# Безопасность квантово-устойчивого блокчейна: как цепочки готовятся к постквантовой эре

> Криптографически значимых квантовых компьютеров пока не существует, но атаки «собирай сейчас, расшифруй позже» делают квантово-устойчивый дизайн блокчейна актуальной проблемой в 2026 году. Стандартизированные NIST постквантовые алгоритмы (ML-KEM, ML-DSA, SLH-DSA) уже тестируются на крупных цепочках, а у Bitcoin и Ethereum есть предложенные пути миграции.

## Что такое квантово-устойчивый блокчейн?

Квантово-устойчивый блокчейн — это **тот, чьи криптографические примитивы — подписи, хеши и обмен ключами — остаются безопасными даже против будущего крупномасштабного квантового компьютера, выполняющего алгоритмы Шора или Гровера**. На практике это означает замену нынешних подписей ECDSA/EdDSA стандартизированными NIST постквантовыми эквивалентами.

## Что на самом деле под угрозой из-за квантов?

Квантовые угрозы нацелены в первую очередь на **криптографию с открытым ключом** — алгоритм Шора мог бы взломать ECDSA (Bitcoin, Ethereum L1) и RSA за полиномиальное время. **Хеш-функции** (SHA-256, Keccak) лишь ослабляются алгоритмом Гровера (ускорение на квадратный корень), что управляемо через удвоение размеров хешей.

## Временная шкала: когда это действительно важно?

По состоянию на 2026 год крупнейшие экспериментальные квантовые системы достигают нескольких сотен физических кубитов. Криптографически значимый квантовый компьютер (миллионы стабильных логических кубитов) оценивается ведущими физиками как находящийся минимум в 10–20 годах. Но модель угроз «собирай сейчас, расшифруй позже» означает, что всё чувствительное сегодня уже должно мигрировать.

## Постквантовые стандарты NIST (завершены в 2024, развёртываются с 2025)

- ML-KEM (Kyber) — инкапсуляция ключей.
- ML-DSA (Dilithium) — цифровые подписи.
- SLH-DSA (SPHINCS+) — подписи на основе хешей для максимального консерватизма.
- FN-DSA (Falcon) — дополнительная схема подписи для решётчатых сценариев.

## Как Bitcoin и Ethereum планируют мигрировать

Предложения Bitcoin (BIP и черновой QRAMP) обсуждают переход на подписи на основе хешей вроде SPHINCS+ или решётчатые Falcon/Dilithium — вероятно, через новый формат адреса и добровольную миграцию. Дорожная карта Ethereum явно включает переход на постквантовую подпись, вероятно, в сочетании с абстракцией аккаунтов, чтобы сделать обновление удобным для пользователя. Связанное: [преимущества блокчейна](/blockchain-benefits-transparency-trust-security/).

## Настоящая проблема 2026 года: спящие кошельки

Любой Bitcoin-адрес, чей открытый ключ был раскрыт в блокчейне (например, через прошлую исходящую транзакцию), потенциально уязвим для будущей квантовой атаки. Оценки предполагают, что 20–30% BTC находится в таких адресах. Были предложены скоординированные окна миграции для перемещения средств на квантово-безопасные типы адресов.

## Что предприятиям следует делать сейчас

- Инвентаризируйте криптографические примитивы во всех системах.
- Внедряйте гибридные подписи (классические + постквантовые) для дорогих активов.
- Предпочитайте цепочки и поставщиков с заявленной постквантовой дорожной картой.
- Агрессивно ротируйте ключи — долгоживущие ключи — самый большой риск.
## FAQ

### Безопасен ли Bitcoin от квантовых компьютеров сегодня?

Да. Ни один публичный квантовый компьютер сегодня даже близко не способен взломать ECDSA Bitcoin. Проблема — будущая возможность плюс «собирай сейчас, расшифруй позже» — отсюда активное обсуждение миграции.

### Есть ли уже квантово-устойчивые блокчейны?

Несколько специально построенных цепочек (QRL, схема WOTS+ от IOTA, некоторые постквантовые варианты Hyperledger) используют постквантовые подписи нативно. Крупные публичные цепочки находятся на разных стадиях планирования постквантовых обновлений.

### Что такое «собирай сейчас, расшифруй позже»?

Противник записывает зашифрованные данные или раскрытые открытые ключи сегодня, планируя расшифровать их, когда появится достаточно мощный квантовый компьютер. Эта модель оправдывает миграцию сегодня, даже если квантовые компьютеры находятся в годах от нас.

### Взломают ли квантовые компьютеры хеши блокчейна?

Не полностью. Алгоритм Гровера даёт ускорение на квадратный корень, что означает, что SHA-256 фактически имеет 128 бит безопасности в постквантовом мире — всё ещё очень сильно. Удвоение до SHA-512 восстанавливает 256 бит безопасности.
