
В последнее время часто можно услышать про квантовые компьютеры (КК), которые угрожают криптовалютам, в том числе биткоину, и вообще всей современной криптографии.
На самом деле сообщество Bitcoin давно выработало технические решения для данной проблемы. Максимум, что требуется, — обычный софтфорк, то есть обновление ПО. Его не проводят лишь потому, что КК стоят в книжном магазине на полке «Научная фантастика», если перефразировать известный анекдот.
Современное состояние квантовых компьютеров
КК производят вычисления с помощью кубитов. Кубиты принимают состояния 0 и 1 одновременно, за счёт чего используется иной математический аппарат и другие алгоритмы, иногда на несколько порядков эффективнее, чем в бинарной логике. В частности, КК эффективнее обычных компьютеров решают некоторые криптографические задачи, такие как разложение большого числа на множители (факторизация) для взлома RSA и задачу дискретного логарифма на эллиптических кривых (для ECDSA).
В контексте нашей темы имеет смысл рассуждать о «криптографически релевантном КК» (КРКК, Cryptographically Relevant Quantum Computer, CRQC), то есть способном решать конкретную практическую задачу, а именно — взлом криптографии на эллиптических кривых ECDSA 256-бит, которая используется в Bitcoin и других криптосистемах.
Для выполнения такой задачи нужен КК на сотни тысяч кубитов. Но сегодня у самых мощных квантовых процессоров в мире всего 120−150 кубитов. Например, IBM Nighthawk работает со 120 физическими кубитами, у процессора Google Willow их ещё меньше. Правда, у более продвинутых КК уровень связности кубитов может быть лучше, чем у предыдущих поколений КК, несмотря на уменьшение количества кубитов.
В июне 2026 года Microsoft представила т. н. «топологический» квантовый процессор Majorana 2 на квазичастицах — и запланировала построить «масштабируемый КК» в течение трёх лет.

Никто не говорит, что угроза не реальна. Хотя обычная аппроксимация даёт основания полагать, что квантовые компьютеры, достаточно мощные для взлома современной криптографии, ещё очень далеки от реальности. Однако проблема в том, что обычная аппроксимация может тут не сработать, ведь вполне можно ожидать непредвиденные события, «чёрных лебедей». В любой момент может случиться прорывное открытие или технологическое новшество, которое резко продвинет науку вперёд. Это могут быть новые материалы, сверхпроводимость при комнатной температуре или литографическое производство квантовых процессоров в кремнии — и всё, КРКК неожиданно станет достижим в горизонте нескольких лет.

Да и дорожные карты разработчиков предполагают сроки создания КРКК в три-четыре года: до 2030 года, есть прогнозы и на 2029 год. Правительство США инвестирует миллиарды, чтобы заполучить КРКК в 2028 году, раньше всех. Возможно, это излишне оптимистичные планы. Прямо сейчас подходящего КРКК действительно не существует.
Но всё равно, условия сложились такие, что мы уже обязаны внедрять постквантовую криптографию, см. «Мнение разработчика криптографии о перспективе квантовых вычислений» (перевод). Риски уже достаточно высоки. Кстати, в человеческом веб-трафике (в браузерах) доля постквантового шифрования уже превысила 50%, то есть апгрейд технологий идёт по всем фронтам.

Индустрия особенно активизировалась в апреле 2026 года после публикации исследования Google «Защита криптовалют от квантовых уязвимостей на основе эллиптических кривых. Оценка ресурсов и меры по смягчению последствий». Криптографы из Google Quantum AI опубликовали доказательство, что алгоритм Шора на КК с 500 000 физических кубитов (это 1200 логических кубитов) способен взломать приватные ключи Bitcoin максимум за 9 минут. Ранее для этого предполагалась более серьёзная конфигурация в миллионы кубитов:

Предыдущие оценки предполагали около 200 млн вычислительных шагов и 9 млн физических кубитов. Инженерам Google Quantum AI удалось оптимизировать алгоритм до 70 млн шагов и менее 500 тыс. кубитов.
Когда пользователь Bitcoin отправляет транзакцию, она сначала попадает в мемпул, это публично видимый для всех фрагмент неподтверждённых транзакций. Там виден открытый ключ отправителя. В среднем через десять минут транзакция будет сохранена в блокчейне. Именно этот отрезок времени эксплуатируется в атаке, которую описывает Google Quantum AI. Десяти минут хватит, чтобы КРКК считал открытый ключ, вычислил закрытый ключ и отправил поддельную транзакцию с более высокой комиссией.
А в будущем возможны и новые оптимизации алгоритма Шора. Что будет делать Bitcoin в такой ситуации?
В чём конкретно угроза?
Bitcoin уязвим из-за структуры цифровых кошельков, на которых хранятся активы. Для каждого кошелька генерируется пара ключей:
Публичный (используется для генерации адреса, куда отправляются монеты).
Приватный (хранится в секрете и позволяет получить доступ к средствам).
КК потенциально может вычислить приватный ключ, зная открытый ключ, что позволит злоумышленнику вывести активы.

Защитные меры
На самом деле решение давно есть. Видимо, его не форсируют в силу причин, описанных выше — квантовые компьютеры кажутся слишком далёкой перспективой и несерьёзной угрозой.
Как только угроза станет реальной, специалисты предлагают переход на новый формат кошельков и подписей. Например, в апреле 2026 года Авиху Леви (Avihu Levy) предложил схему QSB (Quantum-Safe Bitcoin). Схема описана в статье «Квантовобезопасные транзакции биткоина без софтфорков» на Github (pdf).
Схема QSB
Схема QSB модифицирует экспериментальную хэш-функцию Binohash от Робина Линуса (учёный из некоммерческой ассоциации ZeroSync), в которой реализованы одноразовые подписи, встроенные в Bitcoin Script.
QSB решает проблему с уязвимостью криптографии ECDSA, не отказываясь от неё полностью, но используя в ином качестве. Вместо PoW-головоломки Binohash (на ECDSA) здесь используется механизм hash-to-signature. Скрипт вычисляет 20-байтовый хэш OP_RIPEMD160, который проверяется как DER-кодированная ECDSA-подпись. Случайная 20-байтовая строка удовлетворяет структурным требованиям DER (тег 0x30, теги 0x02, согласованные длины, положительные целые) с вероятностью ~2⁻⁴⁶. Технические детали см. здесь.
Преимущество QSB в том, что схема не требует изменений в протоколе и реализуется в существующих скриптах (201 опкодов, 10 000 байт).
Есть ещё предложение Bitcoin Improvement Proposal 360 (BIP 360), которое сейчас проверяется в тестовой сети для нового формата адресов и выходов (UTXO), о нём ниже.
Формат P2MR
Каждый UTXO в Bitcoin — это уникальный «чек», который содержит точную сумму монет и математический скрипт (PubKeyScript), проверяющий условия для траты этих монет.
Для повышения квантовой устойчивости BIP 360 предлагает ввести через софтфорк новый тип выхода Pay-to-Merkle-Root (P2MR). Он похож на P2TR (Pay-to-Taproot), но без уязвимого для квантовых атак пути, а именно — без внутреннего ключа Taproot.
Вместо внутреннего ключа P2MR фиксирует 32-байтный корень дерева скриптов непосредственно в выходе SegWit v2, сохраняя совместимость с текущими протоколами масштабирования:

Формат корня дерева скриптов P2MR наследует из BIP 341 (Taproot).
По мнению разработчиков, добавление tapscript-native выхода, устойчивого к квантовым атакам — критически важный и относительно ненавязчивый первый шаг к обеспечению квантовой устойчивости Bitcoin.
Выходы P2MR устойчивы только к атакам длительного воздействия, то есть атакам на ключи в течение более длительных периодов времени, чем необходимо для подтверждения транзакции. Атака длительного воздействия проводится на открытых данных блокчейна, таких как открытые публичные ключи или скрипты расходования потраченных выходов. Скорее всего, это будут первые квантовые атаки, потому что у злоумышленников есть достаточно времени — столько, сколько будут открыты уязвимые ключи — для восстановления ключа.
Типы выводов Bitcoin и их уязвимость к атакам длительного воздействия
Тип | Уязвим | Префикс | Пример вывода |
|---|---|---|---|
P2PK | Да | Разный | 02103203b768951584fe9af6d9d9e6ff26a5f76e453212f19ba163774182ab8057f3eac |
P2PKH | Нет* | 1 | 1A1zP1eP5QGefi2DMPTfTL5SLmv7DivfNa |
P2MS | Да | Разный | 52410496ec45f878b62c46c4be8e336dff7cc58df9b502178cc240e... |
P2SH | Нет* | 3 | 3FkhZo7sGNue153xhgqPBcUaBsYvJW6tTx |
P2WPKH | Нет* | bc1q | bc1qsnh5ktku9ztqeqfr89yrqjd05eh58nah884mku |
P2WSH | Нет* | bc1q | bc1qvhu3557twysq2ldn6dut6rmaj3qk04p60h9l79wk4lzgy0ca8mfsnffz65 |
P2TR | Да | bc1p | bc1p92aslsnseq786wxfk3ekra90ds9ku47qttupfjsqmmj4z82xdq4q3rr58u |
P2MR | Нет* | bc1z | bc1zzmv50jjgxxhww6ve4g5zpewrkjqhr06fyujpm20tuezdlxmfphcqfc80ve |
*Примечание. Каждый вывод может стать уязвим для квантовой атаки длительного воздействия, если его скрипт выдаст открытый ключ.
Защита от более сложных квантовых атак, включая защиту от восстановления закрытого ключа из открытых ключей, выставленных в мемпуле во время 10-минутного ожидания подтверждения транзакции (так называемые «атаки короткого воздействия»), может потребовать введения постквантовых подписей в Bitcoin. Для этого понадобится отдельное решение.

Но для таких атак потребуются более мощные квантовые компьютеры, то есть они станут возможны на следующем этапе развития техники.
Какой бы вариант ни выбрало сообщество, главное, что самой сети Bitcoin ничего не угрожает. В любом случае хардфорки не понадобятся, только софтфорк, или вообще без него.

Чанпен Чжао, основатель Binance:
Вижу, некоторые паникуют или спрашивают о влиянии квантовых вычислений на криптовалюты. Если говорить в общем, всё, что нужно сделать крипте, — это перейти на квантово-устойчивые (постквантовые) алгоритмы. Так что паниковать не стоит. На практике есть нюансы реализации. В децентрализованном мире организовать обновления сложно. Скорее всего, будет много споров о том, какие именно алгоритмы использовать, что приведёт к некоторым форкам. А некоторые мёртвые проекты могут вообще не обновляться. Возможно, это даже поможет отсеять такие проекты. Новый код может временно привнести другие баги или проблемы с безопасностью. Тем, кто хранит монеты самостоятельно, придётся перенести их в новые кошельки.
Хотя некоторые алармисты говорят об угрозе в течение 3−5 лет, есть и более спокойные прогнозы. Известный криптограф Адам Бэк считает, что в ближайшие 20−40 лет биткоину ничего не грозит. Но ему всё равно нужны новые алгоритмы подписи: «не потому, что квантовые компьютеры взламывают его прямо сейчас, а потому, что протокол должен быть готов до того, как этот момент наступит».
В этом процессе видится только одна серьёзная проблема — массовый взлом старых/забытых/потерянных кошельков.

Некоторые опасаются, что за массовым взломом последует обвал курса.

Что делать с этими монетами — вопрос открытый. С одной стороны, для защиты целостности сети можно провести принудительный перенос на новые кошельки. С другой стороны, принудительно трогать частную собственность — не самая лучшая идея.
Кстати, интересный вопрос о биткоинах Сатоши, которые хранятся как раз на старых кошельках. Если эти монеты начнут двигаться, значит, он всё ещё активен, и это было бы интересно узнать. Если же они не будут двигаться (в течение определённого времени), есть предложение заблокировать (по сути, сжечь) эти адреса, чтобы они не достались первому хакеру, который их взломает. Также есть сложность с идентификацией всех адресов Сатоши, чтобы не перепутать их со старыми холдерами. В любом случае, это отдельная тема на будущее.
Итог
Для холдеров единственная необходимая мера — просто перенести монеты на новые кошельки, а глобально сети Bitcoin ничто фундаментально не угрожает.
Ещё в 2010 году Сатоши объяснил, что если SHA-256 (хэш-функция, на которой держится Proof-of-Work) когда-нибудь начнёт слабеть, сеть можно скоординированно перевести на новый алгоритм после определённого номера блока. Хотя он говорил о SHA-256, а не об ECDSA (которая является главной квантовой уязвимостью), принцип тот же: Bitcoin легко усилит криптографию, если угроза станет реальной.
© 2026 ООО «МТ ФИНАНС»


