Квантовый выпуск: что квантовые вычисления могут означать для Bitcoin
Ключевые выводы
- •Владение Bitcoin основано на предположении, что никто не может расходовать монеты без обладания приватным ключом, а квантовые вычисления ставят эту фундаментальную предпосылку под сомнение.
- •Классический компьютер не может реалистично перебрать приватный ключ, поскольку 2^256 возможных ключей превышают вычислительные возможности всех компьютеров на Земле.
- •Квантовые компьютеры принципиально отличаются от классических машин: они используют кубиты, суперпозицию и запутанность для изменения вероятностей результатов, а не проверяют дискретные состояния шаг за шагом.
- •Работоспособный квантовый компьютер способен подорвать криптографию на эллиптических кривых, получив правильный приватный ключ за ограниченное число запусков алгоритма.
- •Угроза, которую квантовые вычисления представляют для Bitcoin, признана сообществом, и разрабатываются многочисленные потенциальные решения для разных аспектов проблемы.

Квантовый выпуск: что квантовые вычисления могут означать для Bitcoin
Что такое квантовые вычисления? Чем квантовый компьютер отличается от классического и какое значение эта технология может иметь для Bitcoin?
С этими вопросами новые пользователи Bitcoin неизбежно сталкиваются, размышляя о подверженности Bitcoin угрозе, которая может стать экзистенциальной, если будет создан работоспособный квантовый компьютер. Возможность владеть bitcoin основана на фундаментальном предположении: если копия приватного ключа не была получена напрямую, никто, кроме обладателя этого ключа, не может подписать транзакцию для расходования монет, которые он защищает. Квантовые вычисления ставят это предположение под сомнение.
Квантовые компьютеры — это не просто «компьютеры, но быстрее». Они работают принципиально иначе, чем классические компьютеры, и поэтому гораздо эффективнее выполняют определённые виды вычислений. Эта статья не ставит целью дать исчерпывающее техническое объяснение квантовых вычислений. Вместо этого она предлагает интуитивное объяснение различий между классическими и квантовыми компьютерами, особенно в том, как они работают с большими пространствами криптографических ключей.
Классические компьютеры
Всё, что хранится в классическом компьютере, представлено в виде последовательности 1 и 0. Каждый бит — это строго 1 или 0, без неопределённости. Данные хранятся как 1 и 0, а при обработке или изменении операции выполняются побитово и пошагово.
Таким образом, классический компьютер изменяет дискретные, однозначные фрагменты данных в линейной последовательности. Он не может перескочить вперёд или сократить последовательность шагов, необходимых для вычисления. Эти шаги должны выполняться один за другим, даже если более эффективные математические методы позволяют уменьшить общий объём работы.
Когда приватный ключ создаётся на компьютере, устройство получает случайное значение. Оно может быть получено, например, из введённых пользователем результатов бросков костей, обычных пользовательских данных или случайности, генерируемой аппаратным обеспечением устройства. Компьютер сохраняет это значение в памяти как 1 и 0. Затем он умножает значение приватного ключа на образующую точку эллиптической кривой, чтобы получить публичный ключ.
На базовом уровне этот процесс состоит из инструкций алгоритма, определяющих, какие биты использовать, как их изменять и какие физические схемы должны их обработать. После побитового изменения полученное значение снова помещается в память. Для получения корректного адреса требуются дополнительные шаги, но они подчиняются той же общей схеме последовательных инструкций, изменяющих 1 и 0 в памяти.
Что произойдёт, если кто-то попытается использовать классический компьютер, чтобы угадать приватный ключ другого человека?
Существует 2^256 возможных приватных ключей. Это 115,792,089,237,316,195,423,570,985,008,687,907,853,269,984,665,640,564,039,457,584,007,913,129,639,936 возможных ключей.
Компьютеру пришлось бы проверять эти приватные ключи один за другим либо проверять столько ключей одновременно, сколько он способен обрабатывать параллельно, следуя тем же пошаговым инструкциям, которые используются для создания публичных ключей. Чем больше ключей проверяется одновременно, тем больше вычислительной мощности требуется. Обойти эту стоимость невозможно.
Использование меньшей вычислительной мощности потребовало бы больше времени. Сокращение времени потребовало бы большей вычислительной мощности. При классических вычислениях эта задача практически невыполнима: требуемая вычислительная стоимость превышает возможности всех компьютеров на Земле, а необходимое время настолько велико, что все звёзды во Вселенной погибли бы ещё до проверки всех возможных ключей.
Для достижения цели необходим способ, отличный от последовательной или параллельной проверки ключей. Именно здесь становятся актуальны квантовые вычисления.
Квантовые компьютеры
Квантовые компьютеры работают с дискретными состояниями не так, как классические компьютеры. Их базовая единица информации — кубит, квантовый эквивалент бита. В отличие от классического бита, который является либо 1, либо 0, кубит существует в суперпозиции, в которой он одновременно может быть и 1, и 0. При наблюдении он переходит в одно из этих дискретных состояний.
Суперпозиция — один из ключевых элементов, позволяющих квантовым компьютерам выполнять вычисления иначе. Другой такой элемент — запутанность. Кубиты не обязательно хранятся изолированно. Представляющие их физические атомы могут запутываться, то есть при наблюдении и переходе запутанных атомов в единичное состояние запутанные атомы переходят в одно и то же состояние независимо от расстояния между ними.
Разницу можно интуитивно понять, сравнив алгоритмы. На классическом компьютере алгоритм — это набор инструкций, который берёт определённую конфигурацию битов и пошагово изменяет её, пока не получит итоговую конфигурацию битов. Алгоритм преобразует одно дискретное состояние в другое посредством последовательности операций.
Кубиты не хранят дискретные состояния до тех пор, пока наблюдение не заставит их перейти в одно из них. Вместо этого они хранят вероятности. Для набора запутанных кубитов определённого размера — 2^256 в рассматриваемом гипотетическом случае — каждое возможное состояние имеет определённую вероятность стать состоянием, в которое система перейдёт.
Поэтому квантовые алгоритмы — это не просто пошаговые инструкции для работы с фиксированными дискретными состояниями. Они задают инструкции по работе с запутанными кубитами таким образом, чтобы изменять вероятности различных результатов. Конструктивная интерференция повышает вероятность правильного результата, а деструктивная снижает вероятность неправильных результатов. Это не то же самое, что шум или интерференция, из-за которых физическим квантовым компьютерам сложно работать точно; это отдельное понятие.
Классическому компьютеру пришлось бы проверять отдельные приватные ключи один за другим, чтобы найти ключ, соответствующий определённому публичному ключу. Квантовый компьютер вместо этого мог бы ограниченное число раз запустить подходящий алгоритм и получить правильный ответ. Он сделал бы это не буквально «проверяя все возможности одновременно». Вместо этого он изменил бы вероятности результатов, в которые может перейти суперпозиция.
Именно поэтому квантовый компьютер способен подорвать предположения, лежащие в основе криптографии на эллиптических кривых, тогда как классический компьютер не способен этого сделать. По этой же причине квантовые компьютеры полезны только для определённых видов вычислений, включая задачи с очень большим пространством возможных ответов.
Не паникуйте
Фундаментальное различие между классическими и квантовыми вычислениями означает, что если будет создан работоспособный квантовый компьютер, функционирующий надлежащим образом, базовое предположение, обеспечивающее безопасность индивидуальных владений Bitcoin, будет нарушено. Эти средства окажутся незащищёнными.
Это станет серьёзным риском, если такое устройство будет создано и заработает так, как требуется. Однако Bitcoin не совершенно не подготовлен к этому. Проблема и потенциальная уязвимость изучены, а многочисленные возможные решения для разных аспектов этой проблемы постепенно формируются.
Дышите спокойно. В остальной части этого выпуска проблема рассматривается более подробно.
Эта статья опубликована в последнем печатном выпуске Bitcoin Magazine — The Quantum Issue. Она размещена онлайн как предварительный обзор идей, рассматриваемых во всём выпуске.
Статья впервые появилась в Bitcoin Magazine и была написана Shinobi.