# Kvantresistent blockkedjesäkerhet: hur kedjor förbereder sig för den postkvanta eran

> Kryptografiskt relevanta kvantdatorer finns ännu inte, men attacker enligt "skörda nu, dekryptera senare" gör kvantresistent blockkedjedesign till ett problem för 2026. NIST-standardiserade postkvantalgoritmer (ML-KEM, ML-DSA, SLH-DSA) testas redan på stora kedjor, och både Bitcoin och Ethereum har föreslagna migreringsvägar.

## Vad är en kvantresistent blockkedja?

En kvantresistent blockkedja är **en vars kryptografiska primitiv — signaturer, hashvärden och nyckelutbyte — förblir säkra även mot en framtida storskalig kvantdator som kör Shors eller Grovers algoritm**. I praktiken innebär det att ersätta nuvarande ECDSA/EdDSA-signaturer med NIST-standardiserade postkvantekvivalenter.

## Vad är faktiskt i riskzonen på grund av kvant?

Kvanthot riktar sig främst mot **kryptografi med publik nyckel** — Shors algoritm kan knäcka ECDSA (Bitcoin, Ethereum L1) och RSA i polynomisk tid. **Hashfunktioner** (SHA-256, Keccak) försvagas bara av Grovers algoritm (kvadratrotsuppsnabbning), vilket är hanterbart genom att dubbla hashstorlekarna.

## Tidslinje: när spelar det verkligen roll?

Från och med 2026 når de största experimentella kvantsystemen några hundra fysiska qubitar. En kryptografiskt relevant kvantdator (miljoner stabila logiska qubitar) uppskattas av ledande fysiker vara minst 10–20 år bort. Men hotmodellen "skörda nu, dekryptera senare" innebär att allt känsligt idag redan måste migrera.

## NIST:s postkvantstandarder (färdigställda 2024, i utrullning sedan 2025)

- ML-KEM (Kyber) — nyckelinkapsling.
- ML-DSA (Dilithium) — digitala signaturer.
- SLH-DSA (SPHINCS+) — hashbaserade signaturer för maximal konservatism.
- FN-DSA (Falcon) — ytterligare ett signaturschema för gitterbaserade användningsfall.

## Hur Bitcoin och Ethereum planerar att migrera

Bitcoin-förslag (BIP och utkastet QRAMP) diskuterar att byta till hashbaserade signaturer som SPHINCS+ eller gitterbaserade Falcon/Dilithium — sannolikt via ett nytt adressformat och frivillig migrering. Ethereums färdplan inkluderar uttryckligen ett byte till postkvantsignaturer, sannolikt i kombination med kontoabstraktion för att göra uppgraderingen användarvänlig. Relaterat: [blockkedjans fördelar](/blockchain-benefits-transparency-trust-security/).

## Det verkliga problemet 2026: vilande plånböcker

Varje Bitcoin-adress vars publika nyckel har avslöjats på blockkedjan (till exempel via en tidigare utgående transaktion) är potentiellt sårbar för en framtida kvantattack. Uppskattningar tyder på att 20–30 % av BTC finns i sådana adresser. Samordnade migreringsfönster har föreslagits för att flytta medel till kvantsäkra adresstyper.

## Vad företag bör göra nu

- Inventera de kryptografiska primitiven i alla system.
- Inför hybridsignaturer (klassiska + postkvant) för tillgångar med högt värde.
- Prioritera kedjor och leverantörer med en deklarerad postkvantfärdplan.
- Rotera nycklar aggressivt — långlivade nycklar är den största risken.
## FAQ

### Är Bitcoin säker mot kvantdatorer idag?

Ja. Ingen offentlig kvantdator idag är på långt när kapabel att knäcka Bitcoins ECDSA. Problemet är den framtida kapaciteten plus "skörda nu, dekryptera senare" — därav den aktiva diskussionen om migrering.

### Finns kvantresistenta blockkedjor redan?

Flera specialbyggda kedjor (QRL, IOTA:s WOTS+-schema, vissa postkvantvarianter av Hyperledger) använder postkvantsignaturer nativt. De stora offentliga kedjorna befinner sig i olika faser av planering för postkvantuppgraderingar.

### Vad är "skörda nu, dekryptera senare"?

En angripare registrerar idag krypterad data eller avslöjade publika nycklar med planen att dekryptera dem när en tillräckligt kraftfull kvantdator finns. Denna modell motiverar migrering idag, även om kvantdatorer är år bort.

### Kommer kvantdatorer att knäcka blockkedjans hashvärden?

Inte helt. Grovers algoritm ger en kvadratrotsuppsnabbning, vilket innebär att SHA-256 i praktiken har 128 bitars säkerhet i en postkvantvärld — fortfarande mycket starkt. Att dubbla till SHA-512 återställer 256 bitars säkerhet.
