Джозеф Габриэль Маттия III считает, что мультиподпись не остановит квантовые атаки
Ключевые выводы
- •Многие эксперты по криптографии теперь считают, что Q-Day может наступить в конце 2020-х, примерно в течение следующих четырех лет.
- •Маттия сказал, что административный ключ крупного стейблкоина был бы более привлекательной целью для квантовой атаки, чем заметный кошелек Bitcoin, поскольку он может повлиять на всю экосистему.
- •Он заявил, что квантовая готовность требует публично проверяемого раскрытия всех мест, где еще используется уязвимая криптография, включая авторизацию транзакций, P2P-соединения, консенсусные системы, мосты и слой конфиденциальности.
- •Он отметил, что аппаратные кошельки защищают от физической кражи, но не могут остановить квантовые атаки на раскрытые публичные ключи, а защита только на уровне кошелька не делает сеть постквантовой.
- •По словам собеседника, все 20 крупнейших криптоактивов, отслеживаемых migration.fail, сейчас отмечены как уязвимые на уровне подписи.

Криптографические основы интернета были созданы для мира, которого больше не существует — точнее, для мира, у которого тихо заканчивается время. Q-Day, момент, когда квантовый компьютер станет достаточно мощным, чтобы взламывать современное шифрование с открытым ключом, уже не является теоретическим горизонтом. По мнению многих ветеранов криптографии, это проблема конца 2020-х. Это делает ее ближе, чем предполагают большинство корпоративных дорожных карт, и гораздо ближе, чем ожидает средний пользователь криптовалют. На кону алгоритм Шора, опубликованный в 1994 году: достаточно крупная и исправленная от ошибок квантовая машина сможет использовать его для получения закрытых ключей, лежащих в основе RSA и криптографии на эллиптических кривых, то есть схем, которые защищают большую часть интернет-трафика и практически всю криптоиндустрию. Ни один существующий сегодня компьютер не может выполнять этот алгоритм в таком масштабе, поэтому спор экспертов сосредоточен на сроках появления, а не на самой математике.
Джозеф Габриэль Маттия III, COO Quantus — компании, внедряющей постквантовую криптографию в инфраструктуру аппаратных кошельков, — изучает, как выглядит этот переход на уровне протокола, на уровне хранения активов и на уровне обычного держателя, который узнал все необходимое о безопасности из коробки от аппаратного кошелька. Его ответы менее обнадеживающие, чем нынешняя позиция индустрии. Административный ключ стейблкоина беспокоит его больше, чем кошелек Сатоши. По его мнению, мультиподпись не дает значимого сопротивления квантовому атакующему — лишь больше замков одного и того же сломанного типа. И каждый крупный криптоактив, отслеживаемый migration.fail — публичным трекером готовности, — в настоящее время отмечен как уязвимый на уровне подписи.
Ниже — разговор об угрозе, которую индустрия пока недостаточно серьезно воспринимает, о том, почему ожидание proof of concept может оказаться слишком поздним, и о том, как на самом деле должна выглядеть квантовая готовность — не как маркетинговая метка, а как нечто проверяемое, поддающееся аудиту и встроенное в стек по умолчанию.
Когда, по вашему мнению, наступит “Q-Day” — порог, после которого квантовый компьютер сможет взламывать современную криптографию с открытым ключом? Какие системы, данные, активы, протоколы или инфраструктуру злоумышленники атакуют в первую очередь? Почему?
Скорее всего, где-то в конце 2020-х. Точный год по-прежнему вызывает споры, но многие ветераны криптографии считают, что это произойдет в течение следующих четырех лет.
Что касается первых целей, я не ожидаю, что среди них окажется Bitcoin Сатоши, хотя именно к нему обычно и сводятся мысли.
Если у злоумышленника будет такая возможность, атака на что-то заметное объявит об этом всему миру и уничтожит огромное стратегическое преимущество. Вероятнее всего, они сосредоточатся на ключах, которые дают наибольший контроль или наибольшую ценность, привлекая как можно меньше внимания.
В криптоиндустрии меня больше беспокоил бы, например, административный ключ крупного стейблкоина. Один скомпрометированный ключ может затронуть всю экосистему, что делает его гораздо более привлекательной целью, чем любой отдельный кошелек.
А за пределами криптоиндустрии я бы смотрел на засекреченные правительственные коммуникации, военные сети и разведывательные системы, где взлом криптографии с открытым ключом может раскрыть крайне чувствительные данные.
Многие проекты сегодня заявляют о “квантовой устойчивости”, но без единого проверяемого чек-листа такие утверждения невозможно подтвердить. По вашему мнению, что составляет минимальный порог квантовой готовности?
Для меня минимальный порог — это когда проект может точно показать, где в его стеке еще остается криптография, уязвимая к квантовым атакам. Использование механизма авторизации, защищенного постквантовой криптографией, — это хороший старт, но этого недостаточно, чтобы назвать всю сеть готовой к квантовой эпохе.
Авторизация транзакций должна опираться на признанный постквантово защищенный механизм, а проект должен публично документировать, что защищает его P2P-соединения, консенсус, системы zero-knowledge, слой конфиденциальности, мосты и любую другую критически важную инфраструктуру.
Также необходимо четко разделять то, что уже работает сегодня, и то, что пока существует только в дорожной карте.
И, что особенно важно, все эти заявления должны поддаваться аудиту. Любой должен иметь возможность увидеть, какие алгоритмы и наборы параметров используются, изучить реализацию и убедиться, что безопасность не основана на непрозрачной или непроверяемой схеме либо на маркетинговом ярлыке.
Если нельзя указать точную криптографию, защищающую каждую критически важную часть системы, я не считаю, что термин “квантово готов” имеет большой смысл.
Кто должен отвечать за установление единых, проверяемых критериев квантовой готовности? Что в них обязательно должно быть?
В качестве ориентира для самой криптографии я бы оставил NIST. Их постквантовый процесс привлек исследователей со всего мира и не позволил какому-либо одному правительству или компании направить результат в нужную сторону. Этот процесс — открытый многолетний конкурс, начатый в 2016 году, — дал первые окончательные стандарты в августе 2024 года: ML-KEM для установления ключа, а также схемы подписи ML-DSA и SLH-DSA.
Для блокчейнов следующий уровень должен быть создан командами протоколов, работающими открыто, с возможностью для исследователей и аудиторов жестко оспаривать дизайн и его результаты.
Критерии должны отражать то, как сеть работает сегодня. Это начинается с криптографии, используемой для авторизации транзакций, и с того, является ли постквантовая защита настройкой по умолчанию. Любая оставшаяся зависимость от уязвимых подписей должна быть четко раскрыта.
Миграция тоже должна входить в эту картину, потому что сеть может поддерживать постквантовые ключи, в то время как большинство пользователей все еще сидит на старых.
Аппаратные кошельки защищают ключи от физической кражи, но не от квантовых атак на публичные ключи. Как вы оцениваете нынешнее понимание этого различия пользователями? Есть ли сегодня безопасная модель хранения для обычного пользователя, или индустрии нужен новый подход к кошелькам?
По-прежнему существует большое заблуждение относительно того, от чего защищает аппаратный кошелек. Он изолирует ваш закрытый ключ от ноутбука или телефона, и это чрезвычайно полезно. Но квантовому атакующему не нужно будет трогать устройство. Как только уязвимый публичный ключ раскрыт, квантовый атакующий может воздействовать на криптографию напрямую, вообще не касаясь аппаратного кошелька.
Это не делает аппаратные кошельки устаревшими. Мы уже интегрировали постквантовую поддержку в Keystone for Quantus, так что аппаратная модель может развиваться. Ограничение в том, что кошелек сам по себе не может сделать Bitcoin или Ethereum постквантовыми — базовая сеть тоже должна поддерживать новые подписи.
Лучшая модель по умолчанию встраивает постквантовую защиту и в кошелек, и в сеть. Пользователям не нужно знать, когда криптография под ними устарела.
Схемы мультиподписи увеличивают сложность атаки лишь линейно, а не экспоненциально. Значит ли это, что институциональные модели хранения, построенные на multisig, создают ложное чувство безопасности?
Multisig по-прежнему чрезвычайно полезен, и я не хотел бы, чтобы институты от него отказывались. Он защищает от угроз, с которыми системы хранения сталкиваются сегодня, например от одной украденной подписи или одного скомпрометированного подписанта.
Опасность возникает тогда, когда люди начинают считать большее число ключей защитой от квантовых атак. Конфигурация 3-of-5, построенная полностью на одной и той же уязвимой схеме подписи, все равно имеет ту же базовую слабость. Квантовому атакующему, возможно, придется восстановить несколько ключей, но каждый раз он решает одну и ту же задачу. Пять замков мало помогают, если все они используют один и тот же уязвимый механизм.
Так что да, multisig может создавать ложное чувство безопасности, если институты предполагают, что избыточность равна квантовой устойчивости. Лучший путь — сохранить распределенное хранение, но заменить уязвимую схему авторизации на ту, которая выдержит квантовую атаку.
Готовы ли крупные биржи и кастодианы к сценарию, в котором квантовый компьютер сможет вывести закрытый ключ из открытого за минуты? А как насчет обычных пользователей?
Большинство крупных бирж хорошо защищаются от атак, которые нам известны сегодня. Я не видел убедительных признаков того, что они готовы к атаке, при которой закрытый ключ можно восстановить, вообще не затрагивая их инфраструктуру.
Мы отслеживаем это через migration.fail — публичный трекер готовности, который оценивает, продолжают ли крупные блокчейн-сети полагаться на криптографию, уязвимую к квантовым атакам. Сейчас все 20 крупнейших криптоактивов, которые он охватывает, отмечены как уязвимые на уровне подписи.
Серьезный план реагирования должен учитывать, какие операционные ключи раскрыты и как быстро можно будет переместить средства, если один из них вызовет подозрения. Злонамеренная транзакция при этом может выглядеть в блокчейне совершенно корректной, что усложняет раннюю реакцию.
Обычные пользователи отстают еще сильнее. Большинство узнает, что им нужно мигрировать, только когда об этом сообщит кошелек или биржа, поэтому любой реалистичный план должен сделать этот переход достаточно простым, чтобы его можно было безопасно завершить.
Почему угроза “собрать сейчас, расшифровать позже” актуальна уже сегодня — задолго до появления крупномасштабных квантовых компьютеров?
Прежде всего я бы отделил это от квантовой угрозы блокчейн-подписям, потому что их часто смешивают. Транзакция Bitcoin уже публична. Злоумышленнику не нужно записывать ее сегодня, чтобы расшифровать через десять лет.
Но то же нельзя сказать о банках, правительствах и других институтах, чьи зашифрованные данные могут — и, вероятно, будут — оставаться чувствительными спустя годы. Кто-то может собрать этот трафик сегодня и хранить его до тех пор, пока технологии не догонят.
Signal, iMessage и Cloudflare уже перевели части своих систем на постквантовую защиту — Signal включил постквантовое согласование ключей для новых чатов в 2023 году, Apple развернула свой протокол PQ3 в iMessage в 2024 году, а Cloudflare включила гибридное постквантовое согласование ключей по всей своей сети — и большинство пользователей этого почти не заметило. Вероятно, именно так и должен выглядеть этот переход.
Чувствительные данные не должны оставаться на криптографии, уязвимой к квантовым атакам, до тех пор, пока кто-то не докажет, что квантовый компьютер может ее взломать. К тому времени годы трафика уже могут лежать в чужом архиве.
Данные блокчейна неизменяемы и публичны. Можно ли что-то сделать с уже записанными транзакциями, или эти данные навсегда скомпрометированы?
Записанные данные блокчейна остаются навсегда, но постоянство не означает, что каждая старая транзакция внезапно станет опасной после Q-Day. Большая часть из них и так уже была публичной в прозрачной цепочке.
Исключение — публичные ключи, потому что Bitcoin уже навсегда фиксирует раскрытые ключи. Стандартные адреса Bitcoin публикуют только хэш публичного ключа, пока с них не тратятся монеты, но самые ранние выходы pay-to-public-key в сети — а также каждый повторно использованный или уже потраченный адрес — показывают публичный ключ напрямую. Атакующему не нужно создавать какой-то частный архив сегодня или перехватывать что-либо заранее. Спустя годы он может вернуться к тому же публичному реестру и нацелиться на любой раскрытый ключ, который все еще контролирует что-то ценное.
Перевод средств на постквантовые ключи может убрать ценность из этого старого раскрытия, но он не может очистить историческую запись.
Для частных транзакций проблема немного иная. Данные по-прежнему лежат в цепочке спустя годы, поэтому если криптография, которая их защищает, в конечном итоге будет сломана, информация, скрытая в тот момент, может стать видимой задним числом.
Какие измеримые и обязательные стандарты квантовой готовности индустрия должна установить в ближайшие 12–24 месяца?
Один полезный ориентир — то, что сейчас делает правительство США: федеральные агентства обязаны картировать свое криптографическое воздействие и назначать конкретных ответственных за миграцию. Эти требования восходят к National Security Memorandum 10 и последующим указаниям бюджетного управления, а проект плана перехода NIST предлагает вывести RSA-2048 и криптографию на эллиптических кривых из использования к 2030 году и полностью запретить их к 2035 году. Для критически важных систем установлены жесткие сроки перехода на постквантовую криптографию, и параллельно ведется работа над cryptographic bill of materials, чтобы легче отслеживать зависимости.
Криптоиндустрии в ближайшие 12–24 месяца нужен свой вариант такой дисциплины. Крупные протоколы должны публиковать, где уязвимая криптография все еще используется, и указывать сроки завершения перехода от нее. Биржи и кастодианы должны раскрывать, какая стоимость хранится за устаревшими ключами.
Когда эти цифры станут публичными, их смогут использовать и при пересмотре листингов, и при проведении аудитов безопасности. Это даст индустрии нечто конкретное для измерения.
Какое единственное главное препятствие мешает внедрению таких стандартов в масштабе? Как индустрии следует решать его в ближайшей перспективе?
Самая трудная часть — заставить миллионы независимых держателей сдвинуть активы, когда нет никакого центрального переключателя, который можно было бы включить. Протокол может добавить постквантовую поддержку, но монеты, которые годами лежат в холодном хранении, все равно должны быть перемещены их владельцами.
Немедленная работа должна быть сосредоточена на максимальном упрощении миграции. Кошелькам нужны сценарии, которые направляют пользователей на более безопасные ключи с минимальными препятствиями, а биржам и кастодианам — процедуры, которые они уже тестировали под нагрузкой. На уровне протокола нам также нужно избегать простого замещения одной уязвимой системы другой, которая создаст неприемлемые затраты на полосу пропускания, хранение или конфиденциальность. Это ограничение не абстрактно: подписи ML-DSA от NIST занимают несколько килобайт — в десятки раз больше, чем подписи на эллиптических кривых размером 64–72 байта, распространенные в блокчейнах сегодня, — а хэш-основанные альтернативы имеют собственные компромиссы по размеру подписи и управлению состоянием. Если откладывать проектирование таких систем до момента, когда угроза станет острой, места для ошибок почти не останется.
Дополнительную сложность создают неактивные активы. Некоторые владельцы никогда не придут для миграции, поэтому сетям также нужно решить, как поступать с уязвимыми монетами, которые останутся позади.