НовостиКриптовалютыCryptopolitan: Почти половина наших читателей считает, что квантовые вычисления сломают Bitcoin к 2035 году

Cryptopolitan: Почти половина наших читателей считает, что квантовые вычисления сломают Bitcoin к 2035 году

Автор: Cryptopolitan·

Ключевые выводы

  • Почти половина опрошенных читателей Cryptopolitan считают, что квантовый взлом Bitcoin возможен до 2035 года, хотя крупнейший ключ, взломанный на реальном квантовом оборудовании, составляет лишь 15 бит по сравнению с 256-битными ключами Bitcoin.
  • По оценкам, от 6.5 до 6.9 млн Bitcoin подвержены квантовому риску, потому что их публичные ключи уже видны в блокчейне; в эту группу входят примерно 1.7 млн монет, связываемых с Сатоши Накамото.
  • BIP-360, добавленный в репозиторий Bitcoin BIP в феврале 2026 года, вводит тип выхода Pay-to-Merkle-Root, который скрывает публичные ключи до момента расходования, но полная квантовая устойчивость сети может занять около семи лет.
  • AI-модель Claude Mythos Preview от Anthropic обнаружила ранее неизвестную атаку на HAWK, финалиста NIST по постквантовым подписям, снизив сложность восстановления ключа примерно с 2^64 до 2^38 операций и вызвав отзыв схемы из конкурса.
  • Уязвимость HAWK была найдена без участия квантового компьютера, что показывает: классический криптоанализ с помощью AI может подрывать постквантовые алгоритмы быстрее, чем традиционные процедуры экспертной проверки выявляют такие слабости.
Cryptopolitan: Почти половина наших читателей считает, что квантовые вычисления сломают Bitcoin к 2035 году

Cryptopolitan опросил читателей своей рассылки о том, сможет ли квантовое вычисление взломать Bitcoin к 2035 году. Вопрос стал еще более актуальным после того, как 28 июля непрозрачная AI-модель обнаружила уязвимость в схеме постквантовой подписи — уязвимость, которую два года экспертной проверки человека не выявили. При этом в обнаружении не участвовал ни один квантовый компьютер. В этом материале рассматриваются базовая криптографическая архитектура Bitcoin, конкретная угроза, которую квантовые вычисления представляют для BTC, и то, почему прорыв в анализе криптографии с помощью AI добавляет новое измерение к временнóй шкале квантовых рисков.

Где оказались читатели

Если объединить респондентов, ответивших «да, вероятно, смогут», с группой «до 2030 года», то 47% читателей считают, что квантовый взлом Bitcoin возможен в течение следующих девяти лет. На сегодняшний день крупнейший эллиптический ключ, взломанный на реальном квантовом оборудовании, составляет 15 бит — это произошло в апреле по словам исследователя, претендовавшего на приз Project Eleven’s Q-Day Prize. Для сравнения, ключи Bitcoin имеют длину 256 бит. Преодоление такого разрыва за девять лет потребовало бы исключительно быстрого темпа инженерного прогресса. Примерно треть аудитории сейчас считает это реальной возможностью.

Что на самом деле под угрозой для BTC

Bitcoin не шифрует данные. Каждая транзакция в сети была публичной с момента ее создания. То, что делает Bitcoin, — это подпись и хеширование, то есть две разные математические операции с совершенно разными квантовыми профилями угроз.

Подписывающий механизм — это открытая часть, где и возникает уязвимость. Когда вы тратите Bitcoin, кошелек создает подпись, подтверждающую право собственности, и это делается с помощью эллиптической криптографии под названием secp256k1. За годы Bitcoin использовал два метода подписи: ECDSA с самого начала и Schnorr с 2021 года. Безопасность в обоих случаях опирается на одно и то же предположение: извлечь приватный ключ из публичного ключа невозможно.

Именно это предположение атакует алгоритм Шора. При достаточно мощном квантовом компьютере он способен восстановить приватный ключ по соответствующему публичному ключу. В марте этого года исследователи Google опубликовали оценки, согласно которым потребуется менее 1,200 логических кубитов и менее 500,000 физических кубитов. Позднее работа Caltech и Oratomic снизила эту оценку до примерно 10,000 кубитов при использовании нейтрально-атомной архитектуры. Ничего даже близкого к этим параметрам пока не построено. Но раньше оценки исчислялись миллионами, и именно нисходящая траектория объясняет, почему разработчики Bitcoin больше не рассматривают эту проблему как вопрос 2040-х годов.

Сторона хеширования находится в гораздо лучшем положении. Bitcoin использует SHA-256 для майнинга, генерации адресов и связывания блоков. Лучшая известная квантовая атака против него — алгоритм Гровера, который дает лишь квадратичное ускорение. На практике это снижает 256-битную стойкость примерно до 128 бит, что по-прежнему далеко за пределами возможностей любой машины, которую кто-либо описывал на бумаге. Майнинг не является слабым местом, как и структура цепочки.

Поэтому корректнее говорить не о том, что «квантовые вычисления взламывают Bitcoin», а о более узком риске. Под угрозой находятся монеты, публичные ключи которых уже открыто видны в блокчейне. Это происходит, когда адрес уже использовался для расходования средств, либо когда средства хранятся в старых форматах адресов, которые по умолчанию раскрывают ключ. Текущая оценка составляет от 6.5 до 6.9 млн BTC, то есть примерно от четверти до трети общего предложения, и в эту цифру входит около 1.7 млн монет на ранних адресах, которые широко считают принадлежащими Сатоши.

Монеты, хранящиеся в современных адресах, с которых никогда не было расходования, вообще не раскрывают публичный ключ. Для них квантовый атакующий получил бы лишь короткое окно в те несколько минут, пока транзакция находится в mempool и ожидает подтверждения. Это по-прежнему проблема, которую нужно решать. Но она значительно меньше, чем может показаться по заголовкам.

Ответ Bitcoin на квантовую проблему

11 февраля 2026 года BIP-360 был добавлен в официальный репозиторий Bitcoin BIP — это первое формальное предложение по квантовой устойчивости, дошедшее до такого этапа. Оно вводит новый тип выхода под названием Pay-to-Merkle-Root, или P2MR, авторами которого являются Hunter Beast, Ethan Heilman и Isabel Foxen Duke.

P2MR по сути представляет собой Taproot без расходования по ключевому пути. Taproot фиксирует как внутренний публичный ключ, так и Merkle root скриптов, а значит ключ всегда можно вывести из данных в блокчейне. P2MR фиксирует только Merkle root. Публичный ключ не появляется до фактического расходования, и даже тогда раскрывается только использованный лист дерева. Это закрывает уязвимость длительного раскрытия.

Сопутствующее предложение BIP-361 появилось 14 апреля и предлагает трехэтапный план полного вывода из обращения расходований ECDSA и Schnorr. Именно оно вызывает споры, поскольку третья фаза фактически замораживает монеты, которые так и не будут перенесены.

Вот что важно учитывать. По собственной оценке Heilman, от момента достижения консенсуса до полной квантовой устойчивости пройдет семь лет, и он называет это оптимистичным сроком. Два с половиной года на рассмотрение и тестирование. Полгода на активацию. Затем еще пять лет до того, как примерно 90% кошельков, кастодианов, Lightning-нод и казначейского ПО действительно обновятся. Примечательно, что BIP-360 вообще не включает постквантовые подписи. Их убрали в июле 2025 года и отложили для будущего предложения. В итоге Bitcoin, скорее всего, примет ML-DSA или SLH-DSA — алгоритмы, которые NIST уже окончательно утвердил.

Что подводит нас к прошлой неделе.

Постквантовая схема провалилась, и квантовый компьютер тут ни при чем

28 июля Frontier Red Team Anthropic опубликовала результат работы Claude Mythos Preview — модели, которая не доступна публично. Работая полуавтономно в агентной конфигурации, она обнаружила ранее неизвестную атаку на HAWK — одного из девяти финалистов дополнительного конкурса NIST по постквантовым подписям и единственную решетчатую схему, прошедшую в третий раунд в мае.

Атака использовала симметрию в решетчатой структуре HAWK, которую ранее никто не применял. Для параметров HAWK-256 это снизило расчетную сложность восстановления ключа примерно с 2^64 операций до примерно 2^38. Проще говоря, разница между «ни один злоумышленник на Земле этого не делает» и «хорошо финансируемая команда вполне может попробовать».

Теперь детали, которые делают ситуацию неприятной. HAWK уже выдержал два раунда экспертной проверки человека за два года. Модель нашла уязвимость примерно за 60 часов, при затратах около $100,000 на API. Исследователь, курировавший проект, имел теоретическую подготовку в области информатики, но не был специалистом по решетчатой криптографии.

Sophie Schmieg, постквантовый криптограф Google, подытожила это в пяти словах: «Basically with this paper, HAWK is dead.» На следующий день команда HAWK отозвала схему из рассмотрения NIST, отметив, что очевидные исправления — удвоение параметров или переход к модулям более высокого ранга — сделают ее неконкурентоспособной по сравнению с альтернативами.

Ни на одном этапе не участвовал квантовый компьютер. Сломалась сама постквантовая криптография, и это сделал классический AI-моделью за длинные выходные.

Что на самом деле показал опрос

Каждый вариант в нашем опросе по сути задавал один и тот же вопрос: когда появится квантовое оборудование. Читатели разделились по этому вопросу вполне разумно, и доля в 47%, пришедшаяся на горизонт в девять лет, выглядит обоснованно с учетом того, как в этом году менялись оценки числа кубитов.

Однако результат по HAWK показывает, что сроки появления оборудования могут и не быть главным ограничением. Те 33%, которые выбрали «не так скоро» или «только после 2050», делали ставку на квантовую инженерию — и вполне возможно, что они правы. Но такая ставка не защищает от классической атаки на любой алгоритм замены, который в итоге будет выбран.

20%, ответившие «не знаю», тоже заслуживают внимания. Для аудитории, которая внимательно следит за темой, каждый пятый, отказавшийся угадывать, — это не апатия. Это скорее точная оценка того, сколько неопределенностей накладывается друг на друга: прогресс оборудования, выбор алгоритма, сроки достижения консенсуса и теперь еще AI-ассистированный криптоанализ, который движется быстрее, чем процесс проверки, созданный для выявления таких слабых мест.