一、简介
量子计算的出现对现代数字基础设施的密码学基础构成了生存威胁。 Shor 的算法于 1994 年发布,为整数分解和离散对数问题(RSA、DSA 和椭圆曲线加密 (ECC) 的数学假设)提供了多项式时间解决方案。当今部署的每种主要加密货币,包括 Bitcoin、Ethereum、Monero 和 Zcash,都完全依赖 ECC 进行交易身份验证。
密码相关量子计算机(CRQC)的时间表仍然不确定,但轨迹是明确的。 IBM 的量子路线图预计到 2033 年将有超过 100,000 个量子比特系统。Google 的 Willow 处理器将在 2024 年展示出指数级的纠错改进。国家行为者维护着具有未知功能的机密程序。 “现在收获,稍后解密”策略——对手今天收集加密数据以供将来解密——将这一问题从未来的问题转变为长期价值存储的紧迫问题。
现有的加密货币面临着重大挑战:改造量子抗性需要硬分叉、利益相关者共识以及现有地址的迁移。在任何过渡期间,旧地址仍然容易受到攻击。在引入新的加密原语的同时保持向后兼容性的复杂性创造了巨大的攻击面。
SynX 通过从创世之初实施后量子密码学来解决这个问题。每个地址、交易和点对点通信都从区块零开始使用 NIST 标准化算法。没有需要弃用的遗留加密技术,也没有迁移风险。本文提供了 SynX 协议的完整技术规范。
1.1 设计目标
SynX 的设计目标如下:
- 量子电阻: 所有加密操作都必须使用 NIST 标准化算法抵御来自经典和量子对手的攻击。
- 交易隐私: 交易金额、发送者和接收者信息必须对被动观察者隐藏。
- 自我主权: 用户必须保持对其资金的完全控制,而不依赖于受信任的第三方、中心化交易所或需要 KYC 的服务。
- 可用性: 钱包必须可供非技术用户访问,并支持多种语言和标准恢复机制。
- 去中心化: 网络必须通过分布式共识和节点操作来抵御资源充足的对手的捕获。
1.2 符号
在本文中,我们使用以下符号:
H(·)— BLAKE2b-256 hash functionKDF(·)— Argon2id key derivation functionKyber.KeyGen()— Kyber-768 密钥生成Kyber.Encaps(pk)— Kyber-768 封装Kyber.Decaps(sk, ct)— Kyber-768 解封装SPHINCS.KeyGen()— SPHINCS+-SHAKE-128s 密钥生成SPHINCS.Sign(sk, m)— SPHINCS+ 签名生成SPHINCS.Verify(pk, m, σ)— SPHINCS+ 签名验证||— 字节连接⊕— 按位异或
2. 威胁模型和安全假设
2.1 对手能力
SynX 旨在针对以下攻击类别提供安全保护:
2.1.1 经典对手
对手可以访问任意经典计算资源,包括专用硬件(ASIC、FPGA)和分布式计算集群。这包括拥有大量但有限计算预算的民族国家参与者。
2.1.2 量子对手
对手能够访问与加密相关的量子计算机,能够针对 256 位椭圆曲线运行 Shor 的算法,以及用于对称密钥搜索的 Grover 算法。我们假设量子计算机无法有效地反转抗碰撞哈希函数,超出 Grover 算法提供的二次加速。
2.1.3 网络对手
对手能够被动观察所有网络流量(全局被动对手),对特定连接进行主动中间人攻击,并对交易广播进行时序分析。
2.2 安全假设
SynX 安全性依赖于以下计算假设:
- 模块-LWE 硬度: 对于经典计算机和量子计算机来说,Kyber-768 中使用的参数的模块学习错误问题在计算上都是难以解决的。
- 哈希函数安全性: SHAKE256 和 Blake2b 表现为随机预言机,提供针对量子对手的碰撞抵抗、原像抵抗和第二原像抵抗(考虑 Grover 的二次加速)。
- 安全随机性: 操作系统的 CSPRNG 为种子生成提供 256 位真实熵。
SPHINCS+ security reduces entirely to hash function properties — collision and preimage resistance — rather than unproven number-theoretic hardness assumptions. That is a computational guarantee, not an information-theoretic one, but it rests on the most battle-tested primitives in cryptography, which makes it the most conservative choice for long-term security.
2.3 超出范围
以下威胁被认为超出了核心协议的范围:
- 通过恶意软件或物理访问损害用户的设备
- 针对特定硬件实现的旁道攻击
- 针对个人用户的社会工程攻击
- 持续绝对多数股权控制的 51% 攻击*
* 该协议假设诚实多数参与质押。大多数攻击可以通过削减在经济上阻止,但不能通过密码学来阻止。
3. 密码学基础
3.1 Kyber-768 密钥封装
Kyber 是一种基于错误模块学习 (MLWE) 问题的密钥封装机制 (KEM)。它于 2022 年被 NIST 选为决赛入围者,经过六年的公开评估后于 2024 年 8 月正式标准化为 FIPS 203(ML-KEM)。
Kyber-768 提供 NIST 安全级别 3,大约相当于 AES-192。该方案在多项式环 R_q = Z_q[X]/(X^n + 1) 上运行,其中 n = 256,q = 3329。
3.1.1 参数设置
| 范围 | 价值 | 描述 |
|---|---|---|
| n | 256 | 多项式次数 |
| k | 3 | 模块等级 |
| q | 3329 | 模数 |
| η₁ | 2 | 噪声参数(密钥生成) |
| η₂ | 2 | 噪声参数(加密) |
| 公钥大小 | 1,184 字节 | — |
| 密钥大小 | 2,400 字节 | — |
| 密文大小 | 1,088 字节 | — |
| 共享秘密 | 32字节 | — |
3.1.2 SynX 中的使用
SynX 将 Kyber-768 用于:
- 点对点节点通信(临时密钥交换)
- P2P 市场中的加密消息传递
- 秘密地址派生(收件人密钥封装)
3.2 SPHINCS+ 数字签名
SPHINCS+ is a stateless hash-based signature scheme selected by NIST as a post-quantum signature standard. Unlike lattice-based signatures, SPHINCS+ security relies solely on hash function properties, providing information-theoretic security guarantees.
SynX 使用 SPHINCS+-SHAKE-128s(紧凑参数集),在 NIST 1 级(128 位安全性)生成 7,856 字节签名。 32 字节公钥和 64 字节私钥使钱包状态保持较小,而签名则携带完整的 Merkle 身份验证路径。
3.2.1 参数设置
| 范围 | 价值 | 描述 |
|---|---|---|
| 安全等级 | 128 位(后量子) | NIST 1 级 |
| Hash function | SHAKE256 | Extendable output function |
| 变体 | 128f(快速) | 优化签名速度 |
| 公钥大小 | 32字节 | — |
| 密钥大小 | 64字节 | — |
| 签名尺寸 | 7,856 字节 | ~7.7 KB |
| 签约时间 | 毫秒 | 取决于实施 |
| 验证时间 | 亚毫秒级 | 取决于实施 |
3.2.2 签名结构
SPHINCS+ 使用 Merkle 树的超树构建签名,叶子处带有 WOTS+(Winternitz 一次性签名)。无状态属性是通过基于消息哈希的确定性路径选择来实现的,消除了早期基于哈希的方案(如XMSS)的状态管理漏洞。
3.3 对称原语
SynX 采用以下对称加密原语:
- BLAKE2b-256: Primary hash function for transaction IDs, Merkle trees, and address derivation
- AES-256-GCM: 钱包存储和 P2P 消息的验证加密
- Argon2id: 用于钱包加密的内存硬密钥派生
- SHAKE256: Extendable output function for key expansion and SPHINCS+ internals
All symmetric primitives provide at least 128-bit post-quantum security when accounting for Grover's algorithm quadratic speedup. While BLAKE2b-256 is the primary hash function, nodes support fallback to SHA3-256 for future cryptographic agility.
3.4 前向保密
所有点对点通信都使用临时 Kyber 密钥对,提供完美的前向保密性。即使长期密钥被泄露,过去的会话仍然安全。每个连接都会建立一个新的共享秘密,该秘密在使用后会被丢弃。
4. 钱包架构
4.1 种子生成和密钥派生
钱包创建遵循安全的多步骤过程来生成您独特的加密身份:
整个过程大约需要 150 毫秒,并生成一个完全免受经典攻击和量子攻击的钱包。
4.2 25字助记词恢复
SynX 使用扩展的 BIP-39 兼容助记符方案,具有 25 个字,提供 264 位熵(256 位 + 8 位校验和)。这超出了标准 24 字格式,同时保持了与现有硬件钱包单词列表的兼容性。
第 25 个词有双重用途:
- 额外的熵可提高安全裕度
- 用于错误检测的集成校验和
钱包恢复只需要助记词和可选密码。相同的种子确定性地重新生成相同的 Kyber 和 SPHINCS+ 密钥对。
4.3 多语言支持
SynX 钱包支持七种语言的 UI 和助记词列表:
| 语言 | 代码 | 单词表 |
|---|---|---|
| 英语 | en | BIP-39 受到量子增强的启发 |
| 西班牙语 | es | BIP-39 受到量子增强的启发 |
| 法语 | fr | BIP-39 受到量子增强的启发 |
| 意大利语 | it | BIP-39 受到量子增强的启发 |
| 葡萄牙语 | pt | BIP-39 受到量子增强的启发 |
| 日本人 | ja | BIP-39 受到量子增强的启发 |
| 韩国人 | ko | BIP-39 受到量子增强的启发 |
用户可以使用任何支持的语言生成和恢复钱包。底层的熵与语言无关——用英语单词创建的钱包可以使用等效的日语单词恢复。
4.4 USB 硬件导出
SynX 支持将钱包凭证安全导出到 USB 存储设备,以进行气隙操作和冷存储。
4.4.1 导出格式
导出格式采用 AES-256-GCM 验证加密以及 Argon2id 派生密钥。文件完整性通过 BLAKE2b-256 校验和进行验证。具体参数由实现定义。
4.4.2 气隙签名
USB 导出支持离线交易签名。未签名的交易被传输到气隙机器,用 SPHINCS+ 签名,然后返回进行广播。私钥永远不会接触联网设备。
4.5 地址格式
SynX 地址使用以下格式:
该地址源自 Kyber-768 公钥。 “SX”前缀提供视觉识别,Base58Check 编码包括用于错误检测的 4 字节校验和。地址总长度为 35 个字符。
5. 交易协议
5.1 交易结构
SynX 交易包含以下字段:
| 场地 | 尺寸 | 描述 |
|---|---|---|
| 版本 | 1字节 | 协议版本 |
| 时间戳 | 8字节 | Unix 时间戳(毫秒) |
| 发件人PK | 32字节 | SPHINCS+ 公钥 |
| 接受者 | 34字节 | 收件人地址(编码) |
| 数量 | 8字节 | 交易金额(原子单位) |
| 费用 | 8字节 | 网络费 |
| 随机数 | 8字节 | 发件人交易柜台 |
| 有效负载 | 多变的 | 可选的加密数据 |
| 签名 | 7,856 字节 | SPHINCS+签名 |
5.2 签名流程
当您发送交易时,钱包会执行以下步骤来创建不可伪造的抗量子签名:
金额、收件人、费用和时间戳相结合
Blake2b 哈希产生唯一的 256 位标识符
基于哈希的签名证明所有权(~5ms)
已签名的交易发送给验证器
5.3 验证
节点通过以下方式验证交易:
- 检查发件人是否有足够的余额(包括费用)
- 验证随机数恰好是发送者当前的随机数 + 1
- 从序列化数据重新计算交易哈希
- 根据发件人的公钥验证 SPHINCS+ 签名
- 检查时间戳是否在可接受的范围内(±5 分钟)
无效交易将被拒绝且不会传播。
5.4 隐形地址
SynX 实施旋转燃烧器地址以保护收件人隐私。每笔交易都使用一个新地址,防止观察者将付款链接到单个收件人:
只有预期的接收者才能识别并认领传入的交易。外部观察者看到的是不相关的一次性地址,没有可见的连接。
6. 质押机制
6.1 共识概述
SynX 使用混合权益证明 + 工作证明共识架构,称为 Synergy Sea。质押验证器提供亚秒级的交易最终确定性,而矿工则承担安全支柱。区块生产按照设计以可变间隔运行:SerendipityX 难度不断攀升,因此区块之间的差距会随着网络条件而变化,而不是按照固定时钟滴答作响。这种双层设计将交易处理与区块生产分开——这种架构上的巨大飞跃使得 SynX 在实际交易最终确定性方面比 Solana 更快,并且不为对手留下可预测的区块节奏以进行同步。
- 通过质押验证者共识实现亚秒级交易最终确定
- 可变的区块生产间隔,由不断增加的难度控制,用于采矿奖励和链安全
- 节能质押层与内存硬 PoW 相结合(Argon2id,2 GB)
- 通过削减股权来实现经济安全
- 双层共识消除了速度与安全性的权衡
6.2 质押参数
| 范围 | 价值 |
|---|---|
| 最低投注额 | 10 SynX |
| 锁定期 | 最少 7 天 |
| 取消质押冷却时间 | 24小时 |
| 基本年利率 | 5%(7 天)/6%(14 天)/7.77%(30 天) |
| 削减处罚 | 5% 股权 |
| 区块时间 | 变量(难度驱动) |
6.3 奖励分配
区块奖励根据质押者在总质押供应中的份额按比例分配给质押者。奖励公式为:
除非用户发起提款,否则奖励会自动复利。
6.4 削减条件
质押者因以下原因而被削减(失去部分质押):
- 双重签名(产生冲突的区块)
- 延长停机时间(>24 小时离线)
- 产生无效块
6.5 钱包内质押接口
SynX 钱包提供原生质押功能,无需外部工具:
- 从可用余额中选择要质押的金额
- 选择锁定期(7、14 或 30 天)
- 确认交易(用SPHINCS+签名)
- 在实时仪表板中监控奖励
- 单击取消质押(冷却后)
7.SerendipityX挖矿算法
7.1 设计理念
SerendipityX is SynX's anti-ASIC mining algorithm, inspired by Monero's RandomX and built on the Argon2id memory-hard function. The name reflects the protocol's core belief: that the discovery of new blocks should be a matter of 偶然性—equal opportunity for all participants—not a function of who can deploy the largest server rack.
Bitcoin 挖矿被设想为“一个 CPU,一票”。如今,不到五个矿池控制着 Bitcoin 超过 80% 的算力,运行着仓库大小的 ASIC 农场,消耗的电力比整个国家还要多。去中心化的理想被它旨在抵制的非常集中的权力结构所捕获。 SerendipityX 的设计就是为了让这一切成为可能。
7.2 技术基础
SerendipityX 建立在密码哈希竞赛 (PHC) 获胜者 Argon2id 的基础上,并在 RFC 9106 中进行标准化。该算法通过三个数学保证实现了 ASIC 抵抗:
| 范围 | 价值 | 目的 |
|---|---|---|
| 内存成本(m_cost) | 2GB | 超过移动设备 RAM — 消除电话群和 ASIC 经济性 |
| 时间成本(t_cost) | 3次迭代 | 顺序传递可防止并行化快捷方式 |
| 并行度 (p) | 1 | 消除多通道 ASIC 优化向量 |
| 输出长度 | 32字节 | 256位哈希与Blake2b链兼容 |
| 模式 | Argon2id(混合动力) | 数据无关 + 数据相关的侧通道阻力传递 |
7.3 为什么内存硬度打败了 ASIC 集中化
ASIC 芯片通过将数十亿个简单哈希电路塞到硅片上,在 SHA-256 (Bitcoin) 挖矿中占据主导地位。每个电路都很小、便宜而且速度快。但是 SerendipityX 需要执行每个哈希计算 2 GB 随机内存访问模式——无法像逻辑门那样小型化的存储器。 2 GB 的要求是经过深思熟虑的:它超过了大多数手机上可用的 RAM,防止中国和国家资助的电话农场运营用数千台低成本设备淹没网络。高带宽 DRAM 的成本在芯片总成本中占主导地位,从而平衡了定制 ASIC 和消费台式 CPU/GPU 之间的性能。
对于 SHA-256,ASIC 比 CPU 实现了 10,000×+ 的加速。对于 Argon2id,内存墙将 ASIC 的优势限制在大约 1-3 倍,使得大规模定制芯片在经济上不合理。
7.4 混合共识:SerendipityX PoW + Stake(Synergy Sea)
SynX 采用混合 PoS+PoW 共识架构,称为 Synergy Sea。这种双层设计将交易处理与区块生产分开——架构上的巨大飞跃使得 SynX 在实际交易最终确定性方面比 Solana 更快:
- 挖矿层(PoW): 新的SynX是通过SerendipityX工作量证明以可变的区块间隔铸造的,将电力转化为供应,同时确保公平分配和链安全
- 质押层(PoS): 质押验证器在亚秒级时间内确认交易,提供独立于区块生产的即时最终确定性
- 量子飞跃: 交易处理独立于区块生产而运行。无论当前区块需要多长时间才能到达,用户都会体验到即时发送。这就是为什么 SynX 比 Solana(约 400 毫秒时隙)、XRP(3-5 秒)和每个经典区块链更快的原因 — 以及为什么可变块间隔不会给用户带来任何成本
- 过渡: 挖矿奖励按计划减半,重点逐渐转向质押
这意味着拥有笔记本电脑的学生可以在公平的场地上与国家演员竞争。没有任何一个实体可以通过硬件优势来主导区块生产。 该协议强制执行 Bitcoin 仅承诺的内容:平等参与货币创造。
8.P2P 托管市场
8.1 设计目标
SynX 市场可实现无需信任的点对点交易,无需集中式中介机构或 KYC 要求。主要特性:
- 非托管托管(资金锁定在智能合约中)
- 各方之间的加密通信
- 去中心化争议解决
- 交易对手不会遭受交易所黑客攻击
8.2 托管协议
托管系统通过明确定义的状态进行,确保双方在每一步都受到保护:
报价已发布
均存入
交易完成
仲裁员参与
资金已退回
每个托管涉及三方:制造者、接受者和仲裁者。资金需要三分之二的签名才能释放,确保任何一方都无法窃取资金。
8.3 贸易流向
- 报价创建: 制造商创建指定金额、价格、付款方式和超时的报价
- 报价接受: 接受者接受要约,双方资金锁定在 3 中的 2 多重签名托管中
- 支付: Taker通过指定方式(银行、现金等)发送法币付款
- 确认: Maker确认收货,双方签署发布交易
- 发布: 资金释放给接受者,交易完成
8.4 争议解决
如果双方不同意,任何一方都可以升级至仲裁:
- 争议方支付仲裁费(胜诉则退还)
- 仲裁员审查双方的加密证据
- 仲裁员为获胜方签署释放交易
- 3 个签名中的 2 个(仲裁者 + 获胜者)释放资金
仲裁员是根据声誉和权益从去中心化的池中选出的。
8.5 加密消息传递
交易参与者使用 Kyber 密钥交换通过端到端加密通道进行通信:
消息使用 Kyber-768 建立的共享密钥通过 AES-256-GCM 进行加密。即使消息被拦截,第三方(包括网络运营商)也无法读取消息。
9. 网络层隐私
9.1 Tor 集成
SynX 节点可以完全通过 Tor 运行,提供:
- 交易广播的 IP 地址隐藏
- 流量分析的阻力
- 规避审查制度
该守护进程支持自动 Tor 电路建立和隐藏服务操作。
9.2 蒲公英++协议
交易传播使用 Dandelion++ 来防止网络级去匿名化:
- 茎相: 交易沿着随机路径通过节点转发
- 绒毛阶段: 通过标准八卦广泛广播交易
这可以防止对手通过先见启发法识别交易来源。
9.3 对等发现
节点通过以下方式发现对等点:
- 硬编码引导节点
- DNS 种子服务器
- 对等交换协议
- Tor 隐藏服务目录
10. 与传统链的比较
下表将 SynX 与主要注重隐私的主流加密货币进行了比较:
| 特征 | Bitcoin | Monero | Zcash | SynX |
|---|---|---|---|---|
| 签名算法 | ECDSA (secp256k1) | EdDSA (Ed25519) | EdDSA/格罗斯16 | SPHINCS+-128f |
| 密钥交换 | ECDH | X25519 | X25519 | Kyber-768 |
| 抗量子 | No | No | No | 是的 |
| 隐私默认值 | No | 是的 | 选修的 | 是的 |
| 可信设置 | No | No | 是的 | No |
| 平均。发送尺寸 | ~250 字节 | ~2-3 KB | ~2 KB | ~20 KB |
| 区块时间 | 约 10 分钟 | 约 2 分钟 | ~75 秒 | 〜60秒 |
| TX 终结性 | 约 60 分钟 | 约20分钟 | 约 12.5 分钟 | 亚秒级 |
| 共识 | 工作量证明 | 工作量证明 | 工作量证明 | 混合PoS+PoW |
| 原生质押 | No | No | No | 是的 |
| P2P 市场 | No | No | No | 是的 |
| 多语言钱包 | 各不相同 | 是的 | 有限的 | 7 种语言 |
| USB冷库 | 通过硬件钱包 | 通过硬件钱包 | 通过硬件钱包 | 本国的 |
10.1 量子迁移风险
传统链在迁移到后量子密码学方面面临着重大挑战:
- Bitcoin: 需要去中心化社区之间的硬分叉共识。地址迁移使旧的 P2PKH 输出容易受到攻击。估计有超过 400 万个 BTC 存在于公开密钥的地址中。
- Ethereum: Account abstraction provides upgrade path, but smart contract compatibility is complex. Migration period creates attack window.
- Monero: 环签名需要针对后量子进行仔细的重新设计。学术研究正在进行中,但没有部署时间表。
- Zcash: zk-SNARK 依赖于椭圆曲线配对。后量子 SNARK 确实存在,但体积更大、速度更慢。
SynX 不需要迁移。所有地址从创世纪起就使用了后量子密码学。
11. 性能分析
11.1 基准
商用硬件的预期性能:
| 手术 | 时间 | 记忆 |
|---|---|---|
| 钱包一代 | 亚秒级 | 最小的 |
| SPHINCS+标志 | 毫秒 | 最小的 |
| SPHINCS+ 验证 | 亚毫秒级 | 最小的 |
| Kyber 封装 | 亚毫秒级 | 最小的 |
| Kyber 解封装 | 亚毫秒级 | 最小的 |
| 交易构建 | 毫秒 | 最小的 |
| 区块验证 | 亚秒级 | 缓和 |
具体时间取决于实现并有意省略。
11.2 可扩展性
SynX 专为高吞吐量操作而设计:
- 块大小限制:500 KB
- 出块间隔:可变,难度驱动(挖矿层)
- 交易最终确定:亚秒(质押验证器层)
- 目标吞吐量:2,000+ TPS
- RPC 容量:持续 8,000 个请求/秒
该网络采用可随交易量扩展的自适应销毁机制,即使在 Solana 级别的吞吐量下也能保持经济稳定性。第 2 层解决方案可以为特殊用例提供额外的容量。
11.3 存储要求
- 全节点(当前):~15 GB
- 修剪节点:~5 GB
- 仅钱包:~100 MB
12. 未来的工作
12.1 正在考虑中
正在评估以下功能是否可能包含在未来的协议版本中:
- 硬件钱包集成: 支持实现 SPHINCS+ 的专用签名设备
- 手机钱包: 适用于 iOS 和 Android 平台的本机应用程序
- 第 2 层扩展: 用于更高吞吐量的状态通道结构
- 跨链互操作性: 与外部网络的桥接机制
- 保密交易: 通过后量子承诺方案隐藏金额
实施时间表取决于安全审计、社区反馈和协议治理。
12.2 活跃的研究领域
以下主题正在接受学术调查,但尚未纳入路线图:
- 用于增强发送者隐私的后量子环签名
- 基于格的零知识证明结构
- 用于托管的抗量子阈值密码术
13. 结论
SynX 代表了一种根本不同的加密货币安全方法。 SynX 不是建立在传统的加密假设和规划未来升级的基础上,而是从一开始就实施了 NIST 标准化的后量子算法。每个交易签名都使用具有信息论安全性的基于 SPHINCS+ 哈希的加密技术。每个密钥交换都使用基于 Kyber-768 点阵的封装。
钱包架构优先考虑安全性和可用性:25 个单词的助记词恢复、七种语言支持、用于气隙签名的原生 USB 导出以及无需外部工具的内置质押。 P2P 托管市场无需集中交易或 KYC 要求即可实现去信任交易。
当与密码相关的量子计算机出现时,遗留链将面临困难的迁移和巨大的攻击面。 SynX 用户不会面临这样的转变。他们的资金从第一个区块开始就受到后量子密码学的保护。
SynX 不包含任何已知的后门、密钥托管机制或执法访问功能。协议是 闭源直到块高度 200K 并将在发布后进行独立审核。
协议是 闭源直到块高度 200K,网络已上线,钱包可供下载。
14. 参考文献
- Shor,P.W.(1994)。 “量子计算算法:离散对数和因式分解。” 第 35 届计算机科学基础年度研讨会论文集。 数字编号: 10.1109/SFCS.1994.365700
- NIST(2024)。 “后量子密码学”。 国家标准与技术研究所。 csrc.NIST.gov/projects/post-quantum-cryptography
- 阿万齐,R.,等人。 (2021)。 “CRYSTALS-Kyber:算法规范和支持文档。” NIST PQC 提交。 pq-crystals.org/Kyber
- 伯恩斯坦,D.J.,等人。 (2019)。 “SPHINCS+:提交给 NIST 后量子项目。” NIST PQC 提交。 SPHINCS.org
- Grover,L.K. (1996)。 “一种用于数据库搜索的快速量子力学算法。” 第 28 届 ACM 计算理论年度研讨会论文集。 数字编号: 10.1145/237814.237866
- 奥马森,J.-P。 &内维斯,S.(2013)。 “BLAKE2:像 MD5 一样更简单、更小、更快。” ACNS 2013。 布莱克2.net
- Biryukov, A., Dinu, D., & Khovratovich, D. (2016). "Argon2: the memory-hard function for password hashing and other applications." 密码哈希竞赛。 密码散列网
- 菲亚特,A. 和沙米尔,A. (1986)。 “如何证明自己:识别和签名问题的实用解决方案。” 加密货币 1986。 数字编号: 10.1007/3-540-47721-7_12
- Boneh, D. 和 Shoup, V. (2023)。 应用密码学研究生课程。 斯坦福大学。 toc.cryptobook.us
- 莫斯卡,M.(2018)。 “量子计算机时代的网络安全:我们准备好了吗?” IEEE 安全与隐私。 数字编号: 10.1109/MSP.2018.3761723