Квантовые вычисления и ваши монеты: что действительно под угрозой

·7 мин. чтения·Автор: SSP Editorial Team
Обложка SSP Academy: квантовые вычисления и безопасность криптовалют

Квантовые вычисления и ваши монеты: что действительно под угрозой

Квантовые вычисления — та криптотема, о которой с завидным постоянством говорят плохо. Один лагерь уверяет, что вот-вот всё сломается; другой отвечает, что до этого десятилетия, и перестаёт думать. Оба пропускают по-настоящему полезную часть: понимание того, какая часть системы уязвима и какие из ваших монет открыты.

Потому что ответ неоднороден. Одни выходы под заметно большей угрозой, чем другие, и с этой разницей вы можете что-то сделать уже сегодня.

Два алгоритма, две очень разные задачи

Почти вся тревога сводится к двум результатам девяностых.

Алгоритм Шора эффективно решает задачи, на которые опирается криптография с открытым ключом: факторизацию и дискретное логарифмирование, на котором построены подписи secp256k1. Достаточно большой квантовый компьютер, исполняющий Шора, смог бы вывести закрытый ключ из открытого. Это и есть настоящая угроза, и она немалая: подписи ломаются целиком, а не ослабляются.

Алгоритм Гровера ускоряет неструктурированный поиск, но лишь квадратично. Против хеш-функции он примерно вдвое уменьшает эффективную стойкость. SHA-256 падает с 256 бит до примерно 128 бит стойкости, что по-прежнему далеко за пределами досягаемости. Майнинг получает теоретическое ускорение, значащее гораздо меньше, чем кажется, потому что доказательство работы — это гонка с другими майнерами, а не с неподвижной мишенью.

Итак, вывод, который действительно важен: с хешированием всё в порядке, с подписями — нет. Любая серьёзная тревога вытекает из этой одной фразы.

Почему адрес — это не открытый ключ

Вот часть, которую большинство обсуждений пропускает, и именно она определяет вашу уязвимость.

Биткоин-адреса — не открытые ключи. Это хеши открытых ключей или, для адресов на основе скрипта, хеши скрипта. Открытый ключ не появляется в цепочке, когда вы получаете средства. Он появляется, когда вы их тратите, потому что трата требует опубликовать подпись и ключ, который её проверяет.

Так возникают две категории монет:

Захешированные и непотраченные. Цепочка показывает только хеш. Чтобы атаковать его, квантовому противнику пришлось бы сначала сломать хеш, а Гровер его туда не доведёт. Эти выходы защищены дополнительным слоем, который к подписям отношения не имеет.

С раскрытым открытым ключом. Как только вы потратили с адреса, ключ становится публичным навсегда. Всё, что останется там после, защищено уже только самой схемой подписи.

Именно это различие делает совет «не используйте адреса повторно» значимым и в квантовом смысле — после многих лет, когда его рекомендовали исключительно из соображений приватности. Повторное использование адреса означает, что второй платёж лежит за раскрытым открытым ключом, а не за хешем.

Что действительно открыто сегодня

Ранние выходы биткоина. Самые первые транзакции платили прямо на открытые ключи, а не на хеши. Эти ключи в чистом виде видны в цепочке прямо сейчас. Немалая доля очень старых, ни разу не сдвинутых монет — включая многое из того, что приписывают Сатоши, — попадает в эту категорию.

Любой повторно использованный адрес. Потратьте один раз, и всё, что вы получите там потом, окажется за опубликованным ключом.

Каждый адрес Ethereum, с которого хоть раз отправляли транзакцию. Это стоит сказать прямо, потому что людей это удивляет: в цепочках EVM открытый ключ восстанавливается из любой подписи. Если адрес отправил хотя бы одну транзакцию, его ключ фактически публичен. У Ethereum нет аналога биткоиновой категории «захешировано и не потрачено».

Выходы Taproot. Taproot кладёт открытый ключ прямо в выход, а не его хеш. Это изящное решение с реальными выигрышами в приватности и эффективности, и да, оно означает, что выходы по ключевому пути раскрывают ключ с момента пополнения. Знать это полезно; повода для тревоги сегодня нет.

Окно мемпула. Когда вы всё же тратите, ваш открытый ключ становится виден в момент рассылки — до подтверждения. Квантовый злоумышленник, достаточно быстрый, чтобы вывести ключ и провести конкурирующую транзакцию в блок внутри этого окна, мог бы украсть средства на лету. Это настоящая теоретическая атака, и она требует возможностей далеко за пределами всего продемонстрированного.

Где здесь SSP, честно

Биткоин-адреса SSP — это P2WSH, хеш скрипта свидетеля. Это помещает ваши непотраченные монеты в категорию хеша: до траты в цепочке лежит хеш, а не ключи. При трате раскрываются скрипт и оба открытых ключа — ровно так же, как у любого другого выхода на основе скрипта.

А теперь часть, где легко было бы пообещать лишнего, так что не будем. Помогает ли мультиподпись 2-из-2 против кванта? Едва.

Злоумышленнику, запускающему Шора против вашего потраченного скрипта, нужно вывести два ключа вместо одного. Это примерно вдвое больше работы. Вдвое — это постоянный множитель, а постоянные множители не являются защитой: тот, кто способен сломать один ключ secp256k1, почти наверняка способен сломать два. Мультиподпись два-из-двух отлично защищает от компрометации устройства, фишинга, кражи и принуждения по одному ключу. Против криптографически значимого квантового компьютера она почти бесполезна, и всякий, кто продаёт вам мультиподпись как квантовую защиту, вводит вас в заблуждение.

Действительно важен переход к постквантовым подписям на уровне самой цепочки, и в одиночку кошелёк этого сделать не может.

Насколько всё это близко?

Ни насколько, при любом честном прочтении.

Сломать secp256k1 алгоритмом Шора требует большого квантового компьютера с коррекцией ошибок. Поскольку физические кубиты шумны, для одного надёжного логического кубита нужно много физических, а опубликованные оценки атаки на реальные размеры ключей исчисляются миллионами физических кубитов. Нынешние машины отстают на много порядков — дело не в ещё одном поколении железа.

Две вещи мешают считать это поводом не думать о теме.

Во-первых, сроки по-настоящему неопределённы. «На много порядков дальше» честно описывает сегодняшний день и плохо годится основанием для уверенных предсказаний о 2040-м.

Во-вторых, и это важнее: раскрытые ключи не истекают. С зашифрованными данными есть тревога «собери сейчас, расшифруй потом». С монетами аналог проще и хуже — видимый сегодня открытый ключ остаётся видимым, и монеты за ним можно забрать, как только появится возможность. Никакое окно не закрывается. Это и есть довод в пользу того, чтобы уже сейчас интересоваться, в какой категории лежат ваши монеты, даже пока угроза остаётся далёкой.

Что на самом деле делается

Криптографический фундамент уже есть. NIST стандартизовал постквантовые схемы подписи — ML-DSA и SLH-DSA, выросшие из заявок Dilithium и SPHINCS+, — и их можно внедрять в обычном программном обеспечении уже сегодня.

Блокчейны — трудный случай. Смена схемы подписи есть изменение консенсуса: каждый узел, каждый кошелёк, каждая биржа, каждый кусок инфраструктуры должен согласиться и перейти. Постквантовые подписи к тому же заметно крупнее нынешних, что напрямую отражается на месте в блоке и комиссиях. И кому-то придётся решить, что делать с монетами, чьи владельцы так и не перейдут, — включая старые выходы, чьи владельцы могут быть недосягаемы или мертвы. Это задача управления, по меньшей мере столь же тяжёлая, как техническая.

Работа идёт. Пока это не срочно, а когда станет срочно, займёт годы.

Что делать

Не используйте адреса повторно. Вы и так должны делать это ради приватности. Заодно это удерживает ваши монеты в категории хеша, а не за раскрытыми ключами. Это единственное осмысленное, что человек может сделать сегодня, и это бесплатно.

Не перестраивайте из-за этого свои активы. Никакое паническое движение не оправдано. Всякий, кто торопит вас срочно переместить средства из-за квантовых вычислений, либо ведёт мошенническую схему, либо что-то продаёт.

Держите угрозу в пропорции. Реалистично вы куда вероятнее потеряете криптовалюту из-за потерянной сид-фразы, фишингового сайта или разрешения, которое не прочитали, чем из-за квантового компьютера. Это риски сегодняшнего дня, и они заслуживают сегодняшнего внимания.

Ожидайте решения на уровне протокола. Когда переход придёт, он придёт как обновление цепочки с долгим переходным периодом, а не как что-то, что ваш кошелёк тихо починит сам.

Честная позиция неказиста: реальная, верно опознанная проблема, всё ещё далёкая, над которой работают, — и в настоящий момент не то, что стоит между вами и потерей ваших денег.

Поделиться статьёй

Похожие статьи