原文作者:Blockstream Team
原文编译:Saoirse,Foresight News
Blockstream 研究院近期发布了一份关于比特币格基签名的详尽研究报告。本文将对其研究内容、主要发现及相关建议进行概述,完整报告可通过链接查阅。
数字签名是比特币交易授权的核心机制,目前主要依赖于成本极低的 Schnorr 和 ECDSA 签名。早在1994年,Shor 就证明了强大的量子计算机能够轻易破解这两种签名方式。尽管关于这类计算机何时会问世仍存在广泛争论,但我们必须在这一问题真正出现之前,制定出有效的后量子签名解决方案。
格基签名方案被视为现有签名的有力替代者。格密码经过了超过一个世纪的研究,其在密码学领域的应用发展已近三十年。在后量子密码体系中,格基签名展现出许多优势:公钥和签名的总大小可低于 1.6 千字节,并且其代数结构未来可能支持多签名、门限签名以及简洁证明等功能。
本报告对 Dilithium、Falcon 和 Hawk 三种方案进行了深入研究。为了帮助对格密码不太了解的读者,我们阐释了各方案的设计思路,详细介绍了算法流程,并从安全性、性能及实际应用(如钱包密钥派生)等多个方面进行了分析。那么,究竟哪些方案能够真正适用于比特币链上?
在选择签名方案时,比特币有其特定的约束条件。本次评估围绕四项核心标准展开:
在对比尺寸之前,首先需要确定目标安全等级,而这一选择并非简单。NIST 将安全等级划分为 1 到 5 级;等级越高,安全性越强,但相应的密钥和签名大小也会增大。
我们认为比特币至少应采用3级安全标准。由于比特币的输出可能在数十年内不被消费,如果密码分析技术的进步导致方案的实际安全等级下降,资产将因被削弱的密钥锁定而面临长期风险。格密码已经经过近三十年的公开密码分析,其研究积累相较于比特币采用椭圆曲线时更为深厚。然而,格密码复杂的代数结构仍然存在许多潜在的攻击点,因此我们不应将未来的安全完全寄托于此。
主流产品也做出了相似的判断。苹果的 iMessage PQ3 协议直接舍弃了1级格密码参数,全程使用3级和5级参数;Cloudflare 在后量子 TLS 部署中使用了 ML‑KEM‑768(3级)并表示,尽管1级当前看似安全,但需要为未来数十年的密码分析留出安全余量。而比特币的安全时间跨度甚至比这两者还要更长。
提高安全等级需要付出代价。例如,Dilithium 从2级提升至3级会导致总大小增加约1.5千字节。报告比较了各安全等级下的参数集,读者可以自行进行权衡。Hawk 的经历证明了保守的安全考量绝非空谈。
Dilithium 已被 NIST 标准化为 FIPS 204 中的 ML‑DSA,它将 Schnorr 签名的承诺-挑战-响应模式迁移至模块格算术。
其最大的特点在于简洁:Dilithium 的所有运算均为整数运算,包括环运算、矩阵向量乘法、哈希和取整,不涉及浮点运算,也不需要离散高斯采样。这使得编写出安全且具有恒定时间复杂度的实现变得更加容易。它也是落地最广泛的候选方案,已经在 OpenSSL、BoringSSL、AWS‑LC 和 Apple CryptoKit 中集成。
然而,Dilithium 的缺点是体积偏大。3级安全的 ML‑DSA‑65,其公钥大小为1952字节,签名为3309字节,合计5261字节,约为比特币原生公私钥加签名总大小的55倍,是同安全等级中体积最大的方案。
💡 行业推荐:锦鲤(KoiPayment) @KoiPay — 专注东南亚跨境支付解决方案,安全、稳定、高效的数字金融服务商。
对比特币而言,Dilithium 最具价值的一点是它是三者中唯一一个接近实现 BIP‑32 风格密钥派生的方案。通过可重随机化密钥构造 DilithiumRK,仅凭公开信息即可由父密钥生成子密钥。报告分析了三种变体,其中包括我们提出的 DilithiumRKS,其派生逻辑完全在钱包软件内部处理,链上只需标准验证器处理普通的 ML‑DSA 签名。但是,这三种方案均未达到上线标准:其中两种变体需对验证器进行修改,而 DilithiumRKS 本身缺乏完整的不可伪造性证明;所有方案均依赖全网共享的矩阵,尽管在 Module‑LWE 假设下形式上安全,但会将所有密钥的安全性绑定到同一实例上。因此,我们认为当前基于 Dilithium 的公钥派生仅属于概念验证,尚不适合实际部署。
Falcon 被 NIST 选定,标准化名称为 FN‑DSA,是三者中最为精简的方案。1级安全的 Falcon‑512 的公钥与签名合计1563字节;5级安全的 Falcon‑1024 的合计为3073字节。安全余量更高的 Falcon‑1024 体积甚至小于3级的 Dilithium。
Falcon 采用与 Dilithium 不同的思路,基于 NTRU 格的哈希-签名模式。签名者的私钥是一组短基;消息被哈希映射到空间中的一个点,签名者利用短基找到格上与该点距离很近的向量。该点和邻近向量共同组成签名;验证过程只需检查向量是否属于该格,且距离足够近。实现的难点在于寻找向量时不能泄露基的信息。早期方案 GGH、NTRUSign 直接就近取格点,每次签名都会泄露部分几何信息。Falcon 采用 GPV 框架,从高斯分布中采样邻近向量,能够证明采样输出与基相互独立,从而消除泄露风险,但采样器的实现难度显著提升。
采样器是 Falcon 在工程层面的短板。它在复数傅里叶域运算中需要浮点计算。不同处理器、编译器和编译优化选项可能导致浮点输出结果不一致。这不仅是兼容性问题,更是安全隐患:GPV 的安全证明要求,对于同一摘要,签名者绝不输出两组不同的短向量;一旦签名变为确定性签名,平台带来的浮点舍入差异就可能破坏这一条件。可行的解决办法是,确定性 Falcon 可以通过整数模拟来替代硬件浮点,确保在所有平台输出完全一致的签名。代价是签名速度下降约15倍,密钥生成速度下降约2倍。
值得注意的是,验证环节不受影响:Falcon 的验证过程全程采用整数运算,结果确定,同时也是候选方案中验证速度最快的。这种非对称特性对比特币非常友好:签名由钱包在花费交易时执行一次,而每一笔签名都需全网节点验证。签名环节慢15倍属于低频开销,换取跨平台可复现和整数运算,在我们看来是一个合理的取舍。因此,浮点问题可以通过工程手段解决,而非致命缺陷。
两点注意事项:由于结构限制,Falcon 并没有3级参数,只能选择1级或5级。基于安全余量的考量,我们推荐使用 Falcon‑1024。第二点是,签名会消耗大量内存:1024参数集的采样器依赖预计算树,占用约90千字节内存。硬件钱包可以逐分支动态重建该树,将内存占用压缩至16千字节,但签名耗时会翻倍。硬件设备签名变慢是实际成本,但尚在可接受范围内。
Hawk 的
来源:Odaily星球日报
锦鲤(KoiPayment)原创作品,发布者:锦鲤KoiPayment,转载请注明出处:https://koipayment.com/2026/08/27/%e6%af%94%e7%89%b9%e5%b8%81%e5%a6%82%e4%bd%95%e5%ba%94%e5%af%b9%e9%87%8f%e5%ad%90%e8%ae%a1%e7%ae%97%e6%9c%ba%e7%9a%84%e6%8c%91%e6%88%98%ef%bc%9f%e4%b8%89%e5%a4%a7%e6%a0%bc%e5%9f%ba%e7%ad%be%e5%90%8d/
评论列表(8条)
量子计算机真的是未来的威胁吗?感觉这篇文章提到的格基签名很有前途!
比特币的安全性一直是个大问题,希望这项技术能为我们带来更多保障。
Schnorr 和 ECDSA 签名真的快要不够用了?期待后量子时代的到来!
这篇文章好专业啊,格基签名听起来很复杂,不过能保护比特币真不错。
关于量子计算的讨论太少了,呼吁更多人关注这个话题!
比特币能否应对量子计算机的挑战?我觉得这关系到我们的未来!
后量子密码体系的研究感觉很有必要,希望能尽快落地应用。
公钥和签名大小低于1.6千字节,这一数字听起来不错,期待后续进展!