# Квантово-Стійка Безпека Blockchain: Як Ланцюги Готуються до Постквантової Ери

> Криптографічно релевантних квантових комп'ютерів ще не існує, але атаки «harvest now, decrypt later» роблять квантово-стійкий дизайн blockchain активною проблемою у 2026 році. NIST-стандартизовані постквантові алгоритми (ML-KEM, ML-DSA, SLH-DSA) вже тестуються на основних ланцюгах, а Bitcoin/Ethereum обидва мають запропоновані шляхи міграції.

## Що Таке Квантово-Стійкий Blockchain?

Квантово-стійкий blockchain — це **той, чиї криптографічні примітиви — підписи, хеші та обмін ключами — залишаються безпечними навіть проти майбутнього великомасштабного квантового комп'ютера, що виконує алгоритми Шора чи Ґровера**. На практиці це означає заміну сьогоднішніх підписів ECDSA/EdDSA на NIST-стандартизовані постквантові еквіваленти.

## Що Насправді Під Загрозою від Квантових Технологій?

Квантові загрози насамперед націлені на **криптографію з публічним ключем** — алгоритм Шора міг би зламати ECDSA (Bitcoin, Ethereum L1) і RSA за поліноміальний час. **Хеш-функції** (SHA-256, Keccak) лише послаблюються алгоритмом Ґровера (прискорення на квадратний корінь), що керовано подвоєнням розмірів хешу.

## Часова Шкала: Коли Це Насправді Матиме Значення?

Станом на 2026 рік найбільші експериментальні квантові системи досягають кількох сотень фізичних кубітів. Криптографічно релевантний квантовий комп'ютер (мільйони стабільних логічних кубітів), за оцінками мейнстрімних фізиків, щонайменше за 10–20 років попереду. Але модель загрози «harvest now, decrypt later» означає, що все чутливе сьогодні вже має мігрувати.

## Постквантові Стандарти NIST (Фіналізовані у 2024, Розгорнуті з 2025)

- ML-KEM (Kyber) — інкапсуляція ключів.
- ML-DSA (Dilithium) — цифрові підписи.
- SLH-DSA (SPHINCS+) — підписи на основі хешу для максимального консерватизму.
- FN-DSA (Falcon) — додаткова схема підписів для випадків використання на основі ґраток.

## Як Bitcoin і Ethereum Планують Мігрувати

Пропозиції Bitcoin (BIP та чернетка QRAMP) обговорюють перехід до підписів на основі хешу на кшталт SPHINCS+ чи ґраткових Falcon/Dilithium — імовірно, через новий формат адреси та добровільну міграцію. Дорожня карта Ethereum явно включає перехід на постквантовий підпис, імовірно, у поєднанні з абстракцією рахунків, щоб зробити оновлення зручним для користувача. Пов'язане: [переваги blockchain](/blockchain-benefits-transparency-trust-security/).

## Справжня Проблема 2026 Року: Сплячі Гаманці

Будь-яка адреса Bitcoin, чий публічний ключ був розкритий ончейн (наприклад, через минулу вихідну транзакцію), потенційно вразлива до майбутньої квантової атаки. Оцінки припускають, що 20–30% BTC знаходяться в таких адресах. Було запропоновано скоординовані вікна міграції для переміщення коштів на квантово-безпечні типи адрес.

## Що Підприємствам Слід Робити Зараз

- Інвентаризуйте криптографічні примітиви в усіх системах.
- Впроваджуйте гібридні підписи (класичні + постквантові) для високовартісних активів.
- Віддавайте перевагу ланцюгам і постачальникам із заявленою постквантовою дорожньою картою.
- Агресивно ротуйте ключі — довгоживучі ключі є найбільшим ризиком.
## FAQ

### Чи безпечний Bitcoin від квантових комп'ютерів сьогодні?

Так. Жоден публічний квантовий комп'ютер сьогодні навіть близько не здатний зламати ECDSA Bitcoin. Проблема — це майбутня спроможність плюс «harvest now, decrypt later» — звідси й активне обговорення міграції.

### Чи є вже якісь квантово-стійкі blockchain?

Кілька спеціально створених ланцюгів (QRL, схема WOTS+ від IOTA, деякі постквантові варіанти Hyperledger) нативно використовують постквантові підписи. Основні публічні ланцюги перебувають на різних стадіях планування постквантових оновлень.

### Що таке «harvest now, decrypt later»?

Зловмисник записує зашифровані дані чи розкриті публічні ключі сьогодні, плануючи розшифрувати їх, щойно з'явиться достатньо потужний квантовий комп'ютер. Ця модель виправдовує міграцію сьогодні, навіть якщо квантові комп'ютери за роки попереду.

### Чи зламають квантові комп'ютери blockchain-хеші?

Не повністю. Алгоритм Ґровера дає прискорення на квадратний корінь, тобто SHA-256 фактично має 128-бітну безпеку в постквантовому світі — все ще дуже сильну. Подвоєння до SHA-512 відновлює 256-бітну безпеку.
