982年的LLL,BKZ,剪枝枚举,2008年和2016年分别在2^0.415n和2^0.292n处进行筛分。每一个都在出现的那一刻就被计入参数中。ML-KEM和ML-DSA正是针对这些攻击进行 sizing 的,其成本模型给予攻击者免费内存并丢弃多项式因子。帖子好像从来没有人认真看过格一样。四十年来该领域最优秀的人才移动了指数中的常数。帖子还跳过了格拥有的一件GGEV和Peikert证明的事情:在正确参数下破解随机LWE或SSIS实例解决了该维度每个格上的近似最短向量问题。纯LWE的“骨架”不会是某个家族的一招鲜。它是计算机科学中最受攻击的问题之一的定理。SHA-256没有这样的定理。它的安全性在于还没有人被破解,这正是帖子拒绝扩展到格的标准标准。如果你真的想担心格中的结构,那就看看环和理想格的代数。Cramer, Ducas, Peikert, 和Regev (2016) 以及 Cramer, Ducas, 和 Wesolowski (2017) 给出了循环域中Ideal-SVP的量子攻击。Albrecht, Bai, Ducas, 和 Kirchrieder 分析了NTRU。这些结果杀死了真正的方案,而且它们都没有触及ML-KEM或ML-DSA,它们是带有小模数的模块方案。Ducas, Plançon, 和 Wesolowski 显示量子理想攻击在每个维度上都比普通BKZ差,应用了结构,测量攻击达到了多远,在其范围外标准化,保留了完全没有环的FrodoKEM,并在2025年添加了HQC,以便KEM不仅仅依靠格。Vitalik要么不知道这一点,要么是因为哈希加密仓位导致引用失忆。然后是声称哈希“打算”没有结构,仿佛意图就是安全证明。差分密码分析通过攻击其轮函数摧毁了MD5和SHA-1,不需要P = NP的帮助。在他列出的每个家族中,哈希是唯一其部署的原语实际上已被破解的家族。他辩护的仅哈希路线图运行在Poseidon和Poseidon2之上,这是在小素数场上低次多项式映射,专门设计为易于表达代数。它们是任何人投入生产的具有最多代数结构的哈希。Gröbner基和插值攻击是一个活跃的研究领域,以太坊基金会甚至为此资助了一项针对Poseidon的密码分析赏金。如果AI要吃掉结构,Poseidon会在Module-LWE之前很久就被吃掉。证明系统也好不到哪里去。FRI, STIR, 和 WHIR 在激进参数下依赖于没人证明过的Reed-Solomon邻近间隙猜想,而Fiat-Shamir是在随机预言机模型中进行论证的。这就是实践中“仅哈希”的真正含义。而“我们会先填充轮数”泄露了天机,因为额外的轮数只防御结构。他承认结构存在。理论也被搞砸了。Impagliazzo和Rudich是关于证明技术的黑盒分离。它不是公钥加密“需要结构”的定理,Merkle的谜题已经在二次间隙下给出了仅哈希密钥协商,Barak和Mahmoody在该模型中证明了这是最优的。“P ≠ NP 所以哈希是安全的”也是错误的,因为 P ≠ NP 并不意味着单向函数存在,更不用说SHA-256是一个。这个差距是整个Impagliazzo的五世界主题。断言零已知结构的对象比恰好有三个已知结构的对象更安全是一个概率声明,缺乏通用素数场椭圆曲线的底层概率模型;记录恰恰相反:自1985年以来每个亚指数的ECDLP攻击都需要特殊的曲线;每个人都识别并排除了它,Shoup的通用群界限精确地说明了新攻击必须利用什么。四十年了,没有人找到一个。“将密钥大小乘以十”是数字迷信。格攻击成本像2^(c·β)。更好的常数意味着你将维度缩放c/c’,所以20%的效率提升只会让你增加约25%的维度,而不是10倍。亚指数突破意味着没有乘数能救你,因为10^n仍然是亚指数的。这两种情况都不会给你十倍。字节甚至不是安全参数,因为在固定噪声下提高模数可以使LWE更容易。参数选择是针对安全目标的复杂性公式集,而这个帖子不包含任何公式。“AI将在两年内带来五十年的数学”不是一个威胁模型。它没有命名算法或成本,而且永远无法被证伪,因为每一年没有突破都只是“还没到时候”。它也同样猛烈地打击哈希,帖子从未解释为什么不应该如此。该领域已经有一个处理非凡主张的工作流程。2024年,一篇预印本声称LWE的量子多项式时间算法,bug在大约十天内被发现。Rainbow和SIKE在NIST过程中在笔记本电脑上倒下,在同样的公众监督下让格方案幸存下来。AI发现的攻击遵循相同的流程:检查它,通过估计器运行它,然后重新参数化。在攻击存在之前就放弃研究最多的后量子家族是恐慌。而且建议在加密Twitter之外 actively dangerous。他承认无法避免公钥加密,然后告诉TLS, Tor, VPN和消息传输运营商对唯一实际部署的后量子KEM变得“更加偏执”。Harvest-now-decrypt-later正在发生,混合ML-KEM已经在浏览器和消息应用程序中发货,这是防御措施。散布对其怀疑,或者使其膨胀十倍直到握手失败,会使流量停留在经典加密上更长时间,这正是他所担心的结果。“通过第三方将加密笔记发送到链下”解决不了任何问题,因为发送给从未交谈过的人仍然需要公钥加密,而现在你添加了一个看到你的元数据并可以丢弃你消息的信任方。将ML-DSA和FHE混为一谈显示了对两者的掌握薄弱,因为它们生活在完全不同的参数 regimes 中具有不同的攻击。在适合的范围内使用基于哈希的签名;IETF多年来一直在研究XMSS,并且有许多伟大的进步。然而,它们是代数的死胡同。你不容易做我们在椭圆曲线世界中珍视的事情。安全工程意味着命名攻击,计算其成本,并在更广泛的业务和技术目标的背景下调整修复方案。Vitalik从未这样做过。他写这些该死的帖子,说服大量工程师放弃极其重要的研究,然后我们要在多年的错误尝试后踉跄回到它:Plasma, Ethereum 2.0, Casper, Accounts等等。现在我们要攻击格。”
两位创始人在如何准备未知攻击上存在分歧
这种分歧最终是哲学层面的。Buterin主张在面对未知的数学进步时保持谨慎。他的立场是,如果AI突然在数学发现方面变得强得多,可见结构较少的密码系统可能更安全。Hoskinson想要一个更具体的标准。他认为,如果没有具体的攻击、复杂度估计或可重现的结果,密码工程不应放弃或对主要安全家族失去信心。他还认为,过于谨慎的警告可能会产生现实世界的后果。
基于格的系统已经开始部署以应对“现在收集,以后解密”的攻击,即今天收集加密流量,希望未来的量子计算机可以解密它。Hoskinson担心,在没有证据的情况下劝阻采用格可能会延迟从经典密码学的过渡。
Hoskinson也拒绝“10倍密钥大小”的想法
Hoskinson最强烈的批评之一针对Buterin将密钥大小乘以十的想法。他称这种方法任意。他的论点是,密码学参数应根据攻击改善的程度进行数学调整。例如,如果攻击效率提高了20%,正确的反应不是自动将整个密钥大小乘以十。调整取决于攻击成本、维度、模数、噪声和其他特定方案参数之间的实际关系。Hoskinson认为,巨大的固定乘数并不代表严肃的密码学参数选择。
总体而言,两种立场都指向同一个令人不安的现实。加密货币和更广泛的互联网正处于一个时期,密码学假设可能面临来自量子计算和日益强大的AI的压力。分歧在于工程师在出现具体的新攻击之前应多积极地做出反应。