Ethereum-developers bespreken een noodrem voor het moment waarop quantumcomputers ooit bestaande cryptografische sleutels kunnen breken. EIP-8425 onderzoekt hoe kwetsbare accounts dan kunnen worden bevroren én hoe de oorspronkelijke eigenaar daarna opnieuw zeggenschap kan bewijzen.
Dat tweede probleem is het moeilijkst. Zodra ECDSA zelf niet meer betrouwbaar is, kan bezit van de oude private sleutel ook niet langer automatisch gelden als bewijs van eigendom.
Ethereum wil niet wachten tot ECDSA echt breekt
Veel normale Ethereum-accounts gebruiken ECDSA om transacties te ondertekenen.
Die cryptografie is vandaag veilig tegen praktisch beschikbare quantumcomputers. Ethereum.org zegt expliciet dat huidige quantumhardware geen private sleutels van Ethereum kan breken en dat gebruikers nu niets hoeven te doen.
Toch wordt al gewerkt aan een scenario waarin dat verandert.
Wanneer een account eerder een transactie heeft verstuurd, kan de publieke sleutel uit de handtekening worden afgeleid. Een voldoende krachtige quantumcomputer zou in theorie vanuit die publieke sleutel de bijbehorende geheime sleutel kunnen achterhalen.
Accounts die nog nooit een transactie hebben verstuurd, hebben volgens Ethereum een extra beschermingslaag omdat hun publieke sleutel nog niet op dezelfde manier is blootgesteld. Ook die accounts moeten uiteindelijk naar quantumveilige handtekeningen kunnen migreren.
EIP-8425 stelt een migratiedeadline voor
De discussie over EIP-8425 begon op 24 september.
Een eerste onderdeel is een vooraf vastgelegde migratieperiode. Gebruikers krijgen dan tijd om hun account naar een nieuwe, quantumveilige autorisatiemethode te verplaatsen.
Na die periode kan legacy ECDSA-autorisatie voor niet-gemigreerde accounts worden uitgeschakeld.
Het voorstel kijkt daarbij niet alleen naar gewone transacties van accounts. Ook toepassingen die via ecrecover op ECDSA-handtekeningen vertrouwen, zoals bepaalde permits, kunnen geraakt worden.
Dat maakt de maatregel breder dan alleen een wijziging aan
Ethereum-wallets.
Noodknop kan freeze eerder activeren
EIP-8425 bespreekt daarnaast een noodmechanisme.
Clients zouden vooraf code kunnen bevatten voor een parameter met de naam QUANTUM_FREEZE_TIME. Die staat standaard uit.
Wanneer ooit overtuigend bewijs verschijnt dat ECDSA praktisch met quantumtechnologie kan worden gebroken, kunnen operators volgens het voorstel gezamenlijk een moment kiezen waarop de oude autorisatiemethode stopt.
Het idee is simpel: de code en procedures liggen dan al klaar voordat de aanval bestaat.
Dat voorkomt dat
Ethereum tijdens een cryptografische noodsituatie haastig nieuwe regels moet ontwerpen.
Bevriezen lost eigendom nog niet op
Daar begint het lastigste vraagstuk.
Stel dat een quantumcomputer de private sleutel van een oud account kan reconstrueren.
De oorspronkelijke eigenaar bezit misschien dezelfde sleutel. Maar een aanvaller bezit hem nu eveneens.
Het netwerk kan aan de sleutel zelf dan niet meer zien wie hem als eerste en rechtmatig had.
Zodra de oude sleutel kopieerbaar wordt, kan die sleutel niet tegelijk het probleem én het bewijs van rechtmatig eigendom zijn.
EIP-8425 onderzoekt daarom herstelmethoden die onafhankelijk zijn van de gebroken ECDSA-sleutel.
Seed kan nieuw bewijs van eigendom leveren
Een mogelijke oplossing gebruikt een zero-knowledge proof.
Daarmee kan iemand bijvoorbeeld aantonen dat hij kennis heeft van de oorspronkelijke seed of andere gegevens waaruit het account werd afgeleid, zonder die gevoelige informatie openbaar te maken.
Een aanvaller die alleen via quantumtechnologie de losse ECDSA-sleutel terugvindt, bezit die oorspronkelijke seed niet automatisch.
Ook vooraf geregistreerde recovery commitments worden besproken.
Gebruikers zouden vóór een veilige deadline een nieuwe herstelmethode kunnen vastleggen. Die kan later dienen als aanvullend bewijs wanneer de oude sleutel niet meer wordt vertrouwd.
Maar niet iedere wallet heeft nog een seed
Daar zit meteen een harde grens.
Sommige accounts zijn rechtstreeks met een losse private sleutel gemaakt. Andere gebruikers zijn hun oorspronkelijke seed of afleidingsgegevens kwijtgeraakt.
Zij kunnen mogelijk geen zero-knowledge proof leveren die verder gaat dan kennis van de oude private sleutel.
Precies over zulke gevallen loopt de discussie nog.
Deelnemers spreken onder meer over accounts die bevroren blijven wanneer geen opvolgende eigenaar veilig kan worden vastgesteld. Andere deelnemers vinden juist dat een account zonder onafhankelijk herstelbewijs niet automatisch zijn bestaande bestedingsrecht moet verliezen.
Dat debat raakt rechtstreeks aan eigendomsrechten.
Freeze betekent niet dat Ethereum het geld inneemt
Een bevroren account hoeft namelijk niet te betekenen dat
ETH wordt vernietigd of naar iemand anders wordt gestuurd.
In een van de besproken modellen blijft het saldo gewoon staan.
De oude ECDSA-autorisatie werkt niet meer, maar er wordt ook geen nieuwe eigenaar aangewezen zolang het herstelbewijs onvoldoende is.
Later kunnen eventueel nieuwe soorten bewijs worden toegevoegd.
Dat klinkt voorzichtig, maar voor een gebruiker zonder bruikbare recoverydata kan zo’n situatie langdurig betekenen dat zijn vermogen niet verplaatst kan worden.
Daarom is dit niet alleen een cryptografisch probleem.
Het netwerk moet bepalen welk bewijs sterk genoeg is om digitaal eigendom opnieuw toe te kennen zodra de oorspronkelijke handtekening haar betekenis verliest.
EIP-8425 is nog lang geen Ethereum-upgrade
Voor gebruikers verandert op dit moment niets.
EIP-8425 staat als draft geregistreerd en de herstelregels worden nog inhoudelijk bediscussieerd. De Ethereum-community heeft bovendien nog geen consensus bereikt over hoe slapende en niet-gemigreerde accounts in een toekomstig quantumscenario moeten worden behandeld.
Ook bestaat vandaag geen quantumcomputer die Ethereum-ECDSA praktisch kan kraken.
De discussie gaat juist over voorbereiding voordat dat verandert.
Daarmee legt EIP-8425 een probleem bloot dat dieper gaat dan snellere hardware of nieuwe cryptografie.
Op een
blockchain is een handtekening normaal het bewijs dat iemand mag beschikken over een account. Als die handtekening ooit door een tegenstander kan worden nagemaakt, moet Ethereum al een antwoord hebben op een veel moeilijkere vraag:
wie is eigenaar wanneer de sleutel zelf geen betrouwbaar bewijs meer is?