支柱导轨
后量子安全区块链特征
后量子安全区块链不是一个标签。这是量子计算机最终可以攻击的密钥、签名、证明和协议的可测量迁移。本指南将标准、交付的里程碑和路线图声明分开,以便构建者可以评估证据。
量子计算不会神奇地破坏区块链。人们的担忧更为具体:功能足够强大的量子计算机可能会破坏广泛使用的公钥系统背后的数学假设,包括授权许多钱包和验证协议消息的椭圆曲线签名。哈希函数和对称加密具有不同的安全配置文件,因此迁移问题必须逐个函数进行映射。
实际的问题不是每个连锁店是否都需要一个新品牌。问题在于网络是否可以清点其加密依赖项、采用适当的标准、在必要时保持向后兼容性,并在实时环境中演示结果。 NIST 表示量子计算机可能还需要几年或几十年的时间,同时也敦促组织开始迁移,因为产品、服务和协议需要时间来更新。
什么是区块链中的密码学?
在深入探讨后量子的具体细节之前,有必要先了解密码学在区块链系统中最基础的作用是什么。
密码学是一整套数学技术,让去中心化网络无需信任任何中心化机构,就能就数据达成共识并加以验证。在区块链中,这套工具主要由四个部分构成:哈希、公钥(非对称)密码学、数字签名和默克尔树。每一部分解决的协调问题各不相同,合在一起,就能让互不相识的人在没有银行、公证人或平台运营方居中的情况下完成交易。
像 SHA-256 这样的加密哈希函数是单向函数:它们将任意大小的数据转换为固定大小的“指纹”,这个过程几乎不可能被逆向或伪造。哪怕交易内容中只改动一个字符,哈希值也会完全不同。区块链正是利用这一特性把区块首尾相连:每个区块头都包含前一个区块的哈希值,因此任何篡改旧数据的行为都会破坏其后的哈希链条,从而被立即发现。
公钥密码学和数字签名负责授权环节。一个钱包拥有一个仅所有者知晓的私钥,以及一个与之在数学上关联、可以自由公开的公钥。花费资金意味着用私钥对交易进行签名。网络中的任何人随后都可以用公钥验证该签名确实有效、交易内容未被篡改,而私钥本身始终不会被泄露。这正是网络能够在没有银行核验身份证件的情况下批准转账的原因。
默克尔树解决的是另一个问题:如何在不下载整个区块的情况下,证明某笔具体交易确实包含在该区块中。交易两两配对进行哈希运算,得到的哈希值再两两配对继续哈希,如此反复,最终区块头中只留下一个默克尔根。一份简短的默克尔证明,只需寥寥几个哈希值,就能让轻节点客户端验证某笔特定交易属于这个根、进而属于该区块,而无需持有完整的账本副本。
这些技术结合在一起,赋予了区块链三种原本需要可信中介才能实现的特性:完整性,即数据无法被悄悄篡改而不被察觉;身份认证,即只有私钥持有者才能授权花费;以及不可否认性,即已签名的行为事后不能被签署者可信地否认。这种组合,也就是没有中心化把关者也能实现的可验证信任,正是人们谈论区块链安全性时真正指向的根本基础。
如今几乎所有的区块链都依赖经典的椭圆曲线密码学,例如 ECDSA 或 EdDSA 等算法,来生成这些数字签名。这种依赖恰恰是足够强大的量子计算机未来有可能攻破的那一层,因为椭圆曲线签名所依赖的数学难题,正是量子算法在理论上具备破解能力的那类问题。本指南其余部分讨论的后量子密码学,最好被理解为这些相同基础技术的下一次演进,而不是一个独立的话题:它保留了同样的角色,哈希、签名和密钥建立,只是把底层数学换成了旨在抵御量子攻击的方案。
后量子安全在区块链中意味着什么
“安全”这个词需要一个边界。声明可以应用于历史状态证明、钱包授权路径、网络通道或完整协议。这些不是同一个成就。
签名迁移
钱包支出、验证者投票、桥接证明、升级批准和身份凭证需要抗量子授权路径。签名算法证明谁授权了某项操作。它不建立加密的会话密钥。
重点设立
节点、钱包、APIs和私有应用程序服务需要一种建立共享秘密的方法。 ML-KEM 就是为此功能而设计的。它通常保护传输中的数据或存储的秘密,而不是自行替换交易签名。
加密敏捷性
网络需要版本化地址、事务格式、库、硬件支持、回滚规则和弃用策略。无法安全添加或轮换算法的链将难以迁移,即使它命名了正确的原语。
证据和范围
可信的声明标识了算法、参数集、实现表面、审计或测试证据,以及该功能是否是实验性的、可选的或必需的。它还清楚地说明了什么仍然是经典。
名称背后的标准
2024 年 8 月 13 日,NIST 发布了前三个最终确定的后量子密码学标准。 FIPS 203 指定 ML-KEM,即 CRYSTALS-Kyber 的标准化后继者,用于密钥建立和一般加密。 FIPS 204 指定 ML-DSA,即 CRYSTALS-Dilithium 的标准化后继者,用于数字签名。 FIPS 205 指定基于哈希的 SLH-DSA 签名标准。NIST的公告称FIPS 203为通用加密的主要标准,FIPS 204为保护数字签名的主要标准。
较旧的技术材料通常说Kyber和Dilithium。这个词汇是可以理解的,但当前的实施工作应该将选定的提交内容与最终标准区分开来。精确的编码、参数集、测试向量和批准的模块很重要。在营销页面中命名 Kyber 并不表明协议可以与 FIPS 203 互操作。
“我们鼓励系统管理员立即开始将它们集成到他们的系统中,因为完全集成需要时间。”
这个时机具有政策影响。 NIST 的项目页面表示,它计划弃用并最终从其标准中删除量子脆弱算法2035,高风险系统预计会提前移动。该日期并不是量子攻击的倒计时。这是一个迁移信号:在更换成为紧急情况之前盘点长期存在的系统。NIST 的迁移指南解释了其中的区别。
为什么“先收获,后解密”进入区块链系统
当数据或权限必须长期受到保护时,威胁是最直接的。
现在收获-稍后解密描述了对手现在收集加密材料,并在量子能力可用时尝试稍后解密。公共账本条目是故意公开的,因此它们的主要暴露通常是真实性而不是机密性。风险较高的表面是加密的链下记录、私人 API 会话、钱包备份、跨链消息、企业档案和具有长期保留期限的凭证系统。
第二个问题是公钥暴露。在许多签名系统中,当帐户花费或与合约交互时,公钥就会变得可见。未来的量子攻击需要在操作窗口内在技术上和经济上都是可行的,但这种可能性改变了团队对密钥重用、地址设计、升级路径和紧急轮换的思考方式。
回应应该是相称的。从清单开始:私钥在哪里授权资产或控制特权操作,系统在哪里建立秘密,哪些记录必须保密或可信 5 年、10 年或 20 年?然后设计混合阶段,测试验证成本,测量密钥和签名增长,并在进行永久性更改之前演练恢复。
不同的连锁店实际上在做什么
| 方法 | 它展示了什么 | 它没有证明什么 |
|---|---|---|
| Algorand 和 Falcon | Algorand 每 256 轮记录一次 Falcon State Proofs,并于 2025 年 11 月记录一次 Falcon 授权的 mainnet 交易。 | Falcon签名不是ML-KEM密钥建立,并且一条受保护路径不会自动迁移每个协议功能。 |
| 研究和原型 | 学术集成和测试环境可以在协议采用之前揭示签名大小、验证成本、序列化和密钥管理问题。 | 论文、演示、库或宣布的 testnet 不是 mainnet 范围内的安全保证。 |
| 混合迁移 | 当应用程序更新钱包、APIs、HSMs、桥接和监控时,经典凭证和 PQC 凭证可以共存。 | 必须精确指定混合模式。算法组合不当可能会保留最薄弱的环节或造成操作混乱。 |
| 路线图承诺 | 路线图可以设定架构方向并邀请围绕 ML-KEM、ML-DSA、Falcon 或替代方案进行兼容性研究。 | 路线图未部署加密保护,不应被描述为当前的网络安全。 |
Algorand 是本次比较中最强大的公开示例,因为其范围是具体的。其技术简介记录了嵌入 Logic Signature 中的 Falcon-1024 密钥对,并通过 AVM 的 falcon_verify 操作码进行验证。该简报报告了约 1,280 字节的 Falcon-1024 签名、约 1,793 字节的公钥,以及约 10 倍于 Ed25519 签名 64 字节大小的签名。阅读 Algorand 的技术简介以获得确切的机制。
这些数字说明了真正的工程权衡。抗量子签名可以在仍然改变交易大小、验证预算、移动钱包行为、地址派生、智能合约设计和硬件支持的同时使用。我们的教训并不是只有一种算法能够赢得所有环境。教训是,实施细节比一般声明更重要。
Autheo 的后量子路线图,范围准确
Autheo 正在围绕 Kyber、Dilithium 和 Falcon 制定未来身份、密钥管理和协议层工作的路线图。这项工作尚未纳入当前运行的系统。它应该被理解为一种架构方向和实施计划,而不是当今网络的主动保护主张。
质押和交易费用现已生效。后量子密码学、TheoID、计算、存储、AI 推理和 THEO AI 正在开发中,并将在未来几个月内推出。预期的设计工作可以评估哪些函数需要 KEM,哪些函数需要签名,Falcon 的紧凑签名可能适合哪里,以及升级和验证边界应该如何工作。
Autheo 在 Proof of Autheo 上运行,这是一种 Hybrid PoA/PoS 共识模型。其当前的共识架构与后量子路线图不同,因此读者不应推断未来的 PQC 目标已经是实时验证器操作的一部分。看Autheo的共识架构对于当前模型。
PQC 索赔的尽职调查清单
指定确切的标准、参数集和实现库。
将签名与密钥建立和基于哈希的完整性分开。
识别每个实时受保护的表面:钱包、验证器、状态证明、APIs、桥梁和凭证。
询问该功能是 mainnet、testnet、选择加入、实验性还是仅计划使用。
衡量签名大小、公钥大小、验证时间、费用影响和硬件限制。
需要针对受损、遗留或丢失的密钥制定轮换和恢复计划。
检查代码、测试向量、审计和可重现的交易或协议证据。
保留经典到 PQC 的迁移记录,以便集成商知道哪些内容仍然容易受到攻击。
区块链团队实用的迁移顺序
从发现而不是算法选择开始。有用的清单可以识别每个公钥依赖项、每个密钥的所有者、它所保护的资产或权限、该保护的预期生命周期以及必须更改的操作系统。相同的私钥可能出现在钱包、验证器、签名服务、桥接器、部署管道和客户支持恢复过程中。
接下来,为每个依赖项设置安全目标。长期存在的加密存档现在可能需要 ML-KEM 或混合密钥建立设计,因为机密性必须保留到未来。交易签名可能需要新的地址类型和验证规则。历史状态证明可能需要一个可独立验证的证书,轻客户端可以在底层签名系统更改后继续使用该证书。一种解决方案并不适合所有表面。
如果精心设计,混合部署可以降低迁移风险。客户端可以使用经典签名和后量子签名来验证转换路径,或者在基础设施赶上时协商经典和后量子密钥的建立。安全策略必须说明是否需要这两项检查、如何防止降级攻击、哪个密钥对于恢复具有权威性,以及经典路径何时退出。没有这些答案的“混合”只是一个标签。
在更改共识规则之前测试用户体验。较大的密钥和签名会影响 QR 代码、移动存储、浏览器扩展、RPC 限制、硬件钱包内存、多重签名有效负载、索引服务和费用估算。基准应该涵盖普通传输、合约调用、验证者消息、桥证明、批量验证和最坏情况块。使用硬件和软件版本报告测量结果,以便其他人可以重现它们。
最后,为失败做好计划。指定旧帐户如何迁移、在允许恢复时如何恢复丢失的后量子密钥、旧签名如何保持可审核以及谁可以暂停或升级易受攻击的集成。这就是为什么后量子准备是一个跨协议、钱包、托管、基础设施和支持团队的计划。密码敏捷性是指当证据发生变化时安全地进行这些更改的能力。
历史验证需要有自己的政策。即使在新帐户使用不同的签名算法之后,网络可能也希望旧的区块和签名在几十年内保持可读性。这需要版本化的交易信封、稳定的测试向量、存档验证软件以及告诉审计人员在给定高度应用哪种加密规则的文档。它还可以防止迁移将安全升级转变为意外丢失证据。
继续研究
Autheo是什么?
阅读平台概述和当前产品边界。
什么是第 0 层?
查看第 0 层和第 1 层架构词汇。
算法和比较
比较平台方法和源参考。
以太坊比较
了解迁移讨论的基线第 1 层上下文。
Autheo 常见问题解答中心
浏览开发者、企业和运营商的规范问题。
部署您的第一个智能合约
查看构建器工作流程和开发人员起点。
什么是Autheo完整指南
阅读 Autheo 预期统一堆栈的基础概述。
安全方案
查看当前的安全和负责任的披露信息。
Kyber 与 Dilithium:2026 后量子综述
了解各区块链在迈向 2026 年之际如何应对 NIST 的 Kyber 和 Dilithium 标准。
面向 L1/L2 建设者的后量子准备清单
一份为协议团队规划自身后量子迁移而准备的实用清单。