- 14 сентября 2026 г.
OpenZeppelin Security
Квантовые риски часто обсуждаются так, будто это далекая проблема криптографии: что-то, о чем в будущем должны беспокоиться органы стандартизации, исследователи и поставщики инфраструктуры. Для токенизированных финансов такой подход слишком узок. Если появится квантовый компьютер, устойчивый к криптоанализу (CRQC), первым институциональным кризисом станет вовсе не то, что мгновенно откажет каждая хеш-функция. Кризис будет заключаться в том, что раскрытые классические публичные ключи — особенно те, которые стоят за кошельками, системами хранения, мостами, валидаторами, исполнителями управления и ролями администраторов смарт-контрактов — могут превратиться в уязвимости.
Смысл в том, чтобы задать практический вопрос:
Если бы К-день наступил раньше, чем ожидалось, какие из ваших ключей, кошельков, контрактов, мостов и механизмов управления вышли бы из строя первыми?
Кому следует это прочитать? Руководителям, специалистам по управлению рисками, командам хранения и кастодиального обслуживания, казначействам, платформам токенизации, управляющим протоколами и специалистам по безопасности, которым необходимо понять операционную значимость квантовых рисков, прежде чем погружаться в математику.
Тезис на одной схеме
Эта схема намеренно проста, потому что риск первого порядка прост. Квантовый риск не обязан разрушать каждый компонент блокчейна одновременно. Ему нужно лишь превратить неправильный раскрытый публичный ключ в пригодный для использования приватный ключ. Когда это происходит, злоумышленник не просто начинает лучше понимать систему; он получает возможность действовать внутри нее как авторизованный участник.
Для ончейн-систем модель угроз особенно безжалостна:
Раскрой сейчас, подделывай потом. Как только публичный ключ навсегда раскрывается в блокчейне, будущий квантовый злоумышленник может восстановить соответствующий приватный ключ и подделать авторизацию — если активы и права еще не были перенесены.
Это блокчейн-аналог концепции «сохрани сейчас, расшифруй потом». В вопросах конфиденциальности злоумышленник записывает зашифрованный трафик сегодня и расшифровывает его в будущем. В токенизированных финансах злоумышленник может вместо этого наблюдать за раскрытыми публичными ключами сегодня и подделывать авторизации в будущем. Записываемый объект — это не шифротекст, а публичный ключ, наделенный полномочиями.
Практическое руководство по квантовым рискам в блокчейне описывает этот риск и стандарты, которые на него отвечают. Ниже рассматривается то, что лежит в основе обоих понятий: криптографическая причина, по которой раскрытые ключи становятся доступными для восстановления, и реальная стоимость миграции.
Классическая криптография скрывает секреты в алгебре
Чтобы понять почему, нам нужна одна центральная идея:
Классическая криптография с открытым ключом любит чистую алгебру.
Нетехнические читатели могут пропустить эту вставку и удерживать в памяти главную мысль: и RSA, и криптография на эллиптических кривых опираются на операции, которые легко выполняются в одном направлении и которые классическим способом трудно обратить вспять.
RSA основана на умножении больших простых чисел:
N = pq
Зная p и q, вычислить N легко. Считается, что для классических компьютеров задача разложения N обратно на p и q является сложной.
Криптография на эллиптических кривых основана на скалярном умножении:
Q = dG
Зная d и G, вычислить Q легко. Считается, что для классических компьютеров задача восстановления d по Q и G является сложной.
Большинство широко используемых алгоритмов с открытым ключом следуют этому прекрасному паттерну проектирования:
- Выбрать математическую операцию, которую легко вычислить в прямом направлении.
- Сделать обратное направление невыполнимым.
- Использовать прямую операцию для создания публичных ключей из секрета.
- Использовать секрет в качестве приватного ключа для подписи, расшифровки или вывода общих ключей.
Этот паттерн элегантен, но в то же время эта элегантность означает наличие структуры. А алгоритм Шора является детектором структур. Именно поэтому постквантовый переход — это не просто «использование более крупных кривых». Проблема не в старых параметрах, а в том, что тип сложности, на который они опираются, не подходит для защиты от квантовых компьютеров.
Алгоритм Шора: Детектор структур
Алгоритм Шора часто описывают как «квантовый алгоритм, взламывающий RSA». Это верно, но слишком узко. Более глубокая мысль заключается в следующем:
Алгоритм Шора взламывает криптосистемы, сложность которых проистекает из определенного рода чистой алгебраической структуры.
Он применим к:
- разложению целых чисел на множители,
- дискретным логарифмам в конечных полях,
- дискретным логарифмам на эллиптических кривых,
- и поэтому к множеству систем с открытым ключом, построенным на их основе.
Для крипто-нативных систем раскрытые классические публичные ключи становятся опасными в постквантовом мире с достаточно мощными квантовыми злоумышленниками:
раскрытый публичный ключ на эллиптической кривой → восстанавливаемый приватный ключ
Полный алгоритм включает квантовое преобразование Фурье и поиск периода. Для интуитивного понимания ключевая идея заключается в том, что Шор превращает скрытую алгебраическую регулярность в измеримую информацию. Разложение на множители можно свести к поиску периода в модульной арифметике, а дискретные логарифмы можно рассматривать как поиск скрытой структуры внутри группы. Методы квантового Фурье исключительно хорошо справляются с извлечением такого рода скрытой регулярности, так как они превращают алгебраическую периодичность в то, что измерения могут прочитать напрямую.
Именно поэтому RSA, DSA, Диффи-Хеллман, ECDSA, EdDSA и криптография на спариваниях имеют одну и ту же уязвимость: они опираются на алгебраическую структуру, для эксплуатации которой и был разработан Шор.
Нетехнические читатели могут пропустить эту вставку и удерживать главную мысль: «структура квантово уязвима» — это полезный эвристический подход, а не теорема. Шор использует один вполне конкретный вид структуры, в то время как многие структурированные проблемы устойчивы к квантовым атакам.
«Шор обнаруживает структуру» — это метафора, и ее границы имеют значение. Не существует никакой теоремы (и общего консенсуса) о том, что структурированные задачи в целом просты для квантовых компьютеров. То, что использует Шор, узкоспециализировано: факторизация и оба варианта дискретного логарифма сводятся к поиску периодичности в конечной циклической (абелевой) группе — проблеме поиска скрытой подгруппы в абелевой группе, — которую квантовое преобразование Фурье решает эффективно. Это специфическое свойство коммутативной групповой структуры, а не «алгебры» вообще.
Множество богатых структурой задач не демонстрируют известного квантового ускорения. Проблема изоморфизма графов обладает высокой структурой, но для нее не существует эффективного квантового алгоритма. А решеточные задачи могут быть сформулированы как проблема поиска скрытой подгруппы в неабелевой (диэдральной) группе, где метод Фурье, побеждающий факторизацию, не применим. Следовательно, решетки безопасны не потому, что им не хватает структуры, а потому, что их структура не относится к числу тех, что могут быть раскрыты с помощью механизма Шора.
Алгоритм Гровера: Скидка на перебор
Алгоритм Гровера устроен иначе. Он не эксплуатирует алгебраическую структуру столь катастрофическим образом, как Шор. Гровер ослабляет поиск методом грубой силы, но не уничтожает хеши так, как Шор уничтожает подписи на эллиптических кривых. Если классическому злоумышленнику требуется около 2n шагов для поиска по пространству, Гровер может сократить это число примерно до 2n/2. Это важно для:
- поиска симметричных ключей,
- поиска прообраза хеш-функции,
- некоторых процессов поиска, аналогичных майнингу,
- и атак методом грубой силы.
Но это не то же самое, что Шор. Безопасность поиска прообраза 256-битной хеш-функции снижается с 2256 до 2128. Это значительное сокращение, однако 2128 остается серьезным уровнем безопасности:
Шор находит потайную дверь. Гровер лишь помогает быстрее проверять двери.
Читатели без технической подготовки могут пропустить эту врезку и запомнить главную мысль: громкое «уменьшение вдвое» — это идеализированная оценка; реальный квантовый поиск обходится намного дороже, однако выбор размера хеша по-прежнему остается инженерным компромиссом, а не решенной задачей.
Значение 2n/2 — это граница по числу запросов: она подсчитывает количество обращений к функции, а не астрономическое время. Три практических фактора делают реальную стоимость атаки значительно выше:
- Алгоритм Гровера почти не параллелизуется. Распараллеливание поиска по P квантовым машинам ускоряет его лишь в √P раз, в отличие от линейного прироста в P раз при классическом полном переборе.
- Квантовые вентили медленные, а поиск последователен. Для атаки Гровера требуется около 2n/2 последовательных итераций на машине с коррекцией ошибок, при этом каждая логическая операция выполняется значительно медленнее классической. Для n = 256 одна лишь эта глубина последовательных вычислений является непреодолимой в обозримом будущем.
- Скорость аппаратного обеспечения неизвестна. Будущие тактовые частоты и накладные расходы на коррекцию ошибок пока неизвестны, поэтому «просто удвоить длину выхода» — это эмпирическое правило, а не гарантия точного уровня безопасности.
Эти оговорки в основном играют на руку защищающейся стороне; именно поэтому NIST считает, что даже AES-128 и SHA-256 далеки от того, чтобы быть тривиально взломанными. Но они также означают, что выбор размера хеша — это компромисс: в начале квантовой эпохи большинство пользователей по-прежнему будут работать на классическом оборудовании, где увеличенные выходные значения и более длинные хеши создают реальные издержки.
Вот почему от SHA-256 и Keccak-256 не нужно отказываться так же категорично, как от ECDSA. В некоторых контекстах для них могут потребоваться большие запасы надежности, но квантовые алгоритмы не разрушают их структурно. Следовательно, для блокчейнов практический вывод в отношении квантовых алгоритмов Шора и Гровера звучит так:
- схемы цифровой подписи являются неотложной проблемой асимметричной криптографии,
- хеш-функции ослаблены, но все еще пригодны к использованию при адекватных параметрах,
- для симметричного шифрования с целью долгосрочной безопасности следует предпочитать ключи большего размера, такие как AES-256,
- а разработчикам протоколов следует избегать использования коротких хеш-выходов для долговременных и ценных обязательств (commitments).
От алгебры к шуму
Постквантовая криптография (PQC) не решает проблему простым выбором эллиптической кривой большего размера. Это все равно оставалось бы алгеброй. Вместо этого она меняет место, где скрыт секрет. Основные постквантовые семейства прячут секреты в «шуме»:
- зашумленной линейной алгебре,
- многомерных решетках,
- кодах, исправляющих ошибки,
- и конструкциях на основе хешей.
PQC меняет сам тип вычислительной сложности, на который мы полагаемся:
чистая алгебраическая структура → шум, комбинаторика и хеши
Именно поэтому постквантовая криптография выглядит совершенно иначе. Эстетически она не похожа на ECC. В ней используются ключи большего размера, более длинные подписи, более сложные ограничения при реализации и более неудобные инженерные компромиссы. Однако эти различия не случайны — в них-то и заключается вся суть.
Обучение с ошибками и решетки: сокрытие секретов в шуме
Ключевой интуитивной основой многих современных постквантовых схем является задача «обучение с ошибками» (Learning With Errors, LWE).
Идею легко сформулировать. Начните с большой системы линейных уравнений с неизвестными секретными значениями — такой системы, которую вы учились решать в школе методами исключения и подстановки. Сама по себе такая система проста: при наличии достаточного количества уравнений обычная линейная алгебра быстро восстанавливает секрет. LWE берет эту простую задачу и намеренно ломает ее. К каждому уравнению добавляется небольшая случайная ошибка: крошечный сдвиг, из-за которого каждое уравнение становится лишь приблизительно верным. Злоумышленник публично видит уравнения (открытую таблицу коэффициентов вместе с их слегка искаженными результатами) и знает типичный размер ошибок, но никогда не видит сам секрет или точные добавленные ошибки. Теперь секрет погребен в стоге почти правильных уравнений, и его восстановление, насколько известно на сегодняшний день, становится неразрешимой задачей как для классических, так и для квантовых компьютеров.
Читатели без технической подготовки могут пропустить эту врезку и запомнить главную мысль: криптография на решетках усложняет восстановление секрета за счет добавления тщательно контролируемого шума в уравнения, которые в противном случае легко решаются.
Упрощенное уравнение LWE выглядит следующим образом:
b = As + e (mod q)
где:
- A ∈ ℤqm×n — публичная матрица, элементы которой выбраны по модулю q (большая публичная таблица коэффициентов);
- s ∈ ℤqn — секретный вектор (секретный ключ);
- e — небольшой вектор ошибок/шума;
- b ∈ ℤqm — публичный вектор, вычисленный как b = As + e (mod q);
- а злоумышленник видит (A, b) и знает, как распределен вектор e (его распределение вероятностей), но не видит фактических значений s или e.
Если бы шума не было, мы получили бы:
b = As (mod q)
и восстановление s свелось бы к задаче линейной алгебры. Шум меняет абсолютно все.
Восстановление s означает решение линейной системы, что можно эффективно сделать, например, методом исключения Гаусса. Но при наличии шума этот подход перестает работать. Решая систему, нам приходится делить на коэффициенты матрицы A, а поскольку ее элементы случайны, эти коэффициенты могут быть большими, усиливая ошибку при умножении. В результате любое приближенное решение, которое мы найдем, может оказаться очень далеким от истинного.
Точнее говоря: предположим, что b = As′, где s′ — приближенное решение. Вычитая обе части из истинного уравнения и умножая на обратную матрицу A (для простоты предположим, что A — квадратная матрица, и поскольку ее элементы случайны, она обратима с высокой вероятностью, хотя общий случай аналогичен), получаем:
s′ − s = A−1e
Даже если вектор шума e мал, умножение на A−1 может сделать разность s′ − s очень большой.
Стоит точно определить, что именно ломает шум. Сама линейная алгебра работать не перестает: случайная квадратная система почти наверняка обратима, поэтому уравнения по-прежнему имеют единственное точное решение — просто оно не является секретом. Решение As′ = b, как если бы оно было точным, дает s′ = s + A−1e, а поскольку матрица A случайна, A−1e обычно оказывается большим по модулю q, уводя s′ далеко от истинного s. Сам секрет остается строго определенным — при достаточном количестве выборок это единственное решение с малым вектором ошибок, — но быстрый метод точной арифметики больше не может его найти, и эффективных методов решения этой задачи не существует. Шум уничтожает именно возможность эффективного восстановления, а не лежащую в основе алгебру.
Каждое уравнение верно лишь приблизительно: оно слегка смещено, возмущено небольшим шумовым слагаемым. Примечательно, что вся совокупность таких зашумленных уравнений, как считается, вычислительно неотличима от уравнений с совершенно случайными результатами — это значит, что она не раскрывает никакой полезной информации о секрете. Это свойство можно непосредственно использовать для шифрования: например, сообщение можно зашифровать, просто прибавив его к одному из таких «выглядящих случайными» результатов.
Теперь, чтобы понять, почему даже ничтожно малое количество шума так кардинально меняет картину, рассмотрим простейший случай, когда ошибка, добавляемая к каждому уравнению, принимает значения только 0 или 1, каждое с ненулевой вероятностью. Тогда каждое отдельное уравнение фактически соответствует двум возможным уравнениям: одному, где ошибка равна 0, и одному, где она равна 1. Это означает, что для системы из m уравнений существует 2m возможных базовых систем, согласующихся с тем, что вы наблюдаете, и поскольку количество уравнений m на практике растет вместе с параметром безопасности, количество возможностей экспоненциально взрывается. У злоумышленника нет эффективного способа определить, какая именно комбинация значений шума была использована, поэтому система остается защищенной.
Это переход от алгебры к шуму.
Но где здесь возникают решетки? Представьте все результаты, которые уравнения без шума могли бы произвести, когда секрет пробегает свои возможные значения. Они не заполняют пространство плавно; они попадают на абсолютно регулярную сетку точек — решетку, многомерную родственницу равномерно расположенных точек на листке в клеточку. Истинный ответ без шума располагается ровно в точке решетки. Добавление небольшой ошибки слегка смещает то, что реально видит злоумышленник, в сторону от этой точки сетки. Таким образом, восстановление секрета равносильно тому, чтобы взять наблюдаемую точку вне сетки и найти ближайшую к ней точку решетки.
Это знаменитая, хорошо изученная геометрическая задача — задача о ближайшем векторе, и считается, что в пространствах высокой размерности она сложна как для классических, так и для квантовых компьютеров. Это фундамент, на котором держится безопасность: LWE — это просто удобный, рандомизированный способ замаскировать сложную задачу на решетках. «Добавление шума к уравнениям» и «попадание чуть в сторону от точки сетки» — это два описания одного и того же, именно поэтому все это направление называется решеточной криптографией.
Другой способ понять привлекательность решеточной криптографии — сопоставить ее с классическими схемами: как с точки зрения внешнего вида, так и с точки зрения обоснования ее сложности.
Нетехнические читатели могут пропустить эту вставку и запомнить главную мысль: старый мир прячет секреты в чистой алгебре, которую квантовые компьютеры могут распутать; новый мир прячет их в зашумленных задачах на решетках, которые имеют более сильное обоснование сложности в худшем случае и не имеют известных квантовых обходных путей.
Классическая ECC прячет секрет в чистой алгебраической операции:
Q = dG
Решеточная криптография прячет его в зашумленных соотношениях:
b = As + e (mod q)
Первое изящно и алгебраично; второе намеренно запутано. Это различие идет глубже внешнего вида — вплоть до теории сложности.
Факторизация чисел и дискретный логарифм сопротивлялись классическим атакам на протяжении десятилетий, но не известно, чтобы они были NP-сложными, и не считается, что они являются NP-полными. Они занимают несколько необычную промежуточную нишу: достаточно сложны, чтобы не существовало известного эффективного классического алгоритма, но при этом не являются «полными» для всего класса эффективно проверяемых задач. Остается вероятность, что какой-нибудь хитроумный классический алгоритм однажды сможет эффективно их решать, а на квантовом компьютере алгоритм Шора делает это уже сейчас, точно за счет использования их скрытой алгебраической структуры.
Задачи на решетках имеют иной характер с точки зрения теории сложности. Задача о кратчайшем векторе (SVP) требует найти кратчайший ненулевой вектор в решетке, и задача SVP — наряду со связанными задачами — известна как NP-сложная в своей точной форме и для малых факторов приближения. Факторы приближения, на которые реально опирается криптография, гораздо больше, и в этом режиме задачи не считаются NP-ложными; так что это свидетельство надежности, а не доказательство безопасности. Что более важно для криптографии, так это то, что безопасность LWE связана посредством сведений от худшего к среднему со сложностью приближенных задач на решетках, таких как GapSVP и SIVP: эффективный решатель для случайных экземпляров LWE позволил бы создать эффективный решатель для этих задач на решетках в худшем случае.
Это не делает LWE «доказанно безопасным», и взлом конкретного набора параметров NIST буквально не равен решению NP-полной задачи. Но это закрепляет решеточную криптографию в семействе задач с гораздо более сильным обоснованием сложности в худшем случае, чем факторизация или дискретные логарифмы. Этот разрыв может даже частично носить классический, а не только квантовый характер: лучшие известные классические алгоритмы для LWE при криптографических параметрах работают за по сути экспоненциальное время, в то время как факторизация обладает субэкспоненциальным — так что LWE может оказаться сложнее факторизации и на обычных компьютерах, еще до появления какого-либо квантового ускорения.
Интуиция на высоком уровне такова: алгоритму Шора нужна чистая алгебраическая структура для использования — именно та структура, на которую полагаются RSA и криптография на эллиптических кривых. Решеточная криптография вместо этого опирается на зашумленные многомерные геометрические задачи; они все еще имеют структуру, особенно в своих эффективных вариантах, но она сочетается с шумом таким образом, который в настоящее время противостоит известным классическим и квантовым атакам, не оставляя надежды на квантовый обходной путь в стиле Шора. Это одна из причин, почему решетки стали главным фундаментом для постквантовых стандартов NIST. Это не означает, что LWE абсолютно безопасен, а лишь то, что для решения задач типа LWE, лежащих в основе решеточных стандартов NIST при выбранных ими параметрах, не существует ни одного эффективного квантового алгоритма в стиле Шора.
В этом и заключается практический смысл термина «постквантовый».
NIST PQC: Набор инструментов на замену
После многолетнего процесса стандартизации NIST в августе 2024 года утвердил свои первые стандарты постквантовой криптографии:
- FIPS 203: ML-KEM на базе CRYSTALS-Kyber,
- FIPS 204: ML-DSA на базе CRYSTALS-Dilithium,
- FIPS 205: SLH-DSA на базе SPHINCS+.
NIST также отобрал Falcon для будущей стандартизации под названием FN-DSA и HQC в качестве дополнительного постквантового механизма инкапсуляции ключа (KEM). Стандарты не взаимозаменяемы. Они решают разные задачи.
Краткий обзор стандартов PQC от NIST
ML-KEM: Замена механизмов установления ключа в стиле Диффи — Хеллмана
ML-KEM — это механизм инкапсуляции ключа. Он не заменяет напрямую подписи кошельков ECDSA. Он заменяет механизмы установления ключа, такие как обмен в стиле Диффи — Хеллмана. На высоком уровне:
- Получатель публикует открытый ключ.
- Отправитель использует этот открытый ключ для инкапсуляции свежесгенерированного случайного общего секрета, создавая шифротекст.
- Получатель использует секретный ключ для декапсуляции того же общего секрета из шифротекста.
Нетехнические читатели могут пропустить эту вставку и запомнить главную мысль: ML-KEM позволяет двум сторонам прийти к общему секрету без использования уязвимого перед квантовыми компьютерами алгоритма Диффи — Хеллмана.
Концептуально:
(c, K) = Encaps(pk)
и:
K = Decaps(sk, c)
где:
- pk — открытый ключ,
- sk — секретный ключ,
- c — шифротекст, отправленный получателю,
- K — общий секрет.
Обратите внимание, что в отличие от общего шифрования с открытым ключом, где отправитель выбирает сообщение, здесь отправитель не выбирает K: оно выбирается случайно внутри Encaps, который возвращает пару (c, K) в качестве локальных выходов для отправителя. По сети передается только шифротекст c — секрет K никогда не передается. Получатель не считывает K напрямую из c; вместо этого c инкапсулирует случайность, которая определила K, а выполнение Decaps с секретным ключом sk восстанавливает тот же самый K. Злоумышленник, перехвативший c, но не имеющий sk, не может восстановить K.
Точнее говоря, K — это не сама исходная случайность, а ее хэш (вместе с c), и Decaps выполняет повторное шифрование восстановленного значения и сверяет его с c перед выводом K. Это преобразование Фудзисаки-Окамото, и именно оно защищает схему от злоумышленников, которые отправляют некорректные шифротексты для зондирования секретного ключа.
Инженерная интуиция:
ML-KEM — это то, что вы используете, когда двум системам необходимо согласовать секрет устойчивым к квантовым компьютерам способом.
На институциональном уровне ML-KEM важен для защищенных каналов: соединений в стиле TLS, связи с бэкендом кастодиальных сервисов, VPN, конфиденциальных API и безопасного обмена сообщениями между службами. В блокчейн-терминах ML-KEM — это не главный ответ на вопрос "как заменить кошельки ECDSA?", а скорее ответ на вопрос:
Как наши системы устанавливают зашифрованные каналы, не полагаясь на уязвимый для квантовых вычислений протокол Диффи-Хеллмана?
ML-DSA: Практическая рабочая лошадка для решеточных подписей
ML-DSA — это стандарт цифровой подписи NIST на основе решеток, созданный на базе CRYSTALS-Dilithium. Это один из главных кандидатов на замену классических цифровых подписей в системах общего назначения. Полезная аналогия высокого уровня — подписи Шнорра, но на решеточных соотношениях, а не на группах эллиптических кривых. ML-DSA следует тому же ритму «фиксация-вызов-ответ», что и подписи типа Шнорра, но арифметика находится в структурах решеток/модулей, а безопасность основана на предположениях о решетках, а не на дискретных логарифмах. Представьте это так:
Вместо доказательства знания секретного скаляра за открытым ключом эллиптической кривой, подписывающий доказывает знание короткой секретной информации, согласующейся с публичными данными решетки.
У ML-DSA подписи и открытые ключи больше, чем у ECDSA или EdDSA, но она разработана так, чтобы быть практичной и сравнительно надежной среди постквантовых схем подписи. Инженерная интуиция:
ML-DSA — это то, что вы используете, когда вам нужна постквантовая подпись общего назначения и вы можете смириться с издержками в виде ее размера.
Институционально это универсальная постквантовая рабочая лошадка для подписи программного обеспечения, учетных данных, подписи документов, аутентификации API и рабочих процессов утверждения, где ограничения по размеру являются управляемыми. Для блокчейн-систем ключевой задачей является не просто безопасность ML-DSA, а:
можем ли мы позволить себе проверять ее и передавать ее подписи внутри протокола?
Это зависит от среды выполнения, модели газа, стоимости calldata и от того, можно ли оптимизировать верификацию, агрегировать ее или перенести за пределы блокчейна (off-chain).
SLH-DSA: Консервативный резервный вариант на основе хэшей
SLH-DSA основана на SPHINCS+, безгосударственной (stateless) схеме подписи на основе хэшей. Ее философская привлекательность проста:
Если мы доверяем хэш-функциям, мы можем создавать подписи из хэшей.
Подписи на основе хэшей используют одноразовые или малоразовые компоненты подписи и организуют их с помощью структур, подобных деревьям Меркла. Вместо того чтобы полагаться на решетки или теорию чисел, они опираются на свойства хэш-функций, такие как устойчивость к прообразу и устойчивость к коллизиям. В качестве аналогии:
Представьте себе огромную книгу одноразовых восковых печатей. Каждая печать может авторизовать одно сообщение. Дерево хэшей позволяет проверяющему убедиться, что данная печать принадлежит официальной книге, не храня всю книгу целиком.
SLH-DSA привлекательна тем, что она математически консервативна. Она также дорога:
- подписи имеют большой размер,
- процессы подписи и верификации более тяжелые,
- и многим блокчейн-средам это покажется слишком дорого.
Поэтому SLH-DSA не обязательно является самой удобной схемой подписи для блокчейна. Но если предположения о решетках когда-либо будут ослаблены, хэш-подобные подписи обеспечат алгоритмическое разнообразие. С инженерной точки зрения:
SLH-DSA — это то, что вы используете, когда вам нужен хэш-консерватизм для ключей, к которым вы обращаетесь крайне редко.
-1.png)



.png)


