密碼學末日預警:當 AI 盯上你的私鑰,區塊鏈該如何自救?

OpenAI 近日发布 722 篇数学手稿,宣称攻克多项困扰数学家一个多世纪的基础难题,每道题仅耗 3 小时算力,引发学界震动。据 Scott Aaronson 透露,OpenAI 下一步可能瞄准密码学,这促使加密行业正视潜在的「数学末日」——即超级智能 AI 可能意外推翻公钥密码学的根本假设,使普通计算机也能破解离散对数,进而攻破现代加密体系。作者 Dragonfly 合伙人 hosseeb 认为,若 ECDSA 等核心算法失效,区块链将面临生存级灾难,因为公钥一旦可被逆向推导,任何人都能窃取他人资产,且无法恢复所有权证明。相较之下,银行、TLS 等传统系统尚可通过 KYC 重做和切换标准恢复,而区块链几乎无路可退。

作者批判 Justin Drake 提出的「地堡模式」个人自救方案,指出其无法解决系统性问题——若整条链崩溃,个人资产即便安全也毫无价值。他也认同 Vitalik 的警示,反对引发恐慌性迁移,因为这可能造成比算法被攻破更大的实际损失。文章主张应启动系统层面的「密码学恢复模式」作为核战级预案,具体包括:引入基于哈希的签名方案(依赖最少密码学假设、运行缓慢但可靠),要求所有用户和交易所预先创建备用密钥,并设置紧急开关由验证者投票启动,届时 ECDSA 将彻底停用。在恢复阶段,真正所有者可凭助记词生成零知识证明恢复资产,而攻击者除破解密钥外还需解决难度指数增长的工作量证明难题,以此抑制大规模盗窃。作者强调,在密码学战时状态下,治理速度应优先于去中心化,需提前制定计划并动员钱包、交易所、应用等全生态协同应对,而非临场争论。他坦言方案尚有诸多细节待完善,但呼吁业界立即行动,而非仅在推特上辩论。最终他提醒,在数学根基动摇时期,不存在一劳永逸的解决方案,必须做好最坏打算,确保区块链在危机中仍能存续。

總結

作者:hosseeb,Dragonfly 合夥人

編譯:AididiaoJP,Foresight News

兩天前,OpenAI 一口氣放出 722 篇數學手稿,號稱「數學史上最重要的時刻」。困擾數學家一個多世紀的基礎難題接連被攻破,而每道題只花了 3 小時算力。數學家們懵了——他們再也無法預測接下來會發生什麼。

現在看來,密碼學或許就是下一個目標。

Scott Aaronson 稱,OpenAI 已經把目光對準了破解密碼學。

加密行業是時候認真面對「數學末日」了——當超級智能 AI 集群盯上基礎密碼學,會發生什麼?

Matthew Green 在 10 月 8 日回覆 @kmad 和 @matthew_pines 時說:「我覺得我們可能會失去公鑰密碼學。」

先把話說清楚:我們談的不是 AI 加速量子計算進程。這當然有可能,但量子計算需要大量物理工程,AI 沒法一夜之間搞定。這個過程需要時間,而且過程公開可見。為量子時代做準備很關鍵,但路徑相對清晰。

我們談的是某種意料之外的數學突破——某種推翻經典密碼學基礎假設的東西,讓普通計算機也能計算離散對數,從而攻破現代公鑰密碼學。

這將是一場生存級的災難。

Justin Drake 在 10 月 7 日說:「今天我呼籲區塊鏈行業冷靜地開始規劃『地堡模式』。我個人的建議是,啟動一場有控制的資產大遷移,把資產轉移到新地址,也就是公鑰仍然隱藏在哈希後面的地址。」

在他那篇已經瘋傳的「地堡模式」帖子裡,Justin 倡導的本質上就是:救你自己,保護好自己的代幣資產。災難可能降臨到別人頭上,但至少你知道自己是安全的。

這是密碼學末日論。相當於說,既然你知道世界末日要來了,那就開始囤物資吧。

末日論的問題不在於它的核心判斷。當然存在某種災難性出錯的尾部風險。你不能直接說風險是零。

末日論的問題在於它的應對方式:如果這是真的,我們該做什麼?

我們無法得知公鑰密碼學存在某種根本弱點的概率有多大。可能很低,但不並不為零。為了討論方便,假設這種可能性是 5%。這意味著有 95% 的概率一切正常。我們會寫博客討論這件事,猶豫再三,最後什麼壞事都沒發生。

事實上,在那 95% 的情景裡,AI 大概率只是印證了我們原本的信念:公鑰密碼學是可靠的。

但如果我現在告訴你,我有一套密碼學方案,有 95% 的概率能保護你的資金,你肯定不會對這套方案完全信任。密碼學家衡量安全風險的標準是失敗概率低到 2^-128 這個量級,也就是說「幾乎不可能失敗」,而不是「大概率不會失敗」。

有人會說:沒錯,但如果 ECDSA 被攻破,社會面臨的問題遠比區塊鏈大!想想銀行、TLS、證書機構——區塊鏈反而是你最不用擔心的領域。

但你不該把這當作安慰。銀行能恢復,TLS 能恢復,證書機構能恢復。他們可以重新做 KYC,切換到新的密碼學標準。

加密行業不行。公鑰密碼學一旦失效,區塊鏈無法恢復。最壞情況下,任何人都能算出別人的密鑰,意味著任何人都能拿走別人的錢。我們不知道誰擁有什麼,也沒有辦法證明任何事。那就不再是加密貨幣,而是一面塗鴉牆,我們只能從頭再來。

因此,我們必須為這種失敗投保。我們無法保證密碼學不會崩,但我們可以保證它不會摧毀區塊鏈。這種「優化」必須在協議層面和社會層面同時進行,且需要立刻行動和協調。

常說的話是「這不是演習」。但實際上這就是一場絕對必要的演習。

我們就像那些必須全民徵兵、教所有人開槍的國家。戰爭可能來,你大概率不會被派上前線。但如果真被派上,我們需要你可以立刻成為一個真正的戰士。

末日論的反面是果斷的行動計劃。不要撤退,而要準備好抵禦可能的災難,這意味著我們必須現在就開始做出改變。

治理為什麼必須改變

歷史上,我們對密碼學的信心建立在一套社會過程之上。

密碼學家會花幾年時間嘗試攻擊一個結構。如果它沒有被攻破,我們就說它大概沒問題。撐過十年,我們就說它幾乎肯定沒問題,並在生產環境中產生絕對信任。但幾乎所有密碼學方案都會慢慢被攻破——攻擊手段在進步,安全餘量在縮小,最後總得換成更好的方案。

這個節奏對區塊鏈來說一直不算快:遷移可以花幾年,社會共識也跟得上密碼學的變化。

但這個前提正在動搖。我們即將面對比任何人類都強的密碼分析者,它們會以從未有過的嚴謹程度審查這些方案。全世界真正合格的密碼分析者大概只有幾千人,而這個數量即將暴增幾個數量級。

過去 40 年,人類在密碼分析上積累的全部成果,可能還不如 AI 接下來要做的事多。過去需要十年才能完成的工作,可能幾個月就做完。甚至,一夜之間。

區塊鏈治理一直習慣的那套節奏,在那種環境下根本行不通。

現在是密碼學戰時,和平時期的規範不再適用。我們必須能極快行動,因為事情可以極快變化。如果社會共識再也跟不上技術和密碼學變化的速度,那麼社會共識就必須立刻調整。

但這不會引發恐慌嗎?

Vitalik 在 10 月 8 日說:「我不建議任何人今天急著把資金轉到新錢包。但我們應該認真對待 AI 加速數學給密碼學帶來的風險,並儘量減少我們對不僅是量子脆弱型密碼學、還有可能 AI 脆弱型密碼學的暴露。」

恐慌也不是答案。我同意 Vitalik 的看法:如果鼓勵人們恐慌,他們更可能在倉促遷移中造成損失,這比 ECDSA 密鑰真被截獲的實際風險更糟。

所謂的「地堡模式」,也不是真正的出路。你一個人把密鑰轉到新地址,也許就安全了。可然後呢?地堡模式的要害在於:你的幣動不了。只要你不動,它就能保護你。但如果整條鏈都崩了,你一個人安全又有什麼用?如果所有人的幣都在被盜、被拋售,你的幣也一文不值。就算你的地址安然無恙,又有什麼意義?

不,解決方案必須是系統層面的。鼓勵人們各自為戰,解決不了問題。

同時,「最重要的是大家別慌」這個說法,越來越站不住腳。我們應該誠實、直接地說明風險,讓人們認真對待,並推動他們採取行動。

這讓我不斷想起冷戰。冷戰期間,西方社會被反覆告知:核戰爭有可能爆發。對大多數人來說,民防演習看起來沒什麼用——躲在桌子底下根本擋不住核彈。但正因為每個人都參與了演習,整個社會才真正理解了風險的嚴重性。政治風向隨之轉向不惜一切代價避免戰爭,同時以防萬一修建了防空洞。而事實上,我們確實好幾次接近核戰爭。我們真的幸運。古巴導彈危機和斯坦尼斯拉夫·彼得羅夫的故事都說明:概率不是零。

在密碼學這件事上,我們也許會幸運。很可能如此,但我們應該做好準備,以防運氣不在我們這邊。

那麼,治理方式必須怎麼改?

1)危機中,速度比去中心化更重要。能快速協調的鏈會佔優勢。去中心化的社會共識,節奏和超快速的技術變化天然不匹配。治理機制必須儘快調整。哪怕這意味著放寬決策規則,哪怕這意味著給驗證者更多權力,也在所不惜。潛在危機需要快速而果斷的應對。

2)整個生態必須全體動員。不只是協議開發者,錢包、交易所、RPC 提供商、應用、資產發行方和終端用戶,都需要步調一致,整個生態一起應對。

3)計劃必須提前制定好。如果事情已經崩了還沒有計劃,那就來不及了。

市場會盯著哪些鏈認真對待這件事。我已經收到大型投資者的詢問,他們明白為什麼這令人擔憂,也想知道我們整個行業有沒有答案。

所以,我們來給出一個答案。

密碼學恢復模式

我提議每條主要區塊鏈儘快上線一套機制,我稱之為「密碼學恢復模式」。這是最壞情況下才會啟用的核戰級預案。

大致思路如下:

在下一次協議升級中,加入一套全新的、極其簡單的基於哈希的公鑰系統。(基於哈希的簽名,依賴的密碼學假設通常最少。)這相當於冷戰級別的極簡密碼學。這套方案又慢又貴,用起來極其麻煩。我們根本不想碰它——只要能選別的,幾乎什麼都比它強。可真要用上它,鏈會慢得像蝸牛,DeFi 基本癱瘓。

但它能用。技術上能用,總比沒有強。

每個人用這套爛透了的簽名方案,創建一個備用密鑰。所有用戶都會被引導,在普通地址和這個基於哈希的備用密鑰之間建立關聯。起初是可選,幾個月後變成強制要求。一旦強制執行,在你設置好基於哈希的備用密鑰之前,不能再用 ECDSA 密鑰簽署新交易。沒有備用密鑰,交易會直接失敗。

每家交易所也會開始給自己的地址生成備用密鑰。Coinbase、Metamask、Ledger 發現你沒有備用密鑰,會在你簽名之前,先提示你創建一個。這樣一來,每個人都有了備用方案。當然我們平時還是繼續用 ECDSA。

我們預先設好一個緊急開關。如果災難降臨,AI 發現了 ECDSA 的漏洞,驗證者可以達成一致,啟動緊急預案,進入危機模式。無需協議升級,僅靠驗證者表態,就可以投票啟動開關。

開關一啟動,所有地址都會進入密碼學恢復模式。此時 ECDSA 已經失效。徹底失效。

然後呢?

到那時,鏈會變得一團糟。什麼都跑不動,幾乎沒法用——但從技術上說,它還能跑。開發者得開始想辦法:損害到底有多大,哪些密碼學還完好,怎麼過渡到一條新鏈,讓性能回到可接受的水平。至少目前,每個人的餘額還是安全的,也有辦法恢復。

那些沒來得及遷移的人呢?幾乎可以肯定,會有相當一部分地址被落下。

仍持有助記詞的人,可以隨時生成助記詞的基於哈希的零知識證明(類似 @VitalikButerin 2024 年的提議),給自己分配一個新的基於哈希的地址。如果他們的地址從未簽過任何交易(所謂「地堡模式」),那麼用零知識證明恢復很簡單。

但很多人根本做不到。對他們來說,倒計時已經啟動。他們要想恢復,只能走這樣一條路:既要生成 ECDSA 簽名,又要解出一道工作量證明的哈希難題,才能解鎖地址、把資產轉移出去。這道難題的難度,會根據地址裡持有的原生代幣數量調整。也就是說,如果你持有 100 ETH,難度就是 100N。

但這個 N 呈指數增長。1 天後是 100N,2 天後是 200N,然後 400N,然後 800N。驗證者可以根據漏洞的形態和他們對風險的建模,投票限制 N 或限制增長速度。也許我們會有幾個月,也許只有幾小時。

需要說明的是:在真實攻擊場景中,這會變成一場賽跑。如果真有人找到了高效破解 ECDSA 密鑰的方法,真正的所有者唯一的優勢是:攻擊者必須先破解密鑰,再做工作量證明;而真正的所有者只需要做工作量證明,速度應該更快。這讓大規模盜竊難以實施。一旦發現大規模盜竊,驗證者可以大幅加快難度增長速度,阻止更多資金外流(如果情況徹底失控,也可以把難度提到無窮大,永久凍結所有脆弱幣)。

我肯定遺漏了很多關鍵細節。這只是一個提議,我既不是密碼學家,也不是協議設計者。但總體思路是:類似機制應該儘快在每條區塊鏈上落地。

市場很快就會提出這個要求。考慮到數學領域正在發生的變化,每條區塊鏈都需要一套備用恢復方案,而且必須提前達成共識——這樣當那一刻真的到來時,不會有人還在爭論過渡該怎麼進行。

危機中,速度就是一切。

這種情況下,不必為了追求完美而誤了正事。如果 OpenAI 現在就在推進這件事,我們不知道多久後就會出現意外的密碼學突破。密碼學恢復模式的第一版可以很粗糙(大概也應該很粗糙),但一旦有了初步方案,就可以逐步完善。(注意,如果突然出現量子突破,這套機制同樣適用。但它最需要應對的,是底層密碼學被根本性攻破。)

關鍵在於,我們不要光顧著辯論、在推特上打嘴仗,而是真正動手去做。

沒有什麼可以一勞永逸

幾週前我曾撰文主張,Zcash 應該完成後量子遷移,然後就不再改動。

我現在收回這個說法。當我們腳下的數學根基像現在這樣搖搖欲墜時,沒有什麼可以一勞永逸。

也許幾年後,我們會對密碼學的根基更有信心。但現在,一切都還在變化之中。

這要求我們反應更快,更信任協議團隊的判斷,也更誠實地面對眼前的取捨。說到底,就是要在技術快速變化的情況下,守住整個加密行業的安全根基。

密碼學的「數學末日」正在逼近,我們必須做好準備。

我想說清楚一點:大概率什麼都不會發生,一切都會沒事。AI 會投入海量算力,最後得出結論——密碼學全都足夠安全。

但我們必須確保一點:哪怕是在最壞的情況下,區塊鏈依然安全。

分享至:

作者:Dragonfly

本文為PANews入駐專欄作者的觀點,不代表PANews立場,不承擔法律責任。

文章及觀點也不構成投資意見

圖片來源:Dragonfly如有侵權,請聯絡作者刪除。

關注PANews官方賬號,一起穿越牛熊
PANews APP
一交易员将179万枚UNI转入币安,若卖出将亏损近300万美元
PANews 快訊