协议 · CELAR 文档
后量子态势:今天加密,量子时代之后依然加密
Celar 的这句话是刻意写得精确的: 后量子保密性,经典的匿名性与认证。保密层建立在格困难问题之上,能够抵御量子攻击者;而身份层、隐形地址层与屏蔽池层是经典安全的,无法抵御。我们明确公布哪一层属于哪一类,而不是贴上一个未加限定的「quantum-safe」标签 —— 那样的标签是不成立的。
逐层分析
| 层 | 所用原语 | 后量子状态 |
|---|---|---|
| 金额、余额、合约状态 | TFHE / CGGI (LWE / RLWE) | 安全 —— 本就基于格 |
| 门限解密与重加密 | 基于 LWE 的门限方案 | 安全 |
| 输入证明 | (R)LWE ZKPoK | 安全 |
| 哈希 | Poseidon2, Keccak-256 | 安全 —— 输出长度留有 2 倍余量 |
| 身份与签名 | secp256k1 ECDSA | 被 Shor 算法攻破 → 迁移至 ML-DSA |
| 隐形地址 | secp256k1 ECDH | 被 Shor 算法攻破 → 迁移至格基 KEM |
| 重加密目标 | X25519 | 被 Shor 算法攻破 → 迁移至后量子 KEM |
| 屏蔽池证明 | Groth16 / BLS12-381 | 被 Shor 算法攻破 → 迁移至 STARK / 格基 SNARK |
先收割,后解密
对一条以保密为核心的链而言,真正要紧的威胁是这样一个攻击者: 今天记录下链上数据,等到具备密码学威胁的量子计算机(CRQC)问世后再行破解。在这一模型下,各层的表现截然不同:
- FHE 层的金额与状态依然隐藏。 它们现在就是格密文;未来的量子计算机也无法将其打开。今天保密的数据,将永远保密。
- 屏蔽池的匿名性无法幸存。 一旦 BLS12-381 上的离散对数被攻破,已记录的屏蔽池交易可被追溯性地去匿名化。金额仍然隐藏,交易图谱则不然。
这一不对称是 Celar 在量子威胁下最尖锐的暴露面,我们选择公开陈述,而非含糊带过。 今天进行收割的攻击者,日后威胁的是屏蔽池活动的匿名性 —— 而不是加密状态的保密性。
签名迁移遵循的是另一个、也更紧迫的时钟
「先收割、后解密」关乎的是 保密性 —— 现在记录数据,日后再打开。而签名被攻破 并非 此类问题:伪造的签名事后毫无价值,只有在当下才有意义。但从另一个角度看,它反而 更为 紧迫 —— 身份与签名层必须完成迁移,而且要 赶在 CRQC 出现之前,而不只是赶在攻击者开始记录之前。对认证而言不存在「收割」的缓冲期;机器能用的那一天,尚未迁移的签名就可以被伪造。
迁移在工程上如何成为可能
身份层、签名层与 ZK 层的迁移是一条已规划的硬分叉路线,以 NIST 后量子密码标准的成熟度为前提 —— 它不是上线时的交付项,我们也不会为它编造一个日期。密码敏捷性建设在真正关键之处: 带版本号的证明封装 可以在不回退曲线的前提下接纳后量子证明系统;而 基于句柄的预编译 ABI 与具体方案无关,因此保密后端可以在不破坏合约的情况下演进。含迁移触发条件的逐层完整分析见技术规范 §15.1,该文件在数据室中以保密协议形式提供给评审方。