Ein BIP-Entwurf soll festlegen, welche Bitcoin-Outputs ihre Schlüssel zeigen
Ein Entwurf für ein Bitcoin Improvement Proposal, im BIPs-Repository als Pull-Request #2294 eingereicht, will eine Frage beantworten, die Vorschläge zur Quantenresistenz voraussetzen: Welche bestehenden Outputs haben ihren öffentlichen Schlüssel preisgegeben? Der Autor, auf Delving Bitcoin als duncan0k aktiv, stellte die Idee dort am 3. September vor und veröffentlichte nach Durchsicht am
- September Version 0.6.0.
Ausgangspunkt ist eine Diskrepanz. Veröffentlichte Schätzungen des Anteils am Bitcoin-Bestand mit offengelegten Schlüsseln reichen von etwa 25 bis über 34 Prozent. Nach Prüfung der Quellen kam der Autor zu dem Schluss, dass die Spanne vor allem definitorisch ist: Werkzeuge sind uneins, ob Taproot-Outputs im Ruhezustand als offen gelten, ob eine bereits genutzte Adresse mit Restguthaben sich von Pay-to-Public-Key unterscheidet und wie ein P2SH-Output zu behandeln ist, dessen Skript nie offengelegt wurde. BIP 360, das einen Output-Typ mit bis zur Skriptpfad-Ausgabe verborgenem Schlüssel definiert, und BIP 361, das den Ausstieg aus der alten Signaturprüfung vorschlägt, setzen beide eine gemeinsame Antwort voraus.
Der Entwurf definiert vier Stufen - EXPOSED_AT_REST, EXPOSED_ON_SPEND, NOT_EXPOSED und UNDETERMINED - mit einer Zuordnung je Output-Typ und einer Fail-closed-Regel: Wo die Daten zwei Stufen nicht unterscheiden können, gilt die stärker gefährdete. Zwei Folgen dürften umstritten sein. Ein wiederverwendeter, bereits genutzter P2PKH-Output mit Restguthaben wird wie P2PK behandelt, weil beides für einen Angreifer dasselbe ist. Und P2TR gilt im Ruhezustand als offen, gleich wie sein interner Schlüssel gebildet wurde, weil der Konsens das nie prüft. Ein Anhang ordnet jeder Stufe eine empfohlene Wallet-Aktion zu; in Version 0.6.0 teilen Outputs, die an dasselbe Skript zahlen, ein gemeinsames Zeitfenster der Gefährdung, und empfohlen wird, sie alle in einer Transaktion auszugeben.

Was das bedeutet
Jede Migration weg von angreifbaren Signaturen wird Software verlangen, die Output für Output entscheidet, was gefährdet ist - und wenn Wallets, Explorer und Forscher sich uneins sind, sind es auch die Zahlen, die an dieser Entscheidung hängen. Eine gemeinsame, deterministische Einteilung mit Testvektoren ist die Art Infrastruktur, die spätere Debatten um die Sache statt um Begriffe führt.
Ob daraus ein BIP wird, ist offen. BIP-Editor Murch schrieb in seiner Durchsicht, er sei "unentschieden", ob die Einteilung dokumentiert werden müsse, und lasse sich von Gutachtern überzeugen, die eine Veröffentlichung unterstützen.