
Solana cần thay đổi gì để sẵn sàng cho kỷ nguyên lượng tử?
Xin chân thành cảm ơn Kobi, Lostin, Quentin, Ichigo, Aseneca và Dean đã đánh giá các phiên bản trước của bài viết này.
Trong những tháng gần đây, nhiều tuyên bố mang tính báo động cho rằng chúng ta chỉ còn vài năm để chuyển sang mật mã hậu lượng tử và Solana sẽ là một trong những nạn nhân đầu tiên trong kịch bản đó. Bất kể mức độ cấp bách được nhìn nhận ra sao hay liệu có chấp nhận những tuyên bố này hay không, việc xác định các thay đổi cần thiết đối với giao thức vẫn hữu ích nếu Solana phải chuyển sang mật mã hậu lượng tử trong điều kiện hiện nay.
Giới thiệu ngắn gọn về điện toán lượng tử
Điện toán lượng tử là một mô hình tính toán khác với mô hình cổ điển dựa trên logic nhị phân. Thay vì chỉ xử lý thông tin dưới dạng số 0 và 1, máy tính lượng tử hoạt động với qubit, các hệ vật lý tuân theo quy luật của cơ học lượng tử. Một qubit có thể đồng thời tồn tại ở nhiều trạng thái (tính chất được gọi là chồng chập), cho phép bộ xử lý lượng tử khám phá song song nhiều lời giải khả dĩ.
Ý nghĩa của điện toán lượng tử không nằm ở việc tăng tốc mọi phép tính mà ở khả năng tăng tốc một số bài toán rất cụ thể. Dù có sức mạnh về mặt lý thuyết, các thiết bị lượng tử hiện nay vẫn chưa đủ khả năng chạy những thuật toán này ở quy mô có ý nghĩa.
Không ai biết khi nào, hay thậm chí liệu máy tính lượng tử có bao giờ đạt đến quy mô cần thiết để đe dọa mật mã khóa công khai hiện đại hay không. Để phá vỡ các cơ chế như Ed25519, một máy tính lượng tử sẽ cần từ hàng trăm nghìn đến hàng triệu qubit ổn định, khả năng sửa lỗi có chất lượng cực cao và thời gian kết hợp đủ dài để chạy các mạch lượng tử sâu như thuật toán Shor. Hiện nay, những cỗ máy như vậy chỉ tồn tại trên lý thuyết. Các bộ xử lý lượng tử hiện có sử dụng qubit vật lý nhiễu, tồn tại trong thời gian ngắn và có tỷ lệ lỗi quá cao để thực hiện bất kỳ nỗ lực phá mã có ý nghĩa nào. Các thiết bị tiên tiến nhất chỉ cung cấp khoảng vài trăm đến vài nghìn qubit vật lý—không phải qubit logic—còn độ trung thực của cổng và đặc tính kết hợp vẫn thấp hơn nhiều bậc độ lớn so với mức cần thiết cho một cuộc tấn công thực tế.
Dù vậy, tác động dài hạn tiềm tàng của điện toán lượng tử đủ lớn để các hệ thống có yêu cầu bảo mật nghiêm ngặt (bao gồm blockchain) phải xem xét quá trình chuyển đổi sang các nguyên hàm hậu lượng tử sẽ đòi hỏi những gì.
Các cuộc tấn công lượng tử
Mật mã hiện đại dựa trên các giả định về độ khó mà máy tính cổ điển không thể phá vỡ một cách hiệu quả. Máy tính lượng tử mang đến hai thuật toán lớn đe dọa các nguyên hàm mật mã khác nhau: thuật toán Shor và thuật toán Grover.
Thuật toán Shor phá vỡ hiệu quả RSA, Diffie–Hellman và đặc biệt quan trọng với Solana là mật mã đường cong elliptic, bao gồm Ed25519, cơ chế chữ ký cốt lõi được sử dụng trên toàn giao thức Solana (thuật toán này cho phép kẻ tấn công suy ra khóa riêng từ khóa công khai). Vì vậy, Shor là một mối đe dọa lượng tử dài hạn đáng lưu ý.
Thuật toán Grover chỉ giúp tăng tốc theo bậc hai cho tìm kiếm vét cạn. Nó làm giảm mức bảo mật hiệu dụng của SHA-256 xuống còn 128 bit, vẫn vượt xa mọi viễn cảnh đe dọa thực tế. Đối với mật mã đối xứng, cây Merkle và hàm băm, việc mở rộng phần cứng cổ điển vẫn hiệu quả về chi phí hơn so với xây dựng một máy lượng tử quy mô lớn có khả năng chạy Grover. Do đó, Grover không phải là mối lo thực tế đối với mô hình bảo mật dài hạn của Solana.
Do máy tính lượng tử quy mô lớn về cơ bản sẽ phá vỡ mật mã khóa công khai hiện nay, một lĩnh vực hoàn chỉnh mang tên mật mã hậu lượng tử (PQC) đã ra đời nhằm phát triển các cơ chế vẫn an toàn trước các cuộc tấn công lượng tử.
Cho đến nay, NIST (Viện Tiêu chuẩn và Công nghệ Quốc gia Hoa Kỳ) đã chuẩn hóa hai cơ chế chữ ký số hậu lượng tử:
- ML-DSA, dựa trên mạng tinh thể, bắt nguồn từ CRYSTALS-Dilithium
- SLH-DSA, dựa trên hàm băm, bắt nguồn từ SPHINCS+
Cả hai đều sử dụng khóa công khai và chữ ký lớn hơn nhiều so với các nguyên hàm đường cong elliptic đang được dùng hiện nay. Điều này khiến việc chuyển đổi sớm trở nên thiếu thực tế đối với các hệ thống có thông lượng cao như Solana, trừ khi máy tính lượng tử trở thành mối đe dọa cận kề.
Ngoài ra còn có FN-DSA (dựa trên FALCON, được thiết kế như một phương án nhỏ gọn hơn ML-DSA), nhưng hiện mới chỉ tồn tại dưới dạng đề xuất dự thảo và chưa phải là tiêu chuẩn được NIST phê duyệt.
| Cơ chế | Kích thước khóa công khai | Kích thước chữ ký | Mức bảo mật | Sẵn sàng cho PQ |
| Ed25519 | 32 B | 64 B | 128 bit | Không |
| ML-DSA | 1312 B | 2560 B | 128 bit | Có |
| FN-DSA | 897 B | 666 B | 128 bit | Có |
| SLH-DSA | 64 B | 7856 B | 128 bit | Có |
Mật mã hậu lượng tử vẫn đang trong giai đoạn phát triển rất tích cực. Nhiều khả năng các cơ chế hiệu quả hơn sẽ được phát hiện từ lâu trước khi xuất hiện bất kỳ máy tính lượng tử nào có khả năng chạy thuật toán Shor để tấn công Ed25519. Các phương pháp phi tiêu chuẩn ban đầu như chữ ký HAWK có vẻ đầy hứa hẹn nhưng vẫn đang ở giai đoạn nghiên cứu.
Khi băng thông internet tăng theo định luật Nielsen và giới hạn kích thước giao dịch của Solana đã được lên kế hoạch tăng lên 4096 byte vào năm 2026, việc trì hoãn quá trình chuyển đổi hoàn toàn sang PQ cho đến khi có các cơ chế hiệu quả hơn là hợp lý, đồng thời vẫn chuẩn bị giao thức cho quá trình chuyển đổi sau này. Trong thời gian đó, cũng có thể sử dụng các cấu trúc kho lưu trữ dựa trên những cơ chế chữ ký dùng một lần dựa trên hàm băm đã được kiểm chứng, chẳng hạn như Winternitz, để đảm bảo khả năng bảo mật dài hạn ngay cả trước các cuộc tấn công lượng tử. Những giải pháp này hiện đã có trên Solana.
Bài viết này chỉ tập trung vào các phần phụ thuộc vào Ed25519 và có vai trò trọng yếu đối với cơ chế đồng thuận của Solana. Quá trình chuyển đổi hoàn toàn sang hậu lượng tử cũng sẽ liên quan đến những thành phần khác như giao tiếp giữa các validator, các kênh mạng được mã hóa và mật mã đối xứng—những lĩnh vực tương tự cũng cần phương án thay thế an toàn trước PQ hoặc phương án lai, nhưng nằm ngoài phạm vi của bài tổng quan này.
Địa chỉ và chữ ký giao dịch
Các tài khoản do bên ngoài sở hữu (EOA) của Solana sử dụng khóa công khai làm địa chỉ, trong đó khóa công khai 32 byte của Ed25519 vừa đóng vai trò mã định danh vừa là khóa xác minh. Một cơ chế hậu lượng tử sẽ thay đổi mô hình này và những thay đổi đó đương nhiên sẽ được đưa vào thông qua định dạng địa chỉ và phiên bản giao dịch mới, thay vì sửa đổi định dạng TX hiện tại.
- Khóa công khai PQ lớn hơn nhiều, vì vậy địa chỉ 32 byte không còn có thể trực tiếp mã hóa khóa công khai. Thay vào đó, địa chỉ sẽ trở thành giá trị băm của khóa công khai PQ và mã định danh cơ chế chữ ký.
- Nếu địa chỉ PQ cùng tồn tại với địa chỉ Ed25519 hiện có trong quá trình chuyển đổi, không gian địa chỉ phải được xây dựng sao cho các giá trị băm bắt nguồn từ PQ không thể trùng với các điểm trên đường cong Ed25519, qua đó đảm bảo không tồn tại khóa riêng Ed25519 cho những địa chỉ đó. Cách này tương tự việc PDA tránh trở thành điểm Ed25519 hợp lệ bằng cách sử dụng bump seed.
- Bảo mật của PDA không bị ảnh hưởng, vì PDA dựa vào khả năng kháng tiền ảnh thứ hai của SHA-256, vốn không bị đe dọa bởi bất kỳ ứng dụng khả thi nào trong tương lai của thuật toán Grover.
- ID giao dịch hiện nay là chữ ký Ed25519 đầu tiên trong giao dịch. Vì chữ ký PQ lớn hơn nhiều, điều này phải thay đổi. Một phương án tự nhiên là định nghĩa ID giao dịch dưới dạng giá trị băm của payload giao dịch, giúp nó không phụ thuộc vào chữ ký và tương thích với tương lai.
Ngoài tài khoản người dùng, mọi khóa thẩm quyền trong Solana cũng là khóa công khai Ed25519. Điều này bao gồm mọi dạng thẩm quyền ở cấp giao thức hoặc chương trình: chủ sở hữu tài khoản, thẩm quyền đúc token, thẩm quyền đóng băng, thẩm quyền nâng cấp, thẩm quyền stake và rút tiền, khóa định danh validator và khóa thẩm quyền biểu quyết. Tất cả chỉ đơn giản là các cặp khóa Ed25519 đảm nhiệm những vai trò ngữ nghĩa khác nhau, vì vậy chúng chịu cùng các ràng buộc chuyển đổi hậu lượng tử như địa chỉ người dùng và khóa ký giao dịch.
Như sẽ thấy trong phần Votor, hiện chưa có giải pháp PQ tương đương với chữ ký tổng hợp như BLS. Nếu một cơ chế như vậy xuất hiện trong tương lai, chúng ta cũng có thể tổng hợp chữ ký trên phần thân thông điệp và tiết kiệm nhiều không gian cho các giao dịch có nhiều chữ ký—thậm chí có khả năng sử dụng ít không gian hơn Ed25519.
Votor
Votor (tức phần biểu quyết của bản nâng cấp đồng thuận Alpenglow) dựa trên cấu trúc biểu quyết mọi-nút-đến-mọi-nút giữa các validator. Validator gửi phiếu biểu quyết đến tất cả validator khác trong mỗi slot và khi đạt đủ số phiếu, một chứng nhận có thể được hình thành.
Hiện nay, cơ chế này hoạt động hiệu quả vì khả năng tổng hợp BLS cung cấp chữ ký và chứng nhận tổng hợp nhỏ gọn. Trong môi trường PQ, tình hình sẽ thay đổi.
Hiện chưa có giải pháp PQ tương tự khả năng tổng hợp BLS có thể triển khai trong thực tế. Một số hướng nghiên cứu đang được tiến hành, bao gồm các ý tưởng tổng hợp dựa trên mạng tinh thể như Chipmunk. Dù không hướng nào có vẻ bất khả thi về bản chất, chúng vẫn chưa đủ hiệu quả cho các yêu cầu thời gian thực của Solana. Ngoài ra còn có phương thức tổng hợp dựa trên STARK, về nguyên tắc có thể chứng minh tính hợp lệ của nhiều chữ ký, nhưng việc tạo bằng chứng cho hàng trăm chữ ký của validator vẫn quá chậm…ở thời điểm hiện tại.
Nếu phải chuyển sang tổng hợp chữ ký trong tương lai gần, Votor có thể được điều chỉnh để giảm đáng kể tác động đến băng thông. Thay vì phát quảng bá đến tất cả các peer, validator sẽ chỉ chuyển tiếp chứng nhận đầy đủ đến một hoặc hai leader tiếp theo và một tập hợp nhỏ, ngẫu nhiên theo stake. Nhu cầu băng thông sẽ tăng nhưng vẫn tương đương lớp gossip hiện tại trước Alpenglow.
Tất nhiên, giảm số lượng validator cũng sẽ giúp hạn chế vấn đề. Nếu các thay đổi giao thức hoặc thiết kế kinh tế trong tương lai dẫn đến một tập hợp validator nhỏ hơn nhiều, yêu cầu về băng thông và tính toán để xử lý biểu quyết cùng chữ ký trong kỷ nguyên PQ sẽ dễ quản lý hơn đáng kể. Ít validator hơn sẽ làm giảm quy mô giao tiếp mọi-nút-đến-mọi-nút, hạ chi phí hình thành chứng nhận và giúp ngay cả những cơ chế tổng hợp PQ chưa tối ưu cũng trở nên khả thi hơn trong thực tế. Tuy nhiên, việc cắt giảm như vậy sẽ phải đánh đổi tính phi tập trung và khả năng chịu lỗi, do đó cần được cân nhắc cẩn thận với các mục tiêu bảo mật của hệ thống.
Rotor (Turbine)
Rotor (kế nhiệm giao thức Turbine), giao thức truyền dữ liệu của bản nâng cấp Alpenglow, là mạng chuyển tiếp đơn của Solana giúp phân phối block nhanh chóng và hiệu quả. Cơ chế này hoạt động bằng cách để leader chia block thành các đơn vị lớn hơn gọi là slice (hoặc tập hợp Forward Error Correction), mỗi đơn vị gồm nhiều shred. Các slice cung cấp cấu trúc sửa lỗi chuyển tiếp, còn shred đóng vai trò là các gói có kích thước MTU được phân phối qua Rotor. Sau đó, leader chỉ gửi shred đến một tập hợp nhỏ các node ở lớp đầu tiên của cây; mỗi node trong số đó xác minh shred rồi chuyển tiếp đến các node con của mình. Cách này tận dụng băng thông của nhiều node theo phương thức có khả năng chịu lỗi, thay vì yêu cầu leader phát quảng bá đến tất cả mọi người. Vì Rotor kết hợp cấu trúc này với Forward Error Correction, các node chỉ cần nhận một tập hợp con của shred để tái tạo đầy đủ block, giúp hệ thống chống chịu tình trạng mất gói mà vẫn duy trì thông lượng cực cao.
Để ngăn các shred độc hại và không hợp lệ được truyền qua mạng, mỗi shred chứa chữ ký của leader. Cơ chế này khả thi vì chữ ký Ed25519 có kích thước nhỏ. Chữ ký PQ lớn hơn nhiều và thường vượt giới hạn MTU, vì vậy không thể nhúng một chữ ký vào mỗi shred.
Có hai phương án thực tế tương thích với PQ:
A) Một chữ ký cho mỗi slice (tập hợp FEC)
Một hướng tiếp cận thực tế là:
- Tăng kích thước slice (tập hợp FEC)
- Xác thực các kênh giữa validator để ngăn node độc hại chèn shred giả mạo không thể truy vết
- Tính Merkle root trên tất cả shred trong slice đó và để leader chỉ ký root này (đây cũng chính là cách hệ thống hoạt động hiện nay)
- Mỗi shred chứa Merkle proof riêng nhưng không có chữ ký
Validator xác minh tính xác thực của shred bằng Merkle proof đối chiếu với root đã ký. Shred không hợp lệ bị từ chối ngay lập tức, qua đó duy trì khả năng xử lý theo pipeline và tính tương thích với thiết kế chuyển tiếp theo trọng số stake của Rotor.
B) Một chữ ký cho toàn bộ block
Một phương án khả thi khác là:
- Leader chỉ ký hash cuối cùng của block (tức vector commitment của tất cả shred)
- Shred được chuyển tiếp trong suốt slot mà không có bước xác thực tức thời dựa trên chữ ký
- Khi block hoàn tất, validator xác minh một chữ ký PQ và kiểm tra xem tất cả shred đã nhận có khớp với hash block đã xác thực hay không
Trong mô hình này:
- Validator không thể phát hiện shred không hợp lệ trong slot, vì không thể xác minh tính xác thực cho đến khi nhìn thấy chữ ký block
- Sau khi block hoàn tất, shred không hợp lệ sẽ được phát hiện; các node chuyển tiếp chịu trách nhiệm có thể được xác định và tạm thời đưa vào danh sách đen trong Rotor
- Phương án này cũng yêu cầu các kênh đã xác thực giữa validator
Cả hai chiến lược đều loại bỏ nhu cầu nhúng chữ ký PQ cỡ lớn vào từng shred, vốn là nút thắt chính của Rotor trong thế giới PQ.
Những quan niệm sai lầm
Quan niệm sai lầm 1: “Nếu máy tính lượng tử phá vỡ mật mã bất đối xứng, chúng ta sẽ phải đối mặt với những vấn đề lớn hơn cả việc mật mã bị phá vỡ.
Người ta thường cho rằng một khi máy tính lượng tử có thể phá vỡ mật mã khóa công khai, toàn bộ thế giới số sẽ đồng loạt sụp đổ: ngân hàng, chính phủ, mạng thanh toán và mọi thứ khác. Trên thực tế, các hệ thống tập trung có thể chuyển sang loại mật mã mới dễ dàng hơn nhiều. Ngân hàng hoặc chính phủ có thể luân chuyển khóa nội bộ, cập nhật hạ tầng và buộc người dùng áp dụng các kênh bảo mật mới.
Blockchain công khai thì không thể. Một blockchain không thể quản lý tập trung việc luân chuyển hàng triệu khóa người dùng nếu chính người dùng không ký giao dịch chuyển đổi. Mỗi người dùng phải sử dụng khóa riêng hiện tại của mình (cũng chính là thứ đang trở nên dễ bị tấn công) để chuyển tài sản sang một địa chỉ an toàn trước lượng tử. Điều này khiến quá trình chuyển đổi của các hệ thống phi tập trung phức tạp và nhạy cảm về thời gian hơn nhiều so với bất kỳ dịch vụ tập trung nào.
Quan niệm sai lầm 2: “Nếu bạn chưa từng chi tiêu từ một địa chỉ thì bạn vẫn an toàn.”
Điều này chỉ đúng một phần đối với một số blockchain (ví dụ: Bitcoin). Trong các thiết kế như vậy, coin thường được khóa sau một giá trị băm (ví dụ: P2WPKH) và khóa công khai chỉ được biết đến khi người dùng chi tiêu từ địa chỉ đó. Cho đến lúc ấy, khóa công khai thực tế vẫn được ẩn. Tuy nhiên, lớp bảo vệ này biến mất ngay khi giao dịch chi tiêu đầu tiên diễn ra. Sau khi bị tiết lộ, khóa công khai đó sẽ mãi ở trạng thái phơi lộ và trong thế giới hậu lượng tử, nó trở thành mục tiêu của thuật toán Shor.
Tuy nhiên, Solana sử dụng một mô hình khác: mỗi địa chỉ là một khóa công khai. Không có lớp “ẩn” và cũng không có khả năng bảo vệ tiền ảnh nhờ hàm băm. Do đó, theo mặc định, mọi tài khoản do bên ngoài sở hữu trên Solana đều dễ bị Shor tấn công khi xuất hiện một máy lượng tử đủ mạnh. Ở đây không có cơ chế an toàn dành cho địa chỉ chưa chi tiêu.
Quan niệm sai lầm 3: “Máy tính lượng tử sắp xuất hiện.”
Bất chấp những tiến bộ kỹ thuật ấn tượng trong năm qua, máy tính lượng tử vẫn vô cùng hạn chế. Các thiết bị hiện nay có thể chạy những phiên bản thử nghiệm đơn giản của thuật toán Shor, thường được minh họa bằng cách phân tích các số như 21 thành thừa số. Đây là bài toán tầm thường và không mang lại giá trị phân tích mật mã thực tế.
Để phá vỡ mật mã hiện đại, cần có từ hàng trăm nghìn đến hàng triệu qubit ổn định, tỷ lệ lỗi cực thấp, thời gian kết hợp dài và các mạch sâu có khả năng sửa lỗi.
Quan niệm sai lầm 4: “Thuật toán Grover khiến các hàm băm trở nên vô dụng.”
Thuật toán Grover giúp tăng tốc theo bậc hai cho tìm kiếm vét cạn. Với SHA-256, điều đó có nghĩa là giảm mức bảo mật 256 bit xuống còn khoảng 128 bit. Mức này vẫn vượt xa mọi viễn cảnh tấn công thực tế, đặc biệt khi so với khó khăn khổng lồ trong việc xây dựng một máy lượng tử thậm chí có thể chạy Grover ở quy mô lớn.
Đối với mật mã đối xứng, cây Merkle và các cấu trúc dựa trên hàm băm, bao gồm PDA trên Solana, mở rộng hệ thống cổ điển vẫn rẻ và thực tế hơn so với dựa vào các cuộc tấn công lượng tử.
Quan niệm sai lầm 5: “Máy tính lượng tử có thể trích xuất cụm từ hạt giống từ khóa công khai của bạn.”
Không thuật toán lượng tử nào có thể suy ra cụm từ hạt giống từ khóa công khai một cách kỳ diệu. Cụm từ hạt giống không được nhúng về mặt toán học vào khóa công khai, cũng không tồn tại ánh xạ có thể đảo ngược nào làm lộ hạt giống của ví thông qua thông tin công khai. Máy tính lượng tử có thể suy ra khóa riêng từ khóa công khai, nhưng không thể đi ngược xa hơn để tái tạo cụm từ hạt giống ban đầu đã tạo ra cặp khóa đó.
Cụm từ hạt giống tạo ra khóa riêng thông qua hàm dẫn xuất khóa một chiều và thuật toán Shor không thể đảo ngược những hàm này. Việc kẻ tấn công lượng tử có được khóa riêng của bạn đã là một thảm họa—chúng có thể ký giao dịch—nhưng vẫn không thể sao chép hoặc khôi phục cụm từ hạt giống của bạn. Cụm từ này có thể bảo vệ các khóa PQC mới bằng một đường dẫn dẫn xuất khác.
Kết luận
Solana chưa cần chuyển sang mật mã hậu lượng tử trong tương lai gần. Để thực hiện điều này, cần thay đổi định dạng giao dịch nhằm chứa khóa công khai PQ lớn hơn, bổ sung logic để đảm bảo hash địa chỉ được tạo ra nằm ngoài đường cong (có thể sử dụng bump/salt để tránh xung đột) và hỗ trợ xác minh nhiều cơ chế PQ trong runtime. Chi phí lớn nhất sẽ đến từ kích thước giao dịch tăng và nhu cầu tính toán xác minh cao hơn, vì xử lý chữ ký PQ tốn kém hơn Ed25519. Mốc thời gian xuất hiện máy tính lượng tử thực tế dao động từ “vài năm nữa” đến “không bao giờ”, còn các cơ chế chữ ký PQ hiện nay khá lớn và chậm đối với một hệ thống được tối ưu cho thông lượng cực cao.
Nhưng nếu cuối cùng việc chuyển đổi trở nên cần thiết, lộ trình về mặt khái niệm đã rõ ràng. Không thay đổi nào trong số này là bất khả thi, nhưng chúng sẽ định hình lại một số hệ thống con nhạy cảm nhất về hiệu năng của Solana. Tin tốt là đến khi xuất hiện mối đe dọa lượng tử đáng tin cậy, bối cảnh mật mã có thể đã rất khác và nhiều nguyên hàm PQ hiệu quả hơn có thể đã tồn tại.
Tài liệu tham khảo
Bài viết liên quan
Đăng ký nhận tin từ Helius
Luôn cập nhật những thông tin mới nhất về phát triển Solana và nhận thông báo khi chúng tôi đăng bài


