<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Bitcoin on kenji.blog</title><link>http://kenji.blog/ru/tags/bitcoin/</link><description>Recent content in Bitcoin on kenji.blog</description><generator>Hugo -- gohugo.io</generator><language>ru</language><copyright>kenjinote</copyright><lastBuildDate>Fri, 11 Sep 2026 17:00:00 +0900</lastBuildDate><atom:link href="http://kenji.blog/ru/tags/bitcoin/index.xml" rel="self" type="application/rss+xml"/><item><title>Блокчейн и криптовалюты в постквантовую эру: что изменится?</title><link>http://kenji.blog/ru/p/post-quantum-blockchain-and-crypto/</link><pubDate>Fri, 11 Sep 2026 17:00:00 +0900</pubDate><guid>http://kenji.blog/ru/p/post-quantum-blockchain-and-crypto/</guid><description>&lt;img src="http://kenji.blog/p/post-quantum-blockchain-and-crypto/img/eyecatch.jpg" alt="Featured image of post Блокчейн и криптовалюты в постквантовую эру: что изменится?" />&lt;h2 id="1-введение-приближение-постквантовой-эры-и-кризис-блокчейна">1. Введение: Приближение постквантовой эры и кризис блокчейна
&lt;/h2>&lt;p>С момента создания Биткоина (Bitcoin) Сатоши Накамото в 2009 году, технология блокчейн выросла в основу финансовых систем и приложений по всему миру как «децентрализованный реестр, устойчивый к фальсификациям». Эта надежная безопасность опирается на современную криптографию: &lt;strong>криптографию с открытым ключом (Public Key Cryptography)&lt;/strong> и &lt;strong>криптографические хеш-функции (Cryptographic Hash Functions)&lt;/strong>.&lt;/p>
&lt;p>Эти криптографические технологии гарантируют безопасность на основе математической «вычислительной сложности», подразумевающей, что классическим компьютерам (ПК и суперкомпьютерам, которые мы используем сегодня) потребовалось бы время, сравнимое с возрастом Вселенной, для их взлома.&lt;/p>
&lt;p>Однако это предположение вот-вот будет фундаментально опровергнуто стремительным развитием и практическим применением &lt;strong>квантовых компьютеров (Quantum Computers)&lt;/strong> — передового рубежа физики и информатики. Используя квантово-механические явления, такие как «суперпозиция (Superposition)» и «квантовая запутанность (Entanglement)», квантовые компьютеры демонстрируют вычислительную мощь, превосходящую традиционные классические компьютеры в определенных математических задачах, что называется «квантовым превосходством (Quantum Supremacy)».&lt;/p>
&lt;p>В этой статье мы глубоко и детально, с технической и математической точек зрения, рассмотрим, с какими конкретными угрозами со стороны квантовых компьютеров сталкивается технология блокчейн, а также новейшие тенденции в области &lt;strong>постквантовой криптографии (PQC: Post-Quantum Cryptography)&lt;/strong> как решения этой проблемы, и сценарии миграции криптовалютных сетей.&lt;/p>
&lt;hr>
&lt;h2 id="2-основы-квантовых-компьютеров-и-две-главные-угрозы-для-блокчейна">2. Основы квантовых компьютеров и две главные угрозы для блокчейна
&lt;/h2>&lt;p>Современные блокчейн-системы в основном состоят из следующих двух криптографических элементов, каждый из которых подвержен различным угрозам со стороны квантовых алгоритмов.&lt;/p>
&lt;div class="mermaid">graph TD
A["Невероятная вычислительная мощность квантовых компьютеров"] --> B["Алгоритм Шора (Shor's Algorithm)"]
A --> C["Алгоритм Гровера (Grover's Algorithm)"]
B --> D["Крах криптографии с открытым ключом (ECDSA/RSA/DSA)"]
C --> E["Влияние на криптографические хеш-функции (SHA-256)"]
D --> F["Определение чужого закрытого ключа и подделка транзакций"]
E --> G["Преимущество в майнинге PoW и атаки на некоторые адреса"]
F --> H["Фатальная и прямая угроза в блокчейне"]
G --> I["Угроза, решаемая настройкой алгоритма (например, увеличением длины ключа)"]
style H fill:#ff9999,stroke:#cc0000,stroke-width:2px;
style I fill:#ffff99,stroke:#cccc00,stroke-width:2px;&lt;/div>
&lt;h3 id="21-основы-криптографии-на-эллиптических-кривых-ecdsa-и-вычислительная-сложность">2.1. Основы криптографии на эллиптических кривых (ECDSA) и вычислительная сложность
&lt;/h3>&lt;p>Многие блокчейны, включая Bitcoin и Ethereum, используют &lt;strong>алгоритм цифровой подписи на эллиптических кривых (ECDSA: Elliptic Curve Digital Signature Algorithm)&lt;/strong> в качестве алгоритма цифровой подписи. В частности, Биткоин использует эллиптическую кривую с параметрами &lt;code>secp256k1&lt;/code>.&lt;/p>
&lt;p>Безопасность криптографии на эллиптических кривых зависит от вычислительной сложности &lt;strong>задачи дискретного логарифмирования на эллиптической кривой (ECDLP: Elliptic Curve Discrete Logarithm Problem)&lt;/strong>.
Эллиптическая кривая определяется уравнением в нормальной форме Вейерштрасса:&lt;/p>
$$
y^2 \equiv x^3 + ax + b \pmod{p}
$$
&lt;p>В &lt;code>secp256k1&lt;/code> Биткоина $a = 0, b = 7$, а $p$ — очень большое простое число.
Пусть базовая точка на этой кривой равна $G$, а закрытый ключ $k$ — это огромное случайно выбранное 256-битное целое число. Тогда открытый ключ $K$ находится путем сложения базовой точки $G$ с самой собой $k$ раз (скалярное умножение).&lt;/p>
$$
K = k \times G = \underbrace{G + G + \dots + G}_{k \text{ раз}}
$$
&lt;p>Использование классического компьютера для обратного вычисления закрытого ключа $k$ (нахождение дискретного логарифма) из известного открытого ключа $K$ и базовой точки $G$ требует экспоненциального времени вычислений $\mathcal{O}(\sqrt{p})$ даже при использовании лучших классических алгоритмов, таких как ро-алгоритм Полларда. Для 256-битного ключа потребуется около $2^{128}$ операций, что является уровнем, который современные суперкомпьютеры не смогли бы решить, даже проработав миллиарды лет.&lt;/p>
&lt;h3 id="22-крах-из-за-алгоритма-шора-shors-algorithm">2.2. Крах из-за алгоритма Шора (Shor&amp;rsquo;s Algorithm)
&lt;/h3>&lt;p>Однако &lt;strong>алгоритм Шора&lt;/strong>, опубликованный Питером Шором в 1994 году, полностью разрушил это предположение. Изначально алгоритм Шора был предложен для решения задачи факторизации (основы криптографии RSA) за полиномиальное время, но он также применим к задаче дискретного логарифмирования и задаче дискретного логарифмирования на эллиптической кривой.&lt;/p>
&lt;p>Суть алгоритма Шора заключается в использовании &lt;strong>квантового преобразования Фурье (QFT: Quantum Fourier Transform)&lt;/strong> для быстрого нахождения «периода (Period)» функции.&lt;/p>
$$
\text{Классическая сложность вычислений} = \mathcal{O}(2^{n/2}) \quad (n\text{ — длина в битах})
$$
$$
\text{Сложность квантового алгоритма} = \mathcal{O}(n^3)
$$
&lt;p>Таким образом, алгоритм Шора радикально сокращает время с экспоненциального до &lt;strong>полиномиального (Polynomial Time)&lt;/strong>. Если будет создан квантовый компьютер с достаточным количеством логических кубитов, он сможет определить закрытый ключ $k$ из опубликованного в сети открытого ключа $K$ за несколько минут или секунд. Это позволит злоумышленникам легко получать закрытые ключи от чужих кошельков и полностью контролировать их средства.&lt;/p>
&lt;h4 id="221-пошаговый-взлом-ecdlp-с-помощью-алгоритма-шора">2.2.1 Пошаговый взлом ECDLP с помощью алгоритма Шора
&lt;/h4>&lt;p>Давайте шаг за шагом рассмотрим внутренний процесс того, как квантовый компьютер решает задачу дискретного логарифмирования на эллиптической кривой (ECDLP).&lt;/p>
&lt;p>Постановка задачи: В $K = k \times G$, где $G$ и $K$ известны, мы хотим найти неизвестное целое число $k$ (закрытый ключ). Пусть порядок эллиптической кривой равен $N$.&lt;/p>
&lt;p>&lt;strong>Шаг 1: Создание состояния суперпозиции&lt;/strong>
Сначала мы подготавливаем два квантовых регистра и применяем к каждому из них вентиль Адамара (Hadamard Gate), чтобы создать состояние суперпозиции всех возможных комбинаций целых чисел.
&lt;/p>
$$
|\psi_1\rangle = \frac{1}{N} \sum_{x=0}^{N-1} \sum_{y=0}^{N-1} |x\rangle |y\rangle |0\rangle
$$
&lt;p>&lt;strong>Шаг 2: Применение квантового оракула (вычисление функции)&lt;/strong>
Затем с помощью квантовой цепи (оракула), которая выполняет сложение точек на эллиптической кривой, мы вычисляем функцию $f(x, y) = x \times G + y \times K$ в третьем регистре.
&lt;/p>
$$
|\psi_2\rangle = \frac{1}{N} \sum_{x=0}^{N-1} \sum_{y=0}^{N-1} |x\rangle |y\rangle |x \times G + y \times K\rangle
$$
&lt;p>
Здесь важно то, что, поскольку $K = k \times G$, это можно переписать как $f(x, y) = (x + y \cdot k) \times G$.&lt;/p>
&lt;p>&lt;strong>Шаг 3: Измерение третьего регистра&lt;/strong>
Когда мы измеряем третий регистр, он коллапсирует в некоторую точку $R$ на эллиптической кривой. В результате первый и второй регистры коллапсируют в состояние суперпозиции пар $(x, y)$, которые удовлетворяют условию $x + y \cdot k \equiv c \pmod{N}$ (где $c$ — константа).
&lt;/p>
$$
|\psi_3\rangle = \frac{1}{\sqrt{N}} \sum_{y=0}^{N-1} |c - y \cdot k \pmod{N}\rangle |y\rangle
$$
&lt;p>&lt;strong>Шаг 4: Применение квантового преобразования Фурье (QFT)&lt;/strong>
Это состояние имеет периодичность, связанную с периодом $k$. Применяя к нему обратное квантовое преобразование Фурье (Inverse QFT), мы вызываем фазовую интерференцию и преобразуем информацию о периоде в амплитуду.&lt;/p>
&lt;p>&lt;strong>Шаг 5: Измерение и классическая постобработка&lt;/strong>
Когда мы измеряем первый и второй регистры, с высокой вероятностью получается значение, содержащее информацию о $k$. Применяя классические теоретико-числовые алгоритмы, такие как разложение в непрерывные дроби (Continued Fractions), к измеренным значениям, можно полностью определить неизвестный закрытый ключ $k$.&lt;/p>
&lt;p>Количество квантовых вентилей, требуемых для всего этого процесса, составляет $\mathcal{O}(\log^3 N)$, что позволяет раскрывать закрытые ключи с молниеносной скоростью по сравнению с классическим поиском компьютера за $\mathcal{O}(\sqrt{N})$.&lt;/p>
&lt;h3 id="23-алгоритм-гровера-grovers-algorithm-и-влияние-на-хеш-функции">2.3. Алгоритм Гровера (Grover&amp;rsquo;s Algorithm) и влияние на хеш-функции
&lt;/h3>&lt;p>Еще одна угроза — &lt;strong>алгоритм Гровера&lt;/strong>, предложенный Ловом Гровером в 1996 году. Он оказывает значительное влияние на хеш-функции (например, SHA-256).&lt;/p>
&lt;p>В блокчейне хеш-функции используются для обеспечения целостности данных, генерации адресов, а также в качестве основы для майнинга &lt;strong>PoW (Proof of Work)&lt;/strong> в Биткоине. Обратное вычисление хеш-функции (нахождение прообраза) можно рассматривать как «задачу поиска в неструктурированной базе данных», где ищется входное значение $x$, для которого $H(x) = y$ при заданном выходном значении $y$.&lt;/p>
&lt;p>На классическом компьютере, чтобы найти правильный ответ из $N$ вариантов, требуется в среднем $\frac{N}{2}$ и в худшем случае $N$ попыток. Иными словами, сложность составляет $\mathcal{O}(N)$.
Однако алгоритм Гровера использует квантовый метод, называемый «усилением амплитуды (Amplitude Amplification)». Итеративно усиливая амплитуду вероятности правильного состояния среди всех возможных состояний в суперпозиции, он сокращает время поиска до квадратного корня.&lt;/p>
$$
\text{Сложность алгоритма Гровера} = \mathcal{O}(\sqrt{N})
$$
&lt;p>Для SHA-256 $N = 2^{256}$, поэтому классический поиск полным перебором требует около $2^{256}$ попыток. Однако при использовании алгоритма Гровера потребуется всего $\sqrt{2^{256}} = 2^{128}$ попыток. Это означает, что для квантового компьютера криптографическая стойкость 256-битной хеш-функции &lt;strong>фактически снижается вдвое, до уровня 128 бит&lt;/strong>.&lt;/p>
&lt;h4 id="231-выживет-ли-sha-256-quantum-supremacy-in-hashing">2.3.1. Выживет ли SHA-256? (Quantum Supremacy in Hashing)
&lt;/h4>&lt;p>Хотя безопасность уменьшается вдвое, «128-битная безопасность» все еще остается чрезвычайно надежной. $2^{128}$ операций — это астрономическое число даже при нынешнем уровне технологий, для выполнения которого потребуется время в масштабах жизни Вселенной.
Поэтому широко распространено мнение, что &lt;strong>«SHA-256 сохранит практическую безопасность даже против квантовых компьютеров»&lt;/strong>. Если в будущем потребуется увеличить запас прочности безопасности, то простое удвоение длины выходного хеша (например, переход от SHA-256 к SHA-512) позволит сохранить 256-битный уровень классической безопасности в квантовом мире.&lt;/p>
&lt;p>В заключение можно сказать, что квантовая угроза для хеш-функций «незначительна и решаема», тогда как угроза для криптографии с открытым ключом (ECDSA) является «фатальной».&lt;/p>
&lt;hr>
&lt;h2 id="3-анализ-конкретного-влияния-на-современные-криптоактивы-bitcoin-ethereum">3. Анализ конкретного влияния на современные криптоактивы (Bitcoin, Ethereum)
&lt;/h2>&lt;p>С какими конкретными уязвимостями столкнутся сети криптовалют в мире, где ECDSA можно будет взломать с помощью квантового компьютера? Здесь мы проведем подробный анализ на примере механизма Биткоина с точки зрения &lt;strong>«момента раскрытия открытого ключа»&lt;/strong>.&lt;/p>
&lt;h3 id="31-генерация-адреса-и-непубличность-открытого-ключа">3.1. Генерация адреса и «непубличность» открытого ключа
&lt;/h3>&lt;p>Адреса Биткоина (P2PKH: Pay-to-Public-Key-Hash или P2WPKH: Pay-to-Witness-Public-Key-Hash) не являются самими открытыми ключами, а представляют собой результат многократного хеширования открытого ключа.&lt;/p>
$$
\text{Bitcoin Address} = \text{Base58Check}(\text{RIPEMD160}(\text{SHA256}(\text{Public Key})))
$$
&lt;p>Как упоминалось ранее, поскольку хеш-функции устойчивы к квантовым атакам (алгоритм Гровера), обратное вычисление исходного «открытого ключа» из хеш-значения («адреса») невозможно даже для квантового компьютера.
То есть, для &lt;strong>«неиспользованных адресов (с которых никогда не отправлялись средства)»&lt;/strong> открытый ключ вообще не представлен в блокчейне, записано только хеш-значение. Таким образом, пока открытый ключ неизвестен, не существует цели для выполнения алгоритма Шора, и закрытый ключ не может быть определен. Кошелек в этом состоянии можно считать квантово-безопасным (Quantum-safe).&lt;/p>
&lt;h3 id="32-фатальная-уязвимость-при-отправке-транзакции-атака-фронтраннинга">3.2. Фатальная уязвимость при отправке транзакции (атака фронтраннинга)
&lt;/h3>&lt;p>Проблема возникает в тот момент, когда пользователь отправляет средства.
При широковещательной рассылке (отправке) транзакции в сеть пользователь должен включить &lt;strong>свой открытый ключ в данные транзакции и опубликовать его для всей сети&lt;/strong> для проверки вместе с цифровой подписью.&lt;/p>
&lt;div class="mermaid">sequenceDiagram
participant User as "Пользователь (Алиса)"
participant Mempool as "Mempool (Пул неподтвержденных транзакций)"
participant QuantumAttacker as "Квантовый злоумышленник"
participant Miner as "Майнер (Создание блока)"
User->>Mempool: Отправка транзакции (включает открытый ключ + подпись)
Mempool-->>QuantumAttacker: Перехват открытого ключа в сети
note right of QuantumAttacker: Выполнение алгоритма Шора за несколько минут&lt;br/>(Вычисление закрытого ключа из открытого ключа)
QuantumAttacker->>QuantumAttacker: Создание новой подписи с использованием закрытого ключа Алисы
QuantumAttacker->>Mempool: Широковещательная рассылка мошеннической транзакции с более высокой комиссией
Miner->>Miner: Приоритетное включение мошеннической транзакции с высокой комиссией (Gas) в блок
Miner-->>User: Запись в блокчейн (Потеря средств Алисы)&lt;/div>
&lt;p>Как только открытый ключ попадает в Mempool (место ожидания неподтвержденных транзакций), эти данные передаются узлам по всему миру. Если у злоумышленника есть сверхбыстрый квантовый компьютер, он может украсть средства с помощью следующего процесса:&lt;/p>
&lt;ol>
&lt;li>Перехватить транзакцию легитимного пользователя (Алисы) в Mempool и &lt;strong>извлечь открытый ключ&lt;/strong>.&lt;/li>
&lt;li>Выполнить алгоритм Шора и &lt;strong>вычислить закрытый ключ из открытого ключа за несколько минут&lt;/strong> (до того, как блок будет подтвержден).&lt;/li>
&lt;li>Используя полученный закрытый ключ, &lt;strong>создать фальшивую транзакцию&lt;/strong>, которая переводит средства Алисы на адрес злоумышленника.&lt;/li>
&lt;li>Отправить эту фальшивую транзакцию в сеть с &lt;strong>гораздо более высокой комиссией майнеру (Fee)&lt;/strong>, чем у исходной транзакции Алисы.&lt;/li>
&lt;/ol>
&lt;p>Майнеры, следуя экономическим стимулам, будут отдавать приоритет транзакциям с более высокими комиссиями при их включении в блок. В результате мошеннический перевод злоумышленника будет подтвержден (Confirm) первым, а законный перевод Алисы будет отклонен как попытка «двойной траты (Double Spend)».
Эта последовательность действий называется &lt;strong>атакой фронтраннинга (Front-running Attack)&lt;/strong>, и в мире, где квантовые компьютеры станут реальностью, это приведет к ужасающей ситуации, когда средства будут украдены хакерами в ту же секунду, как кто-то нажмет кнопку «отправить».&lt;/p>
&lt;h3 id="33-опасность-повторного-использования-адресов-и-старых-адресов-p2pk">3.3. Опасность повторного использования адресов и старых адресов (P2PK)
&lt;/h3>&lt;p>Еще более серьезная проблема заключается в том, что адреса, которые использовались для перевода средств хотя бы раз в прошлом (например, повторно используемые в качестве адресов для сдачи), уже навсегда сохранили свой открытый ключ в блокчейне. Эти адреса находятся под угрозой того, что их закрытый ключ будет вычислен, а баланс украден в любой момент, даже без ожидания отправки транзакции.&lt;/p>
&lt;p>Кроме того, в формате &lt;strong>P2PK (Pay-to-Public-Key)&lt;/strong>, который был популярен примерно в 2009–2010 годах, открытый ключ напрямую записывался в блокчейн в качестве адреса, а не его хеш. Сюда входят ранние награды Сатоши Накамото за майнинг (более 1 миллиона BTC). Эти огромные запасы «спящих» биткоинов станут самой легкой мишенью для квантовых компьютеров; они могут быть украдены все разом и сброшены на рынок, что приведет к катастрофическому обвалу цен.&lt;/p>
&lt;hr>
&lt;h2 id="4-сценарий-перехода-на-постквантовую-криптографию-pqc-post-quantum-cryptography">4. Сценарий перехода на постквантовую криптографию (PQC: Post-Quantum Cryptography)
&lt;/h2>&lt;p>Чтобы избежать катастрофы «Q-Day» (дня, когда квантовые компьютеры взломают криптографию), криптографическое сообщество и сообщество блокчейна планируют переход на &lt;strong>постквантовую криптографию (PQC)&lt;/strong>, которую трудно взломать даже с помощью квантовых алгоритмов.
Национальный институт стандартов и технологий США (NIST) на протяжении многих лет проводит процесс стандартизации PQC, и после нескольких раундов строгой оценки несколько перспективных схем шифрования были выбраны в качестве окончательных стандартов.&lt;/p>
&lt;p>Ниже приводится подробное описание, включая математические механизмы, основных алгоритмов PQC, которые привлекают внимание как альтернативы цифровым подписям в блокчейне.&lt;/p>
&lt;h3 id="41-подписи-на-основе-хешей-hash-based-signatures">4.1. Подписи на основе хешей (Hash-Based Signatures)
&lt;/h3>&lt;p>Подписи на основе хешей — это криптографическая схема, безопасность которой зависит исключительно от очень простой и надежной основы: «устойчивости хеш-функций к коллизиям». Поскольку устойчивость хеш-функций к квантовым компьютерам уже доказана (как упоминалось ранее, запаса безопасности в 128 бит вполне достаточно), это очень надежный подход.
Типичными примерами являются &lt;strong>подпись Лэмпорта (Lamport Signatures)&lt;/strong>, ее расширение WOTS (Winternitz One-Time Signature), а также кандидат на стандартизацию NIST &lt;strong>SPHINCS+&lt;/strong> (в настоящее время называемый SLH-DSA в рамках FIPS 205).&lt;/p>
&lt;h4 id="411-математические-детали-подписи-лэмпорта-one-time-signature">4.1.1. Математические детали подписи Лэмпорта (One-Time Signature)
&lt;/h4>&lt;p>Давайте подробнее рассмотрим математику подписи Лэмпорта.
Пусть хеш-функция будет $H: \{0, 1\}^* \to \{0, 1\}^{256}$.&lt;/p>
&lt;p>&lt;strong>[Генерация ключей]&lt;/strong>
Алиса (отправитель) использует аппаратный генератор случайных чисел (TRNG) для генерации 256 пар закрытых ключей.
&lt;/p>
$$
\text{sk}_{i,0} \in \{0, 1\}^{256}, \quad \text{sk}_{i,1} \in \{0, 1\}^{256} \quad (1 \le i \le 256)
$$
&lt;p>
В результате закрытый ключ $\text{sk}$ состоит в общей сложности из 512 строк по 256 бит (размер: $512 \times 32 = 16 384$ байта).&lt;/p>
&lt;p>Затем она вычисляет открытый ключ $\text{pk}$. Каждый компонент закрытого ключа хешируется.
&lt;/p>
$$
\text{pk}_{i,0} = H(\text{sk}_{i,0}), \quad \text{pk}_{i,1} = H(\text{sk}_{i,1})
$$
&lt;p>
Размер открытого ключа также составляет $16 384$ байта. Он публикуется в сети блокчейн.&lt;/p>
&lt;p>&lt;strong>[Создание подписи]&lt;/strong>
Чтобы подписать данные транзакции $M$, Алиса сначала вычисляет их хеш-значение.
&lt;/p>
$$
h = H(M) \in \{0, 1\}^{256}
$$
&lt;p>
Обозначим $i$-й бит хеш-значения $h$ как $h_i \in \{0, 1\}$.
Подпись Алисы $\sigma$ представляет собой набор компонентов закрытого ключа, соответствующих каждому биту $h_i$.
&lt;/p>
$$
\sigma = (\text{sk}_{1, h_1}, \text{sk}_{2, h_2}, \dots, \text{sk}_{256, h_{256}})
$$
&lt;p>
То есть, если бит хеша сообщения равен &lt;code>0&lt;/code>, раскрывается $\text{sk}_{i,0}$, а если он равен &lt;code>1&lt;/code>, раскрывается $\text{sk}_{i,1}$. Размер подписи составит $256 \times 32 = 8 192$ байта.&lt;/p>
&lt;p>&lt;strong>[Проверка подписи]&lt;/strong>
Майнер (проверяющий) использует полученную транзакцию $M$, подпись $\sigma = (s_1, s_2, \dots, s_{256})$ и открытый ключ $\text{pk}$ для проверки.
Он заново вычисляет хеш транзакции $h = H(M)$ и проверяет, совпадает ли хеш каждого $s_i$ с соответствующим элементом открытого ключа $\text{pk}_{i, h_i}$.
&lt;/p>
$$
H(s_i) \overset{?}{=} \text{pk}_{i, h_i} \quad (\text{для всех } 1 \le i \le 256)
$$
&lt;p>Этот процесс математически предельно прост, и до тех пор, пока квантовый компьютер не сможет вычислить обратную функцию $H$, подделать подпись невозможно. Однако после однократного подписания половина закрытого ключа раскрывается в сети, и если та же пара ключей будет использована для подписания другого сообщения, комбинация раскрытых закрытых ключей даст злоумышленнику возможность подделать подпись. Отсюда возникает строгое ограничение на использование ключа &lt;strong>только один раз (One-Time)&lt;/strong>.
Для практического применения были разработаны такие технологии, как &lt;strong>XMSS&lt;/strong>, использующая деревья Меркла для объединения множества одноразовых ключей в один корневой открытый ключ, и &lt;strong>SPHINCS+&lt;/strong> без сохранения состояния (stateless), но они имеют недостаток в виде размера подписей, достигающего десятков килобайт.&lt;/p>
&lt;h3 id="42-криптография-на-решетках-lattice-based-cryptography">4.2. Криптография на решетках (Lattice-Based Cryptography)
&lt;/h3>&lt;p>В настоящее время наиболее перспективным направлением PQC, принятым в качестве основного стандарта NIST (FIPS 204: ML-DSA / ранее CRYSTALS-Dilithium, а также Falcon и др.), является &lt;strong>криптография на решетках&lt;/strong>.&lt;/p>
&lt;p>Безопасность криптографии на решетках основана на математически доказанных сложных задачах, таких как «задача о кратчайшем векторе в многомерной решетке (SVP: Shortest Vector Problem)» и «задача обучения с ошибками (LWE: Learning With Errors)». Алгоритмов для эффективного решения задач на решетках не найдено даже для квантовых компьютеров.&lt;/p>
&lt;p>&lt;strong>Математическая модель LWE (Learning With Errors):&lt;/strong>
Основная идея задачи LWE заключается в том, что намеренное добавление «небольшого шума (ошибок)» в систему линейных уравнений делает задачу экспоненциально сложнее.
Пусть секретный вектор $\mathbf{s} \in \mathbb{Z}_q^n$.
Имеется огромная случайно выбранная открытая матрица $\mathbf{A} \in \mathbb{Z}_q^{m \times n}$ и вектор небольшого шума $\mathbf{e} \in \mathbb{Z}_q^m$, который добавляется намеренно.
Открытый ключ $\mathbf{b}$ вычисляется следующим образом:&lt;/p>
$$
\mathbf{b} = \mathbf{A}\mathbf{s} + \mathbf{e} \pmod{q}
$$
&lt;p>Даже если матрица $\mathbf{A}$ и вектор $\mathbf{b}$ (открытый ключ) известны, вычислить из них закрытый ключ $\mathbf{s}$ чрезвычайно сложно из-за наличия шума $\mathbf{e}$. Без шума задачу можно было бы решить простым методом Гаусса, но присутствие шума приводит к взрывному росту пространства поиска во всех измерениях, обеспечивая надежную безопасность как против классических, так и против квантовых компьютеров.
В реальных алгоритмах, используемых в блокчейне (таких как Dilithium), применяется &lt;strong>Ring-LWE (или Module-LWE)&lt;/strong>, развернутая над кольцом многочленов, что позволяет уменьшить размер ключа и ускорить вычисления.&lt;/p>
&lt;ul>
&lt;li>&lt;strong>Преимущества&lt;/strong>: По сравнению с подписями на основе хешей размер открытого ключа и подписи относительно невелик (несколько килобайт), а скорость генерации и проверки подписи очень высока (на уровне ECDSA или даже быстрее).&lt;/li>
&lt;li>&lt;strong>Недостатки&lt;/strong>: Математическая структура сложна, и история тестирования относительно коротка, поэтому риск того, что в будущем будет обнаружен новый алгоритм дешифрования, не равен нулю.&lt;/li>
&lt;/ul>
&lt;hr>
&lt;h2 id="5-технические-трудности-перехода-блокчейна-на-pqc">5. Технические трудности перехода блокчейна на PQC
&lt;/h2>&lt;p>Наличие алгоритмов PQC (таких как Dilithium или SPHINCS+) не означает, что их можно внедрить в Bitcoin или Ethereum прямо завтра. Существует ряд серьезных проблем, характерных для децентрализованных систем.&lt;/p>
&lt;h3 id="51-раздувание-размера-подписей-и-коллапс-масштабируемости">5.1. Раздувание размера подписей и коллапс масштабируемости
&lt;/h3>&lt;p>Самым большим препятствием для внедрения PQC является значительное увеличение размера данных.
В то время как текущий размер подписи ECDSA составляет около 70 байт, подпись Dilithium (ML-DSA) на основе решеток занимает около 2420–4595 байт (в зависимости от уровня безопасности), а размер открытого ключа превышает 1300 байт. Для SPHINCS+ на основе хешей размер только одной подписи достигает десятков тысяч байт.&lt;/p>
&lt;p>Если бы Биткоин внедрил PQC при текущем пределе размера блока (около 4 МБ с учетом SegWit), количество транзакций, которое можно уместить в одном блоке, резко бы сократилось. Пропускная способность сети (TPS: Transactions Per Second) катастрофически упала бы, а задержки при переводе стали бы нормой.
Для решения этой проблемы потребуется значительное увеличение размера блока, но это, в свою очередь, увеличит требования к хранилищу полных узлов (full nodes) и пропускной способности сети, что усложнит запуск узлов для обычных пользователей и, как следствие, приведет к дилемме — &lt;strong>централизации сети&lt;/strong>.&lt;/p>
&lt;div class="mermaid">pie title "Сравнение размеров данных подписи в блокчейне (Концептуальная диаграмма)"
"ECDSA (Около 70 байт)" : 2
"Dilithium ML-DSA (Около 2500 байт)" : 58
"SPHINCS+ (Около 17000 байт)" : 40&lt;/div>
&lt;p>&lt;em>(※ Увеличение размера данных транзакций из-за внедрения PQC станет фатальным узким местом для масштабируемости)&lt;/em>&lt;/p>
&lt;h3 id="52-влияние-на-ethereum-virtual-machine-evm-и-предварительно-скомпилированные-смарт-контракты">5.2. Влияние на Ethereum Virtual Machine (EVM) и предварительно скомпилированные смарт-контракты
&lt;/h3>&lt;p>В таких тьюринг-полных платформах смарт-контрактов, как Ethereum, внедрение PQC потребует фундаментального обновления EVM (виртуальной машины Ethereum).
В текущей версии EVM для проверки подписей ECDSA предусмотрен предварительно скомпилированный контракт (Precompiled Contract) под названием &lt;code>ecrecover&lt;/code> (адрес: &lt;code>0x01&lt;/code>), который оптимизирован для выполнения проверки с очень низкой комиссией (3000 Gas).&lt;/p>
&lt;p>Однако процесс проверки для новых алгоритмов на решетках, таких как Dilithium или Falcon, включает сложные полиномиальные и матричные операции. Если их реализовать только с использованием существующих опкодов (Opcodes) EVM, одна проверка подписи может потреблять от нескольких миллионов до десятков миллионов единиц газа. Это уровень, при котором весь лимит газа блока (около 30 миллионов Gas) исчерпывается одной транзакцией.&lt;/p>
&lt;p>Чтобы избежать этого, необходимо интегрировать новые предварительно скомпилированные контракты для проверки PQC (например, назначив DilithiumVerify на &lt;code>0x10&lt;/code>) непосредственно в саму EVM через хардфорк сети. Это потребует длительного процесса, в ходе которого основные разработчики каждого клиента Ethereum (Geth, Nethermind, Erigon и др.) будут сотрудничать для оптимизации логики проверки криптографии на решетках на таких языках, как C++, Go или Rust, и проведения аудита безопасности.&lt;/p>
&lt;h3 id="53-сложность-достижения-консенсуса-через-хардфорк">5.3. Сложность достижения консенсуса через хардфорк
&lt;/h3>&lt;p>Изменение базового алгоритма подписи требует &lt;strong>хардфорка (Hard Fork)&lt;/strong> — обновления протокола всей сети. Однако в сообществах, которые придают большое значение «неизменности правил и децентрализации», таких как Биткоин, процесс достижения консенсуса очень сложен с политической точки зрения. От момента предложения BIP (Bitcoin Improvement Proposal) о переходе на PQC до его внедрения, вероятно, потребуются годы обсуждений и тестирования.&lt;/p>
&lt;hr>
&lt;h2 id="6-когда-наступит-q-day-дорожная-карта-перехода">6. Когда наступит «Q-Day»? Дорожная карта перехода
&lt;/h2>&lt;p>Когда наступит «день, когда квантовые компьютеры полностью взломают 256-битную криптографию на эллиптических кривых (Q-Day)»?
Хотя мнения исследователей расходятся, многие эксперты прогнозируют, что масштабные квантовые компьютеры с тысячами или десятками тысяч стабильных логических кубитов (с исправлением ошибок и устойчивостью к шуму) появятся в период &lt;strong>«с середины 2030-х до 2040-х годов»&lt;/strong>. Однако, в зависимости от прорывов в архитектуре аппаратного обеспечения или открытия более эффективных квантовых алгоритмов, нельзя исключать, что это может произойти и раньше (около 2030 года).&lt;/p>
&lt;p>Дорожная карта, которой должна следовать экосистема криптоактивов, пока не стало слишком поздно, выглядит следующим образом:&lt;/p>
&lt;h3 id="фаза-1-гибридные-подписи-и-абстракция-аккаунта-от-настоящего-момента-до-2028-года">Фаза 1: Гибридные подписи и абстракция аккаунта (От настоящего момента до ~2028 года)
&lt;/h3>&lt;p>В текущей сфере блокчейна, особенно среди разработчиков Ethereum (таких как Виталик Бутерин), рассматриваются &lt;strong>«гибридные подписи»&lt;/strong>, сочетающие ECDSA и PQC (подписи на основе хешей или на решетках). Это подход, при котором к транзакции прикрепляются как существующая безопасная подпись ECDSA, так и подпись PQC, обеспечивая безопасность, даже если одна из них будет взломана.
Кроме того, благодаря использованию абстракции аккаунта (Account Abstraction, ERC-4337), предпринимаются усилия по внедрению и поддержке подписей PQC в смарт-контрактных кошельках по принципу opt-in (только для желающих пользователей) без ожидания хардфорка на уровне протокола.&lt;/p>
&lt;h3 id="фаза-2-использование-доказательств-с-нулевым-разглашением-zk-rollups-с-2025-года">Фаза 2: Использование доказательств с нулевым разглашением (ZK-Rollups) (С 2025 года)
&lt;/h3>&lt;p>Ожидается, что козырем для решения самой большой слабости PQC — «раздувания данных подписи» — станет использование технологии масштабирования второго уровня (Layer 2) &lt;strong>ZK-Rollups (Доказательства с нулевым разглашением)&lt;/strong>.
Вместо того, чтобы записывать огромные данные подписей PQC непосредственно в Layer 1 (основную цепь), большое количество PQC-транзакций будет проверяться и агрегироваться на Layer 2. Затем с помощью ZK-SNARKs или ZK-STARKs они будут сжиматься в одни крошечные «данные доказательства (Proof)» и записываться в Layer 1.
Поскольку некоторые конфигурации SNARKs (например, Groth16) сами по себе уязвимы к квантовым атакам, ключом станет использование &lt;strong>ZK-STARKs&lt;/strong>, безопасность которых опирается исключительно на хеш-функции, обладающие квантовой устойчивостью.&lt;/p>
&lt;h3 id="фаза-3-хардфорк-на-уровне-протокола-около-2030-года">Фаза 3: Хардфорк на уровне протокола (Около 2030 года)
&lt;/h3>&lt;p>Когда стандартизация PQC от NIST будет полностью закреплена, а отраслевые стандарты библиотек станут доступны и достаточно протестированы, ожидается проведение хардфорков в основных сетях, таких как Bitcoin и Ethereum, для полного перехода на PQC в качестве метода цифровой подписи по умолчанию. В течение этого переходного периода будут проводиться масштабные кампании, призывающие пользователей «перевести свои средства со старых кошельков на новые кошельки с поддержкой PQC».&lt;/p>
&lt;h3 id="примеры-новаторских-проектов">Примеры новаторских проектов
&lt;/h3>&lt;p>Некоторые блокчейн-проекты предвидели эту квантовую угрозу и с самого начала разрабатывались с заявленной квантовой устойчивостью.&lt;/p>
&lt;ul>
&lt;li>&lt;strong>QRL (Quantum Resistant Ledger)&lt;/strong>: Ранний блокчейн, в котором на уровне протокола изначально реализована схема PQC на основе хешей под названием XMSS (eXtended Merkle Signature Scheme).&lt;/li>
&lt;li>&lt;strong>Algorand / Cellframe&lt;/strong>: Проекты с гибкой модульной архитектурой криптографического уровня, которые готовятся к будущим обновлениям PQC и активно изучают возможности интеграции криптографии на решетках.&lt;/li>
&lt;/ul>
&lt;hr>
&lt;h2 id="7-заключение-будущее-криптоактивов-и-защита-наших-средств">7. Заключение: Будущее криптоактивов и защита наших средств
&lt;/h2>&lt;p>Наступление «постквантовой эры» выходит за рамки научной фантастики и уже стало реальной технической проблемой для современных криптографических систем, стоящей прямо перед нами.&lt;/p>
&lt;p>Два «меча» квантовых вычислений — алгоритмы Шора и Гровера — угрожают основе современных блокчейнов: криптографии с открытым ключом и хеш-функциям соответственно. В частности, уязвимость ECDSA является фатальной, и чтобы избежать риска кражи средств с помощью атак фронтраннинга, переход на постквантовую криптографию (PQC) абсолютно неизбежен.&lt;/p>
&lt;p>Однако технологическая отрасль и блокчейн-сообщество не сидят сложа руки в ожидании краха. Процесс выбора и стандартизации алгоритмов PQC, таких как криптография на решетках и подписи на основе хешей, неуклонно продвигается вперед, и использование доказательств с нулевым разглашением (ZK-STARKs) и технологий масштабирования Layer 2 открывает путь к преодолению самого большого барьера для внедрения PQC — «раздувания размера данных».&lt;/p>
&lt;p>Обычным пользователям криптовалют и инвесторам не нужно паниковать и продавать все свои средства прямо сейчас. Однако важно иметь базовую техническую грамотность и осознавать необходимость самозащиты:&lt;/p>
&lt;ul>
&lt;li>&lt;strong>Избегать повторного использования адресов&lt;/strong>: Из соображений не только конфиденциальности, но и безопасности, избегайте длительного хранения средств на «использованных адресах (с которых хотя бы раз отправлялись средства, и чей открытый ключ раскрыт в блокчейне)».&lt;/li>
&lt;li>&lt;strong>Следить за технологическими тенденциями&lt;/strong>: Будьте в курсе обсуждений перехода на PQC, таких как BIP в Биткоине или EIP в Ethereum, а также новостей о хардфорках, чтобы вовремя перевести свои средства на новые кошельки, когда это потребуется.&lt;/li>
&lt;/ul>
&lt;p>История блокчейна — это также история обновлений и устойчивости (resilience) перед лицом новых технологических угроз. Подобно тому, как экосистема преодолела проблемы масштабируемости и экологические проблемы (например, переход от PoW к PoS), она, несомненно, найдет решения и адаптируется к этой беспрецедентной квантовой угрозе.
Остается надеяться на будущее, в котором новая мудрость человечества — квантовые компьютеры — и технология доверия — децентрализованный распределенный реестр — не уничтожат друг друга при столкновении, а сольются в более совершенную и надежную систему на более высоком уровне.&lt;/p>
&lt;hr>
&lt;p>&lt;em>Ссылки и сопутствующие материалы:&lt;/em>&lt;/p>
&lt;ul>
&lt;li>National Institute of Standards and Technology (NIST) - Post-Quantum Cryptography Standardization Project&lt;/li>
&lt;li>Shor, P. W. (1994). Algorithms for quantum computation: discrete logarithms and factoring.&lt;/li>
&lt;li>Grover, L. K. (1996). A fast quantum mechanical algorithm for database search.&lt;/li>
&lt;li>Buterin, V. (2024). How to hard-fork to save most users&amp;rsquo; funds in a quantum emergency.&lt;/li>
&lt;/ul></description></item></channel></rss>