ذكر موقع crypto.news أن مايكل جوتكين، نائب رئيس الأبحاث في Fireblocks، حدد المفاتيح العامة المكشوفة عاملا رئيسيا في مخاطر بيتكوين BTC الكمية المستقبلية، مستندا إلى تقديرات عامة تشير إلى أن نحو 6.7 مليون إلى 7 ملايين BTC تقع خلف مفاتيح ظاهرة بالفعل على السلسلة.
وأوضح جوتكين أن تعرض أي حامل للخطر يعتمد على نوع البلوكتشين ونوع العنوان وسجل المعاملات، وليس على كون المالك بورصة أو مؤسسة أو فردا، وأضاف أن الأمر يتوقف في النهاية على ظهور المفتاح العام على السلسلة من عدمه.
وبحسب تقييمه، قد تخلق المعاملات المتكررة تعرضا عبر إعادة استخدام العناوين وطريقة التعامل مع المخرجات غير المنفقة، بينما قد تبقي الخزينة المؤسسية التي نادرا ما تحرك أصولها مفاتيحها مخفية عن الأنظار لفترة أطول، بشرط ألا يكون تنسيق العنوان أو النشاط السابق قد كشفها مسبقا.
أنواع عناوين بيتكوين BTC المعرضة لمخاطر المفاتيح العامة
كما كشف الموقع أن مخرجات بيتكوين BTC المبكرة المعروفة باسم pay-to-public-key أو P2PK تظهر مفتاحها العام منذ البداية، وأن كثيرا من مخرجات عصر ساتوشي تستخدم هذا التنسيق، ما يترك مفاتيحها مكشوفة حتى لو لم تتحرك العملات قط.
بالمقابل، قال جوتكين إن عناوين P2PKH وSegWit الأصلية P2WPKH تخفي المفتاح العام حتى أول عملية إنفاق، لكنه يصبح مرئيا بصورة دائمة بعد ذلك، وإذا تلقى العنوان نفسه مزيدا من BTC لاحقا، فإن الأموال الجديدة تستقر خلف مفتاح كشف سابقا، ولذلك نصح الحاملين بفحص ما إذا أنفقت عناوينهم من قبل وما إذا كانت لا تزال تتلقى أموالا.
وتضيف Taproot فارقا آخر، إذ يصنف مؤلفو BIP 360 مخرجات Taproot ضمن المعرضة لهجمات كمية طويلة الأمد لأن مفاتيح المخرجات العامة تكون مرئية لحظة إنشائها، ووفق المقترح، يستطيع حاسوب كمي قادر بما يكفي اشتقاق المفتاح الخاص من مفتاح عام مكشوف، ويميز المؤلفون بين الهجمات على مفاتيح ظاهرة لفترات طويلة وهجمات أسرع تجرى بعد كشف المعاملة للمفتاح وقبل تأكيدها.
ويبقى الخطر تهديدا مستقبليا، فقد قال المدير التقني لشركة Ledger تشارلز غيليمات في تقرير بتاريخ 17 سبتمبر إنه لا يعرف وجود حاسوب كمي ملائم قادر على كسر توقيعات بيتكوين BTC الحالية، إلا أنه حذر من أن البحث وتحديثات البرمجيات والمحافظ الصلبة وتبني المستخدمين قد تستغرق سنوات، ما يجعل الاستعداد مسألة منفصلة عن وصول المهاجم.
خطوات إدارة المفاتيح العامة المكشوفة في محافظ عملة بيتكوين BTC
وأفاد الموقع أن جوتكين رأى أن على المؤسسات إدارة تعرض المفاتيح العامة بصورة مستمرة بدلا من التخطيط لنقل جماعي واحد، ردا على الدعوات إلى الاستعداد بنمط bunker mode، ويقوم نهجه المقترح على توجيه الإيداعات الجديدة وعوائد المعاملات إلى عناوين جديدة، وتتبع كل مخرج غير منفق UTXO لمعرفة الأموال الواقعة خلف مفاتيح مكشوفة، بحيث تفرغ العناوين المكشوفة تدريجيا عبر الإنفاق الاعتيادي.
وأضاف أن لوحة متابعة حية يجب أن تعرض الرصيد المكشوف المتبقي والمعاملات التي تضيف تعرضا جديدا، مشيرا إلى أن Fireblocks تدعم عدة مكونات من هذه العملية وتطور أدوات لاختيار مدخلات المعاملات حسب التعرض.
وكانت BitGo قد أعلنت في 22 يوليو أربعة ضوابط لمحافظ بيتكوين BTC تشمل تقييم التعرض ومعالجة العناوين واختيار المدخلات وتحديث العناوين الافتراضية، وقالت BitGo إن آلية اختيار المدخلات تحاول إنفاق جميع المخرجات غير المنفقة المرتبطة بالعنوان، ما يقلل احتمال ترك أموال خلفها بعد كشف المفتاح، ووصفت الضوابط بأنها تحضير تشغيلي وليس بديلا عن ترقية مستقبلية.
وحذر جوتكين من أن الهجرة المتعجلة قد ترفع الرسوم وتبطئ التأكيدات، وتزيد الأخطاء داخل المؤسسات، ونصح بتحديد عناوين الوجهة وسياسات الموافقة وقنوات الاتصال الموثوقة مسبقا للحد من التصيد.
دور مقترح BIP 360 في تعزيز أمان عملة بيتكوين BTC
ونقل الموقع عن جوتكين أن بيتكوين BTC سيحتاج حتى مع تحسين ممارسات العناوين إلى طريقة لتفويض المعاملات مقاومة للحوسبة الكمية، إذ يعالج مقترح BIP 360 جزءا من المشكلة عبر مخرجات pay-to-Merkle-root التي تزيل مسار إنفاق المفتاح في Taproot، لكنه لا يشكل حلا كاملا، ولا يزال مسودة.
ويقول مؤلفو المقترح إن الحماية من الهجمات خلال الفترة القصيرة قبل تأكيد المعاملة قد تتطلب توقيعات ما بعد الكمية، وأوضح أن بيتكوين BTC لا يقبل عقد تحقق توقيعات جديدا كما في إيثريوم ETH، وقد يتطلب تغييرات في البروتوكول، مشيرا إلى بحوث التوقيعات المعتمدة على الهاش.
وفي Ethereum تكشف الحسابات القياسية مفاتيحها عند التوقيع، بينما يكون عنوان Solana هو المفتاح العام نفسه، وخفضت Fireblocks كلفة التحقق من ML-DSA-44 المتوافق مع FIPS 204 من 8.09 مليون وحدة غاز إلى 1.23 مليون، مع كلفة نشر لمرة واحدة تبلغ نحو 4.1 مليون، وأشار جوتكين إلى أن الفريق حسن التنفيذ دون تغيير الخوارزمية القياسية، وتبقى الشيفرة بحثية تحتاج إلى تدقيق قبل الإنتاج.