量子計算目前對加密貨幣錢包仍主要構成理論上的威脅。但密碼學界並未等待理論變為「星期二」的確切時刻。NIST 於 2024 年 8 月發布了首套最終化的後量子密碼學標準,而 Ledger 的首席技術官 Charles Guillemet 已逐步闡述這些標準對比特幣、以太坊以及其公司所處的硬體安全領域的實際意義。
兩個標準,兩種哲學
NIST 於 2024 年 8 月的公告正式確立了兩種在此處最重要的數位簽章方案。第一種是 ML-DSA,作為 FIPS 204 發布,基於 CRYSTALS-Dilithium 演算法。這是一種基於格的方法,其安全性依賴於高維空間中某些幾何問題的計算難度。
第二個是 SLH-DSA,已發布為 FIPS 205,基於 Sphincs+。此方案採取更保守的路徑:其安全性完全建立在雜湊函數上,這些是數十年來在計算領域經過實戰驗證的密碼學原語,無需任何新穎的數學假設。代價是 Sphincs+ 產生的簽名較大,這在區塊鏈上按位元付費時至關重要。
Guillemet 指出,ML-DSA 已成為區塊鏈以外領域的首選。然而,比特幣和以太坊正傾向於 SLH-DSA。Sphincs+ 不要求開發者信任任何新的數學難題假設,其安全鏈可追溯至 SHA-256 和 SHAKE 等哈希函數,這些工具自一開始就受到比特幣和以太坊社群的信任。
為何這種分歧至關重要
比特幣目前使用 secp256k1 橢圓曲線進行簽名。以太坊使用類似的橢圓曲線方案。兩者均高效且被廣泛理解,但一台足夠強大的量子電腦運行 Shor 演算法,理論上可透過公鑰恢復私鑰,從而破解橢圓曲線密碼學。
2026 年中,以太坊研究人員一直在探索專為優化 Sphincs+ 變體,以使其在以太坊虛擬機內的驗證更易於處理。挑戰在於,Sphincs+ 簽名比目前區塊鏈交易所攜帶的數據大得多,這影響了儲存成本、頻寬以及運行節點的經濟計算。
Ledger 的實施時間表
對於 Ledger 而言,這並非遙遠的未來問題。該公司的安全團隊正在積極將後量子密碼學整合至其硬體錢包的固件中,並專注於安全的軟體元件。Guillemet 表示,Ledger 計劃於 2026 年 6 月底前推出支援 ML-KEM(後量子密鑰封裝機制)和 ML-DSA 的固件。
ML-KEM 負責密鑰交換,而 ML-DSA 負責簽名。它們共同為硬體錢包提供了相對完整的後量子安全架構,涵蓋了設備通信的通道以及證明交易來自正確人士的認證層。
這項過渡也為現有錢包持有者帶來了實際問題。遷移至後量子方案可能需要用戶將資金轉移到根據新加密標準生成的新地址,類似於早期比特幣用戶從非壓縮公鑰遷移至壓縮公鑰的方式。
以太坊對 EVM 兼容的 Sphincs+ 驗證的持續研究,是實踐測試能否縮小效率差距,使基於雜湊的簽名具備大規模應用的可行性。


