15 июля компания Project Eleven, специализирующаяся на постквантовой криптографии, представила ранний прототип доказательства с нулевым разглашением (ZK-proof). Этот механизм потенциально способен решить одну из самых острых проблем будущего биткоина: как доказать право собственности на кошелек, когда квантовый компьютер сможет подделать любую цифровую подпись.

Идея элегантна, но сложна. Вместо того чтобы просто доказывать знание текущего приватного ключа (который квантовый взломщик уже мог восстановить), пользователь доказывает контроль над более ранним, родительским ключом в иерархической структуре HD-кошелька. Этот родительский ключ защищен этапом деривации через HMAC-SHA512 — хеш-функцию, устойчивость которой к квантовым атакам (алгоритм Гровера) пока остается на приемлемом уровне безопасности.

Как работает «квантовая страховка»

В основе лежит метод «переноса подписи» (signature lifting), описанный исследователями в 2023 году. После наступления «дня Q» — момента, когда квантовый компьютер сможет восстановить приватный ключ из публичного, — обычная подпись перестает быть доказательством владения. Предложенный ZK-протокол позволяет заменить эту подпись постквантовым доказательством, используя ту же связку ключей, но опираясь на одностороннюю функцию, устойчивую к квантовому взлому.

Прототип, разработанный совместно с ведущим разработчиком системы Binius Джимом Позеном, уже продемонстрировал впечатляющие показатели. На MacBook Air с чипом M5 генерация доказательства заняла 243 мс, полный цикл — около 910 мс, а верификация — всего 40 мс. Пиковое потребление памяти составило 2,1 ГБ, а размер доказательства — 358 КиБ. На данный момент прототип поддерживает три типа адресов: P2PKH, P2WPKH и P2SH-P2WPKH. Поддержка Taproot пока не реализована.

Путь от прототипа к реальности

Важно понимать, что это лишь ранняя, неаудированная реализация. Она не работает в основной сети биткоина. Для ее внедрения потребуется либо изменение правил консенсуса через софтфорк, либо создание отдельной системы проверки. Сообществу предстоит решить непростые вопросы: когда перестать принимать обычные подписи для уязвимых адресов и как разрешать конфликты между законным владельцем и атакующим, который уже вывел средства.

Эта разработка — не панацея, а скорее страховочный механизм для тех, кто не успеет мигрировать в постквантовую эпоху. Она дополняет, а не заменяет более фундаментальные предложения, такие как BIP-360 (P2MR), который уже включен в официальный репозиторий Bitcoin Improvement Proposals. Напомню, что в июне Coinbase Quantum Advisory Council оценил, что под потенциальной угрозой находятся около 7 млн BTC из-за старых выходов и повторного использования адресов.

Мой анализ: Project Eleven демонстрирует технически зрелый и прагматичный подход к одной из самых сложных проблем в криптографии. Однако ключевой вызов остается не техническим, а социально-политическим: сможет ли биткоин-сообщество достичь консенсуса по такому обновлению достаточно быстро, чтобы опередить квантовую угрозу? Время — самый дефицитный ресурс в этой гонке.