НовостиКриптовалютыВиталик Бутерин предупреждает: математика ИИ может угрожать криптографическим ключам раньше квантовых компьютеров

Виталик Бутерин предупреждает: математика ИИ может угрожать криптографическим ключам раньше квантовых компьютеров

Автор: Crypto Ninjas·

Ключевые выводы

  • •В посте в X от 7 октября 2026 года Виталик Бутерин предупредил, что ускоренная ИИ математика может взломать криптографические схемы раньше, чем квантовые компьютеры станут практической угрозой.
  • •Бутерин назвал потенциально уязвимыми к ИИ-математике конструкции на решетках, включая выбранную NIST схему ML-DSA, а также ECDSA.
  • •Lean-роадмап Ethereum в последний год отдает предпочтение хэш-ориентированным подписям, таким как WOTS и SPHINCS-, полностью избегая решеток.
  • •Бутерин рекомендовал хранить средства на неиспользованных адресах, собирать мультисиг-подтверждения офчейн и отправлять зашифрованные заметки через офчейн-механизмы, а не в блокчейн.
  • •Он предостерег от поспешных миграций кошельков, заявив, что лично потерял на неудачных миграциях больше, чем на всех взломах вместе взятых.
Виталик Бутерин предупреждает: математика ИИ может угрожать криптографическим ключам раньше квантовых компьютеров

Сооснователь Ethereum Виталик Бутерин предупредил, что ускоренная ИИ математика может поставить под угрозу криптографию, защищающую цифровые активы и весь интернет — возможно, еще до того, как квантовые компьютеры станут практической угрозой. В посте, опубликованном в X 7 октября 2026 года, Бутерин утверждал, что индустрия должна минимизировать подверженность не только квантово-уязвимой криптографии, но и схемам, которые могут оказаться уязвимыми к математическому прогрессу, движимому ИИ, — среди его главных опасений конструкции на решетках и ECDSA.

Бутерин заявил, что не призывает никого срочно переводить средства в новые кошельки сегодня, но считает лежащие в основе риски серьезными и заслуживающими ранних действий.

«Относитесь к рискам серьезно»: полный пост

Полный пост Бутерина, сохраненный ниже, излагает его модель угроз для ускоренной ИИ математики, объясняет «хэш-ориентированный» lean-роадмап Ethereum и завершается списком практических рекомендаций:

Я не рекомендую никому сегодня срочно переводить свои средства в новые кошельки. Но мы должны серьезно относиться к рискам для криптографии со стороны ускоренной ИИ математики и минимизировать подверженность не только квантово-уязвимой криптографии, но и потенциально ИИ-уязвимой. Основная новая зона риска с этой точки зрения, к сожалению, — ML-DSA / FHE / решетки. (и это еще одна причина, наряду с квантовыми компьютерами, почему ECDSA может пасть даже быстрее, чем ожидается, отсюда рекомендация о «свежих адресах») До сих пор большинство людей мыслили в режиме «эллиптические кривые взломаны, хэши безопасны, решетки безопасны». Но есть большая вероятность, что конкретная стойкость решеток серьезно пострадает от математики ИИ в ближайшие два года.

Базовая модель угроз такова: факторизация наивно требует времени 2^(n/2), но за десятилетия умные люди нашли и оптимизировали метод решета числового поля, снизив сложность до 2^O(n^(1/3)) — вот почему ключи и подписи RSA должны быть размером ~400 байтов (а не 64 байта). Что, если подобные «скелеты в шкафу» существуют и для эллиптическихривых, и для решеток — такие, которые мы просто недостаточно умны, чтобы обнаружить, но боты скоро смогут?

Это одна из главных причин, почему в последний год lean-роадмап Ethereum движется в «хэш-ориентированном» направлении: никаких решеток, никакого ML-DSA, никакого Falcon, никаких обязательств на решетках внутри ZK-доказательств и т.д. Подписи в lean Ethereum полностью хэш-ориентированные — либо WOTS, либо SPHINCS-.

Для подписей и доказательств мы уже знаем, как перейти на хэши. Более сложная задача — шифрование с открытым ключом — и это выходит далеко за пределы блокчейнов. Безопасная связь, протоколы анонимизации, множество вещей требуют шифрования с открытым ключом. И, к сожалению, существуют давние математические теоремы, показывающие, почему шифрование с открытым ключом невозможно на одних хэшах. Нужен некий объект-ловушка, обладающий хотя бы одной формой пригодной «структуры» — либо теория групп (включая изогении), либо решетки, либо кодовые схемы, либо, возможно, в будущем еще более новые и жуткие вещи (локальное перемешивание?). Но для всего, что имеет структуру, следует предполагать, что ИИ достигнет хотя бы некоторого прогресса в ее взломе. Отсюда разумный вывод: если вы хотите, чтобы что-то было правдоподобно долговременно безопасным, умножайте размеры ключей на 10.

Для меня это весьма правдоподобный мир, и предсказать такое вовсе не экстремально. Если ИИ принесет нам 50 лет математики за 2 года, то эти 50 лет вполне могут включать улучшение нашей способности взламывать решетки уровня «наивная факторизация -> GNFS». В таком мире решетки продолжат существовать, но им придется стать значительно больше, чтобы гарантировать тот же уровень безопасности. И при этих новых, больших размерах хэш-ориентированные конструкции превзойдут решеточные по конкретной эффективности во всех сценариях, где хэш-ориентированные конструкции вообще возможны.

Теоретически, конечно, возможно, что и хэши будут взломаны (например, это следовало бы из P = NP). Но я считаю P = NP крайне маловероятным. И интуитивно гораздо вероятнее, что математический объект не имеет вообще никакой эксплуатируемой структуры (как задумано для хэшей), чем то, что объект имеет ровно ~3 формы эксплуатируемой структуры (для эллиптических кривых: ассоциативность, алгоритм Шуфа, спаривания) и при этом не имеет какой-то секретной четвертой формы структуры, которую мы еще не открыли и которая резко снижает его безопасность (для эллиптических кривых — ECDLP и стойкость спариваний). Аналогично для LWE, SVP, RLWE и всего зоопарка задач на решетках. По этой причине мы пока не видим причин беспокоиться и увеличивать размер хэшей в байтах (если беспокойство усилится, сначала мы увеличили бы количество раундов, прежде чем трогать размер в байтах).

Конкретное TLDR, мое личное мнение:

  • Хэш-ориентированное > решеточное, в тех ситуациях, где хэш-ориентированное вообще возможно
  • Для всего решеточного — быть гораздо более параноидальным в отношении размеров параметров. Помните, что блокчейны — лишь малая часть истории криптографии; этот момент выходит далеко за пределы блокчейнов и касается, например, доступа к сайтам, защищенного обменаениями, Tor / VPN …
  • Для протоколов приватности — решительно предпочитать НЕ размещать зашифрованные заметки в блокчейне. Вместо этого отправляйте их офчейн через какой-либо сторонний механизм.
  • Если для вас это не сложно, хранить средства на адресах, которые еще не использовались для транзакции, — хорошая идея. Если это легко — делайте это. Но будьте осторожны с миграциями; лично я потерял больше денег на неудачных миграциях, чем на всех взломах вместе взятых.
  • Для мультисиг-кошельков офчейн-подтверждения лучше ончейн, потому что так подписи кошельков подписантов не раскрываются публично, и если ECDSA падет от ИИ гораздо быстрее, чем ожидается, мультисиг по крайней мере «плавно деградирует» до 1-из-1, где 1 — это тот, кто собирал подписи, — гораздо лучшая позиция, чем «любой может забрать деньги»

— vitalik.eth (@VitalikButerin) October 7, 2026

Посмотреть оригинальный пост в X

ИИ может выявить уязвимости ECDSA и криптографии на решетках

Озабоченность Бутерина не ограничивается квантовыми вычислениями. Он утверждает, что системы ИИ могут ускорить математические открытия и найти новые способы атак на структуры, которые сегодня остаются невзломанными, включая эллиптические кривые и криптографию на решетках.

ECDSA — алгоритм подписи, обычно используемый для защиты криптокошельков, — основан на сложности задачи дискретного логарифмирования на эллиптических кривых. Бутерин предположил, что быстро развивающиеся системы ИИ могут в итоге увидеть насквозь эту математику и найти обходной путь. Та же осторожность, по его словам, касается решеточных схем, таких как ML-DSA — одной из схем подписи, выбранных Национальным институтом стандартов и технологий США (NIST) для постквантовых криптографических стандартов, — и решеточных задач вроде LWE и RLWE, среди прочих.

Lean-роадмап Ethereum отдает предпочтение хэш-ориентированной криптографии

По словам Бутерина, этот риск — одна из причин, по которой lean-роадмап Ethereum в последний год все больше склоняется к хэш-ориентированной криптографии. Упомянутые им конструкции подписей полностью избегают решеток, используя вместо них конструкции в стиле WOTS или SPHINCS. Такие хэш-ориентированные конструкции черпают свою безопасность исключительно из хэш-функций, без зависимости от структурированных математических задач — эллиптических кривых или решеток, — которые, как опасается Бутерин, могут пасть под натиском исследований с участием ИИ.

В related-комментарии Доминик опубликовал на своей странице в Facebook объяснение, почему он считает, что хэш-функции предоставляют атакующим меньше возможностей для эксплуатации, тогда как эллиптические кривые и решетки из-за своих свойств дают больше. Это не значит, что хэши невозможно взломать, но Бутерин считает их менее вероятным местом сокрытия серьезного изъяна в конструкции.

Свежие адреса могут снизить раскрытие открытых ключей

Бутерин также дал практический совет держателям криптоактивов. Хранение средств на адресах, которые еще не использовались для отправки транзакции, может снизить риски, поскольку открытый ключ еще не опубликован в блокчейне — в Ethereum открытый ключ становится видимым только после первой исходящей транзакции аккаунта. Это важно, если ECDSA когда-либо будет скомпрометирован, так как раскрытые открытые ключи могут стать более легкими целями.

Однако он предостерег от поспешных миграций, отмечая, что операционные ошибки при переводе кошельков могут быть даже опаснее самих теоретических криптографических рисков. «Но будьте осторожны с миграциями; лично я потерял больше денег на неудачных миграциях, чем на всех взломах вместе взятых», — написал он.

Конструкции мультисигов и приватности могут потребовать изменений

Для мультисиг-кошельков Бутерин предпочитает по возможности собирать подтверждения офчейн, чтобы подписи кошельковантов не раскрывались публике без необходимости. Если ECDSA падет от ИИ быстрее, чем ожидается, такая конфигурация по крайней мере «плавно деградирует» до 1-из-1 под контролем того, кто собрал подписи, — по его мнению, куда лучшая позиция, чем доступность средств для любого желающего.

В вопросах приватности он решительно советовал не размещать зашифрованные заметки в блокчейне, если ту же задачу может решить офчейн-механизм через третью сторону.

Планирование с учетом ИИ, а не только квантовых вычислений

Более широкий смысл предупреждения Бутерина состоит в том, что планирование криптографической безопасности — в криптоиндустрии и далеко за ее пределами — должно учитывать не только квантовые компьютеры, но и системы ИИ, способные значительно превзойти существующий криптоанализ и вести математические исследования с беспрецедентной скоростью. Эта озабоченность, подчеркнул он, касается доступа к сайтам, защищенного обмена сообщениями, Tor, VPN и любых систем, полагающихся на шифрование с открытым ключом.

В его собственной формулировке, следующие два года математики с помощью ИИ — период, за которым стоит следить: окно, в котором, как он считает, конкретная стойкость решеточных схем может серьезно пострадать, и тот ориентир, по которому будут оцениваться его хэш-ориентированные рекомендации.

Источник: Crypto Ninjas — Виталик предупреждает: математика ИИ может угрожать криптографическим ключам раньше квантовых компьютеров