A glowing green circuit board with wires
加密货币

Blockstream支持的SHRINCS后量子签名BIP发布

该提案的目标大约为每秒处理3笔交易(TPS),但指出“安全证明待完成”和钱包端资金损失风险。

作者:Marcus Hale阅读 6 分钟

关于Blockstream的SHRINCS后量子签名方案的比特币改进提案于2026年8月27日发布,将一种比特币特定的抗量子签名设计纳入正式审查流程。该文件将以吞吐量为中心的提案与明确的成熟度差距和操作警告相结合,转移近期风险至钱包、恢复和实施协调。

关键要点

  • 一个比特币关于Blockstream的SHRINCS后量子签名方案的改进提案于2026年8月27日发布。
  • SHRINCS是一种基于哈希的后量子设计,签名大小从548字节(加上48字节的公钥)到4,619字节不等。
  • 该BIP明确标记了未完成的正式验证,声明“安全证明待办”。
  • 该提案警告称,在不兼容的实现之间导入SHRINCS密钥,包括在超树修剪支持方面的差异,可能导致资金丢失。

SHRINCS作为比特币特定的后量子选项进入BIP流程

SHRINCS提案现在在BIP流程中,这是比特币用于发布和审查设计文档的机制,这些文档最终可能成为共识变更。这很重要,因为后量子工作大多存在于研究线程、侧链实验和“某天”路线图中。

Blockstream Research的Jonas Nick将该出版物框定为“专门为比特币设计的第一个具体的后量子签名方案提案。”他还缩小了预期。“SHRINCS并不打算成为比特币的‘最终’签名方案,并且在每个维度上都不是最优的。”这个提案是务实的,而不是极端的。“我确实认为这是我们现在拥有的选项中一个非常好的权衡,”Nick说。

该方案已经在理论之外得到了应用。SHRINCS在Liquid主网签署了真实交易,并在2026年3月在Liquid侧链上进行了生产测试,包括嵌入比特币白皮书副本的交易。

吞吐量数学:签名大小、SegWit权重和3 TPS的主张

市场结构问题是区块空间。后量子签名通常比今天的ECDSA和Taproot Schnorr签名大得多,而更大的签名直接与支付费用的需求竞争。

SHRINCS是基于哈希的后量子签名,最小签名大小为548字节,加上48字节的公钥。签名可以增长到4,619字节。这仍然比比特币当前的签名占用空间大得多。同一数据包将Schnorr签名描述为64字节,将旧的ECDSA签名描述为70字节,使得SHRINCS在低端时大约是Schnorr的九倍。

SegWit改变了这如何转化为有效的区块消耗。Applied Quantum的创始人、PostQuantum.com的作者Marin Ivezic描述了关键的细微差别:“在SegWit下,签名字节适合在见证中,占用的空间仅为其他交易数据的四分之一,”这意味着原始字节比较夸大了当额外字节位于见证中时的费用市场影响。

Blockstream早期的研究估计对交易的吞吐量进行了粗略的界定。在这些假设下,如果每个人都使用Taproot Schnorr签名,比特币的交易速度大约可以达到每秒6.5笔交易。同样的估计将NIST基于格的ML-DSA设定在约0.5 TPS,将NIST基于哈希的SPHINCS+设定在约0.36 TPS。SHRINCS的吞吐量约为3 TPS,描述为与今天相似。

这个3 TPS的数字是交易者应该关心的核心主张。它暗示了一条后量子迁移路径,不会像低于1 TPS的结果那样自动将区块空间重新定价为结构上更稀缺的状态。

钱包的陷阱:有状态签名、增长的签名和超大恢复

BIP本身明确提到成熟度。它警告“安全证明待完成。”这不是脚注。这是进行严肃的第三方审查、密码分析和任何关于标准化讨论的一个门槛项目。

更大的短期风险在于操作方面。SHRINCS 是有状态的。它在设备上存储已使用的一次性密钥以防止重用,而不是像 SPHINCS+ 那样将这些密钥封装在一个大型无状态结构中。这种节省带来了新的故障模式:钱包必须始终正确跟踪状态。

两个具体的机制很重要。每次使用时,签名会增加16字节。设备丢失还会迫使进行一次无状态的回退恢复交易,约为5,777字节。这是一条在操作上负担沉重且占用区块空间昂贵的恢复路径,并且它将风险集中在用户已经承受压力的确切时刻。

该BIP还指出了一个兼容性陷阱,可能导致严重损失。使用超树修剪生成的SHRINCS密钥与不支持超树修剪的实现不兼容。文件警告说,在不兼容的实现之间导入密钥可能会导致资金丢失。

Yoon Auh,BOLTS Technologies的创始人,总结了设计权衡为一个积累关于钱包端假设:“状态性、紧凑的签名路径、回退、关于种子初始化次数的假设,以及设备何时必须切换到更大无状态签名的规则。”他补充道:“这可能是务实的工程设计,但也引入了复杂性和脆弱性,主要是为了最大化吞吐量和最小化计算周期。在比特币中,每一条新的共识规则都成为永久的维护义务,而每一个钱包端假设都可能成为用户失败的模式。”

从Liquid到比特币:硬件钱包演示、零知识聚合想法以及治理瓶颈

实施的故事令人感动,但尚未确定。Blockstream上周展示了SHRINCS和其他后量子签名方案可以在常见的硬件钱包,这解决了通常的反对意见,即后量子原语对于受限设备来说过于庞大。

路线图还包括第二个杠杆:将许多签名压缩成一个小证明。以太坊在该数据包中描述的后量子方法使用每个区块通过一个小的零知识证明进行签名聚合。类似的想法正在考虑用于比特币,但这被描述为一个相当激进的变化,可能面临激活战役的艰难。

Blockstream 自己的估计是,将 ZK 证明聚合与 SHRINCS 结合可以将比特币的速度提高到大约 6.7 TPS。这是费用和吞吐量的乐观情况,但它带来的治理成本可能高于仅签名交换的成本。

在短期内,具体的里程碑不再是关于激活讨论,而更多是关于审查和协调。BIP 的“安全证明待办”标志使得证明的完成和任何宣布的第三方审计成为第一个障碍。钱包和库在超树修剪支持上的一致性是另一个障碍,因为提案本身警告在不兼容的情况下可能导致资金损失。最后一个实际测试是操作性的:更多的生产风格使用,能够在真实条件下测试有状态签名和大约 5,777 字节的无状态恢复路径,而不仅仅是演示。

我的阅读:后量子进展正在变得具体,但风险表面正在转向操作和协调

重要的阈值不是 3 TPS 的估计,而是提案是否能够通过其自身“安全证明待办事项”警告所暗示的成熟度门槛,然后在不迫使重新设计导致规模假设崩溃的情况下,能够经受住第三方的密码分析。

如果 SHRINCS 取得进展,真正的考验是钱包协调。状态签名、增长签名和超树修剪不兼容性是那些在实验室中不会失败的边缘案例。它们在恢复流程、迁移和供应商不匹配中失败,这正是比特币用户实际损失资金的地方。只有当生态系统能够将实现标准化得足够紧密,以至于“后量子”不会转化为“操作脆弱”时,这才变得结构上重要。

来源