Zcash wil in januari 2027 nieuwe instructies voor quantumresistente digitale handtekeningen toevoegen. NIST heeft hashgebaseerde postquantumhandtekeningen al gestandaardiseerd, maar voor shielded
ZEC ligt het probleem ingewikkelder.
Het team achter Zakura richt zich eerst op transparante betalingen. Een bevestigde datum waarop de wijziging daadwerkelijk op mainnet wordt geactiveerd, is er nog niet.
Digitale handtekening wordt zwakke plek
Een digitale handtekening bewijst dat iemand met de juiste privésleutel toestemming heeft gegeven voor een betaling. Het netwerk controleert die handtekening zonder dat de geheime sleutel zelf openbaar hoeft te worden.
Die bescherming leunt bij veel cryptonetwerken op wiskundige problemen die voor gewone computers praktisch onoplosbaar zijn. Een voldoende krachtige quantumcomputer kan bepaalde van die aannames aantasten.
Zcash staat daarin niet alleen. Het Amerikaanse NIST publiceerde op 13 augustus 2024 drie definitieve standaarden voor postquantumcryptografie. Daaronder zit FIPS 205, een standaard voor hashgebaseerde digitale handtekeningen.
Het idee is simpel: bouw de beveiliging op andere wiskunde, zodat een doorbraak tegen bestaande publieke-sleutelcryptografie niet automatisch ook de vervanger breekt.
WOTS kan een rol krijgen
Zakura noemt WOTS als mogelijke bouwsteen. WOTS staat voor Winternitz One-Time Signature en gebruikt cryptografische hashfuncties om een handtekening te maken.
De technische specificatie van WOTS+ staat beschreven in RFC 8391. Daarbij geldt een belangrijke beperking: één privésleutel mag slechts één keer worden gebruikt om een bericht te ondertekenen. Hergebruik kan de beveiliging aantasten.
Dat maakt de keuze voor een algoritme slechts het begin. Het Zcash-netwerk moet de nieuwe handtekeningen kunnen controleren en
wallets moeten sleutels en adressen correct beheren.
Juist daar wordt een theoretisch sterke cryptografische techniek een praktisch protocolprobleem.
Transparante Zcash-betalingen komen eerst
Het januaritarget geldt voor de transparante kant van
Zcash.
Een standaard transparant adres verbergt de publieke sleutel aanvankelijk achter een hash. Zodra munten vanaf dat adres worden uitgegeven, wordt de publieke sleutel zichtbaar.
Dat is relevant bij een toekomstige aanval waarbij een quantumcomputer uit een publieke sleutel de bijbehorende privésleutel zou kunnen afleiden. Door geld naar nieuwe adressen te verplaatsen, kunnen nog niet gebruikte publieke sleutels opnieuw achter een hash worden geplaatst.
De transacties zelf blijven daarbij openbaar op de
blockchain. Quantumresistente handtekeningen veranderen dus niets aan de zichtbaarheid van bedragen en adressen bij transparante betalingen.
Private queries lossen een ander lek op
Zakura werkt daarnaast aan private information retrieval, meestal afgekort tot PIR.
Een wallet moet normaal gesproken een server vragen welke transacties en saldi bij bepaalde adressen horen. Wie meerdere adressen tegelijk controleert, kan daarmee onbedoeld aan die server prijsgeven dat deze adressen bij dezelfde gebruiker horen.
Met PIR kan de wallet gegevens opvragen zonder rechtstreeks te onthullen naar welk specifiek adres wordt gezocht.
Volgens Roman Akhtariev kan een experimentele uitvoering worden getest via de instelling Private queries in Vizor.
Dat beschermt de privacy van de zoekopdracht richting de server. Het maakt een transparante Zcash-transactie zelf niet privé.
Shielded ZEC vraagt een andere oplossing
Voor de afgeschermde kant van Zcash loopt afzonderlijk werk.
ZIP 2005 beschrijft zogenoemde quantum recoverability voor de Ironwood-pool. Het ontwerp is bedoeld om tegoeden later naar een veiliger protocol te kunnen herstellen wanneer bestaande cryptografie moet worden uitgeschakeld.
Dat is nadrukkelijk niet hetzelfde als een volledig quantumveilig shielded protocol.
De officiële specificatie waarschuwt dat de quantumherstelbaarheid van Ironwood het huidige Orchard-protocol niet bestand maakt tegen quantumaanvallen. Als aanvallers discrete logaritmen praktisch kunnen breken, kunnen bestaande shielded protocollen onder meer problemen krijgen met saldo-integriteit en bestedingsrechten.
ZIP 2005 zegt daarom dat oudere cryptografische systemen uiteindelijk moeten worden uitgeschakeld voordat zulke aanvallen uitvoerbaar worden.
Daarmee ligt de echte test voor januari niet bij één nieuwe handtekening. Het gaat om drie onderdelen tegelijk: werkende netwerkinstructies, veilige ondersteuning door wallets en een migratiepad voor het deel van Zcash dat met andere cryptografie werkt.
Een januaritarget is dus een technische mijlpaal. Het is nog geen moment waarop heel Zcash quantumresistent kan worden genoemd.