Ryzyko kwantowe Bitcoina zależy od ujawnionych kluczy publicznych, według szefa badań Fireblocks
Najważniejsze informacje
- •Szacunkowo 6,7–7 mln BTC, około jedna trzecia limitu podaży Bitcoina wynoszącego 21 mln, znajduje się za kluczami publicznymi już widocznymi onchain, a więc narażonymi na atak kwantowy.
- •Outputsy pay-to-public-key z ery Satoshiego ujawniają klucze od momentu utworzenia, podczas gdy adresy P2PKH i SegWit ukrywają klucze tylko do pierwszego wydatkowania, po którym ponowne użycie adresu pozostawia nowe środki w stanie podatności.
- •Nie znano kryptograficznie istotnego komputera kwantowego zdolnego złamać obecnych podpisów Bitcoina, ale eksperci ostrzegają, że badania, zmiany oprogramowania i adopcja przez użytkowników mogą zająć lata.
- •Gutkin zaleca ciągłe zarządzanie kluczami publicznymi — kierowanie depozytów i reszty na świeże adresy przy jednoczesnym śledzeniu UTXO — zamiast jednorazowej migracji, która mogłaby podnieść opłaty i zwiększyć błędy operacyjne.
- •Fireblocks obniżył koszty gas weryfikacji postkwantowego schematu podpisów ML-DSA-44 na Ethereum z 8,09 mln do 1,23 mln gas, choć implementacja pozostaje kodem badawczym wymagając audytów przed użyciem produkcyjnym.

Przyszła podatność Bitcoina na komputery kwantowe będzie zależała mniej od tego, kto posiada monety, a bardziej od tego, jak są przechowywane. Michael Gutkin, wiceprezes ds. badań w cyfrowym depozytariuszu aktywów Fireblocks, powiedział crypto.news, że ekspozycja posiadacza jest determinowana przez wykorzystywany blockchain, typ adresu oraz historię transakcji adresu — a nie przez to, czy właścicielem jest giełda, instytucja czy osoba prywatna.
„Ekspozycja ostatecznie sprowadza się do tego, czy klucz publiczny jest już widoczny onchain” — powiedział.
Ta różnica jest matematyczna, a nie organizacyjna. Podpisy Bitcoina opierają się na kryptografii krzywych eliptycznych, a algorytm Shora — opisany po raz pierwszy w 1994 roku — pozwala według wszelkiej wiedzy wystarczająco wydajnemu komputerowi kwantowemu wyprowadzić klucz prywatny z odpowiadającego mu klucza publicznego. Klucz, który nigdy nie został rozgłoszony, pozostawia atakującemu jedynie hash do pracy, dlatego właśnie historia przechowywania, a nie własność, kształtuje ryzyko.
Publiczne szacunki cytowane przez Gutkina wskazują, że około 6,7 mln do 7 mln BTC znajduje się za kluczami już widocznymi onchain — około jedna trzecia stałego limitu podaży sieci wynoszącego 21 mln monet — co czyni ujawnione klucze publiczne centralnym czynnikiem ryzyka kwantowego Bitcoina.
Kiedy monety się ruszają, ma znaczenie tak samo duże jak to, gdzie leżą
W ocenie Gutkina częste transakcje mogą generować ekspozycję poprzez ponowne wykorzystanie adresów oraz obsługę niewydanych Bitcoinów. Skarbiec, który rzadko przemieszcza swoje aktywa, może dłużej utrzymywać klucze publiczne w ukryciu — ale tylko jeśli format adresu i wcześniejsza aktywność nie ujawniły ich już wcześniej.
Outputsy z ery Satoshiego i ponownie używane adresy ujawniają klucze
W przypadku najwcześniejszych outputsów Bitcoina, znanych jako pay-to-public-key (P2PK), klucz publiczny jest widoczny od samego początku. Wiele outputsów sięających ery Satoshiego używa tego formatu, wyjaśnił Gutkin, co oznacza, że ich klucze pozostają ujawnione nawet jeśli monety nigdy się nie przemieściły.
Adresy pay-to-public-key-hash (P2PKH) i natywne SegWit (P2WPKH) działają inaczej, ukrywając klucz publiczny do pierwszego wydatkowania z adresu. Gdy jednak posiadacz wyda środki, klucz staje się trwale widoczny. Jeśli ten sam adres później otrzyma więcej Bitcoinów, nowe środki znajdują się za już ujawnionym kluczem.
Posiadaczom oceniającym własną ekspozycję Gutkin zalecił sprawdzenie, czy adresy były wcześniej używane do wydatkowania oraz czy nadal otrzymują środki.
Taproot dodaje kolejne rozróżnienie. Według autorów BIP 360 outputsy Taproot są narażone na długotrwałe ataki kwantowe, ponieważ ich klucze publiczne outputsów są widoczne od momentu utworzenia. Propozycja stanowi, że wystarczająco wydajny komputer kwantowy mógłby wyprowadzić klucz prywatny z ujawnionego klucza publicznego, a jej autorzy odróżniają ataki na klucze widoczne przez długi czas od szybszych ataków podejmowanych po tym, jak transakcja ujawni klucz, ale zanim zostanie potwierdzona.
To zagrożenie pozostaje kwestią przyszłości. W raporcie z 17 września dotyczącym wyzwań migracyjnych Bitcoina dyrektor techniczny Ledger Charles Guillemet stwierdził, że nie znano kryptograficznie istotnego komputera kwantowego zdolnego złamać obecnych podpisów Bitcoina. Ostrzegł jednak, że badania, zmiany oprogramowania, aktualizacje portfeli sprzętowych i adopcja przez użytkowników mogą zająć lata, co czyni przygotowanie odrębnym problemem od pojawienia się działającego atakującego.
Stopniowe zmiany w portfelach mogą zmniejszyć ekspozycję
Odpowiadając na apele o przygotowanie w trybie „bunker mode”, Gutkin argumentował, że instytucje powinny zarządzać ekspozycją kluczy publicznych w sposób ciągły, zamiast planować jednorazowy masowy transfer.
„W przypadku instytucji nie sądzę, aby celem powinna być jednorazowa masowa migracja” — powiedział.
Według opisanego przez niego podejścia nowe depozyty Bitcoinów trafiałyby na świeże adresy, a reszta z transakcji również wracałaby na świeże adresy. Instytucje powinny śledzić poszczególne niewydane outputsy transakcji (UTXO) — Bitcoin reprezentuje zasoby jako dyskretne niewydane outputsy, a nie salda kont — aby zidentyfikować, które środki znajdują się już za ujawnionymi kluczami. Poprzez normalne wydatkowanie ujawnione adresy stopniowo by się opróżniały, podczas gdy nowe środki trafiałyby na adresy, których klucze publiczne pozostają ukryte. Gutkin stwierdził, że dashboard ekspozycji w czasie rzeczywistym powinien pokazywać zarówno pozostałe saldo ujawnione, jak i transakcje tworzące dodatkową ekspozycję.
Fireblocks już obsługuje kilka elementów tego procesu — według Gutkina — i opracowuje narzędzia do wyboru wejść transakcyjnych na podstawie ekspozycji oraz do wyświetlania dotkniętych sald.
Inni dostawcy usług custody wprowadzili powiązane mechanizmy. W ogłoszeniu z 22 lipca BitGo szczegółowo opisał cztery mechanizmy portfeli Bitcoin obejmujące punktowanie ekspozycji, remediację adresów, wybór wejść transakcyjnych oraz zaktualizowane domyślne ustawienia adresów. Firma stwierdziła, że jej metoda wyboru wejść podejmuje próbę wydania wszystkich niewydanych outputsów powiązanych z wybranym adresem, zmniejszając ryzy pozostawienia środków po tym, jak transakcja ujawni klucz. BitGo opisał te mechanizmy jako przygotowanie operacyjne, a nie zamiennik przyszłej aktualizacji Bitcoina.
Gutkin ostrzegł, że pośpieszna migracja niesie ze sobą własne ryzyka. Duzi posiadacze konkurujący o ograniczoną przepustowość transakcji Bitcoina mogliby podnosić opłaty i spowalniać potwierdzenia. Wewnątrz instytucji dodatkowe transakcje i zatwierdzenia mogłyby zwiększyć liczbę błędów, w tym odsyłanie reszty na ujawniony adres. Aby ograniczyć phishing i błędy operacyjne, zalecił wcześniejsze ustalenie adresów docelowych, polityk zatwierdzania i zaufanych kanałów komunikacji, tak aby pilny transfer nie wymagał od klientów ani pracowników podążania za nieznanymi instrukcjami czy obchodzenia istniejących mechanizmów kontroli.
Bitcoin nadal potrzebuje odpornego kwantowo sposobu wydatkowania
Nawet przy lepszych praktykach adresowych Gutkin stwierdził, że Bitcoin nadal będzie potrzebował odpornego kwantowo sposobu autoryzacji transakcji. BIP 360 adresuje część problemu, proponując outputsy pay-to-Merkle-root, które eliminują ujawnioną ścieżkę wydatkowania klucza w Taproot. Podkreślił jednak, że zmniejszenie długoterminowej ekspozycji kluczy publicznych nie czyni tej propozycji kompletnym rozwiązaniem postkwantowym. Autorzy propozycji podobnie stwierdzają, że ochrona przed atakami w krótkim okresie po rozgłoszeniu transakcji, ale przed jej potwierdzeniem, może wymagać podpisów postkwantowych. BIP 360 nadal figuruje jako szkic.
W przeciwieństwie do Ethereum, Bitcoin nie może po prostu przyjąć nowego kontraktu weryfikacji podpisów poprzez ogólnego przeznaczenia warstwę aplikacji — powiedział Gutkin. W zależności od wybranego projektu zmiany protokołu mogą być konieczne, aby wspierać ten schemat i utrzymać opłaty transakcyjne na akceptowalnym poziomie. Wskazał także na badania nad podpisami opartymi na funkcjach skrótu, w tym projekty śledzące stan podpisywania w celu zmniejszenia narzutu, choć takie podejścia wiążą się z kompromisami w zakresie rozmiaru podpisu, projektu portfela i prowadzenia zapisów.
Dla amerykańskich inwestorów posiadających Bitcoiny poprzez fundusze ustalenia dotyczące custody stanowią kolejny element przygotowań. Raport z 23 września dotyczący postkwantowych planów custody Coinbase zauważył, że inwestorzy spotowych ETF-ów Bitcoin i Ethereum nie kontrolują kluczy prywatnych zabezpieczających aktywa funduszy; zarządzają nimi kustosze wybrani przez emitentów. W tym raporcie główny kryptograf Coinbase Yehuda Lindell opisał plany infrastruktury custody zdolnej do obsługi różnych podpisów postkwantowych i stwierdził, że Coinbase bada programowalne moduły bezpieczeństwa sprzętowego jako alternatywę, gdy wybrany schemat danego blockchaina nie może współpracować z istniejącymi systemami rozproszonego podpisywania.
Tańsza weryfikacja, ale Ethereum nadal wymaga zmian w portfelach
Na Ethereum Gutkin stwierdził, że standardowe konta ujawniają swoje klucze publiczne natychmiast po podpisaniu transakcji, ponieważ klucz można odzyskać z podpisu. W przeciwieństwie do rotacji adresów Bitcoina regularna wymiana konta Ethereum jest mniej praktyna, ponieważ salda, zatwierdzenia tokenów i aktywność w aplikacjach są z nim powiązane. Standardowe portfele Solany stoją przed jeszcze prostszym problemem: adres jest samym kluczem publicznym, więc klucz jest ujawniony bez żadnej początkowej transakcji wydatkującej.
Programowalne konta Ethereum — podejście nazywane przez ekosystem abstrakcją kont — oferują sposób zmiany autoryzacji transakcji przy zachowaniu konta, według Gutkina. Badania Fireblocks zmniejszyły koszt weryfikacji ML-DSA-44, podpisu postkwantowego, z 8,09 mln gas do 1,23 mln gas. W poście badawczym z 2 września Fireblocks poinformował, że weryfikator jest zgodny z FIPS 204, standardem podpisów cyfrowych sfinalizowanym przez amerykański Narodowy Instytut Standardów i Technologii w 2024 roku. Gutkin stwierdził, że zespół ulepszył implementację, nie zmieniając ustandaryzowanego algorytmu — dzięki wydajniejszemu hashowaniu, operacjom matematycznym, dekodowaniu podpisów, obsłudze kluczy publicznych i wykorzystaniu pamięci. Szczytowe zużycie pamięci spadło z prawie megabajta do około 41 kilobajtów.
Ten projekt nadal wiąże się z kosztami. Gutkin oszacował jednorazowy koszt wdrożenia rozszerzonego klucza publicznego na około 4,1 mln gas, obok 1,23 mln gas wymaganych przy każdej weryfikacji. Dla skarbca lub zimnego portfela dokonującego stosunkowo rzadkich transakcji koszty te mogą być uzasadnione — powiedział. Ostrzegł jednak, że standardowe konto Ethereum nie może po prostu przełączyć się na ML-DSA, a integracja kont inteligentnych, wsparcie custody i kompatybilność z aplikacjami zdecentralizowanymi nadal wymagają pracy inżynieryjnej.
Gutkin zauważył również, że weryfikator nie czyni całego systemu Ethereum bezpiecznym postkwantowo, a oddzielne badania trwają w warstwach konsensusu i danych. Pomimo obszernych testów i formalnej weryfikacji implementacja Fireblocks pozostaje kodem badawczym wymagającym audytów i utwardzenia przed użyciem produkcyjnym. W zakresie instytucjonalnego custody firma oddzielnie bada produkcyjne systemy podpisywania postkwantowego. To, czy BIP 360 wykrroczy poza status szkicu, czy wczesne implementacje przejdą audyty i utwardzenie oraz czy kustosze przeniosą badania nad podpisami postkwantowymi do produkcji — to konkretne znaczniki postępu tych przygotowań.