凍結比特幣的量子脆弱幣的提案一直附有星號。
BIP-361 由 Jameson Lopp 與五位共同作者於四月發表,該協議將在三年後阻止對易受攻擊地址的新充幣,並在五年後凍結剩餘資金,導致超過三分之一的比特幣供應量被擱置,其中包括約 110 萬枚被歸於化名創始人中本聰的比特幣。
該計劃的後續步驟承諾使用零知識證明來實現恢復路徑,這是一種讓一個人能夠向另一個人證明自己知道某個事實,而無需透露該事實的技術。
量子研究機構 Project Eleven 表示,它已成功建構出該系統,並使其運行速度足以實際使用。
Q-Day 是一個理論上的時點,指量子電腦能夠從公鑰推導出私鑰,從而允許攻擊者簽署任何曾公開過公鑰的地址的交易。
根據 BIP-361,超過 34% 的所有比特幣都屬於該類別。在 Q-Day 之後,簽名將無法證明任何事情,因為攻擊者可以像所有者一樣輕鬆地生成一個簽名。區塊鏈無法將它們區分開來。
比特幣簽名依賴橢圓曲線密碼學,這是一種私鑰透過單向數學運算生成公鑰的系統。任何人都可以驗證公鑰,但沒有人能反向推導出私鑰。然而,1994年發表的量子演算法——Shor's algorithm,可用於解決普通電腦無法破解的問題,它可以輸入公鑰並返回生成該公鑰的私鑰。
哈希是一種不同的問題。哈希會將輸入打亂為固定長度的指紋,且無法反向運算,而針對它的最佳量子攻擊——格羅弗演算法——僅將指數減半,而非使其崩潰,將 256 位哈希的猜測次數從 2^256 降低至 2^128。
這仍然比一台每秒進行十億次猜測的機器在宇宙壽命內所能嘗試的次數還要多。
現代錢包基於雜湊構建。錢包以樹狀結構生成地址,從父鍵派生每個子鍵,而「硬化」派生步驟會將父私鑰透過 HMAC-SHA512 處理,以產生子鍵。
這是一種單向函數。攻擊者在 Q 日之後破解某個地址,最終只會持有該地址對應的密鑰,無法向上追溯到其原始密鑰。
Project Eleven 與 Binius 證明系統的首席開發者 Jim Posen 基於此構建了一個零知識證明。
用戶證明他們知道錢包派生樹中位於其地址之上的密鑰材料,該材料派生出相關地址,並將證明綁定至特定訊息,以便同一證明可授權遷移交易。所有密鑰材料均未洩露。
讓這項技術令人感興趣的是其基準表現。在 M5 MacBook Air 上,使用四個核心生成證明需時 243 毫秒,驗證需時 40 毫秒,整個過程僅使用約 2 GB 記憶體,且完全不需要 GPU。無需可信設置。
Project Eleven 僅在 CPU 上運行需 910 毫秒,計入電路構建、證明生成和自檢,速度比以往快 16 倍。排除僅需一次性設置的部分(真實證明者只需建立一次並重複使用),差距擴大至約 60 倍。
這又回到了中本聰。整個技巧依賴於用戶地址上方存在一個密鑰以證明對其的知識,而這種樹狀結構是由 BIP-32 引入的,該標準於 2012 年 2 月 11 日分配。
在此之前,正如比特幣的官方文件所說,錢包會獨立且隨機地生成每個密鑰。
中本聰在2009年和2010年挖礦,到2011年時已消失。這些幣存在於支付給公鑰的輸出中,公鑰直接寫在鏈上,由沒有助記詞、沒有推導路徑和沒有父密鑰的軟體生成。它們之上沒有任何節點,因為當時還不存在樹狀結構。
相同的缺口也適用於所有其他2012年之前的錢包,這佔了最古老且最不活躍的比特幣的相當比例,這正是BIP-361所針對的精確數量。
因此,該公司承認,該原型尚未經審計,僅支援三種比特幣地址類型,而非 Taproot;其證明基於幣種金鑰而非助記詞;且截至今日,無法在任何實時區塊鏈上恢復任何內容。
但論點的形狀發生了變化。Lopp 明確表示他不喜歡 BIP-361,並寫下它是因為他更不喜歡替代方案,而對它的最強烈反對意見是,凍結幣幣違背了比特幣永恆所有權的承諾。
該反對意見假設凍結是最終的。一個有效的恢復證明會使凍結成為鎖定而非燒毀,並將密鑰交給任何仍持有其助記詞的人。
中本聰從來沒有過。

