NOUVEAU : Helius acquiert Light Protocol
Bannière quantique
Blog/Recherche

Que faudrait-il changer dans Solana pour la préparer à l’ère quantique ?

ChercheurAdam Pospisil sur X
14 min de lecture

Un grand merci à Kobi, Lostin, Quentin, Ichigo, Aseneca et Dean pour leur relecture des versions précédentes de ce travail.

Ces derniers mois, diverses affirmations alarmistes ont circulé, selon lesquelles il ne nous resterait que quelques années pour migrer vers la cryptographie post-quantique et Solana figurerait parmi les premières victimes d’un tel scénario. Indépendamment de l’urgence perçue ou du crédit accordé à ces affirmations, il est utile de déterminer les modifications que le protocole devrait subir si, dans les conditions actuelles, Solana devait passer à la cryptographie post-quantique.

Brève introduction à l’informatique quantique

L’informatique quantique est un paradigme de calcul qui s’écarte du modèle classique fondé sur la logique binaire. Au lieu de traiter les informations strictement sous forme de zéros et de uns, les ordinateurs quantiques utilisent des qubits, des systèmes physiques qui obéissent aux règles de la mécanique quantique. Un qubit peut occuper plusieurs états simultanément, une propriété appelée superposition, ce qui permet aux processeurs quantiques d’explorer en parallèle de nombreuses solutions possibles.

L’intérêt de l’informatique quantique ne réside pas dans l’accélération de tous les calculs, mais dans celle de problèmes très spécifiques. Malgré leur puissance théorique, les appareils quantiques actuels sont loin de pouvoir exécuter ces algorithmes à une échelle significative. 

Personne ne sait quand, ni même si, les ordinateurs quantiques atteindront un jour l’échelle nécessaire pour menacer la cryptographie moderne à clé publique. Pour casser des schémas comme Ed25519, un ordinateur quantique aurait besoin de centaines de milliers, voire de millions de qubits stables, d’une correction des erreurs d’une qualité extrêmement élevée et de temps de cohérence suffisamment longs pour exécuter des circuits quantiques profonds tels que l’algorithme de Shor. Aujourd’hui, de telles machines sont purement théoriques. Les processeurs quantiques existants reposent sur des qubits physiques bruités et éphémères, avec des taux d’erreur beaucoup trop élevés pour toute tentative sérieuse de casser la cryptographie. Les appareils de pointe ne proposent que quelques centaines à quelques milliers de qubits physiques, et non logiques, tandis que la fidélité de leurs portes et leurs propriétés de cohérence restent inférieures de plusieurs ordres de grandeur à ce qu’exigerait une attaque concrète.

Malgré tout, l’impact potentiel à long terme de l’informatique quantique est suffisamment important pour que les systèmes critiques en matière de sécurité, y compris les blockchains, évaluent les implications d’une transition vers des primitives post-quantiques.

Attaques quantiques

La cryptographie moderne repose sur des hypothèses de difficulté que les ordinateurs classiques ne peuvent pas résoudre efficacement. Les ordinateurs quantiques introduisent deux algorithmes majeurs qui menacent différentes primitives cryptographiques : l’algorithme de Shor et l’algorithme de Grover.

L’algorithme de Shor casse efficacement RSA, Diffie–Hellman et, point crucial pour Solana, la cryptographie sur courbes elliptiques, notamment Ed25519, le principal schéma de signature utilisé dans l’ensemble du protocole Solana. Autrement dit, il permet à un attaquant de dériver la clé privée à partir de la clé publique. Shor constitue donc une menace quantique significative à long terme.

L’algorithme de Grover n’apporte qu’une accélération quadratique à la recherche par force brute. Il réduit la sécurité effective de SHA-256 à 128 bits, ce qui reste bien au-delà de tout horizon de menace réaliste. Pour la cryptographie symétrique, les arbres de Merkle et le hachage, augmenter la capacité du matériel classique reste plus rentable que de construire une machine quantique à grande échelle capable d’exécuter Grover. Grover ne constitue donc pas une préoccupation réaliste pour le modèle de sécurité à long terme de Solana.

Comme les ordinateurs quantiques à grande échelle compromettraient fondamentalement la cryptographie à clé publique actuelle, un domaine entier appelé cryptographie post-quantique (PQC) a vu le jour afin de développer des schémas qui restent sûrs même face aux attaques quantiques. 

Le NIST (National Institute of Standards and Technology) a jusqu’à présent normalisé deux schémas de signature numérique post-quantique :

  1. ML-DSA, fondé sur les réseaux euclidiens et dérivé de CRYSTALS-Dilithium
  2. SLH-DSA, fondé sur le hachage et dérivé de SPHINCS+

Tous deux utilisent des clés publiques et des signatures beaucoup plus volumineuses que les primitives sur courbes elliptiques employées aujourd’hui. Une migration précoce est donc peu réaliste pour des systèmes à haut débit comme Solana, sauf si les ordinateurs quantiques deviennent une menace imminente. 

Il existe également FN-DSA, fondé sur FALCON et conçu comme une alternative plus compacte à ML-DSA. Il n’existe actuellement que sous forme de projet de proposition et n’est pas encore une norme approuvée par le NIST.

SchémaTaille de la clé publiqueTaille de la signatureSécuritéPrêt pour le post-quantique
Ed2551932 o64 o128 bitsNon
ML-DSA1312 o2560 o128 bitsOui
FN-DSA897 o666 o128 bitsOui
SLH-DSA64 o7856 o128 bitsOui

La cryptographie post-quantique en est encore à un stade de développement très actif. Il est probable que des schémas plus efficaces soient découverts bien avant l’apparition d’un ordinateur quantique capable d’exécuter l’algorithme de Shor contre Ed25519. Certaines approches préliminaires non standard, comme les signatures HAWK, semblent prometteuses, mais sont encore au stade de la recherche.

Alors que la bande passante Internet suit la loi de Nielsen et que la taille maximale des transactions de Solana passera déjà à 4096 octets en 2026, il est raisonnable de retarder la migration post-quantique complète jusqu’à ce que des schémas plus efficaces soient disponibles, tout en préparant le protocole à une future transition. En attendant, il est également possible de s’appuyer sur des coffres-forts fondés sur des schémas éprouvés de signature à usage unique basés sur le hachage, comme Winternitz, qui offrent une sécurité à long terme même contre les attaques quantiques. Ces solutions existent déjà sur Solana.

Cet article porte uniquement sur les parties de Solana essentielles au consensus qui reposent sur Ed25519. Une migration post-quantique complète concernerait également d’autres composants, tels que les communications entre validateurs, les canaux réseau chiffrés et la cryptographie symétrique. Ces domaines nécessiteraient eux aussi des solutions de remplacement compatibles avec le post-quantique ou hybrides, mais dépassent le cadre de cette présentation.

Adresses et signatures de transactions

Les comptes détenus de manière externe (EOA) de Solana utilisent leur clé publique comme adresse. La clé publique Ed25519 de 32 octets sert ainsi à la fois d’identifiant et de clé de vérification. Un schéma post-quantique modifie ce modèle. Ces changements seraient naturellement introduits avec un nouveau format d’adresse et une nouvelle version de transaction, plutôt qu’en modifiant le format TX existant.

  • Les clés publiques post-quantiques sont beaucoup plus volumineuses. Les adresses de 32 octets ne peuvent donc plus encoder directement les clés publiques. Les adresses deviendraient plutôt des hachages de la clé publique post-quantique et de l’identifiant du schéma de signature.
  • Si les adresses post-quantiques coexistent avec les adresses Ed25519 existantes pendant la migration, l’espace d’adressage doit être construit de façon à ce que les hachages dérivés des clés post-quantiques ne puissent pas correspondre à des points de la courbe Ed25519. Cela garantit qu’aucune clé privée Ed25519 n’existe pour ces adresses. Ce mécanisme rappelle la façon dont les PDA évitent d’être des points Ed25519 valides grâce à une bump seed.
  • La sécurité des PDA reste inchangée, car les PDA reposent sur la résistance de SHA-256 à la seconde préimage, qu’aucune future application plausible de l’algorithme de Grover ne menace.
  • Aujourd’hui, l’ID de transaction correspond à la première signature Ed25519 de la transaction. Comme les signatures post-quantiques sont bien plus volumineuses, ce fonctionnement doit changer. Une solution naturelle consiste à définir l’ID de transaction comme un hachage de la charge utile de la transaction, ce qui le rend indépendant du schéma de signature et compatible avec les évolutions futures.

Au-delà des comptes utilisateur, toutes les clés d’autorité de Solana sont également des clés publiques Ed25519. Cela inclut toutes les formes d’autorité au niveau du protocole ou d’un programme : propriétaires de comptes, autorités de création monétaire, autorités de gel, autorités de mise à niveau, autorités de staking et de retrait, clés d’identité des validateurs et clés d’autorité de vote. Il s’agit dans tous les cas de paires de clés Ed25519 jouant différents rôles sémantiques. Elles sont donc soumises aux mêmes contraintes de migration post-quantique que les adresses utilisateur et les clés de signature des transactions.

Comme nous le verrons dans la section consacrée à Votor, il n’existe actuellement aucun équivalent post-quantique aux signatures agrégées telles que BLS. Si un tel schéma apparaît à l’avenir, nous pourrions également agréger les signatures du corps du message et économiser beaucoup d’espace sur les transactions comportant plusieurs signatures, voire potentiellement utiliser moins d’espace qu’avec Ed25519.

Votor

Votor, c’est-à-dire la partie dédiée au vote de la mise à niveau du consensus Alpenglow, repose sur une structure de vote où tous les validateurs communiquent entre eux. Les validateurs envoient leurs votes à tous les autres validateurs à chaque slot. Une fois le quorum atteint, un certificat peut être créé.

Ce système est actuellement efficace, car l’agrégation BLS permet d’obtenir des signatures compactes et des certificats agrégés. Dans un environnement post-quantique, la situation change.

Il n’existe actuellement aucun équivalent post-quantique de l’agrégation BLS qui puisse être déployé en pratique. Plusieurs pistes de recherche existent, notamment des idées d’agrégation fondées sur les réseaux euclidiens, comme Chipmunk. Bien qu’aucune ne semble fondamentalement impossible, elles ne sont pas encore assez efficaces pour répondre aux exigences de temps réel de Solana. Il existe également une agrégation fondée sur les STARK qui pourrait, en principe, prouver la validité de nombreuses signatures. Cependant, la génération d’une preuve pour les signatures de centaines de validateurs reste trop lente… pour l’instant.

Si nous devions adopter prochainement l’agrégation des signatures, Votor pourrait être ajusté afin d’en réduire considérablement l’impact sur la bande passante. Plutôt que de les diffuser à tous leurs pairs, les validateurs transmettraient les certificats complets uniquement aux un ou deux leaders suivants, ainsi qu’à un petit sous-ensemble aléatoire du stake. Les besoins en bande passante augmenteraient, mais resteraient comparables à ceux de la couche gossip actuelle antérieure à Alpenglow.

Bien entendu, réduire le nombre de validateurs atténuerait également le problème. Si de futures modifications du protocole ou de nouveaux modèles économiques entraînaient une forte réduction de l’ensemble des validateurs, les besoins en bande passante et en capacité de calcul pour gérer les votes et les signatures à l’ère post-quantique deviendraient nettement plus raisonnables. Un nombre réduit de validateurs diminue l’ampleur des communications entre tous les participants, réduit le coût de création des certificats et rend même les schémas d’agrégation post-quantiques sous-optimaux plus viables en pratique. Une telle réduction implique toutefois ses propres compromis en matière de décentralisation et de tolérance aux pannes. Elle devrait donc être soigneusement évaluée au regard des objectifs de sécurité du système.

Rotor (Turbine)

Rotor, le successeur du protocole Turbine, est le protocole de propagation des données de la mise à niveau Alpenglow. Il s’agit du réseau à relais unique de Solana qui diffuse les blocs rapidement et efficacement. Son fonctionnement repose sur la division du bloc par le leader en grandes unités appelées slices, ou ensembles de correction d’erreurs sans voie de retour, chacune étant composée de plusieurs shreds. Les slices fournissent la structure de correction d’erreurs, tandis que les shreds servent de paquets de la taille de la MTU diffusés via Rotor. Le leader envoie ensuite les shreds uniquement à un petit ensemble de nœuds situés dans la première couche de l’arborescence. Chacun de ces nœuds vérifie les shreds et les transmet à ses propres enfants. Le système exploite ainsi la bande passante de nombreux nœuds avec tolérance aux pannes, plutôt que d’exiger du leader qu’il diffuse les données à tous les participants. Comme Rotor associe cette structure à la correction d’erreurs sans voie de retour, les nœuds n’ont besoin de recevoir qu’un sous-ensemble des shreds pour reconstruire entièrement le bloc. Le système résiste ainsi à la perte de paquets tout en maintenant un débit extrêmement élevé.

Pour empêcher la propagation de shreds malveillants et non valides sur le réseau, chaque shred contient la signature du leader, ce qui est possible grâce à la petite taille des signatures Ed25519. Les signatures post-quantiques sont beaucoup plus volumineuses et dépassent souvent les limites de la MTU. Il n’est donc pas possible d’en intégrer une à chaque shred.

Deux approches réalistes et compatibles avec le post-quantique se dégagent :

A) Une signature par slice (ensemble FEC)

Une approche pratique consisterait à :

  • Augmenter la taille des slices (ensembles FEC)
  • Authentifier les canaux entre les validateurs afin d’empêcher les nœuds malveillants d’injecter des shreds falsifiés et intraçables
  • Calculer une racine de Merkle à partir de tous les shreds de la slice et faire signer uniquement cette racine par le leader, comme le fait déjà le système actuel
  • Inclure la preuve de Merkle dans chaque shred, mais aucune signature

Les validateurs vérifient l’authenticité des shreds à l’aide des preuves de Merkle par rapport à la racine signée. Les shreds non valides sont immédiatement rejetés, ce qui préserve le traitement en pipeline et la compatibilité avec le modèle de relais pondéré par le stake de Rotor.

B) Une seule signature pour l’ensemble du bloc

Une autre approche possible consisterait à :

  • Faire signer au leader uniquement le hachage final du bloc, c’est-à-dire l’engagement vectoriel de tous les shreds
  • Transmettre les shreds pendant tout le slot sans authentification immédiate fondée sur une signature
  • Une fois le bloc terminé, faire vérifier aux validateurs l’unique signature post-quantique et la correspondance de tous les shreds reçus avec le hachage authentifié du bloc

Dans ce modèle :

  • Les validateurs ne peuvent pas détecter les shreds non valides pendant le slot, car ils ne peuvent pas en vérifier l’authenticité avant d’avoir reçu la signature du bloc
  • Une fois le bloc terminé, les shreds non valides sont détectés. Les relais responsables peuvent être identifiés et temporairement placés sur liste noire dans Rotor
  • Cette approche nécessiterait également des canaux authentifiés entre les validateurs

Ces deux stratégies évitent d’avoir à intégrer de volumineuses signatures post-quantiques dans chaque shred, ce qui constitue le principal goulot d’étranglement de Rotor dans un monde post-quantique.

Mythes

Mythe 1 : « Si les ordinateurs quantiques cassent la cryptographie asymétrique, nous aurons des problèmes plus graves que la compromission des cryptomonnaies.

On affirme souvent que, dès que les ordinateurs quantiques pourront casser la cryptographie à clé publique, l’ensemble du monde numérique s’effondrera d’un seul coup : banques, gouvernements, réseaux de paiement, tout y passera. En réalité, les systèmes centralisés peuvent migrer beaucoup plus facilement vers une nouvelle cryptographie. Une banque ou un gouvernement peut renouveler ses clés en interne, mettre à jour son infrastructure et obliger les utilisateurs à adopter de nouveaux canaux sécurisés.

Les blockchains publiques ne le peuvent pas. Une blockchain ne peut pas renouveler de façon centralisée les clés de millions d’utilisateurs sans que ces derniers signent eux-mêmes une transaction de migration. Chaque utilisateur doit employer sa clé privée actuelle, précisément celle qui devient vulnérable, pour transférer ses actifs vers une adresse protégée contre les attaques quantiques. La migration est donc beaucoup plus complexe et urgente pour les systèmes décentralisés que pour n’importe quel service centralisé.

Mythe 2 : « Si vous n’avez jamais effectué de dépense depuis une adresse, vous êtes en sécurité. »

Cette affirmation n’est que partiellement vraie et uniquement pour certaines blockchains, comme Bitcoin. Dans ces systèmes, les coins sont souvent verrouillés derrière un hachage, par exemple P2WPKH, et la clé publique n’est révélée que lorsque l’utilisateur effectue une dépense depuis cette adresse. Jusque-là, la véritable clé publique reste masquée. Mais cette protection disparaît dès la première dépense. Une fois révélée, cette clé publique reste exposée pour toujours et devient, dans un monde post-quantique, une cible pour l’algorithme de Shor.

Solana utilise toutefois un modèle différent : chaque adresse est une clé publique. Il n’existe aucune couche « masquée », ni aucune protection de la préimage par hachage. Par conséquent, chaque compte détenu de manière externe sur Solana est, par défaut, vulnérable à Shor dès qu’une machine quantique suffisamment puissante existe. Il n’existe ici aucun filet de sécurité pour les adresses n’ayant jamais servi à une dépense.

Mythe 3 : « Les ordinateurs quantiques sont pour très bientôt. »

Malgré les progrès techniques impressionnants accomplis au cours de l’année écoulée, les ordinateurs quantiques restent extrêmement limités. Les appareils actuels peuvent exécuter des versions simplifiées de l’algorithme de Shor, généralement présentées en factorisant des nombres comme 21, ce qui est trivial et n’apporte aucune valeur cryptanalytique réelle.

Pour casser la cryptographie moderne, il faudrait des centaines de milliers, voire des millions de qubits stables, des taux d’erreur extrêmement faibles, de longs temps de cohérence et des circuits profonds avec correction d’erreurs.

Mythe 4 : « L’algorithme de Grover rend les fonctions de hachage inutiles. »

L’algorithme de Grover apporte une accélération quadratique à la recherche par force brute. Pour SHA-256, cela revient à réduire une sécurité de 256 bits à environ 128 bits. Ce niveau reste bien au-delà de tout horizon d’attaque réaliste, surtout au regard de l’immense difficulté que représente la construction d’une machine quantique capable d’exécuter Grover à grande échelle.

Pour la cryptographie symétrique, les arbres de Merkle et les constructions fondées sur le hachage, y compris les PDA sur Solana, augmenter la capacité des systèmes classiques reste moins coûteux et plus pratique que de recourir à des attaques quantiques.

Mythe 5 : « Un ordinateur quantique peut extraire votre phrase de récupération de votre clé publique. »

Aucun algorithme quantique ne peut dériver comme par magie une phrase de récupération à partir d’une clé publique. Une phrase de récupération n’est pas mathématiquement intégrée à la clé publique et il n’existe aucune correspondance réversible permettant d’exposer les phrases de récupération des portefeuilles à partir d’informations publiques. Les ordinateurs quantiques pourraient dériver la clé privée à partir de la clé publique, mais ils ne peuvent pas remonter plus loin pour reconstruire la phrase de récupération ayant initialement généré cette paire de clés.

Les phrases de récupération servent à dériver les clés privées au moyen d’une fonction de dérivation de clés à sens unique, et l’algorithme de Shor ne peut pas inverser ces fonctions. Si un attaquant quantique obtient votre clé privée, les conséquences sont déjà catastrophiques : il peut signer des transactions. Il ne peut toutefois pas cloner ni récupérer votre phrase de récupération, laquelle peut protéger vos nouvelles clés PQC avec un chemin de dérivation différent.

Conclusion

Solana n’a pas besoin de migrer prochainement vers la cryptographie post-quantique. Une telle migration nécessiterait de modifier le format des transactions pour transporter des clés publiques post-quantiques plus volumineuses, d’ajouter une logique garantissant que le hachage d’adresse dérivé se trouve hors de la courbe, éventuellement à l’aide d’un bump ou d’un sel pour éviter les collisions, et de prendre en charge la vérification de plusieurs schémas post-quantiques dans l’environnement d’exécution. Les principaux coûts seraient l’augmentation de la taille des transactions et des besoins de calcul pour leur vérification, car le traitement des signatures post-quantiques est plus coûteux que celui des signatures Ed25519. Les estimations concernant l’arrivée d’ordinateurs quantiques opérationnels vont de « quelques années » à « jamais », tandis que les schémas de signature post-quantiques actuels sont assez volumineux et lents pour un système optimisé en vue d’un débit extrêmement élevé.

Mais si une migration finit par devenir nécessaire, la voie à suivre est conceptuellement claire. Aucun de ces changements n’est impossible, mais ils transformeraient certains des sous-systèmes de Solana les plus sensibles aux performances. La bonne nouvelle, c’est que le paysage cryptographique aura probablement beaucoup évolué d’ici à l’apparition d’une menace quantique crédible et que des primitives post-quantiques bien plus efficaces pourraient alors exister.

Références

Abonnez-vous à Helius

Suivez les dernières actualités du développement sur Solana et recevez une notification à chaque publication