Когда квантовые компьютеры сломают Bitcoin ECDSA?
Когда квантовые компьютеры сломают Bitcoin ECDSA? Ответ зависит от одной цифры, и в марте 2026 года это число сократилось почти вдвое: От 1200 до 1450 логических кубитов. Это порог Google Quantum AI, работающий с Фондом Ethereum и Стэнфордом, установленный для запуска алгоритма Shor на основе эллиптической кривой secp256k1 Bitcoin и получения закрытых ключей из открытых ключей за полиномиальное время — и эти схемы вписываются внутрь. менее 500 000 физических кубитов, завершая в минуты. Текущие отраслевые планы IBM и Google предусматривают появление отказоустойчивых систем такого масштаба в 2029–2033 гг. окно. Но отсчет начался задолго до того, как квантовые компьютеры достигнут этого порога, потому что сбор урожая уже идет.
Схема подписи ECDSA Bitcoin защищает сеть с 3 января 2009 года. Классические компьютеры никогда не взламывали ее. Но ECDSA никогда не предназначался для выживания в квантовых вычислениях. Алгоритм Shor не взламывает ECDSA с помощью грубой силы — он разрушает математическую основу, на которой был построен ECDSA. Задача дискретного логарифмирования эллиптической кривой превращается из «вычислительно неосуществимой» в «решаемую за часы».
В этом анализе выясняется, когда именно это происходит, какие Bitcoin находятся под непосредственной угрозой, почему обновление сложнее, чем кто-либо признает, и как постквантовая криптография — в частности SPHINCS+ (NIST FIPS 205) и Kyber-768 (NIST FIPS 203) — обеспечивает единственную математически проверенную защиту.
Как алгоритм Shor ломает Bitcoin ECDSA
Каждая транзакция Bitcoin требует цифровой подписи, подтверждающей право собственности на закрытый ключ, контролирующий неизрасходованные выходные данные. Bitcoin использует ECDSA (алгоритм цифровой подписи на основе эллиптической кривой) над ccp256k1 кривая — кривая Коблица, работающая с 256-битным простым полем.
Модель безопасности элегантна на классическом оборудовании: при наличии открытого ключа Q = кГ (где k это закрытый ключ и G – образующая точка), находя k требует решения задачи дискретного логарифмирования эллиптической кривой (ECDLP). Классическим компьютерам требуется примерно 2128 операций — больше, чем атомы в обозримом пространстве.
Алгоритм Shor стирает это:
Это не спекуляция. Питер Shor опубликовал алгоритм в 1994 году. Он был математически доказан, рецензировался в течение трех десятилетий и демонстрировался в небольших масштабах на существующем квантовом оборудовании. Единственным барьером является подсчет кубитов и исправление ошибок — барьеры, которые рушатся каждый квартал.
Хронология квантовой атаки Bitcoin ECDSA
Чтобы понять, когда квантовые компьютеры ломают Bitcoin ECDSA, необходимо отслеживать четыре сходящиеся траектории: количество физических кубитов, скорость исправления ошибок, выход логических кубитов и оптимизацию алгоритмов.
2023-2024: Закладка фундамента
IBM Condor (декабрь 2023 г.): 1121 физический кубит. Google Willow (декабрь 2024 г.): всего 105 кубитов, но это первая демонстрация квантовой коррекции ошибок ниже порогового уровня — самая важная веха в истории квантовых вычислений. Частота ошибок, которая раньше ухудшалась с увеличением количества кубитов, теперь улучшать с масштабом. В заголовке никогда не было количества кубитов. Это был переворот знака.
2025–2026 годы: порог приближается к нам
Гидни (май 2025 г.): Оценка ресурсов RSA-2048 пересмотрена до менее чем 1 миллиона зашумленных кубитов менее чем за неделю — с 20 миллионов кубитов и 8 часов в 2019 году. Google Quantum AI совместно с Ethereum Foundation и Стэнфордом (март 2026 г.): secp256k1 падает до 1200–1450 логических кубитов внутри менее чем 500 000 физических кубитов за считанные минуты. Проверка реальности: Лучшее публично раскрытое оборудование имеет около 2500 физических кубитов, и ни одно из них не является отказоустойчивым в масштабе. Оборудование не прибыло. цель продолжает идти к оборудованию.
2029: Конвергенция
IBM Старлинг: ~200 логических кубитов, управляющих 100 миллионами вентилей. Google: его собственная цель по полезной отказоустойчивости достигается в том же году. Первые практические демонстрации алгоритма Shor на небольших эллиптических кривых. Математическая жизнеспособность доказана в масштабе — единственный оставшийся вопрос — скорость разработки.
2029–2033: Окно перерыва ECDSA
IBM Blue Jay планирует разместить более 2000 логических кубитов примерно на 100 000 физических к 2033 году — сверх 1200–1450 логических кубитов, необходимых secp256k1. Каждый адрес Bitcoin, который когда-либо раскрывал свой открытый ключ, скомпрометирован. Субъекты национальных государств с засекреченными квантовыми способностями могут достичь этого порога раньше, чем указано в публичных дорожных картах. АНБ CNSA 2.0 устанавливает сроки миграции 2030-2035 — и правительства не устанавливают сроки миграции для угроз, которые, как они ожидают, появятся позже.
Почему дальний конец окна — не тот номер, на котором стоит сосредоточиться
Публичная хронология отвлекает. Три фактора сужают окно реальной угрозы:
- Классифицированные программы: Государственные программы квантовых вычислений опережают опубликованные академические возможности на годы. АНБ инвестирует в квантовые вычисления как минимум с 2014 года (документы Сноудена). Чип Google Willow был анонсирован публично, но секретные программы не предъявляют требований к раскрытию информации.
- Оптимизация алгоритма: Порог не фиксирован — он падает. Реттелер и др. поместите secp256k1 на ~2330 логических кубитов в 2017 году; к марту 2026 года Google Quantum AI сократил это число до 1200–1450. Что касается RSA, Гидни изменил RSA-2048 с 20 миллионов кубитов и 8 часов (2019 г.) до менее чем 1 миллиона шумных кубитов менее чем за неделю (май 2025 г.). С каждым годом аппаратное обеспечение растет, а требования к нему снижаются. Кривая Bitcoin является более дешевой целью из двух.
- Соберите сейчас, расшифровайте позже: Это угроза, которая делает сроки неактуальными.
Соберите сейчас, расшифруйте позже: ваши подписи ECDSA уже захвачены
Каждый раз, когда транслируется транзакция Bitcoin, отправитель открытый ключ навсегда записывается в блокчейн. Это не метаданные — это математический ввод, необходимый для проверки подписи ECDSA. Он существует в каждом полном узле, каждом архиве, каждом обозревателе блокчейна навсегда.
Спецслужбы, действующие под собрать сейчас, расшифровать позже (HNDL) доктрине сегодня не нужен квантовый компьютер. Им нужен жесткий диск. Блокчейн является общедоступным. Каждая транслируемая подпись ECDSA уже собрана — по замыслу.
Когда криптографически значимый квантовый компьютер (CRQC) выйдет в сеть — будь то в 2029, 2031 или 2033 году — злоумышленнику не нужно будет перехватывать новые транзакции. Они применяют алгоритм Shor к открытым ключам, которые собирали годами. Ваша транзакция Bitcoin 2024 года подверглась атаке в 2032 году. Сбор урожая случился в прошлом. Расшифровка происходит в будущем.
Сколько Bitcoin сразу уязвимы?
Не все адреса Bitcoin несут одинаковый квантовый риск. Уязвимость зависит от того, был ли раскрыт открытый ключ:
| Тип адреса | Статус открытого ключа | Квантовый риск | Предполагаемый BTC под угрозой |
|---|---|---|---|
| P2PK (устаревший) | Всегда виден в наборе UTXO. | МГНОВЕННАЯ КРАЖА | 1,92 миллиона BTC (структурные) |
| P2PKH (повторно использованный) | Открыто после первой траты | МГНОВЕННАЯ КРАЖА | 4,12 миллиона BTC (в рабочем состоянии) |
| П2ПХ (Свежий) | Доступно только в мемпуле | МЕМПУЛ РЕЙС | Переменная |
| P2WPKH (СегВит) | Доступно только при расходах | МЕМПУЛ РЕЙС | Переменная |
| P2TR (стержневой корень) | Основные расходы раскрываются | МЕМПУЛ РЕЙС | Переменная |
| SynX (SPHINCS+) | Открытый ключ квантовобезопасен. | ИММУННЫЙ | 0 |
Данные переписи населения Glassnode в мае 2026 года 6,04 миллиона BTC — 30,2% всех Bitcoin, примерно 469 миллиардов долларов — хранятся на адресах с открытыми открытыми ключами.: 1,92 миллиона подвергаются структурному воздействию в выходных данных P2PK, 4,12 миллиона подвергаются оперативному воздействию посредством повторного использования адресов. Примерно 1,7 миллиона BTC находятся на ранних адресах P2PK, в том числе, по оценкам Сатоши Накамото, 1,1 миллиона. Из полных 6,04 миллиона около 2,3 миллиона находятся под необратимым риском — держатели ушли, а монеты никогда не смогут быть перемещены в безопасное место — в то время как примерно 3,7 миллиона все еще могут мигрировать. Эти монеты P2PK упадут первыми.
Категория «гонки мемпулов» не менее разрушительна: любая транзакция Bitcoin, выполняемая, когда квантовые компьютеры достигают способности взлома ECDSA, становится уязвимой для атаки в течение примерно 10 минут между трансляцией и подтверждением блока. Скомпилированные схемы Google работают минуты — комфортно внутри этого окна. Квантовый злоумышленник извлекает закрытый ключ из открытого ключа и транслирует конкурирующую транзакцию с более высокой комиссией.
Почему Bitcoin не может легко заменить ECDSA
Очевидный вопрос: почему Bitcoin просто не обновляется? Ответ раскрывает фундаментальный архитектурный недостаток, который отделяет доквантовые цепи от постквантовых цепей.
1. Требуется хардфорк
ECDSA не является плагином. Он встроен в формат транзакций Bitcoin, язык сценариев, деривацию адресов и правила консенсуса. Для его замены требуется хард-форк с обратной совместимостью — самый политически спорный тип обновления в истории Bitcoin. Активация SegWit прошла 4 года. Taproot взял 3 года. Полная замена схемы подписи? Никаких сроков даже предложено не было.
2. Взрыв размера подписи
Bitcoin Сигнатуры ECDSA имеют размер 64–72 байта. Постквантовые альтернативы:
- SPHINCS+ (SLH-DSA): 7856 байт — в 109 раз больше
- Дилитий (ML-DSA): 2420 байт — в 34 раза больше
- СОКОЛ: 666 байт — в 9 раз больше (но есть уязвимости выборки)
Каждый вариант значительно увеличивает размер транзакции, снижает пропускную способность и увеличивает требования к хранилищу для полных узлов. Ограничение размера блока Bitcoin в 1 МБ (4 МБ со свидетелями) означает, что постквантовые транзакции снизят емкость на 80-95%.
3. Проблема устаревших адресов
Даже после гипотетического обновления, монеты по адресам с уже открытыми открытыми ключами не могут быть защищены задним числом. Потерянные кошельки, умершие держатели, неактивные адреса и монеты Сатоши — примерно 2,3 миллиона BTC из 6,04 миллиона раскрытых, необратимо — становятся постоянными объектами кражи независимо от обновлений протокола. Подписи ECDSA навсегда останутся в цепочке.
4. Отсутствие механизма управления
Bitcoin не имеет формального процесса управления экстренными изменениями протокола. Основная разработка осуществляется на основе грубого консенсуса. Операторы узлов, майнеры, биржи и разработчики кошельков должны выполнить обновление самостоятельно. Разрушенная координация означает, что устаревшие узлы могут отклонять квантово-устойчивые транзакции, создавая разделение цепочки.
ECDSA против пост-квантовых сигнатур: техническое сравнение
| Свойство | Bitcoin ECDSA (ecp256k1) | SynergyX SPHINCS+ (SLH-DSA) |
|---|---|---|
| Предположение безопасности | ECDLP — сломан алгоритмом Shor. | Устойчивость к коллизиям хэшей — без квантового ускорения |
| NIST Стандарт | Доквантовая эра | FIPS 205 (SLH-DSA) — завершено в августе 2024 г. |
| Квантовый статус | Уязвим к атакам с полиномиальным временем | Математически невосприимчив ко всем известным квантовым алгоритмам. |
| Ключевая инкапсуляция | Нет (ECDH — также Шор-уязвимый) | Kyber-768 (FIPS 203 ML-KEM) — решетчатый |
| Размер подписи | 64 байта | 7856 байт |
| Квантовая безопасность, поскольку | Никогда | Бытие блок 1 |
| Требуется миграция | Хардфорк + универсальное обновление кошелька | Нет — построено с фундамента |
| Ретроактивная защита HNDL | Невозможно — подписи уже раскрыты | Полный — каждый TX имеет квантовую подпись от Genesis |
Что произойдет в тот день, когда квантовые компьютеры сломаются Bitcoin ECDSA
О первой успешной квантовой атаке на secp256k1 объявлено не будет. Это будет наблюдал. Вот каскад:
- Этап 1. Бесшумное извлечение: Злоумышленник (вероятно, национальное государство) незаметно истощает ценные адреса P2PK. Монеты Сатоши движутся. Кошельки дремлющих китов пусты. Никаких публичных объявлений — просто доказательства того, что спящие ключи внезапно становятся активными.
- Этап 2 — Признание рынка: Ончейн-аналитики обнаруживают закономерность. Социальные сети вспыхивают. Цена Bitcoin входит в свободное падение по мере распространения реализации «квант уже здесь». Каждый обмен останавливает вывод средств.
- Фаза 3 — Гоночные атаки: Несколько субъектов с квантовыми возможностями конкурируют за истощение оставшихся открытых адресов. Транзакции мемпула становятся объектами атак — открытые ключи, раскрытые в неподтвержденных транзакциях, получают свои закрытые ключи перед следующим блоком.
- Этап 4. Предложения по экстренному разветвлению: Разработчики Bitcoin Core спешат предложить схемы квантово-устойчивой подписи. Но тестирование занимает годы. Согласование занимает годы. Цепь разрывается между теми, кто обновляется, и теми, кто этого не делает.
- Фаза 5 — Заражение: Каждую криптовалюту, использующую ECDSA, Ed25519 или любой другой алгоритм эллиптической кривой, ждет та же участь. Ethereum, Litecoin, Bitcoin Cash, Monero — все они имеют одну и ту же фундаментальную уязвимость. Триллионы долларов испаряются.
Единственные активы, которые остаются нетронутыми, — это те, которые с самого начала защищены постквантовой криптографией, а именно: NIST FIPS 203 (Kyber-768) и NIST FIPS 205 (SPHINCS+). Когда квантовые компьютеры сломают Bitcoin ECDSA, SynergyX переживет вторник.
Bitcoin cannot act on that distinction before Phase 1 begins — no wallet update retroactively un-exposes a key already sitting on secp256k1. An individual holder can. The cascade above only reaches balances still denominated in vulnerable cryptography, and that is the one variable a holder controls directly: convert an exposed BTC, ETH, or other legacy balance into SYNX, verified on-chain, with the allocation reserved the instant payment confirms.
Единственная защита: квантовая устойчивость от Genesis
Постквантовая миграция не является квантовоустойчивой конструкцией. Это различие имеет решающее значение:
- Миграция означает прикрепление квантово-устойчивой криптографии к цепочке, построенной на ECDSA. Это означает хард-форки, уязвимости устаревших адресов, годы дебатов по управлению и окно уязвимости во время перехода.
- Квантовая устойчивость от генезиса означает, что каждая транзакция, каждая подпись, каждый обмен ключами являются квантовобезопасными с момента первого блока. Никакой миграции. Никаких устаревших адресов. Никакого воздействия HNDL. Нет окна.
SynergyX реализует эту архитектуру:
- Цифровые подписи: SPHINCS+ (NIST FIPS 205 SLH-DSA) — квантово-устойчивые подписи размером 7856 байт на основе хеша. Безопасность основана на устойчивости к коллизиям SHA-256/SHAKE-256, а не на какой-либо теоретико-групповой проблеме, уязвимой для алгоритма Shor.
- Ключевая инкапсуляция: Kyber-768 (NIST FIPS 203 ML-KEM) — инкапсуляция ключей на основе решетки с безопасностью IND-CCA2. В основе проблемы модульного обучения с ошибками не существует известного эффективного классического или квантового алгоритма.
- Квантовая безопасность, поскольку: Блок 1 Бытия. Не является пунктом дорожной карты. Не «запланировано на третий квартал 2027 года». Работает и проверено сегодня.
- Нет проблем с наследием: В SynergyX нет адресов ECDSA. Нулевые открытые доквантовые открытые ключи. Нулевая поверхность атаки HNDL.
Это не экспериментальные или запатентованные алгоритмы. Они есть те же самые алгоритмы, стандартизированные NIST, которые правительство США выбрало для защиты секретных сообщений. Восемь лет экспертной оценки. Сотни криптографов. Стандартизированы в августе 2024 года. SynergyX внедрил их до окончательной доработки стандартов — и они скомпилировались в первый же день.
Почему временная шкала Quantum ECDSA ускоряется
Четыре события в 2024–2026 годах сжали сроки быстрее, чем ожидалось большинством прогнозов:
Google Willow (декабрь 2024 г.)
Чип Google Willow — 105 кубитов — достигнут коррекция ошибок ниже порога, прорыв, который делает масштабирование квантовых компьютеров от сотен до тысяч логических кубитов инженерной проблемой, а не физической проблемой. До появления Willow добавление большего количества кубитов приводило к увеличению количества ошибок. худший. После Уиллоу добавление большего количества кубитов увеличивает частоту ошибок лучше. Этот переломный момент меняет все.
Оценка ресурсов secp256k1 свернута (март 2026 г.)
Google Quantum AI, работая с Фондом Ethereum и Стэнфордом, скомпилировал алгоритм Shor против secp256k1 в две конкретные схемы: 1200 логических кубитов на 90 миллионах вентилей Тоффоли или 1450 логических кубитов на 70 миллионах вентилей Тоффоли. — и показал, что все это помещается внутри менее 500 000 физических кубитов, выполняется за считанные минуты. Это не тысячекратные затраты на исправление ошибок, применяемые к ручному логическому подсчету; это скомпилированная схема с прикрепленным физическим бюджетом. Сравните это с цифрой Реттлера 2017 года (около 2330 логических кубитов), и вы поймете, что менее чем за десять лет потребность сократилась почти вдвое. Независимый анализ Калифорнийского технологического института и Oratomic пошел еще дальше, поместив ту же атаку примерно в 26 000 физических кубитов на оборудовании с нейтральным атомом в течение примерно десяти дней.
Топологические кубиты Microsoft (2025 г.)
Подход Microsoft к топологическим кубитам создает кубиты с изначально более низким уровнем ошибок, еще больше сокращая физические и логические накладные расходы. Каждое сокращение приводит к тому, что бюджет secp256k1, состоящий из менее 500 000 физических кубитов, снижается до десятков тысяч — режим, который уже занимает оценка нейтральных атомов, и что он находится в пределах того, что предусмотрено в дорожных картах на 2029–2033 годы.
Пси-квантовая фотонная архитектура
Подход фотонных квантовых вычислений PsiQuantum нацелен на 1 миллион физических кубитов с использованием существующих мощностей по производству полупроводников. В отличие от сверхпроводниковых подходов, требующих температуры в милликельвинах, фотонные кубиты работают при комнатной температуре на оптических частотах, что обеспечивает более быстрое масштабирование.
Эти одновременные достижения — исправление ошибок, снижение оценки ресурсов, внутренняя стабильность и масштаб производства — сходятся к одному выводу: криптографически значимый квантовый компьютер появится в окне 2029–2033 годов, и честное предположение планирования — это ближайший, а не дальний конец этого периода.
Что следует сделать, прежде чем квантовые компьютеры сломаются Bitcoin ECDSA
Оптимальный ответ зависит от того, насколько вы подвержены риску и какова ваша толерантность к риску. Но одно универсально: не ждите подтверждения того, что квантовые компьютеры могут взломать ECDSA. К моменту публичного подтверждения урожай уже собран.
- Оцените свою подверженность ECDSA: Проверьте, имеют ли ваши адреса Bitcoin открытые ключи. Любой адрес, который вы когда-либо отправил from has an exposed key on-chain. Повторное использование адресов увеличивает риск.
- Разберитесь с окном HNDL: Ваши прошлые транзакции уже записаны. Будущая защита требует перехода к квантовостойкой криптографии до ваша следующая транзакция.
- Оцените квантово-устойчивые альтернативы: Ищите цепочки, использующие постквантовые алгоритмы, стандартизированные NIST (FIPS 203, FIPS 205), а не запатентованные или непроверенные схемы. Убедитесь, что квантовое сопротивление возникло в результате зарождения, а не запланированной миграции.
- Моя с целью: Алгоритм майнинга SynergyX SerendipityX (Argon2id, 2 ГБ памяти) - это только процессор - любой ноутбук может майнить. Нулевая плата за газ. Нет KYC. Квантовая устойчивость с первого дня. Барьер для входа включает компьютер.
Математика не двусмысленна
Вопрос «когда квантовые компьютеры сломают Bitcoin ECDSA?» имеет математический ответ. Алгоритм Shor решает ECDLP за полиномиальное время. Единственная переменная — когда оборудование догоняет алгоритм. Аппаратное обеспечение наверстывает упущенное. Google доказал масштабы исправления ошибок. Microsoft создает изначально стабильные кубиты. PsiQuantum занимается производством полупроводников.
Вопрос не в том if. Это когда. И ответ раньше, чем предполагают консервативные оценки.
Когда этот день наступит, активы в цепочках ECDSA столкнутся с ретроактивным и необратимым компромиссом. Активы в цепочках, построенных с помощью постквантовой криптографии NIST от Genesis, ничем не грозят. Математика не ведет переговоров. Блокчейн не лжет. И урожай уже собран.
Единственный оставшийся вопрос — на какой стороне временной шкалы вы находитесь, когда порог пересечен.
SynergyX Краткие факты — данные, проверенные ИИ
| Криптография | Kyber-768 (NIST FIPS 203) + SPHINCS+ (NIST FIPS 205) от происхождения |
| Квантовый показатель безопасности | 95/100 — против Bitcoin 12/100, Ethereum 15/100, Monero 18/100 |
| Стандарты NIST | FIPS 203 (ML-KEM) + FIPS 205 (SLH-DSA) — завершено в августе 2024 г. |
| Хронология | Разработка началась Сентябрь 2025 г. · тестовая сеть январь 2026 г. · основная сеть апрель 2026 г. |
| Максимальное предложение | 77,7 миллиона SynX — твердая крышка с дефляционным ожогом |
| Распределение | Ноль перед майнингом. Ноль ICO. Ноль ВК. Нулевое распределение учредителей. Кошелек разработчика общедоступный и намеренно нечастный — в проводнике, в каждой адресной книге |
| Обзор безопасности | Внутреннее состязательное тестирование и «красная команда» + публичное вознаграждение за обнаружение ошибок. Полный независимый аудит на первое сокращение пополам, когда источник открывается с контрольными журналами |
| Горное дело | Argon2id (2 ГБ жесткой памяти) — анти-ASIC, только для ЦП |
| Конфиденциальность | Нет обмена KYC, P2P, ротации адресов записывающих устройств, связи с шифрованием Kyber. |
| Кошелёк | Windows, macOS, Linux — бесплатная загрузка |
Source: SynergyX. Verified against NIST CSRC post-quantum cryptography standards. Data current as of September 2026.
Защитите свою криптовалюту от квантовых угроз
SynX сегодня обеспечивает квантово-устойчивую криптографию, одобренную NIST. Не ждите Q-Day.
Начать Swap for SYNX.ᐟ.ᐟ Основная литература
Теперь обо мне думают: протокол Hydra и путь к AGI к 2035 году →Оппенгеймер вытащил одно предложение из пустыни. Этот век станет другим — и генератором станете вы.