Blockstream 研究人员周四发布了 SHRINCS 的草案规范。这是一种专门为比特币设计的抗量子签名方案,目标是在面对量子计算机时保持安全性,同时尽量不明显压缩单个区块可容纳的交易数量。
在加密系统向抗量子方案迁移的讨论里,区块空间开销一直是难点。SHRINCS 试图处理的,正是这一取舍问题。
基于 SHA-256 设计,兼顾状态化签名与无状态回退
SHRINCS 的全称是 Shrunken SPHINCS。该方案建立在 SHA-256 之上,而 SHA-256 已经嵌入比特币的共识规则和挖矿系统。
按照这份规范,SHRINCS 将一条紧凑的状态化签名路径,与一套无状态回退机制结合在一起,用于应对钱包丢失签名状态记录的情况。
- 公钥大小为 48 字节;
- 最小状态化签名为 548 字节;
- 同一密钥每复用一次,签名大小大约增加 16 字节;
- 无状态回退签名大小为 5,776 字节。
其中,每个 SHRINCS 签名都会消耗一个一次性密钥。这意味着钱包必须记住哪些密钥已经使用过,并且绝不能重复使用,相关记录需要在手机、硬件设备以及恢复后的备份之间保持一致。
Blockstream 给出的吞吐量对比
Blockstream 在 5 月估算,如果每笔交易都使用 Schnorr 签名,比特币大约可以处理 6.5 笔每秒。若改用美国国家标准与技术研究院(NIST)已标准化的基于哈希的方案 SLH-DSA,这一水平会降至大约 0.36 笔每秒。
按 Blockstream 的说法,SHRINCS 可以把这一水平恢复到接近 3 笔每秒。
规范列出兼容性与资金风险提示
这份规范还警告称,使用 hypertree pruning 生成的密钥,与不支持这一特性的实现并不兼容。如果在两类实现之间导入,可能导致资金丢失。
目前,SHRINCS 的正式安全证明仍被列为待完成状态。参考软件也尚未经过审计,不适合用于生产环境。
研究人员称其是面向比特币的首个具体提案,但不是最终方案
Nick 将 SHRINCS 形容为「首个具体的」专为比特币设计的抗量子签名提案,同时表示它并不是该网络的最终方案。
Blockstream 在 3 月已经在其运营的侧链 Liquid 上演示过使用 SHRINCS 签名的交易。
比特币开发者过去一年持续讨论迁移路径
过去一年里,比特币开发者一直在抗量子迁移路径上存在分歧,讨论内容包括 BIP-361 提出的五年冻结截止时间,以及不改动基础层、仅由钱包附加保护的方案。与此同时,相关研究也让 Q-Day 变得更近。
另一方面,以太坊研究人员周三提出了针对验证者存款密钥的第一步方案。
如果要把 SHRINCS 引入比特币,需要一次软分叉,并获得网络足够广泛的支持才能激活。

