За последние несколько месяцев давняя обеспокоенность Биткоина его «квантовой устойчивостью» перешла из разряда академического любопытства в сферу практического управления рисками. Кристофер Вуд из Jefferies исключил Биткоин из своей долгосрочной модельной портфеля из‑за квантового риска.
Coinbase создала «Независимый консультативный совет по квантовым вычислениям и блокчейну». Внутри технического сообщества BIP 360 (квантово‑устойчивый тип выхода) был принят как черновик в официальный репозиторий BIP, а Blockstream передала по производственной сайдчейн первые транзакции, подписанные постквантовыми подписями.
С тех пор сжатие временных рамок лишь ускорилось. 25 марта 2026 года Google объявила, что все ее системы должны перейти на постквантовую криптографию к 2029 году. Три статьи, опубликованные между маем 2025 и мартом 2026 года, снизили оценку затрат на кубиты для взлома криптографии с открытым ключом примерно на три порядка — с ~20 миллионов физических кубитов до потенциально менее 100 000.
В статье Google Quantum AI за март 2026 года было оценено, что криптография на эллиптических кривых может быть взломана менее чем 500 000 физическими кубитами за минуты; Google удержала схемы атаки и опубликовала только доказательство с нулевым разглашением результата. Команда Caltech/Oratomic предположила, что ~26 000 реконфигурируемых атомарных кубитов могут взломать ECC-256 примерно за десять дней. Разрыв между «лабораторным любопытством» и «криптографической угрозой» сокращается с обеих сторон — одновременно за счет алгоритмического сжатия и масштабирования аппаратуры.
Чтобы понять угрозу, полезно посмотреть, что квантовые компьютеры могут и чего не могут. Они не «перебирают все ключи параллельно». Алгоритм Шора дает экспоненциальный выигрыш по скорости для дискретного логарифма и факторизации — задач, на которых держится криптография на эллиптических кривых и RSA, — тогда как симметричная криптография и хеш‑функции страдают только от квадратнокорневого ускорения по Гроверу, компенсируемого увеличением параметров.
«Квант ломает криптографию» — высказывание одновременно и верное, и вводящее в заблуждение: он нацелен на примитивы, чья безопасность сводится к задачам на групповые структуры, а не является неизбирательным чудом грубой силы. Постквантовая криптография уже существует и может быть развёрнута сегодня; NIST утвердил стандарты (ML-KEM, ML-DSA, SLH-DSA) именно для поддержки миграции от ECC/RSA.
В Биткоине в особенности опасность связана с подписями: если атакующий видит ваш открытый ключ, алгоритм Шора может восстановить закрытый. Для адресов с хешированием открытого ключа (P2PKH/P2WPKH) открытый ключ раскрывается только при трате; основной риск — повторное использование адреса. Но выходы Taproot (P2TR) и старые выходы pay-to-pubkey раскрывают открытый ключ в момент создания, без необходимости тратить. BIP 360 Pay-to-Merkle-Root (P2MR) решает это напрямую: тип выхода, похожий на Taproot, который никогда не помещает открытый ключ в цепочку.
Приоритет — не в том, чтобы довести постквантовую историю Биткоина до совершенства на бумаге; нужно начать миграцию пользователей уже сейчас. Дайте пользователям возможность прикрепить постквантовый путь траты рядом с уже существующим на эллиптических кривых. В «мирное время» они продолжают использовать Schnorr/ECDSA; постквантовый ключ лежит без дела. Если возникнет «явная и непосредственная угроза», сеть сможет вывести подписи на эллиптических кривых из обращения, не ожидая годами массовой миграции. Это не обязано быть окончательной схемой — выберите сейчас консервативный вариант, улучшайте позже. Часы миграции измеряются масштабом внедрения, а не сложностью инженерной реализации.
Лично я считаю, что Биткоин должен выбрать хеш‑подписи для этого аварийного выхода. Не потому, что решетки (ML-DSA) плохи, а потому, что хеш‑подписи — это самое близкое к «настолько надежно, насколько вообще бывает» в криптографии: минимум структуры, минимум магии, минимум пространства для закладок. Их также на удивление легко аудировать и понимать, что согласуется с духом Биткоина.
SPHINCS+ (SLH-DSA) — стандартный выбор, но он дает довольно большие подписи, ~8 КБ, чтобы достичь «безсостоянийности». Биткоину это свойство не настолько нужно. Модель UTXO по природе «используй и выбрось»; систематическое переиспользование адресов никогда не было частью замысла, и инфраструктура хорошо это учитывает. Схемы с состоянием, такие как XMSS, дают значительно меньшие подписи (~2,5 КБ), и модель трат Биткоина естественно ложится на такое ограничение.
Конструкция SHRINCS от Blockstream Research дает и то и другое: состояние как основной режим плюс резерв в виде безсостоянийной SLH-DSA, если состояние потеряно. Расширение SHRIMPS Йонаса Ника решает проблему многоподписного использования на нескольких устройствах. Обе схемы полностью хеш‑основанные и уже работают в Liquid.
Если будет пересечен правдоподобный порог «Шор уже здесь», первая задача — остановить необратимую кражу, а не спасать каждый легаси‑выход. Самый безопасный по умолчанию вариант — рубильник: сделать подписи на эллиптических кривых неспендиваемыми на уровне консенсуса. Временная блокировка обратима; квантовая кража — нет. Для выходов, где открытый ключ никогда не был раскрыт, доказательство с нулевым разглашением (например, STARK) может позволить законному владельцу доказать знание разблокирующего свидетеля без раскрытия ключа. Для уже раскрытых ключей единственно правдоподобное спасение опирается на дополнительный секрет, например seed HD‑кошелька. Монеты без такого пути — спящие монеты, ранние монеты, монеты Сатоши — останутся заблокированными. Лучше «всё ещё потеряны», чем «теперь украдены».
Статья StarkWare за апрель 2026 года демонстрирует, что квантово‑безопасные транзакции Биткоина возможны уже сегодня в рамках существующих правил консенсуса. Это по‑настоящему изящная конструкция, но, к сожалению, реакция на неё выявляет реальную проблему в сообществе Биткоина. Этот трюк в широком смысле непрактичен и не заменяет софтфорк, но противодействие любым изменениям настолько укоренилось, что его уже цитируют как повод не щёлкать «переключателем, который всё чинит легко».
Обеспечьте всех спасательными жилетами. Не усложняйте. Сложная часть — не криптография; сложная часть — заставить миллионы пользователей и каждый кошелек, кастодиана, биржу и устройство подписи мигрировать. Такой подход выбрал Tezos: относиться к постквантовой готовности как к двум дорожкам (миграция пользовательских ключей и криптография протокола), позволить пользователям прикрепить резервный постквантовый ключ уже сейчас и вывести из обращения подписи на эллиптических кривых позже, если угроза материализуется. Запускайте социальную миграцию, пока нет срочности, потому что именно в условиях срочности экосистемы совершают ошибки. Сначала наденьте спасательные жилеты, а уже потом спорьте о дизайне лодки.






