Квантовый процессор Google Willow
Квантовый процессор Google Willow

В последнее время часто можно услышать про квантовые компьютеры (КК), которые угрожают криптовалютам, в том числе биткоину, и вообще всей современной криптографии.

На самом деле сообщество Bitcoin давно выработало технические решения для данной проблемы. Максимум, что требуется, — обычный софтфорк, то есть обновление ПО. Его не проводят лишь потому, что КК стоят в книжном магазине на полке «Научная фантастика», если перефразировать известный анекдот.


Современное состояние квантовых компьютеров

КК производят вычисления с помощью кубитов. Кубиты принимают состояния 0 и 1 одновременно, за счёт чего используется иной математический аппарат и другие алгоритмы, иногда на несколько порядков эффективнее, чем в бинарной логике. В частности, КК эффективнее обычных компьютеров решают некоторые криптографические задачи, такие как разложение большого числа на множители (факторизация) для взлома RSA и задачу дискретного логарифма на эллиптических кривых (для ECDSA).

В контексте нашей темы имеет смысл рассуждать о «криптографически релевантном КК» (КРКК, Cryptographically Relevant Quantum Computer, CRQC), то есть способном решать конкретную практическую задачу, а именно — взлом криптографии на эллиптических кривых ECDSA 256-бит, которая используется в Bitcoin и других криптосистемах.

Для выполнения такой задачи нужен КК на сотни тысяч кубитов. Но сегодня у самых мощных квантовых процессоров в мире всего 120−150 кубитов. Например, IBM Nighthawk работает со 120 физическими кубитами, у процессора Google Willow их ещё меньше. Правда, у более продвинутых КК уровень связности кубитов может быть лучше, чем у предыдущих поколений КК, несмотря на уменьшение количества кубитов.

В июне 2026 года Microsoft представила т. н. «топологический» квантовый процессор Majorana 2 на квазичастицах — и запланировала построить «масштабируемый КК» в течение трёх лет.

Квантовый процессор Majorana 2 разработан с помощью LLM-агентов Microsoft Discovery
Квантовый процессор Majorana 2 разработан с помощью LLM-агентов Microsoft Discovery

Никто не говорит, что угроза не реальна. Хотя обычная аппроксимация даёт основания полагать, что квантовые компьютеры, достаточно мощные для взлома современной криптографии, ещё очень далеки от реальности. Однако проблема в том, что обычная аппроксимация может тут не сработать, ведь вполне можно ожидать непредвиденные события, «чёрных лебедей». В любой момент может случиться прорывное открытие или технологическое новшество, которое резко продвинет науку вперёд. Это могут быть новые материалы, сверхпроводимость при комнатной температуре или литографическое производство квантовых процессоров в кремнии — и всё, КРКК неожиданно станет достижим в горизонте нескольких лет.

Функционирующий массив кубитов с промежутками между затвором (P) и барьером (B) всего 6 нм, разработанный IMEC
Функционирующий массив кубитов с промежутками между затвором (P) и барьером (B) всего 6 нм, разработанный IMEC

Да и дорожные карты разработчиков предполагают сроки создания КРКК в три-четыре года: до 2030 года, есть прогнозы и на 2029 год. Правительство США инвестирует миллиарды, чтобы заполучить КРКК в 2028 году, раньше всех. Возможно, это излишне оптимистичные планы. Прямо сейчас подходящего КРКК действительно не существует.

Но всё равно, условия сложились такие, что мы уже обязаны внедрять постквантовую криптографию, см. «Мнение разработчика криптографии о перспективе квантовых вычислений» (перевод). Риски уже достаточно высоки. Кстати, в человеческом веб-трафике (в браузерах) доля постквантового шифрования уже превысила 50%, то есть апгрейд технологий идёт по всем фронтам.

Один из квантовых компьютеров Google в Калифорнии, источник
Один из квантовых компьютеров Google в Калифорнии, источник

Индустрия особенно активизировалась в апреле 2026 года после публикации исследования Google «Защита криптовалют от квантовых уязвимостей на основе эллиптических кривых. Оценка ресурсов и меры по смягчению последствий». Криптографы из Google Quantum AI опубликовали доказательство, что алгоритм Шора на КК с 500 000 физических кубитов (это 1200 логических кубитов) способен взломать приватные ключи Bitcoin максимум за 9 минут. Ранее для этого предполагалась более серьёзная конфигурация в миллионы кубитов:

Предыдущие оценки предполагали около 200 млн вычислительных шагов и 9 млн физических кубитов. Инженерам Google Quantum AI удалось оптимизировать алгоритм до 70 млн шагов и менее 500 тыс. кубитов.

Когда пользователь Bitcoin отправляет транзакцию, она сначала попадает в мемпул, это публично видимый для всех фрагмент неподтверждённых транзакций. Там виден открытый ключ отправителя. В среднем через десять минут транзакция будет сохранена в блокчейне. Именно этот отрезок времени эксплуатируется в атаке, которую описывает Google Quantum AI. Десяти минут хватит, чтобы КРКК считал открытый ключ, вычислил закрытый ключ и отправил поддельную транзакцию с более высокой комиссией.

А в будущем возможны и новые оптимизации алгоритма Шора. Что будет делать Bitcoin в такой ситуации?

В чём конкретно угроза?

Bitcoin уязвим из-за структуры цифровых кошельков, на которых хранятся активы. Для каждого кошелька генерируется пара ключей:

  1. Публичный (используется для генерации адреса, куда отправляются монеты).

  2. Приватный (хранится в секрете и позволяет получить доступ к средствам).

КК потенциально может вычислить приватный ключ, зная открытый ключ, что позволит злоумышленнику вывести активы.

Схема генерации адреса Bitcoin, источник
Схема генерации адреса Bitcoin, источник

Защитные меры

На самом деле решение давно есть. Видимо, его не форсируют в силу причин, описанных выше — квантовые компьютеры кажутся слишком далёкой перспективой и несерьёзной угрозой.

Как только угроза станет реальной, специалисты предлагают переход на новый формат кошельков и подписей. Например, в апреле 2026 года Авиху Леви (Avihu Levy) предложил схему QSB (Quantum-Safe Bitcoin). Схема описана в статье «Квантовобезопасные транзакции биткоина без софтфорков» на Github (pdf).

Схема QSB

Схема QSB модифицирует экспериментальную хэш-функцию Binohash от Робина Линуса (учёный из некоммерческой ассоциации ZeroSync), в которой реализованы одноразовые подписи, встроенные в Bitcoin Script.

QSB решает проблему с уязвимостью криптографии ECDSA, не отказываясь от неё полностью, но используя в ином качестве. Вместо PoW-головоломки Binohash (на ECDSA) здесь используется механизм hash-to-signature. Скрипт вычисляет 20-байтовый хэш OP_RIPEMD160, который проверяется как DER-кодированная ECDSA-подпись. Случайная 20-байтовая строка удовлетворяет структурным требованиям DER (тег 0x30, теги 0x02, согласованные длины, положительные целые) с вероятностью ~2⁻⁴⁶. Технические детали см. здесь.

Преимущество QSB в том, что схема не требует изменений в протоколе и реализуется в существующих скриптах (201 опкодов, 10 000 байт).

Есть ещё предложение Bitcoin Improvement Proposal 360 (BIP 360), которое сейчас проверяется в тестовой сети для нового формата адресов и выходов (UTXO), о нём ниже.

Формат P2MR

Каждый UTXO в Bitcoin — это уникальный «чек», который содержит точную сумму монет и математический скрипт (PubKeyScript), проверяющий условия для траты этих монет.

Для повышения квантовой устойчивости BIP 360 предлагает ввести через софтфорк новый тип выхода Pay-to-Merkle-Root (P2MR). Он похож на P2TR (Pay-to-Taproot), но без уязвимого для квантовых атак пути, а именно — без внутреннего ключа Taproot.

Вместо внутреннего ключа P2MR фиксирует 32-байтный корень дерева скриптов непосредственно в выходе SegWit v2, сохраняя совместимость с текущими протоколами масштабирования:

Конструкция дерева скриптов P2MR, scriptPubkey и Witness
Конструкция дерева скриптов P2MR, scriptPubkey и Witness

Формат корня дерева скриптов P2MR наследует из BIP 341 (Taproot).

По мнению разработчиков, добавление tapscript-native выхода, устойчивого к квантовым атакам — критически важный и относительно ненавязчивый первый шаг к обеспечению квантовой устойчивости Bitcoin.

Выходы P2MR устойчивы только к атакам длительного воздействия, то есть атакам на ключи в течение более длительных периодов времени, чем необходимо для подтверждения транзакции. Атака длительного воздействия проводится на открытых данных блокчейна, таких как открытые публичные ключи или скрипты расходования потраченных выходов. Скорее всего, это будут первые квантовые атаки, потому что у злоумышленников есть достаточно времени — столько, сколько будут открыты уязвимые ключи — для восстановления ключа.

Типы выводов Bitcoin и их уязвимость к атакам длительного воздействия

Тип

Уязвим

Префикс

Пример вывода

P2PK

Да

Разный

02103203b768951584fe9af6d9d9e6ff26a5f76e453212f19ba163774182ab8057f3eac

P2PKH

Нет*

1

1A1zP1eP5QGefi2DMPTfTL5SLmv7DivfNa

P2MS

Да

Разный

52410496ec45f878b62c46c4be8e336dff7cc58df9b502178cc240e...

P2SH

Нет*

3

3FkhZo7sGNue153xhgqPBcUaBsYvJW6tTx

P2WPKH

Нет*

bc1q

bc1qsnh5ktku9ztqeqfr89yrqjd05eh58nah884mku

P2WSH

Нет*

bc1q

bc1qvhu3557twysq2ldn6dut6rmaj3qk04p60h9l79wk4lzgy0ca8mfsnffz65

P2TR

Да

bc1p

bc1p92aslsnseq786wxfk3ekra90ds9ku47qttupfjsqmmj4z82xdq4q3rr58u

P2MR

Нет*

bc1z

bc1zzmv50jjgxxhww6ve4g5zpewrkjqhr06fyujpm20tuezdlxmfphcqfc80ve

*Примечание. Каждый вывод может стать уязвим для квантовой атаки длительного воздействия, если его скрипт выдаст открытый ключ.

Защита от более сложных квантовых атак, включая защиту от восстановления закрытого ключа из открытых ключей, выставленных в мемпуле во время 10-минутного ожидания подтверждения транзакции (так называемые «атаки короткого воздействия»), может потребовать введения постквантовых подписей в Bitcoin. Для этого понадобится отдельное решение.

Но для таких атак потребуются более мощные квантовые компьютеры, то есть они станут возможны на следующем этапе развития техники.


Какой бы вариант ни выбрало сообщество, главное, что самой сети Bitcoin ничего не угрожает. В любом случае хардфорки не понадобятся, только софтфорк, или вообще без него.

Чанпен Чжао, основатель Binance:

Вижу, некоторые паникуют или спрашивают о влиянии квантовых вычислений на криптовалюты. Если говорить в общем, всё, что нужно сделать крипте, — это перейти на квантово-устойчивые (постквантовые) алгоритмы. Так что паниковать не стоит. На практике есть нюансы реализации. В децентрализованном мире организовать обновления сложно. Скорее всего, будет много споров о том, какие именно алгоритмы использовать, что приведёт к некоторым форкам. А некоторые мёртвые проекты могут вообще не обновляться. Возможно, это даже поможет отсеять такие проекты. Новый код может временно привнести другие баги или проблемы с безопасностью. Тем, кто хранит монеты самостоятельно, придётся перенести их в новые кошельки.

Хотя некоторые алармисты говорят об угрозе в течение 3−5 лет, есть и более спокойные прогнозы. Известный криптограф Адам Бэк считает, что в ближайшие 20−40 лет биткоину ничего не грозит. Но ему всё равно нужны новые алгоритмы подписи: «не потому, что квантовые компьютеры взламывают его прямо сейчас, а потому, что протокол должен быть готов до того, как этот момент наступит».

В этом процессе видится только одна серьёзная проблема — массовый взлом старых/забытых/потерянных кошельков.

Около 6,9 млн BTC находятся на выходах с известными открытыми ключами, включая около 1,7 млн BTC на выходах устаревшего формата P2PK, где открытый ключ хранится непосредственно в блокчейне. Около 2,3 млн BTC не перемещались 5+ лет, согласно информации из открытого датасета
Около 6,9 млн BTC находятся на выходах с известными открытыми ключами, включая около 1,7 млн BTC на выходах устаревшего формата P2PK, где открытый ключ хранится непосредственно в блокчейне. Около 2,3 млн BTC не перемещались 5+ лет, согласно информации из открытого датасета

Некоторые опасаются, что за массовым взломом последует обвал курса.

100 000 адресов Bitcoin с самым крупным балансом, с указанием протокола. Видна большая группа уязвимых адресов старого типа P2PK с балансом 50 BTC от майнинга в первые годы биткоина
100 000 адресов Bitcoin с самым крупным балансом, с указанием протокола. Видна большая группа уязвимых адресов старого типа P2PK с балансом 50 BTC от майнинга в первые годы биткоина

Что делать с этими монетами — вопрос открытый. С одной стороны, для защиты целостности сети можно провести принудительный перенос на новые кошельки. С другой стороны, принудительно трогать частную собственность — не самая лучшая идея.

Кстати, интересный вопрос о биткоинах Сатоши, которые хранятся как раз на старых кошельках. Если эти монеты начнут двигаться, значит, он всё ещё активен, и это было бы интересно узнать. Если же они не будут двигаться (в течение определённого времени), есть предложение заблокировать (по сути, сжечь) эти адреса, чтобы они не достались первому хакеру, который их взломает. Также есть сложность с идентификацией всех адресов Сатоши, чтобы не перепутать их со старыми холдерами. В любом случае, это отдельная тема на будущее.

Итог

Для холдеров единственная необходимая мера — просто перенести монеты на новые кошельки, а глобально сети Bitcoin ничто фундаментально не угрожает.

Ещё в 2010 году Сатоши объяснил, что если SHA-256 (хэш-функция, на которой держится Proof-of-Work) когда-нибудь начнёт слабеть, сеть можно скоординированно перевести на новый алгоритм после определённого номера блока. Хотя он говорил о SHA-256, а не об ECDSA (которая является главной квантовой уязвимостью), принцип тот же: Bitcoin легко усилит криптографию, если угроза станет реальной.

© 2026 ООО «МТ ФИНАНС»