Разговор о квантовой угрозе для Bitcoin обычно сводится к эффектной картинке: появляется достаточно мощный компьютер, извлекает закрытый ключ из открытого и опустошает кошелек. Технически такой сценарий относится к реальной категории риска. Но он упускает более трудную часть проблемы. Даже если разработчики заранее выберут устойчивую схему подписи, сеть не сможет одним обновлением переместить миллионы владельцев, старых кошельков, холодных хранилищ и давно забытых монет в новый криптографический режим.

Именно поэтому свежий план Coinbase важен не как предупреждение о скором взломе. Компания начала создавать PQ-CoreKMS, чтобы ее система хранения могла поддерживать постквантовые подписи, когда блокчейны будут готовы их принять. Coinbase оценивает угрозу как не непосредственную, но признает, что сложнее всего будет координация перехода. Это меняет рамку дискуссии: вопрос уже не только в том, существует ли подходящий алгоритм. Вопрос в том, кто, когда и по каким правилам обязан перейти.

Что квантовый компьютер действительно угрожает сломать

Bitcoin использует криптографию в нескольких разных задачах. Хеширование связывает блоки, участвует в майнинге и скрывает некоторые открытые ключи до момента расходования монет. Цифровая подпись доказывает, что транзакцию создал владелец закрытого ключа. Квантовая угроза для этих компонентов неодинакова.

Наиболее обсуждаемая проблема связана с алгоритмом Шора. Достаточно развитый квантовый компьютер теоретически способен восстановить закрытый ключ из опубликованного открытого ключа для схем на эллиптических кривых. Это напрямую касается ECDSA и Schnorr, используемых Bitcoin. Хеш-функции тоже теряют часть запаса прочности из-за квантовых алгоритмов, но не рушатся тем же способом. Поэтому выражение «квантовый компьютер взломает Bitcoin» слишком широкое. Реальный первый объект атаки - подписи и выходы, для которых открытый ключ уже известен.

Эта разница создает два окна риска. При долгой экспозиции атакующий видит открытый ключ заранее, например из-за повторного использования адреса или из структуры выхода. При короткой экспозиции открытый ключ становится виден после публикации транзакции, а атакующий должен вычислить закрытый ключ и заменить перевод до подтверждения. Второй сценарий требует намного более быстрого оборудования. Первый может стать практически значимым раньше.

Черновой BIP 360 предлагает тип выхода Pay-to-Merkle-Root, который может уменьшить риск долгой экспозиции, скрывая ключи внутри дерева скриптов до расходования. Но сам документ подчеркивает, что полноценная защита от короткой атаки потребует отдельной постквантовой подписи. Это хороший пример того, почему одного «квантового обновления» не существует. Разные риски требуют разных изменений.

Алгоритмы уже есть, но Bitcoin не является обычной корпоративной системой

NIST утвердил стандарты ML-DSA и SLH-DSA для цифровых подписей, устойчивых к крупным квантовым компьютерам. В июне 2026 года агентство также обновило материалы по криптографической гибкости и призвало организации начинать миграцию заранее. Это важный фундамент, но стандартизация алгоритма не означает его автоматическую пригодность для Bitcoin.

Постквантовые подписи обычно крупнее современных подписей Bitcoin. Большие ключи и подписи увеличивают размер транзакций, нагрузку на хранение и стоимость проверки. Сеть должна решить, какой запас безопасности нужен, допустимо ли поддерживать несколько схем и как избежать зависимости от одного молодого алгоритма. Чем больше вариантов добавляется для резервирования, тем сложнее консенсус и программное обеспечение кошельков.

Корпоративная система может установить дату обновления, заменить серверы и заблокировать устаревший вход. Bitcoin не имеет владельца, способного приказать всем участникам перейти. Изменение должно пройти техническое обсуждение, получить реализацию в узлах, поддержку кошельков, бирж, кастодианов, майнеров и пользователей. Даже после активации старые монеты останутся там, где были.

Самая трудная категория - владельцы, которые никогда не придут

Активный пользователь может получить уведомление и перевести BTC на новый тип адреса. Биржа может провести миграцию пакетами. Институциональный кастодиан способен заранее протестировать новые процедуры подписания. Но значительная часть Bitcoin находится на адресах, владельцы которых потеряли ключи, умерли, забыли о средствах, не обновляют программное обеспечение или сознательно не двигают монеты годами.

Для сети возникают три неприятных варианта.

Первый вариант - оставить старые подписи действительными навсегда. Тогда после появления реальной квантовой возможности уязвимые монеты становятся потенциальной наградой для атакующего. Массовое извлечение давно неподвижных BTC может резко увеличить предложение и разрушить уверенность в ограниченности доступа к монетам.

Второй вариант - после долгого переходного периода запретить обычное расходование через старые подписи. Это защищает сеть от кражи, но фактически делает часть законных средств недоступной владельцам, которые не успели перейти. Для Bitcoin, где право распоряжения определяется ключом, такой шаг создает серьезный конфликт с принципом собственности.

Третий вариант - создать специальную процедуру восстановления, которая позволяет доказать старое владение через более сложный набор условий. Именно такую общую логику исследует черновой BIP 361: сначала прекратить отправку средств на уязвимые типы адресов, затем после заранее объявленного срока ограничить старые подписи и использовать защищенный механизм спасения. Но документ имеет статус черновика. Он показывает возможное направление, а не решение, принятое Bitcoin.

Каждый путь перераспределяет риск. Защита потерянных монет может защитить предложение Bitcoin, но ограничить живых владельцев. Свободный доступ по старым правилам уважает прежние условия, но оставляет будущему атакующему огромную цель.

Миграция сама станет рыночным событием

Даже при спокойном и заранее объявленном переходе миллионы выходов придется переместить. Это создаст спрос на пространство блоков. Владельцы будут конкурировать за подтверждение, особенно если крайний срок окажется близко. Комиссии могут вырасти не из-за спекуляции, а из-за обязательной технической миграции.

Крупные организации получат преимущество. У них есть разработчики, процедуры, поддержка и возможность объединять множество выходов в эффективные транзакции. Обычные пользователи могут столкнуться с устаревшими кошельками, непонятными инструкциями и мошенниками, которые будут предлагать «квантовое обновление» или просить сид-фразу. Чем важнее переход, тем привлекательнее он становится для социальной инженерии.

Рынок также начнет различать монеты по их техническому состоянию. BTC на новом защищенном выходе и BTC на старом открытом ключе номинально являются одним активом, но несут разный риск до завершения миграции. Кастодианы, кредиторы и страховые компании могут вводить разные требования к залогу. Так криптографическое обновление способно временно создать экономические классы внутри одного и того же Bitcoin.

Кастодианы перейдут первыми, но это не решит проблему сети

Coinbase, вероятно, не единственная крупная организация, которая готовит внутренние системы. Для кастодиана переход к квантовой устойчивости является конкурентным преимуществом: клиентам можно обещать готовность хранить активы в новых типах выходов сразу после их появления.

Но ранняя готовность крупных хранителей имеет двойственный эффект. Она снижает операционный риск для институциональных средств, одновременно усиливая разрыв между профессиональной инфраструктурой и самостоятельным хранением. Пользователь аппаратного кошелька зависит от производителя, прошивки и интерфейса. Владелец собственного узла зависит от совместимости программного обеспечения. Монеты в старой резервной копии могут требовать восстановления через давно исчезнувшее приложение.

Если миграция окажется сложной, часть пользователей может временно перевести BTC на биржи и кастодиальные платформы только ради обновления адресов. Это увеличит концентрацию хранения именно в момент, когда безопасность особенно важна.

Почему спешка тоже опасна

Квантовая паника может нанести ущерб раньше квантового компьютера. Молодая схема подписи может содержать обычную математическую или программную уязвимость. Ошибка в реализации нового типа транзакции способна затронуть реальные средства. Слишком жесткий крайний срок может заставить пользователей действовать через непроверенные инструменты.

Поэтому правильная стратегия не должна строиться вокруг одного прогноза даты. Нужны измеримые триггеры: развитие квантового оборудования, результаты криптографических исследований, зрелость стандартов, наличие нескольких независимых реализаций, аудиты кошельков и готовность инфраструктуры.

Самый вероятный путь будет многоэтапным. Сначала сеть может получить новый тип выхода, который не ломает старые монеты. Затем кошельки начнут использовать его по умолчанию. Биржи прекратят вывод на уязвимые адреса. Позднее появятся ограничения на создание новых старых выходов. И только после нескольких лет может возникнуть вопрос о судьбе оставшихся подписей.

Настоящий тест Bitcoin будет политическим

Bitcoin часто оценивают как систему, где правила заменяют доверие. Квантовая миграция покажет предел этой формулы. Правило можно написать, но сначала сообщество должно решить, какие права оно защищает: право владельца потратить монету по старой подписи, право остальных участников не допустить квантовой кражи или экономическую целостность ограниченного предложения.

Ни одна из сторон не получит идеального результата. Полное сохранение обратной совместимости оставляет уязвимость. Полное отключение старой криптографии меняет условия владения задним числом. Сложное восстановление создает новые точки спора и реализации.

Поэтому квантовая угроза не начинается с момента, когда машина вычислит первый ключ. Она начинается намного раньше, когда Bitcoin должен договориться о процедуре перехода. Технология даст набор инструментов. Главной задачей останется координация миллионов людей, программ и монет, часть владельцев которых никогда не ответит.