Квантовый риск Биткоина зависит от хранения, а не от владельца, — исследователь Fireblocks
Ключевые выводы
- •По оценкам, от 6,7 до 7 млн BTC — около трети лимита эмиссии Биткоина в 21 млн монет — находятся за публичными ключами, уже видимыми в блокчейне, и потому уязвимы к квантовым атакам.
- •Выходы pay-to-public-key эпохи Сатоши раскрывают ключи с момента создания, тогда как адреса P2PKH и SegWit скрывают ключи лишь до первой траты, после чего повторное использование адреса оставляет новые средства уязвимыми.
- •Криптографически значимого квантового компьютера, способного взломать текущие подписи Биткоина, не известно, но эксперты предупреждают, что исследования, изменения ПО и адаптация пользователей могут занять годы.
- •Гаткин рекомендует непрерывное управление публичными ключами — направление депозитов и сдачи на свежие адреса и отслеживание UTXO — вместо разовой миграции, которая может повысить комиссии и увеличить число операционных ошибок.
- •Fireblocks сократила стоимость газа для верификации постквантовой схемы подписей ML-DSA-44 в Ethereum с 8,09 млн до 1,23 млн газа, хотя реализация остаётся исследовательским кодом, требующим аудита перед производственным использованием.

Будущая уязвимость Биткоина к квантовым вычислениям будет определяться не столько тем, кому принадлежат монеты, сколько тем, как они хранятся. Майкл Гаткин, вице-президент по исследованиям цифрового кастодиана Fireblocks, рассказал crypto.news, что уровень риска для владельца определяется блокчейном, типом адреса и историей транзакций адреса — а не тем, является ли владелец биржей, институциональным игроком или частным лицом.
«Риск в конечном счёте сводится к тому, виден ли публичный ключ уже в блокчейне», — сказал он.
Это различие носит математический, а не организационный характер. Подписи Биткоина опираются на криптографию на эллиптических кривых, а алгоритм Шора, впервые описанный в 1994 году, как известно, позволяет достаточно мощному квантовому компьютеру вывести закрытый ключ из соответствующего публичного. Ключ, который никогда не транслировался в сеть, оставляет злоумышленнику только хеш — именно поэтому риск определяется историей хранения, а не правом собственности.
Публичные оценки, на которые ссылается Гаткин, указывают, что примерно от 6,7 до 7 млн BTC находятся за ключами, уже видимыми в блокчейне, — около трети фиксированного лимита эмиссии сети в 21 млн монет, — что делает раскрытые публичные ключи центральным фактором квантового риска Биткоина.
Когда двигаются монеты, так же важно, как где они лежат
По оценке Гаткина, частые транзакции могут создавать риск через повторное использование адресов и обращение с непотраченными биткоинами. Казначейство, которое редко перемещает свои активы, может дольше скрывать публичные ключи — но только если формат адреса и предыдущая активность уже их не раскрыли.
Выходы эпохи Сатоши и повторно используемые адреса раскрывают ключи
Для самых ранних выходов Биткоина, известных как pay-to-public-key (P2PK), публичный ключ виден с самого начала. Многие выходы, относящиеся к эпохе Сатоши, используют этот формат, объяснил Гаткин, — их ключи остаются раскрытыми, даже если монеты никогда не перемещались.
Адреса pay-to-public-key-hash (P2PKH) и нативный SegWit (P2WPKH) работают иначе: они скрывают публичный ключ до первой траты с адреса. Однако после первой траты ключ становится видимым навсегда. Если тот же адрес впоследствии получает больше биткоинов, новые средства оказываются за уже раскрытым ключом.
Владельцам, оценивающим собственный риск, Гаткин рекомендовал проверять, тратились ли с адресов ранее и продолжают ли они получать средства.
Taproot добавляет ещё одно различие. По мнению авторов BIP360, выходы Taproot уязвимы к длительным квантовым атакам, поскольку их выходные публичные ключи видны с момента создания. В предложении говорится, что достаточно мощный квантовый компьютер мог бы вывести закрытый ключ из раскрытого публичного, а его авторы отличают атаки на ключи, видимые длительное время, от более быстрых атак, предпринимаемых после того, как транзакция раскрывает ключ, но до её подтверждения.
Пока это угроза будущего. В отчёте от 17 сентября о сложностях миграции Биткоина технический директор Ledger Шарль Гийме заявил, что криптографически значимого квантового компьютера, способного взломать текущие подписи Биткоина, не известно. Тем не менее он предупредил, что исследования, изменения программного обеспечения, обновления аппаратных кошельков и адаптация пользователей могут занять годы, что делает подготовку отдельной задачей, не привязанной к появлению работоспособного злоумышленника.
Постепенные изменения в кошельках могут снизить риск
Отвечая на призывы к подготовке в «режиме бункера», Гаткин утверждал, что институты должны управлять риском раскрытых публичных ключей непрерывно, а не планировать единую массовую миграцию.
«Для институционального игрока я не думаю, что целью должна быть разовая массовая миграция», — сказал он.
При описанном им подходе новые биткоин-депозиты направлялись бы на свежие адреса, а сдача с транзакций также возвращалась бы на свежие адреса. По словам Гаткина, институты должны отслеживать отдельные непотраченные выходы транзакций (UTXO), чтобы определить, какие средства уже находятся за раскрытыми ключами. При обычном расходовании раскрытые адреса постепенно опустошались бы, пока новые средства поступают на адреса, чьи публичные ключи остаются скрытыми. Гаткин отметил, что панель мониторинга рисков должна показывать как оставшийся раскрытый баланс, так и транзакции, создающие дополнительный риск.
По словам Гаткина, Fireblocks уже поддерживает несколько компонентов этого процесса и разрабатывает инструменты для выбора входов транзакций с учётом риска и отображения затронутых балансов.
Другие кастодианы внедрили схожие механизмы. В объявлении от 22 июля BitGo подробно описала четыре механизма управления биткоин-кошельками, охватывающие оценку риска, исправление адресов, выбор входов транзакций и обновлённые адресные настройки по умолчанию. Компания заявила, что её метод выбора входов пытается потратить все непотраченные выходы, связанные с выбранным адресом, снижая вероятность того, что средства останутся позади после раскрытия ключа транзакцией. BitGo описала эти механизмы как операционную подготовку, а не замену будущего обновления протокола Биткоина.
Гаткин предупредил, что поспешная миграция несёт собственные риски. Крупные держатели, конкурирующие за ограниченную пропускную способность транзакций Биткоина, могут повысить комиссии и замедлить подтверждения. Внутри институтов дополнительные транзакции и согласования могут увеличить число ошибок, включая отправку сдачи на раскрытый адрес. Чтобы ограничить фишинг и ошибки при обработке, он рекомендовал заранее определить адреса назначения, политики одобрения и доверенные каналы связи, чтобы срочный перевод не требовал от клиентов или сотрудников следовать незнакомым инструкциям или обходить существующие механизмы контроля.
Биткоину по-прежнему нужен квантовоустойчивый способ расходования
Даже при лучших практиках работы с адресами Гаткин отметил, что Биткоину всё равно понадобится квантовоустойчивый метод авторизации транзакций. BIP 360 решает часть проблемы, предлагая выходы pay-to-Merkle-root, которые устраняют уязвимый путь расходования по раскрытому ключу Taproot. Однако он подчеркнул, что снижение долгосрочного риска раскрытых публичныхей не делает это предложение полным постквантовым решением. Авторы предложения также указывают, что защита от атак в коротком окне после трансляции транзакции, но до её подтверждения, может потребовать постквантовых подписей. BIP 360 пока остаётся черновиком.
В отличие от Ethereum, Биткоин не может просто принять новый контракт проверки подписей через универсальный прикладной уровень, сказал Гаткин. В зависимости от выбранного дизайна могут потребоваться изменения протокола, чтобы поддержать схему и сохранить управляемость комиссий. Он также указал на исследования хешевых подписей, включая конструкции, отслеживающие состояние подписания для снижения накладных расходов, хотя такие подходы сопряжены с компромиссами в размере подписи, дизайне кошельков и учёте записей.
Для американских инвесторов, владеющих биткоином через фонды, частью подготовки являются и кастодиальные механизмы. В отчёте от 23 сентября о постквантовых кастодиальных планах Coinbase отмечалось, что инвесторы спотовых ETF на Bitcoin и Ethereum не контролируют закрытые ключи, защищающие активы фондов; ими управляют выбранные эмитентами кастодианы. В том отчёте главный криптограф Coinbase Йехуда Линделл описал планы по кастодиальной инфраструктуре, способной поддерживать различные постквантовые схемы подписей, и заявил, что Coinbase изучает программируемые аппаратные модули безопасности как альтернативу, когда выбранная блокчейном схема несовместима с его существующими системами распределённого подписания.
Более дешёвая верификация, но Ethereum всё равно требует изменений в кошельках
В Ethereum стандартные аккаунты раскрывают публичные ключи, как только подписывают транзакцию, поскольку ключ можно восстановить из подписи, сказал Гаткин. В отличие от ротации биткоин-адресов, регулярная замена аккаунта Ethereum менее практична, так как с ним связаны балансы, разрешения на токены и активность в приложениях. У стандартных кошельков Solana проблема ещё проще: адрес — это сам публичный ключ, поэтому ключ раскрыт без какой-либо начальной транзакции расходования.
Программируемые аккаунты Ethereum — подход, который экосистема называет абстракцией аккаунтов, — по словам Гаткина, позволяют изменить авторизацию транзакций, сохраняя тот же аккаунт. Исследования Fireblocks сократили стоимость верификации ML-DSA-44, постквантовой схемы подписей, с 8,09 млн газа до 1,23 млн газа. В исследовательской публикации от 2 сентября Fireblocks сообщила, что верификатор следует стандарту FIPS 204 — стандарту цифровых подписей, финализированному Национальным институтом стандартов и технологий США в 2024 году. Гаткин отметил, что команда улучшила реализацию, не меняя стандартизированный алгоритм: более эффективные хеширование, математические операции, декодирование подписей, обработку публичных ключей и использование памяти. Пиковое потребление памяти снизилось почти с мегабайта до примерно 41 килобайта.
Дизайн всё ещё несёт издержки. По оценке Гаткина, разовая стоимость развёртывания расширенного публичного ключа составляет около 4,1 млн газа — плюс 1,23 млн газа на каждую верификацию. Для казначейства или холодного кошелька, совершающего относительно немного транзакций, такие издержки могут быть приемлемыми, сказал он. Однако он предостерёг, что стандартный аккаунт Ethereum не может просто переключиться на ML-DSA, а интеграция со смарт-аккаунтами, кастодиальная поддержка и совместимость с децентрализованными приложениями всё ещё требуют инженерной работы.
Гаткин также отметил, что верификатор не делает всю систему Ethereum постквантово защищённой — отдельные исследования продолжаются на уровнях консенсуса и данных. Несмотря на масштабное тестирование и формальную верификацию, реализация Fireblocks остаётся исследовательским кодом, требующим аудита доработки перед производственным использованием. Для институционального кастодиана компания параллельно исследует производственные постквантовые системы подписания. Выйдёт ли BIP 360 за рамки статуса черновика, пройдут ли ранние реализации аудит и доработку и доведут ли кастодианы постквантовые исследования подписей до производства — конкретные показатели того, как продвигается эта подготовка.