卡爾達諾(Cardano)的艾達幣(ADA)錢包安全提案「CIP-0197」已取得候選編號,目前仍在公開技術審查階段。這項提案設計在不更動現有錢包地址的前提下,替錢包加上一層防禦量子運算威脅的安全機制,但尚未進入主網導入的既定階段。
卡爾達諾基金會(Cardano Foundation) CIPs資料庫中的第1242號提案(Pull Request #1242)已於8月18日更新標題為「CIP-0197? | Post-Quantum ZK Signatures for HD Wallets」。同一天,該提案被標上「已取得CIP編號的確認候選或審查中更新」標籤,目前仍維持開放狀態。
這項提案是繼卡爾達諾稍早將艾達幣錢包因應量子運算威脅的方案提交公開審查之後的後續進展。如果說先前的討論還停留在標準文件審查層級,這次則是取得候選編號,讓社群與基礎建設開發者能以更具體的形式參與討論。
核心概念在於維持現有金鑰、地址與衍生結構不變。提案人設計了一套機制,利用「零知識證明」(ZK)來證明使用者掌握既有公鑰背後的錢包種子,而不需要公開種子本身。這是一種在不整批更換錢包地址的前提下疊加安全層的過渡型設計。
提案內容鎖定以CIP-1852為基礎的「階層式確定性錢包」(HD Wallet)。這類錢包能從單一種子依層級架構衍生出多組金鑰。由於卡爾達諾的錢包基礎設施、硬體錢包、多重簽名與治理金鑰都與現有地址體系緊密相連,全面更換地址對使用者與營運方都會是不小的負擔。
提案人建議保留既有的Ed25519簽章機制,或與其並行運作,再疊加一層知識證明。安全性基礎建立在SHA-256、SHA-512演算法的抗量子特性假設,以及STARK技術的可靠性之上。STARK是一種不需要信任設置就能證明運算有效性的零知識證明技術。
導入路徑分為兩階段。第一階段仍將既有簽章留在鏈上,改由錢包、交易所與索引服務在鏈下驗證證明,不需更動帳本規則,周邊基礎設施即可率先加入驗證。第二階段則構想未來由節點內建原生STARK驗證器,直接把證明當作鏈上見證使用。提案人坦言,這個階段需要共識機制變更與證明體積縮小,目前尚不具備實現條件。換句話說,這並非立即可部署的安全修補,而是記錄長期轉型路徑的文件。
提案中列出的效能數據並非卡爾達諾實際系統的實測值。根據Pull Request留言,這些數字引用自ZKPoSP論文,包括證明體積約219KB、驗證時間約9至10毫秒、簽章證明約12.5秒、單次金鑰衍生證明約156秒。提案人說明,目前尚無自製原型,上述數據僅供論文參考。
審查過程中,多位審查者針對效能與可行性提出疑問。一位審查者對「簽章與證明並行」的雙軌設計給予正面評價;另一位則詢問測試設備規格、記憶體用量,以及在瀏覽器與WASM環境下的可執行性。
提案人回應表示,已意識到瀏覽器錢包環境的限制,未來會將效能測試納入實作計畫。若錢包使用者實際上需要自行產生證明,除了桌面環境外,瀏覽器擴充功能、行動裝置與硬體錢包連動環境下的負擔,也都會是後續檢視的重點。
CIPs編輯rphair在8月13日的留言中表示,這項提案在CIP會議上「反應不錯」(well received)。不過他也說明,這項提案並非解決量子威脅的通用方案,而是一種「中間」(intermediate)解法。也就是說,CIP-0197並非完整的抗量子轉型方案,而是提供給錢包與基礎設施業者參考的過渡性提案。
爭議點依然存在。證明體積能否符合區塊空間限制、瀏覽器錢包是否能實際產生證明、證明產生端所需的記憶體用量等,都還沒有定論。提案人也承認,這套機制無法解決VRF(可驗證隨機函數)相關問題。
卡爾達諾CIPs資料庫是提案文件化與公開審查的既定流程,CIP-0197正是在這個框架下處理錢包安全的長期課題。Pull Request內文也提到,未來將以「採用第一階段鏈下見證的錢包」以及「後Q日規則提案文件」作為後續推進的參考依據。
留言 0