Ledger Bitcoin quantumveiligheid

Bitcoin krijgt quantumplan vanuit Ledger, maar juist wallets vormen het grootste probleem

Bitcoin Nieuws17 sep , 16:01
Quantumcomputers kunnen de huidige Bitcoin-handtekeningen ooit breken. Volgens Ledger-CTO Charles Guillemet zit het grootste probleem alleen niet bij een machine die vandaag al klaarstaat.
Die bestaat voor zover publiek bekend niet.
De moeilijkere opdracht is miljoenen wallets en bestaande bitcoins op tijd naar andere cryptografie krijgen. Een experimenteel voorstel met de naam SHRINCS laat zien hoeveel er daarvoor moet veranderen.

Bitcoin heeft volgens Ledger nog geen quantumcrisis

Bitcoin gebruikt ECDSA en Schnorr-handtekeningen om te bewijzen dat iemand bitcoins mag uitgeven.
Beide systemen steunen op elliptische-krommecryptografie. Een voldoende krachtige quantumcomputer zou met Shor's algoritme de wiskundige bescherming daarachter kunnen doorbreken.
Zo'n cryptografisch relevante quantumcomputer is vandaag niet publiek beschikbaar.
Wanneer die er wel komt, weet niemand.
Guillemet schrijft daarom in zijn nieuwe analyse voor Ledger dat Bitcoin geen acuut quantumprobleem heeft, maar een migratieprobleem.
Onderzoek, implementatie, nieuwe apparaten en gebruikersacceptatie kosten jaren.
Wachten tot de aanval praktisch uitvoerbaar wordt, laat mogelijk te weinig tijd over.

SHRINCS gebruikt hashes in plaats van elliptische krommen

Een van de voorstellen die nu wordt onderzocht heet SHRINCS, kort voor Shrunken SPHINCS.
De eerste volledige draft werd op 26 augustus gedeeld met de Bitcoin Development Mailing List. De huidige specificatie heeft nog geen definitief BIP-nummer.
SHRINCS gebruikt hash-gebaseerde handtekeningen.
Dat is interessant omdat de blockchain van Bitcoin al zwaar op SHA-256 leunt. Het voorstel hoeft daardoor niet volledig te vertrouwen op een nieuwe wiskundige aanname zoals sommige andere post-quantumsystemen.
De huidige opzet combineert twee routes.
Een compacte route houdt bij welke eenmalige handtekeningen al zijn gebruikt. Een grotere noodroute kan zonder die opgeslagen status werken.

Klein betekent nog altijd 548 bytes

Die compactheid is relatief.
Een huidige Schnorr-handtekening bij Bitcoin is 64 bytes.
Bij de septemberversie van SHRINCS begint een stateful handtekening volgens Ledger bij 548 bytes. Afhankelijk van de gekozen structuur kan dat oplopen tot 4.619 bytes.
De stateless noodroute komt uit op 5.777 bytes.
De publieke sleutel is 48 bytes.
Dat is aanzienlijk groter dan wat Bitcoin vandaag verwerkt.
Een eerder genoemde SHRINCS-handtekening van 324 bytes hoort bij een oudere versie en is volgens Guillemet niet meer representatief voor de huidige draft.

Kleine handtekeningen krijgen een gevaarlijke prijs

Het grootste probleem zit niet alleen in blockruimte.
Voor de compacte route gebruikt SHRINCS een verzameling eenmalige signing slots. De wallet moet exact onthouden welk slot al is gebruikt.
Die teller mag nooit teruggaan.
Wanneer twee verschillende berichten met hetzelfde eenmalige slot worden ondertekend, kan volgens Ledger genoeg informatie uitlekken om vervalste handtekeningen mogelijk te maken.
Dat verandert walletbeheer fundamenteel.
Een vergeten status is dan niet alleen vervelende metadata. De status wordt onderdeel van de cryptografische beveiliging van het geld.

Een oude backup kan plotseling gevaarlijk worden

Daar ontstaat een probleem dat huidige Bitcoin-gebruikers niet gewend zijn.
Stel dat een wallet vijf signing slots heeft gebruikt.
De gebruiker herstelt daarna een oudere backup waarin maar drie gebruikte slots zijn opgeslagen. De herstelde software kan dan denken dat slot vier nog beschikbaar is.
Hergebruik kan de beveiliging breken.
Alleen de blockchain scannen lost dat volgens Guillemet niet op.
Een handtekening kan namelijk al zijn gemaakt zonder ooit in een bevestigde transactie terecht te komen. Hij kan bijvoorbeeld onderdeel zijn geweest van een niet-uitgezonden transactie of een ander off-chainproces.
Zodra een slot is gebruikt, moet de wallet dat dus permanent weten.

Seed phrase alleen vertelt niet het hele verhaal

Dat raakt een van de populairste eigenschappen van self-custody.
Nu kan een gebruiker vaak een apparaat verliezen en zijn wallet herstellen met een seed phrase en de juiste derivatiegegevens.
Een seed vertelt bij een stateful SHRINCS-wallet echter niet welke eenmalige slots eerder zijn opgebruikt.
Daarom bevat het voorstel ook een stateless uitweg.
Wanneer de opgeslagen status kwijt of onbetrouwbaar is, stopt de gebruiker met de compacte route. Dezelfde seed kan dan nog de grotere stateless sleutel afleiden en een handtekening van 5.777 bytes produceren.
Het geld hoeft daardoor niet verloren te zijn.
De goedkope route is dat wel.

Quantumveilig herstel wordt dus duurder

Die noodroute is een van de opvallendste eigenschappen van het ontwerp.
Een gebruiker hoeft na verlies van zijn walletstatus niet te gokken welke signing slots nog veilig zijn.
Hij kan via de grotere handtekening zijn bitcoins verplaatsen naar een nieuwe sleutel.
Dat maakt SHRINCS robuuster dan een puur stateful ontwerp.
Maar het laat ook zien hoe sterk een toekomstige quantumversie van Bitcoin kan verschillen van de huidige ervaring.
Herstel betekent dan mogelijk: seed invoeren, dure stateless transactie maken en daarna opnieuw beginnen.

Grotere handtekeningen raken ook nodes

Duizenden extra bytes per handtekening hebben gevolgen voor het netwerk.
Meer data betekent minder transacties binnen dezelfde hoeveelheid blockruimte. Nodes moeten daarnaast meer informatie downloaden, opslaan en doorgeven.
Daar staat iets tegenover.
SHRINCS gebruikt vooral SHA-256 en de verificatie is volgens de huidige draft relatief goedkoop. Guillemet noemt daarom de mogelijkheid dat Bitcoin zulke post-quantumdata ooit anders laat meetellen bij de berekening van transactiegewicht.
Dat idee staat niet vast.
Goedkope verificatie haalt de extra opslag- en bandbreedtekosten namelijk niet weg.

Ook bestaande walletfuncties worden moeilijker

De overstap kan nog andere offers vragen.
Guillemet wijst bijvoorbeeld op BIP32-functionaliteit waarmee een extended public key nieuwe publieke sleutels kan afleiden zonder de private sleutel te kennen.
Dat wordt onder hash-gebaseerde cryptografie lastiger.
Ook compacte threshold signatures zijn niet eenvoudig één-op-één te vervangen.
Een toekomstige post-quantumversie van Bitcoin hoeft dus niet simpelweg dezelfde walletarchitectuur te behouden met één ander algoritme eronder.
Delen van het ontwerp kunnen opnieuw moeten worden opgebouwd.

SHRINCS is nadrukkelijk nog experimenteel

Hier ligt de belangrijkste grens.
De makers schrijven bij de SHRINCS-draft expliciet dat de cryptografie nog niet voor productiegebruik bedoeld is.
Peerreview loopt nog.
Het definitieve beveiligingsbewijs is niet afgerond. De gebruikte stateless variant wijkt bovendien af van de standaardparameters van SLH-DSA.
Aanvullende voorstellen zouden nodig zijn om zo'n handtekeningsysteem daadwerkelijk binnen Bitcoin bruikbaar te maken.
SHRINCS is dus geen aangekondigde Bitcoin Core-upgrade.

De moeilijkste discussie komt pas daarna

Zelfs wanneer ontwikkelaars uiteindelijk de ideale post-quantumhandtekening vinden, blijft een groter probleem over.
Wat gebeurt er met alle bestaande bitcoins die nog door oude cryptografie worden beschermd?
Actieve gebruikers kunnen nieuwe software installeren en hun coins verplaatsen.
Maar Bitcoin bevat ook munten die jaren of zelfs meer dan een decennium niet zijn aangeraakt. Niemand weet bij alle oude outputs of de eigenaar nog leeft, de sleutels nog bezit of überhaupt ooit zal migreren.
Daar raakt cryptografie aan consensus en eigendomsrechten.
Guillemet noemt juist die sociale keuze een van de zwaarste onderdelen van de hele overgang.
Bitcoin hoeft vandaag dus niet te vluchten voor een werkende quantumcomputer.
De klok draait om een andere reden.
Als een veilige migratie jaren duurt, moet Bitcoin de route hebben uitgewerkt vóórdat quantumcomputers de huidige handtekeningen daadwerkelijk kunnen aanvallen.

Stop met te veel betalen voor je crypto. Bij de Amsterdamse exchange Finst handel je tegen de laagste tarieven van Nederland, zonder verborgen kosten.

👀 Bekijk Finst nu

Let op: Beleggen in crypto brengt risico’s met zich mee. Handel alleen met geld dat u kunt missen.

Ga verder met lezen
loading
Dit vind je misschien ook leuk
Laat mensen jouw mening weten

Loading