P2MR: Как технически работает первый квантово-устойчивый биткойн-адрес

By: rootdata|2026/07/29 14:13:05
0
Поделиться
copy
Оценить в GoogleОценить в Google
  • P2MR устраняет возможность расходования средств с помощью ключа Taproot, метода, который раскрывает публичный ключ в каждой транзакции.
  • Новый тип адреса использует префикс bc1z и требует ручной миграции средств.

Обсуждение потенциальной квантовой угрозы уже дало конкретный результат в экосистеме биткойна: предложение по улучшению BIP-360, все еще находящееся на рассмотрении, которое определяет формат адреса, называемый Payment to Merkle Root (P2MR). Его постквантовая цель заключается в том, чтобы закрыть пробел в текущих форматах биткойн-адресов относительно видимости публичного ключа.

На сегодняшний день Taproot является единственным обновлением биткойна, которое позволяет строить деревья скриптов, которые являются структурами, организующими разные условия расходования для одного и того же адреса, так что при расходовании средств достаточно раскрыть условие, которое фактически использовалось, а не остальные. Это позволяет создавать более сложные и настраиваемые условия расходования.

Однако Taproot также является единственным активным форматом, который, используя механизм деревьев скриптов, раскрывает в цепочке публичный ключ этого адреса с момента создания средств. Это раскрытие является вектором квантовой атаки: достаточно мощное оборудование может вывести закрытый ключ из раскрытого публичного ключа и завладеть средствами.

Более того, более простые и ранние форматы, такие как P2WPKH (платеж по хешу публичного ключа через свидетеля) или P2SH (платеж по хешу скрипта), уже избегают этого раскрытия, пока средства не расходуются, но не предлагают гибкости дерева скриптов Taproot.

Таким образом, P2MR стремится объединить оба свойства: скрывать публичный ключ до тех пор, пока средства не будут потрачены, сохраняя при этом гибкость, предлагаемую деревьями скриптов, чего не позволял ни один родной формат вывода биткойна до сих пор.

Техническая конструкция P2MR {#h-the-technical-construction-of-p2mr}

BIP-360 был основан на коде Taproot и Tapscript (BIP-342), языке, используемом биткойном для определения условий расходования в рамках скриптов Taproot, но убрал один из двух способов расходования средств: маршрут публичного ключа. Поэтому P2MR можно понимать как Taproot без расходования по ключу.

Работа P2MR основана на структуре, известной как дерево Меркла. Каждый скрипт сначала преобразуется в 32-байтовое криптографическое значение через процесс, называемый TapLeaf. Затем эти значения объединяются парами с помощью функции TapBranch, которая объединяет хеши дерева до получения единственного результата: корня Меркла. Этот корень является криптографическим обязательством, которое идентифицирует набор условий расходования адреса P2MR: достаточно знать его, чтобы подтвердить, что определенный скрипт действительно был частью оригинального дерева, не зная остальных скриптов, которые его составляют.

Таким образом, P2MR сохраняет возможность собирать разные условия расходования в дереве скриптов, но без компрометации публичного ключа в адресе: он полагается исключительно на корень Меркла. Когда приходит время расходовать средства, пользователь раскрывает только скрипт, который содержит условие, которое он использует (например, правило, позволяющее наследнику восстановить средства после определенного периода), вместе с хеш-путем TapBranch, который демонстрирует, что этот скрипт был частью дерева, определенного при создании средств. Остальные условия остаются скрытыми.

Отсутствие публичного ключа изменяет структуру, которую биткойн использует для идентификации средств. Вывод P2MR формируется с помощью OP_2, за которым следует 32-байтовый корень Меркла, и его адреса используют префикс bc1z, согласно техническому документу BIP-360. В отличие от Taproot, P2MR не объединяет этот корень с каким-либо внутренним ключом, и тем самым устраняет путь расходования, который мог бы раскрыть его и сделать уязвимым для достаточно мощного будущего квантового компьютера.
P2MR: Как технически работает первый квантово-устойчивый биткойн-адрес BIP-360 предлагает новый формат адреса в биткойне. Источник: Github.

Как расходуется вывод P2MR? {#h-how-is-a-p2mr-output-spent}

Чтобы разблокировать вывод P2MR, тратящий должен завершить свидетеля, часть транзакции, которая, начиная с обновления SegWit, содержит необходимые доказательства для авторизации расходования без добавления веса к основной части транзакции.

В P2MR этот свидетель состоит из трех частей:

  • Элементы стека, необходимые для скрипта (данные, такие как подпись, которые накапливаются и используются по мере выполнения скрипта).
  • Соответствующий листовой скрипт (TapLeaf, конкретный лист дерева, который фактически используется для расходования).
  • Контрольный блок, состоящий из контрольного байта и пути аутентификации Меркла к этому листу, доказательство того, что этот лист принадлежит оригинальному дереву.

Разница с Taproot специфична, но центральна: контрольный блок P2MR не включает никакого внутреннего публичного ключа, просто потому, что этот ключ не существует в этом типе вывода. Это отсутствие непосредственно отражается на весе свидетеля, и этот вес именно и определяет, какую плату платит каждое расходование: чем меньше байтов он занимает, тем ниже стоимость. Свидетель P2MR из дерева с одним листом весит 103 байта, согласно документу BIP-360:

  • По сравнению с расходованием по ключу в Taproot (66 байт), P2MR на 56% тяжелее.
  • По сравнению со средним весом подписи транзакции биткойна по схеме ECDSA, около 72 байт, согласно mainnet.observer, свидетель P2MR на 43% тяжелее, хотя сравнение не является строго эквивалентным, так как данные ECDSA соответствуют только подписи, в то время как вес P2MR также включает скрипт и контрольный блок.
  • По сравнению с расходованием по скрипту в Taproot с той же структурой (135 байт, сумма 103 байт P2MR плюс 32 байта, занимаемые внутренним ключом в контрольном блоке), с другой стороны, P2MR весит на 24% меньше, потому что ему не нужно включать этот ключ.

Данные о цифровых подписях транзакций биткойна. Средний вес подписей ECDSA в биткойне. Источник: mainnet.observer.

Разработчик Энтони Таунс подсчитал, в обсуждении о P2MR на почтовом списке разработчиков биткойна, что добавление постквантовой подписи к выводу этого типа в настоящее время представляет собой дополнительную стоимость около 14% по сравнению с расходованием по ключу в Taproot, но это число снижается до 7% с такими схемами, как SHRINCS, и до всего лишь 1% с схемами типа Винтерица.

Кроме того, P2MR по-прежнему подписывается сегодня по схеме Шнорра (BIP-340), а не по ECDSA, и будучи родной структурой Tapscript, он совместим с Lightning Network (LN), BitVM, Ark, многофирменными настройками и временными блокировками, и разработан так, чтобы в будущем любой из листьев его дерева мог включать постквантовую подпись без необходимости изменять тип вывода, как описано на специализированном сайте Post Quantum.

Что P2MR не решает и техническая дискуссия {#h-what-p2mr-does-not-resolve-and-the-technical-debate}

Документ BIP-360 четко определяет, что P2MR решает, а что нет:

  • Он защищает от так называемых атак длительного раскрытия, когда публичный ключ раскрывается в цепочке на неопределенное время, но не защищает от атак краткосрочного раскрытия, которые происходят, пока транзакция все еще неподтверждена и кратко остается в мемпуле в ожидании, пока квантовый компьютер не попытается ее сломать до ее подтверждения.
  • Он также не вводит никакой постквантовой подписи: он полагается на то, что пользователь не повторно использует адреса, потому что повторное использование одного и того же адреса преждевременно раскрывает публичный ключ и вновь открывает тот же риск, который P2MR стремится избежать.

Наконец, в конце этой статьи BIP-360 все еще находится в статусе черновика в официальном репозитории, где он был объединен в феврале 2026 года. Этот статус означает, что предложение не активировано в основной сети биткойна и что на данный момент нет запланированного графика активации для его внедрения.

Цена --

--

Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.

Вам также может понравиться

Свежие листинги на WEEX

iconiconiconiconiconiconiconiconicon
Служба поддержки:@weikecs
Деловое сотрудничество:@weikecs
Количественная торговля и ММ:bd@weex.com
VIP-программа:support@weex.com