Защита Биткоина от квантовых атак — на этой неделе внезапно вылезло сразу несколько направлений, и у каждого свой путь, совершенно отличный. Та ветка, которая первой затопила ленты, понятна лучше всего: правила Биткоина не меняют ни единого байта; подпись (хеш) одной и той же потраченной суммы пересчитывают снова и снова, пока квантовый компьютер уже не сможет это сломать, а затем просто отправляют транзакцию майнерам для включения в блок. У этой идеи, правда, есть немного неловкое предположение: обычные узлы такую форму транзакций вообще не пересылают — вам нужно самому постучать в дверь майнинг-пула.
Эта транзакция попала в блок № 964,199. Схему разработал Avihu Levy из StarkWare, а коллега Tomer Giladi передал её в канал MARA Slipstream. Я на блокчейне перепроверил детали: защищённый от квантовых атак вход — это десять тысяч сатоши, по текущим ценам выходит меньше восьми долларов. Levy уже объяснял принцип: кошелёк не принимает подпись, которая получается первой «действительной»; он генерирует подходящие кандидаты снова и снова, пока не встретится подпись, идеально подходящая по форме — а это занимает часы вычислительных ресурсов.
Восемь долларов, несколько часов. Это сравнение привели не для насмешки — оно как раз показывает, что именно было доказано: при действующих сегодня правилах консенсуса Биткоина расход, в ходе которого весь путь не раскрывает публичный ключ, действительно можно включить в основной сети. Границы решения, пожалуй, честнее всего сформулировала сама StarkWare: компания прямо сказала, что QSB не сделала Биткоин анти-квантовым; она защищает только конкретные транзакции. Адреса, которые уже засветили публичный ключ в цепочке, она не спасает. CEO Eli Ben-Sasson сказал ещё прямее: он всё ещё хочет, чтобы Биткоин сделал мягкий форк, и считает, что это в итоге произойдёт.
И вот здесь начинается проблема. Квантовый риск в Биткоине распределён не равномерно: он ложится только на те адреса, чьи публичные ключи уже записаны в блоки. Адрес, раз уже потратил деньги, относится именно к этой категории. По состоянию на 1 марта этого года более трети всех биткоинов по всему сети уже раскрыли в цепочке публичные ключи. Эти монеты не станут автоматически безопасными из‑за появления нового способа тратить. Либо владелец их добровольно перенесёт, либо они так и будут лежать. QSB — инструмент для той части, которая пока ещё не раскрылась; именно наиболее нуждающаяся группа до него просто не достаёт.
Вторая ветка направлена прямо в этот разрыв. В ту же неделю Jonas Nick из Blockstream официально выпустил BIP с SHRINCS. Это первый анти-квантовый план подписи, специально обрезанный под структуру биткоинского учётного реестра. Основа всё та же — SHA-256; никаких ставок на новые математические допущения. Плата указана прямо на виду: сегодня Schnorr-подпись занимает 64 байта, а SHRINCS минимум 548 байт, в худшем случае — до 4,619 байт. Ещё нужно хранить состояние: одна и та же приватная ключевая пара при каждой подписи увеличивает размер записи. Если устройство потерять, потребуется запасная транзакция «страховки» на более чем 5 тысяч байт, чтобы деньги можно было вернуть. В документе BIP висит строка, которую не удалили: доказательство безопасности ещё не завершено.
Третья ветка уходит дальше. В ту же неделю Blockstream также выпустил оценку решётчатых (lattice) подписей. В том наборе вариантов Falcon-1024 оказался самым экономным: вместе публичный ключ и подпись — 3,073 байта. Но исследовательская команда сама же не рекомендовала ставить это прямо сейчас: текст стандартов NIST ещё не финализирован. Их порядок такой: сначала применить хеш‑подход, а когда решётчатый стандарт (для Falcon) будет утверждён, тогда подумать о возможном смешанном варианте.
Пути разложили, а общие черты спрятать не получится. Помимо QSB, остальные две ветки требуют затрагивать слой консенсуса. QSB не трогает консенсус как раз потому, что обходит весь P2P-сеть: узлы не признают такие транзакции, майнерам приходится отдельно их принимать и включать. В инженерном плане Биткоину сейчас не хватает не решений — не хватает того, кто имеет право решать за ту треть монет, которые раскрыли публичные ключи.
Этот конфликт уже вывели на поверхность в этом году. В феврале BIP-360 вошёл в официальный репозиторий, определив первый тип адресов с защитой от квантовых атак. В апреле Jameson Lopp и ещё пятеро разработчиков выпустили BIP-361, установив пятилетний срок «заката» для старых типов подписей. Если монеты к сроку не будут перенесены, сеть перестанет признавать их траты — включая тот массив, который широко считают принадлежащим Сатоши. Adam Back выступил против обязательного замораживания, предлагая сделать квантово-устойчивые функции опциональными уже сейчас и дать людям самим переносить. Самое точное резюме дал специалист по постквантовой безопасности Marin Ivezic: настоящее ограничение для квантовой миграции Биткоина не в криптографии, а в управлении (governance).
Я согласен с этим выводом; на прошлой неделе новости как раз дали к нему приписку. Криптографы фактически ответили на вопрос выбора: прямо сейчас работает QSB; чтобы это войло в протокол — есть SHRINCS; чтобы было ещё экономнее по месту — есть вариант с Falcon. Остальные споры теперь уже не про подбор алгоритмов, а про то, стоит ли дать части людей срок для их монет. Эта модель управления Биткоином достаточно хорошо умеет добавлять функции — так прошёл Taproot; а вот убирать права оно никогда не умело, и исходный дизайн был как раз для того, чтобы не допустить такого.
Этот вывод можно опровергнуть. В ближайшие месяцы, если BIP-360 или SHRINCS выйдут на обсуждения по-настоящему с активацией, выстроится график как в те «сигнальные» циклы вокруг Taproot — и эта часть управления окажется менее заблокированной, чем мне кажется. Второй сигнал более прямой и уже в цепочке: если адреса с крупными остатками, которые не трогали более десяти лет, начнут пакетно переносить, то спор о заморозке автоматически перейдёт в разряд второстепенных. Пока обе эти вещи ещё не случились.
И не стоит пугаться именно этой недели. Точка старта рыночной квантовой тревоги — в конце марта и в июне. Команда Google Quantum AI улучшила оценку ресурсов для алгоритма Шора на эллиптических кривых — на порядок. Длинный текст Justin Drake разошёлся по сообществу. Улучшение оценки ресурсов и создание машин — две разные вещи: первая лишь сдвигает таймлайны. Сейчас #Bitcoin равно 79,891; в течение этой недели общий тренд вверх, и с линией квантовых вычислений это почти не связано. $BTC по цене пока движется в такт макроэкономике и ETF.
Если эти дни вам хочется сделать что-то полезное для себя, можно посмотреть, тратил ли тот адрес, который вы обычно используете, уже что‑нибудь в цепочке. Если тратил — значит публичный ключ уже раскрыт, а дальше, какой бы путь ни выбрал Биткоин, переносить заранее придётся как раз такие адреса. До того дня ещё далеко, но знать, на чьей вы стороне, полезнее, чем просто помнить, кто на этой неделе выкатил какую схему.
Эта транзакция попала в блок № 964,199. Схему разработал Avihu Levy из StarkWare, а коллега Tomer Giladi передал её в канал MARA Slipstream. Я на блокчейне перепроверил детали: защищённый от квантовых атак вход — это десять тысяч сатоши, по текущим ценам выходит меньше восьми долларов. Levy уже объяснял принцип: кошелёк не принимает подпись, которая получается первой «действительной»; он генерирует подходящие кандидаты снова и снова, пока не встретится подпись, идеально подходящая по форме — а это занимает часы вычислительных ресурсов.
Восемь долларов, несколько часов. Это сравнение привели не для насмешки — оно как раз показывает, что именно было доказано: при действующих сегодня правилах консенсуса Биткоина расход, в ходе которого весь путь не раскрывает публичный ключ, действительно можно включить в основной сети. Границы решения, пожалуй, честнее всего сформулировала сама StarkWare: компания прямо сказала, что QSB не сделала Биткоин анти-квантовым; она защищает только конкретные транзакции. Адреса, которые уже засветили публичный ключ в цепочке, она не спасает. CEO Eli Ben-Sasson сказал ещё прямее: он всё ещё хочет, чтобы Биткоин сделал мягкий форк, и считает, что это в итоге произойдёт.
И вот здесь начинается проблема. Квантовый риск в Биткоине распределён не равномерно: он ложится только на те адреса, чьи публичные ключи уже записаны в блоки. Адрес, раз уже потратил деньги, относится именно к этой категории. По состоянию на 1 марта этого года более трети всех биткоинов по всему сети уже раскрыли в цепочке публичные ключи. Эти монеты не станут автоматически безопасными из‑за появления нового способа тратить. Либо владелец их добровольно перенесёт, либо они так и будут лежать. QSB — инструмент для той части, которая пока ещё не раскрылась; именно наиболее нуждающаяся группа до него просто не достаёт.
Вторая ветка направлена прямо в этот разрыв. В ту же неделю Jonas Nick из Blockstream официально выпустил BIP с SHRINCS. Это первый анти-квантовый план подписи, специально обрезанный под структуру биткоинского учётного реестра. Основа всё та же — SHA-256; никаких ставок на новые математические допущения. Плата указана прямо на виду: сегодня Schnorr-подпись занимает 64 байта, а SHRINCS минимум 548 байт, в худшем случае — до 4,619 байт. Ещё нужно хранить состояние: одна и та же приватная ключевая пара при каждой подписи увеличивает размер записи. Если устройство потерять, потребуется запасная транзакция «страховки» на более чем 5 тысяч байт, чтобы деньги можно было вернуть. В документе BIP висит строка, которую не удалили: доказательство безопасности ещё не завершено.
Третья ветка уходит дальше. В ту же неделю Blockstream также выпустил оценку решётчатых (lattice) подписей. В том наборе вариантов Falcon-1024 оказался самым экономным: вместе публичный ключ и подпись — 3,073 байта. Но исследовательская команда сама же не рекомендовала ставить это прямо сейчас: текст стандартов NIST ещё не финализирован. Их порядок такой: сначала применить хеш‑подход, а когда решётчатый стандарт (для Falcon) будет утверждён, тогда подумать о возможном смешанном варианте.
Пути разложили, а общие черты спрятать не получится. Помимо QSB, остальные две ветки требуют затрагивать слой консенсуса. QSB не трогает консенсус как раз потому, что обходит весь P2P-сеть: узлы не признают такие транзакции, майнерам приходится отдельно их принимать и включать. В инженерном плане Биткоину сейчас не хватает не решений — не хватает того, кто имеет право решать за ту треть монет, которые раскрыли публичные ключи.
Этот конфликт уже вывели на поверхность в этом году. В феврале BIP-360 вошёл в официальный репозиторий, определив первый тип адресов с защитой от квантовых атак. В апреле Jameson Lopp и ещё пятеро разработчиков выпустили BIP-361, установив пятилетний срок «заката» для старых типов подписей. Если монеты к сроку не будут перенесены, сеть перестанет признавать их траты — включая тот массив, который широко считают принадлежащим Сатоши. Adam Back выступил против обязательного замораживания, предлагая сделать квантово-устойчивые функции опциональными уже сейчас и дать людям самим переносить. Самое точное резюме дал специалист по постквантовой безопасности Marin Ivezic: настоящее ограничение для квантовой миграции Биткоина не в криптографии, а в управлении (governance).
Я согласен с этим выводом; на прошлой неделе новости как раз дали к нему приписку. Криптографы фактически ответили на вопрос выбора: прямо сейчас работает QSB; чтобы это войло в протокол — есть SHRINCS; чтобы было ещё экономнее по месту — есть вариант с Falcon. Остальные споры теперь уже не про подбор алгоритмов, а про то, стоит ли дать части людей срок для их монет. Эта модель управления Биткоином достаточно хорошо умеет добавлять функции — так прошёл Taproot; а вот убирать права оно никогда не умело, и исходный дизайн был как раз для того, чтобы не допустить такого.
Этот вывод можно опровергнуть. В ближайшие месяцы, если BIP-360 или SHRINCS выйдут на обсуждения по-настоящему с активацией, выстроится график как в те «сигнальные» циклы вокруг Taproot — и эта часть управления окажется менее заблокированной, чем мне кажется. Второй сигнал более прямой и уже в цепочке: если адреса с крупными остатками, которые не трогали более десяти лет, начнут пакетно переносить, то спор о заморозке автоматически перейдёт в разряд второстепенных. Пока обе эти вещи ещё не случились.
И не стоит пугаться именно этой недели. Точка старта рыночной квантовой тревоги — в конце марта и в июне. Команда Google Quantum AI улучшила оценку ресурсов для алгоритма Шора на эллиптических кривых — на порядок. Длинный текст Justin Drake разошёлся по сообществу. Улучшение оценки ресурсов и создание машин — две разные вещи: первая лишь сдвигает таймлайны. Сейчас #Bitcoin равно 79,891; в течение этой недели общий тренд вверх, и с линией квантовых вычислений это почти не связано. $BTC по цене пока движется в такт макроэкономике и ETF.
Если эти дни вам хочется сделать что-то полезное для себя, можно посмотреть, тратил ли тот адрес, который вы обычно используете, уже что‑нибудь в цепочке. Если тратил — значит публичный ключ уже раскрыт, а дальше, какой бы путь ни выбрал Биткоин, переносить заранее придётся как раз такие адреса. До того дня ещё далеко, но знать, на чьей вы стороне, полезнее, чем просто помнить, кто на этой неделе выкатил какую схему.
