Starkware高管发布QSB方案:比特币交易现可抗量子攻击,无需修改协议

Starkware高管发布QSB方案:比特币交易现可抗量子攻击,无需修改协议

N
News Editor 01
2026-07-08 16:24:14
Starkware产品总监Avihu Levy发布QSB方案,利用比特币现有脚本规则实现抗量子交易,每笔成本75-150美元,无需软分叉,为量子威胁提供即时防护。
Starkware量子安全比特币抗量子攻击技术革新

量子计算威胁日益临近,比特币社区迎来一项突破性进展。Starkware产品总监、BIP-360联合作者Avihu Levy于2026年4月9日发布了名为“量子安全比特币”(QSB)的完整方案,在不修改比特币协议的前提下,使新交易具备抗量子攻击能力。该方案无需软分叉、无需社区协调,完全基于比特币已有14年历史的脚本规则(201个操作码、10000字节限制)构建。

QSB核心原理:用哈希抗性替代椭圆曲线

比特币当前使用的ECDSA签名方案(基于secp256k1椭圆曲线)在足够强大的量子计算机面前完全脆弱——Shor算法可轻易从公开密钥中恢复私钥,伪造签名。QSB的巧思在于:将安全性从椭圆曲线难度转移到RIPEMD-160哈希函数的抗预图像攻击能力。量子计算机对哈希的攻击仅能通过Grover算法实现二次加速,而非彻底破解。160位哈希在量子对手面前仍保留约80位抗预图像强度,安全裕度充足。

该方案改进自Robin Linus此前提出的Binohash方案,修复了其两个关键漏洞:一是原方案中基于椭圆曲线小r值的PoW谜题可被Shor算法轻松破解;二是Sighash标志的未修复漏洞可能允许攻击者在不同交易中重用有效谜题签名。QSB用全新的“哈希到签名”谜题替代了原有构造。

技术实现:哈希到签名谜题与HORS Lamport结构

QSB的核心是名为“哈希到签名”的谜题机制。支出方迭代交易参数,直到某个派生公钥的RIPEMD-160哈希产生有效的DER编码ECDSA签名——该事件发生概率约为1/70万亿。由于谜题使用硬编码的SIGHASH_ALL标志,SIGHASH漏洞被一并消除。

随后,支出方利用HORS风格的Lamport签名结构执行两轮摘要:通过脚本中名为FindAndDelete的机制,选择虚拟签名字集来改变交易的sighash。每个子集产生不同的哈希输出,其中能产生有效DER编码签名的子集成为该轮摘要。在见证中揭示对应的原像即可完成量子安全支出。

推荐配置(Config A)在201个操作码限制内达到约118位抗预图像强度和78位抗碰撞强度。量子攻击者使用Grover算法进行第二原像攻击需要约2^69工作量,Shor算法则毫无优势。链下计算成本按当前GPU云现货价格约为每笔交易75-150美元,计算高度并行,早期测试可在数小时内完成多GPU运算。GPU集群仅处理公钥恢复和哈希等公开计算,私有的HORS原像始终保留在支出方的安全设备中。

现实限制与社区反响

QSB交易在共识层面有效,但非标准(non-standard),超出默认转发策略,需通过Slipstream等服务直接发送给接受非标准交易的矿池(如Marathon)。方案暂未覆盖闪电网络通道。完整链上组装和广播仍在开源实现中待完成。Levy将其描述为“最后的手段”,而非标准比特币使用的通用替代。

Starkware联合创始人Eli Ben-Sasson公开表示:“这太重大了。比特币今天就能抗量子!即使出现能破解常规签名的量子计算机,这也展示了创建安全比特币交易的实用方法——无需改变比特币协议!”Taproot专家Eric Wall评论:“Starkware拥有地球上最顶尖的黑客。看到黑客用他们的技能行善,真是太棒了。”

对普通持有者的意义

目前尚无量子计算机能破解比特币加密,研究人员预计威胁至少在三到十年后。但一旦公钥上链(如从地址发起支付),量子时钟便开始倒计时。从未进行过支出交易的冷钱包风险较低,而已使用的地址则面临未来威胁。QSB目前未集成到任何消费级钱包,但Levy已提供完整的开源代码、GPU加速CUDA实现和Python管道。普通持有者应关注钱包的抗量子兼容性,避免地址重用,并在主流软件支持时及时迁移资金。量子防护的工具正在此刻加速诞生。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。