Гонка на $7 миллиардов за спасение крипты от квантовых компьютеров

Несмотря на слухи и запугивание, квантовые компьютеры всё ещё на годы отстают от того, чтобы угрожать современным финансовым системам. Но стоимость подготовки к ним уже становится реальной
В марте исследователи Google подсчитали, что достаточно мощный квантовый компьютер сможет взломать широко используемую 256-битную криптографию на эллиптических кривых за считанные минуты. Это тот же уровень криптографии, который используют крипто-кошельки, кастодиальные системы, подписи блокчейнов и значительная часть инфраструктуры безопасности финансовых учреждений.
Хотя «Q-Day» может наступить не завтра, правительства уже начали планирование — риск слишком велик, чтобы его игнорировать. США закладывают в бюджет миллиарды долларов на переход федеральных систем к новым постквантовым стандартам, а NIST хочет вывести уязвимые алгоритмы из обращения к 2035 году.
Для криптоиндустрии переход гораздо сложнее. Активы стоимостью в миллиарды могут десятилетиями оставаться нетронутыми, старые кошельки могут никогда не быть обновлены, а институциональные кастодиальные системы построены на криптографии, которую, как ожидается, взломают квантовые машины.
BeInCrypto поговорил с экспертами из BitGo, Nethermind и криптографического сообщества о том, что на самом деле будет представлять собой эта миграция — и кто в итоге за неё заплатит.
Квантовый риск для институциональных гигантов крипторынка
Все три опрошенных эксперта сходятся в одном: институтам нужна полная опись всех мест, где используется уязвимая криптография, включая системы подписи, оборудование, процедуры восстановления, аутентификацию и долгоживущие ключи.
Найджел Смарт, обладатель докторской степени по вычислительной теории чисел, называет это «криптографической спецификацией материалов» (Cryptographic Bill of Materials).
«
NIST аналогичным образом ставит обнаружение и приоритизацию в начало процесса перехода.
Для Акшая Тхакура из BitGo институциональное хранение активов создаёт ещё одно критически важное требование.
«Институциональное хранение активов работает на пороговой подписи (threshold signing): ключ никогда не собирается воедино в одном месте. NIST стандартизировал алгоритмы с расчётом на простоту внедрения, компактность и консервативность. Пороговость не была приоритетом стандартизации. Falcon, который приняли Solana, Algorand и теперь TRON, сегодня не имеет жизнеспособной пороговой конструкции. Это открытая исследовательская проблема».
NIST открыл свой первый официальный приём предложений по многосторонним пороговым схемам в январе 2026 года, а исследования, представленные на его семинаре MPTS, выявили серьёзные потери эффективности при пороговой подписи со стандартными хеш-based подписями.
Нитин Гаур из Nethermind, инжиниринговой компании, специализирующейся на блокчейн-инфраструктуре, говорит, что та же проблема характерна для систем компаний в целом.
«Криптографическая инвентаризация по всему хозяйству: каждое использование RSA, ECC и Diffie-Hellman в TLS, выпуске JWT, подписи кода, корневых сертификатах CA, аутентификации API, прошивках. Это десять-пятнадцать процентов стоимости программы и сто процентов критического пути».
Больше размер подписей — выше расходы
Постквантовая защита предполагает существенно более крупные ключи и подписи. ML-DSA-65 от NIST использует подпись размером 3309 байт и открытый ключ размером 1952 байта, тогда как обычные подписи на эллиптических кривых измеряются десятками байт. Некоторые варианты SLH-DSA достигают десятков килобайт.
В блокчейнах больше байтов означает более высокое потребление пропускной способности, более высокие требования к хранению данных и потенциально более высокие комиссии.
Для сетей с proof-of-stake Найджел Смарт также указывает на сложность эффективной агрегации стандартизированных постквантовых подписей.
«Постквантовые подписи могут быть существенно крупнее сегодняшних, что увеличивает нагрузку на пропускную способность, хранение и верификацию. В блокчейн-пространстве нам нужны подписи (для уровня консенсуса в блокчейнах на proof-of-stake), которые можно легко агрегировать — а это сейчас нетривиально для стандартизированных постквантовых подписей.
Тхакур ожидает, что издержки, заметные пользователю, проявятся прежде всего в момент подписи, поскольку более крупные пакеты данных проходят через многосторонние протоколы и добавляют задержки.
Гибридные периоды, когда классические и постквантовые подписи используются одновременно, могут ещё больше увеличить эти издержки.
Проблема хранения активов
Институциональное хранение активов было построено вокруг криптографии на эллиптических кривых, и соответственно спроектированы MPC, аппаратные модули безопасности, процедуры восстановления и системы согласования. Поэтому смена подписи требует от кастодианов повторной проверки значительной части системы контроля вокруг ключа.
Гаур говорит, что MPC сам по себе не даёт квантовой устойчивости.
«MPC распределяет вычисления, но не меняет алгоритм: пороговая ECDSA между пятью сторонами — это всё равно ECDSA. Квантовый компьютер выводит закрытый ключ только из открытого, поэтому ему не нужно компрометировать ни одну из сторон, и неважно, сколько их. Каждый доллар, потраченный на распределение доверия между подписантами, покупает ровно ноль квантовой устойчивости, и это плохо понимают в институтах, которые считают своё хранение активов передовым».
Найджел Смарт говорит, что одними из самых сложных для обновления систем станут кошельки, инфраструктура хранения активов и смарт-контракты, уже управляющие активами.
Bitcoin показывает, почему время имеет значение. Согласно отчёту за июнь 2026 года, около 1,7 миллиона BTC всё ещё находятся на ранних адресах, где открытые ключи уже раскрыты.
Многие из этих монет, возможно, никогда не будут перемещены, что делает их уязвимыми, если квантовые компьютеры станут достаточно мощными раньше, чем сеть завершит миграцию.
Кто заплатит за миграцию?
Смарт ожидает, что ответственность будет разделена между разработчиками протоколов, кастодианами, поставщиками услуг и владельцами активов, поскольку каждая группа контролирует свою часть миграции.
Гаур же настаивает на централизованном бюджете под руководством топ-менеджмента.
«Централизованно финансируемая, находящаяся в ведении CISO, утверждённая CFO многолетняя статья бюджета, управляемая так же, как проблема Y2K и переход от LIBOR. Ни одно бизнес-подразделение добровольно не выделит бюджет на программу без выручки и без запроса от клиента, а профинансированная так программа просто не состоится».
Публичными блокчейнами управлять сложнее, поскольку там нет единого держателя бюджета, способного заставить каждого участника обновиться. Кастодиан может заменить собственные системы подписи, но не может принудить владельцев «спящих» активов переместить средства или навязать изменения консенсуса всей сети.
Опыт интернет-безопасности показывает, что крупные миграции всё же можно начинать заранее. К апрелю 2026 года Cloudflare сообщила, что более двух третей TLS-трафика, генерируемого людьми и поступающего в её сеть, уже использовало постквантовую защиту.
Издержки, которым пока нет цены
У криптоиндустрии до сих пор нет достоверной отраслевой оценки. Тхакур обозначил, где, вероятно, возникнут самые большие расходы.
«Основная часть расходов — это не криптография. Это инвентаризация и картирование зависимостей. Это оборудование, которое нельзя обновить и приходится заменять. Это параллельная работа классических и постквантовых систем, пока вы доказываете, что новая система сохраняет все элементы контроля. Это повторный аудит и повторная сертификация. И есть одна категория расходов, не имеющая прецедента ни в одной прежней криптографической миграции: оплата комиссий за транзакции в блокчейне при перемещении активов с постквантовыми размерами подписей — в сетях, где эти более крупные подписи сами же и подняли комиссии».
Найджел Смарт высказался о сроках такой миграции.
«Переход, скорее всего, займёт годы, а не месяцы, поэтому ранняя инвентаризация, тестирование и поэтапная миграция предпочтительнее обновления в последний момент. Впрочем, за последние несколько месяцев многие правительства и крупные компании довольно агрессивно сдвинули свои сроки перехода на более ранние».
Уже названных дат институтам достаточно, чтобы планировать бюджет. Ethereum нацелен на базовую постквантовую защиту примерно к 2029 году, а график перехода NIST рассчитан до 2035 года.
Неопределённость касается только того, когда появится криптографически значимое квантовое оборудование, тогда как циклы закупок, замена оборудования и пересмотр систем хранения активов уже идут по срокам, измеряемым годами.
Source: BeInCrypto
Новости в мире криптовалют
Случайная цитата о деньгах
"Слава богу, правительство у нас не такое большое, какое мы могли бы иметь за те деньги, что мы ему платим."













* для поиска по базе прокси просто вводите название страны, например: Россия, США, Таиланд