Bitcoin Kuantum Bilgisayarlara Nasıl Dayanabilir? Üç Kafes Tabanlı İmza Şemasının Karşılaştırması

OdailyOdaily

Orijinal yazar: Blockstream Ekibi

Orijinal çeviri: Saoirse, Foresight News

Blockstream Research, Bitcoin için kafes tabanlı imzalar üzerine kapsamlı bir araştırma raporu yayımladı. Bu makale, araştırma içeriğini, temel bulguları ve ilgili önerileri özetlemektedir. Raporun tamamına buradan erişilebilir.

Dijital imzalar, Bitcoin işlemlerini yetkilendirmenin temel mekanizmasıdır ve bu amaçla şu anda kullanılan Schnorr ve ECDSA imzaları son derece düşük maliyetlidir. 1994'te Shor, yeterince güçlü bir kuantum bilgisayarın her iki imza türünü de kırabileceğini kanıtladı. Bu tür makinelerin ne zaman kullanılabilir hale geleceği konusunda tartışmalar sürerken, sorun gerçekten ortaya çıkmadan önce uygulanabilir bir kuantum sonrası imza dağıtım planı geliştirmemiz gerekiyor.

Kafes tabanlı imza şemaları, mevcut imzaların yerini almak için popüler bir adaydır. Kafes kriptografisi bir asırdan uzun bir araştırma geçmişine sahiptir ve kriptografik uygulamaları yaklaşık otuz yıldır geliştirilmiştir. Kuantum sonrası kriptografide, kafes tabanlı imzalar çeşitli avantajlar sunar: açık anahtarların ve imzaların toplam boyutu 1,6 kilobaytın altına kadar düşebilir ve cebirsel yapıları gelecekte çoklu imzaları, eşik imzalarını ve özlü kanıtları destekleme vaadi taşır.

Bu rapor üç şemayı inceler: Dilithium, Falcon ve Hawk. Kafes kriptografisine aşina olmayan okuyucular için, her şemanın tasarım mantığını açıklıyor, algoritma akışının eksiksiz bir tanımını sunuyor ve bunları güvenlik, performans ve pratik dağıtım (ör. cüzdan anahtar türetme) gibi boyutlardan analiz ediyoruz. Üçü arasından hangi şemalar Bitcoin blok zincirinde gerçekten uygulanabilir?

 

Değerlendirme Kriterleri

Bitcoin'in imza şeması seçiminde kendi kısıtlamaları vardır ve bu değerlendirme dört temel kritere odaklanır:

  • Zincir içi maliyet: En önemli metriklerden biri, açık anahtarların ve imzaların toplam boyutudur. Bir çıktı harcandığında, hem açık anahtar hem de imza zincire kaydedilir ve tam düğümler her baytı indirmek ve saklamak zorundadır. Doğrulama yükü de aynı derecede kritiktir: her imza ağdaki tüm düğümler tarafından doğrulanır ve yavaş doğrulama tüm ağı yükler.
  • Uygulama karmaşıklığı: Şemanın güvenli bir şekilde uygulanıp uygulanamayacağı çok önemlidir. Tasarım kayan nokta aritmetiği veya hassas Gauss örneklemesi gerektiriyorsa, bir uygulama hatası veya zamanlama analizi gibi bir yan kanal saldırısı anahtarı sızdırabilir. Sorunsuz bir geçiş sağlamak için uygulama karmaşıklığı göz ardı edilemeyecek bir faktördür.
  • Dağıtım riski: Bitcoin'e gerçekten entegre edilirken çeşitli pratik engeller vardır: konsensüs düzeyinde özet fonksiyonu seçimi (çoğu aday SHAKE kullanırken Bitcoin SHA-256 kullanır), imza sonuçlarının platformlar arasında tekrarlanabilirliği ve imzalama prosedürünün donanım cüzdanlarının bellek kısıtlamalarına uyup uymadığı.
  • Geliştirme potansiyeli: Bitcoin cüzdanlarının büyük çoğunluğu BIP-32 hiyerarşik deterministik mekanizmayı kullanır: tek bir ana açık anahtardan, özel anahtara erişmeden sonsuz sayıda alt açık anahtar türetilebilir. Şu anda hiçbir standartlaştırılmış kuantum sonrası imza şeması bu özelliği yerel olarak desteklemez, bu nedenle bu yeteneği eklemenin maliyetini inceliyoruz; ayrıca ek faydalar sunabilecek çeşitli standart dışı şema varyantlarını da araştırıyoruz.

 

Hangi Güvenlik Seviyesi Seçilmeli?

Boyutları karşılaştırmadan önce, hedef güvenlik seviyesini belirlememiz gerekir ve bu seçim göründüğü kadar basit değildir. NIST, güvenlik seviyelerini 1'den 5'e kadar sınıflandırır; daha yüksek seviyeler daha güçlü güvenlik sağlar ancak daha büyük anahtar ve imza boyutlarına yol açar.

Bitcoin'in en az güvenlik seviyesi 3'ü benimsemesi gerektiğine inanıyoruz. Bitcoin çıktıları onlarca yıl harcanmadan kalabilir ve kriptanalizdeki ilerlemeler şemanın gerçek güvenlik seviyesini düşürürse, varlıklar zayıflamış anahtarlarla kilitlenir ve uzun vadeli riske maruz kalır. Kafes tabanlı varsayımlar, Bitcoin eliptik eğrileri benimsediğindeki araştırma temelinden daha uzun bir süre olan yaklaşık otuz yıllık kamu kriptanalizine dayanmıştır. Ancak, kafes kriptografisinin karmaşık cebirsel yapısı gelecekteki saldırılar için hâlâ birçok yol bırakmaktadır ve tüm uzun vadeli güvenliğimizi buna bağlamamalıyız.

Büyük ana akım ürünler de aynı sonuca varmıştır. Apple'ın iMessage PQ3 protokolü, seviye 1 kafes parametrelerini doğrudan atar ve baştan sona seviye 3 ve seviye 5 parametrelerini kullanır; Cloudflare, kuantum sonrası TLS dağıtımında ML-KEM-768'i (seviye 3) kullanır ve seviye 1'in şu anda güvenli görünmesine rağmen, onlarca yıllık gelecekteki kriptanaliz için bir güvenlik marjı ayırmanın gerekli olduğunu belirtir. Bitcoin'in güvenlik zaman ufku her ikisinden de daha uzundur.

Güvenlik seviyesini yükseltmenin bir maliyeti vardır. Örneğin, Dilithium'u seviye 2'den seviye 3'e taşımak toplam boyutu yaklaşık 1,5 kilobayt artırır. Rapor, tüm güvenlik seviyelerindeki parametre setlerini karşılaştırarak okuyucuların ödünleşimleri kendilerinin tartmasına olanak tanır. Hawk vakası, muhafazakâr güvenlik değerlendirmelerinin yalnızca teorik olmadığını kanıtlar.

 

Aday Şemaların Ayrıntılı Analizi

Dilithium: Basit Bir Tasarım

NIST tarafından FIPS 204'te ML-DSA olarak standartlaştırılan Dilithium, Schnorr imzalarının taahhüt-meydan okuma-yanıt paradigmasını modül kafes aritmetiğine taşır.

En büyük özelliği basitliktir. Dilithium'daki tüm işlemler tam sayı işlemleridir: halka işlemleri, matris-vektör çarpımı, özetleme ve yuvarlama. Kayan nokta aritmetiği ve ayrık Gauss örneklemesi yoktur. Güvenli, sabit zamanlı uygulamalar yazmak daha kolaydır. Aynı zamanda en yaygın dağıtılan adaydır ve OpenSSL, BoringSSL, AWS-LC ve Apple CryptoKit'e zaten entegre edilmiştir.

Ödünleşim daha büyük boyuttur. Güvenlik seviyesi 3'te, ML-DSA-65'in açık anahtarı 1952 bayt ve imzası 3309 bayttır, toplam 5261 bayt eder; bu, Bitcoin'in doğal açık/özel anahtar artı imzasının toplam boyutunun yaklaşık 55 katıdır ve aynı güvenlik seviyesindeki üç şema arasında en büyüğüdür.

Bitcoin için Dilithium'un en değerli yönü, üçü arasında BIP-32 tarzı anahtar türetmeyi uygulamaya en yakın olan tek şema olmasıdır. Rastgeleleştirilebilir anahtar yapısı DilithiumRK, yalnızca açık bilgileri kullanarak ebeveyn anahtarlardan alt anahtarlar üretebilir. Rapor, önerdiğimiz DilithiumRKS dahil olmak üzere üç varyantı analiz eder; burada türetme mantığı tamamen cüzdan yazılımı içindedir ve zincir yalnızca sıradan ML-DSA imzalarını işlemek için standart bir doğrulayıcı gerektirir. Ancak, üçünden hiçbiri üretim için hazır değildir: iki varyant doğrulayıcıda değişiklik gerektirir ve DilithiumRKS'nin kendisi tam bir sahtecilik önleme kanıtından yoksundur; tüm şemalar, Modül-LWE varsayımı altında resmi olarak güvenli olan ancak tüm anahtarların güvenliğini tek bir örneğe bağlayan ağ genelinde paylaşılan bir matrise dayanır. Dilithium'a dayalı açık anahtar türetmenin şu anda yalnızca bir kavram kanıtı olduğuna ve pratikte dağıtılamayacağına inanıyoruz.

Falcon: Kompakt Bir Şema

NIST tarafından seçilen ve FN-DSA olarak standartlaştırılan Falcon, üçü arasında en kompakt olanıdır. Güvenlik seviyesi 1'de, Falcon-512'nin birleşik açık anahtar ve imza boyutu 1563 bayttır; seviye 5'te, Falcon-1024 toplam 3073 bayttır. Daha yüksek güvenlik marjına sahip Falcon-1024, seviye 3 Dilithium'dan bile daha küçüktür.

Falcon, Dilithium'dan farklı bir yaklaşım benimser: NTRU kafeslerine dayalı bir özetle ve imzala paradigması. İmzalayanın özel anahtarı, kafesin kısa bir tabanıdır; mesaj uzayda bir noktaya özetlenir ve imzalayan, o noktaya yakın bir kafes vektörü bulmak için kısa tabanı kullanır. Nokta ve yakındaki vektör birlikte imzayı oluşturur; doğrulama yalnızca vektörün kafese ait olduğunu ve yeterince yakın olduğunu kontrol eder. Uygulama zorluğu, taban hakkında bilgi sızdırmadan vektörü bulmaktır. Erken şemalar GGH ve NTRUSign doğrudan yakın kafes noktalarını seçti ve her imzayla bazı geometrik bilgiler sızdırdı. Falcon, GPV çerçevesini benimser ve yakın vektörleri bir Gauss dağılımından örnekler; bu, örneklenen çıktının tabandan bağımsız olduğunu kanıtlanabilir şekilde sağlar ve sızıntı riskini ortadan kaldırır, ancak örnekleyicinin uygulama zorluğu önemli ölçüde artar.

Örnekleyici, Falcon'un mühendislik zayıflığıdır. Karmaşık Fourier alanında çalışır ve kayan nokta hesaplaması gerektirir. Farklı işlemciler, derleyiciler ve derleme optimizasyon seçenekleri tutarsız kayan nokta sonuçlarına neden olabilir. Bu yalnızca bir uyumluluk sorunu değil, aynı zamanda bir güvenlik endişesidir: GPV güvenlik kanıtı, imzalayanın aynı özet için asla iki farklı kısa vektör çıkarmamasını gerektirir; imza deterministik hale gelirse, platform kaynaklı kayan nokta yuvarlama farklılıkları bu koşulu ihlal eder. Uygulanabilir bir çözüm vardır: deterministik Falcon, donanım kayan noktasını tam sayı emülasyonuyla değiştirerek tüm platformlarda aynı imzaları üretebilir. Maliyet, imzalama hızında yaklaşık 15 kat yavaşlama ve anahtar üretiminde yaklaşık 2 kat yavaşlamadır.

Önemli olarak, doğrulama etkilenmez: Falcon doğrulaması tamamen tam sayı tabanlıdır, deterministiktir ve adaylar arasında en hızlısıdır. Bu asimetrik özellik Bitcoin için çok uygundur: imzalama, bir işlem harcanırken cüzdan tarafından bir kez yapılırken, her imza ağdaki tüm tam düğümler tarafından doğrulanır. İmzalamada 15 kat yavaşlama düşük frekanslı bir maliyettir ve karşılığında platformlar arası tekrarlanabilirlik ve tam sayı aritmetiği elde ederiz; bunu makul bir ödünleşim olarak değerlendiriyoruz. Bu nedenle, kayan nokta sorunu mühendislik yoluyla çözülebilecek bir engeldir, ölümcül bir kusur değildir.

Dikkat edilmesi gereken iki nokta: yapısal kısıtlamalar nedeniyle Falcon'un seviye 3 parametreleri yoktur; ya seviye 1 ya da seviye 5 seçilmelidir. Güvenlik marjı değerlendirmelerine dayanarak Falcon-1024'ü öneriyoruz. İkincisi, imzalama büyük miktarda bellek tüketir: 1024 parametre seti için örnekleyici, yaklaşık 90 kilobayt bellek kaplayan önceden hesaplanmış bir ağaca dayanır. Donanım cüzdanları, ağacı dal dal dinamik olarak yeniden oluşturarak bellek kullanımını 16 kilobayta düşürebilir, ancak imzalama süresi iki katına çıkar. Donanım cihazlarında daha yavaş imzalama gerçek bir maliyettir, ancak yine de kabul edilebilir.

Hawk: Başarısız Bir Şema

Hawk, diğer iki şemanın avantajlarını birleştirmeyi amaçladı: Hawk-512 imzaları yalnızca 555 bayttır, Falcon'dan daha küçüktür; imzalama tamamen tam sayı tabanlıdır ve minimum bellek ayak izi yalnızca 6 kilobayttır. Aynı zamanda NIST'in ek imza yarışmasının üçüncü turunda kalan tek kafes tabanlı adaydı ve rapor bu şemaya önemli yer ayırır.

Ödünleşim güvenlik varsayımlarındadır. Onlarca yıllık kriptanalize tabi tutulmuş NTRU veya SIS problemlerine değil, her ikisi de nispeten kısa bir araştırma geçmişine sahip olan kafes izomorfizmi problemine ve bir fazla SVP varsayımına dayanır.

Rapor tamamlanmadan hemen önce, Anthropic'ten Straznickas ve Weis, Hawk'ın kafes yapısında yapısal bir kusur keşfetti: anahtar kurtarma için gerçekten çözülmesi gereken SVP probleminin boyutu, tasarımcıların amaçladığının yalnızca yarısıdır. Aday parametre setlerinin anahtar kurtarma güvenlik bitleri önemli ölçüde zayıfladı. Araştırmacılar, kriptanaliz için kullanılan meydan okuma parametresi HAWK-256 üzerinde tam bir uçtan uca anahtar kurtarma saldırısı gerçekleştirdi; saldırı altında bile, resmi olarak önerilen HAWK-512 ve HAWK-1024 pratikte kırılamaz kalır. Hawk ekibi saldırının geçerliliğini doğruladı ve şemayı NIST sürecinden çekti; ekip, güvenlik açığının parametreleri ikiye katlayarak düzeltilmesi durumunda Hawk'ın orijinal boyut avantajının tamamen ortadan kalkacağını belirtti.

Rapor, Hawk bölümünü korur çünkü saldırı belirli bir sayı cisminin cebirsel özelliklerini hedefler ve tasarım paradigmasını tamamen geçersiz kılmaz. Bir yeniden tasarımın güvenlik açığından kaçınıp kaçınamayacağı açık bir soru olarak kalır. Hawk olayı ayrıca muhafazakâr güvenlik marjları konusundaki ısrarımızı sezgisel olarak doğrular: mükemmel boyut ve hıza sahip, birden fazla standartlaştırma turundan geçmiş bir şemanın tahmini güvenlik seviyesi tek bir makaleyle büyük ölçüde düşürülebilir.

 

Şemaların Karşılaştırma Tablosu

Yukarıdaki tablodaki tüm şemalar (SPHINCS+ dahil) durumsuz imzalardır: imzalayanın geçmiş imzaları kaydetmesi gerekmez. XMSS gibi durumlu özet tabanlı imzalar daha küçük imza boyutlarına ulaşabilir ancak imza durumunun korunmasını gerektirir; karşılaştırma için özet tabanlı imza özel raporuna bakın.

 

Dağıtım İçin Birçok Engel Kaldı

Falcon kullanılabilir bir anahtar türetme şemasından yoksundur. Kamuya açık tek BIP-32 tarzı Falcon türetme şeması, özel anahtar tabanını yeniden rastgeleleştirir ve imza normu üst sınırının büyük ölçüde artmasına neden olur; zincir üstü imzalar yaklaşık 23,7 kilobayta şişer. Ayrıca, şemanın parametreleri kendi güvenlik koşullarını karşılamaz ve bu sorunun düzeltilmesi boyutu daha da artırır. Şu anda uygulanabilir bir Falcon açık anahtar türetme uygulaması yoktur ve bu aynı zamanda raporda belirlenen en değerli açık sorundur.

Falcon standardı henüz kesinleşmemiştir. NIST Falcon'u seçmiş olsa da, FN-DSA taslağı resmi olarak yayımlanmamıştır. Yalnızca standartlaştırma tamamlandıktan sonra denetlenmiş uygulamalara, test vektörlerine ve donanım düzeyinde desteğe sahip olacağız. Yaygın benimseme, Bitcoin'in konsensüs katmanına entegrasyon riskini ve zorluğunu azaltabilir. FN-DSA'nın resmi yayımlanmasını beklemenizi öneririz; o zamana kadar Falcon değişken bir durumda kalır.

Falcon-WS varyantı: Bu varyant iç parametreleri gevşetir ve telafi için reddetme örneklemesine dayanır; toplam boyutu seviye 1'de 1114 bayta ve seviye 5'te 2387 bayta sıkıştırarak orijinal Falcon'a kıyasla boyutu daha da azaltır. Bu yön araştırma değerine sahiptir ancak resmi standarda dahil edilmeyecek ve daha fazla kriptanalitik doğrulama gerektirir. Mevcut araştırmalar, türetilmiş şemalarının güçlü sahtecilik önleme kanıtlarında kusurlar bulmuştur (sıradan sahtecilik önleme etkilenmez).

Gelecekte daha iyi şemalar ortaya çıkacak mı? Yukarıdaki şemaların dışında, Fiat-Shamir ailesi 2013'teki BLISS'e kadar uzanır. Gärtner'ın CRYPTO 2025'teki en son sonucu, olgun varsayımlara dayanarak Falcon ile karşılaştırılabilir parametre boyutlarına sahiptir. Bu aileyi mühendislikleştirmenin zorluğunun temel nedeni uygulama güvenliğinde yatar: BLISS, sabit zamanlı olmayan Gauss örneklemesi nedeniyle yan kanal saldırılarıyla kırıldı; sonraki şemalar bu sorunu tamamen çözmedi ve en son sonuç da örnekleme adımını korumanın daha da zor olduğunu öne sürer. Sorun çözülene kadar, bu tür şemalar yalnızca teorik olarak çekicidir ve dağıtım için uygun değildir.

Kafes tabanlı ve özet tabanlı imzalar birbirini tamamlayabilir. Kafes tabanlı imzalar, hibrit şemaların bileşenleri olarak hizmet edebilir. Örneğin, SHRINCS'te durumsuz kurtarma yolu şu anda birkaç kilobaytlık SPHINCS+ imzaları kullanır; bunları Falcon (veya Falcon-WS) imzalarıyla değiştirmek daha küçük ve doğrulaması daha hızlı olur, seyrek kurtarma yolunun yükünü günlük kullanım yolunu etkilemeden önemli ölçüde azaltır.

 

Araştırma Sonuçları

Kafes tabanlı adayların sıralaması açıktır: Hawk, Anthropic ekibinin saldırısından sonra yarışmadan çekildi; Dilithium en düşük uygulama zorluğuna sahiptir ve anahtar türetme için araştırma temeline sahip tek şemadır, ancak boyutu Bitcoin'in zincir üstü maliyetleri için dost değildir; Falcon kompakt boyutu, hızlı doğrulamayı ve olgun güvenlik varsayımlarını birleştirir; ana zayıflığı—imzalama tarafındaki kayan nokta aritmetiği—zaten uygulanabilir bir mühendislik çözümüne sahiptir. Bugün Bitcoin için bir kafes tabanlı imza şeması seçmek zorunda kalsaydık, Falcon-1024'ü seçerdik.

Şimdilik görüşümüz özet tabanlı imza raporuyla tutarlıdır: muhafazakâr kısa vadeli yol, en olgun güvenlik varsayımlarına ve en düşük riske sahip olan özet tabanlı imzalar olarak kalır ve geçiş şeması olarak uygundur. FN-DSA resmi olarak kesinleştiğinde, istikrarlı spesifikasyonlar, denetlenmiş kod tabanları ve donanım cüzdanı desteğiyle Falcon, saf özet tabanlı imzalara göre önemli iyileştirmeler getirecektir; iki imza sisteminin birbirini tamamlamasına olanak tanıyan hibrit bir dağıtım da benimsenebilir.

Bu içerik yalnızca bilgilendirme ve eğitim amaçlıdır ve BTCC ile ilgili yatırım tavsiyesi teşkil etmez. BTCC yukarıdaki içeriğin doğruluğunu, kesinliğini veya özgünlüğünü garanti etmek için elinden geleni yapmaktadır ancak bu konuda garanti veremez.

Önerilen

2026 Likidite Madenciliği Rehberi: Meme Coinleri Atla, Dejenere Yatırımcıların Ücretlerinden KazanHisse Senedi Eşli Meme Coin'lerin Short Squeeze Efsanesi Neden Çökmeye Mahkum?NDV: Bitcoin, Doların Sınırsız Basıldığı Çağın Temel VarlığıSolana'nın İlk Bağlayıcı Oylaması: Deflasyon İki Katına Çıktı, Yakım Teklifi ReddedildiSEC Başkanı Atkins, CLARITY Yasası'nın bu ay ilerlemesini bekliyor