0% read

最后更新:

Quantus

Quantus 是一个后量子安全的 ,自称为“量子安全加密货币”。该项目由首席执行官兼联合创始人 Yuvi Lightman 创立,起源于 2024 年 12 月的 Heisenberg Inception 里程碑,旨在从底层构建以保护存储价值免受未来量子计算机的攻击。该项目并非在现有链上添加量子防御,而是采用专门设计的架构,使用 NIST 标准化的后量子密码学进行签名、密钥交换和 通信,并结合 聚合,以在量子抗性签名体积较大的情况下保持高交易吞吐量。[1][2] Quantus 于 2026 年 9 月启动了其 Bell ,作为一个工作量证明(PoW)网络,其原生代币 QTC 从创世阶段起通过开放 进行分发。[7][8]

概览

Quantus 的基本逻辑基于这样一个论点:保护每个主要的加密技术最终都将被具有密码学相关能力的量子计算机破解。传统区块链依赖于离散对数问题的难度,而该项目指出,Shor 算法解决该问题的速度比经典计算机呈指数级增长,可能允许攻击者从公钥推导出私钥。[4] 该项目的引用了一项估计,即攻击者威胁典型的非对称加密大约需要 2,000 个逻辑量子比特,而主页给出的数字是破解所需的逻辑量子比特为 824 个。[4][5] Quantus 将(均使用 ECDSA-256)以及 (使用 ED25519)列为易受量子攻击的对象。[5]

列举了四类量子威胁:通过破解诸如的 secp256k1 等椭圆曲线方案来伪造数字签名;伪造虚假的,使无效证明看起来有效,从而允许铸币或状态造假;解密隐私协议和通信中的秘密信息;以及逆向哈希函数(被描述为最不令人担忧的威胁)。前三者源于 Shor 算法,而后者与 Grover 算法有关,该算法为非结构化搜索提供二次加速,并有效地将对称密钥安全性减半。Quantus 指出,可以通过将对称密钥大小加倍来缓解 Grover 算法的影响,并由于其对量子比特和逻辑门的高要求而将其定性为不切实际。[4]

该论点的一个核心部分涉及项目所称的“迁移危机”:即使现有链采用后量子加密技术,协调升级也需要就迁移时间表、潜在的代币没收、区块大小增加以及每个持有者移动其代币达成一致。估计,由于密钥丢失、持有者去世或遗忘钱包,价值 2500 亿至 5000 亿美元的永久无法访问,并认为这些未迁移的公钥构成了量子攻击者的公开赏金。它指出,“唯一的技术解决方案需要一个冻结未迁移代币的最后期限——这在政治上是不可能的”,并提出从第一天起就在新链中构建量子安全性是规避该问题的方法。[4]

技术与架构

Quantus 构建于 Substrate 之上,这是由 Parity Technologies 开发的软件开发工具包(SDK)。Parity Technologies 是 的主要贡献者,也是 背后的核心开发公司。该项目通过增加对后量子签名方案的支持、将点对点网络安全升级为后量子级别、增加用户可控的交易可逆性,以及将数据库数据类型对齐到域元素边界(以便对零知识证明系统友好)来扩展 Substrate。[4] 该项目表示,由于其基础从一开始就是后量子的,因此不需要从现有的进行迁移。[2]

后量子密码学

Quantus 网络上的每笔交易都使用 ML-DSA-65 或 ML-DSA-87 进行签名,这些是基于模块格的数字签名算法(原名 CRYSTALS-Dilithium)的参数集,由 NIST 在 2024 年标准化为 FIPS 204。[7][8] 该方案的安全性基于模块格上的容错学习(LWE)和短整数解(SIS)问题的硬度,该项目称量子计算机无法高效解决这类问题。ML-DSA-87 对应于 NIST 安全 5,相当于 256 位经典安全和 128 位量子安全。Quantus 表示,ML-DSA 正在被包括 Cloudflare 和 Signal 在内的组织采用,并将其与传统使用的 ECDSA 进行了对比,后者被归类为 NIST 等级 1,且易受 Shor 算法的攻击。[2][4]

记录了 Quantus 考虑并拒绝的其他方案:FN-DSA (Falcon) 因其涉及浮点运算的实现复杂性、缺乏确定性密钥生成以及非最终确定状态而被拒绝;而基于哈希的 SLH-DSA 则因其签名超过 17 KB 而被拒绝。该项目指出,Substrate 内置了加密敏捷性,因此如果需要,以后可以更换签名方案。[4] Poseidon2 作为整个系统的哈希函数,被选中是因为它在域元素上是代数化的,并且与 SHA-256 相比,它减少了 SNARK 和 STARK 证明电路的门计数。[1][4]

网络在层通过使用 ML-DSA-87 签名进行节点身份验证,并使用 ML-KEM-768(基于模块格的密钥封装机制,原名 CRYSTALS-Kyber,标准化为 FIPS 203)进行传输加密来确保安全。Quantus 扩展了 libp2p 使用的 Noise 握手协议,增加了一个额外的密钥封装消息以建立抗量子的共享密钥,用该项目的话说,这样“技术栈中就没有薄弱环节”。[4][2] 该项目在其 列表中也提到使用 ML-KEM 来保护节点链接。[3]

虫洞地址与 ZK 扩展

后量子签名比经典签名大得多,这带来了扩展性问题。的对比显示,ML-DSA-87 的公钥为 2,592 字节,私钥为 4,896 字节,签名为 4,627 字节,而 ECDSA 的公钥仅为 32 字节,签名为 65 字节——后者的签名大 70 倍以上,公钥大 80 倍以上。该项目指出,如果不进行架构调整,这种尺寸将导致交易膨胀并降低吞吐量;例如,如果 大小不增加,在后量子密码学下其 TPS 将远低于 1。[4]

Quantus 通过“虫洞地址”(Wormhole Addresses)解决了这一问题,这是一种聚合后量子签名方案,利用 将余额验证移至链下,使链上只需验证一个紧凑的证明,而非许多单独的签名。该方案构建在 Plonky2 证明系统之上(被描述为“基本上是 STARKs”),通过 FRI 协议使用 Poseidon2 作为承诺哈希,并将每笔交易的摊销存储空间减少到约 256 个额外字节。[4] 用户可以通过对盐(salt)与秘密(secret)拼接后的内容进行双重哈希,生成一个可证明不可花费的地址;发送到那里的代币实际上被销毁了,并且可以在不增发供应的情况下重新铸造。每次转账都会创建一个 TransferProof 存储对象,通过作废符(nullifiers)防止双重支付,钱包则从最近的 头生成 Merkle-Patricia-Trie 存储证明。任何一方(客户端、矿工或第三方)都可以通过 Plonky2 递归将多个证明聚合为一个证明树,网络通过检查引用的 哈希是否在链上且为近期、作废符是否唯一以及证明是否有效来验证聚合结果。[4]

文档指出, 聚合将每笔交易的 从约 7,219 字节减少到共享约 100 KB 聚合证明后的摊销后几个字节,将吞吐量从未使用虫洞时的估计 ~685 TPS 提高到约 3,800 TPS,提升了约 5.5 倍。[9] 文档将结果总结为“数千笔交易,一个紧凑证明,链上验证”。[2] 选择 Plonky2 是因为它已经过审计、具备后量子特性、无需可信设置、提供高效的证明与验证以及无缝聚合,并且拥有与 Substrate 的 no-std 环境兼容的 Rust 原生实现。Quantus 在 Poseidon2 和 Plonky2 中均使用 Goldilocks 域,选择它是因其阶数符合无符号 64 位整数,从而保证效率。[4] 文档描述虫洞和 ZK 扩展子系统涵盖了隐私保护地址和目标为 ~3,800 TPS 的证明聚合。[1]

共识与挖矿

Quantus 使用 共识机制,并将其描述为与 相同的“经过战斗测试的模型”,但有一点改动:SHA-256 被 Poseidon2 取代,从而使零知识基础设施是原生的且高效的,而不是“强行加上去的”。强调这种替换是为了零知识证明的效率,而非量子安全。[2][4] 文档从基于格(lattice-based)的工作量证明和经济学的角度描述了共识和子系统,并列出了一个带有 QUIC 协议规范的外部矿工协议(External Miner Protocol)用于自定义矿工实现,同时还提供了设置、开始挖矿或运行非挖矿全的指南。[1] 该项目宣称获取 Quantus 代币的唯一途径是通过挖矿。[6] 在跨链连接方面,文档列出了 集成作为桥接和互操作层。[1]

用户安全与财富保护

Quantus 部署了一系列用户保护功能,并声称这些功能在领域是独一无二的,旨在防范盗窃、胁迫以及用户错误(如“扳手攻击”、输入错误导致的交易以及资金丢失)。[1] 这些功能在链上强制执行,以保持去中心化特性。

  • 可撤销交易。 发送者可以设置一个用户可配置的时间窗口,在此期间他们可以取消发出的转账。该功能通过使用时间戳的改进版 Substrate 调度器托盘(scheduler pallet)实现,钱包会为发送者和接收者同时显示倒计时。[4]
  • 高安全性账户。 任何账户都可以升级,使得所有发出的转账都带有强制性的撤销期。在此期间,指定的守护者(可以是、多重签名或受信任的第三方)可以取消可疑交易并将资金重定向至守护者。升级一旦激活即为永久性,且守护者可以链式连接,因此守护者本身也可以是拥有自己守护者的高安全性账户,从而形成可组合的层级结构,其中每个守护者对其保护的账户拥有更高级别的权限。[4]
  • 私钥恢复。 账户可以指定一个恢复地址,该地址可以在固定的延迟后提取资金。在此延迟期间,如果所有者仍持有私钥,则可以拒绝恢复请求。该项目将此机制描述为无需法院或遗产处理的链上生存权保障。[4]
  • 校验短语(Check-phrases)。 通过将地址哈希处理为取自 BIP-39 助记词列表的易记单词,生成一种加密安全且人类可读的地址校验和。该功能使用 50,000 次迭代的密钥派生函数,以增加彩虹表攻击的成本;项目方仍建议在进行大额交易时核对每一个字符。[4]

该项目还描述了一个尚未解决的研究领域,称为 HD-Lattice,旨在将分层确定性(HD)钱包概念应用于格方案(lattice schemes)。它指出了两个挑战:一是 HMAC-SHA512 的输出不能直接形成格私钥,Quantus 通过将该输出作为熵来确定性地构造密钥来解决此问题;二是通常依赖于格密码中所缺失的椭圆曲线加法的非硬化密钥派生,目前被描述为一个开放的研究课题。[4]

代币经济学 (Tokenomics)

Quantus 的最大供应量为 21,000,000 枚。其 由公式 (最大供应量 − 当前供应量) / 常数 设定,常数的选取确保在没有销毁的情况下,99% 的代币将在大约 30 年内发行完毕。[4] 私人投资者和团队均受四年归属计划的约束,而公开销售的投资者在第一天即可获得完全流动性;公开销售筹集的资金将与代币匹配,用于 以及做市商的流动性。投资者分配和流动性被描述为唯一的预挖部分,如果在公开销售中售出的份额少于最高 10%,则流动性代币将相应减少,剩余部分将通过 发放给矿工。一部分 将在约四年内定向分配给公司,产生约占总供应量 15% 的事实归属,之后代币持有者可以投票决定关闭、调整或重新定向该部分资金。[4]

费用结构因交易类型而异。标准交易向矿工支付固定费用。撤销型高安全交易支付 1% 的基于交易额的费用并被销毁。ZK 聚合交易支付 0.1% 的基于交易额的费用,由矿工和销毁机制平分。[4]

该项目的代币符号在不同来源中呈现不一致。Quantus 将 QTC 作为其 的代币符号和原生代币,而 将该代币列在符号 QUAN 下,并将其归类为 Layer-1、 (Proof-of-Work) 及抗量子资产; 表示目前尚无价格信息,且 QUAN 目前在其列出的交易所中不可交易。[7][8][6][3]

治理

Quantus 通过 Substrate 继承了 的 OpenGov 框架。治理采用定投投票(conviction voting),其中锁定资产可将投票权重从无锁定期的 1 倍放大到最大锁定期的 6 倍。提案被分类到多个被称为“来源”(origins)的投票轨道中,每个轨道都有自己的批准阈值、最低存款、准备期、执行期和决策时间线。一个由技术专家组成的精选小组——技术集体(Technical Collective)——通过专用轨道对紧急技术事务进行提案、审查和列入白名单。[4] 网络在启动时采用了刻意简化的配置,仅激活技术集体轨道用于处理具有约束力的高权限决策,如协议升级和参数更改;该项目计划稍后增加非约束性的社区投票轨道,并在公司移交网络时将具有约束力的治理权移交给 [4]

协议变更通过 Substrate 的无分叉运行时升级(forkless runtime upgrades)交付:经批准的链上公投会在单个中触发 WebAssembly 运行时交换,而无需进行。该项目表示,随着社区信心的增强,更改运行时的权限将显著降低。[4] 整个协议的具体实施细节被委托给一系列内部提案,参考编号为 QIP-0002、QIP-0004、QIP-0005、QIP-0006、QIP-0008、QIP-0009 和 QIP-0011。[4]​ rt)​

开发历史与路线图

由 Christopher Smith 撰写并归类为公开文件的于 2026 年 3 月 21 日更新至 v0.3.3 版本,此前曾于 2026 年 1 月发布了 v0.3.1 版本。该文件明确指出,其内容仅供参考,不构成销售要约或购买招揽。[4] 项目的开发通过一系列命名的里程碑稳步推进:

  • 海森堡启动 (Heisenberg Inception)(2024 年 12 月)—— 资金到位并选择 Substrate 作为底层架构。[4]
  • 共振 Alpha (Resonance Alpha)(2025 年 7 月)—— 发布具有 Dilithium 签名和可逆交易功能的公共[4]
  • 薛定谔 Beta (Schrödinger Beta)(2025 年 10 月)—— 功能完备并准备接受审计。[4]
  • 狄拉克 Beta (Dirac Beta)(2025 年 11 月)—— 工作量证明(PoW)更改为 Poseidon2,并解决了审计发现的问题。[4]
  • 普朗克 Beta (Planck Beta)(2026 年 1 月)—— 引入高安全性账户、多重签名、支持以及零知识证明集成;当前的被冠以“基于普朗克构建”的品牌。[4][5]
  • 贝尔 (Bell Mainnet)(计划于 2026 年第二季度)—— 这是启动的路线图目标,具体发布日期尚未公布。[4]
  • 费米升级 (Fermi Upgrade)(2026 年第四季度)—— 零知识证明聚合基础设施。[4]

项目在 2026 年中期的每周更新记录了一系列增量进展。2026 年 7 月,项目在钱包中推出了加密账户,提供本地零知识证明和隐私转账,同时发布了具有二层聚合和 Keystone 明文签名功能的 runtime v0.8.0;此外,还在 explorer.quantus.com 发布了重新设计的,具备虫洞可见性、Subsquid 索引功能以及 1.5.7 版本的钱包,并提到其工作获得了路透社(Reuters)的报道。2026 年 8 月,项目于 8 月 12 日至 24 日运行了公开的 Immunefi 漏洞赏金计划,并报告了关于 ML-DSA-65 与 ML-DSA-87 的开发工作、安全加固、Senoti 高可用性以及 Keystone 生产设计。[5] 中列出的风险包括软件逻辑中的实现缺陷、NIST 选定的算法(ML-DSA 或 ML-KEM)中存在缺陷或后门的可能性、量子计算时间表的不确定性,以及围绕采用、监管和加密货币波动性的更广泛担忧。[4]

发现错误了吗?

参考文献 (9 来源)

首页分类维基MC事件词汇表