Еще несколько лет назад разговоры о квантовых компьютерах воспринимались скорее как научная фантастика. Сегодня ситуация изменилась. Правительства запускают программы миграции на постквантовую криптографию, крупнейшие IT-компании инвестируют миллиарды долларов в развитие квантовых процессоров, а разработчики блокчейнов всерьез обсуждают сценарии, при которых привычная криптография перестанет обеспечивать безопасность цифровых активов.
Причина проста: если классические компьютеры увеличивают производительность постепенно, то полноценный отказоустойчивый квантовый компьютер способен качественно изменить правила игры. Алгоритм Шора теоретически позволяет вычислять приватные ключи по публичным, а значит — получать контроль над криптовалютными кошельками без знания секретной информации владельца.
Пока такой машины не существует. Но подготовка к ее появлению занимает годы. Именно поэтому вопрос постквантовой защиты перестал быть академическим исследованием и превратился в стратегическую задачу для всей индустрии.
Квантовый компьютер - реальна ли угроза, или это маркетинг
Почему государствам тяжело обновится перед квантовой угрозой
Одним из наиболее обсуждаемых событий последних месяцев стало ускорение перехода США на постквантовую криптографию. Однако даже для государства такая миграция остается крайне сложной задачей. Современная инфраструктура включает огромное количество программного обеспечения, библиотек, написанных на разных языках, аппаратных решений и легаси-систем, часть которых использует криптографию 1980–1990-х годов. Многие компоненты давно не поддерживаются, часть реализована непосредственно в специализированном оборудовании, поэтому заменить криптографические алгоритмы одним обновлением невозможно. Именно поэтому переход начинается задолго до появления практической квантовой угрозы.
При этом ускорение сроков несет и обратную сторону. Жесткие дедлайны оставляют меньше времени на исследование и стандартизацию новых постквантовых алгоритмов, поэтому на практике внедрять, вероятнее всего, придется более старые, менее производительные и менее разнообразные решения.
Для блокчейнов задача оказывается еще сложнее. Если государственные системы обновляются централизованно, то публичные сети требуют согласия большого числа независимых участников. При этом сложность миграции напрямую зависит от возраста сети. Более поздние блокчейны изначально проектировались с учетом будущих изменений и обладают меньшей кодовой базой, что упрощает внедрение новых криптографических стандартов. Наиболее сложным переход будет для крупнейших сетей первого поколения: Ethereum осложняют масштаб экосистемы, десятилетняя история развития и огромная пользовательская база, тогда как для Bitcoin дополнительным фактором становится отсутствие единого центра принятия решений, из-за чего любое фундаментальное обновление требует значительно больше времени.
Алгоритм Шора и что он делает с приватными ключами
Размер подписей вырастет в 40 раз - что это означает для сети
Одной из наиболее сложных задач постквантового перехода является замена схемы BLS, которая используется в Ethereum для подписей валидаторов. Ее главное преимущество заключается в возможности агрегировать тысячи индивидуальных подписей в один компактный объект практически того же размера. Благодаря этому каждый блок может подтверждаться десятками тысяч валидаторов без кратного роста объема данных.
Однако внедрение постквантовой криптографии затрагивает сразу две разные проблемы, каждая из которых требует собственного инженерного решения.
Первая проблема - рост объема пользовательских подписей.
Стандартная ECDSA-подпись в Bitcoin и Ethereum занимает всего 64 байта, тогда как постквантовые стандарты NIST - CRYSTALS-Dilithium и SPHINCS+ формируют подписи размером от нескольких до десятков килобайт. Увеличение размера транзакций напрямую повышает требования к пропускной способности сети, хранению данных и потенциально увеличивает комиссии. При этом данная проблема считается управляемой: нагрузку можно частично компенсировать за счет агрегации транзакций, пакетной обработки, Layer 2-решений и других механизмов масштабирования. Практические испытания уже подтверждают наличие этого эффекта. Во время тестирования постквантовой криптографии в тестнете BNB Chain производительность сети снизилась примерно на 40%.
Вторая проблема - перестройка механизма консенсуса.
Значительно более сложной задачей является замена BLS-подписей валидаторов. Сегодня каждый блок Ethereum подтверждается десятками тысяч валидаторов, однако благодаря агрегированию все их подписи объединяются в один компактный объект. Большинство существующих постквантовых алгоритмов подобной возможности не предоставляют: их подписи нельзя агрегировать аналогичным способом. В результате переход требует не простой замены криптографического алгоритма, а разработки новых механизмов агрегации и фактически изменения архитектуры консенсуса. Именно эта проблема рассматривается как один из ключевых технических барьеров постквантовой модернизации Ethereum.
Почему хэш-подписи считаются главным кандидатом
Преимущества
Безопасность SPHINCS+ основана исключительно на криптографической стойкости используемых хэш-функций. В отличие от решеточных и других постквантовых алгоритмов, здесь отсутствуют сложные математические конструкции, безопасность которых пока исследована значительно хуже.
Если хэш-функция устойчива к поиску коллизий и прообразов, то безопасной остается и вся схема подписи. Именно поэтому хэш-подписи считаются наиболее консервативным вариантом постквантовой криптографии.
2. Простота реализации
Алгоритм имеет сравнительно простую архитектуру, что облегчает его реализацию на различных программных и аппаратных платформах.
Это снижает вероятность ошибок при разработке, упрощает аудит кода и ускоряет поддержку на аппаратных кошельках и других устройствах.
3. Гибкость параметров
Размер подписи напрямую зависит от расчетного количества возможных подписаний. При ограничении числа подписей можно существенно уменьшить объем ключей и подписей без снижения криптографической стойкости.
Дополнительно возможны переходные схемы, рассчитанные на несколько десятков или сотен подписей. Они позволяют уже сейчас безопасно мигрировать на постквантовую криптографию, а затем без риска перейти на новые стандарты по мере их появления.
Недостатки
Главный недостаток SPHINCS+ - объем данных.
Если классическая подпись ECDSA занимает десятки байт, то хэш-подписи измеряются килобайтами, что многократно увеличивает размер транзакций.
2. Рост нагрузки на инфраструктуру
Каждый дополнительный килобайт необходимо:
- передать по сети;
- сохранить на каждой полной ноде;
- включить в блок;
- проверить каждым валидатором.
В результате увеличиваются требования к пропускной способности сети, объему хранилища и вычислительным ресурсам узлов.
3. Компромисс между безопасностью и производительностью
Использование хэш-подписей повышает криптографическую надежность, однако достигается это ценой роста объема данных и дополнительной нагрузки на инфраструктуру. Поэтому выбор алгоритма фактически сводится к поиску баланса между максимальной безопасностью и приемлемой производительностью сети.
Сравнение преимуществ и недостатков
| Преимущества SPHINCS+ | Недостатки SPHINCS+ |
|---|---|
| Минимальные предположения безопасности | Подписи значительно крупнее классических |
| Опирается на хорошо изученные хэш-функции | Увеличивает размер транзакций |
| Простая реализация и аудит | Повышает нагрузку на сеть, ноды и валидаторов |
| Гибкая настройка параметров и переходные схемы | Снижает эффективность базового уровня |
ZK-доказательства как инструмент смягчения нагрузки
ZK-STARK-доказательства, в отличие от шифров на основе эллиптических кривых, изначально строятся на хэш-функциях, и поэтому уже сейчас являются постквантово устойчивыми.
Концепция: если блок Ethereum заворачивается в ZK-доказательство, пользовательские подписи тоже можно включить внутрь. Сеть видит компактное доказательство валидности, а не сами объёмные подписи. Это потенциально решает проблему нагрузки. Подписи существуют, но базовый слой их «не видит» в привычном смысле.
Проблема: подписи всё равно должны быть доступны через механизм Data Availability когда любой участник сети должен иметь возможность их получить за разумное время. Полностью спрятать их не получится.
Ключевой технический барьер: для агрегации 100 подписей внутри блока потребуется доказать сотни тысяч вызовов хэш-функции. Традиционные хэши (SHA-2, SHA-3) делают это слишком медленно. Именно здесь на сцену выходит Poseidon - алгебраическая хэш-функция, оптимизированная для ZK-доказательств.
Как работет Poseidon
Стандартные хэш-функции вроде SHA-256 чрезвычайно неудобны для доказательства внутри ZK-систем.
Каждый их вызов требует большого количества вычислений. Если необходимо доказать тысячи или сотни тысяч операций хэширования, производительность резко падает. Poseidon проектировался специально таким образом, чтобы подобные доказательства строились максимально быстро.
На сайте ETHproofs уже сейчас можно увидеть, как ZK-доказательства генерируются для реальных блоков Ethereum в реальном времени - это уже работающий компонент постквантового перехода.
Почему это критично для постквантовых подписей
Большинство хэш-ориентированных подписей само по себе использует огромное количество внутренних вычислений хэш-функций. При агрегации тысяч пользовательских подписей число таких операций начинает исчисляться уже сотнями тысяч.
Если каждая из них будет использовать классический SHA-256, построение доказательств станет чрезвычайно медленным. Poseidon позволяет выполнять те же операции значительно эффективнее.
Именно поэтому подобные специализированные хэши сегодня рассматриваются как важный компонент будущей постквантовой инфраструктуры Ethereum.
Как работает алгоритм Гровера
Наряду с алгоритмом Шора практически всегда упоминается еще один квантовый алгоритм - алгоритм Гровера.
Именно он применяется против симметричной криптографии и хэш-функций. Во многих публикациях можно встретить утверждение, что он уменьшает стойкость SHA-256 вдвое.
Формально это действительно так.
Если классическая атака требует порядка операций, то квантовая оценка снижается примерно до .
Эксперты считают, что вокруг алгоритма Гровера существует значительное количество преувеличений. Главная причина заключается в том, что его вычисления практически невозможно эффективно распараллелить.
То есть речь идет не просто о любых операций. Это число 2⁶⁴ последовательных квантовых итераций.
Даже гипотетически подобные вычисления займут огромное количество времени. Поэтому на практике алгоритм Гровера сегодня не рассматривается как непосредственная угроза для современных хэш-функций.
Именно поэтому индустрия не планирует массово менять SHA-256 или аналогичные конструкции только из-за появления квантовых компьютеров.
Как Ethereum собирается пережить квантовую эпоху
Если первые годы обсуждения постквантовой криптографии сводились исключительно к поиску новых алгоритмов цифровых подписей, то сегодня разработчики Ethereum рассматривают проблему значительно шире.
Недостаточно просто заменить ECDSA на новую схему.
Необходимо перестроить всю архитектуру сети таким образом, чтобы она могла работать в условиях появления квантовых компьютеров без потери безопасности и производительности.
Именно этим объясняется появление концепции Lean Ethereum - долгосрочной стратегии модернизации сети, которая включает десятки изменений, связанных не только с подписями, но и с механизмами доказательств, консенсусом, хранением данных и масштабированием. Переход на постквантовую криптографию это один из элементов гораздо более масштабной трансформации.
Влияние постквантового перехода на компоненты Ethereum
| Компонент Ethereum | Текущее состояние | Что меняется при переходе | Основная проблема |
|---|---|---|---|
| Пользовательские кошельки | Используют ECDSA | Возможность выбора постквантовых алгоритмов через ERC-4337 | Необходима миграция пользователей на новые схемы подписи |
| Подписи валидаторов | Используют BLS с агрегацией | Требуется внедрение новых постквантовых подписей | Современные PQ-алгоритмы не поддерживают эффективную агрегацию |
| Механизм консенсуса | Основан на существующих криптографических примитивах | Требует изменения протокола | Невозможно обновить только средствами Account Abstraction |
| L2 и криптографические протоколы | Используют существующие схемы подписи и проверки | Должны адаптироваться к новым алгоритмам | Необходима совместимость со всем криптографическим стеком |
| Протокол Ethereum | Регулярно обновляется через hard fork | Постквантовая миграция станет одним из этапов развития сети | Полностью отказаться от обновлений базового протокола невозможно |
Что будет с кошельками Сатоши Накамото
Отдельное место в дискуссии занимает вопрос ранних биткоинов, которые традиционно связывают с Сатоши Накамото. Речь идет примерно о миллионе BTC, которые никогда не перемещались.
На первый взгляд именно они должны стать главной целью квантового компьютера. Однако ситуация оказывается неожиданно спокойной.
Если Сатоши никогда не проводил исходящих транзакций, его публичный ключ не раскрыт а в блокчейне находится только хэш. Алгоритм Шора хэш не вскрывает. Адреса в относительной безопасности.
Общая проблема неактивных адресов значительно шире. Есть три категории пользователей: те, кто никогда не тратил (хэш в блокчейне, защита сохраняется), те, кто всё потратил (на адресе ничего нет, взламывать нечего) и те, кто хотя бы раз тратил, но больше не активен — самая уязвимая группа.
Для неё предлагаются четыре варианта действий, и все плохие: заморозить такие адреса до выяснения обстоятельств, ограничить расходование с них, ничего не делать, принудительно перевести средства на постквантово защищённые ключи.
«Никто не хочет брать ответственность за какой-то из этих вариантов. Есть просто надежда, что проблема решится сама собой: либо квантовый компьютер появится на горизонте и все побегут менять ключи, либо не появится и проблемы не будет».
Сколько осталось времени на переход к постквантовую защиту
Национальный институт стандартов и технологий США (NIST) уже утвердил первые постквантовые криптографические стандарты. Однако исследования в этой области продолжаются: регулярно появляются новые схемы цифровых подписей, математические конструкции и методы защиты, которые потенциально превосходят решения первого поколения по производительности, компактности и устойчивости к отдельным типам атак.
Главная проблема заключается в том, что государственные программы перехода имеют жесткие сроки. Если завершить миграцию необходимо уже к концу десятилетия, ждать появления более совершенных алгоритмов времени не остается. В результате инфраструктура рискует закрепить стандарты первого поколения, хотя через несколько лет могут появиться значительно более эффективные решения.
Постквантовая миграция будет постепенной
Большинство исследователей не ожидают появления полноценной квантовой угрозы в ближайшие несколько лет. Поэтому основной сценарий предусматривает не экстренную замену криптографии, а постепенную подготовку инфраструктуры.
Наиболее вероятным считается внедрение гибридных схем, рекомендованных академическим сообществом и IETF. Классический вариант предполагает использование двух подписей одновременно: традиционной и постквантовой, что обеспечивает совместимость во время переходного периода, но увеличивает вычислительную нагрузку и объем данных.
Более практичным вариантом считается отложенная гибридная схема. Пользователь заранее переводит средства на новый тип ключей, однако до момента возникновения реальной квантовой угрозы продолжает использовать только классическую подпись. Постквантовая подпись активируется лишь после изменения правил сети, что позволяет сохранить текущий размер транзакций и одновременно подготовить инфраструктуру к будущему переходу.
В ближайшие годы ожидается появление первых гибридных кошельков, экспериментальных схем подписей и аппаратных устройств с поддержкой постквантовой криптографии. Одним из инструментов миграции станет ERC-4337 (Account Abstraction), позволяющий пользователям самостоятельно выбирать алгоритм подписи. Однако полностью отказаться от изменений базового протокола не получится: подписи валидаторов и механизмы консенсуса все равно потребуют отдельных обновлений, которые, вероятнее всего, будут реализованы через очередные hard fork сети.
Что делать пользователю прямо сейчас
Совет от экспертов простой: «Ничего не предпринимать, почитать, поизучать и успокоиться наконец».
Конкретные рекомендации:
Следить за техническими новостями: когда квантовый компьютер реально взломает что-то криптографически значимое с помощью алгоритма Шора, об этом сообщат все. Это будет чётким сигналом к действию.
Помнить о старых аккаунтах: в какой-то момент сети предложат инструменты перехода на постквантовые стандарты. Нужно будет перевести все адреса, которыми пользовались хотя бы раз — в том числе те, которые не трогали годами.
Не паниковать от маркетинговых заголовков: «квантовая угроза» регулярно используется для привлечения внимания. Реальные технические индикаторы - конкретные параметры квантовых процессоров, а не общие слова о приближающейся революции.

Комментарии
Комментариев пока нет. Будьте первым!