导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

比特币抗量子升级路线图:三大格基签名方案对比与 Falcon-1024 的胜出

比特币当前依赖的 Schnorr 与 ECDSA 签名,在 Shor 算法面前不堪一击。尽管量子计算机何时落地尚无定论,密码学界与区块链社区已开始未雨绸缪。Blockstream 研究院近日发布了一份针对比特币格基签名的完整研究报告,对 Dilithium、Falcon 与 Hawk 三种主流候选方案进行了系统评估,并给出了明确的选型建议。

评估框架:链上成本、实现复杂度、部署风险与发展潜力

报告从四个维度对比特币集成格基签名进行了考量:链上成本(公钥与签名总大小、验证速度)、实现复杂度(是否依赖浮点运算或高斯采样,及侧信道攻击风险)、部署风险(共识层哈希函数选型、跨平台可复现性、硬件钱包内存限制),以及发展潜力(能否支持 BIP-32 风格密钥派生)。报告特别强调,比特币输出可能数十年不被花费,安全等级不应低于 NIST 3 级,甚至应预留更高安全余量。

Dilithium:实现最简洁,但体积不占优

作为 NIST 已标准化的 ML-DSA,Dilithium 采用全整数运算,无需浮点和高斯采样,工程实现难度最低,已集成于 OpenSSL、BoringSSL、AWS-LC 和 Apple CryptoKit。然而其 3 级安全参数 ML-DSA-65 的公钥与签名合计达 5261 字节,是比特币原生签名体积的约 55 倍。虽然 Dilithium 是三者中唯一有公钥派生研究基础的方案,但当前变体要么需修改验证器,要么缺乏完整安全证明,尚不具备落地条件。

Falcon:体积紧凑,验证快,短板可解

Falcon(FN-DSA)基于 NTRU 格,采用哈希-签名模式,是三者中体积最小、验证速度最快的方案。5 级安全的 Falcon-1024 总大小仅 3073 字节,甚至小于 3 级 Dilithium。但其签名端依赖浮点运算,且需要约 90KB 内存。报告指出,通过整数模拟替代浮点可将签名速度下降约 15 倍,但验证环节不受影响,且跨平台可复现性得到保证。Falcon 的主要短板是密钥派生方案缺失,且 FN-DSA 标准尚未正式发布。

Hawk:曾经的黑马,已遭攻击退出

Hawk 曾以 555 字节的签名体积和全整数运算吸引关注,但 Anthropic 团队在报告定稿前夕发现其格构造存在结构性缺陷,密钥恢复所需 SVP 维度减半,安全等级大幅削弱。Hawk 团队确认攻击有效并撤回 NIST 申请。报告的结论是,这一事件印证了保守安全余量的必要性,体积优势在安全漏洞面前不堪一击。

选型建议:Falcon-1024 为当前最优,哈希签名仍适合过渡

综合安全性、性能与工程可实现性,报告认为若比特币现在必须部署格基签名,应选择 Falcon-1024。其浮点问题可通过工程手段解决,且验证性能优异。但短期来看,哈希基签名(如 SPHINCS+)因安全假设成熟仍是最稳妥的过渡方案。待 FN-DSA 正式定稿并获得审计代码与硬件钱包支持后,Falcon 可作为长期方案或与哈希签名混合部署。

格基签名与哈希签名并非对立,二者可互为补充。未来混合方案有望在恢复路径中使用 Falcon 替代 SPHINCS+,大幅降低链上开销,同时保留日常路径的原有效率。

比特币如何抵御量子计算机?三大格基签名方案对比

报告认为,量子威胁虽未迫在眉睫,但比特币必须提前布局。在当前候选方案中,Falcon-1024 是最具平衡性的选择,而标准化进程与密钥派生研究的推进将是其真正落地的关键。