Компания Project Eleven, исследовательская фирма, специализирующаяся на квантовых рисках для биткоина, построила криптографическое доказательство, которое позволяет владельцу кошелька Bitcoin подтвердить право на монеты после теоретической квантовой атаки, не раскрывая приватный ключ. На ноутбуке MacBook Air с чипом M5 генерация такого доказательства занимает 243 миллисекунды, а проверка еще 40.
Речь о технологии, призванной закрыть самую большую прореху плана BIP-361 по заморозке квантово уязвимых адресов биткоина. Ставки тут не абстрактные. Речь о трети всего оборота монеты, а значит и о доверии бирж и хранителей к старым холодным кошелькам. Проблема в том, что для монет Сатоши Накамото, около 1,1 миллиона BTC, этот инструмент не сработает, и причина кроется в том, как именно создавались первые кошельки сети.
Что именно построила Project Eleven
Доказательство с нулевым разглашением позволяет одной стороне доказать другой, что она владеет определенной информацией, не раскрывая саму информацию. Над проектом работал Джим Позен, ведущий разработчик системы доказательств Binius. Пользователь доказывает, что знает ключевой материал, расположенный выше его адреса в дереве деривации кошелька, и привязывает доказательство к конкретному сообщению. То же самое доказательство сразу авторизует транзакцию перевода монет на новый, квантово устойчивый кошелек, поэтому отдельное подтверждение не нужно.
Ничего из ключевого материала при этом не раскрывается постороннему наблюдателю. По словам компании, версия прототипа, которая заработала сейчас, в 16 раз быстрее предыдущей разработки. Если исключить одноразовую настройку системы, которую реальный пользователь выполнит лишь один раз и в дальнейшем будет переиспользовать, разрыв вырастает до 60 раз. Доверенной настройки (trusted setup) при этом вообще не нужно, а вся обработка происходит на процессоре без видеокарты. Для сравнения, предыдущие попытки подобных доказательств для биткоина обычно требовали либо мощной видеокарты, либо многих секунд ожидания.
Почему квантовый компьютер угрожает биткоину
Q-Day - это теоретический момент, когда квантовый компьютер сможет вывести приватный ключ из публичного. Это произойдет благодаря алгоритму Шора, опубликованному еще в 1994 году для задач, которые обычные компьютеры не способны решить за разумное время.
Подписи биткоина опираются на криптографию эллиптических кривых. Приватный ключ порождает публичный через математику, которая работает лишь в одном направлении. Проверить публичный ключ может любой, а вот восстановить из него приватный обычным компьютером невозможно. Алгоритм Шора умеет обратить именно эту математику. Свыше 34% всего объема биткоина лежит на адресах, чей публичный ключ уже засветился в сети, например через любую исходящую транзакцию. После наступления Q-Day подпись с такого адреса больше ничего не докажет, ведь злоумышленник сможет сгенерировать точно такую же подпись, как и настоящий владелец, и сеть не отличит одно от другого.
С хешированием ситуация другая. Хеш сжимает входные данные в отпечаток фиксированной длины, и обратить эту операцию нельзя даже теоретически. Лучшая квантовая атака на хеш, алгоритм Гровера, лишь вдвое сокращает показатель степени вместо того, чтобы уничтожить его полностью. 256-битный хеш падает с 2 в степени 256 вариантов перебора до 2 в степени 128. Это все еще число, которое компьютер, перебирающий миллиард вариантов в секунду, не одолеет даже за время существования Вселенной.
BIP-361 замораживает монеты через три года, а потом еще через пять
BIP-361 опубликовали в апреле исследователь Джеймсон Лопп и еще пятеро соавторов. Документ предусматривает заблокировать новые депозиты на уязвимые адреса через три года после принятия, а через пять лет заморозить все, что на них осталось. Под действие правила подпадает свыше трети всего объема биткоина, включая около 1,1 миллиона BTC, которые приписывают Сатоши Накамото.
Более поздний этап плана обещал путь восстановления именно через доказательства с нулевым разглашением. Владелец сможет вернуть монеты, доказав право собственности без раскрытия ключа. Теперь Project Eleven показала, что эта часть технически осуществима и работает быстро, а не остается теоретическим обещанием на будущее. Это снимает с BIP-361 часть критики, ведь раньше оппоненты документа имели право спрашивать, существует ли обещанный механизм восстановления вообще.
Почему дерево кошелька решает все
Современные программные кошельки строят адреса в виде дерева. Каждый следующий ключ происходит от родительского через функцию HMAC-SHA512, и этот процесс невозможно обратить. Именно на этом держится доказательство Project Eleven. Владелец показывает, что владеет ключом на уровень выше скомпрометированного адреса, а взломать этот более высокий ключ через квантовую атаку на нижний уровень математически нельзя.
Вся конструкция держится на стандарте BIP-32, который зарегистрировали 11 февраля 2012 года. До этой даты кошельки генерировали каждый ключ отдельно и случайно, без всякой иерархии между ними. Сатоши добывал монеты в течение 2009 и 2010 годов, а исчез из сети уже в 2011-м, еще до появления стандарта. Его монеты лежат в выходах типа pay-to-public-key с публичным ключом, записанным прямо в блокчейне, и сгенерированы программой, которая не знала ни сид-фразы, ни пути деривации, ни родительского ключа.
Доказать что-либо об этих монетах невозможно в принципе. Дерева над ними нет, потому что на момент их создания концепция дерева еще не существовала. Тот же пробел касается и других кошельков, созданных до 2012 года, а это заметная доля самого старого и дольше всего спящего биткоина, именно той группы монет, на которую рассчитан BIP-361.
Что еще не готово к внедрению
Сама Project Eleven признает, что до массового применения еще далеко, и перечисляет конкретные ограничения текущей версии.
- Прототип пока не прошел независимый аудит безопасности
- Поддерживаются лишь три типа адресов, Taproot пока остается в стороне
- Доказательство привязано к ключу уровня монеты, а не к сид-фразе целиком
- Ни разу не применялось в реальном блокчейне, только в лабораторных условиях
Заморозка становится замком, а не сожжением
Сам Лопп неоднократно говорил, что BIP-361 ему не нравится. Он написал документ лишь потому, что альтернативы нравились еще меньше. Главным возражением против плана всегда было то, что заморозка монет ломает обещание постоянного владения, на котором держится биткоин с самого запуска сети.
Это возражение предполагало, что заморозка окончательна и монеты исчезают навсегда. Рабочее доказательство восстановления превращает ее в замок, а не в уничтожение, и возвращает ключ каждому, кто до сих пор хранит сид-фразу, например в аппаратном кошельке. Для остальной сети это снимает главный этический аргумент против BIP-361. У Сатоши такой фразы никогда не было, а без нее 1,1 миллиона BTC, скорее всего, останутся замороженными навсегда. Следующий шаг за разработчиками ядра биткоина. Им еще предстоит решить, ставить ли BIP-361 и доказательство Project Eleven на голосование сообщества, и когда именно.




Комментарии
Ваш e-mail адрес не будет опубликован. Обязательные поля отмечены *