AktualnościKryptoBadacz Ethereum Foundation Justin Drake ostrzega: AI może złamać kryptografię portfeli „w ciągu miesięcy”

Badacz Ethereum Foundation Justin Drake ostrzega: AI może złamać kryptografię portfeli „w ciągu miesięcy”

Autor: BitcoinKE·

Najważniejsze informacje

  • •Badacz Ethereum Foundation Justin Drake ostrzegł, że postęp matematyczny napędzany przez AI mógłby złamać ECDSA — algorytm podpisu zabezpieczający Bitcoin i Ethereum — zanim pojawią się wydajne komputery kwantowe, w najgorszym scenariuszu w ciągu miesięcy.
  • •Drake zarekomendował kontrolowaną migrację środków na świeże adresy portfeli, które nigdy nie podpisały transakcji, ponieważ nieużywane adresy ukrywają klucze publiczne za haszami, a podpisywanie może je ujawnić.
  • •Ostrzeżenie nastąpiło po publikacji przez OpenAI 722 wyników matematycznych, które Drake przywołał jako dowód, że AI szybko rozwiązuje problemy od dawna stawiające opór ludzkim badaczom, a krzywe eliptyczne są szczególnie podatne ze względu na bogatą strukturę.
  • •Vitalik Buterin poparł poważne traktowanie ryzyk kryptograficznych związanych z AI i faworyzował kryptografię opartą na haszach, ale przestrzegał przed pośpiesznym przenoszeniem środków, mówiąc, że nieudane migracje kosztowały go więcej pieniędzy niż wszystkie hacki razem wzięte.
  • •Nie zademonstrowano praktycznego ataku AI na ECDSA, a harmonogram Drake'a to ocena najgorszego przypadku, a nie potwierdzona prognoza.
Badacz Ethereum Foundation Justin Drake ostrzega: AI może złamać kryptografię portfeli „w ciągu miesięcy”

Badacz Ethereum Foundation Justin Drake wezwał branżę kryptowalut do przygotowania się na potencjalny przełom w sztucznej inteligencji, który mógłby podważyć kryptografię zabezpieczającą główne aktywa cyfrowe, ostrzegając, że najgorszy scenariusz mógłby się materializować w ciągu miesięcy, a nie lat.

Drake powiedział, że postęp w matematyce napędzanej przez AI zwiększył ryzyko, że Elliptic Curve Digital Signature Algorithm (ECDSA) — używany przez Bitcoin i Ethereum do zabezpieczania transakcji — mógłby zostać złamany, zanim staną się dostępne wystarczająco wydajne komputery kwantowe. Opisał tę perspektywę jako powód, dla którego branża powinna rozpocząć planowanie tego, co nazwał „trybem bunkra”, i zarekomendował kontrolowaną migrację środków na nowe adresy portfeli, których klucze publiczne nie zostały ujawnione poprzez wcześniejsze transakcje. Priorytet powinni mieć, jak powiedział, najwięksi i najbardziej wyspecjalizowani posiadacze, a środki pozostałe na adresie po podpisaniu transakcji powinny być przenoszone na nowy adres.

Kluczowym elementem ostrzeżenia jest rozróżnienie między adresami używanymi i nieużywanymi: adres, który nie podpisał transakcji, ukrywa swój klucz publiczny za hashem, natomiast podpisanie transakcji może ujawnić klucz potrzebny do autoryzacji transakcji. Proponowana migracja ma zatem na celu ograniczenie ekspozycji, podczas gdy branża ocenia długoterminowe zmiany kryptograficzne, a nie reakcję na udowodniony atak już dotykający portfele.

Wezwanie do „trybu bunkra” i świeżychów

Ostrzeżenie nastąpiło po opublikowaniu przez OpenAI setek wyników matematycznych, które — jak powiedział Drake — uwypukliły rosnącą zdolność systemów AI do rozwiązywania problemów, które od dawna stanowiły wyzwanie dla ludzkich badaczy. Argumentował, że krzywe eliptyczne mogą być szczególnie narażone na nowe techniki matematyczne ze względu na swoją wewnętrzną strukturę.

W poście na X z 7 października 2026 roku Drake przedstawił pełną listę swoich rekomendacji:

Dziś wzywam branżę blockchain do spokojnego rozpoczęcia planowania „trybu bunkra”. Moja osobista rekomendacja to uruchomienie kontrolowanej masowej migracji aktywów na świeże adresy, tj. adresy, których klucze publiczne pozostają ukryte za hashem. Posiadacze, począwszy od największych i najbardziej wyspecjalizowanych, powinni rozważyć przeniesienie większości swoich środków na adresy, które nigdy nie podpisały transakcji. A gdy już podpiszą jedną, powinni również przenieść pozostałe środki na nowy adres (możliwie wygenerowany z tej samej frazy seed).

Nie spieszcie się. Choć uważam, że są podstawy do działania, pośpieszna migracja przyniosłaby więcej szkód niż pożytku. Ale też nie panikujcie. Przenoszenie aktywów na chronione adresy to prosty, prewencyjny krok, który nie wymaga nowej kryptografii ani nowych portfeli.

Według mnie rozsądne jest teraz przygotowanie się na możliwość złamania ECDSA przed qday, w najgorszym przypadku w ciągu miesięcy, a nie lat. Przez „złamanie” rozumiem szybkie odzyskanie klucza prywatnego (np. w tydzień) na dostępnym sprzęcie (np. dużym klastrze GPU).

Ostatnie dni były pokorne dla ludzkiej intuicji matematycznej. Długowiekowe, niew kwestionowane hipotezy upadły. W tym granica n log(n) dla mnożenia liczb całkowitych i hipoteza 3SUM. Z perspektywy czasu nieoczekiwane obalenie majowej hipotezy Erdősa o odległościach jednostkowych było naszym strzałem ostrzegawczym.

Wczorajsza premiera OpenAI pokazała, że matematyczna superinteligencja jest już tutaj. Mówi się, że bywają tygodnie, w których dzieją się dekady. Zaraz przeżyjemy tygodnie, w których dzieją się stulecia postępu matematycznego. Czy nasze magiczne 64-bajtowe podpisy ECDSA są zbyt piękne, aby były prawdziwe? Czy przez cały ten czas była to tylkoczeństwo przez niejasność?

Krzywe eliptyczne wydają się szczególnie podatne na superinteligencję. Krzywe niosą bogatą strukturę, z miejscem na wymyślne triki jak Schoof, Frobenius, pairingi. (W przeciwieństwie do tego hasze są zaprojektowane tak, aby minimalizować strukturę algebraiczną.)

Osobno, jak może poświadczyć Ewin Tang, wydajny algorytm kwantowy czasem zapowiada wydajny algorytm klasyczny. Powinniśmy być otwarci na możliwość klasycznego odpowiednika algorytmu Shora, który złamałby jednocześnie krzywe eliptyczne i RSA.

Warto też zauważyć uderzającą niedoreprezentowanie przełomów kryptograficznych wśród 722 wyników matematycznych opublikowanych przez OpenAI. Byłem naocznym świadkiem cenzurowania przez rząd USA akademickich wyników kryptoanalizy kwantowej. Interwencjonizm z kuluarów to mój scenariusz bazowy.

Wzywam dużych, wyspecjalizowanych graczy, aby dawali przykład. „Lista ryzyka” Project11 (bitcoin-risq-list.projecteleven[.]com) to świetny tracker ujawnionych kluczy publicznych BTC. Binance, Bitbank, Robinhood, Bitfinex i Tether mają okazję utwardzić swoje zimne portfele. W przyszłym miesiącu wystąpię przed instytucjami w Londynie na żywym Q&A (forum.ethereuminstitutional[.]org/london-2026).

Jeszcze raz: proszę, nie spieszcie się. Portfele trzymające poniżej 50 BTC korzystają częściowo z „tarczy Satoshiego”, tj. jego 20 tys. ujawnionych adresów, z których każdy trzyma 50 BTC. Kluczowi sygnatariusze, jak wyrocznie i rady bezpieczeństwa L2, powinni rozważyć rotację kluczy publicznych ECDSA przy każdej podpisanej wiadomości i/lub wielokrotne podpisywanie schematami opartymi na haszu, takimi jak SPHINCS.

Bezpieczne wyjście z trybu bunkra będzie wymagało kryptografii post-AI. Mam tendencję do postawienia wszystko na kryptografię opartą na haszach i całkowitej rezygnacji ze strukturalnych założeń matematycznych, czy to z krzywych, krat, czy izogenii. Pojedynczy sprawdzony w boju hasz (np. z rodzin SHA lub BLAKE) daje wiarygodne bezpieczeństwo post-AI.

Mapa drogowa Ethereum na strawmap[.]org w pełni przyjmuje kryptografię opartą na haszach z kompleksową formalną weryfikacją jako odpowiedź na zagrożenie kwantowe. Te harmonogramy muszą zostać teraz ponownie przeanalizowane i przyspieszone w świetle matematycznej superinteligencji. Będę naciskać na maksymalne defensywne przyspieszenie.

— Justin Drake (@drakefjustin) 7 października 2026

Buterin: traktuj ryzyko poważnie, nie działać w panice

Współzałożyciel Ethereum Vitalik Buterin poparł konieczność poważnego traktowania ryzyk kryptograficznych napędzanych przez AI, ale przestrzegł użytkowników przed pochopnym przenoszeniem środków. Buterin powiedział, że nieużywane adresy, które nie wysłały transakcji, zapewniają dodatkową ochronę, ponieważ ich klucze publiczne pozostają ukryte, jednocześnie ostrzegając, że źle przeprowadzone migracje mogą same w sobie skutkować stratami.

We własnym poście na X, również z dnia 7 października 2026 roku, Buterin napisał:

Nie zalecam nikomu dziś w panice przenosić środków do nowych portfeli. Ale powinniśmy poważnie traktować ryzyka dla kryptografii wynikające z matematyki przyspieszanej przez AI i minimalizować naszą ekspozycję nie tylko na kryptografię podatną na kwanty, ale też potencjalnie podatną na AI. Niestety, nowym kluczowym obszarem ryzyka z tej perspektywy są ML-DSA / FHE / kraty. (to jest też kolejny powód, obok kwantów, dla którego ECDSA może paść szybciej, niż się oczekuje — stąd rekomendacja „świeżych adresów”)

Do tej pory większość ludzi myślała w kategoriach „krzywe eliptyczne złamane, hasze bezpieczne, kraty bezpieczne”. Ale istnieje spora szansa, że konkretne bezpieczeństwo krat poniesie poważne straty w wyniku matematyki AI z najbliższych dwóch lat.

Podstawowy model zagrożenia jest taki: faktoryzacja naiwnie zajmuje czas 2^(n/2), ale przez dekady sprytni ludzie znaleźli i zoptymalizowali sita ciała liczb, obniżając to do 2^O(n^(1/3)), dlatego klucze i podpisy RSA muszą mieć ~400 bajtów (a nie 64 bajty). Co jeśli takie „szkielety w szafie” istnieją zarówno dla krzywych eliptycznych, jak i krat — my po prostu nie jesteśmy wystarczająco bystrzy, aby je odkryć, ale boty wkrótce będą?

To jest istotna część powodu, dla którego przez ostatni rok lean roadmap ethereum szedł w kierunku „tylko hasze”: żadnych krat, żadnego ML-DSA, żadnego Falcon, żadnych zobowiązań opartych na kratach wewnątrz dowodów ZK itd. Podpisy w lean ethereum są w całości oparte na haszach, albo WOTS, albo SPHINCS-.

Dla podpisów i dowodów już wiemy, jak przejść na same hasze. Więzym wyzwaniem jest szyfrowanie z kluczem publicznym — i to wykracza daleko poza blockchainy. Bezpieczna komunikacja, protokoły anonimizujące, wiele rzeczy wymaga szyfrowania z kluczem publicznym.

I niestety istnieją długo znane twierdzenia matematyczne pokazujące, dlaczego szyfrowania z kluczem publicznym nie da się wykonać samymi haszami. Potrzebujesz jakiegoś obiektu z ukrytą furtką, który ma co najmniej jedną formę użytecznej „struktury” — teoria grup (w tym izogenie), kraty, kody albo w przyszłości potencjalnie jeszcze nowsze i dziwniejsze rzeczy (lokalne mieszanie?). Ale dla wszystkiego, co ma strukturę, powinieneś założyć, że AI zrobi przynajmniej pewien postęp w jej łamaniu. Tutaj jedynym rozsądnym wnioskiem jest to, że jeśli chcesz, aby coś było wiarygodnie długoterminowo bezpieczne, pomnóż rozmiary kluczy przez 10.

Dla mnie to bardzo prawdopodobny świat i niczym nie ekstremalna prognoza. Jeśli AI przyniesie nam 50 lat matematyki w 2 lata, to te 50 lat matematyki może bardzo dobrze obejmować poprawę naszej zdolności łamania krat na poziomie „naiwna faktoryzacja -> GNFS”. W takim świecie kraty nadal będą istnieć, ale będą musiały być znacznie większe, aby zagwarantować ten sam poziom bezpieczeństwa. A przy tych nowych, większych rozmiarach konstrukcje oparte na haszach pobiją konstrukcje oparte na kratach pod względem konkretnej wydajności w każdym zastosowaniu, gdzie konstrukcje haszowe są w ogóle możliwe.

Teoretycznie oczywiście możliwe jest, że i hasze zostaną złamane (np. implikowałoby to P = NP). Ale uważam, że P = NP jest bardzo mało prawdopodobne. I intuicyjnie znacznie bardziej prawdopodobne jest, że obiekt matematyczny ma dokładnie zero eksploatowalnej struktury (do czego dąży się w haszach), niż że ma dokładnie ~3 formy eksploatowalnej struktury (dla krzywych eliptycznych: łączność, Schoof, pairingi) i nie ma jakiejś tajnej czwartej formy struktury, której jeszcze nie odkryliśmy, a która poważnie obniżałaby jego bezpieczeństwo (dla krzywych eliptycznych: ECDLP i bezpieczeństwo pairingów). Podobnie dla LWE, SVP, RLWE i całego zoo problemów kratowych.

Z tego powodu nie widzimy jeszcze powodu do niepokoju i zaczynania powiększania rozmiaru bajtowego haszy (gdybyśmy zaczęli się bardziej martwić, najpierw powiększylibyśmy liczbę rund, zanim cokolwiek zrobilibyśmy z rozmiarem bajtowym).

Konkretny TLDR, moje osobiste poglądy:

  • Tam, gdzie w ogóle możliwe, oparte na haszach > oparte na kratach
  • Dla wszystkiego opartego na kratach bądź znacznie bardziej paranoiczny co do rozmiarów parametrów. Pamiętaj, że blockchainy to tylko niewielka część historii kryptografii; ten punkt wykracza daleko poza blockchainy i dotyczy np. dostępu do stron internetowych, bezpiecznej komunikacji, Tor / VPN …
  • Dla protokołów prywatności zdecydowanie faworyzuj NIE umieszczania zaszyfrowanych notatek on-chain. Zamiast tego wysyłaj je off-chain jakimś mechanizmem zewnętrznym.
  • Jeśli nie jest to dla ciebie trudne, trzymanie środków na adresach, które nie były jeszcze używane do transakcji, to dobry pomysł. Jeśli to łatwe, zrób to. Ale bądź ostrożny z migracjami; osobiście straciłem więcej pieniędzy na nieudanych migracjach niż na wszystkich hackach razem wziętych.
  • Dla portfeli multisig potwierdzanie off-chain jest lepsze niż on-chain, ponieważ w ten sposób podpisy portfeli sygnatariuszy nie są ujawniane publicznie, więc jeśli ECDSA padnie od AI znacznie szybciej niż oczekiwano, przynajmniej multisig „łagodnie degraduje się” do 1-z-1, gdzie tę 1 stanowi ten, kto zbierał podpisy — znacznie lepsza sytuacja niż „każdy może wziąć pieniądze”

— vitalik.eth (@VitalikButerin) 7 października 2026

Brak zademonstrowanego praktycznego ataku

Nie zademonstrowano praktycznego ataku AI na ECDSA, a harmonogram Drake'a to ocena najgorszego przypadku, a nie potwierdzona prognoza. Ostrzeżenie niemniej podkreśla rosnące w branży blockchain obawy, że postęp AI mógłby zmienić harmonogram wymiany obecnie uznawanych za bezpieczne systemów kryptograficznych.

Źródło: BitcoinKE