同源ECC_vs_PQC)
同源ECC: 基于椭圆曲线的同源密码传统 ECC 和同源密码虽然都用椭圆曲线但安全性依赖的问题完全不同。同源 ECC 理论上可以抗量子PQC: 后量子密码注意: 上一代的同源密码SIDH/SIKE 已经被攻破不能作为抗量子方案使用。1. 不同方案的抗量子性方案数学基础抗量子当前状态ECDSA / EdDSA椭圆曲线离散对数❌传统密码ECC Isogeny椭圆曲线同源问题部分方案理论上是研究领域SIDH / SIKESupersingular Isogeny❌已攻破CSIDH / SQIsignClass Group / Isogeny理论上有 PQ 属性研究 (非成熟标准)ML-DSAModule Lattice✅NIST 标准FN-DSANTRU Lattice✅NIST 标准体系SLH-DSAHash✅NIST 标准NIST 在 2024 年正式标准化了 ML-DSA、FN-DSA、SLH-DSA 这三个签名体系。(NIST计算机安全资源中心2. 为什么普通 ECC 会被量子计算机干掉例如ECDSA private key d ↓ public key Q dG ↓ 已知 G、Q ↓ 求 d ↓ ECDLP经典计算机ECDLP ≈ 很难量子计算机Shor Algorithm ↓ Polynomial Time ↓ ECDLP 被破解所以secp256k1 P-256 Ed25519 BLS12-381本质上都面临这个问题。3. 同源密码为什么可能抗量子同源密码研究的是E1 ───── isogeny ───── E2即两个椭圆曲线之间的同态映射。例如E1 │ │ φ ↓ E2问题不是给定 G 和 dG求 d而可能是给定 E1、E2 等公开信息找到对应的 isogeny φ。这类问题与 ECDLP 不同。因此ECC ↓ 离散对数 ↓ Shor ↓ ❌ Isogeny ↓ 同源问题 ↓ 目前没有已知类似 Shor 的通用多项式时间攻击 ↓ 理论上可能 PQ所以同源密码是 PQC 的一个候选方向。4. 但是 SIDH 给这个领域上了一课早期大家非常看好SIDH / SIKE原因很诱人非常小的 key 椭圆曲线 抗量子看起来甚至比 lattice 更漂亮。结果 2022 年Castryck Decru ↓ SIDH / SIKE ↓ Key Recovery Attack ↓ 直接破掉而且不是“量子计算机破掉”, 是经典计算机就可以攻击。所以 SIDH/SIKE 已经不能使用。微软的 SIDH 项目也明确标注这些协议已经被证明不安全。(GitHub)5. CSIDH 又是什么CSIDH 是另一个方向CSIDH Commutative Supersingular Isogeny Diffie-Hellman核心思想可以理解成Class Group Action ↓ Isogeny Graph ↓ 隐藏的 group action它的优势非常吸引人Public Key 很小 数学结构优雅 潜在 PQ早期 CSIDH 项目甚至强调其具有很小的 public key。(Csidh)但是它的问题是安全性分析非常复杂而且量子攻击成本一直是研究重点。例如针对 CSIDH 的量子攻击已经有专门的复杂度分析。(量子同源)所以目前它不像 ML-DSA 那样已经成为成熟标准。6. 与 ML-DSA / FN-DSA / SLH-DSA 最大区别这是最值得关注的。ML-DSA原来叫CRYSTALS-Dilithium基础Module-LWE Module-SIS ↓ Lattice特点安全性★★★★★ 成熟度★★★★★ 速度★★★★ 签名大小★★★★ 公钥较大目前是最主流的通用 PQ 签名方案之一。NIST FIPS 204 已正式定义 ML-DSA并认为其能够抵抗大规模量子计算机。(NIST计算机安全资源中心)FN-DSA原来FALCON基础NTRU lattice它最大的特点签名非常小。这对于区块链特别有吸引力。因为区块链非常在意signature size ↓ transaction size ↓ block size ↓ storage ↓ bandwidth所以FN-DSA 对 blockchain 是非常值得关注的。SLH-DSA原来SPHINCS基础Hash Function这点非常重要Lattice ↓ 复杂数学结构 Hash ↓ SHA-2 / SHAKE它不依赖 lattice。因此它提供了一种非常重要的不同数学假设的备份方案。NIST FIPS 205 已正式标准化 SLH-DSA。(NIST计算机安全资源中心)7. 从区块链角度看ECC vs ML-DSA应该看PQ Signature │ ┌─────────────────┼─────────────────┐ ↓ ↓ ↓ Lattice Hash Isogeny │ │ │ ML-DSA SLH-DSA CSIDH/SQIsign FN-DSA它们是三条完全不同的安全路线。8. 一个很有意思的变化Isogeny 并没有死虽然SIDH ❌ SIKE ❌但这并不意味着Isogeny Dead2026 年 NIST 的后续 PQ 签名评选中SQIsign进入了第三轮候选。NIST 2026 年公布的 9 个候选包括 SQIsign。(NIST计算机安全资源中心)SQIsign 就是基于 supersingular isogeny 的数字签名。所以现在更准确的状态是SIDH/SIKE ↓ 被攻破 ↓ 整个 Isogeny 方向死亡 ❌ 实际上 Isogeny ├── SIDH ❌ ├── SIKE ❌ ├── CSIDH → 研究 └── SQIsign → NIST 第三轮候选9. 适合区块链的PQC方案技术Blockchain 潜力原因ECDSA❌量子不安全BLS❌同样受 Shor 影响ML-DSA★★★★★成熟、标准化FN-DSA★★★★★签名小非常适合链SLH-DSA★★★安全假设简单但签名大CSIDH★★★小 key但成熟度不足SQIsign★★★★签名尺寸非常有吸引力SIDH/SIKE❌已破往期精彩回顾:基础能力系列区块链知识系列密码学系列后量子密码系列零知识证明系列共识系列公链调研系列BTC系列以太坊系列EOS系列Filecoin系列联盟链系列Fabric系列智能合约系列Token系列