La question quantique : Faut-il geler les pièces ou non ?
Le débat quantique autour du Bitcoin est un véritable casse-tête. Ce n'est pas simplement un débat technique concernant les compromis entre différents types de cryptographie et leurs forces face à un ordinateur quantique théorique. C'est un débat sur quelles propriétés de l'éthique du Bitcoin sont les plus fortes lorsqu'il est confronté à un dilemme difficile : maintenir la promesse que les pièces valides restent dépensables par leurs propriétaires, ou privilégier la sécurité du système en n'autorisant pas une partie significative de son offre monétaire à être pillée via une vulnérabilité qui était bien connue depuis de nombreuses années.
Le dilemme au cœur de cette controverse est que chaque option sérieuse viole un principe qui tient à cœur aux utilisateurs de Bitcoin. Ne rien faire peut préserver les règles de consensus d'aujourd'hui tout en permettant à de futurs acteurs capables de quantique de prendre des pièces dont les propriétaires n'ont jamais consenti. Geler des pièces vulnérables peut empêcher ce vol, mais cela invalide rétroactivement des conditions de dépense de longue date. Une migration forcée vers des signatures résistantes aux quantiques peut être une ingénierie prudente, mais cela peut aussi ressembler à un régime de confiscation soutenu par des délais. Le débat est désagréable car il n'y a pas de chemin clair qui préserve parfaitement les droits de propriété, la prévisibilité économique, la résistance à la censure, la compatibilité descendante et la souveraineté des utilisateurs en même temps.
C'est pourquoi je considère le problème comme fascinant. Il est multifacette : à la fois technique, sociologique, philosophique et économique par nature. Ainsi, toute discussion sérieuse sur le problème doit considérer chaque angle.
Tout au long de cet essai, je vais soutenir que le débat sur la migration quantique est bien plus nuancé qu'une simple question de geler ou non des bitcoins vulnérables. Au contraire, il s'agit de minimiser les violations des droits de propriété totaux une fois que les signatures en courbe elliptique ne peuvent plus authentifier de manière fiable la propriété légitime. Cet article est présenté dans la dernière édition imprimée de Bitcoin Magazine, La question quantique. Nous le partageons ici comme un aperçu précoce des idées explorées tout au long de l'édition complète.
La menace quantique
Le schéma d'autorisation actuel du Bitcoin pour garantir que les fonds ne sont dépensés que par leurs propriétaires légitimes dépend de la cryptographie à courbe elliptique. Les signatures ECDSA héritées et les signatures Schnorr utilisent toutes deux la courbe elliptique secp256k1. Sous des hypothèses de calcul classique ordinaires, dériver une clé privée à partir d'une clé publique est computationnellement infaisable. Un ordinateur quantique pertinent sur le plan cryptographique exécutant l'algorithme de Shor change cette hypothèse : une fois qu'une clé publique est disponible, un attaquant quantique suffisamment capable pourrait dériver la clé privée correspondante et signer une transaction pour dépenser les fonds qui seraient acceptés comme valides par le réseau. Les ordinateurs quantiques menacent de briser l'hypothèse de dureté de la clé publique à la clé privée derrière ECDSA et Schnorr.
Cette distinction est importante car toutes les sorties de Bitcoin n'exposent pas la même information en même temps. Certains types de sorties révèlent une clé publique immédiatement et restent vulnérables indéfiniment. D'autres cachent la clé publique derrière un hachage jusqu'à ce que le propriétaire dépense. Cela crée deux grandes classes d'attaques. Une attaque à long terme cible les sorties dont les clés publiques sont déjà visibles sur la chaîne, comme les anciennes sorties pay-to-public-key et les sorties Taproot. Une attaque à court terme cible les pièces au moment de la dépense : le propriétaire diffuse une transaction, la clé publique devient visible, et un attaquant quantique rapide tente de dériver la clé privée assez rapidement pour remplacer ou devancer la transaction.
La menace minière est différente. L'algorithme de Grover peut théoriquement accélérer la recherche par force brute d'un hachage de bloc valide, mais il ne fournit qu'un gain de vitesse quadratique tandis que l'algorithme de Shor fournit un gain de vitesse superpolynomial. Ainsi, l'avantage concurrentiel est beaucoup moins pratique pour utiliser un ordinateur quantique pour le minage.
La menace quantique quantique
De manière amusante, la menace des ordinateurs quantiques est elle-même dans un état de superposition quantique. Un ordinateur quantique qui mérite d'être préoccupant pourrait ou non être construit et personne ne peut prouver ou infirmer que cela se produira. Les sceptiques quantiques ne contestent pas que l'algorithme de Shor pourrait briser l'ECC. Ils affirment qu'il n'y a aucune bonne raison de croire que nous construirons un jour le type d'ordinateur quantique puissant et tolérant aux pannes nécessaire pour exécuter l'algorithme de Shor à une échelle cryptographiquement pertinente.
Tout le monde s'accorde à dire que briser l'ECC n'est pas possible avec les processeurs quantiques bruyants d'aujourd'hui. Cela nécessite de nombreux qubits logiques fiables, des taux d'erreur extrêmement bas, des calculs longs avec une grande cohérence, et une correction d'erreur quantique fonctionnant avec succès à grande échelle.
Un argument sceptique fort est que le théorème du seuil de tolérance aux pannes quantiques dépend d'hypothèses qui peuvent ne pas être physiquement satisfaisables avec la précision requise. Ces hypothèses incluent un bruit suffisamment indépendant, des portes suffisamment précises, des interactions indésirables limitées, et la capacité à maintenir les erreurs en dessous d'un seuil acceptable à travers un énorme système. Mikhail Dyakonov soutient que le théorème suppose des conditions idéalisées et ne nous dit pas la véritable précision d'ingénierie nécessaire pour satisfaire chaque hypothèse dans un dispositif réel.
La critique de Gil Kalai est plus structurelle. Son argument est que les systèmes quantiques réalistes peuvent souffrir de bruit corrélé et d'accumulation de bruit qui empêchent la formation de codes de correction d'erreur quantique de haute qualité. Dans son article de 2011, il propose que les réalisations physiques des codes quantiques, les corrélations dans les systèmes stochastiques, et le bruit accumulé pourraient conduire à l'échec des ordinateurs quantiques évolutifs.
Cela pourrait être le plus fort argument sceptique : la correction d'erreur quantique ne fonctionne que si le bruit est maîtrisable. Si de véritables systèmes à qubits élevés génèrent des erreurs corrélées de manière adversaire, alors ajouter plus de qubits pourrait très bien rendre l'ordinateur plus fragile et peu fiable.
La scalabilité quantique est un grand inconnu. Les sceptiques soutiennent que les progrès réalisés à partir de 50, 100 ou 1 000 qubits physiques ne s'extrapolent pas automatiquement à des millions de qubits physiques ou à des milliers de qubits logiques. Les systèmes quantiques sont analogiques, délicats et couplés à leur environnement. Le défi d'ingénierie n'est pas seulement "faire plus de qubits" ; c'est "faire plus de qubits tout en supprimant le crosstalk, les fuites, les erreurs corrélées, la dérive de calibration, les effets thermiques, les erreurs de mesure, les variations de fabrication et le bruit de contrôle". C'est pourquoi les critiques rejettent les simples extrapolations temporelles. Ils considèrent que "nous avons augmenté le nombre de qubits de X cette décennie, donc nous briserons l'ECC d'ici l'année Y" est un raisonnement faible.
Enfin, les démonstrations d'ordinateurs quantiques ont montré que les dispositifs actuels ne peuvent surpasser les simulations classiques que sur des tâches d'échantillonnage soigneusement sélectionnées. Les critiques ont raison de dire que cela en dit peu sur l'exécution d'algorithmes longs et structurés comme l'algorithme de Shor avec suffisamment de fiabilité pour récupérer une clé privée ECC de 256 bits.
Pourquoi la migration post-quantique est importante
En supposant qu'un ordinateur quantique pertinent sur le plan cryptographique apparaisse, le simple ajout de l'option pour les utilisateurs de Bitcoin d'utiliser la cryptographie post-quantique ne sera pas suffisant pour arrêter une attaque quantique. L'ensemble total des bitcoins vulnérables aux quantiques comprend les pièces payables à la clé publique anciennes, les pièces contrôlées par des clés publiques réutilisées, les sorties Taproot, et les cas où les clés publiques ou les clés publiques étendues ont été révélées en dehors de la chaîne. Un chiffre frappant est la concentration de BTC dans les anciennes sorties P2PK, qui ne représentent qu'une infime fraction des UTXO en nombre mais représentent une part de valeur beaucoup plus importante, environ 1,7 million de BTC. Des estimations plus larges via une analyse on-chain des types de sorties, des motifs d'activité et de la propriété connue nous amènent à croire qu'au moins 2,6 millions de BTC resteraient vulnérables même si tous les utilisateurs actifs de Bitcoin migraient leurs portefeuilles vers la cryptographie post-quantique.
En conséquence, même avec l'opt-in à la cryptographie post-quantique (PQ), nous devons nous attendre à ce qu'il existe un pool de pièces vulnérables de taille systémique qui persistera indéfiniment. Ces pièces pourraient être utilisées par un attaquant quantique pour nuire au système de diverses manières, non seulement en les vendant et en faisant chuter le prix au comptant du BTC. Ainsi, protéger ces pièces vulnérables d'une menace quantique nécessite des changements de règles qui "verrouilleraient" effectivement un attaquant quantique.
La rhétorique autour de cette question utilise souvent des termes comme "confiscation", "brûlage", "gel", "vol" ou "récupération", mais ceux-ci décrivent différents mécanismes. Un gel ne transférerait pas les pièces à l'État, aux mineurs, aux développeurs ou à un fonds de récupération. Dans sa forme la plus basique, cela signifierait changer les règles de consensus afin que certaines sorties ne puissent plus être dépensées en utilisant des signatures ECDSA ou Schnorr vulnérables. C'est pourquoi les partisans disent parfois "brûler" plutôt que "confisquer" : les pièces ne sont pas réaffectées ; elles deviennent impossibles à dépenser via leur clé privée. Mais pour un propriétaire légitime qui possède toujours la clé d'origine, l'effet pratique peut encore sembler confiscatoire : une dépense qui était auparavant valide ne l'est plus.
Le BIP-361 divise le concept de migration en phases. Tout d'abord, une fois qu'un type d'adresse résistant aux quantiques existe, le réseau Bitcoin cesserait de permettre l'envoi de nouvelles pièces vers des adresses vulnérables aux quantiques. Plus tard, après une fenêtre de plusieurs années, les dépenses ECDSA et Schnorr héritées deviendraient invalides. Enfin, il reste la question des options de récupération pour les utilisateurs qui peuvent prouver, sans se fier uniquement à un ECC cassé, qu'ils sont les propriétaires légitimes, par exemple grâce à une preuve à connaissance nulle dérivée d'une phrase de départ ou d'une structure de portefeuille HD. Le but principal de la proposition n'est pas de choisir un algorithme de signature post-quantique ; plutôt, l'objectif est de créer des incitations et des délais afin que les utilisateurs, les échanges, les dépositaires, les portefeuilles et les institutions migrent effectivement en temps voulu et nous permettent ainsi de déprécier l'ECC pour prévenir une attaque quantique.
Prix de --
L'argument en faveur du gel
L'argument pro-gel le plus fort part d'une simple affirmation : un attaquant quantique qui dérive une clé privée d'une clé publique n'est pas le propriétaire légitime dans un sens moralement significatif. Selon ce point de vue, "laisser simplement les pièces vulnérables être prises" n'est pas de la neutralité ; c'est permettre à une nouvelle classe d'acteurs de piller de anciennes sorties parce que le protocole n'a pas réussi à renforcer un verrou qui est connu pour être faible. Les partisans du gel soutiennent que le préjudice résultant de la permission du vol quantique n'est pas seulement pour les propriétaires négligents mais pour tous les détenteurs, car un balayage quantique réussi redistribuerait la richesse à quiconque possède une capacité quantique précoce. Cela pose problème car cette quantité de bitcoin dans les mains d'un seul acteur qui a dépensé relativement peu de ressources pour les obtenir peut être assez dangereuse pour la sécurité de l'écosystème. Le modèle de sécurité de Bitcoin suppose des participants économiquement rationnels qui sont incités à protéger la valeur de leurs pièces, mais un acteur capable de quantique a le potentiel de briser cette hypothèse. La position pro-gel est que Bitcoin ne devrait pas récompenser les premières entités à briser l'ECC avec des munitions qui pourraient être utilisées pour nuire au système.
Cet argument est particulièrement vrai pour les pièces considérées comme perdues. Si des pièces perdues deviennent soudainement récupérables par des attaquants quantiques, l'offre en circulation augmente effectivement. Cela ne viole pas le plafond formel de 21 millions, mais cela change le paysage économique : des pièces que le marché aurait pu traiter comme inertes peuvent réintégrer la circulation, possiblement rapidement et entre des mains concentrées.
Le camp pro-gel soutient également que la menace ne se limite pas à la recherche de profit ordinaire. Un adversaire capable de quantique pourrait attaquer Bitcoin politiquement, déstabiliser les marchés, saper la confiance du public, nuire au réseau pendant de nombreuses années, ou même acquérir suffisamment de puissance de hachage pour mener une attaque à 51 % sur le réseau. L'analyse de la théorie des jeux en jeu montre que nous ne pouvons pas simplement supposer qu'un attaquant balaie les BTC vulnérables pour les vendre et s'en aller ; il existe une gamme beaucoup plus large de stratégies et de résultats indésirables.
Un argument connexe concerne la panique sur le marché. Les commentaires de Pieter Wuille dans le débat sur la liste de diffusion affinent ce point : le danger à moyen terme peut ne pas être seulement un ordinateur quantique réellement pertinent sur le plan cryptographique, mais la croyance crédible qu'un tel ordinateur pourrait exister bientôt. Si les marchés en viennent à croire qu'une grande part de l'offre de Bitcoin peut être saisie à tout moment, offrir simplement des sorties post-quantiques volontaires peut ne pas suffire à restaurer la confiance. Un plan crédible pour désactiver les dépenses vulnérables pourrait lui-même être un mécanisme de réassurance suffisant.
Le camp pro-gel considère également que des délais sont nécessaires car la migration volontaire est susceptible d'être lente. Les gens procrastinent ; les institutions avancent lentement ; les portefeuilles matériels, les échanges, les dépositaires, les plans successoraux, les coordinateurs multisig et les procédures de stockage à froid ont tous besoin de temps pour mettre en œuvre des changements et planifier des migrations. Matt Corallo a soutenu que Bitcoin devrait ajouter une simple capacité post-quantique bien avant qu'elle ne soit nécessaire, car les portefeuilles doivent commencer à intégrer ou à s'engager à utiliser des clés publiques résistantes aux quantiques bien avant qu'une décision d'urgence ultérieure concernant le gel des UTXO vulnérables ne devienne crédible.
Il existe également un argument de responsabilité fiduciaire. Les entreprises publiques, les ETF, les dépositaires et les échanges ne pourront pas ignorer un délai de migration connu. Un changement de consensus verrouillé donne aux départements de conformité et aux comités de risque quelque chose de concret sur lequel agir. Cela transforme également une menace future abstraite en un plan de projet : mettre à jour les logiciels, générer de nouvelles adresses, déplacer des fonds, vérifier les sauvegardes, communiquer avec les clients et compléter les migrations avant une date connue. Le BIP-361 soutient explicitement que les échanges et les dépositaires feraient face à des pressions fiduciaires et légales pour agir une fois qu'un délai existe.
Il convient également de noter que toute cette planification de migration est applicable à plus de situations que l'émergence d'un ordinateur quantique pertinent sur le plan cryptographique. La plupart des arguments de ce débat s'appliquent à TOUTE situation où l'ECC est connu pour avoir été affaibli. En général, la cryptographie tend à ne pas résister à l'épreuve du temps et tout algorithme cryptographique donné tend à être affaibli sur de longues périodes (décennies) à mesure que les chercheurs trouvent des défauts et développent de nouvelles techniques qui brisent les hypothèses antérieures.
Enfin, les partisans du gel soutiennent que Bitcoin a toujours dépendu des utilisateurs pour faire respecter des règles qui protègent le système dans son ensemble. Un soft fork qui désactive objectivement un chemin de dépense connu comme étant non sécurisé n'est pas la même chose qu'une confiscation politique arbitraire, selon eux. La ligne proposée n'est pas "ces personnes sont défavorisées" mais "ces types de scripts nécessitent une cryptographie qui ne répond plus aux critères des hypothèses de sécurité de Bitcoin." Si la règle est mécanique, objective, annoncée des années à l'avance, et accompagnée d'un chemin de migration viable, les partisans soutiennent qu'elle est plus semblable à remplacer une serrure cassée qu'à mettre sur liste noire un propriétaire. Cet article est présenté dans la dernière édition imprimée de Bitcoin Magazine, Le numéro quantique. Nous le partageons ici comme un aperçu précoce des idées explorées tout au long de l'édition complète.
Arguments contre le gel
Le plus fort argument contre la congélation commence par le principe opposé : le contrat social de Bitcoin stipule qu'une pièce valide reste dépensable par le détenteur de la clé correspondante selon les règles de consensus acceptées lors de la réception de la pièce. Invalidé rétroactivement, ce chemin de dépense franchit une ligne inviolable. Cela transforme "pas vos clés, pas vos pièces" en "pas vos pièces mises à jour par date limite, pas vos pièces." Même si personne d'autre ne reçoit les pièces gelées, le propriétaire d'origine perd le contrôle pratique. C'est pourquoi les critiques décrivent la congélation forcée comme confiscatoire, et non simplement protectrice.
Cette objection n'est pas seulement sentimentale. La crédibilité de Bitcoin dépend fortement de l'attente que les développeurs et les opérateurs de nœuds ne choisiront pas de gagnants et de perdants parmi les propriétaires de UTXO. Une congélation visant des "pièces vulnérables" peut être techniquement objective, mais elle cible tout de même un sous-ensemble de propriétaires basé sur des choix d'adresses passés, la conception de portefeuilles, la dormance ou l'incapacité d'agir. Les critiques craignent qu'une fois que le réseau accepte l'invalidation rétroactive pour une raison, de futures coalitions puissent trouver d'autres raisons : sanctions, récupération de vol, litiges d'héritage, pression étatique, pièces "évidemment" perdues ou autres urgences.
Une deuxième objection est que la congélation ne peut pas faire la distinction entre les pièces perdues, les propriétaires négligents, les propriétaires dormants, les propriétaires emprisonnés, les propriétaires décédés avec des héritiers, les utilisateurs dans des juridictions hostiles, les arrangements verrouillés dans le temps, le stockage à froid oublié et les épargnants délibérément à long terme. Bitcoin a de nombreux utilisateurs dont l'objectif est d'éviter d'être contraints de rester en ligne et réactifs aux changements de politique. Une personne qui a stocké des pièces en toute sécurité pendant des décennies ne devrait pas nécessairement les perdre parce que le reste du réseau a ensuite déclaré que sa méthode de stockage était obsolète. Il convient de noter qu'il existe un conflit d'incitation entre les détenteurs actifs actuels qui bénéficient de la réduction de l'offre effective et les propriétaires légitimes inactifs qui peuvent être incapables d'agir pour se défendre.
Une troisième objection est l'incertitude. Un ordinateur quantique pertinent sur le plan cryptographique peut arriver plus tard que prévu, peut ne pas arriver sous la forme redoutée, peut rester secret pendant un certain temps ou peut être contré par des outils moins drastiques. Si Bitcoin brûle définitivement des millions de pièces et que la menace ne se matérialise pas dans le délai supposé, le réseau aura commis une violation irréversible des droits de propriété auto-infligée. Les critiques soutiennent donc que la congélation prématurée est pire qu'une préparation mesurée.
Une quatrième objection concerne la gouvernance et la légitimité. La congélation des pièces vulnérables serait l'un des changements de consensus les plus controversés de l'histoire de Bitcoin. Certains ont averti qu'annoncer une congélation des anciens UTXO pourrait nuire à l'image de Bitcoin plus qu'une attaque quantique elle-même et pourrait produire un important fork dans lequel un côté accepte la congélation et l'autre préserve l'ancienne dépensabilité. Dans ce scénario, la "solution" crée une nouvelle surface d'attaque politique : les échanges, les dépositaires, les mineurs et les utilisateurs doivent choisir le modèle de droits de propriété de quelle chaîne ils préfèrent.
Une cinquième objection est le risque juridique. Certains participants au débat sur la liste de diffusion ont averti que les développeurs, les entreprises ou les mineurs impliqués dans le changement conscient du code pour geler des fonds pourraient faire face à des réclamations de responsabilité de la part des propriétaires dont les pièces deviennent impossibles à dépenser. Même si ces réclamations échouent finalement, le processus juridique lui-même pourrait freiner le développement, diviser les institutions et rendre la coordination du consensus plus difficile.
Une sixième objection est l'humilité technique. La cryptographie post-quantique est réelle, mais elle n'est pas gratuite. Le NIST a standardisé le ML-DSA, le SLH-DSA et le ML-KEM, avec d'autres travaux en cours, mais Bitcoin a des contraintes inhabituelles : chaque octet compte, le coût de vérification compte, la compatibilité des portefeuilles compte, et les échecs de consensus sont catastrophiques. La comparaison des schémas candidats par Chaincode dans leur rapport sur les profondeurs quantiques montre pourquoi le choix n'est pas trivial : les signatures et clés post-quantiques peuvent être beaucoup plus grandes que Schnorr ou ECDSA, et les schémas diffèrent fortement en maturité, taille de signature, taille de clé publique, coût de signature, coût de vérification et hypothèses.
Cela rend les critiques méfiants à l'idée de forcer la migration avant que la destination ne soit mature. Une mauvaise migration post-quantique pourrait réduire le débit, augmenter les frais, alourdir la charge de données UTXO ou witness, introduire de nouvelles hypothèses cryptographiques, ou forcer une autre migration plus tard si l'algorithme choisi s'affaiblit. Les signatures Schnorr conventionnelles sont minuscules par rapport à de nombreuses signatures post-quantiques basées sur des hachages, tandis que la cryptographie basée sur des réseaux a d'autres compromis et questions de maturité. À cet égard, étant donné les tailles de données plus grandes des signatures, cela augmentera le coût des transactions sur la chaîne et pourrait exclure les utilisateurs moins riches.
Ne rien faire contre faire quelque chose
Comme je l'ai déclaré il y a plus d'un an dans mon premier essai sur ce sujet : si l'informatique quantique devient une menace pour la cryptographie à courbe elliptique (ECC) de Bitcoin, une propriété inviolable de Bitcoin sera violée d'une manière ou d'une autre.
Vous êtes probablement familier avec le principe fondamental formulé par Andreas Antonopoulos :
"Pas vos clés, pas vos pièces."
Je soutiens que le corollaire de ce principe est :
"Vos clés, seulement vos pièces."
Le point est que les clés n'autorisent pas seulement les dépenses, mais que les signatures sont censées être des preuves infalsifiables de contrôle par le titulaire légitime de la clé. Une entité capable de quantique brise le corollaire de ce principe fondamental. Nous sécurisons notre bitcoin avec les probabilités mathématiques liées à des nombres aléatoires extrêmement grands. Vos fonds ne sont sécurisés que parce que de véritables grands nombres aléatoires sont à l'abri d'être découverts par quiconque dans le monde.
La position de ne rien faire est souvent caricaturée comme "laisser les voleurs quantiques tout voler". Adopter une position non interventionniste contre le vol quantique est certainement principiel : Bitcoin est un actif porteur volontaire régi par des règles, et les utilisateurs sont responsables de la gestion des risques connus. Si une pièce est grevée par un script qui devient faible au fil des décennies, peut-être cela ne diffère-t-il pas de la perte d'une phrase de récupération, de l'utilisation d'une entropie faible, de la confiance en un dépositaire non sécurisé, ou de l'échec à suivre un certain nombre d'autres meilleures pratiques. Selon ce point de vue, le travail du réseau n'est pas de garantir la sécurité de chaque script de verrouillage historique pour toujours ; plutôt, c'est de faire respecter les règles telles qu'elles sont écrites.
Ce camp peut également affirmer que l'offre totale est la seule garantie du réseau, et non l'offre circulante effective. Le plafond de 21 millions ne dit pas "21 millions moins les pièces supposées perdues". Il dit qu'aucune pièce de plus de 21 millions ne sera émise. Si une pièce qui semblait perdue se déplace plus tard parce que sa clé est retrouvée, héritée, craquée par une mauvaise entropie, ou récupérée par une attaque quantique, l'offre totale émise n'a pas changé. Cet argument est insatisfaisant pour les personnes qui voient les fonds quantiques comme un vol, mais il est cohérent en interne : les règles du protocole définissent la validité, pas les croyances morales subjectives sur la propriété légitime.
Le côté de ne rien faire valorise également la simplicité opérationnelle. Toute règle de gel nécessite de définir ce qui constitue un script de rachat de bitcoin vulnérable, de choisir des dates d'activation, de coordonner les portefeuilles et les mineurs, de communiquer aux utilisateurs, de gérer les cas limites et d'absorber les retombées politiques. Ne rien faire évite un changement de consensus controversé. Si des outils post-quantiques deviennent disponibles, les utilisateurs qui s'en soucient peuvent migrer volontairement, tandis que les utilisateurs qui ne migrent pas assument leur propre risque.
Mais la faiblesse de la perspective "pure ne rien faire" est qu'elle traite le vol quantique comme un problème de risque individuel alors qu'il pourrait en réalité devenir un problème de risque systémique. Si suffisamment de pièces sont exposées, et si le marché croit qu'un attaquant capable peut les utiliser pour nuire à l'écosystème, les dommages ne se limitent pas aux propriétaires qui n'ont pas réussi à migrer. Cela affecte la confiance du public dans le système, ce qui entraîne ensuite une pression négative sur le taux de change, la sécurité thermodynamique (revenu des mineurs) et les revenus de nombreuses entreprises Bitcoin. C'est pourquoi même de nombreuses personnes mal à l'aise avec le gel soutiennent encore une préparation précoce.
Les Bitcoiners apathiques "le code est la loi" sont libres de ne rien faire, mais ils ne devraient pas se leurrer en pensant qu'ils peuvent empêcher les autres d'essayer de faire quelque chose.
Propositions alternatives
Parce que "geler tous les UTXOs vulnérables" et "ne rien faire" sont tous deux brutaux à leur manière, une grande partie du travail intéressant se trouve dans des propositions alternatives qui aideraient les utilisateurs à conserver leurs droits de propriété face à une menace quantique.
- Nous pourrions empêcher de nouvelles sorties vulnérables tout en ne gelant pas encore les anciennes. C'est la partie la moins coercitive de la migration forcée. Une fois qu'un type de sortie plus sûr existe, des règles de consensus ou de politique pourraient décourager ou même interdire l'envoi de bitcoins dans des scripts de verrouillage vulnérables. Cela réduit les dommages futurs sans invalider immédiatement les anciennes revendications de propriété. Le BIP-361 inclut cela comme Phase A, et plusieurs critiques sont plus ouverts à ce type de restriction prospective qu'à des brûlures rétroactives permanentes.
- Alternativement, le réseau pourrait appliquer un verrou temporaire plutôt qu'une brûlure permanente. Boris Nagaev a suggéré que si les anciennes dépenses EC doivent être désactivées, le verrou pourrait inclure une hauteur de réactivation future ou un autre mécanisme qui donne à la communauté le temps de construire des chemins de récupération. Conduition a exploré comment une telle phase pourrait interagir avec des sorties de type P2QRH/P2MR et a averti que simplement interdire tous les contrôles EC pourrait accidentellement affecter des constructions hybrides à moins que la règle ne soit conçue avec soin. L'attrait d'un verrou temporaire est autant politique que technique : il signale un confinement d'urgence plutôt qu'une confiscation permanente.
- Une autre option est la limitation de taux, représentée par la proposition Hourglass. Hourglass V2 se concentre sur les anciennes pièces P2PK et limiterait les dépenses de sorte qu'une seule entrée P2PK puisse être dépensée par bloc, avec une limite nette d'un BTC par bloc provenant de ces sorties. Ses auteurs la présentent comme un moyen d'éviter à la fois la brûlure immédiate et la liquidation quantique sans contrainte : les pièces ne sont pas détruites, mais leur capacité à inonder le marché est régulée. La proposition estime que le balayage P2PK sans contrainte pourrait être extrêmement rapide, tandis que le design d'un BTC par bloc étirerait le mouvement complet des P2PK sur des décennies.
Hourglass a ses propres critiques. Les opposants soutiennent qu'il viole toujours les dépenses sans autorisation en imposant des restrictions spéciales sur une classe de pièces autrement valides. Cela pourrait également créer une course prolongée entre les propriétaires légitimes et les attaquants quantiques plutôt que de résoudre la question de la propriété. Certains critiques affirment que si la menace quantique est réelle, prendre des décennies pour effacer les sorties P2PK exposées donne aux attaquants beaucoup de temps ; si la menace n'est pas réelle, la règle est une interférence inutile.
Il existe le concept de commit-delay-reveal, parfois discuté à travers des constructions de style Guy Fawkes. L'idée de base est qu'un utilisateur s'engage d'abord à une dépense future d'une manière qu'un attaquant quantique ne peut pas exploiter immédiatement, attend que l'engagement soit profondément confirmé, puis révèle le secret nécessaire pour valider la dépense. Cela peut empêcher un attaquant quantique à exposition courte de voir une clé publique et de voler instantanément la pièce avant la confirmation. Chaincode décrit commit-delay-reveal comme opt-in et potentiellement utile, tandis que le résumé d'Optech note que ces schémas peuvent permettre aux bitcoins dépensables en toute sécurité d'éviter la destruction et de réduire l'urgence de migration.
La récupération de fonds sécurisés contre les menaces quantiques sans signatures EC, en particulier pour les portefeuilles HD, devrait être réalisable. Ou Sattath et d'autres ont discuté des idées de "signature lifting" où le propriétaire prouve la connaissance d'une graine ou d'un chemin de dérivation plutôt que de prouver le contrôle via la clé publique vulnérable. Olaoluwa Osuntokun a construit un prototype utilisant des zk-STARKs pour prouver qu'une clé de sortie Taproot BIP-86 a été générée à partir d'un chemin de graine BIP-32. Ce serait certainement un scénario de dernier recours pour les procrastinateurs cherchant à récupérer des fonds, étant donné que la dernière version optimisée du schéma nécessite une preuve de 200 Ko. Cela rendrait certainement la récupération de petits UTXOs peu rentable, car un scénario optimal coûterait probablement plusieurs centaines de dollars en frais de transaction mais pourrait facilement atteindre des milliers ou des dizaines de milliers à des taux de frais de transaction plus élevés.
Ce chemin de récupération est attrayant car il change la forme morale du débat. Si les propriétaires légitimes peuvent récupérer plus tard des pièces gelées par le biais de preuves non-EC, le gel n'a plus à signifier destruction permanente. Mais les coûts sont sérieux : grandes preuves, vérification complexe, fuite de confidentialité, hypothèses de dérivation de portefeuille, incapacité à couvrir tous les types de portefeuilles historiques, et le danger d'ajouter une cryptographie nouvelle au consensus Bitcoin. Les critiques de l'approche zk-STARK ont souligné que les preuves à l'échelle des mégaoctets et les temps de vérification de plusieurs secondes sont difficiles à concilier avec le design conservateur de Bitcoin. Cependant, des recherches supplémentaires trouvent déjà des optimisations plus efficaces.
Migration à double signature ou migration dirigée par le marché. Marc Johnson et d'autres ont suggéré d'activer des sorties résistantes aux quantiques, permettant des signatures doubles optionnelles, offrant des incitations de frais ou de politique, et laissant aux utilisateurs le choix de leur propre risque au lieu d'imposer une date limite de perte stricte. Cette approche préserve mieux les droits de propriété que le gel forcé, mais elle ne résoudra pas le problème de risque systémique si trop de pièces de grande valeur restent exposées.
Équilibres techniques délicats
Le débat sur la migration ne peut pas être complètement séparé du choix des signatures résistantes aux quantiques car la taille des signatures affectera le débit du système. Les normes post-quantiques de NIST fournissent une base sérieuse : FIPS 204 standardise ML-DSA, FIPS 205 standardise SLH-DSA, et FIPS 203 couvre ML-KEM pour l'établissement de clés. Mais Bitcoin a besoin de signatures numériques et de preuves de propriété compatibles avec les scripts, pas seulement de normes cryptographiques à usage général. Un schéma adapté pour TLS ou les communications gouvernementales n'est pas automatiquement idéal pour une blockchain avec un espace de bloc limité et des exigences de vérification mondiale.
Les signatures basées sur les hachages sont conservatrices et attrayantes car leurs hypothèses sont simples, mais elles sont volumineuses. Les signatures de style Lamport peuvent être activées sous une certaine forme avec des mises à niveau de script telles que OP_CAT, mais le problème du chemin clé Taproot demeure : si une sortie Taproot a un chemin clé vulnérable aux quantiques, placer une signature Lamport dans le chemin de script ne rend pas toute la sortie sécurisée contre les quantiques à moins que le chemin clé vulnérable ne soit supprimé ou désactivé. La discussion sur OP_CAT dans le BIP-347 note explicitement ce problème.
Les signatures en treillis telles que ML-DSA offrent des signatures plus compactes que de nombreuses options basées sur des hachages, mais elles apportent des hypothèses et des risques d'implémentation différents. Les signatures de style Falcon sont compactes mais historiquement plus délicates à mettre en œuvre. SPHINCS+/SLH-DSA est conservateur mais volumineux. Les schémas expérimentaux peuvent sembler attrayants sur le papier mais sont trop immatures pour le consensus Bitcoin. C'est pourquoi un plan de migration crédible nécessite probablement une agilité algorithmique, des déploiements de test, des expériences de portefeuille, une modélisation des frais soigneuse, et peut-être plusieurs chemins post-quantiques acceptables plutôt qu'un seul gagnant précipité.
Le problème de l'espace de bloc est sévère mais pas insurmontable. Chaincode estime que la migration de tous les UTXO prendrait environ 76 à 142 jours si la migration consommait tout l'espace de bloc, et 305 à 568 jours si elle consommait 25 % de l'espace de bloc. C'est juste le débit brut de migration ; cela n'inclut pas la coordination humaine, les mises à niveau de portefeuille, les approbations institutionnelles, le support pour la signature hors ligne, le remplacement de matériel, les flux de travail comptables, etc.
Une chronologie complète pour la migration de l'ensemble UTXO se mesure en années, pas en semaines. L'estimation de haut niveau de Chaincode esquisse un meilleur cas d'environ cinq ans et un pire cas plus proche de quinze ans pour la recherche, le travail BIP, l'implémentation, le déploiement et la migration. Le même rapport note que dans une situation d'urgence, le délai pourrait potentiellement être accéléré à 2 ans, mais les corrections de protocole d'urgence historiques ne sont pas vraiment analogues car le problème de migration quantique touche chaque couche de l'écosystème.
L'éthique des droits de propriété
Le désaccord moral provient de deux définitions concurrentes de la propriété.
Le côté anti-gel soutient une perspective "le code est la loi" : la propriété signifie le contrôle selon les règles de consensus. Si une sortie est dépensable par une signature ECDSA ou Schnorr, alors désactiver ce chemin de dépense viole les droits de propriété du propriétaire. Le réseau ne sait pas si une pièce est perdue, abandonnée, héritée, intentionnellement dormante ou inaccessible pour des raisons temporaires. Par conséquent, le gel est une punition collective imposée à un sous-ensemble d'utilisateurs pour ne pas avoir suivi une nouvelle demande de migration.
Le côté pro-gel dit que la propriété ne peut pas signifier "quiconque peut briser la cryptographie obtient la pièce". Les signatures de Bitcoin sont destinées à authentifier le détenteur légitime de la clé, pas à créer un prix pour quiconque construit en premier une machine qui défait le schéma d'authentification. Si la capacité quantique transforme les clés publiques en clés privées, alors une signature EC ne porte plus la même information morale qu'auparavant. Selon ce point de vue, refuser de geler n'est pas de la neutralité ; c'est un échec de sécurité de permettre sciemment à un mécanisme d'authentification compromis de transférer de la richesse.
Les deux positions sont cohérentes. La première protège la stabilité des règles et la finalité des actifs porteurs. La seconde protège l'intention plus profonde du script de verrouillage. Le point douloureux est que les règles de consensus de Bitcoin sont le seul arbitre pratique. Le protocole ne peut pas lire l'intention. Il ne peut qu'accepter ou rejeter des transactions selon des règles. Toute tentative d'encoder "la propriété légitime" après la rupture de l'ECC devient soit trop large, repose sur de nouvelles preuves, soit laisse certains victimes derrière.
Je soutiens que les droits de propriété ont été violés sur Bitcoin auparavant. Permettez-moi de vous présenter l'incident de débordement de valeur tel qu'il est communément connu.
Le 15 août 2010, il a été découvert que le bloc 74 638 contenait une transaction qui a créé 184 467 440 737,09551616 bitcoins pour trois adresses différentes. Deux adresses ont reçu chacune 92,2 milliards de bitcoins, et celui qui a résolu le bloc a obtenu un supplément de 0,01 BTC qui n'existait pas avant la transaction. Cela a été possible parce que le code utilisé pour vérifier les transactions avant de les inclure dans un bloc ne tenait pas compte du cas des sorties si grandes qu'elles débordaient lors de la somme.
Une nouvelle version du client a été publiée dans les cinq heures suivant la découverte, contenant un changement de consensus en mode soft-fork qui rejetait les transactions de débordement de valeur de sortie. La blockchain a été forkée. Bien que de nombreux nœuds non corrigés aient continué à construire sur la "mauvaise" blockchain, la "bonne" blockchain l'a dépassée à une hauteur de bloc de 74 691, moment auquel tous les nœuds ont accepté la "bonne" blockchain comme la source autoritaire de l'historique des transactions Bitcoin.
La mauvaise transaction n'existe plus pour les personnes utilisant la chaîne avec la plus grande preuve de travail cumulative. Par conséquent, les bitcoins créés par celle-ci n'existent pas non plus.
Ainsi, d'un point de vue pur des droits de propriété, la personne qui a suivi les règles du réseau à l'époque a vu sa propriété confisquée parce que la grande majorité des autres acteurs du réseau considéraient son action comme indésirable et une menace pour le réseau.
Les partisans de l'anti-gel diront probablement que ce n'est pas un problème parce que l'INTENTION des règles du protocole est ce qui compte, et l'intention était que le réseau garantisse un approvisionnement maximum de 21 millions de BTC. Je serais enclin à être d'accord et à faire la contre-affirmation que l'INTENTION d'utiliser l'ECC pour sécuriser le BTC est de garantir qu'il est peu probable que quiconque devine votre clé privée.
Cet article est présenté dans la dernière édition imprimée de Bitcoin Magazine, Le Numéro Quantique. Nous le partageons ici comme un aperçu précoce des idées explorées tout au long de l'ensemble du numéro.
Enjeux économiques
Un balayage soudain de fonds par une entité capable de quantique pourrait affecter Bitcoin par plusieurs canaux.
- Des pièces considérées comme dormantes pourraient réintégrer la circulation, augmentant l'offre effective de bitcoins.
- Les marchés pourraient paniquer avant tout balayage réel si des preuves crédibles apparaissent qu'un CRQC existe ou est proche.
- Les mineurs pourraient être affectés si le prix chute brusquement, car leur budget est lié aux subventions de blocs et aux frais en termes de BTC convertis en revenus d'exploitation.
- Les échanges et autres entreprises pourraient faire face à un stress opérationnel et à des baisses massives de revenus si les dépôts des clients sont exposés ou si la structure du marché s'effondre sous l'incertitude.
"Les pièces perdues ne font qu'augmenter légèrement la valeur des pièces des autres. Pensez-y comme à un don à tout le monde." -- Satoshi Nakamoto
Si c'est vrai, le corollaire est :
"Les pièces récupérées par quantique ne font que diminuer la valeur des pièces des autres. Pensez-y comme à un vol de tout le monde."
Si une grande quantité de BTC est définitivement perdue, les détenteurs restants bénéficient d'une offre circulante effective plus faible. Si des attaquants quantiques récupèrent ces pièces, les détenteurs restants perdent cet avantage. Les critiques du gel répondent que c'est exactement pourquoi les détenteurs actifs ont un conflit d'intérêts : ils peuvent préférer brûler des pièces dormantes parce que cela rend leurs propres pièces plus rares. Ce n'est pas une objection triviale. Un gel peut être présenté comme une protection du réseau, mais il peut aussi être présenté comme un enrichissement des détenteurs actifs aux dépens des inactifs.
Ce conflit est la raison pour laquelle la définition spécifique des pièces vulnérables est d'une grande importance. Geler uniquement les anciennes sorties P2PK avec des clés publiques déjà exposées est plus facile à justifier que de geler chaque sortie vulnérable, car les fonds sont beaucoup plus susceptibles d'être perdus. Geler les sorties Taproot est politiquement plus compliqué car Taproot est récent et adopté intentionnellement par des utilisateurs qui suivaient les conseils des portefeuilles modernes. Geler les sorties réutilisées soulève un autre problème : la vulnérabilité peut provenir du comportement de l'utilisateur plutôt que du type d'adresse. Geler sur la base de la fuite de clés publiques en chaîne est également une mesure à moitié efficace car la chaîne ne peut pas savoir ce qui a été divulgué hors chaîne ; de nombreux portefeuilles partagent leurs xpubs avec des tiers, par exemple.
Un gel large pourrait donc être à la fois sous-inclusif et sur-inclusif. Il pourrait manquer des clés exposées hors chaîne tout en capturant des propriétaires légitimes mais dormants. Un gel étroit pourrait réduire le pire risque mais laisserait suffisamment de valeur vulnérable pour alimenter la panique. C'est pourquoi je crois que la solution optimale est complexe et nécessite une approche par phases multiples, des preuves de sauvetage et des règles de script objectives plutôt que des listes d'adresses discrétionnaires.
Regrouper les chats
Bitcoin est un système anarchique de règles sans dirigeants. Il n'a pas d'autorité qui puisse dicter des changements aux règles de consensus. Une règle pour déprécier l'ECC nécessiterait un large accord parmi les opérateurs de nœuds, les mineurs, les échanges, les portefeuilles, les dépositaires, les commerçants et les utilisateurs. En termes formels, de nombreuses propositions sont des forks doux : elles rendent des dépenses précédemment valides invalides sous des règles plus strictes. Mais en termes sociaux, un fork doux qui désactive les anciennes pièces est beaucoup plus lourd qu'une règle de resserrement ordinaire. Cela affecte directement les attentes en matière de propriété.
Ce problème de gouvernance s'aggrave dans des conditions d'urgence. Si Bitcoin attend qu'il y ait une preuve crédible d'un CRQC, la communauté pourrait devoir agir pendant la panique, la désinformation, le stress du marché et la pression adverse. Mais si Bitcoin agit trop tôt, il risque de geler des pièces avant que la menace ne soit suffisamment réelle pour le justifier. Chaincode avertit explicitement que la planification et la communication devraient avoir lieu avant que la menace ne devienne aiguë, tout en reconnaissant que la coordination des parties prenantes, la réglementation, la fiscalité et la communication avec les utilisateurs sont des obstacles majeurs.
Cela crée un paradoxe. Le meilleur moment pour concevoir une migration quantique est avant qu'elle ne soit urgemment nécessaire. Le moment le plus difficile pour persuader les gens d'accepter des mesures controversées est également avant qu'elles ne soient urgemment nécessaires. Une fois que l'urgence est évidente, les options techniques et sociales se rétrécissent considérablement. En résumé, parce que : Bitcoin avance lentement, une action doit se produire avant que l'ordinateur pertinent n'arrive si nous voulons un résultat non chaotique.
Un processus crédible est donc presque aussi important que la règle finale. La communauté aurait besoin de définitions claires, de simulations, d'implémentations de référence, de soutien des portefeuilles, de déploiements sur testnet, de seuils d'activation, de recherches sur la récupération et de communication avec des utilisateurs non techniques. Sans cela, une proposition de dépréciation de l'ECC ressemblerait à une coordination contre des détenteurs dormants. Avec cela, même les opposants pourraient au moins évaluer des compromis concrets au lieu de réagir à des abstractions.
Théorie des jeux de gouvernance
La menace d'un attaquant quantique est similaire à l'incident de The DAO auquel Ethereum a dû faire face en 2016. En d'autres termes : l'écosystème avait le temps (environ un mois) d'agir pour empêcher un attaquant de s'emparer de 5 % de tous les ETH à l'époque. Que 5 % de tous les ETH aillent dans les mains d'un acteur malveillant était considéré comme un risque systémique.
Pour mettre cela en contexte, d'après ma propre analyse de la blockchain, je pense qu'une estimation raisonnable du nombre de pièces perdues avec des clés publiques exposées est d'environ 2 600 000 BTC, soit 13 % de l'offre totale actuelle. En d'autres termes, c'est à peu près combien de BTC je m'attends à ce qu'il soit incapable de migrer vers un script de verrouillage sécurisé contre les quantiques si nous parvenons à un consensus sur la mise en œuvre d'un schéma de signature post-quantique.
Cependant, notez une différence cruciale entre la situation du DAO et celle-ci. Avec le DAO, la communauté Ethereum a dû effectuer un hard fork pour reprendre le contrôle des tokens volés. Avec un changement de style BIP-361, il s'agirait d'un soft fork. Ce qui signifie :
S'opposer au fork du DAO était relativement facile : il suffisait de ne rien faire et de rester sur la chaîne avec l'ensemble original des règles. Cette chaîne est maintenant connue sous le nom d'Ethereum Classic.
S'opposer à un soft fork de migration quantique, en supposant qu'il ait une supermajorité de hashrate, nécessiterait que les utilisateurs dissidents coordonnent un User Rejected Soft Fork, ce qui n'a jamais été fait auparavant.
La pente glissante de la centralisation
Certains ont déclaré qu'une proposition de migration forcée comme le BIP-361 est intenable car elle établirait un précédent pour la "planification centralisée" sur qui peut utiliser Bitcoin. En d'autres termes, cela pourrait conduire à des types similaires de gel pour empêcher quiconque considéré comme un "mauvais acteur" d'utiliser le système, par exemple en réponse à des vols et des piratages majeurs.
Nous savons déjà que rien dans les règles de Bitcoin n'est vraiment immuable. Il n'est pas possible de créer un protocole qui soit impossible à changer -- le mieux que vous puissiez faire est d'aligner les incitations pour rendre le changement peu probable. Dans le cas de propositions de changements aussi controversés que l'altération de la propriété / de l'offre monétaire, vous devez vous attendre à ce que de telles propositions n'aient qu'un léger éclat d'acceptation si l'alternative est censée être préjudiciable à presque tous les Bitcoiners.
Quant à l'affirmation selon laquelle cela conduira à une confiscation au niveau du protocole en réponse à des piratages et autres, il est tout simplement impossible pour un écosystème aussi distribué que Bitcoin de coordonner une réponse assez rapidement pour devancer un acteur individuel. Pour être plus précis : essayer de mettre sur liste noire une adresse spécifique / un ensemble d'adresses est irréalisable car le "cible" d'une telle liste noire au niveau du protocole déplacerait simplement ses fonds plus rapidement que l'écosystème ne pourrait coordonner leur gel.
Précédents
Le DAO était un cas particulier dans lequel une communauté décentralisée avait réellement le temps de réagir à un vol massif, car le contrat intelligent du DAO avait essentiellement une "règle de refroidissement" qui les obligeait à attendre un mois après avoir redirigé des fonds sous leur propre contrôle avant de pouvoir les envoyer ailleurs, comme pour "encaisser". Ainsi, il y avait le temps de rassembler un consensus de l'écosystème plus large (ils ont même réalisé un vote par jetons) afin de passer un hard fork assez controversé.
Quel a été le résultat final ? Nous pouvons réellement observer comment le marché a réagi. Malgré toute la controverse, la réalité économique était claire. Ethereum Classic, qui respectait la perspective "le code est la loi" et "ne rien faire", permettant à l'attaquant de conserver le contrôle de 5 % des tokens du réseau, a eu du mal à atteindre même 10 % de la valeur marchande de l'Ethereum interventionniste, qui a changé les règles du réseau pour retourner des fonds à leurs propriétaires légitimes.
Comme mentionné précédemment, Bitcoin a également eu l'incident de Value Overflow dans lequel des bitcoins créés par quelqu'un qui "suivait simplement les règles du protocole" ont été retirés par un changement de consensus coordonné.
Ce sont des exemples frappants de pourquoi je crois que les incitations économiques peuvent et vont l'emporter sur les principes moraux et philosophiques. Certains diront sûrement qu'Ethereum et Bitcoin ont peu en commun, et il est certainement vrai que ces différents réseaux ont tendance à avoir des éthiques et des facteurs moteurs très différents. Mais d'un point de vue économique, ils partagent les mêmes structures d'incitation en ce qui concerne une entité malveillante contrôlant une portion substantielle de la capitalisation boursière. Bitcoin en 2026 est un écosystème très différent de Bitcoin en 2016. Considérez tous les nouveaux entrants, dont beaucoup n'ont pas adopté le BTC en raison du point de vue libertaire.
Il est assez difficile de convaincre le grand public que les acteurs malveillants ne devraient pas être arrêtés s'il existe un moyen de le faire. C'est encore plus difficile de dire aux entreprises et aux institutions qui gagnent des millions, voire des milliards de dollars en gérant un actif, qu'elles devraient rester les bras croisés et regarder une menace existentielle pour leur ligne d'affaires mener une attaque qui peut être préparée non seulement des mois, mais potentiellement des années ou des décennies à l'avance.
Le cadre est important
Je pense que le pire cadre possible pour ce débat est "sécurité quantique contre utilisateurs irresponsables". Cela banalise l'objection des droits de propriété. Un autre cadre terrible à mes yeux est "le gel est toujours un vol, donc aucune préparation n'est nécessaire". Cela banalise le problème de risque systémique et néglige les options que nous avons pour aider à protéger les droits de propriété.
Matt Corallo a astucieusement souligné que le débat sur la dépréciation de l'utilisation de signatures vulnérables est intéressant car il peut être formulé de manières très différentes qui semblent identiques en surface.
- "Protéger les droits de propriété des gens dans la mesure du possible."
- "Ne pas geler les pièces de quiconque."
La première perspective soutient le gel des dépenses ECC tout en ajoutant le maximum de moyens pour récupérer des fonds en toute sécurité (preuves BIP-32, engagements pré-Q-day pour les portefeuilles non-BIP-32 et portefeuilles de pièces verrouillées dans le temps, etc).
La seconde position minimise en fait le nombre de personnes qui peuvent garder leurs pièces et maximise l'exposition au vol. Mais elle est beaucoup plus simple et évite un fork controversé.
Ainsi, je pense que ce n'est pas un débat binaire de "geler ou ne pas geler". Au contraire, un cadre supérieur du problème est : quel est l'ensemble optimal de règles qui minimise les violations des droits de propriété dans des conditions où le mécanisme d'authentification cryptographique original n'est plus fiable pour authentifier la propriété légitime ?
Dans ce cadre, la dépréciation des signatures ECDSA devient plus défendable si plusieurs conditions sont remplies.
- Il doit y avoir une destination résistante aux quantiques largement examinée. Les utilisateurs ne peuvent pas être contraints de migrer vers un mécanisme à moitié cuit ou expérimental. La destination peut être P2MR plus les futurs chemins de script PQ, un type de signature PQ standardisé et bien vérifié, une construction de commit-révélation, ou un hybride. Mais elle doit être utilisable par des portefeuilles ordinaires et des institutions, pas seulement techniquement imaginable.
- La fenêtre de migration doit être suffisamment longue pour les utilisateurs du monde réel. Nos estimations de capacité de traitement de l'espace de bloc montrent que la capacité brute des transactions n'est qu'un goulot d'étranglement. Une échéance sérieuse doit tenir compte des mises à niveau des portefeuilles, des dispositifs matériels, de la coordination multisig, de l'héritage, des contrôles institutionnels, de la logistique de stockage à froid et des pics de frais. Une fenêtre de cinq ans peut sembler longue en termes de logiciels, mais peut être courte pour la migration d'actifs porteurs à l'échelle mondiale.
- La règle de dépréciation doit être aussi objective et étroite que possible. Le gel par adresses nommées ou identité présumée serait toxique. Le gel par des conditions de dépense clairement vulnérables est plus défendable, bien que toujours controversé. Même dans ce cas, les concepteurs doivent éviter de désactiver accidentellement des constructions hybrides ou de récupération qui utilisent encore des opérations EC de manière non dangereuse.
- Les options de sauvetage des fonds gelés sont obligatoires. Une brûlure permanente maximise la clarté mais maximise également le préjudice moral. Des verrous temporaires, des preuves de connaissance de graine, des chemins de commit-révélation, ou d'autres preuves de propriété non-EC peuvent préserver davantage de l'éthique des droits de propriété de Bitcoin. Les idées de récupération actuelles ne sont pas assez mûres pour s'y fier, mais elles sont critiques car elles transforment un choix binaire entre brûler ou voler en un chemin de migration plus humain.
- La communauté devrait définir des critères d'avertissement à l'avance tout en acceptant que des preuves parfaites peuvent ne jamais arriver. Une démonstration publique de CRQC contre secp256k1 serait trop tardive pour certaines classes d'attaques. Mais une peur vague n'est pas suffisante pour justifier la brûlure de pièces. Des critères raisonnables pourraient inclure des avancées crédibles dans la correction d'erreurs quantiques tolérantes aux pannes, des délais de migration gouvernementaux, un consensus cryptanalytique d'experts, un stress observé sur le marché, ou d'autres signaux publics. Les transitions de la NSA et du NIST montrent que des institutions majeures considèrent déjà la migration post-quantique comme un problème de planification sérieux, mais la prudence institutionnelle n'est pas la même chose qu'une preuve que Bitcoin doit geler des pièces maintenant.
Un problème de Goldilocks
Une critique courante de BIP-361 (autre que "les ordinateurs quantiques ne sont pas réels") est qu'il est "précipité". Je pense que cela est dû aux gens faisant des hypothèses incorrectes autour de l'activation. Personne ne prétend que BIP-361 devrait être activé aujourd'hui ou même bientôt... ce n'est même pas possible tant qu'un schéma PQC n'est pas activé. En réalité, le but de BIP-361 est d'avoir un plan de contingence en place au cas où il semblerait que la menace soit réelle et qu'une migration devienne souhaitable.
Nous avons convenu d'un délai de migration de cinq ans pour BIP-361 car il y a des inconvénients à migrer trop tôt et à migrer trop tard. Migrer trop tôt et nous pourrions imposer de grands coûts à l'écosystème alors que ce n'est pas nécessaire. De plus, puisque les schémas post-quantiques et les schémas de sauvetage de fonds sûrs quantiques sont en recherche active, migrer trop tôt pourrait nous enfermer dans une solution sous-optimale. Migrer trop tard et nous laissons l'écosystème ouvert à une menace systémique qui pourrait causer des dommages massifs et une perte de confiance dans le réseau. Nous savons également qu'il doit s'agir d'une approche pluriannuelle en raison du temps qu'il faut pour que les changements de protocole se propagent dans l'écosystème.
Je ne m'attends pas à ce que quiconque suggère sérieusement l'activation de BIP-361 à moins qu'il ne semble très probable qu'un ordinateur quantique pertinent sur le plan cryptographique soit à moins de 10 ans.
La dépréciation de l'ECC pourrait finalement devenir défendable, mais seulement en tant que choix de consensus de dernier recours après qu'un chemin de migration viable existe, après que des règles objectives soient spécifiées, après qu'une longue date limite publique soit publiée, et après qu'un consensus approximatif soit atteint selon lequel permettre aux pièces vulnérables de rester dépensables via l'ECC créerait plus de violations des droits que de le désactiver.
La conclusion la plus intellectuellement honnête est que les deux côtés de ce débat défendent les principes de Bitcoin, juste avec des interprétations légèrement différentes. Le côté de la dépréciation de l'ECC défend la sécurité du protocole, la survie du système et les droits de propriété contre les attaques quantiques. Le côté de l'inaction défend la stabilité des règles du protocole, la résistance à la censure et les droits des utilisateurs inactifs.
Le Chemin à Suivre
Le problème quantique de Bitcoin n'est pas urgent dans le sens où les utilisateurs devraient paniquer aujourd'hui. Il est urgent dans le sens où les systèmes décentralisés doivent résoudre des problèmes de coordination difficiles avant qu'ils ne deviennent des urgences. Attendre qu'un attaquant quantique soit visible nous laissera avec le pire ensemble de choix possibles.
Les prochaines étapes pour l'avenir prévisible n'incluent pas le BIP-361. Au contraire, nous devrions nous concentrer sur la préparation :
- réduire la réutilisation des adresses
- rechercher des preuves de récupération
- réduire la dépendance au partage de xpub
- rechercher des schémas PQ plus optimisés
- activer des scripts de verrouillage quantique sûrs en option
- développer plusieurs plans de contingence pour se préparer à divers scénarios
Le débat sur la migration quantique de Bitcoin n'est pas un choix entre le respect des droits de propriété et leur violation. C'est un choix entre différents types d'échec des droits de propriété. Nous devrions traiter la menace quantique comme un risque systémique réaliste mais non quantifiable, mais ne pas utiliser l'incertitude comme un prétexte pour des changements controversés prématurés.
Même si un ordinateur quantique cryptographiquement pertinent ne parvient pas à émerger, montrer que Bitcoin prend les risques de queue au sérieux renforcera la confiance dans le réseau et réduira l'incertitude quant à son avenir.
Cet article est présenté dans la dernière édition imprimée de Bitcoin Magazine, L'Édition Quantique. Nous le partageons ici comme un aperçu précoce des idées explorées tout au long de l'édition complète.
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.
Vous pourriez aussi aimer

Sam Price discute de la domination du Bitcoin et de l'appétit pour le risque sur le marché

Le ministère des Finances britannique propose d'assouplir la réglementation sur les transferts et paiements en stablecoins éligibles

Le créateur de Drivechain déclare que Bitcoin ne peut pas activer de forks doux pour le moment

Corrélation entre le Bitcoin et l'or en hausse à 0,68

Sam Price suit les niveaux clés du Bitcoin

La capitalisation boursière a atteint 100 milliards, mais Hunter Biden blâme les market makers pour n'avoir investi que 5000 dollars de liquidité

Sam Price révèle que X lance une fonctionnalité de bouton de trading

Celsius poursuit BitMEX pour 495 millions de dollars juste 11 jours avant la fermeture de l'échange

Two Prime lance un coffre de rendement Bitcoin soutenu par 10 millions de dollars

Wintermute : le bitcoin a perdu le soutien des ETF, est passé en phase neutre

Les signaux accommodants de la Fed pourraient stimuler les cryptomonnaies au T4

Le Congrès américain examinera les projets de loi sur les réserves de Bitcoin et la fiscalité des cryptomonnaies

Bitcoin Core 32.0 entre en phase de test final, lancement prévu le 10 octobre

Phemex CEO Federico Variola : La vague d'IA a aspiré d'énormes fonds de cryptomonnaie et a considérablement renforcé les capacités d'attaque des hackers

Des chercheurs dévoilent un schéma de fausses demandes de cryptomonnaie chez Revolut

Le Bitcoin se détache de l'indice du dollar et des marchés boursiers américains

Les investisseurs en cryptomonnaies augmentent leurs allocations en stablecoins avant la décision de taux de la Fed

Jiang Zhuoer envisage de vendre à découvert le Bitcoin en raison d'un flux net sortant d'ETF record

La capitalisation réalisée de Bitcoin augmente pour la première fois en 2026

Le commerce des cryptomonnaies en Malaisie dépasse 4 milliards de dollars, selon Fitch

Arthur Hayes souligne l'importance de la liquidité pour la hausse du Bitcoin

Le PDG de Ripple déclare que la croissance des cryptomonnaies ne dépendra pas de la CLARITY

L'IA génère 1,5 million de dollars par MW, trois fois plus que le minage Bitcoin

Bubblemaps renforce son système de pré-vérification pour éviter le "krach du mème coin de Hunter Biden"

Willy Woo voit 90 % de chances que le Bitcoin ait atteint son point bas

Fuite des ETF Bitcoin et Ethereum en septembre 2026, les investisseurs commencent-ils à retirer des fonds ? - Monde Fintech

Bitcoin : devons-nous nous inquiéter ? Des baisses possibles à venir

Après avoir couvert « la moitié du Brésil », Nu intègre des stablecoins dans le compte mondial Nu Global

Analyse de la stratégie du marché des cryptomonnaies sur le marché boursier américain par Mr&强








