Coin Brief ENDE

Post-Quanten-Vorschlag für Lightning kostet Knoten die zehnfache Bandbreite

Ein Vorschlag, die Off-Chain-Protokolle des Lightning Network gegen Quantencomputer abzusichern, heißt PQLN. Ahmet Kurt hat ihn im Forum Delving Bitcoin veröffentlicht, Bitcoin Optech fasste ihn im Newsletter Nr. 424 am 25. September zusammen. Eine lauffähige Implementierung auf Basis von rust-lightning steht zum Testen bereit. Alles, was die Blockchain berührt - Transaktionen zum Öffnen und Schließen von Kanälen -, bleibt bewusst unverändert, denn dafür wäre eine Konsensänderung bei Bitcoin nötig.

Der Entwurf setzt an vier Schichten an. Im Gossip (BOLT 7) verkündet ein Knoten seine öffentlichen ML-DSA- und ML-KEM-Schlüssel samt ML-DSA-Signatur; die Schlüssel werden festgepinnt, damit spätere Ankündigungen sie nicht austauschen können. channel_announcement bleibt unverändert, weil zwei seiner vier Signaturen von On-Chain-Schlüsseln stammen und fälschbar blieben. Der Noise-Handshake des Transports (BOLT 8) wird hybrid, mit zwei ML-KEM-Kapselungen: eine an den gepinnten statischen Schlüssel, eine an einen neuen flüchtigen Schlüssel für Forward Secrecy. Rechnungen (BOLT 11) können eine ML-DSA-44-Signatur von 2.420 Bytes nicht in einem Feld mit höchstens 639 Bytes unterbringen; sie wird auf mehrere verteilt, mit einem frischen Schlüssel pro Rechnung. Das Onion-Routing (BOLT 4) behält sein Format; ML-KEM-Chiffrate reisen daneben in 20 Plätzen von update_add_htlc, unbenutzte Plätze werden mit Attrappen gefüllt, damit die Routenlänge nicht durchsickert.

Nach Kurts eigener Rechnung ist die Rechenzeit kein Problem - eine ML-DSA-Signatur dauert etwa 0,33 ms -, wohl aber die Bandbreite: Ein PQLN-Knoten lädt rund zehnmal so viel Daten herunter und speichert neunmal so viel wie ein gewöhnlicher Knoten. Im Regtest fielen PQLN-Knoten auf das klassische Protokoll zurück, wenn ein klassischer Knoten auf der Route lag, oder brachen ab, bevor ein HTLC gesendet wurde, wenn ein Require-PQ-Flag gesetzt war.

Post-Quanten-Vorschlag für Lightning kostet Knoten die zehnfache Bandbreite
Post-Quanten-Vorschlag für Lightning kostet Knoten die zehnfache Bandbreite — Coin Brief

Was das bedeutet

Der Vorschlag ist vor allem deshalb nützlich, weil er zeigt, wo sich Quantenresistenz heute in Lightning einbauen lässt und wo nicht. Die Off-Chain-Schichten können sich unabhängig bewegen; die Kanäle selbst bleiben durch dieselben Signaturen geschützt wie der Rest von Bitcoin, bis sich die Basisschicht ändert. Ein Post-Quanten-Lightning-Knoten schützt also Gossip, Rechnungen und Zahlungsprivatsphäre gegen einen künftigen Angreifer - nicht die in Kanälen gebundenen Mittel.

Die offenen Punkte, die der Autor nennt, sind die entscheidenden. Das Pinnen von Schlüsseln schützt nur Peers, die sich vor einem leistungsfähigen Quantencomputer begegnet sind. Ein Relay-Limit von 1.024 Bytes in rust-lightning verhindert, dass gewöhnliche Knoten PQ-Gossip weiterleiten. Feature-Bits und TLV-Typen sind noch nicht vergeben. Nichts davon ist nah an der Einführung, und Knotenbetreiber müssen jetzt nichts tun: Es ist ein Entwurf zum Prüfen, kein Feature zum Einplanen.

Primärquelle
Bitcoin Optech Newsletter #424
https://bitcoinops.org/en/newsletters/2026/09/25/