Перегони на $7 мільярдів за порятунок крипти від квантових комп'ютерів

Попри чутки й залякування, квантові комп'ютери досі на роки відстають від того, щоб загрожувати сучасним фінансовим системам. Але вартість підготовки до них уже стає реальною
У березні дослідники Google підрахували, що достатньо потужний квантовий комп'ютер зможе зламати широко вживану 256-бітну криптографію на еліптичних кривих за лічені хвилини. Це той самий рівень криптографії, який використовують крипто-гаманці, кастодіальні системи, підписи блокчейнів і значна частина інфраструктури безпеки фінансових установ.
Хоча «Q-Day» може настати не завтра, уряди вже почали планування — ризик надто великий, аби його ігнорувати. США закладають у бюджет мільярди доларів на перехід федеральних систем до нових постквантових стандартів, а NIST хоче вивести вразливі алгоритми з обігу до 2035 року.
Для криптоіндустрії перехід значно складніший. Активи вартістю в мільярди можуть десятиліттями залишатися незайманими, старі гаманці можуть ніколи не бути оновлені, а інституційні кастодіальні системи побудовані на криптографії, яку, як очікується, зламають квантові машини.
BeInCrypto поговорив з експертами з BitGo, Nethermind і криптографічної спільноти про те, що насправді являтиме собою ця міграція — і хто зрештою за неї заплатить.
Квантовий ризик для інституційних гігантів крипторинку
Усі троє опитаних експертів погоджуються в одному: інститутам потрібен повний облік усіх місць, де використовується вразлива криптографія, включно із системами підпису, обладнанням, процедурами відновлення, автентифікацією та довгоживучими ключами.
Найджел Смарт, доктор наук з обчислювальної теорії чисел, називає це «криптографічною специфікацією матеріалів» (Cryptographic Bill of Materials).
«
NIST так само ставить виявлення й пріоритизацію на початок процесу переходу.
Для Акшая Тхакура з BitGo інституційне зберігання активів створює ще одну критично важливу вимогу.
«Інституційне зберігання активів працює на пороговому підписі (threshold signing): ключ ніколи не збирається воєдино в одному місці. NIST стандартизував алгоритми з розрахунком на простоту впровадження, компактність і консервативність. Пороговість не була пріоритетом стандартизації. Falcon, який прийняли Solana, Algorand і тепер TRON, сьогодні не має життєздатної порогової конструкції. Це відкрита дослідницька проблема».
NIST відкрив свій перший офіційний прийом пропозицій щодо багатосторонніх порогових схем у січні 2026 року, а дослідження, представлені на його семінарі MPTS, виявили серйозні втрати ефективності при пороговому підписі зі стандартними хеш-based підписами.
Нітін Гаур з Nethermind, інжинірингової компанії, що спеціалізується на блокчейн-інфраструктурі, каже, що та сама проблема характерна для систем компаній загалом.
«Криптографічна інвентаризація по всьому господарству: кожне використання RSA, ECC і Diffie-Hellman у TLS, випуску JWT, підписі коду, кореневих сертифікатах CA, автентифікації API, прошивках. Це десять-п'ятнадцять відсотків вартості програми і сто відсотків критичного шляху».
Більший розмір підписів — вищі витрати
Постквантовий захист передбачає суттєво більші ключі й підписи. ML-DSA-65 від NIST використовує підпис розміром 3309 байт і відкритий ключ розміром 1952 байти, тоді як звичайні підписи на еліптичних кривих вимірюються десятками байт. Деякі варіанти SLH-DSA сягають десятків кілобайт.
У блокчейнах більше байтів означає вище споживання пропускної здатності, вищі вимоги до зберігання даних і потенційно вищі комісії.
Для мереж з proof-of-stake Найджел Смарт також вказує на складність ефективної агрегації стандартизованих постквантових підписів.
«Постквантові підписи можуть бути суттєво більшими за сьогоднішні, що збільшує навантаження на пропускну здатність, зберігання та верифікацію. У блокчейн-просторі нам потрібні підписи (для рівня консенсусу в блокчейнах на proof-of-stake), які можна легко агрегувати — а це наразі нетривіально для стандартизованих постквантових підписів.
Тхакур очікує, що витрати, помітні користувачеві, проявляться передусім у момент підпису, оскільки більші пакети даних проходять через багатосторонні протоколи й додають затримки.
Гібридні періоди, коли класичні та постквантові підписи використовуються одночасно, можуть ще більше збільшити ці витрати.
Проблема зберігання активів
Інституційне зберігання активів було побудовано навколо криптографії на еліптичних кривих, і відповідно спроєктовані MPC, апаратні модулі безпеки, процедури відновлення та системи погодження. Тому зміна підпису вимагає від кастодіанів повторної перевірки значної частини системи контролю навколо ключа.
Гаур каже, що MPC сам по собі не дає квантової стійкості.
«MPC розподіляє обчислення, але не змінює алгоритм: пороговий ECDSA між п'ятьма сторонами — це все одно ECDSA. Квантовий комп'ютер виводить закритий ключ лише з відкритого, тому йому не потрібно компрометувати жодну зі сторін, і неважливо, скільки їх. Кожен долар, витрачений на розподіл довіри між підписантами, купує рівно нуль квантової стійкості, і це погано розуміють в інституціях, які вважають своє зберігання активів передовим».
Найджел Смарт каже, що одними з найскладніших для оновлення систем стануть гаманці, інфраструктура зберігання активів і смарт-контракти, які вже керують активами.
Bitcoin показує, чому час має значення. Згідно зі звітом за червень 2026 року, близько 1,7 мільйона BTC досі перебувають на ранніх адресах, де відкриті ключі вже розкриті.
Багато з цих монет, можливо, ніколи не будуть переміщені, що робить їх вразливими, якщо квантові комп'ютери стануть достатньо потужними раніше, ніж мережа завершить міграцію.
Хто заплатить за міграцію?
Смарт очікує, що відповідальність буде розподілена між розробниками протоколів, кастодіанами, постачальниками послуг і власниками активів, оскільки кожна група контролює свою частину міграції.
Гаур натомість наполягає на централізованому бюджеті під керівництвом топ-менеджменту.
«Централізовано фінансована, під відповідальністю CISO, затверджена CFO багаторічна стаття бюджету, керована так само, як проблема Y2K і перехід від LIBOR. Жоден бізнес-підрозділ добровільно не виділить бюджет на програму без виручки і без запиту від клієнта, а профінансована так програма просто не відбудеться».
Публічними блокчейнами керувати складніше, оскільки там немає єдиного власника бюджету, здатного змусити кожного учасника оновитися. Кастодіан може замінити власні системи підпису, але не може примусити власників «сплячих» активів перемістити кошти або нав'язати зміни консенсусу всій мережі.
Досвід інтернет-безпеки показує, що великі міграції все ж можна починати заздалегідь. До квітня 2026 року Cloudflare повідомила, що понад дві третини TLS-трафіку, згенерованого людьми і що надходить до її мережі, вже використовувало постквантовий захист.
Витрати, яким поки немає ціни
Криптоіндустрія досі не має достовірної галузевої оцінки. Тхакур окреслив, де, ймовірно, виникнуть найбільші витрати.
«Основна частина витрат — це не криптографія. Це інвентаризація і картування залежностей. Це обладнання, яке не можна оновити і доводиться замінювати. Це паралельна робота класичних і постквантових систем, поки ви доводите, що нова система зберігає всі елементи контролю. Це повторний аудит і повторна сертифікація. І є одна категорія витрат, що не має прецеденту в жодній попередній криптографічній міграції: сплата комісій за транзакції в блокчейні під час переміщення активів із постквантовими розмірами підписів — у мережах, де ці більші підписи самі ж і підняли комісії».
Найджел Смарт висловився щодо строків такої міграції.
«Перехід, ймовірно, займе роки, а не місяці, тому рання інвентаризація, тестування і поетапна міграція кращі за оновлення в останній момент. Утім, за останні кілька місяців багато урядів і великих компаній доволі агресивно зсунули свої строки переходу на більш ранні».
Уже названих дат інституціям достатньо, щоб планувати бюджет. Ethereum націлений на базовий постквантовий захист приблизно до 2029 року, а графік переходу NIST розрахований до 2035 року.
Невизначеність стосується лише того, коли з'явиться криптографічно значуще квантове обладнання, тоді як цикли закупівель, заміна обладнання і перегляд систем зберігання активів уже йдуть за строками, що вимірюються роками.
Source: BeInCrypto
Новини у світі криптовалют
Випадкова цитата про гроші
"Сперва расплатись, а потом уже падай в обморок."












* для пошуку по базі проксі просто вводьте назву країни, наприклад: Росія, США, Таїланд