mt logoMyToken
ETH Gas
EN

密码学末日预警:当AI盯上你的私钥,区块链该如何自救?

Favoritecollect
Shareshare

作者:hosseeb,Dragonfly 合伙人

编译:AididiaoJP,Foresight News

两天前,OpenAI 一口气放出 722 篇数学手稿,号称「数学史上最重要的时刻」。困扰数学家一个多世纪的基础难题接连被攻破,而每道题只花了 3 小时算力。数学家们懵了——他们再也无法预测接下来会发生什么。

现在看来,密码学或许就是下一个目标。

Scott Aaronson 称,OpenAI 已经把目光对准了破解密码学。

加密行业是时候认真面对「数学末日」了——当超级智能 AI 集群盯上基础密码学,会发生什么?

Matthew Green 在 10 月 8 日回复 @kmad 和 @matthew_pines 时说:「我觉得我们可能会失去公钥密码学。」

先把话说清楚:我们谈的不是 AI 加速量子计算进程。这当然有可能,但量子计算需要大量物理工程,AI 没法一夜之间搞定。这个过程需要时间,而且过程公开可见。为量子时代做准备很关键,但路径相对清晰。

我们谈的是某种意料之外的数学突破——某种推翻经典密码学基础假设的东西,让普通计算机也能计算离散对数,从而攻破现代公钥密码学。

这将是一场生存级的灾难。

Justin Drake 在 10 月 7 日说:「今天我呼吁区块链行业冷静地开始规划『地堡模式』。我个人的建议是,启动一场有控制的资产大迁移,把资产转移到新地址,也就是公钥仍然隐藏在哈希后面的地址。」

在他那篇已经疯传的「地堡模式」帖子里,Justin 倡导的本质上就是:救你自己,保护好自己的代币资产。灾难可能降临到别人头上,但至少你知道自己是安全的。

这是密码学末日论。相当于说,既然你知道世界末日要来了,那就开始囤物资吧。

末日论的问题不在于它的核心判断。当然存在某种灾难性出错的尾部风险。你不能直接说风险是零。

末日论的问题在于它的应对方式:如果这是真的,我们该做什么?

我们无法得知公钥密码学存在某种根本弱点的概率有多大。可能很低,但不并不为零。为了讨论方便,假设这种可能性是 5%。这意味着有 95% 的概率一切正常。我们会写博客讨论这件事,犹豫再三,最后什么坏事都没发生。

事实上,在那 95% 的情景里,AI 大概率只是印证了我们原本的信念:公钥密码学是可靠的。

但如果我现在告诉你,我有一套密码学方案,有 95% 的概率能保护你的资金,你肯定不会对这套方案完全信任。密码学家衡量安全风险的标准是失败概率低到 2^-128 这个量级,也就是说「几乎不可能失败」,而不是「大概率不会失败」。

有人会说:没错,但如果 ECDSA 被攻破,社会面临的问题远比区块链大!想想银行、TLS、证书机构——区块链反而是你最不用担心的领域。

但你不该把这当作安慰。银行能恢复,TLS 能恢复,证书机构能恢复。他们可以重新做 KYC,切换到新的密码学标准。

加密行业不行。公钥密码学一旦失效,区块链无法恢复。最坏情况下,任何人都能算出别人的密钥,意味着任何人都能拿走别人的钱。我们不知道谁拥有什么,也没有办法证明任何事。那就不再是加密货币,而是一面涂鸦墙,我们只能从头再来。

因此,我们必须为这种失败投保。我们无法保证密码学不会崩,但我们可以保证它不会摧毁区块链。这种「优化」必须在协议层面和社会层面同时进行,且需要立刻行动和协调。

常说的话是「这不是演习」。但实际上这就是一场绝对必要的演习。

我们就像那些必须全民征兵、教所有人开枪的国家。战争可能来,你大概率不会被派上前线。但如果真被派上,我们需要你可以立刻成为一个真正的战士。

末日论的反面是果断的行动计划。不要撤退,而要准备好抵御可能的灾难,这意味着我们必须现在就开始做出改变。

治理为什么必须改变

历史上,我们对密码学的信心建立在一套社会过程之上。

密码学家会花几年时间尝试攻击一个结构。如果它没有被攻破,我们就说它大概没问题。撑过十年,我们就说它几乎肯定没问题,并在生产环境中产生绝对信任。但几乎所有密码学方案都会慢慢被攻破——攻击手段在进步,安全余量在缩小,最后总得换成更好的方案。

这个节奏对区块链来说一直不算快:迁移可以花几年,社会共识也跟得上密码学的变化。

但这个前提正在动摇。我们即将面对比任何人类都强的密码分析者,它们会以从未有过的严谨程度审查这些方案。全世界真正合格的密码分析者大概只有几千人,而这个数量即将暴增几个数量级。

过去 40 年,人类在密码分析上积累的全部成果,可能还不如 AI 接下来要做的事多。过去需要十年才能完成的工作,可能几个月就做完。甚至,一夜之间。

区块链治理一直习惯的那套节奏,在那种环境下根本行不通。

现在是密码学战时,和平时期的规范不再适用。我们必须能极快行动,因为事情可以极快变化。如果社会共识再也跟不上技术和密码学变化的速度,那么社会共识就必须立刻调整。

但这不会引发恐慌吗?

Vitalik 在 10 月 8 日说:「我不建议任何人今天急着把资金转到新钱包。但我们应该认真对待 AI 加速数学给密码学带来的风险,并尽量减少我们对不仅是量子脆弱型密码学、还有可能 AI 脆弱型密码学的暴露。」

恐慌也不是答案。我同意 Vitalik 的看法:如果鼓励人们恐慌,他们更可能在仓促迁移中造成损失,这比 ECDSA 密钥真被截获的实际风险更糟。

所谓的「地堡模式」,也不是真正的出路。你一个人把密钥转到新地址,也许就安全了。可然后呢?地堡模式的要害在于:你的币动不了。只要你不动,它就能保护你。但如果整条链都崩了,你一个人安全又有什么用?如果所有人的币都在被盗、被抛售,你的币也一文不值。就算你的地址安然无恙,又有什么意义?

不,解决方案必须是系统层面的。鼓励人们各自为战,解决不了问题。

同时,「最重要的是大家别慌」这个说法,越来越站不住脚。我们应该诚实、直接地说明风险,让人们认真对待,并推动他们采取行动。

这让我不断想起冷战。冷战期间,西方社会被反复告知:核战争有可能爆发。对大多数人来说,民防演习看起来没什么用——躲在桌子底下根本挡不住核弹。但正因为每个人都参与了演习,整个社会才真正理解了风险的严重性。政治风向随之转向不惜一切代价避免战争,同时以防万一修建了防空洞。而事实上,我们确实好几次接近核战争。我们真的幸运。古巴导弹危机和斯坦尼斯拉夫·彼得罗夫的故事都说明:概率不是零。

在密码学这件事上,我们也许会幸运。很可能如此,但我们应该做好准备,以防运气不在我们这边。

那么,治理方式必须怎么改?

1)危机中,速度比去中心化更重要。能快速协调的链会占优势。去中心化的社会共识,节奏和超快速的技术变化天然不匹配。治理机制必须尽快调整。哪怕这意味着放宽决策规则,哪怕这意味着给验证者更多权力,也在所不惜。潜在危机需要快速而果断的应对。

2)整个生态必须全体动员。不只是协议开发者,钱包、交易所、RPC 提供商、应用、资产发行方和终端用户,都需要步调一致,整个生态一起应对。

3)计划必须提前制定好。如果事情已经崩了还没有计划,那就来不及了。

市场会盯着哪些链认真对待这件事。我已经收到大型投资者的询问,他们明白为什么这令人担忧,也想知道我们整个行业有没有答案。

所以,我们来给出一个答案。

密码学恢复模式

我提议每条主要区块链尽快上线一套机制,我称之为「密码学恢复模式」。这是最坏情况下才会启用的核战级预案。

大致思路如下:

在下一次协议升级中,加入一套全新的、极其简单的基于哈希的公钥系统。(基于哈希的签名,依赖的密码学假设通常最少。)这相当于冷战级别的极简密码学。这套方案又慢又贵,用起来极其麻烦。我们根本不想碰它——只要能选别的,几乎什么都比它强。可真要用上它,链会慢得像蜗牛,DeFi 基本瘫痪。

但它能用。技术上能用,总比没有强。

每个人用这套烂透了的签名方案,创建一个备用密钥。所有用户都会被引导,在普通地址和这个基于哈希的备用密钥之间建立关联。起初是可选,几个月后变成强制要求。一旦强制执行,在你设置好基于哈希的备用密钥之前,不能再用 ECDSA 密钥签署新交易。没有备用密钥,交易会直接失败。

每家交易所也会开始给自己的地址生成备用密钥。Coinbase、Metamask、Ledger 发现你没有备用密钥,会在你签名之前,先提示你创建一个。这样一来,每个人都有了备用方案。当然我们平时还是继续用 ECDSA。

我们预先设好一个紧急开关。如果灾难降临,AI 发现了 ECDSA 的漏洞,验证者可以达成一致,启动紧急预案,进入危机模式。无需协议升级,仅靠验证者表态,就可以投票启动开关。

开关一启动,所有地址都会进入密码学恢复模式。此时 ECDSA 已经失效。彻底失效。

然后呢?

到那时,链会变得一团糟。什么都跑不动,几乎没法用——但从技术上说,它还能跑。开发者得开始想办法:损害到底有多大,哪些密码学还完好,怎么过渡到一条新链,让性能回到可接受的水平。至少目前,每个人的余额还是安全的,也有办法恢复。

那些没来得及迁移的人呢?几乎可以肯定,会有相当一部分地址被落下。

仍持有助记词的人,可以随时生成助记词的基于哈希的零知识证明(类似 @VitalikButerin 2024 年的提议),给自己分配一个新的基于哈希的地址。如果他们的地址从未签过任何交易(所谓「地堡模式」),那么用零知识证明恢复很简单。

但很多人根本做不到。对他们来说,倒计时已经启动。他们要想恢复,只能走这样一条路:既要生成 ECDSA 签名,又要解出一道工作量证明的哈希难题,才能解锁地址、把资产转移出去。这道难题的难度,会根据地址里持有的原生代币数量调整。也就是说,如果你持有 100 ETH,难度就是 100N。

但这个 N 呈指数增长。1 天后是 100N,2 天后是 200N,然后 400N,然后 800N。验证者可以根据漏洞的形态和他们对风险的建模,投票限制 N 或限制增长速度。也许我们会有几个月,也许只有几小时。

需要说明的是:在真实攻击场景中,这会变成一场赛跑。如果真有人找到了高效破解 ECDSA 密钥的方法,真正的所有者唯一的优势是:攻击者必须先破解密钥,再做工作量证明;而真正的所有者只需要做工作量证明,速度应该更快。这让大规模盗窃难以实施。一旦发现大规模盗窃,验证者可以大幅加快难度增长速度,阻止更多资金外流(如果情况彻底失控,也可以把难度提到无穷大,永久冻结所有脆弱币)。

我肯定遗漏了很多关键细节。这只是一个提议,我既不是密码学家,也不是协议设计者。但总体思路是:类似机制应该尽快在每条区块链上落地。

市场很快就会提出这个要求。考虑到数学领域正在发生的变化,每条区块链都需要一套备用恢复方案,而且必须提前达成共识——这样当那一刻真的到来时,不会有人还在争论过渡该怎么进行。

危机中,速度就是一切。

这种情况下,不必为了追求完美而误了正事。如果 OpenAI 现在就在推进这件事,我们不知道多久后就会出现意外的密码学突破。密码学恢复模式的第一版可以很粗糙(大概也应该很粗糙),但一旦有了初步方案,就可以逐步完善。(注意,如果突然出现量子突破,这套机制同样适用。但它最需要应对的,是底层密码学被根本性攻破。)

关键在于,我们不要光顾着辩论、在推特上打嘴仗,而是真正动手去做。

没有什么可以一劳永逸

几周前我曾撰文主张,Zcash 应该完成后量子迁移,然后就不再改动。

我现在收回这个说法。当我们脚下的数学根基像现在这样摇摇欲坠时,没有什么可以一劳永逸。

也许几年后,我们会对密码学的根基更有信心。但现在,一切都还在变化之中。

这要求我们反应更快,更信任协议团队的判断,也更诚实地面对眼前的取舍。说到底,就是要在技术快速变化的情况下,守住整个加密行业的安全根基。

密码学的「数学末日」正在逼近,我们必须做好准备。

我想说清楚一点:大概率什么都不会发生,一切都会没事。AI 会投入海量算力,最后得出结论——密码学全都足够安全。

但我们必须确保一点:哪怕是在最坏的情况下,区块链依然安全。

Disclaimer: This article is copyrighted by the original author and does not represent MyToken’s views and positions. If you have any questions regarding content or copyright, please contact us.(www.mytokencap.com)contact
More exciting content is available on
X(https://x.com/MyTokencap)
or join the community to learn more:MyToken-English Telegram Group
(https://t.me/mytokenGroup)