Kuantum bilgisayarlar ve paralarınız: gerçekte risk altında olan ne

·7 dk okuma·Yazar: SSP Editorial Team
SSP Academy kapağı: kuantum bilgisayarlar ve kripto güvenliği

Kuantum bilgisayarlar ve paralarınız: gerçekte risk altında olan ne

Kuantum hesaplama, hakkında en düzenli biçimde kötü konuşulan kripto konusudur. Bir taraf her şeyin kırılmak üzere olduğunu söyler; öteki taraf onlarca yıl olduğunu söyleyip düşünmeyi bırakır. İkisi de gerçekten yararlı olan kısmı atlar: sistemin hangi bölümünün kırılgan olduğunu ve paralarınızın hangilerinin açıkta durduğunu bilmek.

Çünkü cevap tekdüze değil. Bazı çıktılar diğerlerinden belirgin biçimde daha fazla risk taşıyor ve bu fark, bugün hakkında bir şey yapabileceğiniz bir şey.

İki algoritma, birbirinden çok farklı iki sorun

Endişenin neredeyse tamamı 1990’lardan iki sonuca dayanıyor.

Shor algoritması, açık anahtarlı kriptografinin dayandığı problemleri verimli biçimde çözer: çarpanlara ayırma ve secp256k1 imzalarının üzerine kurulduğu ayrık logaritma problemi. Shor’u çalıştıran yeterince büyük bir kuantum bilgisayar, bir açık anahtardan özel anahtarı türetebilirdi. Asıl tehdit budur ve küçük bir tehdit değildir: imzaları zayıflatmak yerine tümüyle kırar.

Grover algoritması yapılandırılmamış aramayı hızlandırır, ama yalnızca karesel ölçüde. Bir özet fonksiyonuna karşı etkin güvenliği kabaca yarıya indirir. SHA-256, 256 bitten yaklaşık 128 bit dirence düşer ki bu hâlâ erişimin çok ötesindedir. Madencilik kulağa geldiğinden çok daha az önemli olan kuramsal bir hızlanma kazanır, çünkü iş ispatı sabit bir hedefe değil, öteki madencilere karşı bir yarıştır.

O hâlde asıl önemli özet: özetleme iyi durumda, imzalar değil. Her ciddi endişe bu tek cümleden türer.

Neden bir adres açık anahtar değildir

İşte tartışmaların çoğunun atladığı kısım ve maruziyetinizi belirleyen tam da bu.

Bitcoin adresleri açık anahtar değildir. Açık anahtarların özetleridir — ya da betik tabanlı adreslerde bir betiğin özeti. Para aldığınızda açık anahtar zincirde görünmez. Harcadığınızda görünür, çünkü harcamak bir imzayı ve onu doğrulayan anahtarı yayımlamayı gerektirir.

Bu, iki para kategorisi yaratır:

Özetlenmiş ve harcanmamış. Zincir yalnızca bir özet gösterir. Buna saldırmak için kuantum bir hasmın önce özeti kırması gerekir ve Grover onu oraya götürmez. Bu çıktıları, imzalarla hiçbir ilgisi olmayan fazladan bir katman korur.

Açık anahtarı açığa çıkmış. Bir adresten bir kez harcadığınızda anahtar sonsuza dek herkese açıktır. Sonrasında o adreste duran her şeyi yalnızca imza şemasının kendisi korur.

Bu ayrım, yıllardır salt gizlilik gerekçesiyle önerilen “adresleri yeniden kullanmayın” öğüdünün neden kuantum açısından da anlamlı çıktığını açıklar. Bir adresi yeniden kullanmak, ikinci ödemenin bir özetin değil, açığa çıkmış bir anahtarın arkasında durması demektir.

Bugün gerçekte açıkta olan ne

Erken Bitcoin çıktıları. En eski işlemler özetlere değil, doğrudan açık anahtarlara ödeme yapıyordu. O çıplak anahtarlar şu anda zincirde görünür durumda. Hiç kıpırdatılmamış çok eski paraların büyük bir bölümü — Satoshi’ye ait olduğu varsayılanların çoğu dâhil — bu kategoriye giriyor.

Yeniden kullanılmış her adres. Bir kez harcayın; sonrasında orada aldığınız her şey yayımlanmış bir anahtarın arkasında kalır.

Şimdiye dek işlem yapmış her Ethereum adresi. Bunu açıkça söylemekte fayda var, çünkü insanları şaşırtıyor: EVM zincirlerinde açık anahtar herhangi bir imzadan geri elde edilebilir. Bir adres tek bir işlem bile göndermişse anahtarı fiilen açıktır. Ethereum’un, Bitcoin’in “özetlenmiş ve harcanmamış” kategorisine bir karşılığı yoktur.

Taproot çıktıları. Taproot, çıktıya bir özet yerine doğrudan bir açık anahtar koyar. Gizlilik ve verimlilik açısından gerçek kazanımları olan zarif bir tasarımdır ve evet, anahtar yolu çıktılarının fonlandıkları andan itibaren bir anahtarı açığa çıkardığı anlamına gelir. Bilmekte yarar var; bugün için telaş nedeni değil.

Mempool penceresi. Harcadığınızda açık anahtarınız, yayına verdiğiniz anda — onaydan önce — görünür hâle gelir. Bu pencere içinde bir anahtarı türetip rakip bir işlemi bloka sokacak kadar hızlı kuantum bir saldırgan, uçuş hâlindeki parayı çalabilirdi. Bu gerçek bir kuramsal saldırıdır ve gösterilmiş her şeyin çok ötesinde yetenek ister.

SSP nerede duruyor, dürüstçe

SSP’nin Bitcoin adresleri P2WSH’dir — bir tanık betiğinin özeti. Bu, harcanmamış paralarınızı özet kategorisine yerleştirir: siz harcamadan önce zincirde duran şey bir özettir, anahtarlar değil. Harcadığınızda betik ve iki açık anahtar da açığa çıkar; tıpkı betik tabanlı diğer çıktılarda olduğu gibi.

Şimdi fazla söz vermenin kolay olacağı kısım geliyor, o yüzden vermeyelim. 2-of-2 çoklu imza kuantuma karşı yardım eder mi? Ancak azıcık.

Harcanmış betiğinize karşı Shor çalıştıran bir saldırganın bir yerine iki anahtar türetmesi gerekir. Bu kabaca iki katı iş demektir. İki kat sabit bir çarpandır ve sabit çarpanlar güvenlik değildir — bir secp256k1 anahtarını kırma yeteneği olan birinin, iki tanesini kırma yeteneği de neredeyse kesindir. İki-of-iki çoklu imza, cihaz ele geçirilmesine, oltalamaya, hırsızlığa ve tek bir anahtar üzerindeki zorlamaya karşı mükemmel bir korumadır. Kriptografik açıdan anlamlı bir kuantum bilgisayara karşı ise neredeyse önemsizdir ve size çoklu imzayı kuantum koruması diye satan sizi yanıltıyordur.

Asıl önemli olan, zincir düzeyinde kuantum sonrası imzalara geçiştir ve bunu hiçbir cüzdan tek başına yapamaz.

Bütün bunlar ne kadar yakın?

Hiç yakın değil, her dürüst okumada.

secp256k1’i Shor ile kırmak, büyük ve hata düzeltmeli bir kuantum bilgisayar gerektirir. Fiziksel kübitler gürültülü olduğundan, güvenilir tek bir mantıksal kübit üretmek için çok sayıda kübit gerekir ve gerçek anahtar boylarına saldırıya dair yayımlanmış tahminler milyonlarca fiziksel kübite ulaşır. Bugünkü makineler bunun birçok büyüklük mertebesi gerisinde — bir donanım kuşağı meselesi değil.

İki şey bunun konuyu görmezden gelmek için gerekçe olmasını engelliyor.

Birincisi, takvim gerçekten belirsiz. “Birçok büyüklük mertebesi uzakta”, bugünü dürüstçe betimler ve 2040 hakkında kendinden emin öngörüler için kötü bir temeldir.

İkincisi ve daha önemlisi: açığa çıkmış anahtarlar zaman aşımına uğramaz. Şifreli veride “şimdi topla, sonra çöz” kaygısı vardır. Paralarda karşılığı daha yalın ve daha kötüdür — bugün görünen bir açık anahtar görünür kalır ve arkasındaki paralar, yetenek geldiği anda alınabilir. Kapanan bir pencere yoktur. Tehdit uzak kalsa bile paralarınızın hangi kategoride olduğunu şimdiden önemsemenin gerekçesi budur.

Gerçekte ne yapılıyor

Kriptografik temel hazır. NIST, kuantum sonrası imza şemalarını standartlaştırdı — Dilithium ve SPHINCS+ başvurularından türeyen ML-DSA ve SLH-DSA — ve bunlar bugün sıradan yazılımda kullanıma alınabilir.

Blok zincirleri zor durum. İmza şemasını değiştirmek bir uzlaşı değişikliğidir: her düğüm, her cüzdan, her borsa, her altyapı parçası aynı fikirde olup göç etmek zorundadır. Kuantum sonrası imzalar ayrıca kullanımdakilerden hayli büyüktür; bunun blok alanı ve ücretler üzerinde doğrudan sonuçları vardır. Ve birilerinin, sahipleri hiç göç etmeyen paralara ne olacağına karar vermesi gerekecek — sahipleri ulaşılamaz ya da ölmüş olabilecek eski çıktılar dâhil. Bu, teknik olandan en az onun kadar çetin bir yönetişim sorunudur.

Çalışma sürüyor. Henüz acil değil ve acil olduğunda yıllar alacak.

Ne yapmalı

Adresleri yeniden kullanmayın. Bunu zaten gizlilik için yapıyor olmalısınız. Ayrıca paralarınızı açığa çıkmış anahtarların arkasında değil, özet kategorisinde tutar. Bir bireyin bugün yapabileceği anlamlı tek şey budur ve bedavadır.

Bunun için varlıklarınızı yeniden düzenlemeyin. Hiçbir panik hamlesi yerinde değil. Kuantum hesaplama yüzünden acilen para taşımanız için sizi sıkıştıran biri ya dolandırıcılık yapıyordur ya da size bir şey satıyordur.

Tehdidi ölçüsünde tutun. Gerçekçi olalım: kripto kaybetmeniz, kuantum bir bilgisayardan çok daha büyük olasılıkla kaybolmuş bir tohum ifadesi, bir oltalama sitesi ya da okumadan onayladığınız bir izin yüzünden olacak. Bugünün riskleri bunlardır ve bugünün dikkatini hak ederler.

Bunun protokol katmanında çözüleceğini bekleyin. Göç geldiğinde, cüzdanınızın sessizce düzelttiği bir şey olarak değil, uzun bir geçiş süresi olan bir zincir yükseltmesi olarak gelecek.

Dürüst duruş gösterişsizdir: gerçek, doğru teşhis edilmiş, hâlâ uzak, üzerinde çalışılan bir sorun — ve şu anda sizinle paranızı kaybetmeniz arasında duran şey değil.

Bu makaleyi paylaş

İlgili makaleler