В Европоле описали квантовые угрозы для криптовалют и данных

7 октября Европол опубликовал два доклада о рисках квантовых вычислений для цифровых активов и зашифрованных данных. Основной точкой потенциальной уязвимости агентство назвало криптографические ключи, используемые для управления кошельками и авторизации транзакций.
По словам представителей Европола, подготовку к постквантовой защите необходимо начинать уже сейчас, поскольку обновление систем и координация изменений могут занять годы.
Ключи уязвимее хеш-функций
Первый доклад Quantum Computing and Cryptocurrencies подготовил Европейский центр по борьбе с киберпреступностью Европола (EC3). По мнению авторов, достаточно мощный квантовый компьютер теоретически сможет восстановить приватный ключ из уже раскрытого публичного. Это позволит злоумышленнику подписывать транзакции и переводить средства без разрешения владельца.
Будьте в курсе
движения ваших монет
Алерты, котировки в реальном времени и новости рынка — в одном приложении
4,8 на основе 40 К оценок в App Store и Google Play
Хеш-функции, обеспечивающие ряд механизмов целостности блокчейнов, EC3 назвал сравнительно устойчивыми к квантовым атакам. Поэтому появление криптографически значимого квантового компьютера не означает автоматического коллапса криптовалют.
Наиболее очевидный риск связан с монетами, публичные ключи которых уже доступны в блокчейне. Для таких активов в докладе рекомендуется заблаговременная миграция на защищенные схемы до появления практической возможности атаки.
Quantum & After. Вопрос №4: квантовый компьютер — убийца биткоина?
По оценке Glassnode, публичные ключи раскрыты для 6,04 млн $BTC, или 30,2% выпущенного предложения. Из них 1,92 млн $BTC относятся к структурной уязвимости из-за типа используемого скрипта, еще 4,12 млн $BTC — к операционной, например вследствие повторного использования адресов.
Аналитики подчеркнули, что эти данные не означают немедленной угрозы для монет. Метрика показывает только долю предложения с уже доступными публичными ключами и не оценивает вероятность или сроки появления пригодного для атаки квантового компьютера.
Данные: Glassnode.
Миграция потребует месяцев
Переход биткоина на постквантовую криптографию потребует переноса существующих UTXO на новые защищенные схемы. Это создаст дополнительную нагрузку на ограниченное блоковое пространство сети.
Европол сослался на препринт, авторы которого рассчитали теоретический минимум для перевода всех неизрасходованных выходов транзакций по состоянию на середину 2024 года на квантово-устойчивую схему.
Для UTXO на базе ECDSA при использовании всей пропускной способности блоков процесс потребовал бы минимум 1827,96 часа, или 76,16 дня. При выделении 25% емкости блоков нижняя граница возрастает до 304,66 дней.
Минимальная продолжительность миграции UTXO при разной доле пропускной способности сети. Источник: Pont et al, Arxiv.
В гипотетическом сценарии, при котором все существующие UTXO предварительно переведены на Taproot с подписями Schnorr, нижняя граница при использовании 100% емкости блоков сокращается до 54,45 дней.
Авторы назвали показатель кумулятивным временем простоя, однако речь не идет о непрерывном отключении биткоина на 76 дней. Миграцию можно растянуть во времени: тогда часть блока будет занята переносом UTXO, а оставшаяся емкость останется доступной для обычных транзакций.
Исследователи также предупредили, что их расчет является нижней теоретической границей. Авторы минимизировали часть накладных расходов и исходили из максимально эффективного использования блокового пространства. Фактический переход без дополнительных изменений протокола может занять больше времени.
Собрать сейчас, расшифровать потом
Второй доклад, Harvest Now, Decrypt Later, Европол подготовил совместно с Университетом Карлоса III в Мадриде (UC3M) в рамках консультативной группы EC3 по исследованиям и разработкам. Он посвящен сценарию, при котором злоумышленники собирают и сохраняют зашифрованную информацию сейчас, рассчитывая расшифровать ее после появления достаточно мощных квантовых компьютеров.
Риск уже актуален для информации, которая должна сохранять конфиденциальность много лет: правительственных коммуникаций, интеллектуальной собственности, медицинских записей и материалов правоохранительных органов. Среди потенциально уязвимых протоколов в докладе названы TLS, SSH и OpenPGP.
Степень угрозы зависит от их конфигурации и практик управления ключами. При этом Европол отметил, что сейчас нет ясных доказательств систематического применения стратегии «собирай сейчас, расшифровывай потом» в крупном масштабе.
Эксперты рекомендовали организациям провести инвентаризацию используемой криптографии, определить данные и системы, которым нужна долгосрочная защита, отказаться от устаревших протоколов и сократить ненужное хранение информации. Среди других мер — улучшение управления ключами, тестирование постквантовых решений и поэтапная миграция с учетом технических зависимостей и необходимости поддерживать работу критически важных сервисов.
Индустрия готовится
Крупные технологические компании рассчитывают существенно нарастить возможности квантовых систем до конца десятилетия. IBM намерена построить крупномасштабный отказоустойчивый компьютер Quantum Starling к 2029 году. Microsoft также поставила целью создание масштабируемой квантовой системы к этому сроку. Речь идет о дорожных картах компаний, а не о гарантированных сроках появления машины, способной взламывать современную криптографию.
В марте исследователи Google снизили оценку ресурсов для атаки на криптографию на эллиптических кривых. По их расчетам, при заданных характеристиках оборудования для восстановления приватного ключа может потребоваться менее 500 000 физических кубитов — примерно в 20 раз меньше предыдущих оценок.
В сентябре более 100 специалистов и ИИ-агенты сократили вычислительную оценку одного из ключевых этапов такой атаки более чем вдвое относительно ориентира Google, хотя методики подсчета ресурсов различались. Консультативный совет Coinbase по квантовым технологиям в июне описал варианты перехода первой криптовалюты на новые схемы. Ripple в апреле представила многоэтапную дорожную карту подготовки XRP Ledger к постквантовой эпохе.
В июле Strategy запустила Bitcoin Security Consortium вместе с BlackRock, Coinbase и еще шестью компаниями. Участники пообещали направить в общей сложности $15 млн в течение трех лет на безопасность биткоина, включая исследования постквантовой криптографии.
Во втором докладе Европол также обратил внимание на планы Национального института стандартов и технологий США (NIST). Согласно переходному плану, 2035 год установлен в качестве основного ориентира для завершения миграции федеральных систем страны на постквантовую криптографию. После 2035 года NIST предлагает исключить ECDSA и RSA из допустимых алгоритмов цифровой подписи. Документ IR 8547 пока имеет статус проекта.
Quantum & After. Вопрос №2: как блокчейны готовятся к «квантовой» эре?
Напомним, в августе StarkWare провела в основной сети биткоина первую квантово-устойчивую транзакцию без изменения правил консенсуса. Разработчики подчеркнули, что эксперимент не сделал всю сеть защищенной от квантовых атак.