Qstamp / 论文
研究论文 · 数学原理与部署

Quantova 虚拟机上面向自主智能体的后量子证据

Qstamp 的数学原理及其部署方式。本文界定智能体记录如何进行哈希、加盐及承诺,证明在所述假设下经典敌手或量子敌手均无法伪造由此产生的证据,并说明法院或监管机构如何验证凭证。本文涵盖部署于 Quantova 测试网络的 SDK 0.1.4 版本。

摘要

自主智能体与超级智能体现已代表银行、政府、医疗及金融领域的公司进行支付、作出决策并提交申报。这些智能体操作的记录由运营方持有,而这些记录所描述的正是运营方自身的行为。此类记录可被其保管方改写,即便经过签名,所用签名亦为 ECDSA、EdDSA 或 RSA,而 Shor 算法使量子计算机能够在多项式时间内伪造此类签名。

Qstamp 是一套开放的 SDK 及部署于 Quantova 虚拟机(QVM)上的一组 Quanta 智能合约,可将智能体记录转化为任何人均可验证的持久证据,而记录本身仍私密保留在运营方处。每条记录被压缩为一个 SHA3 256 摘要,并与新生成的 256 位盐值绑定。由此得到的叶节点在至多含 220 个叶节点的 RFC 9162 哈希树中聚合,该树由一个域分离的 32 字节值承诺,该值绑定链、合约、签名者、记录类型及批次大小。该承诺值由经证明的 Quanta 智能合约在以 ML DSA 65 签名的交易中锚定,并由验证者委员会最终确认,该委员会自创世起即以 ML DSA 65 对每个区块签名。

我们定义了一个证据伪造博弈,并证明任何经典敌手或量子敌手的优势,其上界由针对 SHA3 256 的碰撞优势与第二原像优势、针对 ML DSA 65 的 q 重 EUF-CMA 优势以及共识失效的概率确定。我们准确陈述凭证能证明什么、不能证明什么,阐述合约如何编译、证明及部署,给出适用于法院及监管机构命令的验证流程,并以 Quantova 测试网络上的实例加以说明,同时将该构造与欧盟、英国、美国、日本、韩国及香港的记录保存义务相对应。

关键词

后量子密码AI 智能体超级智能体审计追踪数据完整性透明度哈希承诺ML DSASHA3Merkle 树欧盟《人工智能法》监管证据
文件控制
发布主体
Quantova Inc,依据特拉华州法律设立的公司,Qstamp 技术的所有者
研究机构
Quanto Organisation Pte. Ltd.,新加坡
版本
1.0 版本。该概念于 2025 年最终确定,Qstamp 于 2026 年部署。
范围
Qstamp SDK 0.1.4 版本,以及部署于 Quantova 测试网络 Q-test-net-1 上的 Quanta 合约
状态
公开技术规范。不构成法律意见。
永久地址
https://qstamp.org/paper.html
建议引用格式
Quantova Inc(2026),Qstamp 研究论文,1.0 版本

1. 引言与贡献概述

基于大模型构建的软件智能体如今代表个人和机构调用工具、转移资金、批准信贷并生成内容。当此类操作日后发生争议时,法院、监管者或保险人所面对的是一个事实问题。智能体执行了何种操作,依据何种模型与策略,于何时执行?答案几乎总是取自智能体运营方所保存的记录,而运营方恰恰也是其行为受到质疑的一方。

由此产生两项弱点。第一项是保管。保存在由运营方行使管理控制的数据库中的记录可被运营方更改,而记录本身不会显示任何更改。第二项是持久性。在记录受到密码学保护的情况下,该保护是基于 ECDSA、EdDSA 或 RSA 的数字签名,而已公布的资源估算表明,规模足够大的容错量子计算机可在数小时或数天内伪造此类签名 [10, 11, 8]。许多记录必须留存六至十年 [37, 35],与此类机器可能出现时间的不确定性相比,这一期限相当长 [13]。

定义 0 · Qstamp

Qstamp 是一套保护隐私的链上证据工具包及 SDK,通过 Quantova 网络部署,自主智能体与超级智能体可直接与其连接。记录及其摘要与凭证均保留在运营方处,仅公开加盐承诺值。它使运营此类智能体的公司(包括银行、政府、医疗、金融及合规领域的公司)能够就其智能体所执行的操作与所作出的决策生成证据。该证据可应要求向法院、审计人员及政府主管机关出示,并可由其在无需信任该公司或 Quantova Inc 的情况下进行验证。在第 3 节所述的困难性假设与共识假设下,配备量子计算机的敌手无法伪造该证据,其确切含义由定理 1 给出。

Qstamp 以单一构造同时应对上述两项弱点。每条记录在运营方边界内被压缩为一个加盐的 SHA3 256 承诺值。由至多 220 个承诺值构成的批次在哈希树中聚合,一个将该树与其链、合约、签名者、记录类型及批次大小绑定的 32 字节值,通过 Quantova 虚拟机上的 Quanta 智能合约进行锚定。该锚定所依赖的每一个签名,从提交它的账户到对其进行最终确认的委员会,均为 ML DSA 65 签名 [24],且自网络的创世区块起即是如此。记录始终不离开运营方,任何持有该记录及其凭证的一方日后均可对其进行验证,而无需信任运营方或 Quantova Inc。

本文的贡献如下。

  1. 关于作为内部敌手的运营方以及针对经典签名的量子敌手的形式化模型,以及刻画现行监管所规定之记录保存要求的谓词(第 2 节与第 3 节)。
  2. 与 SDK 0.1.4 版本实现完全一致的 Qstamp 构造的完整规范,包括编码、存证算法与验证算法,以及三值验证结果(第 5 节)。
  3. 一个归约,证明针对 Qstamp 的证据伪造受 SHA3 256 的抗碰撞性与抗第二原像性、ML DSA 65 的不可伪造性以及共识的安全性所约束,并给出绑定性、隐藏性与活性,以及具体的经典安全界与量子安全界(第 6 节)。
  4. 针对自主智能体,准确陈述凭证能证明什么、不能证明什么(第 7 节),并给出适用于法院及监管机构命令的验证流程,以一次真实的测试网络运行加以说明(第 8 节)。
  5. 从法律义务到所提供的形式化性质及其局限的对应关系(第 9 节),关于上述性质为何需要具备经证明合约代码的后量子第一层区块链的分析(第 10 节),以及实测的成本与延迟(第 11 节)。

本文仅描述截至 1.0 版本发布之日已上线的内容。该构造运行于 Quantova 测试网络,其凭证不具有任何证据效力。Quantova 主网络上线后,生产用途将在该网络上进行。计划中的功能均已在第 6.7 节与第 12 节中予以标明。

2. 问题的数学表述

全文中,H 表示 SHA3 256 [22],‖ 表示字节拼接,λ 表示安全参数。若某算法在经典计算机上(PPT)或在量子计算机上(QPT)以关于 λ 的多项式时间运行,则称其为高效算法。

2.1 运营方控制的记录与内部敌手

定义 1 · 运营方控制的日志

日志是一个由字节串构成的有限序列 Λ = (e1, …, em),保存于由运营方 O 管理的存储中。O 的管理能力由预言机 Rewrite(j, e′) 建模,该预言机以 e′ 替换 ej,O 可在审计时间 ta 之前的任何时间调用它。验证者 V 在 ta 时接收 O 所出示的日志。

观察 1 · 保管关系使自证失效

假设 V 在 ta 时的视图仅是所出示日志以及仅由 O 计算之值的函数。则对于任意日志 Λ 与 Λ′,无论 O 自始即存储 Λ′,还是存储 Λ 后将其改写为 Λ′,V 的视图均服从相同分布。因此,V 的任何策略区分这两种情形的优势均为零。

由 O 计算的签名不会改变这一结论。若每个条目带有 σj = Sign(skO, ej),则持有 skO 的 O 可为任何替换条目 e′ 计算出有效的 σ′。保管方的签名可向第三方认证来源,但不能说明针对保管方本身的完整性。针对 O 的完整性需要一个见证者 W,即 O 无法改变其状态的一方或系统,由 W 在 ta 之前固定一个由 Λ 派生的值。在当前实践中,V 对 W 状态的信心依赖于 W 的签名,该签名几乎总是基于 secp256k1 或 P 256 的 ECDSA [26, 29]、Ed25519 [30] 或 RSA。当见证者是运营方的内部系统时,该信心则不依赖任何签名。

2.2 Shor 算法及其已公布的成本

2.2.1 求阶归约

设 N 为奇合数且不是素数幂,并设 a 从模 N 的单位群中均匀抽取。a 的阶为

r = ordN(a) = min { r > 0 : ar ≡ 1 (mod N) }.
(1)

若 r 为偶数且 ar/2 ≢ −1 (mod N),则 N 整除 (ar/2 − 1)(ar/2 + 1),但不整除其中任一因子,因此

gcd( ar/2 − 1 , N ) ∉ { 1 , N }
(2)

是一个非平凡因子。对于至少具有两个不同奇素因子的 N,就 a 的选取而言,该事件发生的概率至少为二分之一 [2, 12]。因此,因数分解可在经典多项式时间内归约为求阶,而 Shor 的贡献在于给出了求阶的量子算法 [1, 2]。

2.2.2 量子傅里叶变换

选取 Q = 2ℓ,使 N2 ≤ Q < 2N2。将一个由 ℓ 个量子比特构成的寄存器置于均匀叠加态,并将映射 x ↦ ax mod N 可逆地计算至第二个寄存器中,

|ψ⟩ = Q−1/2 ∑x=0Q−1 |x⟩ |ax mod N⟩.
(3)

ℤQ 上的量子傅里叶变换作用于第一个寄存器,其形式为

QFTQ |x⟩ = Q−1/2 ∑y=0Q−1 e2πi·xy/Q |y⟩,
(4)

并且可用 O(ℓ2) 个单量子比特门与双量子比特门精确实现。由于第二个寄存器关于 x 以 r 为周期,变换后对第一个寄存器进行测量,将以 Ω(1/log log N) 的概率返回满足下式的值 y

| y/Q − s/r | ≤ 1/(2Q) < 1/(2r2)
(5)

其中 s 为与 r 互素的某个整数。由勒让德(Legendre)定理,s/r 是 y/Q 连分数展开的一个渐近分数,由此可经典地求得 r。模幂运算在成本中占主导地位,采用教科书式算术时需要 O(ℓ3) 个门。

2.2.3 离散对数与椭圆曲线

设 ⟨P⟩ 为素数阶 q 的循环群,并设 Q′ = dP 为公钥。函数

f(a, b) = aP + bQ′ = (a + bd)P
L = { (a, b) ∈ ℤq2 : a + bd ≡ 0 (mod q) }
(6)

恰好在子群 L 的陪集上取常值。在 ℤq2 上进行双寄存器傅里叶变换并随后测量,可得满足 v ≡ ud (mod q) 的 (u, v),因此只要 u ≠ 0,即有 d = v·u−1 mod q [2]。对于椭圆曲线群,群运算借助基域上的算术可逆地求值 [9]。Roetteler、Naehrig、Svore 与 Lauter 针对比特长度为 n 的素域曲线给出了具体电路 [8],该电路使用

9n + 2⌈log2n⌉ + 10 logical qubits, which for n = 256 gives 9·256 + 2·8 + 10 = 2330,
(7)

并且在 n = 256 时 Toffoli 门数量约为 1011 量级。该估算适用于大多数 ECDSA 部署所依托的 secp256k1 与 P 256,对于 Ed25519 的 255 位曲线亦仅有可忽略的差异。上述均为逻辑量子比特。容错实现会使物理量子比特数量按纠错码的开销成倍增加。

2.2.4 RSA 2048 的资源估算

对于 RSA,Gidney 与 Ekerå 于 2019 年估算,在物理门错误率为 10−3、表面码周期时间为一微秒、控制系统反应时间为十微秒的假设下,使用 2000 万个含噪量子比特约可在 8 小时内分解 2048 位模数 [10]。Gidney 于 2025 年修订了该估算,在相同硬件假设下,所需含噪量子比特少于一百万个,运行时间不足一周 [11]。

上述数字是针对假想容错机器的已公布资源估算,并非关于任何现有机器的陈述。据我们所知,截至本文发布之日,尚无此种规模的机器被公开演示。本文的论证并不取决于此类机器何时建成,而仅取决于这样一个事实,即证据保持可靠的时间必须长于当前对该日期的不确定性。

2.3 对签名、账本与日志的影响

定义 2 · 选择消息攻击下的存在性不可伪造性 [14]

对于签名方案 Σ = (KeyGen, Sign, Verify) 与敌手 A,实验定义为

ExpEUF-CMAΣ, A(λ) : (pk, sk) ← KeyGen(1λ) ; (m*, σ*) ← ASign(sk, ·)(pk) ;
return 1 iff Verify(pk, m*, σ*) = 1 ∧ m* ∉ 𝓜
(8)

其中 𝓜 为提交给签名预言机的消息集合,且 AdvEUF-CMAΣ(A) = Pr[Exp = 1]。

命题 1 · 针对 ECDSA 的量子伪造者

设 Σ 为基于生成元为 G 的素数阶曲线的 ECDSA。存在一个不进行任何签名查询的 QPT 敌手 AShor,使得 AdvEUF-CMAΣ(AShor) ≥ 1 − ε,其中 ε 为离散对数子程序的失败概率,并随重复次数呈指数下降。

证明。 AShor 对 (G, pk) 运行第 2.2.3 节的算法以获得候选值 d,当 dG = pk 时接受该值,否则重复执行。随后,它选取任意 m* 并诚实地计算 σ* = Sign(d, m*)。由 ECDSA 的正确性可得 Verify(pk, m*, σ*) = 1,且 m* 从未被查询。同一论证亦适用于 EdDSA(其验证方程不依赖于签名者如何派生其随机数),并可经由因数分解适用于 RSA。∎

其证据后果具有追溯性。设条目 e 于时间 tc 在 pk 下签名,并设 tq 为敌手首次能够运行 AShor 的时间。在任意时间 T ≥ tq,敌手可生成满足 Verify(pk, e′, σ′) = 1 的 (e′, σ′)。T 时刻的验证者持有两个均能通过验证的对,而签名验证无法提供关于其中哪一个在 tc 时已存在的任何信息。敌手只需 pk,该公钥是公开的,在账本中随账户的首笔交易一同公布。因此,公钥与已签名记录可以现在收集、日后伪造。以 x 表示证据必须保持可靠的期间,y 表示迁移证据所需的时间,z 表示距 tq 的时间,则 Mosca 条件 [13]

x + y > z
(9)

确定了证据何时处于暴露状态。留存期很长。依据 Rule 17a 4,经纪自营商记录须保存长达六年 [37],高风险人工智能系统的技术文档须在系统投放市场后保存十年 [35]。

当前投入生产的智能合约平台以 ECDSA 或 EdDSA 授权交易。在此类平台上,关于某账户授权了某笔交易的陈述仅由经典签名证明,而在 tq 之后,任何公钥已知的账户均可被冒用以对任意内容签名。过往区块的顺序是否仍然可信,取决于验证者如何获知规范历史。持续跟踪该链的参与者保留其所知。若共识本身由经典签名认证,则在 tq 之后仅凭签名重建历史的验证者(法院或审计人员即属此类)无法将规范历史与以恢复出的密钥签名的替代历史相区分。在以工作量证明保障排序的情况下,排序保留基于哈希的安全性,但每笔交易的授权仍基于经典密码。被攻破的是签名层。

经典信任链Shor 算法实用化后即可伪造后量子信任链 · QVM 上的 QSTAMP仅依赖哈希与格假设智能体记录日志条目 e运营方签名ECDSA · secp256k1账本交易ECDSA 或 EdDSA最终性与审计经典密钥智能体记录SHA3 256 指纹承诺值 K加盐 · 绑定上下文Quanta 合约ML DSA 65 交易委员会最终性ML DSA 65 证书✕ Shor 算法恢复密钥✕ e′ 上伪造的 σ′ 通过验证✕ 历史无法区分✓ 2¹²⁸ Grover 界✓ MLWE 与 MSIS 困难性✓ 自创世起固定签名被伪造任何改动均可察觉经典信任链后量子信任链智能体记录日志条目 e运营方签名ECDSA · secp256k1账本交易ECDSA 或 EdDSA最终性与审计经典密钥智能体记录SHA3 256 指纹承诺值 K加盐 · 绑定上下文Quanta 合约ML DSA 65 交易委员会最终性ML DSA 65 证书✕ Shor 算法恢复密钥✕ e′ 上伪造的 σ′ 通过验证✕ 历史无法区分✓ 2¹²⁸ Grover 界✓ MLWE 与 MSIS 困难性✓ 自创世起固定
依赖经典签名依赖 SHA3 256 与 ML DSA 65
图 1 · 经典信任链与后量子信任链的比较。在上方链中,每个对记录进行归属或排序的环节均为经典签名,因此以 Shor 算法恢复出的密钥可在篡改后的条目 e′ 上生成伪造的 σ′,其验证结果与原件无异。在下方链中,记录被压缩为加盐的 SHA3 256 承诺值,且从锚定交易到最终性证书的每个签名均为 ML DSA 65 签名。

哈希函数被削弱但未被攻破。Grover 算法可找到 n 位函数的原像,所需求值次数为 O(2n/2) [3],这对于通用搜索而言是最优的 [4]。Brassard、Høyer 与 Tapp 的算法在具备同等规模量子可访问存储器的条件下,以 O(2n/3) 次求值找到碰撞 [5],这对于通用函数同样是最优的 [6]。Bernstein 指出,一旦计入该存储器的成本,量子碰撞搜索并不比约 2n/2 的经典并行碰撞搜索更为廉价 [7]。对于 n = 256,在对攻击者最有利的模型中安全余量至少为 285,在现实成本下约为 2128。签名与哈希之间的这种不对称性,是第 5 节设计的基础。

2.3.1 智能体基础设施中的经典原语

当前用于识别、授权和审计智能体的基础设施依赖于少数几种公钥原语。下表针对每种原语列明其所依赖的问题以及 Shor 算法对其的影响。

原语在智能体与审计日志中的典型作用底层问题Shor 算法的影响
基于 secp256k1 与 P 256 的 ECDSA账本交易、代码与制品签名、设备与服务证明椭圆曲线离散对数私钥可由公钥在多项式时间内计算得出,此后可对任意消息签名(命题 1)。
EdDSA、Ed25519智能体与服务身份密钥、SSH、软件发布签名、账本edwards25519 上的椭圆曲线离散对数秘密标量可由公钥计算得出,对任意消息的签名均可通过验证。
RSA 签名、RS256(PKCS #1 v1.5)与 PS256(PSS)令牌、证书、文档与代码签名整数分解模数被分解后即可推得私钥指数,两种填充方案均同样可被伪造。
TLS 中的 ECDHE 与 RSA 密钥交换智能体、工具与 API 之间连接的机密性椭圆曲线离散对数、整数分解已记录握手的会话密钥可被恢复,因此截获的流量可在日后被解密。TLS 密钥交换从未提供第三方证据,其失效所造成的是机密性的丧失。
X.509 证书链服务与智能体的身份、双向 TLS、签名证书证书颁发机构的 RSA 或 ECDSA 签名恢复出的机构密钥可为任意名称签发有效证书,过往的证书链亦无法再用于识别签名者。
JWT 签名、ES256 与 RS256委托授权、OAuth 访问令牌及智能体的工具权限基于 P 256 的 ECDSA、RSA可伪造具有任意主体、范围或有效期的令牌,已记录的令牌亦不再能证明某项操作曾获授权。
云 KMS 签名密钥已签名审计日志、日志摘要及发布制品RSA 或 ECDSA,除非选择后量子密钥类型一旦私钥可由已公布的公钥计算得出,私钥的硬件保管即不再提供任何保护。

对称原语的情况有所不同。HMAC 与 SHA2 系列不受 Shor 算法影响,仅被 Grover 算法削弱,因此使用 256 位密钥的 HMAC 在密钥搜索方面仍保留约 128 位安全强度。然而,消息认证码对第三方不能证明任何事情。任何持有密钥者均可为任何篡改后的条目重新计算有效标签,而在审计日志中,密钥持有者正是运营方,因此观察 1 同样适用。由运营方保存且无外部锚定的哈希链亦是如此,运营方可从任何被篡改之处起重新计算该链。

2.4 监管缺口

各司法辖区的规则要求生成特定记录、在规定期间内予以留存并防止篡改,或以使篡改可被察觉的方式予以保存。欧盟《人工智能法》要求高风险人工智能系统允许在其整个生命周期内自动记录事件(第 12 条),并要求提供者与部署者在与预期用途相适应且至少六个月的期间内保存该等日志(第 19 条及第 26 条第 6 款)[35]。eIDAS 2 修正条例赋予电子账本法律认可,并对合格电子账本赋予完整性及时间顺序的推定(第 45h 条与第 45i 条)[36]。SEC Rule 17a 4 要求经纪自营商以附有完整带时间戳审计追踪的方式,或以不可重写、不可擦除的形式保存电子记录 [37]。UK GDPR 第 5 条第 1 款 (f) 项要求确保个人数据的适当安全,包括防止未经授权的处理以及意外丢失或损坏 [38]。日本《电子账簿保存法》要求采取确保电子记录真实性的措施,例如时间戳或记录更正与删除的系统 [39]。韩国《个人信息保护法》第 29 条所要求的安全措施包括保存访问记录并防止其被伪造和篡改 [40]。香港《个人资料(私隐)条例》保障资料第 4 原则要求资料使用者采取所有切实可行的步骤,保障个人资料不受未获准许的或意外的查阅、处理、删除、丧失或使用所影响 [41]。

同一时间范围如今亦受后量子迁移强制要求的约束。NIST IR 8547 在其首次公开草案中提议,112 位安全级别的量子脆弱公钥算法于 2030 年后弃用,所有量子脆弱公钥算法于 2035 年后禁用 [27]。第 14412 号行政令指示美国联邦系统于 2030 年 12 月 31 日前采用后量子密钥建立,并于 2031 年 12 月 31 日前采用后量子数字签名 [28]。因此,今日创建的记录将在其留存期内、在保护它们的签名已被正式禁用之时接受检查。

定义 3 · 持久证据要求

设 r 为在时间 t0 创建的记录,R 为其留存期,V 为不信任保管方的验证者。对于 ε ≥ 0 与敌手类 𝒜,该要求为如下谓词

Reqε, 𝒜(r, t0, R) ≔ ∀ t ∈ [t0, t0 + R] : Ret(r, t) ∧ Intε, 𝒜(r, t0, t) ∧ Ver(r, t) ∧ Time(r, t0)
(10)

其中,若保管方能在 t 时出示 r,则 Ret(r, t) 成立。若对于每个 A ∈ 𝒜,V 在 t 时将 A 所生成的某个 r′ ≠ r 作为 t0 时的记录予以接受的概率至多为 ε,则 Intε, 𝒜(r, t0, t) 成立。若 V 依据公开参数及保管方提供的数据决定是否接受,而无需信任保管方,则 Ver(r, t) 成立。若 V 能够针对所述容差 δ 确定 r 不晚于 t0 + δ 即已存在,则 Time(r, t0) 成立。

法规通过留存期明确规定 Ret,并以防止篡改或伪造、不可重写存储或审计追踪等表述规定 Int。Ver 与 Time 则源于监管和证据的目的。缺口在于,任何其 Int 依赖经典签名的机制,仅在 𝒜 限于 tq 之前活动的敌手时才满足 Int。只要 t0 + R > tq,该谓词在留存期的剩余时间内即不成立。在第 3 节的假设下,Qstamp 旨在针对经典敌手与量子敌手,为留存期内的所有 t 提供 Int、Ver 与 Time。Ret 仍属保管方的义务。本文引用的任何法律均未要求使用 Qstamp。法律要求的是性质,第 9 节列明 Qstamp 提供其中哪些性质。

3. 系统模型与威胁模型

3.1 参与方

  • 运营方 O。运行一个或多个智能体,持有其记录,并控制签名密钥 skS,该密钥的 ML DSA 65 公钥决定链上地址 S。O 运行 Qstamp SDK。
  • 验证者 V。法院、监管机构、审计人员、保险人或交易对手方。V 仅持有公开参数,即链的创世哈希 G、官方 Qstamp 合约的地址 C 及已公布的验证者集合,以及 O 所出示的任何内容。
  • 网络。Quantova 链,由 QVM、对区块进行最终确认的验证者委员会 𝒱,以及提供链上数据的 RPC 端点和区块浏览器组成。
  • 敌手 A。任何试图使 V 接受关于某条记录之虚假陈述的一方。

3.2 假设

编号假设用途
T1SHA3 256 针对 PPT 与 QPT 敌手具备抗碰撞性与抗第二原像性 [22]。摘要、叶节点、树及承诺值的绑定性
T2ML DSA 65 针对 PPT 与 QPT 敌手在选择消息攻击下具备存在性不可伪造性,这源于量子随机预言机模型中 MLWE 及 MSIS 变体的困难性 [24, 20, 21]。交易授权与最终性授权
T3诚实多数。每个抽样委员会中被腐化成员所控制的权益或席位始终低于最终性阈值,因此不会有两个相互冲突的区块在同一高度被最终确认,已最终确认的区块也绝不会被回滚。锚定的唯一性与永久性
T4诚实验证者使其时钟相对参考时间的漂移保持在有界范围内,并拒绝时间超出其自身时钟 15 秒以上或早于其父区块的区块。区块时间的含义
T5仅适用于 0.1 版本。至少有一个被查询的 RPC 端点通过可信信道如实报告链上数据,且所有被查询的端点必须一致。验证中的链上检查,将由离线证明取代(第 6.7 节)

3.3 敌手类

经典敌手为 PPT 敌手。量子敌手为 QPT 敌手,可离线运行 Shor 算法与 Grover 算法,并在使用随机预言机模型时对 H 具有量子访问能力 [16]。两类敌手均可在时间 t* 之后腐化运营方,以此建模事后试图改写历史的内部人员或日后 skS 遭泄露的情形。两类敌手均可控制任何其他账户,在 T3 的界限内腐化委员会成员,延迟、重排或丢弃网络消息,并运营其自有的 RPC 端点。假设诚实运营方在 t* 之前正确地进行存证。

运营方边界 · 记录留存于此 QUANTOVA 网络 · QVM 与委员会 公开验证 SI 智能体工具调用 · 决策 · 输出 规范记录 r键已排序 · 固定编码 Qstamp SDKd · 叶节点 · RFC 9162 根 · K 记录与凭证存储r 与其凭证 ρ 并存 QVM · QStampstamp(hi, lo, kind) 经证明的编译器来源签名 区块 h区块头 · 事件根 Stamped 事件S ‖ K ‖ u64(k) 验证者委员会ML DSA 65 投票 最终性证书约 0.2 秒 区块浏览器 · qvmscan.io交易 · 事件 · 区块 RPC 端点已检查链身份 · 须一致 验证者法院 · 监管机构 · 审计人员 结论有效 · 无效 · 无法确定 依命令出示的记录 r 与凭证 ρ 运营方边界 · 记录留存于此 QUANTOVA 网络 · QVM 与委员会 公开验证 SI 智能体工具调用 · 决策 · 输出 规范记录 r键已排序 · 固定编码 Qstamp SDKd · 叶节点 · RFC 9162 根 · K 记录与凭证存储r 与其凭证 ρ 并存 QVM · QStampstamp(hi, lo, kind) 区块 h区块头 · 事件根 验证者委员会ML DSA 65 投票 经证明的编译器来源签名 Stamped 事件S ‖ K ‖ u64(k) 最终性证书约 0.2 秒 依命令出示的记录 r 与凭证 ρ 区块浏览器 · qvmscan.io交易 · 事件 · 区块 RPC 端点已检查链身份 · 须一致 验证者法院 · 监管机构 · 审计人员 结论有效 · 无效 · 无法确定
图 2 · 系统架构。记录与摘要保留在运营方边界之内。仅有 32 字节承诺值 K 跨越该边界,且承载于以 ML DSA 65 签名的交易中。QVM 仅执行带有经证明编译器来源签名的容器。委员会对区块进行最终确认,任何验证者均可通过 RPC 端点或区块浏览器确认该锚定。虚线表示网络操作。

有三项事项不在本模型范围之内,在此予以说明,以免被误认为保证。存证时即为虚假的记录仍为虚假,因为 Qstamp 固定内容而不对其作出判断。在记录存证之前即持有 skS 的敌手可以 S 的名义进行存证,这属于密钥保管问题。记录及其凭证的可用性由保管方负责,因为盐值一旦丢失,相应的包含关系即无法证明。

4. Quantova 框架

本节描述 Qstamp 所依赖的各组件在本文发布之日的上线状态。

设计原则 · 完全后量子的框架

Quantova 在协议的每一层均为后量子。账户、交易、合约代码证明及最终性证书均以 ML DSA 65 签名 [24],当账户依据 SLH DSA [25] 方案创建时,该基于哈希的方案亦作为替代方案被接受。交易格式恰好接受这两种签名方案。另有一个方案标识符为未来的后量子算法预留,目前予以拒绝。协议的任何层级均不接受椭圆曲线、RSA 或 BLS 签名,因此协议所记录的任何事实均不依赖于可被 Shor 算法攻破的原语。这使该框架区别于在经典签名之外附加后量子签名的平台,在后者中,任何仍可通过经典签名确立的事实均承袭了经典签名的弱点。

4.1 智能合约语言 Quanta

Quanta 是 Quantova 链的合约语言。Quanta 合约编译为 QVM 容器。合约内部的权限仅来源于经验证的签名。入口函数的调用方即为交易的经验证签名者,合约还可通过 QVM 指令 VERIFY_ML 对签名指令验证其他 ML DSA 签名。每一次此类验证均使用 FIPS 204 上下文字符串 QVM/contract/v1,FIPS 204 将其按如下方式绑定至被签名消息中

M′ = 0x00 ‖ |ctx| ‖ ctx ‖ M , ctx = "QVM/contract/v1"
(11)

因此,为合约指令生成的签名无法在任何其他上下文中被冒充为签名 [24]。开放的 Qstamp 合约即为以下 Quanta 源代码,该合约不持有任何状态、资金或所有者。

contract QStamp { entry stamp(hi: u128, lo: u128, kind: u64) { emit Stamped(caller, hi, lo, kind); } event Stamped(sender: Q_Address, hi: u128, lo: u128, kind: u64); }

签发方模板与理事会模板增加了签名指令,指令中带有由合约保存的随机数、截止期限及每次部署特有的域值,从而使指令无法被重放、逾期使用或在其他部署上使用。

4.2 经证明的编译器

容器 c 由 id(c) = H(c) 标识。仅当该标识符带有编译器来源密钥所作的 ML DSA 65 签名时,链才接纳该部署,

Admit(c) ⇔ ML DSA.Verify( pkprov , id(c) , σprov ; ctx = "QUANTOVA/QVM/PROVENANCE/v1" ) = 1
(12)

该签名确立了所部署的容器由经证明的编译器生成。与经审查源代码的一致性则通过复现确立。审查人员编译已公开的源代码,将所得容器与已部署的容器逐字节比对,从而确认位于 C 的代码即为经审查的代码。开放 Qstamp 合约的已公开源代码可逐字节编译为部署于测试网络上的合约。该保证以 Quantova Inc 妥善保管来源密钥为前提。仅就代码身份性质而言,这是 T1 至 T5 之外的一项附加信任假设。

4.3 Quantova 虚拟机与执行层

QVM 是一种计量式寄存器机,原生支持 ML DSA 与 SLH DSA [25] 验证、哈希及哈希树指令。在执行之前,QVM 将交易的经验证发送方作为 caller 写入合约内存,因此所记录的签名者不会受调用数据影响。执行具有原子性。以 S 表示状态,tx 表示交易,m 表示其计量上限,

Apply(S, tx) = (S′, E, fee) if Exec(S, tx) halts successfully within m
Apply(S, tx) = (S, ∅, fee) otherwise
(13)

其中 E 为所发出事件的列表。事件与状态变更仅在执行成功时被记录,且事件被提交至区块头的事件根。因此,缺少相应事件的已最终确认交易不能证明任何存证,第 5 节中的验证要求该事件存在。

4.4 共识与最终性

自创世区块起,Quantova 链上的每个账户、每笔交易和每份最终性证书均以 ML DSA 65 签名,SLH DSA 则作为上述替代账户方案可供使用。地址是由 ML DSA 65 公钥派生的 32 字节值。区块由抽样委员会进行最终确认,其证书所带的 ML DSA 65 签名须达到最终性阈值,最终性在约 0.2 秒内达成。区块时间以整秒为单位提议。在 T4 下,以 P 为父区块的已接受区块 B 满足

tP ≤ tB ≤ cv + 15 s for the clock cv of each honest validator at validation
(14)

因此区块时间永不递减,且不会领先诚实时钟 15 秒以上。

4.5 费用

执行按计量收费,消耗 m 个计量单位的调用的费用为

fee(m) = 500 · ⌈ m / 1210 ⌉ quon , 1 TQTOV = 106 quon
(15)

未使用的预留额度予以退还。存证调用的调用数据长度固定,且发出一个长度固定的事件,因此其费用不依赖于批次大小 N。在测试网络上,无论 N 为多少,一次存证的费用均为 0.005 TQTOV,即 5000 quon。TQTOV 是不具有货币价值的测试网络单位。

5. Qstamp 构造

5.1 符号约定

H
FIPS 202 规定的 SHA3 256 [22]
Dalg
记录摘要函数,SHA3 256(默认)对应 alg = 1,SHA 256 [23] 对应 alg = 2,以一个字节编码
‖ , u64(x)
字节拼接,以及无符号整数 x < 264 的 8 字节大端编码
si
从操作系统随机数生成器均匀随机抽取的 32 字节盐值
N, i
批次大小与叶节点位置,其中 1 ≤ N ≤ 220 且 0 ≤ i < N
G, C, S, k
32 字节创世哈希、32 字节合约地址、32 字节签名者地址及 64 位记录类型

5.2 叶节点、树与承诺值

对于摘要为 di = Dalg(ri) 的记录 ri,其叶节点为

Li = H( 0x00 ‖ "QSTAMP/LEAF/V1" ‖ alg ‖ di ‖ si )
(16)

即对恰好 1 + 14 + 1 + 32 + 32 = 80 字节进行一次 H 求值。叶节点构成 RFC 9162 第 2.1 节的树 [31],其内部节点为

node(L, R) = H( 0x01 ‖ L ‖ R )
MTH(L0) = L0 , MTH(L0..N−1) = node( MTH(L0..k−1) , MTH(Lk..N−1) ) , k = the largest power of two below N
(17)

即对恰好 65 字节进行一次 H 求值。

根H(0x01 ‖ MTH(L₀..L₃) ‖ MTH(L₄, L₅))MTH(L₀..L₃)重新计算所得MTH(L₀, L₁)π[1]MTH(L₂, L₃)重新计算所得MTH(L₄, L₅)π[2]L₀叶节点L₁叶节点L₂目标L₃π[0]L₄叶节点L₅叶节点白色实线 · 验证者由 L₂ 重新计算的节点。白色虚线 · 凭证中携带的包含路径 π = (L₃, MTH(L₀, L₁), MTH(L₄, L₅))。N = 6 且 i = 2,因此 |π| = 3 = ⌈log₂ 6⌉。按照 RFC 9162 的拆分 k = 4,叶 L₄ 与 L₅ 位于高一层的位置。 根H(0x01 ‖ MTH(L₀..L₃) ‖ MTH(L₄, L₅)) MTH(L₀..L₃)重新计算所得 MTH(L₀, L₁)π[1] MTH(L₂, L₃)重新计算所得 MTH(L₄, L₅)π[2] L₀叶节点 L₁叶节点 L₂目标 L₃π[0] L₄叶节点 L₅叶节点
图 3 · 包含六条记录之批次的 RFC 9162 树(即第 8 节实例中的批次大小),以及叶 2 的包含路径。验证者将 L₂ 依次与每个兄弟节点进行哈希,其拼接位置仅由 i 与 N 决定,并将结果与凭证中所含的根进行比较。

承诺值为

K = H( 0x02 ‖ "QSTAMP/ROOT/V1" ‖ G ‖ C ‖ S ‖ u64(k) ‖ u64(N) ‖ root )
(18)

即对恰好 1 + 14 + 32 + 32 + 32 + 8 + 8 + 32 = 159 字节进行一次 H 求值。三种角色通过其首字节及长度相互区分,这一性质在引理 1 中使用。该构造沿用 Merkle 的哈希树 [18] 以及 Haber 与 Stornetta 的链接思想 [19],并采用 RFC 9162 的域分离以及对批次大小与上下文的显式绑定。

承诺值输入 · 159 字节 · 固定布局0x02角色前缀⊘ 角色混淆QSTAMP/ROOT/V1标签⊘ 版本混用G创世哈希⊘ 跨链重放C合约⊘ 跨合约重放S签名者地址⊘ 抢先交易u64(k)记录类型⊘ 重新标注u64(N)批次大小⊘ 大小歧义根RFC 9162 根⊘ 替换SHA3 256K · 32 字节hi ‖ lo · 两个 16 字节半部分链上 · QVMstamp(hi, lo, kind) · 选择器 6ae4cf77来自 S 的交易 · ML DSA 65 · 费用封顶Stamped(caller, hi, lo, kind) · 5a110849caller = 经验证的发送方 S · 区块 h⊘ 标示每个绑定字段所抵御的攻击。从其自有账户锚定 K 的复制者 F,所得事件指明的是 F,而指明 F 的凭证仅在K = Commit(G, C, F, k, N, root) 时才能通过验证,这构成碰撞。 承诺值输入 · 159 字节 · 固定布局 0x02角色前缀⊘ 角色混淆 QSTAMP/ROOT/V1标签⊘ 版本混用 G创世哈希⊘ 跨链重放 C合约⊘ 跨合约重放 S签名者地址⊘ 抢先交易 u64(k)记录类型⊘ 重新标注 u64(N)批次大小⊘ 大小歧义 根RFC 9162 根⊘ 替换 SHA3 256 K · 32 字节hi ‖ lo · 两个 16 字节半部分 链上 · QVM stamp(hi, lo, kind) · 选择器 6ae4cf77来自 S 的交易 · ML DSA 65 · 费用封顶 Stamped(caller, hi, lo, kind) · 5a110849caller = 经验证的发送方 S · 区块 h ⊘ 标示每个绑定字段所抵御的攻击。 从其自有账户锚定 K 的复制者 F,所得 事件指明的是 F,而指明 F 的凭证仅在 K = Commit(G, C, F, k, N, root) 时才能通过验证,这构成碰撞。
图 4 · 承诺值绑定。上下文的每个字段均进入在固定 159 字节布局上的一次 SHA3 256 求值,因此锚定之后,若不产生碰撞,则任何字段均无法更改。合约将承诺值与 QVM 根据经验证发送方写入的调用方一同发出。

5.3 锚定

K 被拆分为两个 16 字节的半部分 (hi, lo),并由 S 在对官方合约 C 的调用中提交,

stamp(u128 hi, u128 lo, u64 kind) selector 6ae4cf77
emit Stamped(caller, hi, lo, kind) event selector 5a110849 , data = S ‖ K ‖ u64(k)
(19)

调用数据长度固定,由 4 字节选择器、120 字节宿主上下文、32 字节承诺值及 8 字节记录类型组成。事件数据为 72 字节。由于合约不保存任何状态,任意承诺值的任意数量存证均可并存,且任何存证均无法阻止另一存证被记录。

5.4 凭证

每条记录均获得其自身的凭证,即如下元组

ρ = ( fmt , (id, G) , C , k , (alg, d, s) , (i, N, π) , root , (tx, h, B, t, S) )
(20)

其中 fmt = qstamp-receipt/1,此外包括链名称 id 与创世哈希 G、合约 C、以十进制字符串表示的记录类型 k、摘要算法、摘要与盐值、位置、批次大小与包含路径、树根,以及锚定交易、区块高度 h、区块标识符 B、以自 1970 年起的秒数表示的区块时间 t 和签名者 S。凭证不包含记录的任何部分,但确实包含摘要与盐值,这一点对第 6.5 节至关重要。

5.5 算法

Algorithm 1 · Stamp
  1. Input signing key skS, records r0, …, rN−1, kind k < 264
  2. require 1 ≤ N ≤ 220
  3. for i ← 0 to N − 1
  4. di ← Dalg(ri)
  5. si ←$ {0,1}256, require si ≠ 0256 and si ∉ {s0, …, si−1}
  6. Li ← H(0x00 ‖ "QSTAMP/LEAF/V1" ‖ alg ‖ di ‖ si)
  7. (root, π0, …, πN−1) ← MTH(L0, …, LN−1) with audit paths
  8. S ← addr(pkS), require the endpoint serves the chain (id, G)
  9. K ← H(0x02 ‖ "QSTAMP/ROOT/V1" ‖ G ‖ C ‖ S ‖ u64(k) ‖ u64(N) ‖ root)
  10. tx ← ML DSA.Sign(skS, call(C, 6ae4cf77, K, k, meter, maxFee)), submit tx, erase the seed copy
  11. persist pending = (C, k, S, tx, K, (alg, di, si)i) through onPending
  12. wait until tx is final, else return pending for later completion
  13. require tx.from = S, tx.to = C, block h holds event 5a110849 from C with data S ‖ K ‖ u64(k)
  14. read block identifier B and block time t at height h
  15. return ρi = (fmt, (id, G), C, k, (alg, di, si), (i, N, πi), root, (tx, h, B, t, S)) for every i
Algorithm 2 · Verify
  1. Input receipt ρ, record r or digest d*, endpoints E1, …, Ee
  2. format ρ parses with exactly the required fields and ranges, else return invalid
  3. contract C equals the official contract of (id, G), or a contract the caller explicitly trusts
  4. content d* ← Dalg(r), check d* = d, and fail if no record or digest is supplied
  5. inclusion L ← H(0x00 ‖ "QSTAMP/LEAF/V1" ‖ alg ‖ d ‖ s), check RootFromPath(L, i, N, π) = root
  6. K ← H(0x02 ‖ "QSTAMP/ROOT/V1" ‖ G ‖ C ‖ S ‖ u64(k) ‖ u64(N) ‖ root)
  7. for each endpoint Ej
  8. chain Ej serves chain id with genesis G, else skip its remaining checks
  9. transaction tx is final at height h in block B, from S, to C, a call whose data carries K ‖ u64(k)
  10. event block h holds an event of C with selector 5a110849 and data S ‖ K ‖ u64(k)
  11. block block h has identifier B and time t
  12. if every check passed return valid
  13. if every failed check is a transport failure return indeterminate
  14. return invalid
Algorithm 3 · RootFromPath, after RFC 9162 Section 2.1.3.2
  1. Input leaf L, index i, size N, path π
  2. if not (0 ≤ i < N ≤ 220) or |π| > 20 return ⊥
  3. fn ← i ; sn ← N − 1 ; x ← L
  4. for each p in π
  5. if sn = 0 return ⊥
  6. if fn is odd or fn = sn
  7. x ← H(0x01 ‖ p ‖ x)
  8. while fn is even and fn ≠ 0 do fn ← fn/2 ; sn ← ⌊sn/2⌋
  9. else x ← H(0x01 ‖ x ‖ p)
  10. fn ← ⌊fn/2⌋ ; sn ← ⌊sn/2⌋
  11. if sn ≠ 0 return ⊥
  12. return x

验证返回三种结果之一。有效表示每项检查均已通过。无效表示至少一项实质性检查未通过,包括未提供记录或摘要的情形。无法确定表示每项未通过的检查均为传输故障,例如端点不可达或事件列表被截断。无法确定绝不会被报告为有效。各项检查分别称为格式、合约、内容、包含、链、交易、事件与区块,共八项。

引理 0 · 证明长度与批次界

对于每个 0 ≤ i < N,叶 i 的审计路径满足

|πi| ≤ ⌈ log2 N ⌉ ≤ 20 , N ≤ 220 = 1 048 576
(21)

因为 RFC 9162 的拆分方式使每个叶节点的深度至多为 ⌈log2N⌉。因此,一份凭证至多携带二十个 32 字节路径哈希,共计 640 字节,且一次费用为 F 的存证服务于 N 条记录,每条记录的摊销成本为 F / N。

qstamp · 部署与证据轨迹
设置集成运营证明
设置

安装 SDK

SI 企业将开源的 Qstamp SDK 添加到运行其智能体的服务中。它仅有一个依赖项,即用于后量子签名的 QCore。

$ npm install @quantovainc/qstamp
added 2 packages

$ npx @quantovainc/qstamp --version
0.1.4
软件包@quantovainc/qstamp 0.1.4
签名库@quantovainc/qcore 0.4.2
许可证Apache 2.0 或 MIT · 版权所有 2026 Quantova Inc
设置

创建签名账户

签名密钥在运营方自有的服务器或硬件安全模块上创建。其账户经注资后,在 Quantova 网络上一次性完成注册。

$ openssl rand -hex 32 > signer.key && chmod 600 signer.key
$ node account.js
address  Q1NUR6ETECQXEVE77TJ9YPZ6WAWYMT45WCJANV5J43X93SF79DWE0S0D572X
status   registered, ready to stamp
账户签名ML DSA 65 · FIPS 204
密钥保管仅由运营方持有,绝不发送至 Quantova
设置

选择或部署合约

企业可通过官方 Qstamp 合约进行存证,也可基于 Quanta 模板部署自有的签发方合约。自有合约在 qdock.io 上的 QIDE 中由经证明的 Quanta 编译器编译,并通过 QMask 钱包部署。

官方合约Q1D6TZFRL203P3DFAFVUPZUHGUCM4EWGH6063XNS42VA5235RNQWXS7FXEWX
机构合约Q1DAJ3TZ7AN8JVY2MUCWYUWVPXEJSHH53JNDZ48L07RT6948J2N5QSNF3787
已编译容器与经审计的哈希值 7cd509e2d21bc4a3 一致
部署域绑定到每条签名指令中的新生成随机 64 位数值
集成

注册模型

模型获准使用时,其护照以记录类型 ai_model 进行存证。此后的每项决策均可关联至作出该决策的确切模型。

model-passport.json模型注册表
{
  "evaluation": {"approved_by": "Model Risk Committee", "auc": 0.871},
  "model": "risk-model 3.2.1",
  "time": "2026-10-09T09:39:27.273Z",
  "training_data": "dataset manifest 2026-09-30",
  "weights_sha3": "f01483b8e6269760c5c2e2025875b6e5d1b16402443e9a98d73e0a43156bf17b"
}
记录类型4 · ai_model
指纹1b15118c7e2f1e482f87821a43d8062585b85e93d061bef1f6d429f621cfc850
交易QTX19P000T7X6TPFPG8XMXV2GPU0XAR94H36LF7TKP6GGTXN2NQPWLZQ8PZJFY
区块2,011,764
集成

接入智能体运行时

智能体运行时将每次工具调用和每项决策写为规范记录,保存在企业自有日志中,并每分钟锚定一次批次。凭证与相应操作一同存储。

agent-runtime.js运营方系统
const qstamp = require('@quantovainc/qstamp');
const batch = [];

agent.on('action', (action) => {
  const bytes = Buffer.from(canonicalJson(action));
  log.write(bytes);
  batch.push({ digest: qstamp.digestBytes(bytes) });
});

setInterval(async () => {
  const records = batch.splice(0);
  if (records.length === 0) return;
  const receipts = await qstamp.stamp({
    seed, index: 0, kind: 'ai_agent_action', records,
    onPending: savePending,
  });
  receipts.forEach(storeBesideAction);
}, 60000);
运营

智能体执行操作

某银行的信贷决策智能体批准了一笔贷款。该操作被写为一条规范 JSON 记录,其中包含智能体、模型、策略、工具、决策及时间。

credit-batch-1/action-04.json运营方系统
{
  "agent": "credit-decision-agent-07",
  "amount_usd": 125000,
  "applicant": "APP-54a49c823275",
  "decision": "approve",
  "human_review": false,
  "model": "risk-model 3.2.1",
  "operator": "Example Bank plc",
  "policy": "retail-lending-policy 2026-10",
  "reasons": ["score_above_threshold"],
  "risk_score": 645,
  "time": "2026-10-09T09:39:25.132Z",
  "tool": "credit_bureau.lookup"
}
运营

SDK 计算其指纹

SDK 在运营方自有的系统上计算该记录的 SHA3 256 位指纹。记录本身始终不离开该银行。

$ npx @quantovainc/qstamp hash action-04.json
  action-04.json
算法SHA3 256 · FIPS 202
指纹efb393903da28c2a6221179be662a2bbe2be06dfbd1acdee26bb057b6d2fb11f
运营

加盐并分批

该指纹与新生成的随机盐值绑定,并与该批次的其他操作一同置入哈希树。六项操作共享一个树根。

叶节点H(0x00 ‖ QSTAMP/LEAF/V1 ‖ alg ‖ digest ‖ salt)
盐值d275e738d46530b36f2c90e48a16bcd6e37fa9480378eb253c4e7a66a6a6b710
批次大小6 项操作
树根34f64b12e5b363f1add6c48c0f85ebd60e4c2d421e5559f5d7b88717db205c54
运营

一个承诺值

该根与链、官方合约、签名账户、记录类型及批次大小绑定,结果为一个 32 字节承诺值。

承诺值H(0x02 ‖ QSTAMP/ROOT/V1 ‖ genesis ‖ contract ‖ sender ‖ kind ‖ size ‖ root)
记录类型6 · ai_agent_action
值6068a3e9625471530eda32f3292a9ac667c4f543281d62b12c62ad3481f07e0a
运营

以 ML DSA 65 签名

SDK 发送一笔交易,调用 Quantova 虚拟机(QVM)上的 Qstamp Quanta 合约。该交易以后量子签名 ML DSA 65 签名。

交易QTX1V53JW528S64SZYD6EDZ563N0PUUA2ARGNQHV4LTJMNH24PQS5VPQTAH8RQ
签名者Q1NUR6ETECQXEVE77TJ9YPZ6WAWYMT45WCJANV5J43X93SF79DWE0S0D572X
合约Q1D6TZFRL203P3DFAFVUPZUHGUCM4EWGH6063XNS42VA5235RNQWXS7FXEWX
签名ML DSA 65 · FIPS 204
费用整个批次 0.005 TQTOV
运营

在链上达到最终性

验证者以后量子签名对区块进行最终确认。合约在 Stamped 事件中记录该承诺值。该次存证在一秒以内即达到最终性。

区块2,011,753
时间2026-10-09 09:39:25 UTC
事件Stamped · 选择器 5a110849
事件数据signer ‖ commitment ‖ kind
✓ 已达最终性 · 由官方合约记录
运营

在区块浏览器上可见

任何人均可在 Quantova 公共区块浏览器 QVMScan 上打开该交易,并读取承诺值、签名者、记录类型及区块。

qvmscan.io/tx/QTX1V53JW5…PQTAH8RQ
状态成功
区块2,011,753
发送方Q1NUR6ETECQXEVE77TJ9YPZ6WAWYMT45WCJANV5J43X93SF79DWE0S0D572X
接收方Q1D6TZFRL203P3DFAFVUPZUHGUCM4EWGH6063XNS42VA5235RNQWXS7FXEWX
Qstamp 证据Stamped · 官方 Qstamp 合约 · ai_agent_action
承诺值6068a3e9625471530eda32f3292a9ac667c4f543281d62b12c62ad3481f07e0a
查看链上实际交易
证明

法院询问智能体执行了何种操作

银行出示该记录及其凭证。验证者重新计算指纹、树根及承诺值,并在链上找到相同的承诺值。只要更改其中任意一位数字,核验即告失败。

$ npx @quantovainc/qstamp verify action-04.json.qstamp.json --file action-04.json
pass format · pass contract · pass content · pass inclusion
pass chain · pass transaction · pass event · pass block
VALID  stamped no later than 2026-10-09T09:39:25Z in block 2011753

$ npx @quantovainc/qstamp verify action-04.json.qstamp.json --file altered.json
FAIL content  the content does not match the fingerprint in the receipt
INVALID
原始指纹efb393903da28c2a6221179be662a2bbe2be06dfbd1acdee26bb057b6d2fb11f
篡改后的指纹93b2b98383cd8fc1d71c9727c358b077149123050b4e1ac78654e1889f37c086

6. 安全性分析

6.1 证据伪造博弈

定义 4 · 证据伪造

博弈 ForgeA(λ) 按如下方式运行。

  1. 初始化。以创世哈希 G、官方合约 C 及满足 T3 与 T4 的委员会创建链。挑战者生成 (pkS, skS),并向 A 提供包括 pkS 在内的全部公开参数。
  2. 诚实阶段。在时间 t* 之前,A 自适应地提交批次 (r0, …, rN−1) 及记录类型 k。挑战者在 skS 下以算法 1 对每个批次进行存证,返回凭证,并将每个元组 (tx, i, N, k, ri) 记录于列表 𝓛 中。A 亦可从其自有账户发送任意交易。
  3. 腐化。在 t* 时,A 获得 skS。此后被最终确认的所有区块的时间均大于 t*。
  4. 输出。A 输出一条记录 r′ 及一份凭证 ρ′。

若 Verify(ρ′, r′) = valid,ρ′ 指明签名者 S 及区块时间 t ≤ t*,且对于 ρ′ 中指明的值 tx、i、N 与 k,有 (tx, i, N, k, r′) ∉ 𝓛,则 A 获胜。记 r 为在该位置实际承诺的记录,则 A 输出了 r′ ≠ r 以及一份能通过验证的凭证。Advforge(A) = Pr[A 获胜]。

该博弈涵盖事后改写历史的内部人员,因为 A 获得了 skS,但仍须将 r′ 附于 t* 之前的锚定。该博弈亦涵盖替换内容的外部人员,以及试图以 S 从未存证的记录嫁祸于 S 的第三方。在 t* 之后对 r′ 进行的新存证不构成伪造,因为其凭证载明的是较晚的时间。

6.2 域分离

引理 1 · 单射且角色分离的编码

设 encleaf、encnode 与 encroot 分别为在 (16)、(17) 与 (18) 中被哈希的字节串。由于每个字段的长度与位置均固定,每个映射在其定义域上均为单射。由于其像分别以 0x00、0x01 与 0x02 开头,这些像两两不相交。因此,该构造中输出相等而输入不同的两次哈希求值,无论二者承担何种角色,均构成 H 在不同字符串上的碰撞。

若无角色前缀,内部节点可被冒充为叶节点,这正是无前缀 Merkle 树中经典的第二原像歧义,RFC 9162 已将其消除 [31]。若无 u64(N),根将无法确定其树的形状,同一路径可能在多个大小下均通过验证。

6.3 主定理

定理 1 · 证据不可伪造性

假设 alg = 1 且 T5 成立。对于 Forge 中的每个敌手 A,存在敌手 B1、B2、B3 与 B4,其运行时间均与 A 相近,使得

Advforge(A) ≤ AdvcollSHA3(B1) + Adv2preSHA3(B2) + q · AdvEUF-CMAML DSA 65(B3) + Advconsensus(B4)
(22)

其中 q = 1 + |𝒱| 为验证所依赖的 ML DSA 65 公钥数量,即 pkS 与各委员会密钥。上述归约为直线式归约,不对 A 进行回绕,因此对于量子敌手 A,以 B1 至 B4 的量子优势代入时,该界同样成立。

证明概要。 设 A 以输出 (r′, ρ′) 获胜,其中 ρ′ 指明 alg′、d′、s′、位置 i、大小 N′、路径 π′、root′、记录类型 k′、交易 tx、高度 h、时间 t ≤ t* 及签名者 S。全部八项检查均有效,由此可得以下事实。G 与 C 为官方值。D(r′) = d′。RootFromPath(L′, i, N′, π′) = root′,其中 L′ 为 (alg′, d′, s′) 的叶节点。在 T5 下,高度 h 处已最终确认的区块包含由 S 发往 C 的 tx,以及 C 发出的数据为 S ‖ K′ ‖ u64(k′) 的事件,其中 K′ = Commit(G, C, S, k′, N′, root′)。我们对获胜事件进行划分。

  1. 共识失效。在高度 h 处报告的区块并非该高度上唯一的已最终确认区块。在排除伪造的委员会签名(归入下一情形)之后,除以 Advconsensus 的概率外,这与 T3 相矛盾。
  2. 签名伪造。高度 h 处的规范区块包含一笔由 S 发出、但挑战者未在 t* 之前签名的交易,或包含一个任何诚实成员均未生成的委员会签名。在 t* 之前,诚实存证恰好就是签名查询,因此 B3 猜测 q 个密钥中哪一个被伪造,将其挑战密钥嵌入该位置,并输出该伪造。其代价至多为 q · AdvEUF-CMA。
  3. 诚实锚定。否则,该事件由一次诚实存证发出,其批次为 (r0, …, rN−1),盐值为 si,记录类型为 k,承诺值为 K,因为 t* 之前由 S 发出的每笔交易均为诚实交易,且事件数据指明 S。事件匹配给出 K′ = K 及 k′ = k。由引理 1,或者 (N′, root′) = (N, root),或者 B1 或 B2 输出两个 159 字节字符串的碰撞。
  4. 同一棵树。在大小与根均相等时,算法 3 沿一条形状仅取决于 (i, N) 的路径由 L′ 重新计算根。从根向叶节点逐层遍历。在诚实节点输入与所呈示节点输入首次不同的层级上,两个输入哈希得到相同输出,由引理 1,这是两个 65 字节字符串的碰撞。若任何层级均无差异,则 L′ = Li。
  5. 同一叶节点。由引理 1,或者 (alg′, d′, s′) = (alg, di, si),或者两个 80 字节输入发生碰撞。
  6. 同一摘要。此时 D(r′) = di = D(ri),且由于 A 获胜,r′ ≠ ri,这构成 D = SHA3 256 的碰撞。

剩余工作是将情形 3 至 6 中找到的每个碰撞归于 B1 或 B2。若碰撞对中的诚实输入仅是由 A 选择之值的函数,例如 A 选择了批次且碰撞输入不含新生成的盐值,则该对构成碰撞,由 B1 输出。若诚实输入包含并非由 A 选择的值,即盐值 si 或由诚实方提供的记录,则该诚实输入是在 A 进行搜索之前即已固定的目标,而 A 找到了具有相同像的第二个输入。对于从诚实分布中抽取的目标而言,这是 Rogaway 与 Shrimpton 意义下的第二原像 [17],由 B2 输出。上述两种归属互不相交,因此对情形 1 至 6 取并集界即得 (22)。∎

当 alg = 2 时,情形 6 中的摘要步骤依赖 SHA 256,该界相应增加 SHA 256 的各项。绑定性在标准模型中仅需 T1 至 T3。第 6.5 节中的隐藏性使用随机预言机模型 [15, 16]。

6.4 上下文绑定、重放与抢先交易

命题 2 · 上下文绑定

若 (G, C, S, k, N, root) ≠ (G′, C′, S′, k′, N′, root′) 且两个承诺值相等,则 H 存在碰撞。

这由引理 1 得出,并具有五项推论。在一条链上锚定的承诺值无法针对另一条链通过验证,因为 G 不同,以新创世哈希重新启动的网络亦无法验证旧凭证。凭证无法针对不同的合约通过验证,因为 C 不同。抢先交易者 F 从待处理交易中复制 K 并从其自有账户提交 stamp(K, k),所得事件指明的是 F,而指明 F 的凭证仅在 K = Commit(G, C, F, k, N, root) 时才能通过验证,这构成碰撞。由于开放合约是无状态的,该复制行为不会阻止 S 的原始交易被记录,因此抢先交易既不能窃取也不能阻止一次存证。所声明的记录类型在锚定之后无法被重新标注。批次大小被固定,从而消除了单纯 RFC 9162 根的大小歧义。

6.5 隐藏性

命题 3 · 公开承诺值的隐藏性

将 H 建模为随机预言机。考虑一个敌手,其可见 K 及全部公开链上数据,但看不到位置 i 的凭证,并希望确认对 ri 的猜测 r̂。该视图仅通过对含均匀盐值 si 之输入的 H 求值依赖于 ri。因此,每次预言机查询确认该猜测的概率至多为 2−256,Q 次经典查询成功的概率至多为 Q · 2−256。进行 Q 次量子查询的量子敌手成功的概率为 O(Q2 · 2−256),因此约需 2128 次查询,由 [4] 可知这是最优的。

这一限定条件至关重要。凭证持有者知道 si 与 di。由于 di = D(ri) 未加盐,凭证持有者可通过一次哈希求值检验对低熵记录(例如金额或简短代码)的猜测。因此,凭证必须像其所描述的记录一样受到保护。隐藏性保护内容免受链上观察者的探知,而非免受凭证持有者的探知。

6.6 具体安全界

攻击需攻破的环节经典工作量量子工作量
在诚实凭证下替换内容SHA3 256 第二原像22562128(Grover 搜索)[3, 4]
由存证方选择的两个输入对应同一摘要、叶节点、内部节点或承诺值SHA3 256 碰撞2128在具备 285 量子可访问存储器的 BHT 模型中为 285 次查询 [5],在现实成本模型下约为 2128 [7]
伪造由 S 发出的锚定交易ML DSA 65 EUF-CMANIST 安全类别 3NIST 安全类别 3 [24]
伪造最终性证书针对某一委员会密钥的 ML DSA 65 EUF-CMA,或违反 T3NIST 安全类别 3NIST 安全类别 3
依据公开承诺值确认所猜测的记录在 256 位盐值空间中搜索22562128(Grover 搜索)
改写或回滚已最终确认的区块共识安全性假设 T3假设 T3

NIST 安全类别 3 是指攻破该方案所需的资源与对 192 位密钥分组密码进行密钥搜索所需的资源相当或更多 [24]。FIPS 202 规定,针对经典攻击,SHA3 256 的抗碰撞强度为 128 位,抗原像与抗第二原像强度为 256 位 [22]。

6.7 活性、不确定性与可信端点

存证活性。当委员会对存证交易进行最终确认时,该次存证即告完成。若在超时期限内未观察到最终性,算法 1 返回已持久保存的待处理批次,其中包含盐值、承诺值及交易标识符。凭证随后依据该批次补全,无需再次付费。交易提交过程中抛出的错误同样携带该待处理批次,因此盐值绝不会因网络故障而丢失。

命题 4 · 故障时拒绝的验证

设网络敌手可延迟、丢弃或截断端点响应,但不能更改其内容。则仅当全部八项检查在所接收的内容上均通过时,Verify 才返回有效,否则返回无法确定或无效。网络敌手可以阻止得出结论,但无法导致错误的有效结论。

0.1 版本中的可信端点。检查 1 至 4 在验证者的计算机上运行,不依赖任何外部方。链、交易、事件与区块检查由 RPC 端点作答,因此需要 T5。以不诚实方式运营的端点可能报告一个并不存在的锚定。0.1 版本采取以下措施缓解这一风险,即默认使用官方端点,检查每个端点所服务的链均为凭证中指明的链,要求所有被查询的端点一致,并报告查询了哪些端点。若无 T5,(22) 将增加一项 Advendpoint,其等于所有被查询端点一致作出虚假报告的概率。T5 亦涵盖通往每个端点的信道。响应经由 TLS 传输,TLS 是 Quantova 协议之外的传输安全机制,可能使用经典密钥交换与证书,因此能够在传输层冒充端点的敌手亦计入同一项。

计划中的离线最终性证明。即将发布的版本将在每份凭证中携带高度 h 的区块头、委员会的最终性证书,以及 Stamped 事件相对于该区块头事件根的包含证明。届时验证仅需凭证、记录及已公布的验证者集合。端点项随之消失,链上检查归结为 T2 与 T3 下的 ML DSA 65 验证,因此 (22) 在无 T5 的情况下成立。

7. 在自主智能体与超级智能体中的应用

7.1 规范操作记录

智能体的操作 a 仅通过字节编码 canon(a) 构成证据,其摘要为 d = D(canon(a))。该编码必须由运营方固定并进行版本管理,因为同一内容的两种序列化会产生不同的摘要。序列化方式的变更会导致错误的无效结论,而绝不会导致错误的有效结论。采用按字典序排列键且不含无意义空白字符的规范 JSON 形式,例如 RFC 8785 的方案 [32],即可满足这一需要。SDK 对所给定的字节进行精确哈希,并不强制规定序列化方式。一条有用的操作记录应载明智能体、运营方、模型及其版本、当时有效的策略、所调用的工具、所依据的输入、决策或输出、是否经过人工审查,以及智能体所声称的时间。

7.2 批处理

运营方在时间窗口 Δ 内或直至达到一定数量时收集操作,并将其作为一个批次进行存证。于是,在时间 τ 执行的操作具有一个锚定,其区块不晚于 τ + Δ + tfin 被最终确认,其中 tfin 为存证延迟。每项操作的成本为 fee / N。重大操作,例如超过阈值的支付,可在执行前或执行后单独存证,使记录在操作完成前即已具有最终性。onPending 钩子使运营方能够在等待最终性之前持久保存每个已提交的批次。

7.3 记录类型

类型名称典型内容
0record策略、授权、评估结果及一般记录
4ai_model已发布模型制品的摘要,构成模型护照
5ai_dataset在采集时即予以固定的训练与评估数据清单
6ai_agent_action工具调用、决策与转账的规范记录
7ai_output附带来源标识的生成内容

记录类型是一个 64 位值,绑定至 K 并在事件中发出。它表明 S 所声明的批次内容,而非对内容的经验证分类。

7.4 模型护照

模型护照是一种使用模式,而非独立的机制。在发布时,运营方以记录类型 ai_model 对一条记录进行存证,该记录列明模型制品的摘要、以记录类型 ai_dataset 存证的数据集清单的摘要,以及评估报告的摘要。此后每条操作记录均载明模型版本及其护照的摘要,因此某项操作的凭证可追溯至固定了该操作所依赖模型的凭证。

7.5 凭证能证明什么,不能证明什么

命题 5 · 有效凭证的证据内容

设在 T1 至 T5 下 Verify(ρ, r) = valid。则除定理 1 所界定的概率外,以下各项成立。

  1. 完整性。r 与在大小为 N 的批次中位置 i 处所承诺的记录逐位完全相同。
  2. 不晚于 t 存在。r 的摘要由 S 的控制者不晚于区块 h 被最终确认的真实时间 τh 予以固定。区块时间 t 是提议者以整秒对该时刻所作的陈述。它满足 (14),因此在区块之间永不递减,且至多领先诚实时钟 15 秒。
  3. 签名者。锚定交易由地址 S 的 ML DSA 65 密钥授权。
  4. 记录类型。S 声明该批次的记录类型为 k。

有效的凭证不能证明以下任何一项。

  1. r 的内容真实、准确或完整。
  2. 所记录的操作合法、经授权或符合策略。
  3. 自然人或法人的身份。S 是链上地址,将其与某一组织相关联属于单独的证明。
  4. 最早存在时间,或 r 内部所声称的任何时间的正确性。
  5. 未发生其他操作。包含关系可被证明,完备性则不能。需要完备性的运营方应对记录连续编号,并在每个批次中包含前一个承诺值,从而使缺漏可被察觉。
  6. 合格地位。除非由合格信任服务提供者签发,否则凭证不属于 eIDAS 意义上的合格电子时间戳 [36]。

8. 针对法院命令的举证流程

假设法院或监管机构命令某 SI 公司说明其智能体在特定事项中执行了何种操作。以下流程除出示文件外不要求该公司做任何事情,除公开参数与计算外亦不要求验证者具备任何其他条件。

  1. 出示。公司出示记录 r 及其凭证 ρ。命令亦可要求提供该类型记录所采用的规范化规则。
  2. 重新计算。验证者重新计算 d = H(r),由 (alg, d, s) 计算叶节点 L,以算法 3 由 (L, i, N, π) 计算根,并由 (G, C, S, k, N, root) 计算 K。此步骤无需网络访问,可使用 SDK、命令 qstamp verify 或第 5 节的独立实现完成。
  3. 锚定。验证者利用公共链,通过一个或多个独立的 RPC 端点并在区块浏览器中,核查 ρ 中所指明的交易由 S 发送至官方合约 C,且区块 h 包含 C 的 Stamped 事件,其数据为 S ‖ K ‖ u64(k)。区块浏览器是链上数据的一种视图,使非技术读者能够确认相同的事实。它并非一个单独的信任锚。
  4. 最终性。验证者检查该交易是否已具有最终性,以及高度 h 处区块的标识符是否为 B、时间是否为 t。
  5. 结果。若每项检查均通过,则结果为有效,命题 5 陈述了由此确立的内容。若某项实质性检查未通过,则结果为无效,未通过的检查指明了哪一环节不成立。若无法查询网络,则结果为无法确定,并重复执行该流程。
SI 公司 · 保管方 验证者 · 本地计算 · 无需信任 公开链 · 区块浏览器 · RPC 命令法院或监管机构 1 · 出示记录 r · 凭证 ρ 2 · 重新计算d → L → root → K 3 · 锚定tx · Stamped · 区块浏览器 4 · 最终性区块 h · 时间 t · 已最终确认 5 · 结果有效 · 无效 · 无法确定 本地检查格式 · 合约 · 内容包含 链上检查链 · 交易事件 · 区块 验证者 · 本地计算 · 无需信任 命令法院或监管机构 SI 公司 · 保管方 1 · 出示记录 r · 凭证 ρ 验证者 · 本地计算 · 无需信任 2 · 重新计算d → L → root → K 本地检查格式 · 合约 · 内容包含 公开链 · 区块浏览器 · RPC 3 · 锚定tx · Stamped · 区块浏览器 4 · 最终性区块 h · 时间 t · 已最终确认 验证者 · 本地计算 · 无需信任 链上检查链 · 交易事件 · 区块 5 · 结果有效 · 无效 · 无法确定
图 5 · 依据法院命令或监管命令进行的验证。阶段 1 是唯一由保管方执行的阶段。阶段 2 是在验证者计算机上进行的纯计算。阶段 3 与 4 查询公开链上数据,阶段 5 将八项检查汇总为三种结论之一。

8.1 Quantova 测试网络上的实例

本实例在 Quantova 虚拟机上生成。测试网络凭证不具有任何证据效力。该记录为虚构,Example Bank plc 为占位名称,并非真实机构。

某信贷决策智能体生成了以下记录,并以键已排序且不含无意义空白字符的规范 JSON 形式序列化。

record.jsonkind 6 · ai_agent_action
{"agent":"credit-decision-agent-07","amount_usd":125000,"applicant":"APP-54a49c823275","decision":"approve","human_review":false,"model":"risk-model 3.2.1","operator":"Example Bank plc","policy":"retail-lending-policy 2026-10","reasons":["score_above_threshold"],"risk_score":645,"time":"2026-10-09T09:39:25.132Z","tool":"credit_bureau.lookup"}

该记录在一个包含六条记录的批次中存证。以下数值取自该次运行。

量值
链Q-test-net-1
创世哈希 Gca91e093bb8de33e90db52d7c89876597d14760703793ea7211929e73e613062
记录字节数344 bytes of UTF 8, canonical JSON with sorted keys
指纹 d = SHA3 256(r)efb393903da28c2a6221179be662a2bbe2be06dfbd1acdee26bb057b6d2fb11f
批次大小 N6
批次根34f64b12e5b363f1add6c48c0f85ebd60e4c2d421e5559f5d7b88717db205c54
交易QTX1V53JW528S64SZYD6EDZ563N0PUUA2ARGNQHV4LTJMNH24PQS5VPQTAH8RQ
区块高度 h2011753
区块时间 t2026-10-09T09:39:25Z, that is 1791538765 seconds since 1970
签名者 SQ1NUR6ETECQXEVE77TJ9YPZ6WAWYMT45WCJANV5J43X93SF79DWE0S0D572X
合约 CQ1D6TZFRL203P3DFAFVUPZUHGUCM4EWGH6063XNS42VA5235RNQWXS7FXEWX
类型6, ai_agent_action

可在 https://qvmscan.io/tx/QTX1V53JW528S64SZYD6EDZ563N0PUUA2ARGNQHV4LTJMNH24PQS5VPQTAH8RQ 查看该锚定交易。

依据该记录对凭证进行验证,结果为有效,全部八项检查均通过。

检查项含义结果
format凭证解析成功,且字段与要求完全一致通过
contract凭证指明 Q-test-net-1 的官方合约通过
content记录的 SHA3 256 等于凭证中的摘要通过
inclusion路径由叶节点通向批次根通过
chain端点服务的是具有所述创世哈希的 Q-test-net-1通过
transaction交易已具有最终性,由签名者发出、发往该合约,并携带 K通过
event合约发出了包含签名者、承诺值及记录类型的 Stamped 事件通过
block区块标识符与时间与凭证一致通过

随后将记录中的金额改动 1000,并以同一凭证重复验证。内容检查未通过,结果为无效。其他检查不受该改动影响,这正是预期行为,因为结论指明了被破坏的确切环节。举例而言,将 125000 替换为 126000 所得摘要为

d′ = 93b2b98383cd8fc1d71c9727c358b077149123050b4e1ac78654e1889f37c086 ≠ d

该实例有两点值得说明。第一,记录内部的时间字段 09:39:25.132 是智能体的声称,并未经过认证。区块时间为整秒 09:39:25,在该精度上与记录一致。第二,从提交到观察到最终性所测得的时间约为 0.7 秒,其中包括 SDK 的轮询间隔。

9. 监管对应

下表将每项义务与 Qstamp 所提供的形式化性质及该性质的局限相对应。其中的释义仅为便于理解的概要,不能取代法律文本 [35, 36, 37, 38, 39, 40, 41, 27]。本文引用的任何法律均未要求使用 Qstamp。各项法律要求的是记录的性质,Qstamp 提供其中的部分性质。

义务法律文本释义所提供的形式化性质局限
欧盟《人工智能法》第 12 条高风险人工智能系统在技术上应当允许在其整个生命周期内自动记录事件,以确保与预期用途相适应的可追溯性。每个已记录事件或批次的完整性及存在时间(命题 5 第 1 项与第 2 项),任何持有记录及凭证的一方均可验证。Qstamp 不生成日志,也不决定记录哪些内容。该法未规定特定的密码机制。
欧盟《人工智能法》第 19 条及第 26 条第 6 款提供者与部署者在与预期用途相适应的期间内保存其控制下自动生成的日志,除其他法律另有规定外,该期间至少为六个月。在整个期间内(包括 tq 之后)针对量子 𝒜 的 Intε, 𝒜。留存(Ret)仍属保管方的义务。记录与凭证均须予以保存。
eIDAS 2 第 45h 条、第 45i 条及第 41 条不得仅因电子账本为电子形式或不符合合格要求而否认其法律效力或作为证据的可采性。由合格信任服务提供者运营的合格电子账本享有完整性、日期与时间准确性及时间顺序的推定。合格时间戳享有时间准确性与完整性的推定。作为技术事实的变更可察觉性,以及有序且经独立见证的时间参照。Qstamp 并非合格电子账本或合格时间戳,Quantova Inc 亦非合格信任服务提供者。仅凭 Qstamp 不产生任何法律推定。
SEC Rule 17a 4(f)(2)电子记录须附有关于修改与删除的完整带时间戳审计追踪予以保存,或仅以不可重写、不可擦除的格式予以保存。锚定审计追踪的各条目,可使事后对审计追踪的篡改可被察觉,并界定每个条目的存在时间。Qstamp 并非记录保存系统,不存储任何记录。该规则的其他条件仍须满足。
UK GDPR 第 5 条第 1 款 (f) 项处理个人数据应当确保适当的安全性,包括防止未经授权或非法的处理,以及防止意外丢失、毁损或损坏。不披露内容的完整性证据。仅有加盐承诺值离开运营方(命题 3)。完整性证据只是所要求措施中的一项。凭证包含个人数据的摘要,需要予以保护。承诺值的定性由控制者自行评估。
日本《电子账簿保存法》电子记录的保存须采取确保其真实性的措施,例如时间戳,或记录、防止更正与删除的系统。可检测锚定之后作出的任何更正,并给出存在时间的界限。凭证不属于日本制度下经认定提供者的时间戳。
韩国《个人信息保护法》第 29 条处理者须采取安全措施,依据实施标准,这些措施包括在规定期间内保存访问记录,并防止其被伪造和篡改。监管机构可独立验证的、篡改可察觉的访问记录。留存期限、访问控制及其他安全措施仍由处理者负责。
香港,《个人资料(私隐)条例》,保障资料第 4 原则资料使用者采取所有切实可行的步骤,确保个人资料受保障而不受未获准许的或意外的查阅、处理、删除、丧失或使用所影响。不披露内容的完整性证据。仅有加盐承诺值离开运营方(命题 3)。完整性证据是所需各项切实可行步骤中的一项。保障资料第 2 原则下的保留期限仍由资料使用者负责。
NIST IR 8547(首次公开草案)提议于 2030 年后弃用 112 位安全级别的量子脆弱公钥算法,并于 2035 年后禁用量子脆弱公钥算法。凭证所依赖的每个签名均为 FIPS 204 规定的 ML DSA 65,每个哈希均为 FIPS 202 规定的 SHA3 256。面向美国联邦系统的指南草案。
第 14412 号行政令(Executive Order 14412)指示美国联邦系统在规定期限前采用后量子密钥建立与数字签名。自创世起每个账户、每笔交易及每份最终性证书均采用后量子签名。适用对象为联邦系统,并不要求使用 Qstamp。

各组织仍须自行负责满足适用于其的法律的全部要求,并应自行寻求法律意见。

10. 本构造的区别所在

我们认为,面向智能体的持久证据需要同时具备四项性质,且经典链仅凭迁移无法为其既有历史获得其中的第一项性质。

  1. R1. 全部历史的后量子认证。锚定所依赖的每个签名,从提交账户到最终性,直至创世均为后量子签名,且协议不接受任何可能确立相互竞争之事实的经典签名。
  2. R2. 独立见证。锚定由独立于保管方的委员会固定,而非由保管方或单一机构固定。
  3. R3. 经证明的代码。记录锚定的代码可被证明即为经审查的代码,且无法在同一地址被替换。
  4. R4. 可编程权限。机构策略,例如授权签发方、多方审批与撤销,在后量子认证下执行。
命题 6 · 迁移无法修复过往历史

设某账本在迁移高度 hm 之前以经典签名认证交易与最终性。考虑高度 h < hm 处的一个锚定,以及在时间 T ≥ tq 通过签名获知历史的验证者。除非直至 h 的历史在 tq 之前已被承诺至经后量子认证的结构中,否则对相关密钥运行命题 1 的敌手可生成直至 h 的替代历史,其签名均能通过验证,且验证者无法将其与规范历史相区分。

命题 6 中的条件描述了一种切实的补救手段,应予公正陈述。证据可通过更新予以保全,即在旧原语失效之前,以更强的原语对旧证据进行承诺,例如 Haber 与 Stornetta 的更新方法 [19] 以及 RFC 4998 的证据记录语法(Evidence Record Syntax)[34]。更新必须在 tq 之前进行,其本身必须可验证,且仅保护被更新的内容。自创世起即为后量子的网络,就其自身历史而言无需任何更新。正是在这一意义上,改造经典链会使其早期历史仍可被伪造,除非及时进行更新。

后量子时间戳机构满足 R1,但依赖单一机构,且不提供可编程策略。不具备经证明代码的账本满足 R2 与 R4,但验证者必须独立审计合约地址上的字节码。下表概括截至 2026 年各类别的典型部署情况。该表描述的是类别,而非具体产品。

类别R1 历史后量子R2 独立见证R3 经证明的代码R4 可编程权限
采用经典签名的账本否是通常否是
迁移至后量子密钥的账本仅限迁移之后是通常否是
经典时间戳机构 [33]否否,单一机构不适用否
后量子时间戳机构是否,单一机构不适用否
Quantova 结合 Qstamp是,自创世起是,委员会是,经证明的编译器是,Quanta

据我们所知,截至本文发布之日,自创世起即同时具备 R1 至 R4 的生产网络为数不多。我们并不主张该组合为 Quantova 所独有,本节的论证仅取决于上述性质,而不取决于任何网络的身份。

11. 经济性与性能

由 (15),一次存证的费用仅取决于该固定长度调用所消耗的计量单位,因此在测试网络上,对于任意 N,一次存证的费用均为 0.005 TQTOV,即 5000 quon。每条记录的摊销成本为

cost per record = fee / N = 5000 / N quon
(23)
批次大小 N每条记录的 quon 数路径长度 ⌈log2N⌉路径字节数
1500000
6≈ 833.3396
1024≈ 4.8810320
1 048 576≈ 0.004820640

在链上,每次存证增加 164 字节调用数据及一个 72 字节事件,与 N 无关。本地验证的成本为对记录计算一次摘要,以及对固定长度输入进行至多 ⌈log2N⌉ + 2 次额外的 SHA3 256 求值。链上验证的成本为每个端点四次查询,分别针对链身份、交易、事件及区块。

在生成第 8 节实例的测试网络运行中,从提交存证到观察到最终性的时间约为 0.7 秒,而链的最终性时间约为 0.2 秒。两者之差源于提交过程以及 SDK 观察最终性所用的 400 毫秒轮询间隔。四次存证共计花费 0.02 TQTOV,即每次 0.005 TQTOV。上述数字为测试网络上的测量值,并不构成对主网络性能或价格的保证。

12. 局限性与未来工作

  1. 离线最终性证明。0.1 版本通过 RPC 端点确认链上事实,因此依赖 T5。按照第 6.7 节所述,在每份凭证中嵌入区块头、最终性证书及事件包含证明的功能已在计划之中,届时将消除这一依赖。
  2. 模板中的部署专属域值。签发方模板与理事会模板拒绝域值与该部署不同的指令。该值是由部署者选择的 64 位数字,确保其新鲜性属于运营层面的义务。合约地址仅取决于部署账户及其交易计数,因此在重新启动之后或在分叉上,新部署可能获得先前部署的地址,此时唯有新的域值能够防止为先前部署签名的指令被接受。
  3. SDK 尚未检查撤销。签发方模板以原因代码记录对承诺值的撤回,但 Verify 并不查询该状态。针对已撤回承诺值的凭证仍会被验证为有效,依赖撤回信息的验证者必须单独查询签发方合约。
  4. 第三方审计。SDK 及合约在发布前已经过内部审查。合约模板以示例形式发布,在对其进行任何生产部署之前,均须由合格第三方进行独立审计,在生产环境依赖 SDK 之前亦建议进行此类审计。
  5. 时间精度。区块时间的精度为一秒,其上界由 T4 限定,下界仅由父区块的时间限定。凭证确立的是不晚于最终性的存在,而非最早时间。
  6. 完备性。凭证证明的是包含关系,而非完备性。第 7.5 节建议的连续编号与批次链接属于运营方的实践做法,并不由合约强制执行。
  7. 网络状态。本文的全部结果均涉及测试网络。在测试网络上生成的凭证不具有任何证据效力,Quantova 主网络上线后,生产用途将在该网络上进行。

13. 本文的法律地位

本文是 Quantova Inc 为提供信息之目的而发布的 Qstamp 技术规范与说明。本文本身不产生任何合同义务、保证、陈述或承诺,亦不构成法律、监管、税务或投资建议。Qstamp、Qstamp SDK 及 Quanta 合约模板的使用受使用条款、该软件据以发布的许可证以及与 Quantova Inc 签署的任何协议约束,如有冲突,以上述文件为准。关于法律法规的陈述仅为便于理解的概要。关于未来功能的陈述反映的是当前意图,可能发生变更。

细则。本文中关于 Quantova 或 Qstamp 为后量子或不依赖经典签名的每一项陈述,均针对 Quantova 协议而言,即账户、交易及最终性证书上的签名、合约代码的证明以及共识。该等陈述不延及协议之外的传输安全,例如网站、区块浏览器、RPC 网关及其他网络托管服务所使用的 TLS 连接、证书与密钥交换,这些可能使用经典算法。在 0.1 版本中,验证中的链上检查依赖从 RPC 端点接收之响应的完整性,而该等响应在传输过程中受上述传输安全机制保护(假设 T5 及第 6.7 节)。在凭证携带离线最终性证明之前,对上述检查要求后量子保证的验证者,应通过其信任的信道或从多个独立运营的端点获取链上数据。

Quantova Inc
美国特拉华州 1000 N. West Street, Suite 1501, Wilmington, Delaware 19801。Qstamp 与 Quantova 技术以及 Qstamp 与 Quantova 商标的所有者。
Quanto Organisation Pte. Ltd.
唯一实体编号(UEN)202544180C,138 Robinson Road, #24-01, Oxley Tower, Singapore 068906。研究机构。

© 2026 Quantova Inc。Qstamp 与 Quantova 是 Quantova Inc 的商标。

14. 参考文献

  1. [1]P. W. Shor. Algorithms for quantum computation: discrete logarithms and factoring. In Proceedings of the 35th Annual Symposium on Foundations of Computer Science (FOCS), IEEE, 1994, pp. 124 to 134.
  2. [2]P. W. Shor. Polynomial-time algorithms for prime factorization and discrete logarithms on a quantum computer. SIAM Journal on Computing 26(5), 1997, pp. 1484 to 1509.
  3. [3]L. K. Grover. A fast quantum mechanical algorithm for database search. In Proceedings of the 28th Annual ACM Symposium on Theory of Computing (STOC), 1996, pp. 212 to 219.
  4. [4]C. H. Bennett, E. Bernstein, G. Brassard and U. Vazirani. Strengths and weaknesses of quantum computing. SIAM Journal on Computing 26(5), 1997, pp. 1510 to 1523.
  5. [5]G. Brassard, P. Høyer and A. Tapp. Quantum cryptanalysis of hash and claw-free functions. In LATIN '98: Theoretical Informatics, Lecture Notes in Computer Science 1380, Springer, 1998, pp. 163 to 169.
  6. [6]S. Aaronson and Y. Shi. Quantum lower bounds for the collision and the element distinctness problems. Journal of the ACM 51(4), 2004, pp. 595 to 605.
  7. [7]D. J. Bernstein. Cost analysis of hash collisions. Will quantum computers make SHARCS obsolete? In Workshop Record of SHARCS 2009, Special-purpose Hardware for Attacking Cryptographic Systems, 2009.
  8. [8]M. Roetteler, M. Naehrig, K. M. Svore and K. Lauter. Quantum resource estimates for computing elliptic curve discrete logarithms. In Advances in Cryptology, ASIACRYPT 2017, Lecture Notes in Computer Science 10625, Springer, 2017, pp. 241 to 270.
  9. [9]J. Proos and C. Zalka. Shor's discrete logarithm quantum algorithm for elliptic curves. Quantum Information and Computation 3(4), 2003, pp. 317 to 344.
  10. [10]C. Gidney and M. Ekerå. How to factor 2048 bit RSA integers in 8 hours using 20 million noisy qubits. Quantum 5, 433, 2021. First circulated as arXiv:1905.09749, 2019.
  11. [11]C. Gidney. How to factor 2048 bit RSA integers with less than a million noisy qubits. arXiv:2505.15917, 2025.
  12. [12]M. A. Nielsen and I. L. Chuang. Quantum Computation and Quantum Information. Cambridge University Press, 2000.
  13. [13]M. Mosca. Cybersecurity in an era with quantum computers. Will we be ready? IEEE Security and Privacy 16(5), 2018, pp. 38 to 41.
  14. [14]S. Goldwasser, S. Micali and R. L. Rivest. A digital signature scheme secure against adaptive chosen-message attacks. SIAM Journal on Computing 17(2), 1988, pp. 281 to 308.
  15. [15]M. Bellare and P. Rogaway. Random oracles are practical. A paradigm for designing efficient protocols. In Proceedings of the 1st ACM Conference on Computer and Communications Security (CCS), 1993, pp. 62 to 73.
  16. [16]D. Boneh, Ö. Dagdelen, M. Fischlin, A. Lehmann, C. Schaffner and M. Zhandry. Random oracles in a quantum world. In Advances in Cryptology, ASIACRYPT 2011, Lecture Notes in Computer Science 7073, Springer, 2011, pp. 41 to 69.
  17. [17]P. Rogaway and T. Shrimpton. Cryptographic hash-function basics. Definitions, implications, and separations for preimage resistance, second-preimage resistance, and collision resistance. In Fast Software Encryption, FSE 2004, Lecture Notes in Computer Science 3017, Springer, 2004, pp. 371 to 388.
  18. [18]R. C. Merkle. A digital signature based on a conventional encryption function. In Advances in Cryptology, CRYPTO '87, Lecture Notes in Computer Science 293, Springer, 1988, pp. 369 to 378.
  19. [19]S. Haber and W. S. Stornetta. How to time-stamp a digital document. Journal of Cryptology 3(2), 1991, pp. 99 to 111.
  20. [20]L. Ducas, E. Kiltz, T. Lepoint, V. Lyubashevsky, P. Schwabe, G. Seiler and D. Stehlé. CRYSTALS-Dilithium. A lattice-based digital signature scheme. IACR Transactions on Cryptographic Hardware and Embedded Systems 2018(1), pp. 238 to 268.
  21. [21]E. Kiltz, V. Lyubashevsky and C. Schaffner. A concrete treatment of Fiat-Shamir signatures in the quantum random-oracle model. In Advances in Cryptology, EUROCRYPT 2018, Lecture Notes in Computer Science 10822, Springer, 2018.
  22. [22]National Institute of Standards and Technology. SHA-3 Standard. Permutation-Based Hash and Extendable-Output Functions. FIPS PUB 202, August 2015.
  23. [23]National Institute of Standards and Technology. Secure Hash Standard (SHS). FIPS PUB 180-4, August 2015.
  24. [24]National Institute of Standards and Technology. Module-Lattice-Based Digital Signature Standard. FIPS 204, August 2024.
  25. [25]National Institute of Standards and Technology. Stateless Hash-Based Digital Signature Standard. FIPS 205, August 2024.
  26. [26]National Institute of Standards and Technology. Digital Signature Standard (DSS). FIPS 186-5, February 2023.
  27. [27]D. Moody, R. Perlner, A. Regenscheid, A. Robinson and D. Cooper. Transition to Post-Quantum Cryptography Standards. NIST Internal Report 8547, Initial Public Draft, National Institute of Standards and Technology, November 2024.
  28. [28]Executive Order 14412. Securing the Nation Against Advanced Cryptographic Attacks. The White House, Washington, signed 22 June 2026.
  29. [29]Certicom Research. SEC 2. Recommended Elliptic Curve Domain Parameters. Standards for Efficient Cryptography, Version 2.0, 2010.
  30. [30]S. Josefsson and I. Liusvaara. Edwards-Curve Digital Signature Algorithm (EdDSA). RFC 8032, Internet Engineering Task Force, January 2017.
  31. [31]B. Laurie, E. Messeri and R. Stradling. Certificate Transparency Version 2.0. RFC 9162, Internet Engineering Task Force, December 2021.
  32. [32]A. Rundgren, B. Jordan and S. Erdtman. JSON Canonicalization Scheme (JCS). RFC 8785, Internet Engineering Task Force, June 2020.
  33. [33]C. Adams, P. Cain, D. Pinkas and R. Zuccherato. Internet X.509 Public Key Infrastructure Time-Stamp Protocol (TSP). RFC 3161, Internet Engineering Task Force, August 2001.
  34. [34]T. Gondrom, R. Brandner and U. Pordesch. Evidence Record Syntax (ERS). RFC 4998, Internet Engineering Task Force, August 2007.
  35. [35]Regulation (EU) 2024/1689 of the European Parliament and of the Council of 13 June 2024 laying down harmonised rules on artificial intelligence (Artificial Intelligence Act). Official Journal of the European Union, L series, 12 July 2024.
  36. [36]Regulation (EU) 2024/1183 of the European Parliament and of the Council of 11 April 2024 amending Regulation (EU) No 910/2014 as regards establishing the European Digital Identity Framework. Official Journal of the European Union, L series, 30 April 2024.
  37. [37]United States Securities and Exchange Commission. Rule 17a-4, Records to be preserved by certain exchange members, brokers and dealers. 17 CFR 240.17a-4.
  38. [38]Regulation (EU) 2016/679 as it forms part of the law of the United Kingdom (UK GDPR), Article 5(1)(f).
  39. [39]Japan. Act on Special Provisions concerning Preservation Methods for Books and Documents Related to National Tax Prepared by Means of Computers (Act No. 25 of 1998), and its Enforcement Regulation.
  40. [40]Republic of Korea. Personal Information Protection Act, Article 29, and the standards on safety measures for personal information issued under it by the Personal Information Protection Commission.
  41. [41]Hong Kong Special Administrative Region. Personal Data (Privacy) Ordinance (Cap. 486), Schedule 1, Data Protection Principle 4.