CELAR文档 CELAR.NETWORK →
协议 · CELAR 文档

后量子态势:今天加密,量子时代之后依然加密

Celar 的这句话是刻意写得精确的: 后量子保密性,经典的匿名性与认证。保密层建立在格困难问题之上,能够抵御量子攻击者;而身份层、隐形地址层与屏蔽池层是经典安全的,无法抵御。我们明确公布哪一层属于哪一类,而不是贴上一个未加限定的「quantum-safe」标签 —— 那样的标签是不成立的。

逐层分析

所用原语后量子状态
金额、余额、合约状态TFHE / CGGI (LWE / RLWE)安全 —— 本就基于格
门限解密与重加密基于 LWE 的门限方案安全
输入证明(R)LWE ZKPoK安全
哈希Poseidon2, Keccak-256安全 —— 输出长度留有 2 倍余量
身份与签名secp256k1 ECDSA被 Shor 算法攻破 → 迁移至 ML-DSA
隐形地址secp256k1 ECDH被 Shor 算法攻破 → 迁移至格基 KEM
重加密目标X25519被 Shor 算法攻破 → 迁移至后量子 KEM
屏蔽池证明Groth16 / BLS12-381被 Shor 算法攻破 → 迁移至 STARK / 格基 SNARK

先收割,后解密

对一条以保密为核心的链而言,真正要紧的威胁是这样一个攻击者: 今天记录下链上数据,等到具备密码学威胁的量子计算机(CRQC)问世后再行破解。在这一模型下,各层的表现截然不同:

这一不对称是 Celar 在量子威胁下最尖锐的暴露面,我们选择公开陈述,而非含糊带过。 今天进行收割的攻击者,日后威胁的是屏蔽池活动的匿名性 —— 而不是加密状态的保密性。

签名迁移遵循的是另一个、也更紧迫的时钟

「先收割、后解密」关乎的是 保密性 —— 现在记录数据,日后再打开。而签名被攻破 并非 此类问题:伪造的签名事后毫无价值,只有在当下才有意义。但从另一个角度看,它反而 更为 紧迫 —— 身份与签名层必须完成迁移,而且要 赶在 CRQC 出现之前,而不只是赶在攻击者开始记录之前。对认证而言不存在「收割」的缓冲期;机器能用的那一天,尚未迁移的签名就可以被伪造。

迁移在工程上如何成为可能

身份层、签名层与 ZK 层的迁移是一条已规划的硬分叉路线,以 NIST 后量子密码标准的成熟度为前提 —— 它不是上线时的交付项,我们也不会为它编造一个日期。密码敏捷性建设在真正关键之处: 带版本号的证明封装 可以在不回退曲线的前提下接纳后量子证明系统;而 基于句柄的预编译 ABI 与具体方案无关,因此保密后端可以在不破坏合约的情况下演进。含迁移触发条件的逐层完整分析见技术规范 §15.1,该文件在数据室中以保密协议形式提供给评审方。