Квантовый вопрос: замораживать монеты или нет

Bitcoin Magazine
Квантовый вопрос: замораживать монеты или нет
Квантовый спор вокруг биткоина — та ещё трясина. Это не просто технический спор о компромиссах между разными видами криптографии и их стойкости к теоретическому квантовому компьютеру. Это спор о том, какие свойства этоса биткоина сильнее, когда система встаёт перед трудной дилеммой: сохранить обещание, что действительные монеты остаются тратимыми их владельцами, или встать на сторону безопасности системы, не позволив разграбить значительную часть денежной массы через уязвимость, о которой было хорошо известно много лет.
Головоломка в сердце этой полемики в том, что любой серьёзный вариант нарушает принцип, который дорог пользователям биткоина. Ничего не делать — значит сохранить нынешние правила консенсуса, позволив будущим квантовым игрокам забрать монеты, чьи владельцы на это не соглашались. Заморозить уязвимые монеты — значит предотвратить такую кражу, но задним числом обесценить давно действовавшие условия траты. Принудительная миграция на квантово-устойчивые подписи может быть разумной инженерией, но выглядеть она может и как режим конфискации по расписанию. Спор безобразен, потому что чистого пути, который разом идеально сохранил бы права собственности, экономическую предсказуемость, устойчивость к цензуре, обратную совместимость и суверенитет пользователя, не существует.
Именно поэтому я считаю задачу захватывающей. Она многогранна: одновременно техническая, социологическая, философская и экономическая. Значит, любое серьёзное обсуждение обязано учитывать все углы.
На протяжении этого эссе я буду доказывать, что спор о квантовой миграции куда тоньше, чем вопрос «замораживать или не замораживать» уязвимый биткоин. Скорее это вопрос о том, как минимизировать общий объём нарушений прав собственности, когда подписи на эллиптических кривых перестанут надёжно удостоверять законное владение.
Квантовая угроза
Нынешняя схема авторизации биткоина, обеспечивающая, что средства тратят только их законные владельцы, опирается на криптографию эллиптических кривых. И старые подписи ECDSA, и подписи Шнорра используют кривую secp256k1. При обычных допущениях классических вычислений вывести закрытый ключ из открытого вычислительно неосуществимо. Криптографически значимый квантовый компьютер, выполняющий алгоритм Шора, меняет это допущение: как только открытый ключ доступен, достаточно мощный квантовый атакующий может вывести соответствующий закрытый ключ и подписать транзакцию, которую сеть примет как действительную. Квантовые компьютеры грозят сломать допущение о сложности перехода от открытого ключа к закрытому, на котором держатся ECDSA и Шнорр.
Это различие важно, потому что не все выходы биткоина раскрывают одинаковую информацию в одно и то же время. Некоторые типы выходов раскрывают открытый ключ сразу и остаются уязвимыми бессрочно. Другие прячут открытый ключ за хешем, пока владелец не потратит средства. Отсюда два широких класса атак. Дальняя атака нацелена на выходы, чьи открытые ключи уже видны в цепочке, — например, старые выходы pay-to-public-key и выходы Taproot. Ближняя атака целит в монеты в момент траты: владелец транслирует транзакцию, открытый ключ становится виден, и быстрый квантовый атакующий пытается вывести закрытый ключ достаточно быстро, чтобы заменить или опередить транзакцию.
С майнингом угроза иная. Алгоритм Гровера теоретически может ускорить перебор в поисках подходящего хеша блока, но даёт лишь квадратичное ускорение, тогда как алгоритм Шора — суперполиномиальное. Поэтому конкурентное преимущество гораздо менее практично, чтобы ради него применять квантовый компьютер в майнинге.
Квантовая квантовая угроза
Забавно, что сама угроза квантовых компьютеров находится в квантовом состоянии суперпозиции. Квантовый компьютер, о котором стоит беспокоиться, может быть построен, а может и нет, и никто не может ни доказать, ни опровергнуть, что это случится. Квантовые скептики не спорят с тем, что алгоритм Шора способен сломать ECC. Они утверждают, что нет веских оснований считать, будто мы когда-либо построим тот мощный отказоустойчивый квантовый компьютер, который нужен для запуска алгоритма Шора в криптографически значимом масштабе.
Все согласны, что сломать ECC сегодняшними шумными квантовыми процессорами невозможно. Для этого нужно много надёжных логических кубитов, крайне низкий уровень ошибок, длительные вычисления с высокой когерентностью и успешно работающая на масштабе квантовая коррекция ошибок.
Сильный скептический довод состоит в том, что теорема о пороге квантовой отказоустойчивости опирается на допущения, которые физически может быть невозможно выполнить с требуемой точностью. Среди таких допущений — достаточно независимый шум, достаточно точные вентили, ограниченные нежелательные взаимодействия и способность удерживать ошибки ниже приемлемого порога во всей огромной системе. Михаил Дьяконов утверждает, что теорема предполагает идеализированные условия и ничего не говорит о реальной инженерной точности, необходимой, чтобы выполнить каждое допущение в настоящем устройстве.
Критика Гила Калаи более структурна. Его довод в том, что реалистичные квантовые системы могут страдать от коррелированного шума и накопления шума, которые мешают формированию высококачественных квантовых кодов коррекции ошибок. В своей работе 2011 года он предполагает, что физические реализации квантовых кодов, корреляции в стохастических системах и накопленный шум могут привести к провалу масштабируемых квантовых компьютеров.
Возможно, это сильнейший довод скептиков: квантовая коррекция ошибок работает, только если шум поддаётся укрощению. Если реальные системы с большим числом кубитов порождают враждебно коррелированные ошибки, то добавление кубитов вполне может делать компьютер более хрупким и ненадёжным.
Квантовая масштабируемость — большая неизвестная. Скептики утверждают, что прогресс от 50, 100 или 1000 физических кубитов автоматически не экстраполируется на миллионы физических кубитов или тысячи логических. Квантовые системы аналоговы, хрупки и связаны со своим окружением. Инженерный вызов — не просто «сделать больше кубитов», а «сделать больше кубитов, подавляя перекрёстные помехи, утечки, коррелированные ошибки, дрейф калибровки, тепловые эффекты, ошибки измерения, разброс при изготовлении и шум управления». Вот почему критики отвергают простые экстраполяции сроков. Рассуждение «мы за это десятилетие увеличили число кубитов на X, значит, сломаем ECC к году Y» они считают слабым.
Наконец, демонстрации квантовых компьютеров показали, что нынешние устройства способны обходить классическое моделирование лишь на тщательно подобранных задачах сэмплирования. Критики справедливо отмечают, что это мало говорит о выполнении длинных структурированных алгоритмов вроде алгоритма Шора с надёжностью, достаточной для восстановления 256-битного закрытого ключа ECC.
Почему постквантовая миграция важна
Если допустить, что криптографически значимый квантовый компьютер появится, то одной лишь возможности для биткоинеров использовать постквантовую криптографию не хватит, чтобы остановить квантовую атаку. Совокупность квантово уязвимого биткоина включает ранние монеты pay-to-public-key, монеты под повторно использованными открытыми ключами, выходы Taproot и случаи, когда открытые или расширенные открытые ключи раскрывались вне цепочки. Показательная цифра — концентрация BTC в старых выходах P2PK: по количеству UTXO это крошечная доля, но по стоимости — гораздо большая, около 1,7 млн BTC. Более широкие оценки на основе ончейн-анализа типов выходов, характера активности и известного владения приводят к выводу, что не менее 2,6 млн BTC остались бы уязвимыми, даже если бы все активные пользователи биткоина перевели кошельки на постквантовую криптографию.
То есть даже при добровольной постквантовой (PQ) криптографии стоит ожидать, что бессрочно сохранится пул уязвимых монет размером с системный риск. Эти монеты квантовый атакующий может употребить во вред системе множеством способов — не только продав их и обрушив спотовую цену BTC. Поэтому защита таких уязвимых монет от квантовой угрозы требует каких-то изменений правил, которые фактически «заперли бы» квантового атакующего снаружи.
Риторика вокруг этого вопроса часто использует слова «конфискация», «сжигание», «заморозка», «кража» или «восстановление», но это описания разных механизмов. Заморозка не передаст монеты государству, майнерам, разработчикам или какому-то фонду восстановления. В самом простом виде она означала бы изменение правил консенсуса так, чтобы определённые выходы больше нельзя было потратить уязвимыми подписями ECDSA или Шнорра. Поэтому сторонники иногда говорят «сжечь», а не «конфисковать»: монеты не переназначаются — они становятся нетратимыми через свой закрытый ключ. Но для законного владельца, у которого исходный ключ всё ещё есть, практический эффект всё равно может ощущаться как конфискация: трата, которая раньше была действительной, больше таковой не является.
BIP-361 делит замысел миграции на этапы. Сначала, как только появится квантово-устойчивый тип адреса, сеть биткоина перестанет разрешать отправку новых монет на квантово уязвимые адреса. Позже, после многолетнего окна, траты по старым ECDSA и Шнорру станут недействительными. Наконец, остаётся вопрос о вариантах восстановления для пользователей, которые могут доказать — не опираясь исключительно на сломанную ECC, — что они законные владельцы: например, через доказательство с нулевым разглашением, выведенное из сид-фразы или структуры HD-кошелька. Основная цель предложения — не выбрать постквантовый алгоритм подписи; скорее задача в том, чтобы создать стимулы и сроки, при которых пользователи, биржи, кастодианы, кошельки и организации действительно мигрируют вовремя и позволят нам вывести ECC из обращения, предотвратив квантовую атаку.
Аргументы в пользу заморозки
Сильнейший довод сторонников заморозки начинается с простого утверждения: квантовый атакующий, выводящий закрытый ключ из открытого, не является законным владельцем ни в каком морально значимом смысле. С этой точки зрения «пусть уязвимые монеты просто заберут» — не нейтральность, а позволение новому классу игроков грабить старые выходы, потому что протокол не стал укреплять замок, о слабости которого известно. Сторонники заморозки утверждают, что вред от допущенной квантовой кражи ложится не только на небрежных владельцев, но на всех держателей, потому что успешная квантовая зачистка перераспределит богатство в пользу того, кто первым получит квантовые возможности. Это опасно, ведь такое количество биткоина в руках одного игрока, потратившего на его добычу сравнительно мало ресурсов, может серьёзно угрожать безопасности экосистемы. Модель безопасности биткоина исходит из экономически рациональных участников, заинтересованных защищать стоимость своих монет, а квантово оснащённый игрок способен сломать это допущение. Позиция сторонников заморозки в том, что биткоин не должен награждать тех, кто первым сломает ECC, боеприпасами, которыми можно навредить системе.
Особенно верно это для монет, считающихся утраченными. Если потерянные монеты вдруг станут доступны квантовым атакующим, обращающееся предложение фактически вырастет. Формальный потолок в 21 млн это не нарушит, но экономический ландшафт изменит: монеты, которые рынок мог считать инертными, способны вернуться в обращение — возможно, быстро и в концентрированных руках.
Сторонники заморозки указывают и на то, что угроза не сводится к обычной погоне за прибылью. Квантово оснащённый противник может атаковать биткоин политически, дестабилизировать рынки, подорвать доверие публики, годами изводить сеть или даже набрать достаточно хешрейта для атаки 51%. Разбор действующей теории игр показывает, что нельзя просто предполагать, будто атакующий сметёт уязвимый BTC, продаст его и уедет в закат; набор стратегий и нежелательных исходов куда шире.
Source: BitcoinMagazine
Новости в мире криптовалют
Случайная цитата о деньгах
"Величайшим злоупотреблением деньгами является то, что за них можно купить политическую власть."














* для поиска по базе прокси просто вводите название страны, например: Россия, США, Таиланд