EnglishРусский Map

Биткоин и квантовые вычисления

title
Биткоин и квантовые вычисления
type
summary
summary
Фреймворк оценки рисков Нарулы для постквантовой миграции Биткоина: 5% вероятности взлома к 2030 году и исключительная сложность координации
tags
cryptography, quantum-computing, bitcoin
created
2026-04-08
updated
2026-04-08
lang
ru
source_updated
2026-04-08
translated
2026-09-01
translator
lllm/antigravity/gemini-3.7-flash-medium

Неха Нарула (Neha Narula, бывший директор MIT Digital Currency Initiative) обосновывает необходимость начать миграцию Биткоина на постквантовую криптографию уже сейчас, несмотря на неопределённость сроков. Её вклад заключается не в самом анализе угрозы - этому посвящена страница crqc-timeline, - а в рассмотрении именно Биткоина, где децентрализованное управление делает миграцию исключительно сложной задачей.

Вероятностная модель

Нарула разделяет риск на два независимых фактора:

  • P(CRQC появится к дате X) - исследователи из Google оценивают вероятность в 10% к 2030 году
  • P(Биткоин не успеет обновиться к дате X) - учитывая, что активация Taproot заняла почти 4 года, вероятность успешного постквантового софтфорка и миграции кошельков к 2029 году она оценивает примерно в 50%

Перемножив их, получаем примерно 5% вероятности того, что Биткоин будет скомпрометирован квантовыми компьютерами к 2030 году. В абсолютных цифрах это немного, но для системы, хранящей сотни миллиардов долларов, 5%-й экзистенциальный риск на горизонте 4 лет - это то, что нельзя игнорировать.

Причём исходные оценки вполне могут быть консервативными. В crqc-timeline описано, как две статьи апреля 2026 года резко сократили предполагаемые сроки: Эдкинс (Adkins) и Шмиг (Schmieg) из Google назвали крайним сроком миграции 2029 год. Оценка в 10% уже сейчас может быть устаревшей.

Почему миграция Биткоина сопряжена с уникальными трудностями

Большинство систем, зависящих от классической криптографии - TLS, банковский сектор, государственная инфраструктура, - перейдут на новые алгоритмы путём централизованных решений. Орган по стандартизации публикует новые требования, вендоры выпускают обновления - и задача решена. У Биткоина такой роскоши нет.

Изменения консенсуса происходят медленно. Taproot - относительно бесспорное обновление - занял почти 4 года от предложения до активации. Постквантовая схема подписи меняет фундаментальную структуру транзакций, что гораздо сложнее и вызовет больше споров.

Компромиссы по размеру подписей. Подписи ml-dsa весят несколько килобайт по сравнению с 64 байтами у ECDSA. Увеличение размера подписей означает меньше транзакций в блоке, рост требований к дисковому пространству для нод и потенциальное повышение комиссий. Сообщество Биткоина будет долго спорить по этому поводу. Обмен ключами ml-kem напрямую сюда не относится, так как Биткоин использует цифровые подписи, а не согласование ключей, но общеотраслевая постквантовая миграция усиливает давление.

Необновлённые UTXO. Что произойдёт с монетами на классических адресах (secp256k1), которые так и не будут переведены на постквантовые адреса? С появлением CRQC эти монеты можно будет украсть. Заморозить их? Это конфискация. Проигнорировать проблему? Это воровство. Хорошего ответа нет, и философские споры будут ожесточёнными.

Миграция экосистемы кошельков. Даже после того как консенсус активирует постквантовые подписи, каждой бирже, кастодиану, аппаратному кошельку и отдельному пользователю придётся сгенерировать новые постквантовые ключи и переместить монеты. Это отдельный, более медленный процесс, зависящий от обновления ПО в сотнях независимых реализаций.

Контраргументы

Нарула последовательно разбирает типичные возражения:

"Это FUD" - Вокруг квантовой угрозы действительно хватает дезинформации, но лежащая в её основе криптографическая уязвимость технически реальна. ECDSA на кривой secp256k1 уязвима перед алгоритмом Шора.

"CRQC могут никогда не появиться" - Такое возможно, но исторически ставки на то, что исследователи не справятся со сложной задачей, редко оправдываются. Здесь применима аналогия с 1939-1940 годами из crqc-timeline.

"Другие системы тоже уязвимы" - Это так, но у других систем есть централизованные пути обновления. Децентрализация Биткоина обычно выступает преимуществом, однако здесь это слабое место.

"Google пытается саботировать Биткоин" - Два утверждения могут быть верны одновременно: у компании могут быть конкурентные мотивы, И при этом техническая угроза может быть абсолютно реальной.

Отсутствие плана

Самый конкретный вывод: по состоянию на апрель 2026 года нет ни готовой спецификации постквантового Биткоина, ни эталонной реализации, ни плана координации экосистемы. Серьёзная работа ещё даже не началась. Учитывая, что на Taproot ушло 4 года, а постквантовая миграция сложнее, начинать сейчас, возможно, уже поздно.

Место в общей картине

Это наиболее конкретный пример применения post-quantum-cryptography во всей базе знаний. Страница crqc-timeline описывает временную шкалу угроз и рекомендации по миграции для систем общего назначения. Этот материал показывает, что происходит, когда те же рекомендации применяются к системе, которую нельзя обновить волевым решением сверху: поверх криптографической проблемы накладывается проблема координации, а концепция store-now-decrypt-later запускает таймер ещё до появления CRQC (сохранённые транзакции Биткоина с раскрытыми публичными ключами можно будет взломать задним числом).