歐盟金融監理機構警告,量子計算與人工智慧(AI)可能成為金融系統的長期安全風險,促使區塊鏈業界加速研究密碼系統升級與鏈上資金控制機制。
歐洲銀行監理局(EBA)、歐洲保險與職業年金監理局(EIOPA)及歐洲證券與市場管理局(ESMA)23日在共同風險更新中表示,金融業應因應AI與量子計算快速發展,強化系統韌性。不過,文件並未要求區塊鏈協議強制採用支出上限或斷路器。
ESMA在6月公布的金融市場量子計算資料中指出,量子電腦未來可能破解金融服務、區塊鏈與資料庫使用的現有密碼系統。攻擊者先行蒐集目前已加密的資料,待技術進步後再進行解密的「先收集、後解密」模式,也被列為風險。
當量子電腦達到足夠規模與效能後,用於金融交易、通訊與資料保護的密碼系統可能受到影響。不過,風險何時成真仍取決於技術突破、各國政策與商業關注度等多項變數。
歐盟成員國與歐盟執委會已制定後量子密碼學(PQC)轉換路線圖,目標是在最遲2030年前,將高風險使用案例轉換至抗量子系統。歐盟執委會表示,所有成員國都應在2026年底前啟動轉換。
ESMA表示,密碼系統轉換可能需要5年以上,金融機構應盤點加密資產與外部依賴,並評估相關風險。適用於金融機構的《數位營運韌性法案》(DORA)也要求資訊與通信技術風險管理納入動態密碼威脅。
DORA是歐盟用於管理金融機構資訊與通信技術風險的制度。ESMA資料指出,金融機構應靈活採用最新密碼技術,以因應包括量子技術發展在內的密碼威脅。
在區塊鏈安全基礎設施方面,Cysic創辦人雷奧·范(Leo Fan)表示,比特幣(BTC)、以太幣(ETH)與Solana(SOL)都需要升級簽章系統。雷奧·范說,將整個網路轉換為抗量子架構並非短期工作,而是「一項多年期的計畫」,意味著相關升級需分階段推進。
雷奧·范表示,採用零知識證明並不代表系統自動具備抗量子能力。以橢圓曲線為基礎的證明可能存在弱點,但以雜湊函數為基礎的STARK,可能成為實現抗量子零知識證明的候選方案。
針對AI驅動的攻擊,業界提出硬體安全金鑰、彼此獨立的多重簽名參與者,以及額外交易驗證程序等應對方式。雷奧·范表示,AI代理人的權限應設定為具備到期時間與範圍限制的形式,並在智慧合約中加入累計支出上限與協議層級的資金流出限制。
業界也提出鏈上斷路器,在交易超過上限時自動拒絕交易。這並非監管機構的確定指引,而是Cysic提出的安全設計。
AI代理人的資金控制問題,此前也曾在AI代理人的交易權限與支出限制討論中被提出。當時討論的核心是,即使將錢包存取與交易核准流程分開,防止超出預算的責任仍由應用程式開發者承擔。
密碼技術標準已經部分完成。美國國家標準暨技術研究院(NIST)於2024年8月核准FIPS 203、FIPS 204與FIPS 205。其中,FIPS 203聚焦於金鑰建立,FIPS 204與FIPS 205則聚焦於電子簽章,均屬後量子密碼學標準。
後量子密碼學是指為抵禦量子電腦攻擊而設計的密碼技術。STARK則是以雜湊函數為基礎的零知識證明方式,雷奧·范認為其可能成為抗量子證明的候選方案,但實作方式與金鑰管理制度仍需另行驗證。
量子電腦何時能實際破解現有區塊鏈的密碼,尚無確定時間表。目前討論重點並非立即發動網路攻擊,而是如何提前設計長期資料保護、金鑰管理、簽章系統轉換及自動化資金控制機制。
留言 0