Десять дней назад, 9 декабря, Google представила Willow — квантовый процессор на 105 кубитов, добившийся того, за чем область гналась почти три десятилетия: частота ошибок, которая падает по мере роста машины. Анонс сразу же оживил старейший вопрос на стыке квантовых вычислений и Bitcoin: не доживает ли криптография, защищающая сеть, свои последние дни? Короткий ответ: Willow — настоящая научная веха, и на практическую безопасность ваших монет сегодня она не влияет никак.
Развёрнутый ответ стоит девяти минут, потому что расстояние между «вехой» и «угрозой» измеряется порядками величины, а определённая, легко опознаваемая часть биткоинов уязвимее остальных. Ниже мы разберём, что именно продемонстрировал Willow, что потребуется для взлома криптографии Bitcoin на эллиптических кривых, какие монеты окажутся под ударом первыми и что — если вообще что-то — стоит изменить осмотрительному держателю по состоянию на декабрь 2024 года.
Что на самом деле продемонстрировал Willow
Willow — сверхпроводящий квантовый чип со 105 физическими кубитами, изготовленный на производственной площадке Google в Санта-Барбаре. Google опубликовала два ключевых результата, и менее известный из них гораздо важнее. Первый — квантовая коррекция ошибок ниже порога. Квантовые биты хрупки: тепло, вибрация и случайный электромагнитный шум постоянно их искажают, поэтому исторически квантовые компьютеры порождали ошибки быстрее, чем полезную работу. Стандартное решение — закодировать один надёжный «логический» кубит через множество ненадёжных физических кубитов, но это помогает лишь тогда, когда частота физических ошибок находится ниже критического порога. Выше него добавление кубитов вносит больше шума, чем устраняет.
Willow пересёк эту черту. По мере того как Google наращивала свой корректирующий ошибки поверхностный код с сетки физических кубитов 3×3 до 5×5, а затем до 7×7, логическая частота ошибок примерно вдвое уменьшалась на каждом шаге. Коррекция ошибок ниже порога означает, что добавление физических кубитов к закодированному логическому кубиту заставляет логическую частоту ошибок падать, а не расти. Исследователи пытались убедительно это продемонстрировать с 1990-х годов. Это реальный, прошедший рецензирование прогресс, и он заслуживает серьёзного отношения.
Второй результат и породил заголовки. Willow выполнил менее чем за пять минут тест на случайную выборку схем (random circuit sampling), на который, по собственной оценке Google, одному из самых быстрых современных суперкомпьютеров потребовалось бы около 10²⁵ лет. Это сравнение — трактовка самой Google, и воспринимать его следует именно так: случайная выборка схем выбрана как раз потому, что квантовое оборудование естественно хорошо с ней справляется, а классическое — естественно плохо. У неё нет известного коммерческого или криптографического применения. Это стресс-тест, а не взломщик шифров.
Тест — это не алгоритм Шора
Квантовая атака, которая важна для Bitcoin, вполне конкретна: запуск алгоритма Шора против secp256k1 — эллиптической кривой, лежащей в основе каждой подписи Bitcoin, — чтобы вывести приватный ключ из известного открытого ключа. Это вычисление должно выполняться на логических кубитах с коррекцией ошибок, часами, не разрушаясь под накопленным шумом.
Взлом secp256k1 алгоритмом Шора потребовал бы порядка тысяч логических кубитов с коррекцией ошибок, что при реалистичной частоте ошибок означает миллионы физических кубитов — согласно широко цитируемым исследовательским оценкам. У Willow 105 физических кубитов, и он продемонстрировал примерно один качественный логический кубит. Разрыв — это не смена продуктового поколения; это около четырёх порядков величины по числу физических кубитов плюс нерешённые инженерные задачи в криогенике, управляющей проводке и выходе годных изделий, которые с ростом машин становятся сложнее, а не проще.
Ни один заслуживающий доверия исследователь не утверждает, что криптографически значимый квантовый компьютер существует сегодня, а опубликованная самой Google дорожная карта помещает крупномасштабные машины с коррекцией ошибок на несколько крупных вех вперёд. Серьёзные оценки того, когда квантовые вычисления могут достичь такого масштаба, варьируются от примерно десятилетия до нескольких десятилетий и до «никогда». Эти оценки могут сжаться — весь смысл Willow в том, что масштабирование теперь помогает, а не вредит, — но любое сжатие будет заметно заранее, потому что число логических кубитов — это публикуемые результаты исследований, а не секреты.
Какие биткоины окажутся под ударом первыми
Вот часть, которую пропускает большинство публикаций: квантовому атакующему, запускающему алгоритм Шора, нужен ваш открытый ключ, а раскрывает его не каждая монета. Выходы Bitcoin делятся на два больших класса.
- Раскрытые открытые ключи. Самые ранние монеты — включая около миллиона BTC, обычно приписываемых майнингу эпохи Сатоши, — отправлялись напрямую на «сырые» открытые ключи (P2PK), которые лежат в блокчейне на полном виду. Любой адрес, сохраняющий баланс после того, как с него уже тратили, тоже раскрыт, потому что первая же трата выявляет его открытый ключ. Выходы Taproot по своей конструкции точно так же помещают в блокчейн подстроенный (tweaked) открытый ключ.
- Выходы под защитой хеша. Адрес Bitcoin, с которого ещё ни разу не тратили, раскрывает только хеш своего открытого ключа, а не сам открытый ключ, и нацелить алгоритм Шора на хеш невозможно. Для таких монет единственная лазейка атакующего — короткий промежуток между рассылкой транзакции, которая раскрывает ключ, и её подтверждением: куда более трудная гонка с сетью.
Раскрытый класс не мал. Один широко цитируемый анализ Deloitte оценил, что на выходах с раскрытыми открытыми ключами находится примерно четверть всех биткоинов — в основном ранние P2PK-монеты и повторно использованные адреса. Если криптографически значимая машина когда-нибудь появится, именно эти монеты — многие из которых доказуемо спящие, а их владельцы давно исчезли — станут канарейкой. Их атакуют первыми, публично и безошибочно узнаваемо, и сеть получит недвусмысленное предупреждение задолго до того, как станут уязвимы монеты под защитой хеша.
Решение существует; трудность — в миграции
Постквантовая криптография больше не теория. В августе 2024 года NIST финализировал первые три постквантовых стандарта — FIPS 203, 204 и 205, — охватывающих инкапсуляцию ключей и цифровые подписи, рассчитанные на устойчивость к квантовой атаке. Bitcoin мог бы внедрить квантовоустойчивый тип выхода через софт-форк — тот же путь обновления, что дал SegWit и Taproot.
По-настоящему трудные проблемы — практические, а не математические. Постквантовые подписи велики — килобайты против примерно 70 байт у подписи secp256k1, — что нагружает пространство блока. Миграция требует, чтобы каждый держатель перевёл монеты на новые типы выходов: задача координации между десятками миллионов участников. А миллионы монет, ключи от которых утеряны, не смогут мигрировать вообще, что рано или поздно вынудит сообщество принять неудобное решение: оставить их как квантовый трофей или заморозить на уровне протокола. Это вопросы управления, а управление движется медленнее математики. В этом и состоит честный аргумент за то, чтобы обратить внимание заранее, — не паника, а запас времени.
Что Willow меняет в том, как вы храните ключи: ничего, и в этом всё дело
На момент написания угрозы, которые действительно лишают людей биткоинов, не изменились: фишинг, кража seed-фразы, вредоносное ПО на онлайн-устройствах, крах кастодиана и банальная потеря. Трезвый разбор Willow оставляет ваш чек-лист безопасности ровно там, где он и был, — хотя стоит заметить, что хорошая гигиена ключей и хорошая квантовая гигиена — во многом один и тот же список:
- Не используйте адреса повторно. Повторное использование навсегда раскрывает ваш открытый ключ и переводит ваши монеты в раскрытый класс для любого оборудования, которое появится через десятилетия. Современные кошельки по умолчанию меняют адреса — не мешайте им.
- Держите ключи офлайн. Что бы ни готовило далёкое будущее, сегодняшние атаки приходят по сети. Сценарий холодного кошелька Ownbit превращает запасной телефон в изолированный (air-gapped) подписант, который обменивается неподписанными транзакциями и подписями исключительно через QR-коды, а наша модель безопасности устроена так, что восстановление никогда не зависит от серверов Ownbit.
- Устраните единые точки отказа. Одна seed-фраза — это одна кража, один пожар в доме или один растерянный наследник до полной потери: риск, который реален каждый божий день, в отличие от алгоритма Шора.
Здесь уместна одна честная оговорка. Ни одна схема управления ключами не меняет саму кривую: мультиподпись, MPC и аппаратные кошельки в итоге сводятся к подписям, которые проверяются той же математикой эллиптических кривых в блокчейне, — об этом мы уже говорили в нашем сравнении MPC и MultiSig. Что Ownbit MultiSig действительно меняет — так это всё, что угрожает вам ещё до появления любой квантовой машины: он распределяет контроль между независимыми стандартными seed-фразами BIP39, так что ни компрометация одного устройства, ни утерянная резервная копия не смогут переместить средства. А поскольку он построен на открытых стандартах с контрактами с открытым исходным кодом, он стоит на том же пути обновления, что и остальная экосистема, когда постквантовые типы подписей в конце концов появятся.
Часто задаваемые вопросы
Взломал ли чип Google Willow шифрование Bitcoin?
Нет. Willow продемонстрировал коррекцию ошибок ниже порога на 105 физических кубитах и выполнил тест на выборку без какого-либо криптографического применения. Взлом кривой secp256k1 в Bitcoin потребовал бы запуска алгоритма Шора на тысячах логических кубитов с коррекцией ошибок — миллионах физических кубитов по широко цитируемым оценкам, — на что сегодня не способна ни одна машина на Земле.
Сколько кубитов потребуется, чтобы взломать криптографию Bitcoin?
Опубликованные исследовательские оценки помещают требование на уровень тысяч логических кубитов, что при реалистичной частоте ошибок означает миллионы физических кубитов, работающих согласованно. У Willow 105 физических кубитов, и он продемонстрировал примерно один высококачественный логический кубит, оставляя разрыв около четырёх порядков величины — ещё до того, как учтены инженерные трудности.
Какие биткоины наиболее уязвимы для квантовых вычислений?
Монеты, чьи открытые ключи уже видны в блокчейне: ранние выходы pay-to-public-key (P2PK), балансы на повторно использованных адресах и выходы taproot. Широко цитируемый анализ Deloitte оценил этот раскрытый класс примерно в четверть всех биткоинов. Адрес, с которого ни разу не тратили, раскрывает только хеш, который алгоритм Шора не может атаковать напрямую.
Стоит ли переводить биткоины на новый адрес из-за Willow?
Спешки нет — машины, способной на такую атаку, не существует и она не близка. Разумные привычки — те же, что действуют и сейчас: избегайте повторного использования адресов, держите ключи офлайн и устраняйте единые точки отказа. Если криптографически значимая машина когда-нибудь приблизится, раскрытые спящие монеты атакуют первыми, и у экосистемы будут годы заметного предупреждения, чтобы мигрировать.
Willow — повод обратить внимание, а не повод паниковать, и лучшая подготовка выглядит в точности как обычное хорошее самостоятельное хранение. Если вы хотите устранить единые точки отказа, которые важны уже сегодня, Ownbit MultiSig позволяет распределить контроль между независимыми seed-фразами на ваших собственных устройствах, а наш обзор безопасности объясняет, как эта конструкция оставляет восстановление в ваших руках — с нашими серверами или без них.