NEU: Helius übernimmt Light Protocol
Quanten-Banner
Blog/Forschung

Was müsste Solana ändern, um quantensicher zu werden?

ForscherAdam Pospisil auf X
14 Min. Lesezeit

Vielen Dank an Kobi, Lostin, Quentin, Ichigo, Aseneca und Dean für die Prüfung früherer Versionen dieser Arbeit.

In den letzten Monaten kursierten verschiedene alarmistische Behauptungen, laut denen uns nur wenige Jahre für den Umstieg auf Post-Quanten-Kryptografie bleiben und Solana in einem solchen Szenario zu den ersten Opfern gehören würde. Unabhängig davon, wie dringend man das Thema einschätzt oder ob man solchen Behauptungen zustimmt, ist es hilfreich, die nötigen Protokolländerungen zu skizzieren, falls Solana unter heutigen Bedingungen auf Post-Quanten-Kryptografie umsteigen würde.

Kurze Einführung in Quantencomputing

Quantencomputing ist ein Rechenparadigma, das vom klassischen Modell der binären Logik abweicht. Statt Informationen ausschließlich als Nullen und Einsen zu verarbeiten, arbeiten Quantencomputer mit Qubits – physischen Systemen, die den Regeln der Quantenmechanik folgen. Ein Qubit kann gleichzeitig mehrere Zustände einnehmen, eine als Superposition bezeichnete Eigenschaft. Dadurch können Quantenprozessoren viele mögliche Lösungen parallel untersuchen.

Die Bedeutung von Quantencomputing liegt nicht darin, alle Berechnungen zu beschleunigen, sondern ganz bestimmte Probleme schneller zu lösen. Trotz ihrer theoretischen Leistungsfähigkeit sind heutige Quantengeräte weit davon entfernt, diese Algorithmen in relevantem Maßstab auszuführen. 

Niemand weiß, wann oder sogar ob Quantencomputer jemals den nötigen Maßstab erreichen, um moderne Public-Key-Kryptografie zu gefährden. Um Verfahren wie Ed25519 zu brechen, bräuchte ein Quantencomputer Hunderttausende bis Millionen stabiler Qubits, eine extrem hochwertige Fehlerkorrektur und ausreichend lange Kohärenzzeiten, um tiefe Quantenschaltkreise wie den Shor-Algorithmus auszuführen. Solche Maschinen sind heute rein theoretisch. Bestehende Quantenprozessoren arbeiten mit verrauschten, kurzlebigen physischen Qubits, deren Fehlerraten für ernsthafte Angriffe auf die Kryptografie viel zu hoch sind. Modernste Geräte bieten lediglich einige Hundert bis wenige Tausend physische Qubits – keine logischen – und ihre Gate-Treue sowie Kohärenzeigenschaften liegen weiterhin mehrere Größenordnungen unter den Anforderungen für einen praktischen Angriff.

Dennoch sind die möglichen langfristigen Auswirkungen von Quantencomputing bedeutend genug, dass sicherheitskritische Systeme einschließlich Blockchains berücksichtigen müssen, was ein Umstieg auf Post-Quanten-Primitive erfordern würde.

Quantenangriffe

Moderne Kryptografie beruht auf Komplexitätsannahmen, die klassische Computer nicht effizient überwinden können. Quantencomputer bringen zwei wichtige Algorithmen mit sich, die unterschiedliche kryptografische Primitive bedrohen: den Shor-Algorithmus und den Grover-Algorithmus.

Der Shor-Algorithmus bricht RSA, Diffie–Hellman und – besonders kritisch für Solana – Elliptische-Kurven-Kryptografie einschließlich Ed25519 effizient. Er ermöglicht es Angreifern, den privaten Schlüssel aus dem öffentlichen Schlüssel abzuleiten. Ed25519 ist das zentrale Signaturverfahren im gesamten Solana-Protokoll. Damit stellt Shor langfristig eine relevante Quantenbedrohung dar.

Der Grover-Algorithmus beschleunigt die Brute-Force-Suche lediglich quadratisch. Er reduziert die effektive Sicherheit von SHA-256 auf 128 Bit, was noch immer weit außerhalb jedes realistischen Bedrohungshorizonts liegt. Bei symmetrischer Kryptografie, Merkle-Bäumen und Hashing ist es weiterhin kostengünstiger, klassische Hardware zu skalieren, als eine große, für Grover geeignete Quantenmaschine zu bauen. Daher ist Grover für Solanas langfristiges Sicherheitsmodell kein realistisches Problem.

Da große Quantencomputer die heutige Public-Key-Kryptografie grundlegend brechen würden, ist mit der Post-Quanten-Kryptografie (PQC) ein ganzes Forschungsgebiet entstanden. Es entwickelt Verfahren, die auch bei Quantenangriffen sicher bleiben. 

Das NIST (National Institute of Standards and Technology) hat bisher zwei digitale Post-Quanten-Signaturverfahren standardisiert:

  1. ML-DSA, gitterbasiert, abgeleitet von CRYSTALS-Dilithium
  2. SLH-DSA, hashbasiert, abgeleitet von SPHINCS+

Beide verwenden öffentliche Schlüssel und Signaturen, die erheblich größer sind als die heute eingesetzten Elliptische-Kurven-Primitive. Solange Quantencomputer keine unmittelbare Bedrohung darstellen, ist eine frühzeitige Migration für Systeme mit hohem Durchsatz wie Solana daher unpraktikabel. 

Außerdem gibt es FN-DSA. Es basiert auf FALCON und wurde als kleinere Alternative zu ML-DSA entwickelt. Derzeit liegt es nur als Entwurf vor und ist noch kein anerkannter NIST-Standard.

VerfahrenGröße des öffentlichen SchlüsselsSignaturgrößeSicherheitPQ-fähig
Ed2551932 B64 B128 BitNein
ML-DSA1312 B2560 B128 BitJa
FN-DSA897 B666 B128 BitJa
SLH-DSA64 B7856 B128 BitJa

Die Post-Quanten-Kryptografie befindet sich noch in einer sehr aktiven Entwicklungsphase. Wahrscheinlich werden effizientere Verfahren entdeckt, lange bevor ein Quantencomputer existiert, der den Shor-Algorithmus gegen Ed25519 ausführen kann. Frühe, nicht standardisierte Ansätze wie HAWK-Signaturen wirken vielversprechend, befinden sich aber noch in der Forschungsphase.

Da die Internetbandbreite dem Nielsen-Gesetz folgt und Solanas Limit für die Transaktionsgröße bereits 2026 auf 4096 Byte steigt, kann die vollständige PQ-Migration sinnvollerweise warten, bis effizientere Verfahren verfügbar sind. Gleichzeitig lässt sich das Protokoll auf den späteren Umstieg vorbereiten. Bis dahin können auch Vault-Konstruktionen auf Basis etablierter hashbasierter Einmalsignaturverfahren wie Winternitz eingesetzt werden. Sie bieten selbst gegen Quantenangriffe langfristige Sicherheit. Solche Lösungen gibt es bereits heute auf Solana.

Dieser Artikel konzentriert sich ausschließlich auf die konsenskritischen Teile von Solana, die auf Ed25519 angewiesen sind. Eine vollständige Post-Quanten-Migration würde auch andere Komponenten betreffen, etwa die Validator-Kommunikation, verschlüsselte Netzwerkkanäle und symmetrische Kryptografie. Auch diese Bereiche bräuchten PQ-sichere oder hybride Alternativen, liegen aber außerhalb dieser Übersicht.

Adressen und Transaktionssignaturen

Solanas extern kontrollierte Konten (EOAs) verwenden ihren öffentlichen Schlüssel als Adresse. Der 32 Byte große öffentliche Ed25519-Schlüssel dient dabei sowohl als Kennung als auch als Verifikationsschlüssel. Ein Post-Quanten-Verfahren verändert dieses Modell. Solche Änderungen würden daher sinnvollerweise über ein neues Adressformat und eine neue Transaktionsversion eingeführt, statt das bestehende TX-Format zu ändern.

  • PQ-Schlüssel sind wesentlich größer, daher können 32-Byte-Adressen öffentliche Schlüssel nicht mehr direkt codieren. Stattdessen würden Adressen zu Hashes des öffentlichen PQ-Schlüssels und der Kennung des Signaturverfahrens.
  • Wenn PQ-Adressen während der Migration parallel zu bestehenden Ed25519-Adressen existieren, muss der Adressraum so konstruiert sein, dass von PQ abgeleitete Hashes nicht mit Punkten auf der Ed25519-Kurve kollidieren können. Damit ist sichergestellt, dass für diese Adressen kein privater Ed25519-Schlüssel existiert. Das entspricht dem Ansatz, mit dem PDAs durch einen Bump-Seed vermeiden, gültige Ed25519-Punkte zu sein.
  • Die Sicherheit von PDAs bleibt unverändert, da PDAs auf der Resistenz von SHA-256 gegen zweite Urbilder beruhen. Keine plausible zukünftige Anwendung des Grover-Algorithmus bedroht diese Eigenschaft.
  • Die Transaktions-ID ist heute die erste Ed25519-Signatur der Transaktion. Da PQ-Signaturen viel größer sind, muss sich das ändern. Eine naheliegende Alternative wäre, die Transaktions-ID als Hash der Transaktionsnutzdaten zu definieren. So wäre sie unabhängig vom Signaturverfahren und zukunftssicher.

Neben Benutzerkonten sind auch alle Autoritätsschlüssel in Solana öffentliche Ed25519-Schlüssel. Dazu gehören sämtliche Autoritäten auf Protokoll- oder Programmebene: Kontoinhaber, Mint-Autoritäten, Freeze-Autoritäten, Upgrade-Autoritäten, Stake- und Auszahlungsautoritäten, Validator-Identitätsschlüssel und Vote-Autoritätsschlüssel. Sie alle sind lediglich Ed25519-Schlüsselpaare mit unterschiedlichen semantischen Rollen. Daher gelten für sie dieselben Einschränkungen bei der Post-Quanten-Migration wie für Benutzeradressen und Schlüssel zum Signieren von Transaktionen.

Wie wir im Abschnitt zu Votor sehen werden, gibt es derzeit kein PQ-Gegenstück zu aggregierten Signaturen wie BLS. Falls künftig ein solches Verfahren entsteht, könnten wir auch Signaturen über den Nachrichteninhalt aggregieren und bei Transaktionen mit mehreren Signaturen viel Platz sparen – möglicherweise sogar weniger Platz als mit Ed25519 benötigen.

Votor

Votor, also der Abstimmungsteil des Konsens-Upgrades Alpenglow, basiert auf einer All-to-all-Abstimmungsstruktur zwischen Validatoren. Validatoren senden in jedem Slot Stimmen an alle anderen Validatoren. Sobald das Quorum erreicht ist, kann ein Zertifikat erstellt werden.

Heute ist das effizient, weil BLS-Aggregation kompakte Signaturen und aggregierte Zertifikate ermöglicht. In einem PQ-Szenario ändert sich die Lage.

Derzeit gibt es kein praktisch einsetzbares PQ-Gegenstück zur BLS-Aggregation. Es existieren mehrere Forschungsansätze, darunter gitterbasierte Aggregationskonzepte wie Chipmunk. Keiner davon scheint grundsätzlich unmöglich, doch für Solanas Echtzeitanforderungen sind sie noch nicht effizient genug. Außerdem gibt es STARK-basierte Aggregation, die prinzipiell die Gültigkeit vieler Signaturen nachweisen könnte. Einen Beweis für Hunderte Validator-Signaturen zu erzeugen, ist jedoch weiterhin zu langsam … vorerst.

Falls wir in naher Zukunft auf Signaturaggregation umsteigen müssten, ließe sich Votor so anpassen, dass die Auswirkungen auf die Bandbreite deutlich sinken. Statt vollständige Zertifikate an alle Peers zu übertragen, würden Validatoren sie nur an die nächsten ein oder zwei Leader und an eine kleine, zufällig ausgewählte Teilmenge des Stakes weiterleiten. Der Bandbreitenbedarf steigt, bleibt aber mit der aktuellen Gossip-Schicht vor Alpenglow vergleichbar.

Natürlich würde auch eine geringere Zahl an Validatoren das Problem entschärfen. Falls künftige Protokolländerungen oder wirtschaftliche Modelle zu einer wesentlich kleineren Validator-Gruppe führen, ließen sich die Bandbreiten- und Rechenanforderungen für Abstimmungen und die Signaturverarbeitung im PQ-Zeitalter erheblich besser bewältigen. Weniger Validatoren verkleinern die All-to-all-Kommunikation, senken die Kosten der Zertifikatserstellung und machen selbst suboptimale PQ-Aggregationsverfahren in der Praxis eher umsetzbar. Eine solche Reduzierung bringt jedoch eigene Nachteile bei Dezentralisierung und Fehlertoleranz mit sich. Sie müsste daher sorgfältig gegen die Sicherheitsziele des Systems abgewogen werden.

Rotor (Turbine)

Rotor, der Nachfolger des Turbine-Protokolls, ist das Datenverteilungsprotokoll des Alpenglow-Upgrades und Solanas Single-Relay-Netzwerk zur schnellen und effizienten Verteilung von Blöcken. Dabei teilt der Leader den Block in größere Einheiten auf, die Slices oder Forward-Error-Correction-Sets heißen und jeweils aus mehreren Shreds bestehen. Die Slices bilden die Struktur für die Vorwärtsfehlerkorrektur, während die Shreds als MTU-große Pakete über Rotor verteilt werden. Anschließend sendet der Leader die Shreds nur an eine kleine Gruppe von Nodes in der ersten Baumebene. Jeder dieser Nodes prüft die Shreds und leitet sie an seine eigenen Kind-Nodes weiter. So nutzt das System die Bandbreite vieler Nodes fehlertolerant, statt vom Leader eine Übertragung an alle zu verlangen. Da Rotor diese Struktur mit Forward Error Correction kombiniert, müssen Nodes nur einen Teil der Shreds empfangen, um den Block vollständig zu rekonstruieren. Das macht das System resistent gegen Paketverluste und erhält zugleich einen extrem hohen Durchsatz.

Damit bösartige und ungültige Shreds nicht im Netzwerk verteilt werden, enthält jeder Shred eine Signatur des Leaders. Das funktioniert, weil Ed25519-Signaturen klein sind. PQ-Signaturen sind wesentlich größer und überschreiten oft die MTU-Grenzen. Daher ist es nicht praktikabel, sie in jeden Shred einzubetten.

Daraus ergeben sich zwei realistische PQ-kompatible Ansätze:

A) Eine Signatur pro Slice (FEC-Set)

Ein praktikabler Ansatz wäre:

  • Die Größe der Slices (FEC-Sets) erhöhen
  • Die Kanäle zwischen Validatoren authentifizieren, damit bösartige Nodes keine nicht zurückverfolgbaren gefälschten Shreds einschleusen können
  • Eine Merkle-Wurzel über alle Shreds im Slice berechnen und den Leader nur diese Wurzel signieren lassen, wie das System bereits heute funktioniert
  • Jeder Shred enthält seinen Merkle-Beweis, aber keine Signatur

Validatoren prüfen die Authentizität der Shreds über Merkle-Beweise anhand der signierten Wurzel. Ungültige Shreds werden sofort abgelehnt. Dadurch bleiben Pipelining und die Kompatibilität mit Rotors Stake-gewichtetem Relay-Design erhalten.

B) Eine Signatur für den gesamten Block

Ein weiterer möglicher Ansatz wäre:

  • Der Leader signiert nur den finalen Block-Hash, also das Vektor-Commitment aller Shreds
  • Shreds werden während des gesamten Slots ohne unmittelbare signaturbasierte Authentifizierung weitergeleitet
  • Nach Fertigstellung des Blocks prüfen die Validatoren die eine PQ-Signatur und kontrollieren, ob alle empfangenen Shreds mit dem authentifizierten Block-Hash übereinstimmen

In diesem Modell gilt:

  • Validatoren können ungültige Shreds während des Slots nicht erkennen, da sie deren Authentizität erst prüfen können, nachdem sie die Blocksignatur erhalten haben
  • Nach Fertigstellung des Blocks werden ungültige Shreds erkannt. Die verantwortlichen Relayer lassen sich identifizieren und vorübergehend in Rotor sperren
  • Auch dieser Ansatz würde authentifizierte Kanäle zwischen Validatoren erfordern

Beide Strategien vermeiden es, große PQ-Signaturen in jeden Shred einbetten zu müssen. Genau das wäre in einer PQ-Welt der größte Engpass für Rotor.

Mythen

Mythos 1: „Wenn Quantencomputer asymmetrische Kryptografie brechen, haben wir größere Probleme als kaputte Kryptowährungen.

Oft heißt es, dass die gesamte digitale Welt auf einen Schlag zusammenbricht, sobald Quantencomputer Public-Key-Kryptografie brechen können: Banken, Regierungen, Zahlungsnetzwerke – einfach alles. Tatsächlich können zentralisierte Systeme deutlich einfacher auf neue Kryptografie umsteigen. Eine Bank oder Regierung kann intern Schlüssel austauschen, die Infrastruktur aktualisieren und Benutzer zur Verwendung neuer sicherer Kanäle zwingen.

Öffentliche Blockchains können das nicht. Eine Blockchain kann Millionen Benutzerschlüssel nicht zentral austauschen, ohne dass die Benutzer selbst eine Migrationstransaktion signieren. Jeder Benutzer muss seinen aktuellen privaten Schlüssel – also genau das Element, das anfällig wird – verwenden, um seine Assets an eine Post-Quanten-sichere Adresse zu übertragen. Dadurch ist die Migration für dezentrale Systeme wesentlich komplexer und zeitkritischer als für zentralisierte Dienste.

Mythos 2: „Wenn du von einer Adresse noch nie etwas ausgegeben hast, bist du sicher.“

Das stimmt teilweise, aber nur für manche Chains wie Bitcoin. Bei solchen Konstruktionen sind Coins häufig hinter einem Hash gesperrt, etwa P2WPKH. Der öffentliche Schlüssel wird erst bekannt, wenn der Benutzer etwas von dieser Adresse ausgibt. Bis dahin bleibt der tatsächliche öffentliche Schlüssel verborgen. Dieser Schutz verschwindet jedoch bei der ersten Ausgabe. Nach seiner Offenlegung bleibt der öffentliche Schlüssel dauerhaft sichtbar und wird in einer Post-Quanten-Welt zum Ziel für den Shor-Algorithmus.

Solana verwendet dagegen ein anderes Modell: Jede Adresse ist ein öffentlicher Schlüssel. Es gibt keine „verborgene“ Schicht und keinen Urbildschutz durch Hashing. Sobald eine ausreichend leistungsfähige Quantenmaschine existiert, ist daher jedes extern kontrollierte Konto auf Solana standardmäßig für Shor anfällig. Ein Sicherheitsnetz für ungenutzte Adressen gibt es hier nicht.

Mythos 3: „Quantencomputer stehen kurz vor dem Durchbruch.“

Trotz beeindruckender technischer Fortschritte im letzten Jahr bleiben Quantencomputer extrem eingeschränkt. Heutige Geräte können einfache Demoversionen des Shor-Algorithmus ausführen. Typischerweise wird das anhand der Faktorisierung von Zahlen wie 21 demonstriert, was trivial ist und keinen echten kryptoanalytischen Nutzen bietet.

Um moderne Kryptografie zu brechen, wären Hunderttausende bis Millionen stabiler Qubits, extrem niedrige Fehlerraten, lange Kohärenzzeiten und tiefe, fehlerkorrigierte Schaltkreise erforderlich.

Mythos 4: „Der Grover-Algorithmus macht Hashfunktionen unbrauchbar.“

Der Grover-Algorithmus beschleunigt die Brute-Force-Suche quadratisch. Bei SHA-256 bedeutet das, die Sicherheit von 256 Bit auf ungefähr 128 Bit zu reduzieren. Das liegt weiterhin weit außerhalb jedes realistischen Angriffshorizonts, insbesondere angesichts der enormen Schwierigkeit, überhaupt eine Quantenmaschine zu bauen, die Grover im großen Maßstab ausführen kann.

Bei symmetrischer Kryptografie, Merkle-Bäumen und hashbasierten Konstruktionen einschließlich PDAs auf Solana ist die Skalierung klassischer Systeme günstiger und praktikabler als Quantenangriffe.

Mythos 5: „Ein Quantencomputer kann deine Seed-Phrase aus deinem öffentlichen Schlüssel extrahieren.“

Kein Quantenalgorithmus kann eine Seed-Phrase auf magische Weise aus einem öffentlichen Schlüssel ableiten. Eine Seed-Phrase ist weder mathematisch in den öffentlichen Schlüssel eingebettet, noch gibt es eine umkehrbare Zuordnung, die Wallet-Seeds anhand öffentlicher Informationen offenlegt. Quantencomputer könnten den privaten Schlüssel aus dem öffentlichen Schlüssel ableiten. Sie können aber nicht weiter „stromaufwärts“ gehen und die Seed-Phrase rekonstruieren, die das Schlüsselpaar ursprünglich erzeugt hat.

Seed-Phrasen leiten private Schlüssel über eine Einweg-Schlüsselableitungsfunktion ab. Der Shor-Algorithmus kann diese Funktionen nicht umkehren. Wenn ein Quantenangreifer deinen privaten Schlüssel erlangt, ist das bereits katastrophal – er kann Transaktionen signieren. Deine Seed-Phrase kann er jedoch weiterhin weder klonen noch wiederherstellen. Sie kann deine neuen PQC-Schlüssel mit einem anderen Ableitungspfad schützen.

Fazit

Solana muss nicht in absehbarer Zeit auf Post-Quanten-Kryptografie umsteigen. Dafür wären Änderungen am Transaktionsformat nötig, damit es größere öffentliche PQ-Schlüssel aufnehmen kann. Zudem bräuchte es Logik, die sicherstellt, dass der abgeleitete Adress-Hash außerhalb der Kurve liegt – möglicherweise mithilfe eines Bumps oder Salts zur Vermeidung von Kollisionen – sowie Unterstützung für die Verifikation mehrerer PQ-Verfahren in der Runtime. Die größten Kosten wären größere Transaktionen und ein höherer Rechenaufwand bei der Verifikation, da die Verarbeitung von PQ-Signaturen teurer ist als die von Ed25519. Die Prognosen für praktisch einsetzbare Quantencomputer reichen von „in wenigen Jahren“ bis „niemals“. Heutige PQ-Signaturverfahren sind für ein auf extrem hohen Durchsatz optimiertes System recht groß und langsam.

Sollte eine Migration irgendwann nötig werden, ist der Weg konzeptionell klar. Keine dieser Änderungen ist unmöglich, doch sie würden einige der leistungssensibelsten Subsysteme von Solana grundlegend verändern. Die gute Nachricht: Wenn eine glaubwürdige Quantenbedrohung auftritt, wird die kryptografische Landschaft wahrscheinlich ganz anders aussehen und es könnten wesentlich effizientere PQ-Primitive verfügbar sein.

Quellen

Helius abonnieren

Bleib bei der Solana-Entwicklung auf dem Laufenden und erhalte Updates, wenn wir neue Beiträge veröffentlichen