Квантовая защита Bitcoin: первые реальные тесты
Квантовая защита Bitcoin постепенно выходит из области теории. Исследователи Blockstream работают над SHRINCS — новой схемой цифровых подписей, которая должна помочь сети пережить появление достаточно мощных квантовых компьютеров без критического падения пропускной способности.
27 августа эта разработка вновь привлекла внимание к вопросу, который ещё недавно казался слишком далёким: что произойдёт с Bitcoin, если квантовые компьютеры научатся атаковать используемую сегодня криптографию?
Речь идёт не о том, что квантовая машина однажды просто «сломает Bitcoin». Главная потенциальная уязвимость находится в механизме цифровых подписей, с помощью которого владелец доказывает право распоряжаться своими BTC.
Сегодня Bitcoin использует ECDSA и Schnorr — схемы на эллиптических кривых. Для обычных компьютеров восстановить приватный ключ по публичному практически невозможно. Однако достаточно мощный квантовый компьютер, используя алгоритм Шора, теоретически сможет решить такую задачу.
Именно поэтому разработчики начинают искать замену заранее.
Почему проблема не в SHA-256
Квантовую угрозу Bitcoin часто сводят к вопросу о том, сможет ли квантовый компьютер «сломать SHA-256».
Это не совсем так.
SHA-256 используется в proof-of-work, хешировании и других частях системы, но известные сегодня квантовые алгоритмы не дают против него такого же преимущества, как против криптографии на эллиптических кривых.
Главный риск связан с открытыми публичными ключами.
Если в будущем квантовый компьютер сможет по публичному ключу вычислить приватный, атакующий получит возможность сформировать корректную подпись и попытаться потратить чужие BTC.
То есть под угрозой оказывается не сам блокчейн как структура, а механизм доказательства владения монетами.
Миллионы BTC уже имеют раскрытые публичные ключи
Масштаб потенциальной проблемы зависит от того, какие типы адресов учитывать.
Blockstream приводит оценку Chaincode Labs, согласно которой около 30% находящихся в обращении BTC — примерно 6 млн монет — уже находятся за публичными ключами, раскрытыми в блокчейне. В других оценках Blockstream фигурирует диапазон примерно 4–10 млн BTC.
Это не означает, что эти монеты уязвимы сегодня. Компьютеров нужной мощности пока нет.
Но именно такие адреса могут оказаться первыми кандидатами для атаки в будущем.
У P2PKH и P2WPKH публичный ключ скрывается хешем до момента траты. Однако при отправке Bitcoin он раскрывается в транзакции.
Теоретически в квантовом будущем это может создать гонку:
владелец отправляет BTC → публичный ключ становится видимым → атакующий вычисляет приватный ключ → пытается сформировать конкурирующую транзакцию раньше подтверждения оригинальной.
Именно под такой сценарий разработчики и начинают проектировать новую защиту.
Что такое SHRINCS
Одним из решений Blockstream Research стала схема SHRINCS — Stateful Hash-based Reduced-size Incremental CoSign Scheme.
Вместо опоры на эллиптические кривые она использует подход, основанный на хеш-функциях.
Идея в том, чтобы построить цифровую подпись, против которой алгоритм Шора не даст того же преимущества, что против Schnorr или ECDSA.
Но здесь возникает другая проблема: постквантовые подписи значительно крупнее нынешних.
И именно размер подписи становится одним из главных ограничений.
Цена постквантовой защиты — размер транзакции
Обычная Schnorr-подпись в Bitcoin занимает около 64 байт.
У постквантовых схем этот объём может вырасти в несколько раз или даже на порядок.
Если просто заменить текущую подпись на тяжёлую постквантовую схему, в каждый блок начнёт помещаться значительно меньше транзакций.
По расчётам, использование стандартизированной NIST схемы SLH-DSA могло бы снизить расчётную пропускную способность Bitcoin примерно:
с 6,5 до 0,36 транзакции в секунду.
Для сети с ограниченным пространством блока это серьёзный компромисс.
Поэтому задача заключается не только в том, чтобы сделать подпись устойчивой к квантовой атаке, но и в том, чтобы сохранить её достаточно компактной.
Что предлагает SHRINCS
Первая подпись SHRINCS может занимать около 324 байт.
Для конфигурации, которую Blockstream рассматривает как более практичную для Bitcoin, речь идёт примерно о 580 байтах.
Это всё ещё значительно больше нынешней Schnorr-подписи.
Но разница с другими постквантовыми вариантами существенная.
По оценке Blockstream, Bitcoin с SHRINCS мог бы сохранить пропускную способность примерно на уровне:
до 3 транзакций в секунду.
Для сравнения, в расчётах со SLH-DSA речь шла примерно о 0,36 транзакции в секунду.
То есть SHRINCS не устраняет цену перехода, но делает её намного менее болезненной.
Первые тесты уже состоялись
SHRINCS не ограничивается теоретическими расчётами.
3 марта 2026 года Blockstream провела первые транзакции с постквантовыми подписями в Liquid Network — production sidechain Bitcoin.
Для эксперимента использовался язык смарт-контрактов Simplicity. Транзакции с постквантовой подписью были проведены в работающей сети.
Это важный этап, но Liquid не является основной сетью Bitcoin.
Чтобы подобный механизм появился непосредственно в Bitcoin, потребуется изменение правил протокола.
Для Bitcoin потребуется soft fork
Один из предлагаемых вариантов предусматривает новый opcode:
OP_CHECKSHRINCS
Он позволил бы Bitcoin проверять SHRINCS-подписи непосредственно на уровне сети.
При этом переход можно было бы сделать постепенным.
Например, Taproot output мог бы содержать два варианта траты средств:
- обычный Schnorr-ключ;
- постквантовый SHRINCS-ключ.
Пока квантовая угроза остаётся теоретической, пользователь продолжает работать с Schnorr.
Если ситуация изменится, средства можно будет перевести через постквантовый путь. Такой подход позволил бы растянуть миграцию на годы, а не пытаться менять всю сеть в экстренном режиме.
Самый сложный вопрос — старые Bitcoin
Технически перевести активные монеты на новую схему защиты возможно.
Но что делать с BTC, владельцы которых никогда этого не сделают?
В сети существуют монеты, ключи от которых давно потеряны. Есть адреса ранних майнеров. Отдельно обсуждается около 1 млн BTC, которые обычно связывают с эпохой Сатоши Накамото.
Если старые уязвимые подписи оставить действующими навсегда, достаточно мощный квантовый компьютер теоретически сможет в будущем атаковать такие монеты.
Если же после длительного периода миграции старые схемы отключить, потерянные BTC окажутся фактически заблокированными навсегда.
Именно здесь вопрос перестаёт быть чисто техническим.
Сообществу Bitcoin когда-нибудь, возможно, придётся выбирать между сохранением полной обратной совместимости и защитой старых монет от будущего квантового атакующего.
Такой спор может оказаться значительно сложнее самой разработки SHRINCS.
SHRINCS пока не выбран окончательно
Важно понимать: SHRINCS — не утверждённый будущий стандарт Bitcoin.
Blockstream параллельно изучает и другие подходы, включая lattice-based signatures — подписи на основе решётчатой криптографии.
Среди рассматриваемых семейств упоминаются Falcon и Dilithium. Такие решения имеют другие преимущества и компромиссы по размеру, сложности и возможностям multisig.
Поэтому сейчас правильнее говорить не о готовом квантовом обновлении Bitcoin, а о начале практического выбора архитектуры.
SHRINCS интересен тем, что уже дошёл до стадии реальных тестов.
Квантовая угроза пока остаётся будущим сценарием
Сегодня не существует публично известного квантового компьютера, способного восстановить приватный ключ Bitcoin из публичного.
Никто также не может точно сказать, когда такая технология появится.
Речь может идти о годах, десятилетиях или ещё более далёком будущем.
Поэтому заявления о том, что Bitcoin якобы находится на грани квантового взлома, сегодня были бы преувеличением.
Но специфика Bitcoin в том, что такие изменения нельзя подготовить за несколько недель.
Нужно разработать новую криптографию, проверить её, провести аудит, согласовать изменение протокола и затем дать миллионам владельцев время перевести средства.
Поэтому работа начинается задолго до появления самой угрозы.
Bitcoin уже готовят к следующему этапу защиты
В истории с SHRINCS важен не сам факт появления ещё одной криптографической схемы.
Главное в другом: разработчики Bitcoin уже начинают готовить сеть к миру, в котором сегодняшних цифровых подписей однажды может оказаться недостаточно.
При этом менять весь Bitcoin с нуля не требуется.
Proof-of-work остаётся.
Blockchain остаётся.
Ограничение предложения в 21 млн BTC остаётся.
Меняется один фундаментальный элемент — способ доказать право распоряжаться монетами.
Первые тесты показывают, что технический путь к постквантовой защите существует.
Но главным испытанием для Bitcoin может оказаться не сама квантовая машина.
Гораздо сложнее будет решить, что делать с миллионами BTC, владельцы которых никогда не перейдут на новую защиту.
Ethereum тоже уже готовится к квантовой угрозе
Bitcoin — не единственная крупная сеть, которая заранее готовится к возможному появлению мощных квантовых компьютеров. Ранее мы уже рассказывали, как Ethereum начал прорабатывать собственную защиту от квантовой угрозы и какие изменения могут потребоваться сети в будущем.
Подробнее: Ethereum начал готовиться к квантовой угрозе
Источник: Blockstream Research — Quantum Computing and Bitcoin
