东德克萨斯农工大学团队实现首个后量子比特币闪电网络方案
东德克萨斯农工大学(East Texas A&M University)的研究人员开发并实验评估了首个实际部署的后量子设计,用于保护比特币闪电网络的离线通信和支付功能,且无需对比特币共识层进行修改。
该研究由Ahmet Kurt、Abdul-Salem Beibitkhan、Yacoub Hanna和Abdullah Aydeger共同完成,论文涵盖了闪电网络的Gossip协议、节点传输、发票、支付洋葱以及BOLT 12报价等核心模块。研究团队在rust-lightning库中实现了该系统,并使用真实的闪电网络节点进行了测试。
PQLN保护闪电网络的五大关键层面
目前,闪电网络严重依赖于secp256k1椭圆曲线密码学。具备足够算力的量子计算机若运行Shor算法,可以从暴露的公钥中推导出私钥,从而引发节点身份冒充、伪造发票、传输解密以及支付路径去匿名化等风险。
PQLN系统旨在解决现有的闪电网络量子安全风险,但并未试图替换比特币链上的密码学体系。具体而言:
- Gossip协议(BOLT 7):通过后量子技术分发节点身份。
- 传输握手(BOLT 8):引入ML-KEM密钥交换机制。
- 发票签名(BOLT 11):使用ML-DSA数字签名进行保护。
- BOLT 12报价:增加后量子保护机制。
- 支付洋葱(BOLT 4):保持现有格式不变,但在其旁并行携带混合ML-KEM密钥材料。
注:资金交易、承诺交易和惩罚交易仍处于系统保护范围之外。这些交易的密钥根植于比特币交易,若要获得同等保护,需在比特币协议层面进行修改。
加密开销控制在毫秒级以内
测试结果表明,后量子计算带来的处理时间增加相对较少。研究人员测量的最慢密码学操作——ML-DSA签名,耗时仅为0.33毫秒。
在模拟50毫秒延迟的网络连接中,每跳支付额外增加了19至53毫秒的延迟。大部分延迟来源于传输更大的后量子数据包,而非执行密码学计算本身。
带宽消耗则是主要成本所在。在使用ML-DSA的情况下,PQLN节点下载的Gossip数据量约为未修改节点的10倍,存储量约为9倍。若将此测量结果应用于拥有约33,000个公开通道的网络,初始Gossip下载量将从约26MB激增至约270MB。
然而,如果使用较小的FN-DSA-512签名方案,可以将Gossip数据的增长控制在现有水平的四倍左右。
与现有闪电网络节点保持兼容
研究人员测试了12种PQLN与标准闪电网络节点的混合配置。当升级节点与普通节点共享路由时,支付仍可顺利完成;当无法使用后量子保护时,连接会自动回退到经典密码学。
运营商可以选择启用一种拒绝此类降级模式的设置,在HTLC(哈希时间锁定合约)发送之前终止支付,以确保安全性。
该开源实现为rust-lightning的研究分支增加了约11,00行代码。开发者将其描述为“研究产物”而非生产级发布,仍需针对Core Lightning、LND和Eclair等其他客户端进行额外的互操作性测试。
NIST推动密码学迁移
NIST已标准化ML-KEM和ML-DSA,并建议组织立即开始从易受量子攻击的公钥密码学进行迁移。其当前的过渡计划要求将易受攻击的算法逐步弃用并最终在2035年前移除,高风险系统将更早启动过渡。