Перейти к содержимому

Защита биткоина от квантовой угрозы: почему паниковать пока рано

Защита биткоина от квантовой угрозы: почему паниковать пока рано

Квантовые компьютеры регулярно называют одной из главных будущих угроз для биткоина и современной криптографии. Теоретически такие машины действительно способны нарушить алгоритмы, на которых основана безопасность цифровых подписей. Однако между лабораторным процессором на сотне физических кубитов и устройством, способным взломать ключ Bitcoin, существует огромная технологическая дистанция.

Биткоин использует эллиптическую криптографию, в частности ECDSA с 256-битным ключом. Её стойкость связана со сложностью задачи дискретного логарифмирования на эллиптических кривых. Для обычных компьютеров решение такой задачи за приемлемое время практически невозможно. Квантовый алгоритм Шора теоретически меняет ситуацию: достаточно мощный квантовый компьютер сможет вычислять закрытый ключ, имея открытый.

Важно различать экспериментальные квантовые процессоры и криптографически релевантный квантовый компьютер - CRQC. Последний должен не просто демонстрировать работу кубитов, а выполнять длительные вычисления с коррекцией ошибок и высокой точностью. Для атаки на ECDSA-256 потребуются сотни тысяч физических кубитов, объединённых в гораздо меньшее число логических кубитов.

Сегодня наиболее известные квантовые процессоры располагают примерно 120-150 физическими кубитами. Например, IBM Nighthawk заявлял конфигурацию на 120 кубитов, а у Google Willow их ещё меньше. При этом количество - не единственный показатель: большое значение имеют качество операций, длительность сохранения состояния и связность между кубитами. Тем не менее нынешние системы всё ещё принципиально не соответствуют уровню, необходимому для взлома биткоин-ключей.

Почему квантовая угроза всё же считается реальной

Технологические прогнозы редко бывают точными. Развитие квантовых вычислений может ускориться благодаря новым материалам, совершенствованию коррекции ошибок, появлению более стабильных сверхпроводников или переходу к иным архитектурам. Поэтому нельзя строить стратегию безопасности исключительно на том, что подходящего компьютера пока нет.

Разработчики квантовых систем называют сроки появления масштабируемых машин в пределах нескольких лет. В отдельных дорожных картах фигурируют 2028-2030 годы, хотя такие оценки могут оказаться чрезмерно оптимистичными. В июне 2026 года Microsoft представила процессор Majorana 2 на основе квазичастиц и заявила о планах создать масштабируемую квантовую систему в течение трёх лет. Пока это перспективная разработка, а не готовый инструмент атаки.

Дополнительный импульс отрасли придали исследования Google Quantum AI. Согласно опубликованным оценкам, оптимизированная реализация алгоритма Шора может взломать закрытый ключ Bitcoin примерно за девять минут на системе с менее чем 500 тысячами физических кубитов, из которых около 1200 были бы логическими. Прежние расчёты требовали миллионов кубитов и примерно 200 миллионов вычислительных шагов. После оптимизации число шагов удалось сократить примерно до 70 миллионов.

Эти результаты не означают, что подобная атака уже доступна. Они показывают, каким может быть масштаб будущей угрозы и почему переход к постквантовым механизмам нельзя откладывать до момента появления первой готовой машины.

Где находится уязвимость Bitcoin

Ключевой риск связан не с хешированием, а с цифровыми подписями. Когда пользователь создаёт транзакцию, она попадает в мемпул - публичный набор неподтверждённых операций. В транзакции раскрывается открытый ключ или данные, позволяющие его восстановить. Обычно примерно через десять минут операция включается в блок.

Злоумышленник, располагающий достаточно мощным квантовым компьютером, мог бы попытаться вычислить закрытый ключ по открытому и создать альтернативную транзакцию. Затем он направил бы средства на собственный адрес. Временное окно особенно важно: если открытый ключ становится виден в мемпуле, атака может начаться ещё до подтверждения транзакции.

Старые адреса Bitcoin могут быть более уязвимыми, если их открытые ключи уже раскрыты в блокчейне. Повторное использование адреса увеличивает риск: после первой траты соответствующий открытый ключ становится публичным, а оставшиеся на таком адресе монеты теоретически могут быть атакованы в будущем.

Адреса, с которых средства ещё не тратились, защищены лучше. В ряде типов скриптов блокчейн хранит не сам открытый ключ, а его хеш. До первой траты атакующий не получает исходный ключ напрямую. Однако в момент отправки транзакции он всё равно раскрывается, поэтому скорость включения операции в блок становится важным фактором.

Какие меры защиты возможны

Главное преимущество Bitcoin заключается в том, что протокол можно модернизировать. Для перехода на новые схемы подписей не обязательно создавать другую сеть или менять саму концепцию криптовалюты. Достаточно согласованного обновления правил - например, софтфорка.

В качестве направления развития рассматриваются постквантовые подписи и специальные схемы защиты публичных ключей. Среди обсуждаемых подходов - QSB, а также новые форматы выводов вроде P2MR. Их задача состоит в том, чтобы заменить уязвимую эллиптическую подпись механизмом, устойчивым к алгоритму Шора.

Однако постквантовая криптография создаёт новые инженерные проблемы. Такие подписи часто значительно больше традиционных, а проверка может требовать больше вычислений. Это увеличивает размер транзакций, нагрузку на узлы, требования к пропускной способности и стоимость хранения блокчейна.

Почему переход нельзя сделать мгновенным

Bitcoin развивается медленно не из-за отсутствия технических решений, а из-за необходимости согласовать изменения между кошельками, биржами, майнерами, разработчиками и операторами узлов. Любой новый формат адресов должен поддерживаться инфраструктурой и оставаться понятным пользователям.

Кроме того, потребуется переходный период. Нельзя рассчитывать, что все владельцы монет одновременно переведут средства на новые адреса. Старые выходы будут существовать годами, поэтому протоколу придётся учитывать смешанную среду: часть монет окажется защищена постквантовыми подписями, а часть продолжит использовать прежние схемы.

Возможны разные сценарии: добровольный перевод средств, ограничение использования устаревших типов выводов, постепенное повышение требований к транзакциям или комбинация этих подходов. Каждый вариант связан с рисками для децентрализации и доступности средств.

Что пользователи могут сделать уже сейчас

Пока официального обязательного перехода нет, владельцам биткоина стоит соблюдать базовые правила цифровой гигиены:

- не использовать один адрес повторно;
- переводить остатки на новые адреса;
- следить за обновлениями кошелька;
- не хранить крупные суммы на устаревших форматах;
- использовать кошельки, поддерживающие современные типы выводов;
- хранить резервные копии seed-фразы в автономном виде;
- не раскрывать расширенные публичные ключи без необходимости.

Важно понимать: обычный пользователь не может самостоятельно "включить" постквантовую защиту в уже существующем адресе. Монеты необходимо переместить на адрес нового формата, когда соответствующая технология будет принята сетью и поддержана используемыми кошельками.

Квантовые компьютеры представляют не немедленную катастрофу, а долгосрочный сценарий, к которому нужно подготовиться заранее. Сейчас CRQC, способного взломать ECDSA-256, не существует. Но подготовка протокола, тестирование постквантовых подписей и постепенная миграция требуют времени. Поэтому разумная стратегия Bitcoin - не ждать появления первой успешной атаки, а заранее создать технический запас прочности.

Прокрутить вверх