一项面向 SHRINCS 签名方案的比特币改进提案(BIP)已经发布,目标是推动比特币向量子安全升级。Blockstream 联合创始人兼 CEO Adam Back 过去一直被视为量子计算怀疑者,认为这项技术仍不成熟,相关威胁在未来几十年内都未必会真正落地。不过,Blockstream 也是研究实际应对方案的主要参与者之一。Back 今年早些时候对 Cointelegraph 表示,更稳妥的做法是提前为这类威胁做准备。

Blockstream 此前已经在其 Liquid 侧链生产环境中验证了实验性后量子签名方案 SHRINCS 的可用性,而面向 SHRINCS 的比特币改进提案也已于当天早些时候公布。Blockstream Research 研究员 Jonas Nick 将其称为「首个专门为比特币设计的、具体可执行的后量子签名方案提案」。不过他同时表示,「SHRINCS 并不是比特币的『最终』签名方案,也并非在每一个维度上都是最优。」他补充称,「就目前可选方案而言,我认为这是一个很好的折中。」
尽管量子计算威胁的时间表仍有争议,但科学界普遍认同,一旦量子计算机足够先进,就有能力从公钥反推出私钥,从而削弱比特币安全性,并带来价值数十亿美元资产被盗的风险。这也是比特币社区持续推进抗量子升级方案的原因。
后量子签名先要解决体积问题
Blockstream 近年的一个重点研究方向,是针对比特币的需求优化后量子签名方案,尽量保留比特币用户看重的既有特性。当前美国国家标准与技术研究院(NIST)认可的后量子安全哈希签名和格基签名方案,其体积大约是比特币现有 ECDSA 与 Schnorr 签名的 38 倍到 123 倍。
如果把这类方案直接部署到比特币上,区块链处理速度可能会下降到每秒不到 1 笔交易的水平。以太坊的后量子团队计划通过为每个区块使用一个很小的零知识证明来聚合签名,以处理这一问题。这个方向也在比特币的讨论范围内;如果最终落地,比特币甚至可能比现在运行得更快,因为单个证明占用的区块空间少于大量签名。但对比特币来说,引入零知识证明属于相当激进的改动,要获得足够支持并激活,阻力会很大。
Blockstream 也在评估这一选择,不过它把这一路径与另一条更容易被接受的方案区分开来:即尝试把 NIST 批准的哈希型后量子签名体积缩小约 13.23 倍。
面向比特币优化的较小签名
2025 年 12 月,Blockstream 研究员 Jonas Nick 和 Mikhail Kudinov 公布了 SHRINCS 签名方案,而相关 opcode 提案在 5 月发布。SHRINCS 是一种基于哈希的后量子签名方案,最小体积为 548 字节,此外还需加上 48 字节公钥;在某些情况下,签名大小最高可增至 4,619 字节。
PostQuantum.com 作者、Applied Quantum 创始人 Marin Ivezic 表示:「SHRINCS 是目前为止任何人提出过的、最符合比特币原生设计思路的后量子签名方案。」他解释称,该方案支持完整的 BIP-39 种子恢复,其安全性建立在与比特币挖矿同样依赖的 SHA-256 假设之上。
Ivezic 对 Cointelegraph Magazine 表示,这一方案目前仍处于早期阶段,尚未经过审计,也还没有经历 NIST 系列签名方案多年公开密码分析所经历的检验。不过他也认为,即使在这个阶段,SHRINCS 也已经是一个严肃的竞争者。
虽然 SHRINCS 已经比大多数后量子签名方案小得多,但它仍大约是比特币现有 Schnorr 签名的 9 倍。当前 Schnorr 签名大小为 64 字节,较早使用的 ECDSA 签名约为 70 字节。
直觉上看,若签名大小增加到当前的 9 倍,比特币区块大小似乎也需要同步增加 9 倍才能补偿这一影响。但 Ivezic 指出,情况并非如此,原因在于比特币的隔离见证(SegWit)机制。「在 SegWit 下,签名字节存放在 witness 中,其权重只有其他交易数据的四分之一。」
根据 Blockstream 早期研究公布的估算数据——使用的参数与当前版本略有不同——如果所有人都使用 Taproot 的 Schnorr 签名,比特币可运行在 6.5 TPS 左右,而目前大约 80% 的用户并未使用这种签名方式。如果采用 NIST 批准的格基签名 ML-DSA,链上速度会降至 0.5 TPS;若采用 NIST 批准的哈希型签名 SPHINCS+,则仅剩 0.36 TPS。
相比之下,若采用 SHRINCS,比特币区块链可运行在 3 TPS,和当前水平接近。

SHRINCS 已于今年 3 月在 Liquid 侧链生产环境中完成测试,其中甚至包含了一份比特币白皮书副本。不过,这并不意味着问题已经彻底解决。
SHRINCS 的代价:安全证明未完成,且引入状态管理
正如这份 BIP 警示的那样,「安全性证明仍待完成」。这意味着相关研究方向虽有前景,但提案还不是一个已经被完整验证、密码学上足够成熟的方案。
它还会为比特币带来额外复杂性。
SHRINCS 的每次签名都要使用新的单次密钥。SPHINCS+ 之所以体积庞大,其中一个原因就是它通过多层哈希树结构把这些单次密钥封装起来,从而让整个方案保持无状态。
SHRINCS 为了节省空间,去掉了这一整套结构,转而把已使用密钥存储在设备本地,也就是采用有状态设计,这样设备可以快速检查密钥是否被重复使用。其代价是,每使用一次,签名体积就会增加 16 字节;如果设备丢失,则需要一笔大约 5,777 字节的「无状态回退」交易来完成恢复。
BOLTS Technologies 创始人 Yoon Auh 表示,为了缩小体积,SHRINCS 的设计者加入了「状态性、紧凑签名路径、回退机制、关于种子初始化次数的假设,以及设备何时必须切换到更大无状态签名的规则」。
Blockstream 继续优化,并把 SHRIMPS 并入提案
Blockstream 在 2026 年持续研究并优化这一方案。就在上周,该公司演示了 SHRINCS 以及其他多种后量子签名方案可以在常见硬件钱包上有效运行。不过,BIP 也提醒,这并非没有风险。
今年 3 月,Blockstream 研究团队还发布了一个配套方案 SHRIMPS,原本计划与 SHRINCS 结合使用,让由同一种子初始化的备份设备也能签署交易。最新 BIP 中已不再单独使用 SHRIMPS 这一名称,而是把该方案并入同一个 48 字节公钥下的内置无状态路径,并通过一组非标准参数进行了优化,使其体积比原本方案缩小约 26%。
除了哈希型方案外,Blockstream 也在试验格基签名方案。这类方案通常比哈希型更小,但被认为验证程度较低,可靠性也更弱。与此同时,团队还在考虑把零知识证明用于签名聚合。按照其估算,如果把 ZK 证明与 SHRINCS 结合使用,比特币处理速度可提升至 6.7 TPS,大约是当前估计值的两倍。
Blockstream 把签名方案的选择,与是否增加区块大小、是否加入 ZK 证明聚合这类问题分开处理。文章认为,把这些问题捆绑在一起,可能会拖累 SHRINCS 的采用前景。
任何面向比特币的后量子升级都会充满争议,也很难聚集足够支持完成激活。Ivezic 表示:「限制比特币量子迁移进度的关键,不是密码学,而是治理。BIP-360、BIP-361、SHRINCS 和 STARKs 这些工程选项正在迅速增加。比特币缺少的是一种能在时间耗尽前从中做出选择的机制。」

