
Komputasi kuantum dan koin Anda: apa yang sebenarnya terancam
Komputasi kuantum adalah topik kripto yang paling konsisten dibicarakan dengan buruk. Satu kubu bilang semuanya sebentar lagi runtuh; kubu lain bilang masih puluhan tahun lagi lalu berhenti berpikir. Keduanya melewatkan bagian yang benar-benar berguna, yaitu mengetahui bagian mana dari sistem yang rentan dan koin mana milik Anda yang terpapar.
Sebab jawabannya tidak seragam. Sebagian keluaran jelas lebih berisiko daripada yang lain, dan perbedaan itu adalah sesuatu yang bisa Anda tindak lanjuti hari ini.
Dua algoritma, dua masalah yang sangat berbeda
Nyaris seluruh kekhawatiran bermuara pada dua hasil dari era 1990-an.
Algoritma Shor menyelesaikan secara efisien masalah-masalah yang menjadi sandaran kriptografi kunci publik: pemfaktoran dan masalah logaritma diskret yang menjadi dasar tanda tangan secp256k1. Komputer kuantum yang cukup besar dan menjalankan Shor bisa menurunkan kunci privat dari kunci publik. Itulah ancaman yang sesungguhnya, dan ia tidak kecil: ia mematahkan tanda tangan sepenuhnya, bukan sekadar melemahkannya.
Algoritma Grover mempercepat pencarian tak terstruktur, tetapi hanya secara kuadratik. Terhadap fungsi hash, ia kira-kira memangkas separuh keamanan efektif. SHA-256 turun dari 256 bit menjadi sekitar 128 bit ketahanan, yang masih jauh di luar jangkauan. Penambangan memperoleh percepatan teoretis yang jauh kurang berarti dibanding kesannya, karena bukti kerja adalah balapan melawan penambang lain, bukan melawan sasaran tetap.
Jadi ringkasan yang benar-benar penting: hashing aman, tanda tangan tidak. Setiap kekhawatiran serius berpangkal pada satu kalimat itu.
Mengapa alamat bukan kunci publik
Inilah bagian yang dilewatkan hampir semua perbincangan, dan justru bagian inilah yang menentukan seberapa terpapar Anda.
Alamat Bitcoin bukan kunci publik. Ia adalah hash dari kunci publik atau, untuk alamat berbasis skrip, hash dari sebuah skrip. Kunci publik tidak muncul di rantai ketika Anda menerima dana. Ia muncul ketika Anda membelanjakannya, karena membelanjakan menuntut penerbitan sebuah tanda tangan beserta kunci yang memvalidasinya.
Hal itu memunculkan dua kategori koin:
Ter-hash dan belum dibelanjakan. Rantai hanya menampilkan sebuah hash. Untuk menyerangnya, lawan kuantum harus mematahkan hash lebih dulu, dan Grover tidak membawanya sampai ke sana. Keluaran semacam ini terlindungi oleh lapisan tambahan yang sama sekali tidak berkaitan dengan tanda tangan.
Kunci publik telah terbuka. Begitu Anda membelanjakan dari sebuah alamat, kuncinya publik selamanya. Apa pun yang masih tersisa di sana sesudahnya hanya dilindungi oleh skema tanda tangan itu sendiri.
Perbedaan itulah yang membuat nasihat «jangan pakai ulang alamat» ternyata relevan pula bagi kuantum, setelah bertahun-tahun dianjurkan semata-mata demi privasi. Memakai ulang alamat berarti pembayaran kedua berada di balik kunci publik yang sudah terbuka, bukan di balik sebuah hash.
Apa yang benar-benar terbuka hari ini
Keluaran Bitcoin masa awal. Transaksi paling awal membayar langsung ke kunci publik alih-alih ke hash. Kunci mentah itu terlihat di rantai saat ini juga. Sebagian besar koin sangat tua yang tak pernah dipindahkan — termasuk banyak yang diduga milik Satoshi — masuk kategori ini.
Alamat mana pun yang dipakai ulang. Belanjakan sekali, dan segala yang Anda terima di sana sesudahnya berada di balik kunci yang sudah diterbitkan.
Setiap alamat Ethereum yang pernah bertransaksi. Ini layak dinyatakan terus terang karena mengejutkan banyak orang: pada rantai EVM, kunci publik dapat dipulihkan dari tanda tangan mana pun. Jika sebuah alamat pernah mengirim satu transaksi saja, kuncinya praktis publik. Ethereum tidak punya padanan kategori «ter-hash dan belum dibelanjakan» milik Bitcoin.
Keluaran Taproot. Taproot menaruh kunci publik langsung di keluaran alih-alih hash-nya. Rancangannya elegan dengan keuntungan nyata bagi privasi dan efisiensi, dan memang berarti keluaran jalur kunci membuka sebuah kunci sejak saat didanai. Layak diketahui; bukan alasan untuk cemas hari ini.
Jendela mempool. Ketika Anda membelanjakan, kunci publik Anda terlihat pada detik Anda menyiarkan — sebelum konfirmasi. Penyerang kuantum yang cukup cepat untuk menurunkan kunci dan menyisipkan transaksi tandingan ke dalam blok pada jendela itu dapat mencuri dana yang sedang melayang. Ini serangan teoretis yang nyata dan menuntut kemampuan jauh melampaui apa pun yang pernah diperagakan.
Di mana posisi SSP, sejujurnya
Alamat Bitcoin SSP adalah P2WSH — hash dari sebuah skrip saksi. Itu menempatkan koin Anda yang belum dibelanjakan pada kategori ter-hash: yang tertera di rantai sebelum Anda membelanjakan adalah sebuah hash, bukan kunci. Saat Anda membelanjakan, skrip dan kedua kunci publik terbuka, persis seperti pada keluaran berbasis skrip mana pun.
Sekarang bagian yang mudah dilebih-lebihkan, jadi mari kita tidak melakukannya. Apakah multisig 2-dari-2 membantu melawan kuantum? Nyaris tidak.
Penyerang yang menjalankan Shor terhadap skrip Anda yang sudah dibelanjakan perlu menurunkan dua kunci alih-alih satu. Itu kira-kira dua kali lipat pekerjaan. Dua kali lipat adalah faktor konstan, dan faktor konstan bukanlah keamanan — pihak yang sanggup mematahkan satu kunci secp256k1 hampir pasti sanggup mematahkan dua. Multisig dua-dari-dua adalah perlindungan yang sangat baik terhadap peretasan perangkat, penipuan phishing, pencurian, dan pemaksaan atas satu kunci. Terhadap komputer kuantum yang relevan secara kriptografis, ia nyaris tak berarti, dan siapa pun yang menjual multisig sebagai perlindungan kuantum sedang menyesatkan Anda.
Yang benar-benar penting adalah migrasi ke tanda tangan pascakuantum di tingkat rantai, dan itu bukan sesuatu yang bisa dilakukan sebuah dompet sendirian.
Seberapa dekat semua ini?
Sama sekali tidak dekat, menurut pembacaan mana pun yang jujur.
Mematahkan secp256k1 dengan Shor menuntut komputer kuantum besar dengan koreksi galat. Karena qubit fisik berisik, dibutuhkan banyak sekali untuk menghasilkan satu qubit logis yang andal, dan perkiraan yang diterbitkan untuk menyerang ukuran kunci nyata mencapai jutaan qubit fisik. Mesin masa kini tertinggal banyak orde besaran — ini bukan soal satu generasi perangkat keras lagi.
Dua hal mencegah itu menjadi alasan untuk mengabaikan topik ini.
Pertama, tenggat waktunya benar-benar tak pasti. «Tertinggal banyak orde besaran» adalah gambaran jujur tentang hari ini dan landasan yang buruk untuk ramalan penuh percaya diri tentang tahun 2040.
Kedua, dan lebih penting: kunci yang telah terbuka tidak kedaluwarsa. Pada data terenkripsi ada kekhawatiran «panen sekarang, dekripsi nanti». Pada koin, padanannya lebih sederhana dan lebih buruk — kunci publik yang terlihat hari ini akan tetap terlihat, dan koin di baliknya bisa diambil begitu kemampuan itu tiba. Tidak ada jendela yang menutup. Itulah alasan untuk peduli sekarang pada kategori mana koin Anda berada, sekalipun ancamannya masih jauh.
Apa yang sedang dikerjakan
Fondasi kriptografisnya sudah ada. NIST telah membakukan skema tanda tangan pascakuantum — ML-DSA dan SLH-DSA, turunan dari usulan Dilithium dan SPHINCS+ — dan keduanya bisa diterapkan hari ini pada perangkat lunak biasa.
Rantai blok adalah kasus yang sulit. Mengganti skema tanda tangan adalah perubahan konsensus: setiap simpul, setiap dompet, setiap bursa, setiap potong infrastruktur harus sepakat dan bermigrasi. Tanda tangan pascakuantum juga jauh lebih besar daripada yang dipakai sekarang, yang berdampak langsung pada ruang blok dan biaya. Dan seseorang harus memutuskan apa yang terjadi pada koin yang pemiliknya tak pernah bermigrasi — termasuk keluaran lama yang pemiliknya mungkin tak terjangkau atau sudah meninggal. Itu persoalan tata kelola yang setidaknya sesulit persoalan teknisnya.
Pengerjaannya berlangsung. Belum mendesak, dan akan makan waktu bertahun-tahun ketika saatnya tiba.
Apa yang perlu dilakukan
Jangan pakai ulang alamat. Anda semestinya sudah melakukannya demi privasi. Kebiasaan itu juga menjaga koin Anda tetap di kategori ter-hash alih-alih di balik kunci yang terbuka. Inilah satu-satunya hal berarti yang bisa dilakukan seorang individu hari ini, dan gratis.
Jangan menata ulang kepemilikan Anda karena ini. Tidak ada langkah panik yang beralasan. Siapa pun yang mendesak Anda memindahkan dana secara mendesak karena komputasi kuantum sedang menjalankan penipuan atau sedang menjual sesuatu.
Jaga proporsi ancamannya. Secara realistis, Anda jauh lebih mungkin kehilangan kripto karena frasa benih yang hilang, situs phishing, atau persetujuan yang tidak Anda baca ketimbang karena komputer kuantum. Itulah risiko hari ini dan itu yang layak mendapat perhatian hari ini.
Harapkan penanganannya di lapisan protokol. Ketika migrasi datang, ia akan datang sebagai peningkatan rantai dengan masa transisi panjang, bukan sebagai sesuatu yang diam-diam diperbaiki dompet Anda.
Posisi yang jujur memang tak memikat: sebuah masalah nyata, teridentifikasi dengan benar, masih jauh, sedang dikerjakan — dan saat ini bukan hal yang berdiri antara Anda dan kehilangan uang Anda.


