Cardano CIP-0197 开放评审,用于后量子钱包保护

该提案将在不更改现有 HD 钱包的密钥或地址的情况下加入零知识证明,而原生网络强制执行则需要在之后进行共识升级。

By SongMarketCap

Updated:

Cardano News - Cardano CIP-0197 开放评审,用于后量子钱包保护

一项带有暂定标签 CIP-0197 的提案已在 Cardano 的 CIP 仓库开放评审。该提案由 Paweł Jakubas 提交,基于 CIP-1852,为 Cardano 钱包提出了一种可选的后量子保护层。

该设计无需将用户迁移到新的钱包格式,将保留现有密钥和地址,同时新增一种证明,表明签名者掌控与公钥相关联并由种子派生的秘密。

CIP-0197 为 Cardano 钱包新增证明层

Cardano 的 HD 钱包使用 BIP32-Ed25519 推导方式,从根种子生成账户层级。Ed25519 对当前计算机仍然安全,但在理论上,足够强大的量子计算机可通过 Shor’s algorithm 破坏椭圆曲线签名系统的安全性。

用后量子替代方案取代 Cardano 现有的推导系统会带来广泛的兼容性问题。钱包、交易所、托管方、硬件设备、多重签名账户以及治理凭证都可能需要迁移。

CIP-0197 提议在钱包的账户级种子见证上附加零知识证明。验证者可以在不获知种子本身的情况下,确认签名者掌控所需的秘密。

该提案以 ePrint 2026/1508 中描述的 ZKPoSP 构造为起点。其首选方向采用透明的 STARK 技术,这种技术不需要可信设置,并基于被认为可抵抗已知量子攻击的密码学假设设计。

现有 Cardano 地址将保持兼容

保持地址兼容性是该提案的主要实际优势。若强制迁移到新的签名系统,将需要在 Cardano 的钱包与服务基础设施中进行协调变更。

相反,CIP-0197 描述了一个分两阶段的过渡。

在第一阶段,常规的 Ed25519 签名将继续上链,而附加证明将在账本之外进行验证。钱包提供方、交易所、托管方与索引服务可以在不改变 Cardano 共识规则的情况下测试该系统或引入各自的证明要求。

这将为实现提供数据,但并不能使 Cardano 账本达到后量子安全。网络仍会接受仅由有效的 Ed25519 签名授权的交易。

第二阶段可能在 Cardano 节点内部引入原生的证明验证。届时,该证明可成为由网络强制执行的交易见证的一部分。达到该阶段需要进行共识变更、提供原生验证器,并将证明规模大幅缩小。

证明大小仍是主要障碍

底层研究论文给出的参考数据表明,证明大小约为 219 KB。验证耗时约九至十毫秒,生成一次签名证明约需 12.5 秒。一项一次性推导过程大约需要 156 秒。

上述测量是在一台高端 16 核服务器上记录的,并非典型用户设备。提案作者还确认,目前尚无专门的 Cardano 原型,浏览器与 WebAssembly 的性能亦未经过测试。

证明大小是原生部署最明显的障碍。若不进行重大优化或采用不同的分发方式,219 KB 的证明将无法满足 Cardano 目前的链上大小限制。审阅者已要求提供更多关于区块影响、内存需求、钱包性能以及在区块外处理证明的可能替代方案的证据。

CIP-0197 为 Cardano 提供了一个具体设计,用于针对未来的安全威胁进行测试,同时尽量保留其现有钱包基础设施。然而,它目前并未改变钱包功能,也未提供实时的后量子保护。后续进展取决于参考实现、可复现的基准测试,以及能够在 Cardano 的交易与区块限制内运行的证明大小。