Даже если биткоин внедрит постквантовую защиту для ончейн-выходов, пять элементов офчейн-платёжной системы Lightning Network всё равно потребуют самостоятельных обновлений. Об этом говорится в исследовательском препринте от 12 сентября, на который обратило внимание издание CryptoSlate.
Авторы предлагают PQLN — гибридное постквантовое расширение, реализованное как исследовательский прототип на базе rust-lightning. Оно охватывает gossip-протокол, распределяющий информацию об узлах и каналах; шифрованные peer-to-peer соединения; подписанные инвойсы и переиспользуемые предложения платежей; а также onion-пакеты, скрывающие детали маршрутизации платежей. Сейчас Lightning использует ECDSA на базе secp256k1, подписи Schnorr и ECDH. PQLN сохраняет классические механизмы, добавляя подписи ML-DSA к gossip, инвойсам и предложениям, а также гибридный обмен ключами ML-KEM для транспортного уровня, платёжных onion-пакетов и приватных маршрутов BOLT 12.
В ходе тестовой матрицы из 12 сценариев постквантовые и обычные сборки на одной кодовой базе rust-lightning могли сосуществовать. При смешанных конфигурациях система либо использовала классическую защиту, либо корректно отклоняла соединение. Однако совместимость прототипов не означает готовность всей сети к миграции. Наибольшие издержки пришлись не на криптографические вычисления, а на коммуникации. При статической синхронизации полного графа сети конфигурация по умолчанию с ML-DSA-44 и ML-KEM-768 увеличивала объём загрузки gossip-данных в 10,2 раза, а объём хранимого графа — в 8,8 раза по сравнению с обычным Lightning. Вариант с FN-DSA на базе Falcon снижал рост загрузки до 4,2 раза, но NIST пока классифицирует эту схему как находящуюся в разработке.
Дополнительная нагрузка возникла и при маршрутизации приватных платежей: фиксированный постквантовый список шифротекстов размером 21,8 килобайта добавлял от 19 до 53 миллисекунд на каждый промежуточный узел при эмуляции канала 10 Мбит/с и от 160 до 187 миллисекунд на узел при 1 Мбит/с. При этом подпись ML-DSA-44 выполнялась в среднем за 327 микросекунд на рабочей станции с 16-ядерным AMD Ryzen Threadripper PRO 3955WX и 64 ГБ ОЗУ — эти замеры нельзя переносить на полную задержку платежа.
PQLN не закрывает риски, связанные с базовым биткоин-уровнем: он не защищает ончейн-ключи, обеспечивающие funding-выходы, commitment- и HTLC-выходы, а также penalty-транзакции. Для защиты средств в каналах всё равно потребуются постквантовые изменения на уровне самого биткоина. Препринт исходит из допущения о появлении криптографически значимого квантового противника в будущем и не сообщает о текущем взломе биткоина или Lightning. Прототип показывает, что офчейн-защиту можно тестировать независимо от обновления биткоина, но не говорит о готовности сети к переходу.