2019-04-16, 11:59
  #37
Medlem
kjellbrels avatar
Citat:
Ursprungligen postat av itazon
Kvantdatorer och Bitcoin generellt gäller att signering är knäckt (dvs validering av transaktioner, dvs jag kan låtsas vara dig givet att jag har din publika nyckel, vilken finns på kedjan om du utfört en transaktion) men mining är inte knäckt.
Dåligt beskrivet även om det är korrekt. Du får det (medvetet?) att låta som det är ett större potentiellt hot än vad det är. Det har varit känt länge att man inte skall återvända adresser. Varför inte titta på detta lite mer nyanserat istället?

Modified Shor's Algorithm klarar av ECDSA och numera all elliptic curve cryptography verkar det som. Men det verkar krävas runt 1500 qubits för detta i Bitcoins fall (lite osäker på antalet, ta det med en nypa salt).

Bitcoin bytte från "pay to public key" (P2PK) till "pay to public key hash" (P2PKH) mycket tidigt, så det är nästan bara Satoshis gamla tidiga adresser och de runt samma tid som är sårbara för detta, om vi för stunden glömmer det "lilla" problemet med att bygga kvantdatorer med den kapacitet som behövs.

För att knäcka ej spenderade outputs (UTXOs) med P2PKH så är det bästa kvantalternativet idag Grover's Algorithm som bara ger "quadratic" improvement, dvs en "brute force"-förenkling från 2^160 ned till 2^80, vilket fortfarande inte är ett hot att ligga sömnlös över. Dessutom är det relativt enkelt att öka hashlängd, då det redan finns ett flertal befintliga alternativ. Som en första riktigt slö åtgärd skulle Bitcoin även kunna nöja sig med att helt enkelt skippa RIPEMD160 helt, och hålla sig till SHA256 varvid Grover endast når ned till 2^128.

Sen finns det fler detaljer runt detta, där det viktigaste är att inte återanvända adresser (något som de flesta wallets hjälper användaren med idag) för att skydda sina publika nycklar. Men även andra risker med exempelvis korta "fönster" av attackmöjligheter för nya tx innan de skyddas (av hashes) i kedjan mm, men det är inte relevant på långa vägar än. Man behöver bara snegla lite på kostnaden för att bygga kvantdatorer, störkänsligheten (nys inte ens utanför byggnaden under exekvering!), antal kvantgrindar för ECDSA-attacker, kylning mm för att se att det kommer ta tid (om det ens kommer lyckas).

Det pågår dessutom mängder med forskning runt "post quantum"-kryptering med "klassiska" datorer, eftersom detta hot är så ofantligt mycket större än bara mot Bitcoin. Det finns idag en del nya asymmetriska (public/private key) krypton som Shor inte rår på alls, men är unga och otestade. Även inom Bitcoin tittar man på en av dessa, men eftersom det kostar mer utrymme i kedjan, är det bättre att vänta. ECDSA kommer vara säkert ett bra tag till, så det är bättre att låta forskningen jobba i lugn och ro.

Om QC blir ett reellt hot framöver så är det inte heller Bitcoin som kommer stå först i skottlinjen för attacker. Det kommer finnas bra mycket enklare måltavlor som dessutom är mer centrala för hela vår "fungerande" värld.
Citera
2019-04-16, 15:38
  #38
Medlem
Citat:
Ursprungligen postat av Jonny.Boj
Det feta lät intressant. Någonting du har funderat på? Hur skulle det kunna ske som ett exempel rent praktiskt?!

Sen till er som menar på att banker skall kunna förvalta BT. Bankerna kan dra åt helvete, det är ju b.la därför dessa kom till.

Inget jag har funderat djupare på, men en modell hade kunnat vara ett försäkringsbolag som utger sina egna certifierade HWs, ungefär som att gå till sin bank och hämta ut deras bankdosa.
Den aktiveras då på ett kontor där försäkringsbolaget blir ensamt ansvariga att förvara de 24 säkerhetsord som behövs för återställning. Kunden behöver enbart hålla reda på den personliga pinkod hen ställer in för att kunna låsa upp enheten och utföra transaktioner.
__________________
Senast redigerad av Deballerur 2019-04-16 kl. 15:56.
Citera
2019-04-16, 18:26
  #39
Avslutad
Citat:
Ursprungligen postat av kjellbrel
Dåligt beskrivet även om det är korrekt. Du får det ....

Tack för att du tog dig tid med detta inlägg.
Önskar att det gick lätt att skicka lite Satoshis till sådant här content man uppskattar (det lär komma i en snar framtid).
Citera
2019-04-20, 11:37
  #40
Medlem
Citat:
Ursprungligen postat av kjellbrel
Dåligt beskrivet även om det är korrekt. Du får det (medvetet?) att låta som det är ett större potentiellt hot än vad det är. Det har varit känt länge att man inte skall återvända adresser. Varför inte titta på detta lite mer nyanserat istället?

Modified Shor's Algorithm klarar av ECDSA och numera all elliptic curve cryptography verkar det som. Men det verkar krävas runt 1500 qubits för detta i Bitcoins fall (lite osäker på antalet, ta det med en nypa salt).

Ledsen för otydligheten, självklart överdrev jag (detta är ett diskussionsforum trotts allt).

Jag är lite nyfiken på vad du fått 1500 qubits ifrån? Ex Roetteler et al (2017) beräknar fram ett absolut maximum av 2330 för secp256k1, men det är ju en "direkt lösning" som jag tolkar pappret, en lösning som om man låter ta lite tid tar sannolikt mindre än så i qubit-resurser. Dock ska man vara medveten som att secp256k1 inte kommer knäckas imorn pga av hårdvaran som krävs, och förmodligen inte inom fem år, men vem vet vad som hänt 2030? 2040?

Dock tycker jag du (medvetet?) inte nämner hur mycket enklare det är för en central aktör att uppdatera sina krypteringsalgoritmer (ex banker) än vad det är för ett blockkedje-nätverk att enas om en gemensam väg framåt.

Roetteler, M., Naehrig, M., Svore, K. M., & Lauter, K. (2017). Quantum resource estimates for computing elliptic curve discrete logarithms. In International Conference on the Theory and Application of Cryptology and Information Security (pp. 241–270).
Citera
2019-04-21, 12:18
  #41
Medlem
kjellbrels avatar
Citat:
Ursprungligen postat av itazon
(detta är ett diskussionsforum trotts allt).
Ja, jag blir tyvärr varse innebörden av detta mer och mer. Se nedan.

Citat:
Ursprungligen postat av itazon
Dock tycker jag du (medvetet?) inte nämner hur mycket enklare det är för en central aktör att uppdatera sina krypteringsalgoritmer (ex banker) än vad det är för ett blockkedje-nätverk att enas om en gemensam väg framåt
Ok, då vet jag var jag har dig. Så kul man kan ha med att bolla tillbaka ord. Du letar upp ett rent debattekniskt argumentet för att driva bort diskussionen så långt som möjligt från min huvudsakliga poäng. Ha så roligt med att slipa din retorik du. Jag är inte det minsta intresserad av att tjafsa om de rent spekulativa perifera delarna, men du hittar säkert andra som vill tugga igenom det till leda med dig.

Citat:
Ursprungligen postat av itazon
Om han tidigare skickat från det kontot så finns hans publika nyckel tillgänglig
Hur många läsare tror du inte luras att felaktigt tro att "konto" = wallet, när du skriver på detta sätt? Tycker du det är ärligt av dig?

Citat:
Ursprungligen postat av se_där...
Tack för att du tog dig tid med detta inlägg.
Kul att du uppskattade det. Jag var lite orolig att du tyckte jag bidrog till att driva tråden OT.

För att inte driva ännu mer OT, så avslutar jag för egen del detta med att förtydliga min poäng. Det finns massor av spekulativa aspekter runt kvantdatorer. Det enda konkreta vi har här och nu är de matematiska framsteg som gjorts hittills.

Om man (medvetet!) begränsar sig till dessa konkreta existerande framsteg och nöjer sig (medvetet!) med en spekulativ detalj:

Om/när de första kvantdatorerna går att bygga som kan nyttja dessa befintliga algoritmer så gäller följande:

1. Mängder av system med traditionell hantering av asymmetrisk kryptering (dvs public keys är just "public") är omedelbart hotade. Vi får nu förlita oss på företag och myndigheters enorma säkerhetskompentens och fina track record för att se om de löser detta åt oss. Föregående postare går ju dessutom i god för deras förmåga, så vi kan sova lugnt.
2. Alla UTXOs (ej spenderade outputs) i Bitcoin som är låsta till unika P2PKH (eller P2SH för den delen också) är fortfarande skyddade. Moderna wallets sköter detta sedan länge åt användare som inte behöver förstå detaljerna. Alla UTXOs som är hotade (gamla P2PK eller de som slarvat och återanvänt adresser) är triviala att skydda för varje enskild ägare (naturligtvis bara så länge man inte supit bort nycklarna), genom att helt enkelt flytta (redan nu) till nya P2PKH.

Nu utelämnar jag (medvetet!) det teoretiska scenariot att attackera transaktioner "on the fly", dvs i det korta tidsfönstret den publika nyckeln är sårbar när pengar flyttas. Detta därför att det är rent hysteriskt många spekulativa faktorer involverade samt att punkt 1 ovan fortfarande kommer vara ett mycket enklare och mer lönsamt mål att ge sig på i lugn och ro.

Jag utelämnar även (medvetet!) spekulation om QC generation 2+ och framtida algoritmframsteg. Med nuvarande algoritmer är punkt 1 det teoretiska hot vi har idag och det som kommer ske först, om det sker.
Citera
2019-04-21, 13:52
  #42
Medlem
Citat:
Ursprungligen postat av kjellbrel
Hur många läsare tror du inte luras att felaktigt tro att "konto" = wallet, när du skriver på detta sätt? Tycker du det är ärligt av dig?

Det är min taskiga svenska som spökar, inte mer än så.

Citat:
Ursprungligen postat av kjellbrel
1. Mängder av system med traditionell hantering av asymmetrisk kryptering (dvs public keys är just "public") är omedelbart hotade. Vi får nu förlita oss på företag och myndigheters enorma säkerhetskompentens och fina track record för att se om de löser detta åt oss. Föregående postare går ju dessutom i god för deras förmåga, så vi kan sova lugnt.

Om du menar mig så lägger du verkligen ord i munnen på mig (dvs ett riktigt debattekniskt tillvägagångssätt :-) ). Och för att förtydliga om det är mig du menar; det är koordineringstekniskt enklare för en aktör att uppdatera tillvägagångssätt i en server-klient miljö än vad det är för ett nätverk av spridda viljor att gemensamt (eller med något form av consensus- eller majoritetsprocess) enas om en lösning och väg framåt (särskiljt när det är egenintressen och pengar med i bilden! Vad säger de med betydande tillgångar när modellen ändras?). Därmed inte alls sagt att jag går i god för deras förmåga, bara att deras koordineringsproblem är betydligt enklare att lösa, och teknisk inkompetens kan alltid ställa till det.

Ledsen för OT, TS.

För att i reda tag återgå till tråden, borttappade bitcoins är ett relativt litet problem, och det finns större sådana om "målet" är bitcoin som världens främsta transaktionsvaluta (ex kvant-osäkerheten, behov av transaktionsmedel, forks, clearingtider, tillit för wallet-förvaltare osv).
Citera
2019-04-21, 15:06
  #43
Medlem
kjellbrels avatar
Citat:
Ursprungligen postat av itazon
Om du menar mig så lägger du verkligen ord i munnen på mig (dvs ett riktigt debattekniskt tillvägagångssätt :-) ).
Nix! Det var ren och skär sarkasm enbart i irritation över ditt försök att grumla min poäng. Jag borde ha strukit det då det inte tillförde något alls. Ber om ursäkt för det. I övrigt har jag inte något att invända mot ditt förtydligande runt punkt 1, bara helt ointresserad att diskutera det, då det alltid spårar ut i tramsiga "politiska" diskussioner från tekniska.

Ber också om ursäkt till dig TS om det är för OT detta, men förtydligandet jag gjorde tror jag är viktigt. Det finns nog många som annars tolkat en del tidigare inlägg fel angående kvant-hotbilden mot Bitcoin.
Citera
  • 3
  • 4

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in