Биткоин впервые в истории провел квантово-устойчивую транзакцию в основной сети, и обошлось это без изменений правил протокола. Компания StarkWare подтвердила: операция зафиксирована в блоке номер 964199, а вместо привычной эллиптической криптографии (математического метода, на котором держится подпись почти всех биткоин-кошельков) в ней использована схема на основе хеш-функций — устойчивая даже к атаке достаточно мощного квантового компьютера.
Технически транзакция выглядит буднично: она объединила два входа на 39179 и 10000 сатоши (сатоши — самая мелкая единица биткоина, одна стомиллионная монеты), создала один выход на 44000 сатоши и заплатила комиссию в 5179 сатоши. За кулисами все куда сложнее и дороже. По данным StarkWare, подготовка такой подписи стоит от 150 до 200 долларов и требует нескольких часов работы видеокарты, тогда как обычная биткоин-транзакция обходится в доли доллара и проходит за секунды. Разработал схему, получившую название QSB (Quantum Safe Bitcoin — квантово-безопасный биткоин), исследователь и генеральный менеджер StarkWare по прикладным направлениям Авиху Леви, опубликовавший научную работу с методом еще в апреле.
Главный фокус в том, что для внедрения не пришлось трогать консенсусные правила сети, то есть не понадобился хардфорк или софтфорк (обновление протокола, на которое должны согласиться все участники сети). Схема работает поверх существующего биткоина, используя возможности, уже заложенные в его скриптовый язык. Это принципиально другой путь по сравнению с тем, что годами обсуждало сообщество: раньше считалось, что защита от квантовых атак потребует масштабного и болезненного апгрейда всей сети с риском раскола на два лагеря пользователей.
Проблема, которую решает эта демонстрация, называется «собери сейчас, расшифруй потом» — по этому принципу противник уже сегодня копит зашифрованные данные и открытые ключи из блокчейна, чтобы взломать их позже, когда квантовый компьютер станет достаточно мощным для алгоритма Шора (метода, который теоретически позволяет быстро вычислить закрытый ключ по открытому). Для биткоина это особенно чувствительно: как только адрес хотя бы раз потратил монеты, его открытый ключ становится виден всем в блокчейне и остается там навсегда, отозвать или скрыть его задним числом невозможно. Оценки экспертов насчет срока наступления «дня Q» — момента, когда квантовые компьютеры реально смогут взламывать такую криптографию, — расходятся: часть исследователей называет 2028–2030 годы, часть считает более реалистичным конец 2030-х. Федеральная резервная система США уже изучала этот риск на примере именно биткоина, потому что открытый и неизменяемый реестр — идеальная мишень для атаки такого типа.
Впрочем, демонстрация StarkWare не решает проблему для всей сети. Это одна экспериментальная транзакция, а не массовое обновление кошельков. Но она доказывает: путь к защите есть, и он не требует серьезно менять устоявшийся механизм работы биткоина, чтобы его спасти. Следующий шаг — перевести метод из лабораторной демонстрации в удобный и дешевый инструмент, которым сможет пользоваться рядовой держатель монет, а не только команда с доступом к мощной видеокарте и часами свободного времени.
