Сооснователь и генеральный директор Blockstream Адам Бэк известен как скептик в отношении квантовых компьютеров, который считает, что эта технология настолько незрела, что угроза не материализуется в течение десятилетий.
Что делает еще более удивительным тот факт, что его компания является одним из лидеров в исследованиях практических решений этой проблемы. Бэк сказал Cointelegraph ранее в этом году, что «безопаснее» готовиться к угрозе заранее.
Blockstream уже доказала, что ее экспериментальная постквантовая схема подписи под названием SHRINCS работает в рабочей среде на ее сайдчейне Liquid, а сегодня был опубликован Предложение по улучшению Биткоина (BIP) для SHRINCS.
Йонас Ник из Blockstream Research назвал это «первым конкретным предложением постквантовой схемы подписи, разработанной специально для Биткоина». Но он добавил, что «SHRINCS не предназначена быть 'финальной' схемой подписи для Биткоина и не является оптимальной по всем параметрам.
»Я действительно думаю, что это очень хороший компромисс среди вариантов, которые у нас есть сейчас».

Источник: Йонас Ник
Хотя сроки жарко обсуждаются, ученые сходятся во мнении, что достаточно продвинутые квантовые компьютеры смогут реконструировать приватные ключи из публичных, тем самым подрывая безопасность Биткоина и позволяя красть миллиарды. Именно поэтому идет гонка за разработку способов обновления Биткоина, чтобы сделать его безопасным от атак.
Уменьшение размера постквантовых подписей
Одной из самых многообещающих областей исследований Blockstream стала оптимизация постквантовых схем подписи под требования Биткоина, чтобы блокчейн сохранил больше существующих свойств, которые ценят биткоинеры.
Нынешние постквантовые схемы подписи на основе хэшей и решеток, одобренные Национальным институтом стандартов и технологий (NIST), в 38–123 раза больше существующих подписей ECDSA и Шнорра в Биткоине.
Внедрение любой из них в Биткоин может замедлить блокчейн до доли от 1 транзакции в секунду. Постквантовая команда Ethereum планирует решить эту проблему путем агрегации подписей с использованием крошечного доказательства с нулевым разглашением для каждого блока. Это также рассматривается для Биткоина, и в случае реализации Биткоин фактически будет работать быстрее, чем сегодня, так как одно доказательство занимает меньше места в блоке, чем множество подписей. Но в мире Биткоина добавление доказательств с нулевым разглашением было бы довольно радикальным изменением и столкнулось бы с серьезным сопротивлением в получении достаточной поддержки для активации.
Blockstream также рассматривает этот вариант, но мудро отделила предложение от гораздо более приемлемой задачи — выяснить, как уменьшить размер одобренных NIST постквантовых подписей на основе хэшей примерно в 13,23 раза.
По теме: Квантовая дилемма Биткоина — большие блоки или STARK-доказательства?
Оптимизированные для Биткоина малые(р) подписи
В декабре 2025 года исследователи Blockstream Йонас Ник и Михаил Кудинов представили схему подписи SHRINCS, а предложение по опкоду было опубликовано в мае. Это постквантовая схема подписи на основе хэшей с минимальным размером 548 байт (плюс 48-байтовый публичный ключ), но она может вырасти до 4619 байт.
«SHRINCS — это самый 'родной' для Биткоина дизайн постквантовой подписи из всех созданных», — поясняет Марин Ивезич, автор PostQuantum.com и основатель Applied Quantum.
«[Он имеет] полное восстановление сида BIP-39, и его безопасность основывается на тех же предположениях о SHA-256, от которых зависит уже майнинг Биткоина».
Он сообщает журналу Magazine, что схема все еще находится на ранней стадии, не прошла аудит и не получила преимуществ от многолетнего публичного криптоанализа, через который прошли подписи NIST.
Но он говорит, что даже на этой ранней стадии это серьезный претендент.
«Это реальный код, который подписал реальные транзакции в мейннете Liquid, и я считаю это самым сильным ответом на данный момент на переход в постквантовую эру без разрушения блоковой экономики Биткоина».
Несмотря на то что SHRINCS намного меньше большинства постквантовых подписей, она все равно будет примерно в девять раз больше существующих подписей Шнорра в Биткоине, которые составляют 64 байта, или старых подписей ECDSA, которые составляют 70 байт.
Может показаться логичным предположить, что подпись в девять раз больше текущих потребует увеличения размера блока Биткоина в девять раз для компенсации, но Ивезич поясняет, что это не так из-за Segregated Witness (SegWit) в Биткоине.
«В SegWit байты подписи помещаются в witness и занимают в четыре раза меньше, чем другие данные транзакции», — говорит он.
Согласно оценкам, опубликованным в более раннем исследовании Blockstream (с использованием немного других параметров), Биткоин мог бы работать со скоростью 6,5 транзакций в секунду, если бы все использовали подписи Шнорра из Taproot (около 80% людей этого не делают). Скорость блокчейна упадет до 0,5 TPS, если Биткоин будет использовать одобренную NIST решеточную подпись ML-DSA, и всего до 0,36 TPS при использовании одобренной NIST хэш-подписи SPHINCS+.
Но при использовании SHRINCS блокчейн сможет работать на скорости 3 TPS, что аналогично сегодняшнему дню.
SHRINCS был протестирован в рабочей среде на сайдчейне Liquid в марте этого года — они даже включили копию Биткоин-whitepaper. Так что если это работает в продакшене, все в порядке, и квантовые проблемы Биткоина решены, верно?

Источник: Blockstream
SHRINCS звучит отлично: В чем подвох?
Как предупреждает BIP, «математическое доказательство безопасности пока не предоставлено (TODO)», что означает, что исследование многообещающее, но это еще не криптографически зрелое предложение, полностью подтвержденное.
Оно также вводит дополнительную сложность в Биткоин.
Каждая подпись использует новый одноразовый ключ, и одна из причин, по которой SPHINCS+ такой большой, заключается в том, что он оборачивает все эти одноразовые ключи в многоуровневую хэш-деревовидную структуру, которая делает схему бессостоятельной.
SHRINCS отказывается от всего этого, чтобы сэкономить место, и просто хранит использованные ключи на вашем устройстве (это называется stateful, или с сохранением состояния), чтобы можно было быстро проверить, что ключи не используются повторно. Недостаток в том, что подписи увеличиваются на 16 байт при каждом использовании, и если вы потеряете свое устройство, для восстановления потребуется очень большая «бессостоятельная» (stateless fallback) транзакция размером около 5777 байт.
Юн Ау, основатель BOLTS Technologies, говорит, что, уменьшая размер, разработчики SHRINCS добавили «состоятельность, компактные пути подписи, запасные варианты, предположения о том, сколько раз инициализируется сид, и правила для ситуаций, когда устройства должны переключаться на более крупные бессостоятельные подписи».
«Это может быть прагматичной инженерией, но это также сложность и хрупкость, введенные в основном для максимизации пропускной способности и минимизации вычислительных циклов. В Биткоине каждое новое правило консенсуса становится постоянным обязательством по поддержке, и каждое предположение на стороне кошелька становится возможным сбоем для пользователя».
Доработка SHRINCS и добавление SHRIMPS
Blockstream исследовала и оптимизировала схему на протяжении 2026 года. Только на прошлой неделе она продемонстрировала, что SHRINCS и ряд других постквантовых схем подписи могут эффективно работать на обычных аппаратных кошельках. Однако в BIP есть предупреждение, что это не без риска:
Ключи SHRINCS, сгенерированные с использованием гипердерева с обрезкой (hypertree pruning) для бессостоятельного компонента, несовместимы с реализациями SHRINCS, которые не поддерживают гипердерево с обрезкой. Фактически, импорт ключа между такими несовместимыми реализациями может привести к потере средств.
В марте лаборатория опубликовала сопутствующую схему под названием SHRIMPS, которая должна была использоваться вместе с SHRINCS, чтобы позволить резервным устройствам, инициализированным из того же сида, подписывать транзакции. Название SHRIMPS теперь исключено из BIP, и схема была включена как встроенный бессостоятельный путь под тем же 48-байтовым публичным ключом. Она была оптимизирована с нестандартным набором параметров, чтобы быть примерно на 26% меньше.
Blockstream также экспериментировала с решеточными схемами подписи, которые обычно меньше хэш-схем, но считаются менее проверенными и надежными. Она также рассматривает возможность использования агрегации подписей с помощью ZK-доказательств. По оценкам Blockstream, если ZK-доказательства будут использоваться вместе с SHRINCS, скорость Биткоина может удвоиться до 6,7 TPS.
Blockstream мудро отделила выбор схем подписи от вопросов увеличения размера блока или добавления агрегации ZK-доказательств, так как их совместное рассмотрение могло бы сорвать принятие SHRINCS. Любое постквантовое обновление Биткоина будет спорным и столкнется с трудностями в сборе достаточной поддержки для активации.
«Ограничивающим фактором в квантовой миграции Биткоина является не криптография, а управление», — говорит Ивезич. «Между BIP-360, BIP-361, SHRINCS и STARK, инженерное меню быстро наполняется. Чего не хватает Биткоину, так это механизма выбора из него до того, как время выйдет».
Magazine: 5 технологических предсказаний, в которых mainstream-медиа ужасно ошиблись





