- 同源ECC: 基于椭圆曲线的同源密码
- 传统 ECC 和同源密码虽然都用椭圆曲线,但安全性依赖的问题完全不同。
- 同源 ECC 理论上可以抗量子
- PQC: 后量子密码
注意: 上一代的同源密码SIDH/SIKE 已经被攻破,不能作为抗量子方案使用。
1. 不同方案的抗量子性
| 方案 | 数学基础 | 抗量子 | 当前状态 |
|---|---|---|---|
| ECDSA / EdDSA | 椭圆曲线离散对数 | ❌ | 传统密码 |
| ECC Isogeny | 椭圆曲线同源问题 | 部分方案理论上是 | 研究领域 |
| SIDH / SIKE | Supersingular Isogeny | ❌ | 已攻破 |
| CSIDH / SQIsign | Class Group / Isogeny | 理论上有 PQ 属性 | 研究 (非成熟标准) |
| ML-DSA | Module Lattice | ✅ | NIST 标准 |
| FN-DSA | NTRU Lattice | ✅ | NIST 标准体系 |
| SLH-DSA | Hash | ✅ | NIST 标准 |
NIST 在 2024 年正式标准化了 ML-DSA、FN-DSA、SLH-DSA 这三个签名体系。(NIST计算机安全资源中心
2. 为什么普通 ECC 会被量子计算机干掉?
例如:
ECDSA private key d ↓ public key Q = dG ↓ 已知 G、Q ↓ 求 d ↓ ECDLP经典计算机:
ECDLP ≈ 很难量子计算机:
Shor Algorithm ↓ Polynomial Time ↓ ECDLP 被破解所以:
secp256k1 P-256 Ed25519 BLS12-381本质上都面临这个问题。
3. 同源密码为什么可能抗量子?
同源密码研究的是:
E1 ───── isogeny ─────> E2即两个椭圆曲线之间的同态映射。
例如:
E1 │ │ φ ↓ E2问题不是:
给定 G 和 dG,求 d
而可能是:
给定 E1、E2 等公开信息,找到对应的 isogeny φ。
这类问题与 ECDLP 不同。
因此:
ECC ↓ 离散对数 ↓ Shor ↓ ❌ Isogeny ↓ 同源问题 ↓ 目前没有已知类似 Shor 的通用多项式时间攻击 ↓ 理论上可能 PQ所以同源密码是 PQC 的一个候选方向。
4. 但是 SIDH 给这个领域上了一课
早期大家非常看好:
SIDH / SIKE
原因很诱人:
非常小的 key + 椭圆曲线 + 抗量子看起来甚至比 lattice 更漂亮。
结果 2022 年:
Castryck + Decru ↓ SIDH / SIKE ↓ Key Recovery Attack ↓ 直接破掉而且不是“量子计算机破掉”, 是经典计算机就可以攻击。
所以 SIDH/SIKE 已经不能使用。微软的 SIDH 项目也明确标注这些协议已经被证明不安全。(GitHub)
5. CSIDH 又是什么?
CSIDH 是另一个方向:
CSIDH = Commutative Supersingular Isogeny Diffie-Hellman核心思想可以理解成:
Class Group Action ↓ Isogeny Graph ↓ 隐藏的 group action它的优势非常吸引人:
Public Key 很小 + 数学结构优雅 + 潜在 PQ早期 CSIDH 项目甚至强调其具有很小的 public key。(Csidh)
但是它的问题是:
安全性分析非常复杂,而且量子攻击成本一直是研究重点。
例如针对 CSIDH 的量子攻击已经有专门的复杂度分析。(量子同源)
所以目前它不像 ML-DSA 那样已经成为成熟标准。
6. 与 ML-DSA / FN-DSA / SLH-DSA 最大区别
这是最值得关注的。
ML-DSA
原来叫:
CRYSTALS-Dilithium基础:
Module-LWE Module-SIS ↓ Lattice特点:
安全性:★★★★★ 成熟度:★★★★★ 速度:★★★★ 签名大小:★★★★ 公钥:较大目前是最主流的通用 PQ 签名方案之一。
NIST FIPS 204 已正式定义 ML-DSA,并认为其能够抵抗大规模量子计算机。(NIST计算机安全资源中心)
FN-DSA
原来:
FALCON基础:
NTRU lattice它最大的特点:
签名非常小。
这对于区块链特别有吸引力。
因为区块链非常在意:
signature size ↓ transaction size ↓ block size ↓ storage ↓ bandwidth所以FN-DSA 对 blockchain 是非常值得关注的。
SLH-DSA
原来:
SPHINCS+基础:
Hash Function这点非常重要:
Lattice ↓ 复杂数学结构 Hash ↓ SHA-2 / SHAKE它不依赖 lattice。
因此它提供了一种非常重要的:
不同数学假设的备份方案。
NIST FIPS 205 已正式标准化 SLH-DSA。(NIST计算机安全资源中心)
7. 从区块链角度看
ECC vs ML-DSA应该看:
PQ Signature │ ┌─────────────────┼─────────────────┐ ↓ ↓ ↓ Lattice Hash Isogeny │ │ │ ML-DSA SLH-DSA CSIDH/SQIsign FN-DSA它们是三条完全不同的安全路线。
8. 一个很有意思的变化:Isogeny 并没有死
虽然:
SIDH ❌ SIKE ❌但这并不意味着:
Isogeny = Dead2026 年 NIST 的后续 PQ 签名评选中,SQIsign进入了第三轮候选。NIST 2026 年公布的 9 个候选包括 SQIsign。(NIST计算机安全资源中心)
SQIsign 就是:基于 supersingular isogeny 的数字签名。
所以现在更准确的状态是:
SIDH/SIKE ↓ 被攻破 ↓ 整个 Isogeny 方向死亡 ❌ 实际上: Isogeny ├── SIDH ❌ ├── SIKE ❌ ├── CSIDH → 研究 └── SQIsign → NIST 第三轮候选9. 适合区块链的PQC方案
| 技术 | Blockchain 潜力 | 原因 |
|---|---|---|
| ECDSA | ❌ | 量子不安全 |
| BLS | ❌ | 同样受 Shor 影响 |
| ML-DSA | ★★★★★ | 成熟、标准化 |
| FN-DSA | ★★★★★ | 签名小,非常适合链 |
| SLH-DSA | ★★★ | 安全假设简单,但签名大 |
| CSIDH | ★★★ | 小 key,但成熟度不足 |
| SQIsign | ★★★★ | 签名尺寸非常有吸引力 |
| SIDH/SIKE | ❌ | 已破 |
- 往期精彩回顾:
- 基础能力系列
- 区块链知识系列
- 密码学系列
- 后量子密码系列
- 零知识证明系列
- 共识系列
- 公链调研系列
- BTC系列
- 以太坊系列
- EOS系列
- Filecoin系列
- 联盟链系列
- Fabric系列
- 智能合约系列
- Token系列