StarkWare сообщает, что квантово-устойчивая транзакция Bitcoin достигла mainnet
Ключевые выводы
- •StarkWare заявила, что завершила первую квантово-устойчивую транзакцию Bitcoin, подтверждённую в mainnet.
- •Транзакция использовала Quantum-Safe Bitcoin — хеш-основанный метод, призванный снизить зависимость от эллиптических подписей, уязвимых для алгоритма Шора.
- •StarkWare направила транзакцию напрямую майнеру, поскольку подход считается нестандартным по policy ретрансляции Bitcoin.
- •Компания заявила, что метод не защищает уже раскрытые монеты и предназначен только для защиты защищённых средств.
- •StarkWare и Eli Ben-Sasson заявили, что для долгосрочного решения по-прежнему потребуется soft fork на уровне протокола.

StarkWare, израильская компания, стоящая за сетью масштабирования Ethereum StarkNet и технологией zero-knowledge доказательств STARK, заявила в среду, что завершила первую квантово-устойчивую транзакцию Bitcoin, подтверждённую в mainnet, переместив монеты в хеш-основанную структуру, предназначенную для защиты от атак, которые могут использовать алгоритм Шора. Компания заявила, что демонстрация важна не только для Bitcoin, но и для других крупных блокчейнов, которые полагаются на эллиптические подписи и сталкиваются с аналогичным риском.
Почему этому вопросу уделяется столько внимания
Базовая угроза проста. Если публичный ключ Bitcoin раскрыт в публичных записях, достаточно мощный квантовый компьютер, работающий с алгоритмом Шора, потенциально может вывести соответствующий приватный ключ и попытаться украсть средства.
Согласно Glassnode Research, 6.04 million BTC, или 30.2% от общего предложения криптовалюты, находятся в состоянии quantum-exposed at rest. Из этого объёма 1.92 million BTC структурно уязвимы из-за типа выхода, а 4.12 million BTC операционно уязвимы из-за таких практик, как повторное использование адресов и особенности хранения.
Показатель Glassnode относится к монетам, публичные ключи которых уже известны до момента их расходования. Отдельный риск возникает, когда скрытый публичный ключ раскрывается в процессе spending.
В настоящее время не существует квантовой машины, способной осуществить такую атаку. Тем не менее, в 2026 году исследователи Google оценили, что для взлома кривой secp256k1 в Bitcoin потребуется либо 1,200 logical qubits и 90 million Toffoli gates, либо 1,450 logical qubits и 70 million gates. Симуляция на основе сверхпроводниковой архитектуры показала, что может быть достаточно менее чем half a million physical qubits. Вопрос выходит за рамки криптовалют: Национальный институт стандартов и технологий США опубликовал свои первые окончательно утверждённые стандарты постквантовой криптографии в August 2024, в рамках более широких усилий по переводу отраслей с криптосистем, которые в будущем могут быть взломаны крупными квантовыми компьютерами.
Как работает подход StarkWare
Демонстрация StarkWare решает проблему, заключающуюся в том, что в обычном платеже Bitcoin приватный ключ может быть раскрыт во время передачи. В таком случае квантовый атакующий потенциально может вычислить ключ до подтверждения транзакции и опередить исходный платёж.
Avihu Levy, генеральный менеджер по приложениям в StarkWare, создал Quantum-Safe Bitcoin, или QSB, чтобы устранить эту уязвимость без изменения протокола консенсуса Bitcoin. Метод основан на Binohash и преобразует квантово-уязвимую часть протокола в задачу hash-to-signature, которая опирается на сопротивляемость RIPEMD-160 к pre-image attack и не зависит от эллиптических допущений, которые алгоритм Шора может нарушить. Хеш-основанная криптография — одна из старейших постквантовых техник, и стандартизированные постквантовые схемы подписи уже включают хеш-основанные конструкции.
Перед отправкой транзакции отправитель выполняет ресурсоёмкие вычисления вне сети. При использовании предложенной Levy конфигурации QSB теоретически способен обеспечить около 118 bits of second pre-image resistance против модели угроз Шора. Квантовый атакующий по-прежнему получил бы преимущество от квадратичного ускорения, связанного с алгоритмом Гровера, но не получил бы экспоненциального преимущества, которое алгоритм Шора даёт против эллиптической криптографии.
Работа Levy стала известна в April 2026, а инженер StarkWare Tomer Giladi сыграл ключевую роль в развёртывании первой транзакции в mainnet, использующей этот метод.
Ограничения теста
У подхода есть практические ограничения. В исследованиях Levy стоимость off-chain GPU-вычислений, необходимых для создания транзакции, составляет около $75 to $200, тогда как в abstract исследования говорится, что сумма может составлять несколько сотен долларов. В зависимости от доступности GPU вычисления могут занять несколько часов.
Транзакции QSB могут считаться nonstandard согласно relay policy Bitcoin, а значит не могут пройти обычным путём через mempool. По этой причине StarkWare отправила свою транзакцию напрямую майнеру, а MARA включила её через сервис Slipstream.
Важно, что QSB не помогает с 6.04 million BTC, уже отмеченными Glassnode как exposed. Если атакующий может достаточно долго видеть публичный ключ, чтобы в будущем найти приватный ключ, атака может произойти без ожидания поступления конкретной транзакции. QSB служит способом безопасного хранения защищённых монет, а не инструментом для защиты всего текущего Bitcoin.
Почему StarkWare всё ещё хочет soft fork
Levy и CEO StarkWare Eli Ben-Sasson оба говорят, что долговременное решение остаётся на уровне обновления протокола. BIP 360 предлагает Pay-to-Merkle-Root, или P2MR, как новый тип выхода, предназначенный для поддержки перехода от сигнатурных путей, уязвимых для квантовых атак. BIP 361 предлагает поэтапный вывод из эксплуатации legacy ECDSA и Schnorr signatures; в нём отмечается, что на March 1, 2026 более 34% всего bitcoin уже раскрыли публичный ключ on-chain.
На данный момент Ben-Sasson представил демонстрацию как временную передышку, а не как постоянное решение.
“Avihu’s breakthrough is important because it gives the psychological reassurance which we need and which the asset itself needs.”
Он ранее сравнивал подход криптоиндустрии к этой угрозе с пассажирами Titanic. После теста в Wednesday он сказал, что демонстрация показала: “there are lifeboats.”
Bitcoin торговался около $78,620, когда новость распространилась.