Квантовый апокалипсис для биткоина: реальная угроза или отсроченный сценарий?

Вопрос о том, станет ли квантовый компьютер «убийцей» биткоина, давно будоражит умы криптоэнтузиастов. В центре этих опасений — алгоритм Шора, который фундаментально меняет подход к взлому криптографии. Он трансформирует задачу восстановления приватного ключа из публичного из разряда практически неразрешимых в теоретически решаемую за минуты, но только при наличии соответствующего оборудования.
Давайте разберемся, насколько реальна эта угроза сегодня, какие именно активы находятся в зоне поражения и почему рынок может начать паниковать задолго до того, как первый квантовый взлом станет реальностью.
Краткий ответ: теоретический риск есть, практического — пока нет
Алгоритм Шора действительно способен решить задачу дискретного логарифмирования на эллиптической кривой за полиномиальное время. Это ставит под удар безопасность ECDSA и подписей Шнорра, которые используют кривую secp256k1. Однако ни одно из существующих устройств не приблизилось к необходимым мощностям. Современные процессоры имеют около 1100–1200 физических кубитов без коррекции ошибок, тогда как для атаки на биткоин нужны миллионы. Ключевой момент: в первую очередь риску подвержены адреса, чьи публичные ключи уже раскрыты в блокчейне.
Почему это так
Безопасность биткоина зиждется на невозможности вычислить приватный ключ из публичного. Лучшие классические алгоритмы требуют порядка 2¹²⁸ операций — это за гранью возможностей любых современных систем. Алгоритм Шора не просто ускоряет перебор, он меняет класс сложности самой задачи. Но цена вопроса — в кубитах. Оценки разнятся на порядки: от 2330 стабильных логических кубитов (что эквивалентно 1–13 млн физических) до более скромных прогнозов. Исследование Google Quantum AI, опубликованное в марте 2026 года, снизило эту оценку до менее 500 000 физических кубитов, что позволило бы взломать ключ за 9 минут. Это двадцатикратное снижение требований по сравнению с прогнозами 2019 года.
Планы IBM и IonQ по созданию отказоустойчивых систем к 2029–2030 годам выглядят обнадеживающе, но даже при их реализации, реально опасный квантовый компьютер может появиться лишь во второй половине 2030-х. При этом опрос 26 экспертов Института глобальных рисков оценивает вероятность появления криптографически значимого устройства в течение 15 лет в 51–70%.
Ключевой фактор уязвимости — не размер баланса, а цифровая гигиена владельца. В зоне повышенного риска находятся адреса P2PK эпохи Сатоши, архитектура Taproot и кошельки с повторным использованием адресов. По оценкам Glassnode, в блокчейне раскрыты ключи для 6,04 млн BTC (30,2% от всего предложения). Структурная уязвимость P2PK затрагивает 1,92 млн BTC, а операционная — еще 4,12 млн BTC.
Отсюда вытекает главный практический риск — стратегия HNDL («перехвати и расшифруй позже»). Злоумышленнику не нужен квантовый компьютер сегодня. Достаточно сохранить все раскрытые публичные ключи и дождаться появления CRQC. Исследование ФРС США прямо указывает на биткоин как на пример ограничений постквантовой миграции: новые алгоритмы не смогут скрыть уже опубликованные данные.
Что это значит для инвестора
Для держателей это повод для аудита, а не для паники. Проверьте, не находятся ли средства на P2PK-выходах или повторно используемых адресах. Для инвестора важен и другой риск: цена может отреагировать раньше техники. Достаточно одной громкой публикации о снижении требований к кубитам, чтобы рынок начал закладывать риски задолго до реальной атаки. Регуляторы, включая АНБ и NCSC, уже готовят переход на постквантовую криптографию, и биткоину придется согласовывать миграцию через консенсус, что всегда происходит медленнее, чем обновление дорожных карт коммерческих вендоров.
Мой анализ: Рынок часто переоценивает технологические угрозы и недооценивает нарративные. Даже если до реального взлома остаются десятилетия, публикация любого значимого прогресса в этой области может спровоцировать краткосрочную волатильность. Разумный инвестор должен учитывать оба сценария: и технологический, и информационный.