TRON kvantinis planas: kodėl mokėjimo raktai gali neatstatyti kontrolės
Dėl TRON kvantinio parašo projekto kai kurios perkeltos paskyros negalės pakeisti savo raktų, kai tinklo valdymas išjungia pasirašymo schemą, nuo kurios jos priklauso. Kai kurios iš šių sąskaitų vis tiek galėjo atlikti mokėjimus gavus atskirą leidimą.
Dizainas apima galimą atkūrimo būdą naudojant antrą kvantiniam atsparumo parašo schemą. Kad galėtų jį naudoti, savininkams reikės išlikusių raktų, kad jie atitiktų esamą paskyros savininko slenkstį – įgaliojimų lygį, reikalingą norint pakeisti leidimus. Atsarginis raktas, įgaliotas atlikti tik mokėjimus, liks nepasiekiamas taisymo galioje.
Tai yra praktinis Justino Suno kvantinio postūmio klausimas. 2026 m. rugpjūčio 8 d. @justinsuntron teigė, kad jo tikslas buvo, kad TRON taptų pirmuoju kvantiniam atsparumu blokų grandinės tinklu, ir užsiminė apie bandymus Nilo bandymų tinkle. Šis pasenęs ambicijų pareiškimas yra fonas perėjimo projektui, kurio valdymo jungikliai vėliau gali atšaukti pasirašymo schemos patvirtinimą.
Rugsėjo 12 d. TIP-899 tebėra pažymėtas juodraštis. „Nile“ birželio 30 d. išleistoje programinės įrangos versijoje buvo įdiegtos „Falcon“ pagrindu sukurtos FN-DSA-512 ir ML-DSA-44, kurių kiekviena priklauso nuo savo aktyvinimo nustatymo. Kiekvienam diegimui vis tiek reikalingas atskiras valdymo patvirtinimas, kad tinklas priimtų jo parašus.
Rugsėjo 12 d. atlikta Nilo parametro galutinio taško patikra getAllowFnDsa512 su reikšme 1. ML-DSA nustatymas pasirodė be reikšmės ir nepateikė teigiamo aktyvinimo rodmens. Mainnet atsakyme nebuvo nė vieno nustatymo. Kūrėjai savo liepos 15 d. skambutyje sakė, kad tinklo laikas nebuvo nuspręstas; dabartiniai patikrinimai nenustato pagrindinio tinklo aktyvavimo.
Tinklo jungiklis atitinka paskyros slenkstį
TIP-899 leidžia valdymui įjungti arba išjungti kiekvieną siūlomą schemą atskirai. 27 TRON išrinkti super atstovai valdo per grandininius pasiūlymus. Siūlomi jungikliai priklauso tam procesui.
Taip pat buvo pernumeruoti aktyvinimo nustatymai. TIP-899 ir Nile diegimas naudoja kodus 1000 ir 1001, o ankstesnėje diskusijoje apie perkėlimą vis dar yra 99 ir 100. Liepos 1 d. kūrėjo skambutyje paaiškinama, kad didesni skaičiai buvo pasirinkti siekiant išvengti konfliktų su būsima pagrindinio tinklo numeracija. Šie skaičiai nurodo siūlomus nustatymus; aktyvavimui reikalingas atskiras valdymo sprendimas.
Paskyros lygiu kyla klausimas, kurie parašai yra priimtini. TRON priskiria raktų svorius ir reikalauja, kad pasirinkto leidimo galiojantys signatarai atitiktų arba viršytų jo slenkstį. Siūlomas kvantinio parašo kelias naudoja tą patį leidimo skaičiavimą.
Referencinės operacijos tikrinimo priemonėje yra tam tikra detalė: parašas iš išjungtos schemos suaktyvina atmetimą. Todėl veikianti atsarginė operacija turi naudoti priimtus parašus ir praleisti išjungtos schemos parašą, net jei likę raktai turi pakankamai svorio.
Išjungus schemą, pasirašymo maršrutas gali būti pašalintas nekeičiant paskyros sukonfigūruoto slenksčio. Niekas šiame jungiklyje automatiškai nesuteikia kitam raktui trūkstamos prieigos.
TRON leidimų dokumentacija atskiria savininko įgaliojimus nuo aktyvių leidimų. Savininko leidimas gali įgalioti bet kokį sutarties tipą ir pakeisti paskyros leidimus. Aktyvus leidimas apsiriboja jam priskirtomis operacijomis, tokiomis kaip perkėlimai.
Leidimo naujinimas turi būti pasirašytas naudojant esamą savininko leidimą. Dėl to savininko konfigūracija yra pagrindinė atkūrimo dalis: raktas, galintis išsiųsti mokėjimą, nebūtinai turi galią pakeisti paskyros raktus.
Apsvarstykite galimybę turėti savininko leidimą, kuriame būtų tik „Falcon“ raktas, kurio svoris 1 ir slenkstis 1. Nors „Falcon“ yra išjungtas, šis savininko leidimas negali leisti perduoti arba atnaujinti leidimo. Atskirai sukonfigūruotas aktyvus leidimas vis tiek gali leisti atlikti operacijas, todėl nebūtinai visa paskyra negali išleisti pinigų.
TRON esamo ECDSA pasirašymo metodo rakto laikymas kartu su Falcon ne visada atkuria prieigą. Kai ECDSA svoris 1, Falcon svoris 1 ir slenkstis 2, reikalingi abu parašai. Išjungus „Falcon“, likęs ECDSA svoris negali atitikti slenksčio.
Toliau pateikti pavyzdžiai taikomi siūlomoms taisyklėms hipotetinėms konfigūracijoms. Jie rodo išskaitymus iš dokumentais pagrįstų leidimų ir tikrinimo taisyklių; šių pavyzdžių pagrindas nėra pastebėtas blokavimas ar atliktas atšaukimo testas. Tarkime, kad „Falcon“ buvo išjungtas, visi ML-DSA raktai buvo sukonfigūruoti iš anksto, ML-DSA lieka įjungta ir saugi, o turėtojas vis tiek gali naudoti tuos raktus.
| Esama leidimo konfigūracija | Išlaidos po „Falcon“ išjungimo | Leidimų keitimas |
|---|---|---|
| Tik sakalo savininkas: svoris 1, slenkstis 1 | Savininkas negali leisti; atskiras aktyvus leidimas vis tiek gali veikti | Nepasiekiamas per tą savininką |
| Savininkas: ECDSA svoris 1 plius Falcon svoris 1, slenkstis 2 | Savininkas negali pasiekti slenksčio; turi būti įvertinti atskiri aktyvūs leidimai | Nepasiekiamas per tą savininką |
| Savininkas: Sakalo svoris 1 plius ML-DSA svoris 1, slenkstis 1; nėra ECDSA raktų | ML-DSA savininko parašas gali įgalioti | ML-DSA savininko parašas gali įgalioti |
| Savininkas: Sakalo svoris 1 ir ML-DSA svoris 1, slenkstis 2 | Savininkas negali pasiekti slenksčio; turi būti įvertinti atskiri aktyvūs leidimai | Nepasiekiamas per tą savininką |
| Tik „Falcon“ savininkas ir aktyvus ML-DSA leidimas | Tik su šiuo aktyviu leidimu leidžiamos operacijos | Aktyvus leidimas negali pataisyti savininko |
Šie rezultatai susiję su parašo įgaliojimu; kiti sandorio reikalavimai vis dar galioja. Skirtumas veikia ir kita kryptimi. Išlikęs ML-DSA savininko leidimas gali tiesiogiai įgalioti operacijas ir pakeisti išjungtą aktyvųjį „Falcon“ leidimą.
Antrasis kvantinis raktas padeda tik tuo atveju, jei gali veikti
Dviejų schemų savininko pavyzdyje išsaugomas kvantiniam atsparumas leidimo taisymui, jei bet kuris raktas gali pasiekti savininko slenkstį. Reikalaujant abu raktus sukuriama priklausomybė nuo to, ar abi schemos lieka prieinamos. Slenkstis nustato, kuri iš šių nuosavybių turi paskyrą.
Taip pat klasikinis atkūrimo kelias neišsaugo to paties saugumo tikslo. Perkėlimo pasiūlyme aiškiai sakoma, kad pridėjus kvantiniam atsparumui raktą kvantinė apsauga nesuteikiama, jei tik ECDSA pasirašymo rinkinys vis tiek gali atitikti slenkstį. Tik ECDSA savininko maršrutas taip pat gali pakeisti kvantiškai apsaugotą aktyvų leidimą.
Todėl atitinkama konfigūracija yra platesnė nei raktas, naudojamas įprastiniams mokėjimams. Savininko valdžia ir kiekvienas aktyvus maršrutas, kuriuo galima perkelti saugomą turtą, turi būti svarstomi kartu.
Bet kurios schemos konfigūracija taip pat turi apribojimą: ji išsaugo alternatyvą išjungus schemą, bet neapsaugo nuo pažeistos schemos, kol ta schema lieka įjungta ir nepriklausoma. Prieinamumas po išjungimo ir atsparumas vis dar priimtam pažeistam raktui yra atskiros savybės.
ML-DSA standartų būsena padeda paaiškinti jos vietą dizaine. NIST 2024 m. rugpjūčio 13 d. užbaigė FIPS 204, kuriame nurodyta ML-DSA. NIST vis dar apibūdina Falcon standartizavimą kaip vykstantį. TIP-899 pristato ML-DSA kaip įdiegtą Falcon standartizacijos ir audito rizikos alternatyvą. Tai suteikia alternatyvų algoritmą, o ne automatinio atkūrimo leidimą.
Likęs darbas apima ne tik pasirašymo mygtuko pridėjimą. TIP-899 reikalauja išorinio kriptografinio ir įgyvendinimo audito, viešosios audito medžiagos ir klaidų aprėpties prieš aktyvuojant pagrindinį tinklą. Peržiūrėtoje pasiūlymų medžiagoje nepateikiama užpildyta nepriklausomo audito ataskaita.
Pasiūlyme ir liepos 15 d. kūrėjų diskusijoje taip pat nurodomi piniginės išvedimo, raktų saugyklos, SDK ir aparatinės įrangos-piniginės pritaikymo darbai. „Testnet“ diegimas ir raktų generavimo įrankiai neįrodo, kad vartotojų piniginės ar saugotojai jau gali atlikti kiekvieną perkėlimo ir atkūrimo operaciją.
Naudinga „testnet“ demonstracija sektų leidimus per gedimą: išjunkite schemą, sukurkite operaciją naudodami tik išlikusius parašus, parodykite, kurie perdavimai lieka įgalioti, ir parodys, ar esamas savininkas gali pakeisti paveiktus raktus. Rezultatas turi atitikti konfigūraciją, kurią iš tikrųjų turi vartotojai.
Jei abi siūlomos kvantinės schemos būtų išjungtos ir joks galiojantis pasirašymo rinkinys negalėtų atitikti savininko arba atitinkamo aktyvaus slenksčio, aprašytos taisyklės nenumatytų tiesioginio įprasto kelio išleisti ar pasukti raktus. Tai nepatvirtina nuolatinio praradimo. Valdymo iš naujo suaktyvinimas arba vėlesnis protokolo pakeitimas būtų kitoks atkūrimo būdas; greitesnis pagalbos kanalas ir nulinių žinių atkūrimo idėjos nepatenka į dabartinę šio pasiūlymo taikymo sritį.
Piniginėms ir saugotojams vien dėl mokėjimo tęstinumo pagrindinis išieškojimo klausimas liktų neatsakytas. Perkėlimo konfigūracijai reikia išlikusio savininko įgalioto kelio raktams pakeisti, taip pat būdo perkelti lėšas, abiem būdais išlaikant kvantinio atsparumo tikslą.
