# Kvantově odolná bezpečnost blockchainu: jak se řetězce připravují na postkvantovou éru

> Kryptograficky relevantní kvantové počítače zatím neexistují, ale útoky „sklízej teď, dešifruj později" činí návrh kvantově odolného blockchainu aktivním tématem roku 2026. NIST standardizované postkvantové algoritmy (ML-KEM, ML-DSA, SLH-DSA) se už testují na velkých řetězcích a bitcoin i Ethereum mají navržené migrační cesty.

## Co je kvantově odolný blockchain?

Kvantově odolný blockchain je **řetězec, jehož kryptografická primitiva — podpisy, hashe a výměna klíčů — zůstávají bezpečná i vůči budoucímu velkému kvantovému počítači běžícímu na Shorově nebo Groverově algoritmu**. V praxi to znamená nahradit dnešní podpisy ECDSA/EdDSA NIST standardizovanými postkvantovými ekvivalenty.

## Co přesně kvantum ohrožuje?

Kvantové hrozby cílí především na **kryptografii veřejného klíče** — Shorův algoritmus dokáže prolomit ECDSA (bitcoin, Ethereum L1) a RSA v polynomiálním čase. **Hashovací funkce** (SHA-256, Keccak) oslabuje jen Groverův algoritmus (zrychlení odmocninou), což lze zvládnout zdvojnásobením délky hashe.

## Časová osa: kdy na tom skutečně záleží?

K roku 2026 dosahují největší experimentální kvantové systémy několika set fyzických qubitů. Mainstreamoví fyzikové odhadují, že kryptograficky relevantní kvantový počítač (miliony stabilních logických qubitů) je vzdálen nejméně 10–20 let. Ale model hrozby „sklízej teď, dešifruj později" znamená, že cokoli citlivého dnes by mělo začít migrovat už teď.

## NIST postkvantové standardy (finalizováno 2024, nasazováno od 2025)

- ML-KEM (Kyber) — zapouzdření klíčů.
- ML-DSA (Dilithium) — digitální podpisy.
- SLH-DSA (SPHINCS+) — podpisy založené na hashi pro maximální konzervativnost.
- FN-DSA (Falcon) — doplňkové podpisové schéma pro případy užití založené na mřížkách.

## Jak bitcoin a Ethereum plánují migraci

Návrhy bitcoinu (BIP a návrh QRAMP) diskutují přechod na podpisy založené na hashi jako SPHINCS+ nebo na mřížkách jako Falcon/Dilithium — pravděpodobně přes nový formát adresy a dobrovolnou migraci. Mapa Etherea výslovně zahrnuje přechod na postkvantový podpis, pravděpodobně spojený s abstrakcí účtů, aby byl upgrade uživatelsky přívětivý. Související: [přínosy blockchainu](/blockchain-benefits-transparency-trust-security/).

## Skutečná starost roku 2026: spící peněženky

Jakákoli bitcoinová adresa, jejíž veřejný klíč byl vystaven na řetězci (např. dřívější odchozí transakcí), je potenciálně zranitelná vůči budoucímu kvantovému útoku. Odhaduje se, že 20–30 % BTC leží v takových adresách. Byla navržena koordinovaná migrační okna k přesunu prostředků na kvantově bezpečné typy adres.

## Co by podniky měly dělat teď

- Inventarizujte kryptografická primitiva napříč všemi systémy.
- Přijměte hybridní podpisy (klasické + postkvantové) pro aktiva vysoké hodnoty.
- Upřednostňujte řetězce a dodavatele s jasnou postkvantovou mapou.
- Agresivně rotujte klíče — dlouhověké klíče jsou největší riziko.

## FAQ

### Je bitcoin dnes bezpečný před kvantovými počítači?

Ano. Žádný dnešní veřejný kvantový počítač se ani vzdáleně nepřibližuje prolomení ECDSA bitcoinu. Starostí je budoucí schopnost plus „sklízej teď, dešifruj později" — odtud aktivní diskuse o migraci.

### Existují už kvantově odolné řetězce?

Několik účelově postavených řetězců (QRL, schéma WOTS+ u IOTA, některé postkvantové varianty Hyperledger) používá postkvantové podpisy nativně. Velké veřejné řetězce jsou v různých fázích plánování postkvantových upgradů.

### Co je „sklízej teď, dešifruj později"?

Protivník dnes zaznamenává šifrovaná data nebo vystavené veřejné klíče a plánuje je dešifrovat, až bude existovat dostatečně silný kvantový počítač. Tento model ospravedlňuje migraci už dnes, i když jsou kvantové počítače roky vzdálené.

### Prolomí kvantové počítače hashe blockchainu?

Ne úplně. Groverův algoritmus dává zrychlení odmocninou, což znamená, že SHA-256 má fakticky 128bitovou bezpečnost v postkvantovém světě — stále velmi silnou. Zdvojnásobení na SHA-512 obnovuje 256bitovou bezpečnost.
