Quantum & After. Вопрос №4: квантовый компьютер — убийца биткоина?

Поделиться:
Разговоры о том, что квантовые компьютеры «убьют» биткоин, идут в криптосообществе давно. В основе опасений лежит алгоритм Шора. Именно он превращает задачу воссоздания приватного ключа на основе публичного из «невозможной» в «решаемую за минуты» — при наличии подходящего железа.
В новом выпуске рубрики «Quantum & After» рассказываем, как работает алгоритм Шора, какие адреса находятся под угрозой и почему рынок может отреагировать задолго до реальной атаки.
Короткий ответ
Теоретическая угроза реальна. Алгоритм Шора решает задачу дискретного логарифмирования на эллиптической кривой за полиномиальное время. Это теоретически делает возможным восстановление приватного ключа, что компрометирует безопасность ECDSA и подписей Шнорра, поскольку оба механизма используют кривую secp256k1. Однако ни одно из существующих устройств на такую атаку не способно. Крупнейшие современные процессоры насчитывают около 1100–1200 физических кубитов без коррекции ошибок, тогда как для взлома требуются миллионы. В первую очередь риску подвержены адреса, чьи публичные ключи уже раскрыты в блокчейне.
Почему это так
Безопасность биткоина основана на практической невозможности вычислить приватный ключ k из публичного P = k ⋅ G. Лучшие классические алгоритмы требуют порядка 2¹²⁸ операций, что за пределами возможностей современных вычислительных систем. Алгоритм Шора принципиально меняет класс сложности самой задачи, а не просто ускоряет перебор.
Ключевой нюанс — «цена» вопроса, измеряемая в кубитах. Оценки исследователей расходятся на порядки и зависят от архитектуры, частоты ошибок и метода их коррекции. По консервативным прогнозам, достаточно около 2330 стабильных логических кубитов, что при коррекции ошибок соответствовало 1–13 млн физических. По оценкам экспертов из Университета Сассекса, для взлома алгоритма шифрования сети первой криптовалюты в течение суток потребуется квантовый компьютер мощностью около 13 млн физических кубитов. В 2022 году физики рассчитали, что для хакинга RSA-2048 в течение одного часа потребуется около 317 млн физических кубитов.
Исследование Google Quantum AI, опубликованное в марте 2026 года, существенно снизило эту оценку: достаточно менее 500 000 физических кубитов (около 1200 логических) и порядка 70 млн вычислительных шагов. В таких условиях приватный ключ взламывается максимум за 9 минут — быстрее, чем добывается новый блок. Это двадцатикратное снижение требований по сравнению с 20 млн кубитов, которые прогнозировали в 2019 году.
К 2029 году корпорация IBM планирует создать отказоустойчивый квантовый суперкомпьютер IBM Quantum Starling на 200 логических кубитов. Главным производителем, который официально нацелен на создание устройства с 2 млн физических кубитов к 2030 году, является американская компания IonQ.
Если планы реализуются хотя бы частично, во второй половине 2030-х может появиться квантовый компьютер, способный восстанавливать приватные ключи биткоина. Однако глава Blockstream Адам Бэк считает, что подобные системы появятся не ранее чем через 20–40 лет. Согласно опросу 26 экспертов из отчета Института глобальных рисков, вероятность появления криптографически значимого квантового компьютера в течение десяти лет оценивалась в диапазоне 28–49%, а в течение 15 лет — в 51–70%.
Уязвимость биткоин-активов определяется не размером баланса, а цифровой гигиеной владельца. Главный фактор угрозы — раскрытый публичный ключ. В зоне повышенного риска находятся адреса P2PK эпохи Сатоши, архитектура Taproot, а также любые кошельки, скомпрометированные повторным использованием.
Напротив, выходы P2PKH, P2SH и SegWit остаются безопасными до первой исходящей транзакции, поскольку скрыты за криптографическим хешем. Аналитики Glassnode подсчитали, что в блокчейне раскрыты ключи для 6,04 млн BTC (30,2% от всего предложения, или ~$469 млрд). При этом структурная уязвимость (P2PK) затрагивает 1,92 млн BTC, тогда как операционная (повторное использование адресов) — сразу 4,12 млн BTC.
Отсюда вытекает главный практический риск, известный как стратегия HNDL. Злоумышленнику не нужен квантовый компьютер сегодня: достаточно сохранить все раскрытые публичные ключи и дождаться появления криптографически опасного квантового компьютера (CRQC). В исследовании Федеральной резервной системы США биткоин приводится в качестве примера ограничений постквантовой миграции: новые алгоритмы могут обезопасить будущие операции, но не скроют уже опубликованные данные и не перенесут автоматически средства со старых выходов.
Что это значит
Для держателей это повод не для паники, а для аудита: проверить, не находятся ли средства на P2PK-выходах или повторно используемых адресах, и не хранятся ли долгосрочные накопления на кошельках с раскрытым публичным ключом. Ключи, которые остаются под контролем, можно перевести, а потерянные и «спящие» кошельки первых лет мигрировать некому — именно они станут первыми целями.
Для инвестора важен и другой риск: цена может отреагировать раньше техники. Достаточно одной громкой публикации о снижении требований к кубитам, чтобы рынок начал закладывать риски задолго до настоящей атаки. Поэтому здесь действуют два горизонта: технологический (десять лет и более) и нарративный (любой ближайший квартал). Дополнительный фактор — регуляторный: АНБ и NCSC уже готовят переход на постквантовую криптографию. Биткоину рано или поздно придется согласовывать миграцию через консенсус, а этот процесс идет медленнее, чем обновление дорожных карт коммерческих вендоров.
Q-чек ForkLog: квантовая угроза для биткоина
Угроза реальна?
Пока в режиме сбора данных (HNDL).
Есть железо?
Нет: около 1500 шумных кубитов против требуемых сотен тысяч.
Кто в зоне риска?
Примерно 6 млн BTC с раскрытыми публичными ключами, из них 1,92 млн — P2PK.
Что можно сделать сейчас?
Проверить типы выходов, отказаться от повторного использования адресов и следить за работой над постквантовой миграцией.
Дорожная карта или пресс-релиз?
Пока дорожные карты и экспериментальные системы.
Что дальше?
Чтобы оценить реальный потенциал кубитов, нужно заглянуть «под капот». В следующем выпуске разберем, чем квантовый компьютер отличается от классического, что на самом деле скрывается за термином «квантовое превосходство» и почему количество кубитов — не главное, а главным вызовом остается коррекция ошибок.
Читайте в прошлых выпусках:
Читать больше









