Квантовая проблема: замораживать монеты или нет

By: bitcoinmagazine.com|2026/09/16 16:39:01
0
Поделиться
copy
Оценить в GoogleОценить в Google

Дебаты о квантовом состоянии Биткойна представляют собой настоящую дилемму. Это не просто техническая дискуссия о компромиссах различных типов криптографии и их устойчивости к теоретическому квантовому компьютеру. Это спор о том, какие свойства философии Биткойна являются наиболее значительными, когда он сталкивается с трудной дилеммой: поддерживать обещание, что действительные монеты остаются доступными для их владельцев, или предпочесть защиту безопасности системы, не позволяя значительной части ее денежной массы быть похищенной через уязвимость, известную на протяжении многих лет.

Загадка, лежащая в основе этого спора, заключается в том, что каждая серьезная опция нарушает принцип, который важен для пользователей Биткойна. Ничего не делать может сохранить сегодняшние правила консенсуса, позволяя будущим квантово-способным участникам забирать монеты, владельцы которых никогда не давали согласия. Замораживание уязвимых монет может предотвратить это воровство, но оно ретроактивно аннулирует давние условия расходования. Принудительная миграция на квантово-устойчивые подписи может быть разумной инженерией, но она также может выглядеть как режим конфискации с установленным сроком. Дебаты выглядят непривлекательно, потому что нет чистого пути, который идеально сохраняет права собственности, экономическую предсказуемость, устойчивость к цензуре, обратную совместимость и суверенитет пользователей одновременно.

Вот почему я считаю эту проблему увлекательной. Она многогранна: одновременно техническая, социологическая, философская и экономическая по своей природе. Таким образом, любое серьезное обсуждение проблемы должно учитывать каждую сторону.

На протяжении этого эссе я буду утверждать, что дебаты о квантовой миграции гораздо более тонкие, чем просто вопрос о замораживании или не замораживании уязвимого биткойна. Скорее, это вопрос о том, как минимизировать общее количество нарушений прав собственности, как только подписи на основе эллиптической кривой больше не будут надежно подтверждать законное владение.

Этот материал представлен в последнем печатном издании Bitcoin Magazine, Квантовая проблема. Мы делимся им здесь как ранним взглядом на идеи, исследуемые в полном выпуске.

Квантовая угроза

Текущая схема авторизации Биткойна, чтобы гарантировать, что средства тратятся только их законными владельцами, зависит от криптографии на основе эллиптических кривых. Подписи ECDSA и подписи Шнора используют эллиптическую кривую secp256k1. При обычных предположениях классической вычислительной техники извлечение закрытого ключа из открытого ключа является вычислительно невозможным. Криптографически значимый квантовый компьютер, работающий по алгоритму Шора, меняет это предположение: как только открытый ключ доступен, достаточно мощный квантовый атакующий может извлечь соответствующий закрытый ключ и подписать транзакцию для расходования средств, которая будет принята как действительная сетью. Квантовые компьютеры угрожают разрушить предположение о сложности перехода от открытого ключа к закрытому ключу, лежащее в основе ECDSA и подписи Шнора.

Это различие имеет значение, потому что не все выходы Биткойна раскрывают одну и ту же информацию одновременно. Некоторые типы выходов сразу же раскрывают открытый ключ и остаются уязвимыми бесконечно. Другие скрывают открытый ключ за хешем до тех пор, пока владелец не потратит. Это создает два широких класса атак. Долгосрочная атака нацелена на выходы, открытые на цепочке, такие как старые выходы на открытый ключ и выходы Taproot. Краткосрочная атака нацелена на монеты в момент расходования: владелец транслирует транзакцию, открытый ключ становится видимым, и быстрый квантовый атакующий пытается извлечь закрытый ключ достаточно быстро, чтобы заменить или опередить транзакцию.

Угроза майнинга отличается. Алгоритм Гровера теоретически может ускорить поиск действительного хеш-значения блока, но он предоставляет лишь квадратичное ускорение, в то время как алгоритм Шора обеспечивает суперполиномиальное ускорение. Таким образом, конкурентное преимущество гораздо менее практично, чтобы беспокоиться о использовании квантового компьютера для майнинга.

Квантовая квантовая угроза

Забавно, что угроза квантовых компьютеров сама находится в квантовом состоянии суперпозиции. Квантовый компьютер, о котором стоит беспокоиться, может быть построен, а может и не быть, и никто не может доказать или опровергнуть, что это произойдет. Скептики в отношении квантовых технологий не оспаривают, что алгоритм Шора может сломать ECC. Они утверждают, что нет веских оснований полагать, что мы когда-либо создадим такой мощный, устойчивый к ошибкам квантовый компьютер, который сможет запускать алгоритм Шора на криптографически значимом уровне.

Все согласны с тем, что сломать ECC невозможно с помощью сегодняшних шумных квантовых процессоров. Это требует множества надежных логических кубитов, крайне низких уровней ошибок, длительных вычислений с высокой когерентностью и успешного масштабного квантового исправления ошибок.

Сильный скептический аргумент заключается в том, что теорема о пороге устойчивости квантовых систем зависит от предположений, которые могут не быть физически удовлетворительными с необходимой точностью. Такие предположения включают достаточно независимый шум, достаточно точные логические элементы, ограниченные нежелательные взаимодействия и возможность удерживать ошибки ниже приемлемого порога в огромной системе. Михаил Дьяконов утверждает, что теорема предполагает идеализированные условия и не говорит нам о реальной инженерной точности, необходимой для удовлетворения каждого предположения в реальном устройстве.

Критика Гила Калаи более структурная. Его аргумент заключается в том, что реалистичные квантовые системы могут страдать от коррелированного шума и накопления шума, что мешает формированию высококачественных квантовых кодов исправления ошибок. В своей статье 2011 года он предлагает, что физические реализации квантовых кодов, корреляции в стохастических системах и накопленный шум могут привести к сбоям масштабируемых квантовых компьютеров.

Это может быть самым сильным скептическим аргументом: квантовое исправление ошибок работает только в том случае, если шум можно контролировать. Если реальные системы с высоким количеством кубитов генерируют коррелированные ошибки, то добавление большего количества кубитов может сделать компьютер более хрупким и ненадежным.

Масштабируемость квантовых систем является большой неизвестной. Скептики утверждают, что прогресс от 50, 100 или 1 000 физических кубитов не автоматически экстраполируется на миллионы физических кубитов или тысячи логических кубитов. Квантовые системы являются аналоговыми, деликатными и связаны со своей средой. Инженерная задача заключается не только в том, чтобы "создать больше кубитов"; она заключается в том, чтобы "создать больше кубитов, подавляя перекрестные помехи, утечки, коррелированные ошибки, дрейф калибровки, тепловые эффекты, ошибки измерения, вариации в производстве и шум управления". Вот почему критики отвергают простые экстраполяции временных рамок. Они рассматривают утверждение "мы увеличили количество кубитов на X в этом десятилетии, поэтому мы сломаем ECC к году Y" как слабое обоснование.

Наконец, демонстрации квантовых компьютеров показали, что текущие устройства могут превосходить классические симуляции только на тщательно выбранных задачах выборки. У критиков есть веский аргумент, что это мало говорит о выполнении длинных структурированных алгоритмов, таких как алгоритм Шора, с достаточной надежностью для восстановления 256-битного закрытого ключа ECC.

Почему важна миграция на постквантовую криптографию

Предполагая, что появляется криптографически значимый квантовый компьютер, простое добавление возможности для биткойнеров использовать постквантовую криптографию не будет достаточным для остановки квантовой атаки. Общий набор биткойнов, уязвимых к квантовым атакам, включает ранние монеты, использующие оплату по открытым ключам, монеты, контролируемые повторно используемыми открытыми ключами, выходы Taproot и случаи, когда открытые ключи или расширенные открытые ключи были раскрыты вне цепи. Один поразительный факт заключается в концентрации BTC в старых выходах P2PK, которые составляют крошечную долю UTXO по количеству, но представляют собой гораздо большую долю стоимости, около 1,7 миллиона BTC. Более широкие оценки через анализ типов выходов, паттернов активности и известного владения приводят нас к выводу, что как минимум 2,6 миллиона BTC останутся уязвимыми, даже если все активные пользователи биткойнов мигрируют свои кошельки на постквантовую криптографию.

Таким образом, даже с учетом опциональной постквантовой (PQ) криптографии, мы должны ожидать, что будет существовать системный риск в виде пула уязвимых монет, которые будут оставаться в обращении неопределенно долго. Эти монеты могут быть использованы квантовым злоумышленником для нанесения ущерба системе различными способами — не только путем их продажи и снижения спотовой цены BTC. Таким образом, защита этих уязвимых монет от квантовой угрозы требует внесения некоторых изменений в правила, которые эффективно "закроют доступ" для квантового злоумышленника.

Риторика вокруг этой проблемы часто использует такие термины, как "конфискация", "сжигание", "замораживание", "кража" или "восстановление", но они описывают разные механизмы. Замораживание не передаст монеты государству, майнерам, разработчикам или какому-либо фонду восстановления. В своей самой простой форме это будет означать изменение правил консенсуса так, чтобы определенные выходы больше не могли быть потрачены с использованием уязвимых ECDSA или подписей Шнорра. Вот почему сторонники иногда говорят "сжигать", а не "конфисковывать": монеты не перераспределяются; они становятся непригодными для расходования через свой закрытый ключ. Но для законного владельца, который все еще имеет оригинальный ключ, практический эффект может все равно ощущаться как конфискация: расход, который раньше был действительным, больше не является таковым.

BIP-361 делит концепцию миграции на фазы. Сначала, как только появится тип адреса, устойчивого к квантовым атакам, сеть Bitcoin перестанет разрешать отправку новых монет на уязвимые квантовые адреса. Позже, после многолетнего окна, старые расходы ECDSA и Шнорра станут недействительными. Наконец, остается вопрос о вариантах восстановления для пользователей, которые могут доказать, не полагаясь исключительно на сломанный ECC, что они являются законными владельцами — например, через доказательство с нулевым разглашением, полученное из семенной фразы или структуры HD-кошелька. Основная цель предложения не в том, чтобы выбрать алгоритм подписи, устойчивый к квантовым атакам; скорее, цель состоит в том, чтобы создать стимулы и сроки, чтобы пользователи, биржи, хранители, кошельки и учреждения действительно мигрировали своевременно и таким образом позволили нам отказаться от ECC, чтобы предотвратить квантовую атаку.

Цена --

--
--
--

Аргументы за замораживание

Самый сильный аргумент в пользу замораживания начинается с простого утверждения: квантовый злоумышленник, который извлекает закрытый ключ из открытого ключа, не является законным владельцем в каком-либо морально значимом смысле. С этой точки зрения "просто позвольте уязвимым монетам быть забранными" не является нейтральной позицией; это позволяет новому классу участников грабить старые выходы, потому что протокол не смог укрепить замок, который известен как слабый. Сторонники замораживания утверждают, что причиняемый ущерб от разрешения квантовой кражи затрагивает не только небрежных владельцев, но и всех держателей, потому что успешное квантовое похищение перераспределит богатство тем, кто обладает ранними квантовыми возможностями. Это проблематично, потому что такое количество биткойнов в руках одного участника, который потратил относительно немного ресурсов на их получение, может быть довольно опасным для безопасности экосистемы. Модель безопасности Bitcoin предполагает экономически рациональных участников, которые мотивированы защищать ценность своих монет, но квантово-способный участник имеет потенциал нарушить это предположение. Позиция сторонников замораживания заключается в том, что Bitcoin не должен вознаграждать первые сущности, которые нарушают ECC, боеприпасами, которые могут быть использованы для нанесения ущерба системе.

Этот аргумент особенно актуален для монет, которые считаются потерянными. Если потерянные монеты внезапно становятся доступными для квантовых злоумышленников, обращающаяся эмиссия фактически увеличивается. Это не нарушает формальный лимит в 21 миллион, но меняет экономический ландшафт: монеты, которые рынок мог считать инертными, могут вновь войти в обращение, возможно, быстро и в концентрированных руках.

Сторонники заморозки также утверждают, что угроза не ограничивается обычной жаждой прибыли. Противник с квантовыми возможностями может атаковать Биткойн политически, дестабилизировать рынки, подорвать общественное доверие, причинить вред сети на протяжении многих лет или даже получить достаточно хешрейта для атаки 51% на сеть. Анализ игровой теории показывает, что мы не можем просто предположить, что нападающий соберет уязвимые BTC, чтобы продать их и уехать на закат; существует гораздо более широкий спектр стратегий и нежелательных последствий.

Связанный аргумент касается паники на рынке. Комментарии Питера Вуйле в дебатах на почтовом списке подчеркивают эту точку: среднесрочная опасность может заключаться не только в фактическом криптографически значимом квантовом компьютере, но и в правдоподобной вере в то, что такой компьютер может появиться в ближайшее время. Если рынки начнут верить, что большая часть предложения Биткойна может быть захвачена в любой момент, простое предложение добровольных постквантовых выходов может быть недостаточно для восстановления доверия. Правдоподобный план по отключению уязвимых расходов может стать достаточным механизмом для обеспечения уверенности.

Сторонники заморозки также считают, что сроки необходимы, поскольку добровольная миграция, вероятно, будет медленной. Люди откладывают дела; учреждения действуют медленно; аппаратные кошельки, биржи, кастодианы, планы наследования, координаторы мультиподписей и процедуры холодного хранения требуют времени для внедрения изменений и планирования миграций. Мэтт Коралло утверждал, что Биткойн должен добавить простую постквантовую возможность задолго до того, как это станет необходимым, потому что кошельки должны начать внедрять или фиксировать квантово-устойчивые открытые ключи задолго до того, как любое последующее экстренное решение о замораживании уязвимых UTXO станет правдоподобным.

Существует также аргумент о фидуциарной ответственности. Публичные компании, ETF, кастодианы и биржи не смогут игнорировать известный срок миграции. Изменение консенсуса, зафиксированное в срок, дает отделам соблюдения и комитетам по рискам что-то конкретное для действий. Это также превращает абстрактную будущую угрозу в проектный план: обновить программное обеспечение, сгенерировать новые адреса, переместить средства, проверить резервные копии, связаться с клиентами и завершить миграции до известной даты. BIP-361 явно утверждает, что биржи и кастодианы столкнутся с фидуциарным и юридическим давлением действовать, как только срок будет установлен.

Также стоит отметить, что все эти планы миграции применимы к большему количеству ситуаций, чем просто появление криптографически значимого квантового компьютера. Большинство аргументов в этом дебате применимы к ЛЮБОЙ ситуации, когда известно, что ECC ослаблен. Как правило, криптография не выдерживает испытания временем, и любой данный криптографический алгоритм, как правило, ослабляется на длительных временных интервалах (десятилетия), поскольку исследователи находят недостатки и разрабатывают новые методы, которые ломают прежние предположения.

Наконец, сторонники заморозки утверждают, что Биткойн всегда зависел от пользователей, которые обеспечивают соблюдение правил, защищающих систему в целом. В их представлении мягкий форк, который объективно отключает известный небезопасный путь расходования, не является произвольной политической конфискацией. Предлагаемая линия не "эти люди не favored", а "эти типы скриптов требуют криптографии, которая больше не соответствует стандартам безопасности Биткойна". Если правило механическое, объективное, объявлено за годы до этого и сопровождается жизнеспособным путем миграции, сторонники утверждают, что это больше похоже на замену сломанного замка, чем на внесение в черный список владельца. Этот материал представлен в последнем печатном выпуске Bitcoin Magazine, Квантовом выпуске. Мы делимся им здесь как ранним взглядом на идеи, исследуемые в полном выпуске.

Аргументы против заморозки

Самый сильный аргумент против заморозки начинается с противоположного предположения: социальный контракт биткойна заключается в том, что действующая монета остается доступной для держателя соответствующего ключа в соответствии с правилами консенсуса, принятыми при получении монеты. Ретроактивная недействительность этого пути расходования пересекает неприкосновенную черту. Это превращает "не ваши ключи, не ваши монеты" в "не ваши обновленные к сроку, не ваши монеты". Даже если никто другой не получит замороженные монеты, первоначальный владелец теряет практический контроль. Вот почему критики описывают принудительную заморозку как конфискацию, а не просто защиту.

Этот аргумент не только сентиментален. Кредибильность биткойна сильно зависит от ожидания, что разработчики и операторы узлов не будут выбирать победителей и проигравших среди владельцев UTXO. Заморозка, направленная на "уязвимые монеты", может быть технически объективной, но она все равно нацелена на подмножество владельцев на основе прошлых выборов адресов, дизайна кошельков, бездействия или неспособности действовать. Критики беспокоятся, что как только сеть примет ретроактивную недействительность по одной причине, будущие коалиции могут найти другие причины: санкции, восстановление украденного, споры о наследстве, давление со стороны государства, "очевидно" потерянные монеты или другие чрезвычайные ситуации.

Второй аргумент заключается в том, что заморозка не может различить потерянные монеты, небрежных владельцев, спящих владельцев, заключенных владельцев, мертвых владельцев с наследниками, пользователей в враждебных юрисдикциях, временные заморозки, забытое холодное хранение и намеренных долгосрочных сберегателей. У биткойна много пользователей, чья цель - избежать принуждения оставаться онлайн и реагировать на изменения в политике. Человек, который безопасно хранил монеты в течение десятилетий, не должен терять их только потому, что остальная часть сети позже объявила его метод хранения устаревшим. Стоит отметить, что существует конфликт интересов между активными текущими держателями, которые выигрывают от сокращения эффективного предложения, и неактивными законными владельцами, которые могут быть не в состоянии предпринять действия для защиты своих прав.

Третий аргумент - это неопределенность. Криптографически значимый квантовый компьютер может появиться позже, чем ожидалось, может не появиться в форме, которой боятся, может оставаться секретом в течение некоторого времени или может быть нейтрализован менее радикальными инструментами. Если биткойн навсегда сжигает миллионы монет, а угроза не материализуется в предполагаемые сроки, сеть совершит необратимое самоповреждение прав собственности. Поэтому критики утверждают, что преждевременная заморозка хуже, чем взвешенная подготовка.

Четвертый аргумент касается управления и легитимности. Заморозка уязвимых монет стала бы одним из самых спорных изменений консенсуса в истории биткойна. Некоторые предупреждали, что объявление о заморозке старых UTXO может повредить имиджу биткойна больше, чем сама квантовая атака, и может привести к крупному форку, в котором одна сторона примет заморозку, а другая сохранит старую возможность расходования. В этом сценарии "решение" создает новую политическую поверхность атаки: биржи, хранители, майнеры и пользователи должны выбрать, какую модель прав собственности они предпочитают.

Пятый аргумент касается юридических рисков. Некоторые участники дискуссии в почтовом списке предупреждали, что разработчики, компании или майнеры, участвующие в сознательном изменении кода для заморозки средств, могут столкнуться с исками от владельцев, чьи монеты стали непригодными для расходования. Даже если эти иски в конечном итоге потерпят неудачу, сам юридический процесс может охладить развитие, разделить учреждения и усложнить координацию консенсуса.

Шестое возражение — это техническая скромность. Постквантовая криптография реальна, но не бесплатна. NIST стандартизировал ML-DSA, SLH-DSA и ML-KEM, работа продолжается, но у Биткойна есть необычные ограничения: каждый байт имеет значение, стоимость проверки имеет значение, совместимость кошельков имеет значение, а сбои консенсуса катастрофичны. Сравнение кандидатных схем в отчете Chaincode о постквантовой криптографии показывает, почему выбор не тривиален: постквантовые подписи и ключи могут быть намного больше, чем Schnorr или ECDSA, и схемы резко различаются по зрелости, размеру подписи, размеру открытого ключа, стоимости подписания, стоимости проверки и предположениям.

Это заставляет критиков настороженно относиться к принуждению к миграции до того, как пункт назначения станет зрелым. Плохая постквантовая миграция может снизить пропускную способность, повысить сборы, увеличить нагрузку на UTXO или данные свидетелей, ввести новые криптографические предположения или заставить провести другую миграцию позже, если выбранный алгоритм ослабнет. Обычные подписи Schnorr крошечны по сравнению со многими подписью на основе хешей в постквантовой криптографии, в то время как криптография на основе решеток имеет другие компромиссы и вопросы зрелости. В связи с этим, учитывая большие размеры данных подписей, это увеличит стоимость транзакций в цепочке и может исключить менее состоятельных пользователей.

Ничего не делать против чего-то делать

Как я уже говорил более года назад в своем первом эссе на эту тему: если квантовые вычисления станут угрозой для эллиптической кривой криптографии (ECC) Биткойна, неприкосновенное свойство Биткойна будет нарушено так или иначе.

Вы, вероятно, знакомы с основным принципом, сформулированным Андреасом Антопулосом:

"Не ваши ключи, не ваши монеты."

Я утверждаю, что следствием этого принципа является:

"Ваши ключи, только ваши монеты."

Суть в том, что ключи не просто авторизуют расходование, но и подписи должны быть неопровержимым доказательством контроля со стороны законного держателя ключа. Субъект, обладающий квантовыми возможностями, нарушает следствие этого основополагающего принципа. Мы защищаем наши биткойны с помощью математических вероятностей, связанных с чрезвычайно большими случайными числами. Ваши средства безопасны только потому, что действительно случайные большие числа защищены от обнаружения кем-либо еще в мире.

Позиция ничего не делать часто карикатурируется как "позволить квантовым ворам украсть все". Принятие неинтервенционистской позиции против квантового воровства, безусловно, является принципиальным: Биткойн — это добровольный актив, управляемый правилами, и пользователи несут ответственность за управление известными рисками. Если монета обременена скриптом, который становится слабым на протяжении десятилетий, возможно, это не отличается от потери семенной фразы, использования слабой энтропии, доверия небезопасному хранителю или несоблюдения множества других лучших практик. С этой точки зрения, задача сети не в том, чтобы гарантировать безопасность каждого исторического скрипта блокировки навсегда; скорее, это соблюдение правил, как они написаны.

Эта группа также может утверждать, что общий объем — это единственная гарантия сети, а не эффективный обращающийся объем. Ограничение в 21 миллион не говорит "21 миллион минус монеты, которые считаются потерянными". Оно говорит, что не будет выпущено более 21 миллиона монет. Если потерянная монета позже переместится, потому что ее ключ найден, унаследован, взломан через плохую энтропию или восстановлен через квантатаку, общий выпущенный объем не изменится. Этот аргумент не удовлетворяет людей, которые видят в квантовом перемещении средств кражу, но он внутренне последовательный: правила протокола определяют действительность, а не субъективные моральные убеждения о законном владении.

Сторона ничего не делать также ценит операционную простоту. Любое правило замораживания требует определения того, что составляет уязвимый скрипт для выкупа биткойнов, выбора дат активации, координации кошельков и майнеров, коммуникации с пользователями, обработки крайних случаев и поглощения политических последствий. Ничего не делать избегает спорных изменений консенсуса. Если постквантовые инструменты станут доступны, пользователи, которые заботятся, могут мигрировать добровольно, в то время как пользователи, которые не мигрируют, несут свои собственные риски.

Но слабость перспективы "чистого бездействия" заключается в том, что она рассматривает квантовое воровство как проблему индивидуального риска, тогда как на самом деле это может стать проблемой системного риска. Если достаточно монет будет подвержено риску, и если рынок будет считать, что способный злоумышленник может использовать их для нанесения вреда экосистеме, ущерб не ограничится владельцами, которые не смогли мигрировать. Это затрагивает общественное доверие к системе, что затем приводит к негативному давлению на обменный курс, термодинамическую безопасность (доходы майнеров) и доходы многих бизнесов, связанных с Bitcoin. Вот почему даже многие люди, некомфортно относящиеся к заморозке, все же поддерживают раннюю подготовку.

Безразличные "код — это закон" биткойнеры могут ничего не делать, но они не должны обманывать себя, думая, что могут остановить других от попыток что-то сделать.

Альтернативные предложения

Поскольку "заморозить все уязвимые UTXO" и "ничего не делать" оба являются жестокими по-своему, большая часть интересной работы заключается в альтернативных предложениях, которые помогут пользователям сохранить свои права собственности перед лицом квантовой угрозы.

  1. Мы могли бы предотвратить появление новых уязвимых выходов, не замораживая старые. Это наименее принудительная часть обязательной миграции. Как только появится более безопасный тип выхода, правила консенсуса или политики могут отговорить или даже запретить отправку биткойнов в уязвимые скрипты блокировки. Это уменьшает будущий ущерб, не аннулируя немедленно старые права собственности. BIP-361 включает это как Этап A, и несколько критиков более открыты к этому виду перспективного ограничения, чем к постоянным ретроактивным сжиганиям.
  2. В качестве альтернативы сеть могла бы применять временную блокировку вместо постоянного сжигания. Борис Нагиев предложил, что если старые EC-расходы должны быть отключены, блокировка могла бы включать будущую высоту повторного включения или какой-то другой механизм, который даст сообществу время для создания путей восстановления. Conduition исследовал, как такая фаза может взаимодействовать с выходами, подобными P2QRH/P2MR, и предупредил, что простое запрещение всех проверок EC может случайно повлиять на гибридные конструкции, если правило не будет тщательно разработано. Привлекательность временной блокировки политическая так же, как и техническая: она сигнализирует о чрезвычайном сдерживании, а не о постоянной конфискации.
  3. Другой вариант — ограничение скорости, представленное предложением Hourglass. Hourglass V2 сосредоточен на старых P2PK монетах и ограничит расходы так, чтобы только один P2PK вход мог быть потрачен за блок, с чистым лимитом в один BTC за блок из этих выходов. Его авторы представляют это как способ избежать как немедленного сжигания, так и неконтролируемой квантовой ликвидации: монеты не уничтожаются, но их способность затопить рынок ограничена. Предложение оценивает, что неконтролируемая очистка P2PK может быть чрезвычайно быстрой, в то время как дизайн один-BTC-за-блок будет растягивать полное движение P2PK на десятилетия.

Hourglass имеет своих критиков. Противники утверждают, что он по-прежнему нарушает принцип разрешенного расходования, накладывая специальные ограничения на класс в противном случае действительных монет. Это также может создать длительную гонку между законными владельцами и квантовыми злоумышленниками, а не разрешить вопрос собственности. Некоторые критики говорят, что если квантовая угроза реальна, то десятилетия, необходимые для очистки открытых P2PK выходов, дают злоумышленникам много времени; если угроза не реальна, то правило является ненужным вмешательством.

Существует концепция commit-delay-reveal, иногда обсуждаемая через конструкции в стиле Гая Фокса. Основная идея заключается в том, что пользователь сначала фиксирует будущее расходование таким образом, чтобы квантовый злоумышленник не мог немедленно воспользоваться этим, ждет, пока обязательство не станет глубоко подтвержденным, а затем раскрывает секрет, необходимый для проверки расходования. Это может предотвратить возможность кратковременного квантового злоумышленника увидеть открытый ключ и мгновенно украсть монету до подтверждения. Chaincode описывает commit-delay-reveal как опциональный и потенциально полезный, в то время как резюме Optech отмечает, что эти схемы могут позволить безопасно расходуемым биткойнам избежать уничтожения и уменьшить срочность миграции.

Восстановление квантово безопасных средств без EC-подписей, особенно для HD-кошельков, должно быть осуществимо. Или Саттат и другие обсуждали идеи "поднятия подписей", где владелец доказывает знание семени или пути деривации, а не доказывает контроль через уязвимый открытый ключ. Олаолууа Осунтокун создал прототип, используя zk-STARKs, чтобы доказать, что ключ выхода Taproot BIP-86 был сгенерирован из пути семени BIP-32. Это определенно будет последним средством для прокрастинаторов, чтобы восстановить средства, учитывая, что последняя оптимизированная версия схемы требует 200 КБ доказательства. Это определенно сделает восстановление небольших UTXO экономически нецелесообразным, поскольку в лучшем случае это будет стоить несколько сотен долларов в виде транзакционных сборов, но может легко обойтись в тысячи или десятки тысяч при более высоких ставках транзакционных сборов.

Этот путь восстановления привлекателен, потому что он меняет моральную сторону дебатов. Если законные владельцы могут позже восстановить замороженные монеты через не-EC доказательства, замораживание больше не должно означать постоянное уничтожение. Но затраты серьезны: большие доказательства, сложная проверка, утечка конфиденциальной информации, предположения о деривации кошелька, неспособность охватить каждый исторический тип кошелька и опасность добавления новой криптографии в консенсус Bitcoin. Критики подхода zk-STARK подчеркнули, что доказательства в мегабайтах и многосекундные времена проверки трудно согласовать с консервативным дизайном Bitcoin. Тем не менее, дальнейшие исследования уже находят оптимизации, которые более эффективны.

Двойная подпись или миграция, основанная на рынке. Марк Джонсон и другие предложили включить квантово-устойчивые выходы, позволяя опциональные двойные подписи, предоставляя стимулы в виде сборов или политики и позволяя пользователям выбирать свой собственный риск вместо навязывания жесткого срока потерь. Этот подход лучше сохраняет права собственности, чем принудительное замораживание, но не решит проблему системного риска, если слишком много высокоценных монет останется под угрозой.

Сложные технические компромиссы

Дебаты о миграции нельзя полностью отделить от выбора квантово-устойчивых подписей, поскольку размер подписей повлияет на пропускную способность системы. Постквантовые стандарты NIST предоставляют серьезную основу: FIPS 204 стандартизирует ML-DSA, FIPS 205 стандартизирует SLH-DSA, а FIPS 203 охватывает ML-KEM для установления ключей. Но Bitcoin нуждается в цифровых подписях и доказательствах собственности, совместимых со скриптом, а не только в общих криптографических стандартах. Схема, подходящая для TLS или правительственной связи, не автоматически идеальна для блокчейна с ограниченным пространством блока и глобальными требованиями к проверке.

Подписи на основе хешей консервативны и привлекательны, поскольку их предпосылки просты, но они большие. Подписи в стиле Лампорт могут быть реализованы в некоторой форме с помощью обновлений скриптов, таких как OP_CAT, но проблема с ключевым путем Taproot остается: если выход Taproot имеет уязвимый для квантовых атак ключевой путь, размещение подписи Лампорт в скриптовом пути не делает весь выход безопасным от квантовых атак, если уязвимый ключевой путь не будет удален или отключен. Обсуждение OP_CAT в BIP-347 явно отмечает эту проблему.

Подписи решетчатого типа, такие как ML-DSA, предлагают более компактные подписи, чем многие варианты на основе хешей, но они вносят другие предпосылки и риски реализации. Подписи в стиле Falcon компактны, но исторически более сложны для реализации. SPHINCS+/SLH-DSA консервативны, но большие. Экспериментальные схемы могут быть привлекательны на бумаге, но слишком незрелы для консенсуса Bitcoin. Вот почему правдоподобный план миграции, вероятно, требует алгоритмической гибкости, тестовых развертываний, экспериментов с кошельками, тщательного моделирования сборов и, возможно, нескольких приемлемых постквантовых путей, а не одного спешного победителя.

Проблема с блоковым пространством серьезна, но не неразрешима. Chaincode оценивает, что миграция всех UTXO займет примерно от 76 до 142 дней, если миграция займет все блоковое пространство, и от 305 до 568 дней, если она займет 25% блокового пространства. Это просто сырая пропускная способность миграции; это не включает человеческую координацию, обновления кошельков, институциональные одобрения, поддержку для подписания в изолированном режиме, замену оборудования, бухгалтерские рабочие процессы и т. д.

Полный график миграции набора UTXO измеряется годами, а не неделями. Высокоуровневая оценка Chaincode очерчивает лучший случай примерно в пять лет и худший случай ближе к пятнадцати годам для исследований, работы над BIP, реализации, развертывания и миграции. Тот же отчет отмечает, что в экстренной ситуации временные рамки могут быть потенциально ускорены до 2 лет, но исторические исправления экстренных протоколов не совсем аналогичны, поскольку проблема квантовой миграции затрагивает каждый уровень экосистемы.

Этика прав собственности

Моральное разногласие возникает из двух конкурирующих определений собственности.

Сторонники антиморозки поддерживают точку зрения "код — это закон": собственность означает контроль в соответствии с правилами консенсуса. Если выход может быть потрачен с помощью подписи ECDSA или Schnorr, то отключение этого пути расходования нарушает права собственности владельца. Сеть не знает, потеряна ли монета, брошена, унаследована, намеренно неактивна или временно недоступна. Поэтому замораживание является коллективным наказанием, наложенным на подмножество пользователей за то, что они не следуют новому требованию миграции.

Сторонники замораживания утверждают, что собственность не может означать "любой, кто может сломать криптографию, получает монету". Подписи Bitcoin предназначены для аутентификации законного держателя ключа, а не для создания приза для того, кто первым построит машину, которая обойдет схему аутентификации. Если квантовые возможности превращают открытые ключи в закрытые, то подпись EC больше не несет ту же моральную информацию, которую она несла ранее. С этой точки зрения отказ от замораживания не является нейтральностью; это сбой безопасности, позволяющий сознательно использовать скомпрометированный механизм аутентификации для передачи богатства.

Обе позиции последовательны. Первая защищает стабильность правил и окончательность активов-носителей. Вторая защищает более глубокое намерение скрипта блокировки. Больной момент в том, что правила консенсуса Bitcoin являются единственным практическим арбитром. Протокол не может читать намерения. Он может только принимать или отклонять транзакции в соответствии с правилами. Любая попытка закодировать "законную собственность" после нарушения ECC либо становится чрезмерно широкой, полагается на новые доказательства, либо оставляет некоторых жертв позади.

Я утверждаю, что права собственности на Bitcoin уже были нарушены. Позвольте мне представить вам инцидент с переполнением стоимости, как его обычно называют.

15 августа 2010 года было обнаружено, что блок 74,638 содержал транзакцию, которая создала 184,467,440,737.09551616 биткойнов для трех разных адресов. Два адреса получили по 92,2 миллиарда биткойнов, а тот, кто решил блок, получил дополнительные 0,01 BTC, которые не существовали до этой транзакции. Это стало возможным, потому что код, используемый для проверки транзакций перед их включением в блок, не учитывал случай, когда выходные значения были настолько велики, что они переполняли сумму.

Новая версия клиента была опубликована в течение пяти часов после обнаружения, которая содержала изменения с мягким форком в правилах консенсуса, отклоняющие транзакции с переполнением выходных значений. Блокчейн был форкнут. Хотя многие неподправленные узлы продолжали строить на "плохом" блокчейне, "хороший" блокчейн обогнал его на высоте блока 74,691, после чего все узлы приняли "хороший" блокчейн как авторитетный источник истории транзакций биткойнов.

Плохая транзакция больше не существует для людей, использующих цепочку с наибольшим накопленным доказательством работы. Следовательно, биткойны, созданные ею, также не существуют.

Таким образом, с точки зрения чистых прав собственности, человек, который следовал правилам сети в то время, был лишен своей собственности, потому что подавляющее большинство других участников сети считали его действия нежелательными и угрожающими сети.

Сторонники анти-заморозки, вероятно, скажут, что это не проблема, потому что ИНТЕНТ правил протокола имеет значение, и намерение заключалось в том, чтобы сеть гарантировала максимальное предложение в 21 миллион BTC. Я бы, вероятно, согласился, и выдвинул бы контраргумент, что ИНТЕНТ использования ECC для защиты BTC заключается в том, чтобы гарантировать, что никому не удастся угадать ваш закрытый ключ. Этот материал представлен в последнем печатном издании Bitcoin Magazine, Квантовом выпуске. Мы делимся им здесь как ранним взглядом на идеи, исследуемые в полном выпуске.

Экономические ставки

Внезапный захват средств квантово-способным субъектом может повлиять на биткойн через несколько каналов.

  1. Монеты, считавшиеся спящими, вновь войдут в обращение, увеличивая эффективное предложение биткойнов.
  2. Рынки могут впасть в панику до фактического захвата, если появятся достоверные доказательства существования или близости CRQC.
  3. Майнеры могут пострадать, если цена резко упадет, потому что их бюджет связан с субсидиями блоков и сборами в BTC, конвертированными в операционные доходы.
  4. Биржи и другие предприятия могут столкнуться с операционным стрессом и резким падением доходов, если депозиты клиентов будут раскрыты или если структура рынка сломается под давлением неопределенности.

"Потерянные монеты только делают монеты всех остальных немного более ценными. Рассматривайте это как пожертвование всем." -- Сатоши Накамото

Если это правда, следствие таково:

"Квантово восстановленные монеты только делают монеты всех остальных менее ценными. Рассматривайте это как кражу у всех."

Если большое количество BTC будет навсегда потеряно, оставшиеся держатели получат выгоду от более низкого эффективного обращения. Если квантовые атакующие восстановят эти монеты, оставшиеся держатели потеряют эту выгоду. Критики заморозки отвечают, что именно поэтому активные держатели имеют конфликт интересов: они могут предпочесть сжигание спящих монет, потому что это делает их собственные монеты более редкими. Это не тривиальное возражение. Заморозка может быть представлена как защита сети, но ее также можно представить как обогащение активных держателей за счет неактивных.

Этот конфликт объясняет, почему конкретное определение уязвимых монет имеет большое значение. Замораживание только старых P2PK-выходов с уже раскрытыми открытыми ключами легче оправдать, чем замораживание каждого уязвимого выхода, поскольку средства с гораздо большей вероятностью будут потеряны. Замораживание выходов Taproot более сложно с политической точки зрения, потому что Taproot является новым и намеренно принят пользователями, следовавшими современным рекомендациям по кошелькам. Замораживание повторно используемых выходов создает другую проблему: уязвимость может возникать из-за поведения пользователя, а не типа адреса. Замораживание на основе утечки открытого ключа в цепочке также является полумерой, потому что цепочка не может знать, что было утечено вне цепочки; многие кошельки, например, делятся своими xpub с третьими сторонами.

Таким образом, широкая заморозка может быть как недостаточной, так и избыточной. Она может пропустить открытые ключи вне цепочки, захватывая при этом спящие, но законные владельцы. Узкая заморозка может снизить наихудший риск, но оставить достаточно уязвимой стоимости, чтобы поддерживать панику. Вот почему я считаю, что оптимальное решение является сложным и требует многофазного подхода, доказательств спасения и объективных правил скриптов, а не произвольных списков адресов.

Упрощение управления

Биткойн — это анархическая система правил без правителей. У него нет власти, которая могла бы диктовать изменения в правилах консенсуса. Правило о прекращении использования ECC потребует широкого согласия среди операторов узлов, майнеров, бирж, кошельков, хранителей, торговцев и пользователей. В формальных терминах многие предложения являются мягкими форками: они делают ранее действительные траты недействительными в соответствии с более строгими правилами. Но в социальных терминах мягкий форк, который отключает старые монеты, гораздо тяжелее, чем обычное ужесточение правил. Это напрямую влияет на ожидания собственности.

Эта проблема управления усугубляется в условиях чрезвычайной ситуации. Если Биткойн будет ждать, пока не появится достоверное доказательство CRQC, сообществу может понадобиться действовать в условиях паники, дезинформации, рыночного стресса и давления со стороны противников. Но если Биткойн будет действовать слишком рано, он рискует заморозить монеты до того, как угроза станет достаточно реальной, чтобы это оправдать. Chaincode явно предупреждает, что планирование и коммуникация должны происходить до того, как угроза станет острой, при этом признавая, что координация заинтересованных сторон, регулирование, налогообложение и коммуникация с пользователями являются серьезными препятствиями.

Это создает парадокс. Лучшее время для проектирования миграции к квантовой безопасности — это до того, как она станет срочно необходимой. Самое трудное время, чтобы убедить людей принять спорные меры, также до того, как они станут срочно необходимыми. Как только чрезвычайная ситуация становится очевидной, технические и социальные варианты резко сужаются. Короче говоря, потому что: Биткойн движется медленно, некоторые действия должны произойти до того, как соответствующий компьютер появится, если мы хотим избежать хаотичного результата.

Таким образом, достоверный процесс имеет значение почти так же, как и окончательное правило. Сообществу понадобятся четкие определения, симуляции, эталонные реализации, поддержка кошельков, развертывания в тестовой сети, пороги активации, исследования восстановления и коммуникация с не техническими пользователями. Без этого предложение о прекращении использования ECC будет выглядеть как координация против спящих владельцев. С этим даже противники смогут по крайней мере оценить конкретные компромиссы, а не реагировать на абстракции.

Теория игр управления

Угроза квантового атакующего похожа на инцидент DAO, с которым Ethereum столкнулся в 2016 году. Другими словами: экосистема имела время (около месяца), чтобы предпринять действия, чтобы остановить атакующего от захвата 5% всего ETH на тот момент. Для 5% всего ETH попасть в руки злонамеренного актера считалось системным риском.

Чтобы поставить это в контекст, из моего собственного анализа блокчейна я думаю, что разумная оценка количества потерянных монет с раскрытыми открытыми ключами составляет примерно 2,600,000 BTC, или 13% от текущего общего предложения. Другими словами, это примерно столько BTC, сколько я ожидаю, что не сможет мигрировать к квантово безопасному скрипту блокировки, если мы придем к консенсусу по внедрению схемы подписи после квантовой безопасности.

Однако обратите внимание на важное различие между ситуацией с DAO и этой. В случае с DAO сообщество Ethereum должно было провести хард-форк, чтобы вернуть контроль над украденными токенами. Изменение в стиле BIP-361 будет софт-форком. То есть:

Противостоять форку DAO было относительно легко: не нужно было ничего делать, и оставались на цепочке с оригинальным набором правил. Эта цепочка теперь известна как Ethereum Classic.

Противостоять софт-форку квантовой миграции, предполагая, что у него есть супербольшинство хешрейта, потребует от несогласных пользователей координации User Rejected Soft Fork, что никогда ранее не делалось.

Скользкая дорожка централизации

Некоторые утверждали, что предложение о принудительной миграции, такое как BIP-361, неприемлемо, потому что оно создаст прецедент для "централизованного планирования" относительно того, кто может использовать Bitcoin. Другими словами, это может привести к подобным типам замораживания, чтобы остановить любого, кто считается "плохим актером", от использования системы, например, в ответ на крупные кражи и взломы.

Мы уже знаем, что ничего в правилах Bitcoin не является поистине неизменным. Невозможно создать протокол, который невозможно изменить — лучшее, что вы можете сделать, это согласовать стимулы, которые делают маловероятным изменение. В случае предложения изменений, столь противоречивых, как изменение собственности / денежной массы, вы должны ожидать, что такие предложения будут иметь лишь малую вероятность быть принятыми, если альтернатива ожидается как вредная для почти всех биткойнеров.

Что касается утверждения, что это приведет к конфискации на уровне протокола в ответ на взломы и тому подобное, это просто невозможно для экосистемы, такой как Bitcoin, координировать ответ достаточно быстро, чтобы опередить отдельного актера. Чтобы быть более точным: попытка занести в черный список конкретный адрес / набор адресов является неосуществимой, потому что "цель" такого черного списка на уровне протокола просто переместит свои средства быстрее, чем экосистема сможет координировать их замораживание.

Предыдущие прецеденты

DAO был особым случаем, в котором децентрализованное сообщество действительно имело время отреагировать на массовую кражу, потому что смарт-контракт DAO фактически имел "правило охлаждения", которое заставляло их ждать месяц после первоначального перенаправления средств под свой контроль, прежде чем они могли отправить их куда-либо еще, например, "обналичить". Таким образом, было время для сбора консенсуса от более широкой экосистемы (они даже проводили голосование по монетам), чтобы провести довольно противоречивый хард-форк.

Каков был конечный результат? Мы можем наблюдать, как рынок отреагировал. Несмотря на всю противоречивость, экономическая реальность была ясна. Ethereum Classic, который придерживался принципов "код — это закон" и "ничего не делать", позволил атакующему сохранить контроль над 5% токенов сети, едва достиг 10% рыночной стоимости интервенционистского Ethereum, который изменил правила сети, чтобы вернуть средства их законным владельцам.

Как уже упоминалось, у Bitcoin также был инцидент с переполнением стоимости, в котором биткойны, созданные кем-то, кто просто "следовал правилам протокола", были отняты в результате изменения консенсуса.

Это яркие примеры того, почему я считаю, что экономические стимулы могут и будут перевешивать моральные и философские принципы. Некоторые, безусловно, скажут, что Ethereum и Bitcoin имеют мало общего, и это действительно так, что эти разные сети имеют очень разные этики и движущие факторы. Но с экономической точки зрения они разделяют одни и те же структуры стимулов в отношении злонамеренного субъекта, контролирующего значительную часть рыночной капитализации. Bitcoin в 2026 году — это очень другая экосистема, чем Bitcoin в 2016 году. Учитывайте всех новых участников, многие из которых не приняли BTC в результате либертарианской точки зрения.

Довольно сложно убедить широкую аудиторию в том, что плохие акторы не должны быть остановлены, если есть возможность это сделать. Ещё сложнее убедить компании и учреждения, которые зарабатывают миллионы, если не миллиарды долларов на управлении активами, что они должны бездействовать и наблюдать за экзистенциальной угрозой для своей бизнес-линии, которая может осуществить атаку, подготовленную не только за месяцы, но потенциально за годы или десятилетия вперед.

Важность формулировки

Я считаю, что худшая возможная формулировка этого дебата — это "квантовая безопасность против безответственных пользователей". Это упрощает возражение по поводу прав собственности. Ещё одна ужасная формулировка, на мой взгляд, — это "заморозка всегда является кражей, следовательно, подготовка не нужна". Это упрощает проблему системного риска и игнорирует варианты, которые у нас есть для защиты прав собственности.

Мэтт Королло остроумно указал на то, что дебаты о прекращении использования уязвимых подписей интересны, потому что их можно формулировать очень по-разному, хотя на поверхности они звучат одинаково.

  1. "Защитите права собственности людей в максимальной степени."
  2. "Не замораживайте чьи-либо монеты."

Первая точка зрения поддерживает заморозку ECC-расходов, одновременно добавляя максимальное количество способов безопасно восстановить средства (доказательства BIP-32, обязательства до Q-дня для кошельков, не относящихся к BIP-32, и временно заблокированные кошельки и т.д.).

Вторая позиция фактически минимизирует количество людей, которые могут сохранить свои монеты, и максимизирует риск кражи. Но она гораздо проще и избегает спорного форка.

Таким образом, я считаю, что это не бинарный дебат "замораживать или не замораживать". Скорее, более правильная формулировка проблемы: каков оптимальный набор правил, который минимизирует нарушения прав собственности в условиях, когда оригинальный механизм криптографической аутентификации больше не надежен для подтверждения законного владения?

В рамках этой формулировки прекращение использования подписей ECDSA становится более обоснованным, если выполняются несколько условий.

  1. Должен существовать широко проверенный квантово-устойчивый вариант. Пользователей нельзя заставлять мигрировать на полусырые или экспериментальные механизмы. Вариантом может быть P2MR плюс будущие пути PQ-скриптов, стандартизированный и хорошо проверенный тип PQ-подписи, конструкция commit-reveal или гибрид. Но он должен быть доступен для обычных кошельков и учреждений, а не только технически вообразимым.
  2. Окно миграции должно быть достаточно длинным для реальных пользователей. Наши оценки пропускной способности блоков показывают, что сырая транзакционная емкость — это лишь одно из узких мест. Серьезный срок должен учитывать обновления кошельков, аппаратные устройства, координацию мультиподписей, наследование, институциональные контроли, логистику холодного хранения и скачки сборов. Пятилетний срок может показаться длинным с точки зрения программного обеспечения, но для глобальной миграции активов он может быть коротким.
  3. Правило об устаревании должно быть как можно более объективным и узким. Замораживание по именованным адресам или предполагаемой личности было бы токсичным. Замораживание по явно уязвимым условиям расходования более оправдано, хотя и остается спорным. Даже тогда проектировщики должны избегать случайного отключения гибридных или восстановительных конструкций, которые все еще используют операции EC неопасными способами.
  4. Опции спасения замороженных средств обязательны. Постоянное сжигание максимизирует ясность, но также максимизирует моральный ущерб. Временные блокировки, доказательства знания семени, пути commit-reveal или другие доказательства владения, не связанные с EC, могут сохранить больше духа прав собственности Биткойна. Текущие идеи восстановления недостаточно зрелы, чтобы на них полагаться, но они критически важны, поскольку превращают бинарный выбор между сжиганием и кражей в более гуманистический путь миграции.
  5. Сообщество должно заранее определить критерии предупреждения, принимая во внимание, что идеальные доказательства могут никогда не появиться. Публичная демонстрация CRQC против secp256k1 будет слишком поздно для некоторых классов атак. Но неопределенный страх недостаточен, чтобы оправдать сжигание монет. Разумные критерии могут включать достоверные достижения в квантовой коррекции ошибок с учетом отказов, сроки миграции от правительства, консенсус экспертов в области криптоанализа, наблюдаемый рыночный стресс или другие публичные сигналы. Переходы NSA и NIST показывают, что крупные учреждения уже рассматривают постквантовую миграцию как серьезную проблему планирования, но институциональная осторожность не равнозначна доказательству того, что Биткойн должен замораживать монеты сейчас.

Проблема Златовласки

Распространенная критика BIP-361 (кроме "квантовые компьютеры не реальны") заключается в том, что он "спешный". Я думаю, это связано с тем, что люди делают неправильные предположения о активации. Никто не утверждает, что BIP-361 должен быть активирован сегодня или даже скоро... это даже невозможно, пока не будет активирована схема PQC. Скорее, суть BIP-361 заключается в том, чтобы иметь план на случай, если угроза станет реальной и миграция станет желательной.

Мы остановились на пятилетнем сроке миграции для BIP-361, потому что есть недостатки как в слишком ранней, так и в слишком поздней миграции. Мигрируйте слишком рано, и мы можем наложить большие затраты на экосистему, когда это не нужно. Кроме того, поскольку постквантовые схемы и схемы спасения квантово-устойчивых средств находятся в активной разработке, слишком ранняя миграция может зафиксировать нас в неоптимальном решении. Мигрируйте слишком поздно, и мы оставим экосистему открытой для системной угрозы, которая может причинить огромный ущерб и подорвать доверие к сети. Мы также знаем, что это должно быть многолетним подходом из-за того, сколько времени требуется для распространения изменений протокола по всей экосистеме.

Я не ожидаю, что кто-то серьезно предложит активацию BIP-361, если не станет очевидным, что криптографически значимый квантовый компьютер находится менее чем в 10 годах.

Устаревание ECC в конечном итоге может стать оправданным, но только как выбор консенсуса в последнюю очередь, после того как будет доступен жизнеспособный путь миграции, после того как будут установлены объективные правила, после того как будет опубликован долгий публичный срок и после того как будет достигнут грубый консенсус о том, что разрешение уязвимых монет оставаться расходуемыми через ECC приведет к большим нарушениям прав, чем его отключение.

Самый интеллектуально честный вывод заключается в том, что обе стороны этого дебата защищают принципы Биткойна, просто с немного разными интерпретациями. Сторона устаревания ECC защищает безопасность протокола, выживание системы и права собственности от квантовых атак. Сторона «ничего не делать» защищает стабильность правил протокола, устойчивость к цензуре и права неактивных пользователей.

Путь вперед

Квантовая проблема Биткойна не является срочной в том смысле, что пользователи должны паниковать сегодня. Она срочна в том смысле, что децентрализованные системы должны решить сложные проблемы координации, прежде чем они станут чрезвычайными. Ожидание, пока квантовый атакующий станет видимым, оставит нас с худшим набором возможных выборов.

Следующие шаги на обозримое будущее не включают BIP-361. Скорее, мы должны сосредоточиться на подготовке:

  1. уменьшить повторное использование адресов
  2. исследовать доказательства восстановления
  3. уменьшить зависимость от обмена xpub
  4. исследовать более оптимизированные схемы PQ
  5. активировать скрипты блокировки с квантовой безопасностью по желанию
  6. разработать несколько планов на случай непредвиденных обстоятельств для подготовки к различным сценариям

Дебаты о квантовой миграции Биткойна не являются выбором между уважением прав собственности и их нарушением. Это выбор между конкурирующими видами неудачи прав собственности. Мы должны рассматривать квантовую угрозу как реалистичный, но не количественно измеримый системный риск, но не использовать неопределенность как предпосылку для преждевременных спорных изменений.

Даже если криптографически значимый квантовый компьютер не появится, демонстрация того, что Биткойн серьезно относится к хвостовым рискам, повысит доверие к сети и снизит неопределенность относительно ее будущего.

Этот материал представлен в последнем печатном издании Bitcoin Magazine, Квантовом выпуске. Мы делимся им здесь как ранним взглядом на идеи, исследуемые в полном выпуске.

Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.

Вам также может понравиться

Свежие листинги на WEEX

iconiconiconiconiconiconiconiconicon
Служба поддержки:@weikecs
Деловое сотрудничество:@weikecs
Количественная торговля и ММ:[email protected]
VIP-программа:[email protected]