Квантовый выпуск: Bitкойн сталкивается с дебатами о заморозке уязвимых монет
Ключевые выводы
- •Криптографически значимый квантовый компьютер с алгоритмом Шора мог бы позволить злоумышленникам вычислять закрытые ключи из раскрытых открытых ключей, угрожая схемам подписей ECDSA и Schnorr в Bitcoin.
- •Старые выходы pay-to-public-key содержат примерно 1,7 млн BTC, а более широкие оценки указывают, что как минимум 2,6 млн BTC, или около 13% от общего предложения, могут остаться уязвимыми, даже если активные пользователи перейдут на постквантовую криптографию.
- •BIP-361 предлагает поэтапную пятилетнюю миграцию, которая остановила бы отправку новых монет на квантовоуязвимые адреса, а затем сделала бы недействительными траты через устаревшие ECDSA и Schnorr, побуждая биржи, кастодианов и кошельки к обновлению.
- •Chaincode оценивает полную миграцию UTXO примерно в пять лет в лучшем случае и до 15 лет в худшем, что требует широкого консенсуса среди операторов узлов, майнеров и институтов.
- •Альтернативы постоянной заморозке включают ограничение скорости трат уязвимых монет, схемы commit-delay-reveal и доказательства восстановления с нулевым разглашением, хотя каждый подход несёт компромиссы в стоимости, сложности или сохранении прав собственности.

Дебаты о квантовых вычислениях в Bitcoin — это не просто технический вопрос о криптографии. Это также спор о том, какие принципы должны возобладать, если подписи на эллиптических кривых больше не смогут надёжно подтверждать право собственности: обещание того, что действительные монеты остаются доступными для траты их владельцами, или необходимость защитить Bitcoin от квантового злоумышленника, способного захватить значительную долю предложения.
Каждый серьёзный вариант порождает конфликт. Бездействие сохранило бы действующие правила консенсуса, но могло бы позволить будущим квантовым злоумышленникам завладеть монетами, владельцы которых никогда не давали на это согласия. Заморозка уязвимых монет могла бы предотвратить такую кражу, но ретроактивно аннулировала бы устоявшиеся условия траты. Принудительный переход на постквантовые подписи может быть разумным инженерным решением и одновременно выглядеть как режим конфискации с установленным дедлайном.
Центральный вопрос, таким образом, заключается в том, как минимизировать суммарные нарушения прав собственности, если подписи на эллиптических кривых больше не будут надёжно идентифицировать законных владельцев.
Квантовая угроза
Действующая в Bitcoin система авторизации, гарантирующая, что средства расходуют только их законные владельцы, опирается на криптографию на эллиптических кривых. Устаревшие подписи ECDSA и подписи Schnorr используют кривую secp256k1. При классических вычислительных допущениях вычисление закрытого ключа из открытого ключа вычислительно невозможно. Достаточно мощный, криптографически значимый квантовый компьютер, исполня алгоритм Шора, может это изменить: как только открытый ключ раскрыт, злоумышленник может вычислить соответствующий закрытый ключ и создать транзакцию, которую сеть примет как действительную.
Не все выходы Bitcoin раскрывают открытые ключи одновременно. Старые выходы pay-to-public-key и выходы Taproot раскрывают открытые ключи в блокчейне и могут подвергаться дальнобойным атакам (long-range). Другие выходы скрывают открытый ключ за хешем до момента траты владельцем. В этих случаях злоумышленник ближнего радиуса действия (short-range) может наблюдать транзакцию, быстро вычислить закрытый ключ и попытаться заменить транзакцию или обогнать её.
Квантовый майнинг представляет другую проблему. Алгоритм Гровера теоретически может дать квадратичное ускорение при поиске действительного хеша блока, тогда как алгоритм Шора даёт суперполиномиальное ускорение против допущений, лежащих в основе ECDSA и Schnorr. Поэтому преимущество квантовых вычислений для майнинга считается существенно менее практичным, чем их использование для атаки на подписи на эллиптических кривых.
Неопределённость в отношении квантовых компьютеров
Остаётся неопределённым, будет ли вообще когда-либо построен криптографически значимый квантовый компьютер. Квантовые скептики, как правило, не оспаривают, что алгоритм Шора может взломать криптографию на эллиптических кривых. Их аргумент состоит в том, что нет веских оснований полагать, что инженеры создадут мощные отказоустойчивые машины, необходимые для его исполнения в криптографически значимом масштабе.
Современные шумные квантовые процессоры не могут взломать ECC. Такая атака потребовала бы множества надёжных логических кубитов, крайне низких уровней ошибок, длительных когерентных вычислений и квантовой коррекции ошибок, работающей в масштабе.
Михаил Дьяконов утверждал, что теорема о пороге квантовой отказоустойчивости опирается на идеализированные допущения, включая достаточно независимый шум, точные гейты, ограниченные нежелательные взаимодействия и способность удерживать ошибки ниже порога в очень большой системе. Гил Калай предложил более структурную критику, утверждая, что коррелированный шум и накопление шума могут помешать масштабированию высококачественных квантовых кодов с коррекцией ошибок. В своей статье 2011 года Калай рассмотрел, как физические реализации квантовых кодов, корреляции в стохастических системах и накопленный шум могут препятствовать созданию масштабируемых квантовых компьютеров.
Скептики также отвергают простую экстраполяцию прогресса в количестве физических кубитов. Переход от 50, 100 или 1 000 физических кубитов к миллионам физических или тысячам логических кубитов потребовал бы контроля перекрёстных помех, утечек, коррелированных ошибок, дрейфа калибровки, тепловых эффектов, ошибок измерения, вариаций производства и управляющего шума. Текущие демонстрации, которые превосходят классические симуляции лишь на тщательно отобранных сэмплирующих задачах, дают ограниченные доказательства способностинять длинный структурированный алгоритм, такой как алгоритм Шора, достаточно надёжно, чтобы восстановить 256-битный закрытый ключ ECC.
Почему миграция важна
Если появится криптографически значимый квантовый компьютер, простое предоставление пользователям возможности использовать постквантовую криптографию не защитит все уязвимые биткойны. В набор подверженных риску входят ранние монеты pay-to-public-key, монеты, контролируемые повторно используемыми открытыми ключами, выходы Taproot и монеты, чьи открытые ключи или расширенные открытые ключи были раскрыты вне блокчейна.
Старые выходы P2PK составляют небольшую долю UTXO по количеству, но представляют примерно 1,7 млн BTC. Более широкие оценки, основанные на типах выходов, паттернах активности и известном владении, указывают, что как минимум 2,6 млн BTC могут остаться уязвимыми, даже если активные пользователи Bitcoin переведут свои кошельки на постквантовую криптографию. По оценкам статьи, около 2,6 млн BTC, или 13% от текущего общего предложения, могут не суметь перейти на квантовоустойчивые блокирующие скрипты.
Эти монеты могут создавать системные риски помимо прямой продажи. Квантовый злоумышленник мог бы использовать их для дестабилизации рынков, подрыва доверия, многолетнего вредительства сети или накопления достаточной хешрейт-мощности для попытки 51%-ной атаки. Поэтому защита монет потребовала бы изменений консенсуса, запрещающих использование уязвимых подписей ECDSA или Schnorr.
Такие термины, как «конфискация», «сжигание», «заморозка», «кража» и «восстановление», описывают разные механизмы. Заморозка не передавала бы монеты государству, майнерам, разработчикам или фонду восстановления. Она сделала бы определённые выходы нерасходуемыми с использованием уязвимых подписей. Сторонники иногда используют слово «сжечь», потому что монеты не были бы переприсвоены; однако законный владелец, всё ещё обладающий оригинальным ключом, может обоснованно воспринимать практический эффект как конфискационный.
BIP-361 делит миграцию на фазы. Как только появится квантовоустойчивый тип адресов, новые монеты больше не будут отправляться на квантовоуязвимые адреса. По истечении многолетнего периода траты через устаревшие ECDSA и Schnorr могут стать недействительными. Предложение также оставляет открытыми методы восстановления для пользователей, способных доказать владение без опоры исключительно на сломанный ECC, потенциально через доказательство с нулевым разглашением, выведенное из seed-фразы или структуры HD-кошелька. Его заявленная цель — создать стимулы и дедлайны, чтобы пользователи, биржи, кастодианы, кошельки и институты мигрировали до deprecated ECC.
Аргументы за заморозку
Сторонники заморозки утверждают, что злоумышленник, вычисляющий закрытый ключ с помощью квантовых вычислений, не является законным владельцем ни в каком осмысленном смысле. Разрешение завладеть уязвимыми монетами, по их мнению, не является нейтралитетом; оно позволило бы первым квантово-способным акторам разграбить выходы, защищённые известной слабостью.
Успешная «зачистка» могла бы перераспределить богатство к актору, затратившему относительно мало ресурсов, что потенциально подрывает модель безопасности Bitcoin, предполагающую, что экономически рациональные участники заинтересованы защищать ценность своих активов. Утерянные монеты — особая забота. Если злоумышленники восстановят монеты, считавшиеся навсегда утерянными, эффективное обращающееся предложение может вырасти, хотя формальный лимит в миллион останется неизменным.
Угроза может быть и политической, а не чисто финансовой. Злоумышленник мог бы дестабилизировать рынки, подорвать доверие или удерживать большие объёмы BTC как рычаг давления. Комментарии Питера Вюйе в дискуссии в списке рассылки подчёркивают, что опасность может возникнуть из обоснованного убеждения, что квантовый компьютер скоро появится, ещё до реальной атаки. Достоверный план отключения уязвимых трат мог бы сам по себе служить механизмом успокоения.
Сторонники также утверждают, что добровольная миграция будет медленной. Аппаратным кошелькам, биржам, кастодианам, планам наследования, координаторам multisig и процедурам холодного хранения требуются годы на изменения. Мэтт Коралло утверждал, что Bitcoin следует добавить простую постквантовую возможность задолго до её необходимости, чтобы кошельки могли начать встраивать или фиксировать квантовоустойчивые открытые ключи.
Известный дедлайн дал бы публичным компаниям, ETF, кастодианам, биржам, комплаенс-отделам и комитетам по рискам конкретный план миграции. BIP-361 утверждает, что биржи и кастодианы столкнутся с фидуциарным и юридическим давлением, побуждающим действовать, как только появится дедлайн. Сторонники также отмечают, что та же подготовка могла бы помочь в других ситуациях, когда ECC со временем ослабевает.
С этой точки зрения объективный софтфорк, отключающий заведомо небезопасный путь траты, ближе к замене сломанного замка, чем к произвольной политической конфискации. Правило применялось бы к типам скриптов, а не к поимённым владельцам, и могло бы быть объявлено за годы вперёд с работоспособным путём миграции.
Аргументы против заморозки
Противники начинают с устоявшегося в Bitcoin ожидания в отношении прав собственности: действительная монета остаётся расходуемой держателем соответствующего ключа в рамках правил консенсуса, принятых на момент её получения. Ретроактивная аннуляция этого пути траты, по их мнению, превращает «not your keys, not your coins» в «not your upgraded-by-deadline, not your coins».
Критики опасаются, что заморозка создаст прецедент выбора победителей и проигравших среди владельцев UTXO. Даже если правило будет технически объективным, оно затронет пользователей на основании выбора адресов, конструкции кошелька, бездействия или неспособности действовать. Будущие коалиции могли бы добиваться аналогичных вмешательств ради санкций, восстановления краденого, наследственных споров, давления государства или монет, presumed утерянными.
Заморозка не смогла бы отличить утерянные монеты от бездействующих, владельцев в тюрьме, умерших владельцев с наследниками, пользователей во враждебных юрисдикциях, timelock-схем, забытого холодного хранения или сознательных долгосрочных сбережений. Она также создала бы конфликт стимулов: активные держатели могли бы выиграть от сокращения эффективного предложения, тогда как неактивные законные владельцы понесли бы убытки.
Есть такжеопределённость относительно квантовых сроков и возможностей. Квантовый компьютер может появиться позже ожидаемого, принять иную форму, оставаться в секрете или быть нейтрализован менее радикальными мерами. Безвозвратное сжигание миллионов монет до материализации угрозы само может стать необратимым нарушением прав собственности.
Техническое направление тоже неопределённо. NIST стандартизировала ML-DSA, SLH-DSA и ML-KEM, но Bitcoin требует компактных, совместимых со скриптами доказательств владения с управляемой стоимостью верификации. Сравнение схем-кандидатов от Chaincode отмечает, что постквантовые подписи и ключи могут быть намного больше, чем Schnorr или ECDSA, и сильно различаются по зрелости, размеру, стоимости подписания, стоимости верификации и допущениям безопасности. Неудачная миграция могла бы снизить пропускную способность, повысить комиссии, увеличить нагрузку на UTXO или witness-данные, ввести новые допущения или потребовать ещё одной миграции в будущем.
Альтернативы постоянной заморозке
Несколько предложений направлены на снижение системного риска без немедленного уничтожения старых имущественных прав. Фаза A BIP-361 предотвратила бы появление новых уязвимых выходов, временно оставив существующие расходуемыми. Борис Нагаев предложил временную блокировку с будущей высотой реактивации, а Conduition исследовал взаимодействие с выходами, похожими на P2QRH или P2MR, предупредив, что широкое запрещение EC-проверок могло бы затронуть гибридные конструкции.
Предложение Hourglass V2 вводило бы ограничение скорости трат старых P2PK — один P2PK-вход на блок с чистым лимитом в один BTC на блок. Его авторы говорят, что это предотвратило бы как немедленное сжигание, так и неконтролируемую квантовую ликвидацию. Критики возражают, что это всё равно ограничивает permissionless-траты и могло бы создать многолетнюю гонку между законными владельцами и злоумышленниками.
Схемы commit-delay-reveal, иногда ассоциируемые с конструкциями в стиле Guy Fawkes, позволили бы пользователю зафиксировать будущую трату, дождаться подтверждения и позже раскрыть информацию, необходимую для её валидации. Chaincode описывает этот подход как опциональный (opt-in), а резюме Optech отмечает, что он мог бы снизить срочность миграции и защитить монеты от атак короткого экспонирования.
Другой возможный метод восстановления доказывал бы знание seed-фразы или пути деривации, а не контроль над уязвимым открытым ключом. Or Sattath и другие обсуждали идеи «signature lifting», а Олаолува Осунтокун построил proof-of-concept с использованием zk-STARK, доказывающий, что ключ выхода Taproot BIP-86 был получен из seed-пути BIP-32. Последняя оптимизированная версия требует доказательства размером 200 KB. Восстановление мелких UTXO могло бы стать невыгодным, поскольку комиссии могут составить несколько сотен долларов и потенциально достичь тысяч или десятков тысяч долларов при более высоких ставках. Другие опасения включают размер доказательства, сложность верификации, утечку приватности, допущения о деривации кошелька и риск добавления новой криптографии в консенсус Bitcoin.
Марк Джонсон и другие предложили рыночно-ориентированную миграцию на основе квантовоустойчивых выходов, опциональных двойных подписей и стимулов через комиссии или политику. Этот подход лучше сохранил бы права собственности, но может не решить проблему системного риска, если большие объёмы ценных BTC останутся незащищёнными.
Технические и экономические компромиссы
Постквантовые стандарты NIST дают основу: FIPS 204 стандартизирует ML-DSA, F 205 — SLH-DSA, а FIPS 203 охватывает ML-KEM для установления ключей. Тем не менее Bitcoin нужны цифровые подписи и совместимые со скриптами доказательства владения, а не только универсальные стандарты.
Подписи на основе хешей предлагают консервативные допущения, но велики. Подписи в стиле Lamport могли бы быть включены через обновления скриптов, такие как OP_CAT, однако квантовоуязвимый key-путь Taproot всё равно пришлось бы удалить или отключить. Обсуждение OP_CAT в BIP-347 явно указывает на эту проблему. Решёточные схемы, такие как ML-DSA, компактнее многих хешевых вариантов, но несут иные допущения и риски реализации. Подписи в стиле Falcon компактны, но исторически сложнее в реализации, тогда как SPHINCS+/SLH-DSA консервативна, но велика.
Chaincode оценивает, что миграция всех UTXO могла бы занять примерно от 76 до 142 дней, если миграция использует весь блокспейс, или от 305 до 568 дней при использовании 25% блокспейса. Эти цифры не включают обновления кошельков, институциональные одобрения, подписание на air-gapped устройствах, замену оборудования, бухгалтерские процессы и координацию. Полная миграция, вероятно, заняла бы годы. Общая оценка Chaincode варьируется от примерно пяти лет в лучшем случае до около 15 лет в худшем; в чрезвычайной ситуации процесс потенциально мог бы быть сжат до двух лет, хотя в отчёте отмечается, что исторические экстренные исправления напрямую не сопоставимы.
Исторические прецеденты и управление
Инцидент Value Overflow показывает, что правила консенсуса Bitcoin уже менялись для удаления монет, созданных в соответствии с правилами, действовавшими в тот момент. 15 августа 2010 года было обнаружено, что блок 74 638 содержал транзакцию, создавшую 184 467 440 737,09551616 BTC для трёх адресов. Два адреса получили по 92,2 млрд BTC каждый, а майнер — дополнительно 0,01 BTC. Ошибка возникла из-за целочисленного переполнения при валидации транзакций.
В течение пяти часов вышел новый клиент, отклонявший такие транзакции через изменение консенсуса в формате софтфорка. Блокчейн разделился, и «хорошая» цепь обогнала другую на высоте блока 74 691. Недействительная транзакция и созданные ею монеты больше не существуют в цепи с наибольшим накопленным proof of work.
Инцидент The DAO в Ethereum даёт другое сравнение. В 2016 году у сообщества было около месяца, чтобы отреагировать на злоумышленника, контролировавшего 5% ETH, поскольку контракт The DAO предусматривал задержку перед выводом средств. Ethereum в итоге провёл хардфорк для возврата средств, а исходная цепь стала Ethereum Classic. Ethereum Classic с трудом достигал 10% рыночной стоимости Ethereum, хотя обе сети имеют разную историю и структуру.
Изменение в стиле BIP-361 в Bitcoin было бы софтфорком, а не хардфорком. Пользователи, возражавшие против DAO-форка, могли просто остаться на исходных правилах, тогда как сопротивление софтфорку квантовой миграции супер большинстве хешрейта потребовало бы координации User Rejected Soft Fork — того, что никогда раньше не делалось.
У Bitcoin нет центрального авторитета, способного навязать такое изменение. Любая deprecated ECC потребовала бы широкого согласия операторов узлов, майнеров, бирж, кошельков, кастодианов, продавцов и пользователей. Действие только после доказательства существования криптографически значимого квантового компьютера означало бы принятие решений в атмосфере паники и рыночного стресса. Действие слишком рано могло бы наложить необратимые издержки до того, как угроза станет достаточно достоверной.
Возможный путь вперёд
Мэтт Коралло утверждал, что дебаты следует формулировать как защиту прав собственности в максимальной возможной степени, а не как простое бездействие. В этой формулировке deprecated ECC могла бы быть оправданной только при наличии широко проверенного квантовоустойчивого направления, достаточной длительности переходного окна, объективных и узких правил и доступных вариантов восстановления.
Для BIP-361 предложен пятилетний период миграции, поскольку миграция слишком рано могла бы наложить ненужные издержки или зафиксировать Bitcoin на незрелой схеме, а слишком поздняя миграция оставила бы систему подверженной системной угрозе. В статье говорится, что активацию не следует всерьёз рассматривать, пока криптографически значимый квантовый компьютер не станет вероятным в пределах 10 лет.
Следующие шаги не включают активацию BIP-361. Они включают сокращение повторного использования адресов, исследование доказательств восстановления, снижение зависимости от распространения xpub, разработку более эффективных постквантовых схем, активацию опциональных квантовоустойчивых блокирующих скриптов и подготовку нескольких планов на случай непредвиденного.
Квантовая проблема Bitcoin не является срочной в том смысле, что пользователи должны паниковать сегодня. Она срочна, потому что децентрализованные системы должны решать сложные проблемы координации до того, как они станут чрезвычайными. Дебаты — это не выбор между уважением и нарушением прав собственности; это выбор между конкурирующими формами провала в их защите. Статья concludes, что Bitcoin должен рассматривать квантовые вычисления как реальный, но не поддающийся количественной оценке системный риск, избегая преждевременных и спорных изменений, основанных исключительно на неопределённости.
Эта статья опубликована в последнем печатном выпуске Bitcoin Magazine, The Quantum Issue, и публикуется здесь как ранний обзор идей, раскрываемых во всём выпуске. Автор — Shinobi; статья впервые появилась на Bitcoin Magazine.