Квантовый компьютер против биткоина: реальная угроза или отсроченный сценарий?

Дебаты о том, что квантовые вычисления станут приговором для биткоина, не утихают в индустрии уже много лет. Центральным элементом этих опасений выступает алгоритм Шора — математический метод, который кардинально меняет сложность задачи восстановления приватного ключа из публичного, превращая её из практически неразрешимой в теоретически решаемую за считанные минуты при наличии соответствующего оборудования.
В этом аналитическом обзоре я разберу механику угрозы, оценю реальные сроки её материализации и определю, какие именно категории пользователей находятся в группе риска.
Ключевой вывод: угроза теоретическая, но не гипотетическая
Алгоритм Шора действительно способен решить задачу дискретного логарифмирования на эллиптической кривой secp256k1 за полиномиальное время. Это ставит под удар криптографическую основу ECDSA и Schnorr-подписей. Однако современное состояние квантовой индустрии далеко от необходимого порога: самые мощные процессоры насчитывают лишь около 1100–1200 физических кубитов без полноценной коррекции ошибок, тогда как для атаки на биткоин требуются миллионы.
Безопасность сети строится на невозможности вычисления приватного ключа k из публичной точки P = k ⋅ G. Классические алгоритмы требуют порядка 2¹²⁸ операций — это за гранью любых существующих систем. Алгоритм Шора не ускоряет перебор, а меняет сам класс сложности задачи, что принципиально важнее.
Оценка «цены» атаки: от консервативных до оптимистичных прогнозов
Оценки необходимых ресурсов разнятся на порядки. По консервативным расчётам, для взлома потребуется около 2330 стабильных логических кубитов, что при учёте коррекции ошибок эквивалентно 1–13 млн физических. Исследователи из Университета Сассекса оценивают необходимость в ~13 млн физических кубитов для взлома в течение суток. Для сравнения, в 2022 году физики рассчитали, что для компрометации RSA-2048 за час понадобится около 317 млн кубитов.
Однако исследование Google Quantum AI, опубликованное в марте 2026 года, существенно пересмотрело эти цифры в сторону снижения. Согласно их данным, достаточно менее 500 000 физических кубитов (~1200 логических) и около 70 млн вычислительных шагов. В таком сценарии приватный ключ можно восстановить максимум за 9 минут — быстрее, чем добывается новый блок. Это двадцатикратное улучшение по сравнению с оценками 2019 года, которые говорили о 20 млн кубитов.
К 2029 году IBM планирует создать отказоустойчивый суперкомпьютер IBM Quantum Starling на 200 логических кубитов. Компания IonQ официально нацелена на создание устройства с 2 млн физических кубитов к 2030 году. Если эти планы реализуются, то во второй половине 2030-х мы можем увидеть машину, способную на реальную атаку.
Впрочем, глава Blockstream Адам Бэк настроен гораздо скептичнее, оценивая горизонт появления таких систем в 20–40 лет. Опрос 26 экспертов из Института глобальных рисков даёт вероятность появления криптографически значимого квантового компьютера в 28–49% в течение десяти лет и 51–70% в течение пятнадцати.
Кто в зоне риска: не размер баланса, а цифровая гигиена
Уязвимость активов определяется не суммой, а раскрытием публичного ключа. В группе повышенного риска — адреса P2PK эпохи Сатоши, архитектура Taproot, а также кошельки, скомпрометированные повторным использованием. Напротив, выходы P2PKH, P2SH и SegWit остаются защищёнными до первой исходящей транзакции, так как скрыты за криптографическим хешем.
По оценкам Glassnode, в блокчейне раскрыты ключи для 6,04 млн BTC (30,2% от всего предложения, или ~$469 млрд). Из них структурная уязвимость (P2PK) затрагивает 1,92 млн BTC, а операционная (повторное использование адресов) — 4,12 млн BTC.
Отсюда вытекает главный практический риск — стратегия «собери сейчас, расшифруй позже» (HNDL). Злоумышленнику не нужен квантовый компьютер сегодня. Достаточно сохранить все раскрытые публичные ключи и дождаться появления CRQC. Исследование Федеральной резервной системы США прямо указывает на биткоин как на пример ограничений постквантовой миграции: новые алгоритмы защитят будущие операции, но не скроют уже опубликованные данные и не перенесут автоматически средства со старых выходов.
Практические выводы для держателей и инвесторов
Для держателей это повод не для паники, а для аудита. Необходимо проверить, не находятся ли средства на P2PK-выходах или повторно используемых адресах. Ключи под контролем можно перевести, но «спящие» кошельки первых лет мигрировать некому — именно они станут первыми целями.
Для инвестора важен и другой аспект: рынок может отреагировать раньше техники. Достаточно одной громкой публикации о снижении требований к кубитам, чтобы цена начала закладывать риски задолго до реальной атаки. Здесь действуют два горизонта: технологический (десять лет и более) и нарративный (любой ближайший квартал). Регуляторы — АНБ и NCSC — уже готовят переход на постквантовую криптографию. Биткоину же придётся согласовывать миграцию через консенсус, а этот процесс всегда идёт медленнее, чем обновление дорожных карт коммерческих вендоров.
Q-чек: краткий итог
Угроза реальна?
Пока в режиме сбора данных (HNDL).
Есть железо?
Нет: около 1500 шумных кубитов против требуемых сотен тысяч.
Кто в зоне риска?
Примерно 6 млн BTC с раскрытыми публичными ключами, из них 1,92 млн — P2PK.
Что можно сделать сейчас?
Проверить типы выходов, отказаться от повторного использования адресов и следить за работой над постквантовой миграцией.
Мой комментарий как аналитика: Квантовая угроза — это не вопрос «если», а вопрос «когда». Однако реальный риск для рынка сегодня исходит не от самих квантовых машин, а от информационной паники. Инвесторам стоит готовиться к волатильности на новостях о прорывах в этой области, а держателям — провести аудит своей цифровой гигиены уже сейчас, не дожидаясь первых атак.