$ETH На этот раз важнее обсудить, как меры безопасности будут поспевать за развитием математики. Vitalik предупреждает, что ИИ может ускорить ослабление криптографии, и одновременно призывает не спешить переводить кошельки. Эти мысли не противоречат друг другу: к долгосрочным рискам нужно готовиться заранее, но поспешные действия могут привести к потере средств.

Я прочитал его исходный пост и пост с уточнениями. 8 октября в 07:28 по пекинскому времени он расширил свои опасения: речь теперь шла не только о квантовых вычислениях, но и об исследованиях в математике с помощью ИИ. В 11:17 он уточнил условия для мультиподписи, а в 12:07 опубликовал последнюю отредактированную версию. Два последних уточнения важны: тезис «лучше собирать подписи вне блокчейна» — не универсальное правило безопасности, подходящее для любой конфигурации.

Его главная тревога не в том, что ИИ переберёт ещё несколько паролей, а в том, что он поможет найти более эффективные математические алгоритмы и сделает дешёвыми атаки, которые раньше считались трудными. При той же схеме шифрования и параметрах запас прочности может сократиться. По его мнению, прогресс ИИ в математике в ближайшие два года может заметно повлиять на фактическую безопасность решётчатой криптографии. Но это его прогноз риска: в исходном посте нет экспериментов, показывающих, что основные кошельки уже взломаны, и нет точного обратного отсчёта до отказа.

Решётчатую криптографию можно представить как подход, безопасность которого основана на определённых математических задачах. ML-DSA — цифровая схема подписи из этого семейства. NIST опубликовал её стандарт 13 августа 2024 года, а в тот же день выпустил стандарт подписи SLH-DSA, основанной на хеш-функциях. Наличие стандарта означает, что схема прошла стандартизацию, а не то, что её никогда не нужно пересматривать. И наоборот: более консервативные рекомендации исследователя по параметрам не означают, что эти стандарты уже отозваны.

Vitalik отдаёт предпочтение хеш-конструкциям там, где они применимы, и описывает дорожную карту Lean как движение в этом направлении. Для меня важнее границы применимости: подпись подтверждает наличие полномочий, а шифрование с открытым ключом позволяет указанному получателю прочитать содержимое — это разные задачи. Нельзя из тезиса «можно перейти на другой подход к подписям» делать вывод, что «всё шифрование можно заменить хешированием», и тем более нельзя утверждать, что такая замена уже завершена в основной сети Ethereum.

В последнем уточнении он яснее обозначил предпосылки обсуждения мультиподписи: он рассматривает сценарий, в котором ECDSA может ослабнуть, но атака не происходит мгновенно. Идеальное правило предполагает, что подписывающие стороны меняют ключ после каждой операции, а сбор подписей преимущественно вне блокчейна позволяет сократить период, когда подпись уже опубликована, а старый ключ ещё активен. Это инженерная идея для конкретной модели угроз, а не план модернизации, который обычные пользователи могут безопасно выполнить, прочитав популярный пост. В заключение он ещё раз предупреждает: поспешное обновление с неверными настройками легко может привести к потерям.

Поэтому я воспринимаю это сообщение как призыв уделить внимание запасу безопасности и планированию перехода, а не как готовый повод для краткосрочного медвежьего прогноза по ETH. На оценку ситуации действительно повлияют воспроизводимые результаты атак, оценки затрат для разных параметров, а также проверяемые процедуры обновления и отката, подготовленные кошельками и протоколами. Само по себе движение цены не доказывает криптографическую безопасность. Первичные источники: два поста Vitalik и NIST FIPS 204/205; на изображении показана схема распространения риска.