Отчет Cryptopolitan : Почти половина наших читателей считает, что квантовые технологии смогут обогнать Bitcoin к 2035 году

Мы спросили читателей нашей рассылки , смогут ли квантовые вычисления взломать Bitcoin к 2035 году. На прошлой неделе, 28 июля, модель ИИ, которая еще не была опубликована, обнаружила уязвимость в постквантовой схеме подписи, которую два года ручной проверки не выявили. При этом квантовый компьютер здесь не использовался. В этом отчете рассматривается, на чем Bitcoin , реальная угроза для BTC и почему события прошлой недели добавляют совершенно новое измерение к временной шкале квантовых вычислений.
Куда попали наши читатели

Если добавить тех, кто ответил «да, вероятно, произойдет», к группе «до 2030 года», то получится, что 47% читателей видят потенциал квантового взлома Bitcoin в течение следующих девяти лет. На сегодняшний день самый большой ключ на эллиптической кривой, взломанный на реальном квантовом оборудовании, составляет 15 бит, что произошло в апреле этого года благодаря исследователю, претендующему на премию Q-Day в рамках проекта Eleven. Для сравнения, ключи Bitcoinимеют размер 256 бит, и переход от одного бита к одному биту в течение девяти лет потребует невероятных инженерных инноваций. Примерно треть этой аудитории в настоящее время видит в этом реальную возможность.
Что на самом деле находится под угрозой для BTC?
Прежде чем мы перейдем к подробному обсуждению результатов опроса, важно уточнить, что Bitcoin ничего не шифрует. Никакое секретное сообщение не шифруется, и каждая транзакция в сети всегда была публичной с момента ее создания. Bitcoin выполняет только подпись и хеширование. Две разные задачи, две разные математические операции, две совершенно разные квантовые временные линии.
Часть, отвечающая за подписание, является уязвимой. Когда вы тратите Bitcoin, ваш кошелек генерирует подпись, подтверждающую ваше право собственности на монеты, и это делается с помощью эллиптической криптографии, называемой secp256k1. За эти годы Bitcoin использовались два метода подписи: ECDSA с самого начала и Schnorr с 2021 года. Безопасность обоих методов основана на одном предположении: невозможно получить закрытый ключ из открытого ключа.
Именно здесь вступает в игру алгоритм Шора, который нацелен на это предположение. При наличии достаточно большого квантового компьютера он может работать в обратном направлении от открытого ключа к закрытому ключу, который его сгенерировал. В марте этого года исследователи Google опубликовали оценки, согласно которым для этого требуется менее 1200 логических кубитов и менее 500 000 физических кубитов. В более поздней статье Калифорнийского технологического института и компании Oratomic это число было снижено до 10 000 кубитов с использованием архитектуры на основе нейтральных атомов. Никто пока не создал ничего подобного. Но раньше эти цифры исчислялись миллионами, и именно направление развития событий является причиной того, что Bitcoin перестали рассматривать это как проблему 2040-х годов.
Хэширование находится в гораздо лучшем состоянии. Bitcoin использует SHA-256 для майнинга, генерации адресов и связывания блоков. Лучшая квантовая атака против него — алгоритм Гровера, который обеспечивает лишь квадратичное ускорение. На практике это снижает безопасность 256-битного кода до чего-то вроде 128-битного, что остается недостижимым для любой машины, которую кто-либо когда-либо проектировал на бумаге. Майнинг здесь не является слабым местом, как и структура блокчейна.
Таким образом, точная формулировка вопроса уже, чем «квантовые технологии разрушают Bitcoin». Под угрозой находятся монеты, чьи открытые ключи уже находятся в блокчейне в открытом доступе. Это происходит, когда средства на адресе уже были потрачены ранее, или когда средства хранятся в старых форматах адресов, которые по умолчанию раскрывают ключ. Текущая оценка составляет от 6,5 до 6,9 миллионов BTC, что составляет примерно от четверти до трети от общего объема предложения, и эта цифра включает около 1,7 миллиона монет на ранних адресах, которые, как широко считается, принадлежали Сатоши.
Монеты, хранящиеся на современных адресах и никогда не использованные для транзакций, вообще не раскрывают свой открытый ключ. В случае с такими монетами квантовый злоумышленник получит возможность получить доступ к ключу лишь в течение нескольких минут, пока транзакция находится в пуле памяти в ожидании подтверждения. Тем не менее, это проблема, которую стоит решить. И она гораздо меньше, чем предполагает заявленная цифра.
Ответ Bitcoinна квантовую проблему
11 февраля 2026 года BIP-360 был включен в официальный Bitcoin BIP, став первым формальным предложением сети по квантовой устойчивости, достигшим такого уровня. Он вводит новый тип выходных данных под названием Pay-to-Merkle-Root, или P2MR, авторами которого являются Хантер Бист, Итан Хейлман и Изабель Фоксен Дьюк.
P2MR — это, по сути, Taproot, но без траты средств через путь ключа. Taproot фиксирует транзакции как во внутреннем открытом ключе, так и в корневом блоке Меркла, состоящем из скриптов, что означает, что ключ всегда можно вывести из того, что находится в блокчейне. P2MR фиксирует транзакции только в корневом блоке Меркла. Открытый ключ не отображается до тех пор, пока вы фактически не потратите средства, и даже тогда отображается только тот конечный ключ, который вы использовали. Это закрывает уязвимость, связанную с длительным раскрытием информации.
14 апреля поступило сопутствующее предложение, BIP-361, представляющее собой трехэтапный план по полному прекращению действия ECDSA и расходованию средств Шнорром. Именно оно вызывает споры, поскольку третий этап фактически замораживает монеты, которые никогда не будут перенесены.
Вот на что стоит обратить внимание. По оценке самого Хейлмана, от момента формирования консенсуса до полной квантовой устойчивости пройдет семь лет, и он называет это оптимистичным прогнозом. Два с половиной года на проверку и тестирование. Полгода на активацию. Затем еще пять лет, прежде чем примерно 90% кошельков, хранителей, узлов Lightning и казначейского программного обеспечения будут фактически обновлены. Примечательно, что BIP-360 вообще не включает постквантовые подписи. Они были исключены в июле 2025 года и отложены до будущего предложения. Схема, которую в конечном итоге примет Bitcoin скорее всего, будет ML-DSA или SLH-DSA — алгоритмы, которые NIST уже доработал.
И вот мы подошли к событиям прошлой недели.
Постквантовая схема потерпела неудачу, и квантовый компьютер не был задействован
28 июля команда Frontier Red Team компании Anthropic опубликовала результаты исследования модели Claude Mythos Preview, которая не находится в открытом доступе. Работая в полуавтономном режиме в агентной среде, она обнаружила ранее неизвестную атаку на HAWK, одного из девяти финалистов дополнительного конкурса NIST по постквантовым сигнатурам и единственную схему на основе решеток, прошедшую в третий раунд в мае.
Атака использовала симметрию в решетчатой структуре HAWK, которую никто раньше не применял. Для набора параметров HAWK-256 расчетное количество операций для восстановления ключа сократилось примерно с 2^64 до 2^38. Проще говоря, это разница между утверждениями «ни один злоумышленник в мире этого не сделает» и «хорошо финансируемая команда вполне могла бы попытаться»
Теперь о деталях, которые делают эту ситуацию неприятной. HAWK уже прошел два раунда экспертной проверки людьми в течение двух лет. Модель обнаружила уязвимость примерно за 60 часов, потратив на это около 100 000 долларов на API. Исследователь, руководивший проектом, имел теоретическое образование в области информатики и не был специалистом по решеточной криптографии.
Софи Шмиг, криптограф-постквантолог из Google, резюмировала это пятью словами: «По сути, с этой статьей HAWK мертв». На следующий день команда HAWK отозвала схему из рассмотрения NIST, отметив, что очевидные исправления, такие как удвоение параметров или переход к модулям более высокого ранга, сделают ее неконкурентоспособной по сравнению с альтернативами.
Квантовые компьютеры ни на каком этапе не были задействованы. Проблема заключалась в постквантовой криптографии, которую за долгие выходные взломала classicмодель искусственного интеллекта.
Что на самом деле показал опрос
В каждом варианте нашего опроса задавался один и тот же основной вопрос: когда появится квантовое оборудование? Мнения читателей по этому поводу разделились примерно поровну, и 47% прогнозов на период в течение девяти лет являются вполне обоснованными, учитывая, как изменились оценки количества кубитов в этом году.
Однако результаты исследования HAWK предполагают, что временные рамки разработки оборудования могут не являться ограничивающим фактором. 33% проголосовавших за варианты «не так скоро» или «только после 2050 года» делали ставку на квантовую инженерию, и они вполне могут оказаться правы. Эта ставка не защищает их от classicатаки искусственного интеллекта на алгоритм замены.
Те 20%, кто ответил «понятия не имею», заслуживают здесь некоторой похвалы. В аудитории, которая внимательно следит за этим, отказ каждого пятого гадать — это не апатия. Это скорее точная оценка того, сколько неизвестных факторов накапливается один за другим: прогресс в разработке оборудования, выбор алгоритмов, сроки достижения консенсуса, а теперь и криптоанализ с использованием ИИ, который развивается быстрее, чем процесс проверки, созданный для его выявления.
Самые умные криптоаналитики уже читают нашу рассылку. Хотите присоединиться? Вступайте в их ряды.
Предупреждение. Предоставленная информация не является торговой рекомендацией. Cryptopolitanнастоятельно не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мыtronпровести независимоеdent и/или проконсультироваться с квалифицированным специалистом, прежде чем принимать какие-либо инвестиционные решения.

Ануш Джафер
Ануш — криптоаналитик и журналист с четырехлетним опытом работы в отрасли. Он освещает стейблкоины, анализ блокчейна, изменения в законодательстве и макроэкономические тенденции в криптоиндустрии. Он также ведет прямые трансляции и подкасты Cryptopolitan.
















