原文作者:Blockstream Team
原文编译:Saoirse,Foresight News
Blockstream 研究院发布了一份针对比特币格基签名的完整研究报告。本文对研究内容、核心发现以及相关建议进行总结,了解对比。
落地仍存诸多阻碍
Falcon 缺少可用的密钥派生方案。目前公开唯一一套 BIP‑32 风格 Falcon 派生方案,会对私钥基做重随机化,签名范数上限被急剧放大,链上签名膨胀至约 23.7 千字节。并且该方案的参数达不到自身安全条件,如果修复该问题,体积会进一步暴涨。目前没有可行的 Falcon 公钥派生实现,也是报告提出最有价值的待解决问题。
Falcon 标准尚未定稿。NIST 虽然选定 Falcon,但 FN‑DSA 草案还未正式发布。标准化完成之后,才会带来经过审计的实现、测试向量与硬件层面支持。广泛落地能够降低比特币共识层集成的风险与难度。我们建议等待 FN‑DSA 正式发布,在此之前 Falcon 仍处于变动状态。
Falcon‑WS 变体:该变体放宽内部参数,依靠拒绝采样做补偿,1 级总大小压缩至 1114 字节,5 级压缩至 2387 字节,相比原版 Falcon 体积进一步下降。该方向具备研究价值,但不会纳入官方标准,需要更多密码分析验证。已有研究发现其衍生方案的强不可伪造性证明存在漏洞(普通不可伪造性不受影响)。
未来是否会出现更优秀的方案?除去上述方案,Fiat‑Shamir 系列最早源自 2013 年的 BLISS,CRYPTO 2025 会议 Gärtner 提出的最新成果,基于成熟假设,纸面尺寸可以比肩 Falcon。该系列难以工程落地的根源在于实现安全问题:BLISS 就曾因为高斯采样非恒定时间遭到侧信道破解;后续方案均没有彻底解决该隐患,最新成果也提示采样环节防护难度更高。在问题解决之前,这类方案只具备理论吸引力,不适合部署。
格基签名与哈希签名可以互补。格基签名可以作为混合方案的组件。例如 SHRINCS 中,无状态恢复路径目前使用数 KB 大小的 SPHINCS + 签名;替换为 Falcon(或 Falcon‑WS)签名,体积更小、验证更快,低频的恢复路径开销大幅降低,日常使用路径不受影响。
研究结论
格基候选方案的优劣排序十分明确:Hawk 遭 Anthropic 团队攻击后退出竞争;Dilithium 实现难度最低,也是唯一拥有密钥派生相关研究基础的方案,但体积对于比特币链上开销并不友好;Falcon 兼顾紧凑体积、快速验证、成熟安全假设;它最主要的短板 —— 签名端浮点运算,已经存在可行的工程解决方案。如果现在必须为比特币挑选格基签名方案,我们会选择 Falcon‑1024。
就当下而言,我们的观点与哈希基签名报告保持一致:短期保守路线依旧是哈希基签名,安全假设最为成熟,风险最低,适合作为过渡方案。待 FN‑DSA 正式定稿,拥有稳定规范、审计过的代码库、硬件钱包支持之后,Falcon 相比纯哈希签名会带来显著提升;也可以采用混合部署,让两类签名体系互相补充。















