Биткоин и квантовые вычисления
- title
- Биткоин и квантовые вычисления
- type
- summary
- summary
- Фреймворк оценки рисков Нарулы для постквантовой миграции Биткоина: 5% вероятности взлома к 2030 году и исключительная сложность координации
- tags
- cryptography, quantum-computing, bitcoin
- sources
- bitcoin-quantum-computing
- created
- 2026-04-08
- updated
- 2026-04-08
- lang
- ru
- translation_of
- bitcoin-quantum-computing
- source_updated
- 2026-04-08
- translated
- 2026-09-01
- translator
- lllm/antigravity/gemini-3.7-flash-medium
Неха Нарула (Neha Narula, бывший директор MIT Digital Currency Initiative) обосновывает необходимость начать миграцию Биткоина на постквантовую криптографию уже сейчас, несмотря на неопределённость сроков. Её вклад заключается не в самом анализе угрозы - этому посвящена страница crqc-timeline, - а в рассмотрении именно Биткоина, где децентрализованное управление делает миграцию исключительно сложной задачей.
Вероятностная модель
Нарула разделяет риск на два независимых фактора:
- P(CRQC появится к дате X) - исследователи из Google оценивают вероятность в 10% к 2030 году
- P(Биткоин не успеет обновиться к дате X) - учитывая, что активация Taproot заняла почти 4 года, вероятность успешного постквантового софтфорка и миграции кошельков к 2029 году она оценивает примерно в 50%
Перемножив их, получаем примерно 5% вероятности того, что Биткоин будет скомпрометирован квантовыми компьютерами к 2030 году. В абсолютных цифрах это немного, но для системы, хранящей сотни миллиардов долларов, 5%-й экзистенциальный риск на горизонте 4 лет - это то, что нельзя игнорировать.
Причём исходные оценки вполне могут быть консервативными. В crqc-timeline описано, как две статьи апреля 2026 года резко сократили предполагаемые сроки: Эдкинс (Adkins) и Шмиг (Schmieg) из Google назвали крайним сроком миграции 2029 год. Оценка в 10% уже сейчас может быть устаревшей.
Почему миграция Биткоина сопряжена с уникальными трудностями
Большинство систем, зависящих от классической криптографии - TLS, банковский сектор, государственная инфраструктура, - перейдут на новые алгоритмы путём централизованных решений. Орган по стандартизации публикует новые требования, вендоры выпускают обновления - и задача решена. У Биткоина такой роскоши нет.
Изменения консенсуса происходят медленно. Taproot - относительно бесспорное обновление - занял почти 4 года от предложения до активации. Постквантовая схема подписи меняет фундаментальную структуру транзакций, что гораздо сложнее и вызовет больше споров.
Компромиссы по размеру подписей. Подписи ml-dsa весят несколько килобайт по сравнению с 64 байтами у ECDSA. Увеличение размера подписей означает меньше транзакций в блоке, рост требований к дисковому пространству для нод и потенциальное повышение комиссий. Сообщество Биткоина будет долго спорить по этому поводу. Обмен ключами ml-kem напрямую сюда не относится, так как Биткоин использует цифровые подписи, а не согласование ключей, но общеотраслевая постквантовая миграция усиливает давление.
Необновлённые UTXO. Что произойдёт с монетами на классических адресах (secp256k1), которые так и не будут переведены на постквантовые адреса? С появлением CRQC эти монеты можно будет украсть. Заморозить их? Это конфискация. Проигнорировать проблему? Это воровство. Хорошего ответа нет, и философские споры будут ожесточёнными.
Миграция экосистемы кошельков. Даже после того как консенсус активирует постквантовые подписи, каждой бирже, кастодиану, аппаратному кошельку и отдельному пользователю придётся сгенерировать новые постквантовые ключи и переместить монеты. Это отдельный, более медленный процесс, зависящий от обновления ПО в сотнях независимых реализаций.
Контраргументы
Нарула последовательно разбирает типичные возражения:
"Это FUD" - Вокруг квантовой угрозы действительно хватает дезинформации, но лежащая в её основе криптографическая уязвимость технически реальна. ECDSA на кривой secp256k1 уязвима перед алгоритмом Шора.
"CRQC могут никогда не появиться" - Такое возможно, но исторически ставки на то, что исследователи не справятся со сложной задачей, редко оправдываются. Здесь применима аналогия с 1939-1940 годами из crqc-timeline.
"Другие системы тоже уязвимы" - Это так, но у других систем есть централизованные пути обновления. Децентрализация Биткоина обычно выступает преимуществом, однако здесь это слабое место.
"Google пытается саботировать Биткоин" - Два утверждения могут быть верны одновременно: у компании могут быть конкурентные мотивы, И при этом техническая угроза может быть абсолютно реальной.
Отсутствие плана
Самый конкретный вывод: по состоянию на апрель 2026 года нет ни готовой спецификации постквантового Биткоина, ни эталонной реализации, ни плана координации экосистемы. Серьёзная работа ещё даже не началась. Учитывая, что на Taproot ушло 4 года, а постквантовая миграция сложнее, начинать сейчас, возможно, уже поздно.
Место в общей картине
Это наиболее конкретный пример применения post-quantum-cryptography во всей базе знаний. Страница crqc-timeline описывает временную шкалу угроз и рекомендации по миграции для систем общего назначения. Этот материал показывает, что происходит, когда те же рекомендации применяются к системе, которую нельзя обновить волевым решением сверху: поверх криптографической проблемы накладывается проблема координации, а концепция store-now-decrypt-later запускает таймер ещё до появления CRQC (сохранённые транзакции Биткоина с раскрытыми публичными ключами можно будет взломать задним числом).