Вдосконалювати постквантову історію Bitcoin можна пізніше, а от переводити користувачів — ні

Arthur Breitman
Arthur BreitmanJul, 30 2026 22:23
Experimental peptide sellers increasingly rely on Bitcoin as traditional payment networks step away (Image: Shutterstock)
Experimental peptide sellers increasingly rely on Bitcoin as traditional payment networks step away (Image: Shutterstock)
Arthur Breitman
Arthur Breitman
Артур Брайте́ман, співзасновник Tezos, є комп’ютерним науковцем і підприємцем. Артур має досвід у галузі математики, а до проєкту Tezos він працював у сфері кількісних фінансів у Goldman Sachs та Morgan Stanley, а також інженером‑дослідником у Google і Waymo. Артур закінчив École Polytechnique та Courant Institute of NYU, де вивчав прикладну математику. Артур є членом Ради Фонду Tezos, а також директором Trilitech — лондонської команди, що займається впровадженням блокчейну Tezos.

За останні кілька місяців давнє занепокоєння щодо «квантової стійкості» Bitcoin перейшло зі сфери академічної цікавості у площину практичного управління ризиками. Крістофер Вуд з Jefferies видалив Bitcoin зі свого довгострокового модельного портфеля через квантовий ризик.

Coinbase створила «Незалежну консультативну раду з квантових обчислень і блокчейну». Усередині технічної спільноти BIP 360 (квантово-стійкий тип виходу) було включено як чернетку до офіційного репозиторію BIP, а Blockstream здійснила трансляцію перших транзакцій з постквантовими підписами в робочому сайдчейні.

Відтоді стиснення часових рамок тільки прискорилося. 25 березня 2026 року Google оголосила, що всі її системи мають мігрувати на постквантову криптографію до 2029 року. Три наукові роботи, опубліковані між травнем 2025 та березнем 2026 року, знизили оцінну вартість у кубітах для злому криптографії з відкритим ключем приблизно на три порядки — з ~20 мільйонів фізичних кубітів до потенційно менш ніж 100 000.

У роботі Google Quantum AI за березень 2026 року було оцінено, що еліптичну криптографію можна зламати менш ніж 500 000 фізичними кубітами за кілька хвилин; Google утрималася від публікації схем атаки й оприлюднила лише доказ з нульовим розголошенням результату. Команда Caltech/Oratomic припустила, що ~26 000 реконфігуровних атомних кубітів можуть зламати ECC-256 приблизно за десять днів. Розрив між «лабораторною цікавістю» та «криптографічною загрозою» швидко скорочується з обох боків — завдяки одночасному алгоритмічному стисненню й масштабуванню апаратури.

Щоб зрозуміти загрозу, варто подивитися, що квантові комп’ютери можуть і чого не можуть. Вони не «перебирають усі ключі паралельно». Алгоритм Шора дає експоненціальне прискорення для дискретного логарифма та факторизації — задач, на яких тримається еліптична та RSA-криптографія, тоді як симетричні шифри та геш-функції страждають лише від кореневого прискорення за алгоритмом Гровера, яке компенсується збільшенням параметрів.

«Квантові комп’ютери ламають криптографію» — і правильно, і вводить в оману: вони цілиться в примітиви, чия безпека зводиться до задач з груповою структурою, а не в чарівний суцільний «брутфорс». Постквантова криптографія вже існує і може бути розгорнута сьогодні; NIST завершив стандарти (ML-KEM, ML-DSA, SLH-DSA) саме для підтримки міграції від ECC/RSA.

У Bitcoin специфічна небезпека пов’язана з підписами: якщо нападник бачить ваш відкритий ключ, алгоритм Шора може відновити закритий. Для адрес із хешем від відкритого ключа (P2PKH/P2WPKH) відкритий ключ розкривається лише під час витрати; головний ризик тут — повторне використання адрес. Але Taproot-виходи (P2TR) і старі виходи pay-to-pubkey розкривають відкритий ключ уже під час створення, без необхідності витрати. BIP 360 Pay-to-Merkle-Root (P2MR) вирішує це безпосередньо: тип виходу, подібний до Taproot, який ніколи не розміщує відкритий ключ у ланцюзі.

Пріоритет не в тому, щоб на папері ідеально відшліфувати постквантову історію Bitcoin; потрібно почати міграцію користувачів вже зараз. Дайте користувачам змогу прикріпити постквантовий шлях витрати поряд з чинним еліптичним. У мирний час вони продовжують користуватися Schnorr/ECDSA; постквантовий ключ просто лежить без діла. Якщо виникає «явна й безпосередня небезпека», мережа може відмовитися від еліптичних підписів, не чекаючи роками на масову міграцію. Це необов’язково має бути остаточна схема — зараз можна обрати щось консервативне, а пізніше вдосконалити. Годинник міграції відраховується прийняттям користувачами, а не складністю інженерії.

Моя думка в тому, що Bitcoin слід обрати геш-орієнтовані підписи як аварійний вихід. Не тому, що ґраткові схеми (ML-DSA) погані, а тому, що геш-орієнтовані — це найближче до «максимально можливої безпеки» у криптографії: мінімум структури, мінімум «магії», мінімум простору для закладок. Вони також напрочуд прості для аудиту й розуміння, що узгоджується з етикою Bitcoin.

SPHINCS+ (SLH-DSA) — стандартний вибір, але він дає досить великі підписи, ~8 КБ для досягнення «безстанності». Bitcoin насправді не справді потребує цієї властивості. Модель UTXO за своєю природою «витратив і забув»; систематичне повторне використання адрес ніколи не було частиною дизайну, й інфраструктура добре з цим працює. Схеми зі станом, як XMSS, дають суттєво менші підписи (~2,5 КБ), а модель витрат у Bitcoin природно підпорядковується такому обмеженню.

Конструкція SHRINCS від Blockstream Research дає обидва варіанти: основний режим зі станом із запасним безстанним SLH-DSA на випадок, якщо стан втрачено. Розширення SHRIMPS від Йонаса Ніка розв’язує мультидевайсні підписи. Обидві схеми повністю геш-орієнтовані й уже працюють у Liquid.

Якщо буде перетнуто достовірний поріг «Шор уже тут», першим завданням стане зупинити незворотні крадіжки, а не рятувати кожен спадковий вихід. Найбезпечніше типове рішення — вимикач: зробити еліптичні підписи неспроможними до витрати на рівні консенсусу. Тимчасове блокування оборотне; квантова крадіжка — ні. Для виходів, де відкритий ключ ніколи не розкривався, доказ з нульовим розголошенням (наприклад, STARK) може дозволити правомірному власнику довести знання розблокувального свідка без розкриття ключа. Для вже розкритих ключів єдина правдоподібна стратегія порятунку спирається на додатковий секрет, такий як seed HD-гаманця. Монети без жодного з цих шляхів — «сплячі» монети, ранні монети, монети Сатоші — залишаться заблокованими. Краще «досі втрачені», ніж «тепер викрадені».

У статті StarkWare за квітень 2026 року демонструється, що квантово-безпечні транзакції Bitcoin можливі вже сьогодні в межах чинних правил консенсусу. Це справді кмітливе рішення, але, на жаль, реакція на нього виявляє реальну проблему в спільноті Bitcoin. Цей трюк глобально непрактичний і не є заміною софтфорку, але опір до будь-яких змін настільки вкорінений, що його вже наводять як причину не вмикати «перемикач легкого виправлення всього».

Забезпечте всіх рятувальними жилетами. Не ускладнюйте. Найскладніше — це не криптографія; це перевести мільйони користувачів і кожен гаманець, кастодіана, біржу та підписувальний пристрій. Саме такий підхід обирає Tezos: розглядати постквантову готовність як два треки (міграція користувацьких ключів проти криптографії протоколу), дозволити користувачам уже зараз приєднати запасний постквантовий ключ і пізніше відмовитися від еліптичних підписів, якщо загроза матеріалізується. Почніть соціальну міграцію тоді, коли немає терміновості, бо саме в умовах терміновості екосистеми припускаються помилок. Спершу надіньте рятувальні жилети; про дизайн човна сперечайтеся потім.

Відмова від відповідальності та попередження про ризики:Інформація, надана в цій статті, призначена лише для освітніх та інформаційних цілей і базується на думці автора. Вона не є фінансовою, інвестиційною, правовою чи податковою консультацією.Криптоактиви є надзвичайно волатильними та піддаються високому ризику, включаючи ризик втрати всіх або значної частини ваших інвестицій. Торгівля або утримання криптоактивів може не підходити для всіх інвесторів.Думки, висловлені в цій статті, належать виключно автору(ам) і не представляють офіційну політику чи позицію Yellow, її засновників або керівників.Завжди проводьте власне ретельне дослідження (D.Y.O.R.) та консультуйтесь з ліцензованим фінансовим фахівцем перед прийняттям будь-яких інвестиційних рішень.
Related Opinions