Новое исследование a16z crypto утверждает, что апокалиптические нарративы о том, что квантовые компьютеры мгновенно убьют Bitcoin, сильно расходятся с реальностью, и что реальный риск для блокчейнов заключается в долгих, беспорядочных миграциях, а не во внезапном коллапсе «Q-Day». Публикация уже вызвала резкую отповедь в X от инвесторов, которые заявляют, что угроза ближе и сложнее, чем предполагает a16z.
Квантовые вычисления не губят Bitcoin: a16z
В статье «Квантовые вычисления и блокчейны: Соответствие срочности реальным угрозам» исследовательский партнер a16z и профессор компьютерных наук Джорджтаунского университета Джастин Талер задает тон с самого начала, написав, что «Сроки появления криптографически значимого квантового компьютера часто завышаются — что приводит к призывам к срочному, wholesale переходу на постквантовую криптографию». Он утверждает, что эта шумиха искажает анализ затрат и выгод и отвлекает команды от более непосредственных рисков, таких как ошибки реализации.
Талер определяет «криптографически значимый квантовый компьютер» (CRQC) как полностью коррекцию ошибок машину, способную запускать алгоритм Шора в таком масштабе, что он может взломать RSA-2048 или эллиптические кривые, такие как secp256k1, примерно за месяц работы. По его оценке, CRQC в 2020-х годах «весьма маловероятен», а публичные вехи не оправдывают claims о том, что такая система вероятна до 2030 года.
Он подчеркивает, что среди платформ с trapped-ионами, сверхпроводящими и нейтрально-атомными системами ни одно устройство не близко к сотням тысяч или миллионам физических кубитов с требуемыми показателями ошибок и глубиной схемы, которые необходимы для криптоанализа.
Вместо этого, материал a16z проводит резкую грань между шифрованием и подписями. Талер утверждает, что атаки «собрать сейчас — расшифровать позже» (HNDL) уже делают постквантовое шифрование срочным для данных, которые должны оставаться конфиденциальными десятилетиями, поэтому крупные провайдеры внедряют гибридное постквантовое установление ключей в TLS и messaging.
Но он настаивает, что для подписей, включая те, что защищают Bitcoin и Ethereum, действует другая логика: они не защищают скрытые данные, которые можно ретроспективно расшифровать, и как только CRQC появится, злоумышленник сможет подделывать подписи только в будущем.
На этом основании в документе утверждается, что «большинство не-приватных цепочек» не подвержены квантовому риску в стиле HNDL на уровне протокола, потому что их реестры уже публичны; соответствующая атака — это подделка подписей для кражи средств, а не расшифровка данных в цепи.
Проблемы, специфичные для Bitcoin
Талер все же отмечает, что у Bitcoin есть «особые головные боли» из-за медленного управления, ограниченной пропускной способности и больших пулов exposed, потенциально заброшенных монет, чьи публичные ключи уже находятся в цепи, но он определяет временное окно для серьезной атаки как минимум в десятилетие, а не несколько лет.
«Bitcoin меняется медленно. Любые спорные вопросы могут спровоцировать damaging хардфорк, если сообщество не сможет договориться о подходящем решении», — пишет Талер, добавляя: «Другая проблема заключается в том, что переход Bitcoin на постквантовые подписи не может быть пассивной миграцией: владельцы должны активно мигрировать свои монеты».
Более того, Талер отмечает «последнюю проблему, специфичную для Bitcoin» — его низкую пропускную способность транзакций. «Даже после того, как планы миграции будут окончательно согласованы, миграция всех квантово-уязвимых средств на постквантово-безопасные адреса займет месяцы при текущей скорости транзакций Bitcoin», — говорит Талер.
Он同样 скептически относится к поспешному внедрению постквантовых схем подписи на базовом уровне. Hash- based подписи консервативны, но чрезвычайно велики, часто несколько килобайт, в то время как lattice-based схемы, такие как ML-DSA и Falcon от NIST, компактны, но сложны и уже породили multiple уязвимости side-channel и fault-injection в реальных реализациях. Талер предупреждает, что блокчейны рискуют ослабить свою безопасность, если слишком рано перейдут на незрелые постквантовые примитивы под давлением заголовков.
Раскол в индустрии относительно риска
Самое сильное противодействие поступило от сооснователя Castle Island Ventures Ника Картера и CEO Project 11 Алекса Прудена. Картер резюмировал свою точку зрения в X, сказав, что работа a16z «дико недооценивает характер угрозы и переоценивает время, которое у нас есть на подготовку», указав подписчикам на длинный тред от Прудена.
Пруден начинает с того, что подчеркивает уважение к Талеру и команде a16z, но добавляет: «Я не согласен с argument, что квантовые вычисления не являются срочной проблемой для блокчейнов. Угроза ближе, прогресс быстрее, а исправление сложнее, чем он это преподносит и чем большинство людей осознает».
Он утверждает, что в основе обсуждения должны лежать recent технические результаты, а не маркетинг. Ссылаясь на нейтрально-атомные системы, которые теперь поддерживают более 6000 физических кубитов, Пруден указывает, что «у нас теперь есть не-annealing система с более чем 6000 физических кубитов в нейтрально-атомной архитектуре», что прямо противоречит any implication, что только не масштабируемые annealing архитектуры достигли такого масштаба. Он отмечает, что работы, такие как 6100-кубитный tweezer массив Caltech, показывают, что large, coherent, room-temperature нейтрально-атомные платформы уже являются реальностью.
Что касается коррекции ошибок, Пруден пишет, что «surface code коррекция ошибок была экспериментально продемонстрирована в прошлом году, переместив ее из research проблемы в engineering проблему», и указывает на rapid достижения в color codes и LDPC codes.
Он highlights обновленные оценки Google «Tracking the Cost of Quantum Factoring», которые показывают, что квантовый компьютер с примерно одним миллионом шумных физических кубитов, работающий примерно неделю, could, in principle, взломать RSA-2048 — двадцатикратное reduction по сравнению с собственной оценкой Google 2019 года в двадцать миллионов кубитов.
«Оценки ресурсов для CRQC, запускающего алгоритм Шора, снизились на два порядка за шесть месяцев», — отмечает он, заключая: «Сказать, что эта trajectory прогресса potentially может привести к появлению квантового компьютера до 2030 года, — не преувеличение».
Там, где Талер подчеркивает HNDL как проблему шифрования, Пруден переосмысливает блокчейны как uniquely привлекательные квантовые цели. Он подчеркивает, что «публичные ключи, используемые в цифровых подписях, так же легко собрать, как и зашифрованные сообщения», но в блокчейнах эти ключи напрямую связаны с видимой стоимостью. Он указывает, что «эти публичные ключи distributed & напрямую associated со стоимостью ($150 млрд только для BTC Сатоши)», и что как только квантовый противник сможет подделывать подписи, «Если вы можете подделать подпись, вы можете украсть актив независимо от того, когда был создан исходный UTXO/аккаунт».
Для Прудена эта экономическая реальность означает, что «экономические стимулы просто и четко указывают на блокчейны как на первый криптографически значимый квантовый use case», даже если другие сектора также сталкиваются с рисками HNDL. Он добавляет, что «блокчейны будут мигрировать гораздо медленнее, чем centralized системы. Банк может обновить свой стек. Блокчейны должны достичь global консенсуса, поглотить performance trade-offs от PQ подписей и скоординировать миллионы пользователей для миграции их ключей».
Приводя в пример многолетний переход Ethereum с proof of work на proof of stake, он пишет: «Самое близкое, что было, — это переход с ETH 1.0 на 2.0, который занял годы, и как бы сложен он ни был, PQ миграция намного сложнее. Любой, кто думает, что это вопрос замены нескольких строк кода подписи, просто никогда не shipped, deployed или maintained production блокчейн».
Пруден согласен с Талером в том, что паника опасна, но переворачивает conclusion: «Я согласен, что спешка опасна. Но именно поэтому работа должна начаться сейчас. Наиболее вероятный режим отказа — это то, что индустрия ждет слишком долго, и then major QC веха вызывает панику». Он заключает, говоря, что не согласен с тем, что «квантовые вычисления развиваются медленно», что «блокчейны менее уязвимы, чем системы, подверженные риску HNDL», или что «у индустрии есть годы запаса, прежде чем потребуются действия», arguing, что «Все три предположения расходятся с реальностью».
На момент публикации Bitcoin находился на отметке $91,616.









