دعوای کوانتومی بیتکوین: فریز کنیم یا نه؟
خلاصهٔ کاملتر
لاپ اول توضیح میده تهدید کجاست. امضاهای ECDSA و Schnorr بیتکوین هر دو روی منحنی بیضوی secp256k1 سوارن و فرضشون اینه که از روی کلید عمومی نمیشه کلید خصوصی رو درآورد. الگوریتم Shor روی یه کامپیوتر کوانتومیِ بهاندازهی کافی قوی همین فرض رو میشکنه. همهی خروجیها هم یهجور در معرض نیستن: تو خروجیهای قدیمی P2PK (یعنی مدلی که کلید عمومی رو مستقیم تو خود خروجی میذاره) و همینطور Taproot، کلید عمومی همین حالا روی زنجیره پیداست؛ بقیه فقط لحظهی خرجکردن لوش میدن.
بخش جالب مقاله اینه که خود تهدید هم قطعی نیست. شکاکها منکر Shor نیستن، میگن ساختن کامپیوتر کوانتومی fault-tolerant تو اون مقیاس شاید اصلاً شدنی نباشه. به گفتهی لاپ قویترین استدلالشون مال گیل کلایه: تصحیح خطای کوانتومی فقط وقتی جواب میده که نویز رامشدنی باشه، و اگه سیستمهای بزرگ نویز همبسته تولید کنن، اضافهکردن کیوبیت بیشتر ماشین رو شکنندهتر میکنه نه بهتر.
پس چرا صرفاً اضافهکردن گزینهی رمزنگاری پساکوانتومی کافی نیست؟ چون حدود ۱.۷ میلیون BTC تو خروجیهای قدیمی P2PK خوابیده و طبق تخمینهای تحلیل زنجیره، دستکم ۲.۶ میلیون BTC حتی با مهاجرت همهی کاربرهای فعال آسیبپذیر میمونه. پیشنهاد BIP-361 مهاجرت رو فازبندی میکنه: اول جلوگیری از فرستادن سکهی جدید به آدرسهای آسیبپذیر، بعد از یه پنجرهی چندساله باطلکردن امضاهای ECDSA و Schnorr، و در آخر بحث مسیرهای بازیابی.
طرف موافق فریز میگه مهاجمی که کلید خصوصی رو از روی کلید عمومی درمیاره به هیچ معنای اخلاقیای مالک نیست، و اگه این حجم سکه دست یه بازیگر زودرس کوانتومی بیفته میتونه حتی امنیت خود شبکه رو تهدید کنه. طرف مخالف جواب میده قرارداد اجتماعی بیتکوین اینه که سکهی معتبر با کلیدش خرجشدنیه، و باطلکردن عطفبهماسبقِ این شرط یه خط قرمزه؛ اگه یه بار رد بشه، دفعهی بعد بهانههای دیگهای پیدا میشه مثل تحریم، اختلاف ارث یا سکههای ظاهراً گمشده.
بین این دو سرِ طیف، مقاله چند پیشنهاد میانی رو مرور میکنه: فقط جلوگیری از ساخت خروجی آسیبپذیر جدید بدون دستزدن به قدیمیها، قفل موقت به جای سوزاندن دائمی، طرح Hourglass که خرجکردن P2PK رو به یک ورودی و در مجموع یک BTC در هر بلاک محدود میکنه، الگوی commit-delay-reveal، و بازیابی بدون امضای EC با اثبات دانش صفر. نمونهی zk-STARK که اولااولو اوسونتوکون ساخته کار میکنه ولی اثباتش حدود ۲۰۰ کیلوبایته، یعنی برای UTXOهای کوچیک اصلاً صرف نمیکنه.
جمعبندی نویسنده اینه که این دعوا رو نباید «فریز یا نه» دید. به گفتهی خودش سؤال واقعی اینه که وقتی امضای منحنی بیضوی دیگه مالکیت رو قابلاتکا ثابت نمیکنه، چطور کاری کنیم که در مجموع کمترین حق مالکیت پایمال بشه. انتخاب الگوریتم پساکوانتومی هم از این بحث جدا نیست: استانداردهای NIST یعنی ML-DSA و SLH-DSA موجودن، ولی امضاهاشون خیلی بزرگتر از Schnorr هستن و همین هزینهی تراکنش روی زنجیره رو بالا میبره.
نکات کلیدی:
- حدود ۱.۷ میلیون BTC تو خروجیهای قدیمی P2PK قفله که کلید عمومیشون همین حالا روی زنجیره پیداست.
- تخمینها میگن دستکم ۲.۶ میلیون BTC حتی بعد از مهاجرت همهی کاربرهای فعال آسیبپذیر میمونه.
- BIP-361 مهاجرت رو فازبندی میکنه: اول ممنوعکردن خروجی آسیبپذیر جدید، بعد باطلکردن امضاهای ECDSA و Schnorr.
- طرح Hourglass V2 خرجکردن P2PK رو به یک ورودی و در مجموع یک BTC در هر بلاک محدود میکنه.
- اثبات zk-STARK برای بازیابی بدون امضای EC حدود ۲۰۰ کیلوبایت حجم داره و برای UTXOهای کوچیک بهصرفه نیست.
- الگوریتم Grover فقط شتاب درجهدو به ماینینگ میده، برخلاف Shor که شتابش فوقچندجملهایه.




