Vitalik Buterin ostrzega, że matematyka przyspieszana przez AI może zagrozić kluczom kryptograficznym, zanim nadejdą komputery kwantowe
Najważniejsze informacje
- •W poście na X z 7 października 2026 r. Vitalik Buterin ostrzegł, że matematyka przyspieszana przez AI może złamać schematy kryptograficzne, zanim komputery kwantowe staną się praktycznym zagrożeniem.
- •Buterin wskazał konstrukcje oparte na kratach, w tym wybrany przez NIST schemat ML-DSA, oraz ECDSA jako potencjalnie podatne na postępy matematyczne napędzane przez AI.
- •Odchudzona mapa drogowa Ethereum w ciągu ostatniego roku preferowała podpisy oparte na haszach, takie jak WOTS i SPHINCS-, całkowicie unikając krat.
- •Buterin zalecił przechowywanie środków na nieużywanych adresach, zbieranie potwierdzeń multisig poza łańcuchem oraz przesyłanie zaszyfrowanych notatek za pomocą mechanizmów pozasieciowych zamiast umieszczania ich w łańcuchu.
- •Ostrzegł przed pochopnymi migracjami portfeli, stwierdzając, że osobiście stracił więcej pieniędzy przez nieudane migracje niż we wszystkich włamaniach łącznie.

Współzałożyciel Ethereum Vitalik Buterin ostrzegł, że matematyka przyspieszana przez AI może zagrozić kryptografii chroniącej aktywa cyfrowe i szerszy internet — potencjalnie zanim komputery kwantowe w ogóle staną się praktycznym zagrożeniem. W poście opublikowanym 7 października 2026 r. na X Buterin stwierdził, że branża powinna ograniczyć ekspozycję nie tylko na kryptografię podatną na ataki kwantowe, lecz także na schematy, które mogą okazać się podatne na postępy matematyczne napędzane przez AI. Wśród jego głównych obaw znalazły się konstrukcje oparte na kratach oraz ECDSA.
Buterin zaznaczył, że nie wzywa nikogo do natychmiastowego przenoszenia środków do nowych portfeli, ale uznał opisane ryzyka za poważne i wymagające wczesnych działań.
„Traktujmy ryzyko poważnie”: pełna treść wpisu
Pełny wpis Buterina, zachowany poniżej, przedstawia jego model zagrożeń związanych z matematyką przyspieszaną przez AI, wyjaśnia ukierunkowaną na rozwiązania wyłącznie haszujące „odchudzoną mapę drogową” Ethereum i kończy się listą praktycznych zaleceń:
Nie zalecam nikomu, aby już dziś w pośpiechu przenosił środki do nowych portfeli. Powinniśmy jednak poważnie traktować zagrożenia dla kryptografii wynikające z matematyki przyspieszanej przez AI i ograniczać naszą ekspozycję nie tylko na kryptografię podatną na komputery kwantowe, ale także na kryptografię potencjalnie podatną na AI. Głównym nowym obszarem ryzyka z tego punktu widzenia są niestety ML-DSA / FHE / kraty. (To także kolejny powód, obok komputerów kwantowych, dla którego ECDSA może upaść jeszcze szybciej, niż oczekiwano, stąd zalecenie dotyczące „świeżych adresów”). Jak dotąd większość osób myślała w kategoriach „krzywe eliptyczne złamane, hasze bezpieczne, kraty bezpieczne”. Istnieje jednak duża szansa, że bezpieczeństwo kraty w praktyce poważnie ucierpi w wyniku matematyki rozwijanej przez AI w ciągu najbliższych dwóch lat.
Podstawowy model zagrożenia jest następujący: naiwnie rzecz biorąc, faktoryzacja wymaga czasu 2^(n/2), ale przez dziesięciolecia inteligentni ludzie znajdowali i optymalizowali sita ciał liczbowych, zmniejszając ten czas do 2^O(n^(1/3)), dlatego klucze i podpisy RSA muszą mieć około 400 bajtów (a nie 64 bajty). Co, jeśli zarówno w przypadku krzywych eliptycznych, jak i krat istnieją podobne ukryte problemy, których po prostu nie jesteśmy wystarczająco bystrzy, aby je odkryć — ale wkrótce zrobią to boty?
To jeden z głównych powodów, dla których przez ostatni rok odchudzona mapa drogowa ethereum zmierzała w kierunku „wyłącznie haszowania”: bez krat, bez ML-DSA, bez Falcona, bez zobowiązań opartych na kratach wewnątrz dowodów ZK itd. Wszystkie podpisy w odchudzonym ethereum są oparte na haszach — to WOTS albo SPHINCS-.
W przypadku podpisów i dowodów już wiemy, jak przejść wyłącznie na hasze. Większym wyzwaniem jest szyfrowanie kluczem publicznym — a to wykracza daleko poza blockchainy. Bezpieczna komunikacja, protokoły anonimizujące i wiele innych zastosowań potrzebują szyfrowania kluczem publicznym. Niestety istnieją wieloletnie twierdzenia matematyczne pokazujące, dlaczego szyfrowania kluczem publicznym nie da się zrealizować wyłącznie za pomocą haszy. Potrzebny jest jakiś obiekt z funkcją pułapki, który ma co najmniej jedną użyteczną formę „struktury” — może to być teoria grup (w tym izogenie), kraty, rozwiązania oparte na kodach, a potencjalnie w przyszłości jeszcze bardziej nowe i niepokojące konstrukcje (lokalne mieszanie?). W przypadku wszystkiego, co ma strukturę, należy założyć, że AI poczyni przynajmniej pewne postępy w jej łamaniu. Rozsądnym wnioskiem jest tu to, że jeśli chcemy stworzyć coś wiarygodnie bezpiecznego w długim terminie, powinniśmy pomnożyć rozmiary kluczy przez 10.
Uważam, że to bardzo prawdopodobny scenariusz i wcale nie jest to skrajna prognoza. Jeśli AI dostarczy nam 50 lat matematyki w ciągu 2 lat, to te 50 lat matematyki może bardzo prawdopodobnie obejmować poprawę naszej zdolności do łamania krat na poziomie przejścia od „naiwnej faktoryzacji” do GNFS. W takim świecie kraty nadal będą istnieć, ale będą musiały być znacznie większe, aby zagwarantować ten sam poziom bezpieczeństwa. Przy tych nowych, większych rozmiarach konstrukcje oparte na haszach będą bardziej efektywne w praktyce niż konstrukcje oparte na kratach w każdym zastosowaniu, w którym konstrukcje haszujące są w ogóle możliwe.
Teoretycznie oczywiście możliwe jest również złamanie haszy (np. P = NP by to oznaczało). Uważam jednak, że P = NP jest bardzo mało prawdopodobne. Intuicyjnie znacznie bardziej prawdopodobne jest, że obiekt matematyczny nie ma żadnej możliwej do wykorzystania struktury (tak jak zakłada się w przypadku haszy), niż że ma dokładnie około 3 formy możliwej do wykorzystania struktury (w przypadku krzywych eliptycznych: łączność, Schoof, parowania), a jednocześnie nie ma jakiejś czwartej, nieznanej nam jeszcze formy struktury, która znacznie obniżałaby jego bezpieczeństwo (w przypadku krzywych eliptycznych chodzi o bezpieczeństwo ECDLP i parowania). Podobnie jest w przypadku LWE, SVP, RLWE i całego zbioru problemów kratowych. Z tego powodu nie widzimy jeszcze powodu, aby się martwić i zwiększać rozmiar haszy w bajtach (jeśli zaczniemy bardziej się martwić, najpierw zwiększylibyśmy liczbę rund, zanim zmienilibyśmy rozmiar w bajtach).
Konkretne TLDR, moje osobiste poglądy:
- Hasze > kraty w sytuacjach, w których rozwiązania haszujące są w ogóle możliwe
- W przypadku wszystkiego, co opiera się na kratach, należy być znacznie bardziej ostrożnym przy doborze parametrów. Pamiętajmy, że blockchainy to tylko niewielka część historii kryptografii; dotyczy to również dostępu do stron internetowych, bezpiecznych komunikatorów, Tor / VPN-ów …
- W protokołach prywatności zdecydowanie preferuj NIE umieszczać zaszyfrowanych notatek w łańcuchu. Zamiast tego przesyłaj je poza łańcuchem za pośrednictwem mechanizmu strony trzeciej.
- Jeśli nie jest to dla ciebie trudne, dobrym pomysłem jest przechowywanie środków na adresach, które nie zostały jeszcze użyte do wykonania transakcji. Jeśli możesz to łatwo zrobić, zrób to. Uważaj jednak na migracje; osobiście straciłem więcej pieniędzy przez nieudane migracje niż we wszystkich włamaniach łącznie.
- W przypadku portfeli multisig lepiej przeprowadzać potwierdzenia poza łańcuchem niż w jego obrębie, ponieważ dzięki temu podpisy portfeli sygnatariuszy nie są ujawniane publicznie. Jeśli ECDSA upadnie pod wpływem AI znacznie szybciej, niż oczekiwano, multisig przynajmniej „łagodnie zdegraduje się” do układu 1-of-1, w którym jedyną osobą będzie ta, która zbierała podpisy — to znacznie lepsza sytuacja niż „każdy może zabrać pieniądze”
— vitalik.eth (@VitalikButerin) October 7, 2026
AI może ujawnić słabości ECDSA i kryptografii opartej na kratach
Obawy Buterina nie ograniczają się do komputerów kwantowych. Twierdzi on, że systemy AI mogą przyspieszyć odkrycia matematyczne i znaleźć nowe sposoby atakowania struktur, które pozostają dziś niezłamane, w tym krzywych eliptycznych i kryptografii opartej na kratach.
ECDSA, algorytm podpisu powszechnie stosowany do zabezpieczania portfeli kryptowalutowych, opiera się na trudności problemu logarytmu dyskretnego na krzywych eliptycznych. Buterin zasugerował, że szybko rozwijające się systemy sztucznej inteligencji mogą w przyszłości przejrzeć tę matematykę i znaleźć skrót. Zwrócił również uwagę na schematy oparte na kratach, takie jak ML-DSA — jeden z algorytmów podpisu wybranych przez amerykański National Institute of Standards and Technology (NIST) do standardów kryptografii postkwantowej — oraz problemy kratowe, takie jak LWE i RLWE.
Odchudzona mapa drogowa Ethereum stawia na kryptografię opartą na haszach
Według Buterina ryzyko to jest jednym z powodów, dla których odchudzona mapa drogowa Ethereum w ciągu ostatniego roku coraz bardziej preferowała kryptografię opartą na haszach. Wskazane przez niego konstrukcje podpisów całkowicie unikają krat i zamiast tego wykorzystują rozwiązania w stylu WOTS lub SPHINCS. Ich bezpieczeństwo wynika wyłącznie z funkcji haszujących, bez zależności od strukturalnych problemów matematycznych — krzywych eliptycznych lub krat — które według Buterina mogą zostać przełamane dzięki badaniom przyspieszanym przez AI.
W powiązanym komentarzu Dominick opublikował na Facebooku wyjaśnienie, dlaczego uważa, że funkcje haszujące oferują atakującym mniej elementów możliwych do wykorzystania, podczas gdy krzywe eliptyczne i kraty ujawniają więcej ze względu na swoje właściwości strukturalne. Nie oznacza to, że haszy nie da się złamać, ale Buterin uważa je za mniej podatne na ukrywanie poważnej wady konstrukcyjnej.
Świeże adresy mogą ograniczyć ekspozycję klucza publicznego
Buterin przedstawił również praktyczną wskazówkę dla posiadaczy aktywów kryptowalutowych. Przechowywanie środków na adresach, które nie zostały jeszcze użyte do wysłania transakcji, może ograniczyć ekspozycję, ponieważ klucz publiczny nie został jeszcze opublikowany w łańcuchu — w Ethereum klucz publiczny staje się widoczny dopiero po wysłaniu pierwszej transakcji przez konto. Ma to znaczenie, gdyby ECDSA kiedykolwiek został złamany, ponieważ ujawnione klucze publiczne mogłyby stać się łatwiejszym celem.
Ostrzegł jednak przed pochopnymi migracjami, zauważając, że błędy operacyjne podczas transferów między portfelami mogą być jeszcze bardziej niebezpieczne niż same teoretyczne zagrożenia kryptograficzne. „Uważaj jednak na migracje; osobiście straciłem więcej pieniędzy przez nieudane migracje niż we wszystkich włamaniach łącznie” — napisał.
Konstrukcje multisig i rozwiązania prywatności mogą wymagać zmian
W przypadku portfeli multisig Buterin preferuje, o ile to możliwe, zbieranie potwierdzeń poza łańcuchem, aby podpisy portfeli sygnatariuszy nie były niepotrzebnie ujawniane publicznie. Gdyby ECDSA upadł pod wpływem AI szybciej, niż oczekiwano, takie rozwiązanie przynajmniej „łagodnie zdegraduje się” do układu 1-of-1 kontrolowanego przez osobę, która zebrała podpisy — zdaniem Buterina jest to znacznie lepsza sytuacja niż pozostawienie środków dostępnych dla każdego.
W kwestii prywatności zdecydowanie odradził umieszczanie zaszyfrowanych notatek w łańcuchu, jeśli ten sam cel można osiągnąć za pomocą pozasieciowego mechanizmu strony trzeciej.
Planowanie z myślą o AI, a nie tylko komputerach kwantowych
Szerszy przekaz ostrzeżenia Buterina jest taki, że planowanie bezpieczeństwa kryptograficznego — w świecie kryptowalut i poza nim — musi uwzględniać nie tylko komputery kwantowe, ale również systemy AI zdolne do znacznego wyprzedzenia obecnych metod kryptoanalizy i prowadzenia badań matematycznych z bezprecedensową szybkością. Jak podkreślił, obawa dotyczy dostępu do stron internetowych, bezpiecznych komunikatorów, Tora, VPN-ów i każdego systemu korzystającego z szyfrowania kluczem publicznym.
W jego ujęciu najbliższe dwa lata rozwoju matematyki wspomaganej przez AI to okres, który należy obserwować — okno czasowe, w którym bezpieczeństwo schematów opartych na kratach może poważnie ucierpieć i względem którego prawdopodobnie oceniane będą jego zalecenia dotyczące rozwiązań wyłącznie haszujących.