Onderzoekers publiceren concreet voorstel voor quantumveiliger bitcoin
Onderzoekers van Blockstream hebben een concreet voorstel gepubliceerd voor bitcointransacties die bestand moeten zijn tegen toekomstige quantumcomputers. Het ontwerp heet SHRINCS en probeert een belangrijk probleem van bestaande post-quantumhandtekeningen te beperken: ze nemen veel meer ruimte in een bitcoinblok in.
Het voorstel werd beschreven door CoinDesk. SHRINCS is ontworpen door Blockstream-onderzoekers Jonas Nick en Mikhail Kudinov en bouwt voort op eerder cryptografisch onderzoek naar hashgebaseerde handtekeningen.
Nick noemt SHRINCS de eerste concrete post-quantumhandtekening die specifiek rond de beperkingen van Bitcoin is ontworpen. Hij benadrukt tegelijkertijd dat het niet noodzakelijk het definitieve systeem is.
Waarom quantumcomputers een probleem kunnen worden
Bitcoin gebruikt elliptische-curvecryptografie om eigendom te bewijzen. Een geldige digitale handtekening toont aan dat iemand de private key bezit zonder die geheime sleutel openbaar te maken.
Een voldoende krachtige quantumcomputer zou met het algoritme van Shor in theorie vanuit een zichtbare publieke sleutel de bijbehorende private key kunnen berekenen. Een aanvaller kan dan een geldige handtekening vervalsen en bitcoin uitgeven die niet van hem is.
Zo’n computer bestaat momenteel niet op de schaal die hiervoor nodig is. Toch onderzoeken ontwikkelaars nu al mogelijke migratieroutes, omdat het aanpassen van Bitcoin, wallets en bewaarprocessen jaren kan duren.
Grotere handtekeningen verlagen transactiesnelheid
Bestaande, door het Amerikaanse NIST gestandaardiseerde post-quantumhandtekeningen zijn veel groter dan de Schnorr-handtekeningen die Bitcoin gebruikt. Wanneer iedere transactie zo’n grotere handtekening bevat, raken blokken sneller vol.
Blockstream schat dat Bitcoin met uitsluitend Schnorr-handtekeningen theoretisch ongeveer 6,5 transacties per seconde kan verwerken. Met het gestandaardiseerde hashgebaseerde SLH-DSA zou dat dalen tot circa 0,36. SHRINCS komt volgens de onderzoekers rond drie transacties per seconde uit.
Een SHRINCS-handtekening begint rond 324 bytes, tegenover 64 bytes voor Schnorr, en groeit bij hergebruik van een sleutel. Door de korting die SegWit aan handtekeningdata geeft, leidt een vijfmaal grotere handtekening niet automatisch tot vijfmaal zoveel effectieve blokruimte.
Ontwerp is nog niet klaar voor gebruik
SHRINCS gebruikt SHA-256, dezelfde hashfunctie die al op meerdere plaatsen binnen Bitcoin wordt toegepast. Het systeem werkt met een nieuwe eenmalige sleutel voor iedere ondertekening. Een wallet moet daarom nauwkeurig bijhouden welke sleutels al zijn gebruikt. Oude back-ups of slecht gesynchroniseerde apparaten kunnen problemen veroorzaken.
De formele veiligheidsbewijsvoering is nog niet afgerond en de referentiesoftware heeft geen formele audit ondergaan. De onderzoekers waarschuwen expliciet dat de code niet geschikt is voor productie. In maart werden wel SHRINCS-transacties uitgevoerd op Liquid, een afzonderlijk netwerk van Blockstream.
Voor toepassing op Bitcoin is een soft fork en brede steun vanuit het netwerk nodig. Het voorstel is dus geen aangekondigde upgrade, maar een technisch startpunt. De belangrijkste betekenis is dat de discussie over quantumveiligheid verschuift van algemene waarschuwingen naar concrete ontwerpen met meetbare voor- en nadelen.