Архитектура MPC-кастоди без пороговых подписей: разделение аутентификации и авторизации
В мире хранения цифровых активов безопасность всегда была главным приоритетом. Традиционные системы полагаются на пороговые схемы подписи (TSS), которые распределяют ключи между участниками, но с приходом постквантовых алгоритмов эти схемы сталкиваются с новыми вызовами. Исследователи предложили инн

В мире хранения цифровых активов безопасность всегда была главным приоритетом. Традиционные системы полагаются на пороговые схемы подписи (TSS), которые распределяют ключи между участниками, но с приходом постквантовых алгоритмов эти схемы сталкиваются с новыми вызовами. Исследователи предложили инновационную архитектуру dual-gate, которая отделяет аутентификацию каждого участника от пороговой авторизации операции, отказываясь от TSS в пользу двухэтапного процесса. Эта архитектура не только повышает гибкость, но и упрощает переход на постквантовые алгоритмы, что особенно актуально для кастодиальных сервисов, криптобирж и институциональных инвесторов.
Что произошло: новая архитектура dual-gate Исследователи представили архитектуру dual-gate для систем хранения цифровых активов, которая кардинально меняет подход к безопасности. Вместо традиционных пороговых схем подписи (TSS), где каждый участник использует пороговую подпись, предлагается двухэтапный процесс. На первом этапе каждый участник подписывает одобрение операции обычной подписью, используя любую EUF-CMA-схему, такую как ECDSA или EdDSA. Затем, на втором этапе, кворум участников совместно формирует пороговую печать на основе Shamir-секретов, привязанных к операции. Это разделение позволяет избежать сложностей, связанных с пороговыми подписями, и обеспечивает совместимость с существующими аппаратными модулями безопасности (HSM).
Как работает разделение аутентификации и авторизации? Архитектура состоит из двух "ворот": первое — аутентификация каждого участника, второе — пороговая авторизация. Аутентификация выполняется с помощью обычных подписей, которые каждый участник генерирует независимо. Эти подписи подтверждают, что участник одобряет операцию. Затем система собирает эти одобрения и, если достигается кворум, вычисляет пороговую печать. Печать формируется из Shamir-секретов, которые распределены между участниками. Важно, что схема подписи не участвует в вычислении политики — она является параметром развёртывания. Это означает, что можно легко менять алгоритм подписи, просто обновляя ключи, без перепроектирования всего протокола.
Почему это важно для постквантовой безопасности Переход на постквантовые алгоритмы, такие как SLH-DSA (на основе хэшей) или ML-DSA (на основе решёток), ставит под угрозу существующие пороговые схемы. Хэш-основанные подписи плохо поддаются эффективному пороговому подписанию, а решёточные протоколы ещё не стандартизированы. Архитектура dual-gate решает эту проблему, позволяя менять схему подписи простой ротацией ключей. Это особенно важно для систем, которые должны быть готовы к квантовой угрозе. Кроме того, архитектура совместима с HSM через стандартный API, что упрощает интеграцию с существующей инфраструктурой.
Какие преимущества даёт отказ от пороговых подписей? Отказ от TSS даёт несколько ключевых преимуществ. Во-первых, повышается гибкость: можно использовать любую EUF-CMA-схему подписи, включая постквантовые, без необходимости разработки новых пороговых протоколов. Во-вторых, упрощается управление ключами: каждый участник имеет свою пару ключей для аутентификации, а пороговая печать вычисляется на основе Shamir-секретов, которые можно легко обновлять. В-третьих, секретность при числе ключей ниже порога является информационно-теоретической: даже если злоумышленник владеет t или более ключами подписи, но не имеет долей коэффициентов, он не сможет создать пороговую печать.
Детали архитектуры: как это работает на практике Архитектура dual-gate состоит из двух этапов. На первом этапе каждый участник генерирует обычную подпись для операции. Эти подписи собираются и проверяются. На втором этапе, если количество подписей достигает порога, система запускает протокол пороговой печати. Печать вычисляется из Shamir-секретов, которые распределены между участниками. Простая кворумная политика — минимальный случай, но архитектура поддерживает произвольные программируемые политики с секретными состояниями. Например, можно настроить политику, требующую подписи от определённых участников или комбинаций. При этом схема подписи не участвует в вычислении политики — она является параметром развёртывания. Это значит, что можно использовать разные схемы подписи для разных операций или обновлять их без изменения политики.
Как архитектура взаимодействует с HSM? Архитектура совместима с аппаратными модулями безопасности (HSM) через стандартный API. HSM могут использоваться для хранения ключей подписи участников и выполнения операций подписания. Пороговая печать может вычисляться либо на HSM, либо на отдельном сервере. Это позволяет использовать существующие HSM без необходимости их модернизации для поддержки пороговых подписей. Для кастодиальных сервисов это означает, что они могут постепенно переходить на постквантовые алгоритмы, не заменяя оборудование.
Кого затронет новая архитектура Архитектура ориентирована на системы хранения цифровых активов, особенно те, которые используют смарт-контракты, модули хранилищ или HSM для защиты мастер-ключа. Она позволяет упростить миграцию на постквантовые алгоритмы для кастодиальных сервисов, криптобирж и институциональных инвесторов. Для разработчиков это означает возможность создавать более гибкие и безопасные системы без привязки к конкретным алгоритмам подписи. Для бизнеса — снижение рисков, связанных с квантовой угрозой, и упрощение аудита безопасности.
Какие сценарии использования наиболее перспективны? Наиболее перспективные сценарии включают мультиподписные кошельки, системы управления ключами для бирж и кастодиальные сервисы для институциональных клиентов. Архитектура dual-gate особенно полезна для систем, которые требуют высокой степени настройки политик доступа, например, для корпоративных казначейств или децентрализованных автономных организаций (DAO). Возможность программировать политики с секретными состояниями открывает новые возможности для многофакторной аутентификации и контроля доступа.
Что пока неизвестно и остаётся открытыми вопросами Детали реализации и тесты производительности не описаны в аннотации. Не указаны конкретные параметры безопасности и оценки накладных расходов. Например, неизвестно, как быстро вычисляется пороговая печать при большом количестве участников или как архитектура справляется с потерей связи. Также неясно, как обеспечивается конфиденциальность Shamir-секретов при распределении. Эти вопросы требуют дальнейших исследований и публикации полных спецификаций.
Какие риски могут возникнуть при внедрении? Основные риски связаны с корректной реализацией протокола распределения Shamir-секретов и обеспечением их безопасности. Если злоумышленник получит доступ к достаточному количеству долей, он сможет подделывать пороговые печати. Также важно правильно настроить кворумные политики, чтобы избежать атак типа "отказ в обслуживании" или "атака на кворум". Кроме того, совместимость с HSM может потребовать дополнительных усилий по интеграции, особенно для старых моделей.
Заключение: будущее MPC-кастоди без пороговых подписей Архитектура dual-gate представляет собой значительный шаг вперёд в области безопасности цифровых активов. Отказ от пороговых подписей в пользу разделения аутентификации и авторизации позволяет создавать более гибкие, постквантово-устойчивые системы. Хотя остаются открытые вопросы, потенциал этой архитектуры огромен. Для кастодиальных сервисов и криптобирж это возможность подготовиться к квантовой эре без радикальной смены инфраструктуры. В ближайшие годы мы, вероятно, увидим внедрение подобных решений в промышленных масштабах.