Blockstream Research 提出了名为 SHRINCS 的新型数字签名方案,希望让 Bitcoin 能够提前应对未来的高性能量子计算机。它试图解决后量子密码学落地时最棘手的问题之一:许多抗量子签名体积过大,会占用大量区块空间,进而压缩网络可处理的交易数量。
SHRINCS 的紧凑签名从约 324 字节起步。它仍大于 Bitcoin 当前使用的 64 字节 Schnorr 签名,但相比多种后量子方案已经小得多。需要强调的是,SHRINCS 目前仍属于研究项目和提案草案,尚未在 Bitcoin 上启用。
要点速览
- SHRINCS 的安全基础是 SHA-256,而非椭圆曲线数学问题。
- 紧凑签名约从 324 字节开始;同一密钥重复签名后,体积会继续增加。
- Blockstream 已在 Liquid 上演示过由 SHRINCS 签名的交易。
- 若要部署到 Bitcoin,仍需完成正式规范、安全审查,并通过软分叉调整网络规则。
- Bitcoin 持有者现阶段无需因为这项研究而转移资产或更换设备。
为什么 Bitcoin 需要提前应对量子计算?
Bitcoin 通过数字签名证明交易确实由私钥持有人授权,同时不必公开私钥本身。当前使用的 ECDSA 与 Schnorr 签名依赖椭圆曲线上的数学难题。以传统计算机的能力,无法在现实可行的时间内从公钥反推出私钥。
足够强大的量子计算机可能改变这一前提。Shor 算法未来有机会显著加快从公钥推导私钥的过程,因此,公钥已经在区块链上公开的比特币,可能会比其他资产更早面临风险。
目前没有证据表明量子计算机已经能够破解 Bitcoin 签名。研究人员之所以现在就开始准备,是因为去中心化网络更换密码系统往往需要多年:方案设计、公开审查、测试、软硬件适配以及生态共识都无法一蹴而就。等到攻击真正可行时再行动,时间很可能不够。
SHRINCS 是什么?
SHRINCS 是 Shrunken SPHINCS 的缩写,属于基于哈希函数的后量子签名方案。Blockstream 的设计选择 SHA-256 作为安全基础;Bitcoin 在挖矿、区块数据结构以及部分地址生成过程中本就广泛使用这一函数。
该方案允许同一组公钥通过两条路径授权交易:
- 紧凑的有状态路径:钱包会记录哪些一次性签名密钥已经使用。签名约从 324 字节起步,同一密钥每增加一次签名,体积约增加 16 字节。
- 更大的无状态恢复路径:如果设备遗失、被清除,或用户仅凭备份恢复钱包而没有原来的签名记录,仍然可以完成签名,但需要使用体积更大的签名。
可以把它理解为一本带编号的票券。只要钱包清楚哪些票券已经使用,就能走紧凑路径;如果记录丢失,SHRINCS 仍提供无需猜测历史状态的备用通道,只是交易会占用更多空间。
签名大小为什么会影响 Bitcoin?
数字签名必须随交易一同写入区块。签名越大,每个区块能够容纳的交易就越少。如果量子威胁出现后,大量用户需要同时迁移资产,有限的区块空间可能推高费用,并延长迁移所需时间。
| 签名方案 | 大致体积 | 主要特点与取舍 |
|---|---|---|
| Bitcoin 当前的 Schnorr 签名 | 64 字节 | 体积小,但并非为抵抗量子攻击而设计 |
| SHRINCS 紧凑签名 | 约从 324 字节起 | 比多种后量子方案节省空间,但钱包必须准确保存签名状态 |
| 标准 SLH-DSA | 在对比参数中约为 7,800 字节 | 无需维护签名状态,但会占用更多区块空间 |
Blockstream 估算,在使用约 580 字节签名的实用参数组合下,SHRINCS 可能支持每秒约 3 笔交易;作为对比,所采用的 SLH-DSA 参数约为每秒 0.36 笔。这些数字来自特定交易格式和假设下的计算,并不是网络在所有情况下的固定速度。
SHRINCS 不会让所有交易立刻变大
Blockstream 提出的思路并不是从第一天起就要求所有交易改用大型签名。用户可以创建一个 Taproot 输出,同时承诺传统 Schnorr 密钥和后量子花费路径。
在量子计算尚未构成现实威胁时,用户仍可通过体积较小的 Schnorr 路径正常花费。SHRINCS 路径则隐藏在 Taproot 结构中,只有需要时才启用。这样既能预留紧急出口,也不必提前为每笔交易承担大型签名的成本。
已经在 Liquid 测试,是否代表 Bitcoin 也能使用?
还不能。2026 年 3 月,Blockstream Research 在 Bitcoin 侧链 Liquid 上演示了一笔由 SHRINCS 签名的交易。这项实验说明签名可以在实际运行的网络上生成并验证。不过,Liquid 使用 Simplicity 语言,在加入新验证条件方面比 Bitcoin 主网更灵活。
Bitcoin 主网首先需要具备验证 SHRINCS 签名的新指令。相关改动还必须经过 Bitcoin 改进流程、开发者与密码学专家的持续审查,并最终获得足够的网络支持,才能通过软分叉启用。
正式使用前还有哪些问题?
1. 钱包必须可靠地管理签名状态
SHRINCS 能够压缩体积,是因为采用了一次性密钥。钱包必须准确掌握哪些密钥已经用过。如果多台设备之间的记录不同步,或用户不慎恢复了旧备份,就可能需要改走签名更大的无状态路径。因此,备份设计、设备迁移和清晰的使用流程都十分关键。
2. 草案尚未成为可投入生产的标准
目前文件仍处于草案阶段,部分安全证明和规范细节仍在完善,参考软件也没有经过用于保护真实资产的完整审计。研究成果公开,并不代表 Bitcoin 已经决定采用 SHRINCS。
3. 签名仍然大于 Schnorr
即使采用紧凑模式,SHRINCS 的起始体积仍约为 Schnorr 的五倍,而且同一密钥重复签名后还会增长。若大量用户同时迁移,区块空间需求和手续费压力依然需要谨慎规划。
4. 最终仍需网络共识
任何公司都不能单方面修改 Bitcoin 规则。即使方案在技术上可行,也要经过公开审查、软件开发,并获得节点运营者、矿工、钱包开发者、服务商和用户的广泛接受。
现有硬件钱包支持 SHRINCS 吗?
目前没有面向普通用户的硬件钱包能够在 Bitcoin 主网上使用 SHRINCS,因为网络本身尚不支持该方案。不过,Blockstream 已在 Jade、Trezor、Ledger 和 BitBox02 等多类设备上测试基于哈希的签名计算。初步结果显示,市售硬件具备完成相关计算的能力,但部分参数组合可能需要数秒,甚至约一分钟。
这些测试只能证明硬件层面的可行性,并不等于现有固件已经支持 SHRINCS。若 Bitcoin 未来选择这一方向,厂商仍需开发安全固件、备份流程和签名状态管理方式,确保普通用户可以可靠操作。
Bitcoin 持有者现在应该怎么做?
- 不要仅因这项消息就转移资产:SHRINCS 仍是提案,现阶段也没有量子计算机能在现实条件下破解 Bitcoin 签名。
- 尽量避免重复使用地址:每次收款使用新地址,可以缩短未花费比特币公钥暴露在公开网络上的时间。
- 妥善保护助记词:钓鱼、恶意软件和不当备份是当下真实存在的风险,而实用量子攻击还不是。
- 关注钱包软件与固件更新:未来若启动后量子迁移,用户可能需要升级,并将资产转入新的输出类型。
- 警惕所谓“立即升级抗量子”的服务:目前没有任何官方步骤能够让 Bitcoin 主网持有者直接启用 SHRINCS。
SHRINCS 会成为 Bitcoin 的最终答案吗?
现在还无法判断。Blockstream 也明确指出,SHRINCS 并非在所有方面都占优,也不一定要成为 Bitcoin 唯一的后量子签名方案。基于格的签名、通过证明系统聚合签名,以及针对不同钱包和用途组合多套方案,都仍在研究之中。
SHRINCS 目前最重要的价值,是把“Bitcoin 能否抵御量子计算”这一笼统问题,推进到可以实际测量和测试的层面,例如签名大小、硬件钱包性能、节点负担、备份机制以及修改网络规则的具体流程。
常见问题
量子计算机现在能盗取 Bitcoin 吗?
目前没有证据表明任何量子计算机能够在现实可行的时间内,从 Bitcoin 签名反推出私钥。SHRINCS 是针对未来潜在威胁所做的提前准备。
SHRINCS 已经在 Bitcoin 上启用了吗?
没有。它目前仍是研究成果和提案草案。若要在 Bitcoin 上采用,还需继续审查、完成规范,并就网络规则调整达成共识。
SHRINCS 使用的 SHA-256 与 Bitcoin 挖矿相同吗?
它同样以 SHA-256 作为安全基础,Bitcoin 的多个关键环节也使用这一函数。不过,数字签名与挖矿的计算方式和目的并不相同。
硬件钱包能让 Bitcoin 自动获得抗量子能力吗?
硬件钱包能让私钥远离联网设备,降低许多现实中的安全风险,但不会自动把 Bitcoin 现有签名变成抗量子方案。网络层面的防护仍需要调整 Bitcoin 的签名系统。
采用 SHRINCS 需要硬分叉吗?
当前提议的路线是通过软分叉加入签名验证能力,让旧版软件仍能继续跟随网络。具体启用方式仍需社区审议。
总结
SHRINCS 尝试在后量子安全与 Bitcoin 有限的区块空间之间寻找平衡。它以哈希函数构建签名,紧凑模式约从 324 字节起步;设备丢失签名状态时仍有备用路径;安全基础则是 Bitcoin 已广泛使用的 SHA-256。
不过,钱包状态管理、备用签名体积、安全审查以及网络共识等问题仍待解决。因此,SHRINCS 更适合被视为 Bitcoin 面向长期风险的一项重要准备,而不是量子安全问题已经彻底解决的证明。
最后复核:2026 年 8 月 28 日。本文仅用于技术与安全知识分享,不构成投资建议。





แชร์:
手机还在手中,近1,700万泰铢却从 Bitget Wallet 转出:究竟发生了什么?
比特币会超过黄金吗?CZ 在 Bitcoin Asia 2026 的观点意味着什么