XRPL后量子路线图遭遇规模问题

区块链文库报道:

Ripple 设定 2028 年目标,为 XRP 账本实现全面量子抵抗

迁移的主要制约因素在于签名大小,而非密码学算法选择。XRP 账本的原生密钥轮换机制消除了困扰比特币的地址迁移问题。激活与否取决于验证者共识,这一点 Ripple 无法控制。

Ripple 工程高级总监 Ayo Akinyele 为一项四阶段计划提供了技术细节,目标是在 2028 年前使 XRP 账本具备量子抵抗能力。该路线图最初于 2026 年 4 月公布,目前正在 Devnet 上使用 NIST 认证的算法进行测试。这项工作之所以重要,是因为账本的账户安全依赖于椭圆曲线密码学——与比特币和以太坊采用相同的数学原理——同时,谷歌量子 AI 团队在 2026 年 3 月发表的研究成果缩短了业界对这套数学原理失效时间的预估。Ripple 并非在迁移一个数据库,而是提议在每秒处理交易的实时支付网络底层更换签名方案,并且需要独立的验证者投票通过这一更改。

路线图时间线

2026 年:在 Devnet 上测试 ML-DSA 和 Dilithium
2027 年:混合签名并行运行
2028 年:主网迁移,修正案投票
随时:突破性进展触发紧急硬切换

每个活跃账户已公开其公钥。路线图的第一阶段是审计,审计得出的一个数字被广泛引用:仅有 0.03% 的 XRP 存放在易受攻击的休眠账户中。但这个统计数字比表面看起来更窄。这是一个真正有利的起点。同一份谷歌论文在估算量子比特数的同时,也统计了比特币的暴露情况,发现大约 690 万枚 BTC(约占供应量的 32%)存放在公钥已在链上可见的钱包中,其中大部分来自 2009 年至 2011 年期间的早期 P2PK 输出,这些密钥已公开超过十五年。

一个账户在签署第一笔支出交易时,其公钥便已暴露。休眠只是暴露的途径之一,而且可以说是最不紧迫的,因为休眠资金不会移动,其所有者可能无法联系到。账本上的每个活跃账户也都广播了其公钥。如今保护这些账户的并非保密性,而是假设无人能在有效时间内从公钥推导出私钥。谷歌的研究人员为所需硬件给出了一个数字:大约 50 万个物理量子比特,届时推导过程大约需要九分钟,而非地质时间。

因此,审计的真正产出并非 reassurance(安慰),而是一份分类清单,将可由所有者轮换的账户与需要协议层面干预(因为无人可进行轮换)的账户区分开来。

NIST 已选定算法,问题在于字节数

ML-DSA(Dilithium 的标准化形式)是 Ripple 与 Project Eleven 合作在 Devnet 上测试的算法。该算法选择在业内已基本确定。代价是字节数。后量子签名远大于 XRP 账本目前使用的 secp256k1 或 Ed25519 签名,而在一个专为小型、快速、廉价交易设计的账本上,这将对多个系统产生直接影响。每个验证者都中继每笔交易,因此负载增长直接转化为带宽。账本历史增长更快,增加了运行全历史节点的存储成本,并促使更多运营者转向修剪。交易大小影响费用计算,而 XRP 账本的储备要求正是为了对验证者必须永久保存的状态成本进行定价。

第二阶段的存在是为了找出架构在改变账本对普通用户的经济性之前,能够吸收多少成本。这是一个披着密码学问题外衣的产品问题,也是时间线拉长到 2028 年而非 2027 年的原因。第三阶段则是在任何改动触及主网之前,并行运行经典和量子安全方案,而集成商将首先感受到变化。

XRP 账本的一笔交易,对比特币的每个 UTXO

Akinyele 指出原生密钥轮换是 XRP 账本的结构性优势,这一说法经得起推敲。在 XRP 账本上,账户地址和签名密钥是独立的对象。一个账户可以用常规密钥替换主密钥,或完全禁用主密钥,同时保留相同的地址、信任线、余额和历史记录。将其应用于后量子迁移,用户端的操作就变成了一笔单一交易。无需新地址,无需与所有拥有旧地址的交易所、托管机构和交易对手重新对接。

相比之下,比特币基于 UTXO 的所有权将币绑定到特定脚本条件,因此迁移到新签名方案意味着将每个输出花费到新输出中,而共识变更本身需要一个分叉过程,且没有 XRP 账本修正案投票的对应机制。以太坊介于两者之间,账户抽象为智能合约钱包提供了一条路径,而外部拥有账户则没有。

网络迁移对比

XRP 账本:用户端迁移为密钥轮换,地址不变;激活机制为验证者对修正案投票。
比特币:需花费每个 UTXO 到新脚本类型;激活机制为软分叉或硬分叉,需广泛协调。
以太坊:合约钱包较容易,EOA 较困难;激活机制为计划性协议升级。

需要注意的一点是,密钥轮换解决了拥有细心所有者的账户的机制问题,但对被遗弃的账户无效。这就是为什么应急方案依赖于零知识证明,让持有者在公钥访问关闭后证明所有权并恢复资金。

谁来决定“量子日”

“硬切换”是该计划中最重要且讨论最少的环节。如果对手提前达到密码学相关的量子能力,应对措施将停用整个网络基于公钥的账户访问,并强制迁移到预先建立的量子安全账户。这是对去中心化账本的紧急权力。Ripple 编写代码,验证者决定是否运行。更难的是决定何时触发,因为拥有突破的国家行为者完全有理由保持沉默,而量子密钥推导的第一个公开证据很可能是资金已经开始移动。等待证据的网络必然行动迟缓。

AI 模型在 60 小时内将 NIST 决赛选手的安全性减半

有两个论点推动了时间线的压缩。第一个是“先收割,后解密”:对手现在复制加密数据,等待硬件成熟。区块链数据是天然目标,因为它公开设计、永久存在,并与十年后仍具价值的资产绑定。第二个是 AI 系统如今正在发现针对后量子候选方案本身的攻击。2026 年 7 月,Anthropic 发布了对 HAWK 的密钥恢复攻击——HAWK 是一种仍在 NIST 附加签名轮次中的格基签名方案——其 Claude Mythos Preview 模型在大约 60 小时内找到了攻击。对于最小的 HAWK-256 参数集,预期攻击成本从约 2^64 次操作降至约 2^38 次,减少了约 6700 万倍。HAWK 尚未在任何地方部署,该发现未触及任何生产系统,但修复方案具有启示性:修复意味着将 HAWK 的密钥大小大约翻倍,从而剥离了最初使其具有吸引力的紧凑性。一个方案可以经受两轮专家评审,却在一周内失去其主要优势。

集成商面临 2027 年截止日期

对于在 XRP 账本上构建的交易所、托管机构和支付提供商来说,第三阶段比第四阶段更关键。混合操作意味着签名验证逻辑必须同时处理两种方案,任何硬编码签名长度或密钥格式的集成都会出错。这项工作需要在 2027 年预算中规划。对于验证者运营者来说,相关的规划数字是更大负载下的带宽和存储余量,第二阶段应在 2026 年对此进行量化。对于持有者来说,实际暴露集中在多年前设置且此后从未动过的冷钱包和纸钱包中——正是那些在修正案激活时最不可能执行轮换交易的账户。Ripple 还将这一推动与一个值得关注的商业论点联系起来:自主执行支付而无需人工确认的 AI 代理需要不会被攻破的结算轨道,而评估这些轨道的机构已开始在采购过程中询问量子路线图,而非事后才考虑。

© 版权声明
THE END
喜欢就支持一下吧
分享