Квантовый апокалипсис для биткоина: реальная угроза или отсроченный сценарий?

Дебаты о том, что квантовые вычисления станут приговором для биткоина, не утихают в индустрии уже много лет. В центре этих опасений — алгоритм Шора, который радикально меняет правила игры: то, что сегодня считается вычислительно невозможным, при наличии достаточной квантовой мощности становится рутиной, измеряемой минутами. Речь идет о восстановлении приватного ключа из публичного — базовой уязвимости криптографии на эллиптических кривых.
Суть угрозы и текущее состояние дел
Теоретически, алгоритм Шора решает задачу дискретного логарифмирования за полиномиальное время. Это ставит под удар ECDSA и подписи Шнорра, используемые в биткоине, поскольку обе схемы опираются на кривую secp256k1. Однако на практике ни одно существующее устройство не приблизилось к необходимым параметрам. Современные процессоры — это около 1100–1200 «шумных» физических кубитов без полноценной коррекции ошибок, тогда как для реальной атаки требуются миллионы стабильных логических кубитов. Первыми в зоне поражения окажутся адреса, чьи публичные ключи уже раскрыты в блокчейне.
Цена вопроса: сколько кубитов нужно на самом деле
Оценки стоимости атаки разнятся на порядки. Консервативные прогнозы говорят о необходимости ~2330 логических кубитов, что с учетом коррекции ошибок эквивалентно 1–13 млн физических. Исследователи из Университета Сассекса называют цифру в 13 млн кубитов для взлома за сутки. Более ранние расчеты для RSA-2048 требовали ~317 млн физических кубитов. Однако прорывное исследование Google Quantum AI, опубликованное в марте 2026 года, существенно пересмотрело эти оценки в сторону снижения: менее 500 000 физических кубитов (около 1200 логических) и порядка 70 млн вычислительных шагов достаточно для взлома приватного ключа менее чем за 9 минут. Это двадцатикратное улучшение по сравнению с прогнозами 2019 года.
Реальная картина рисков
К 2029 году IBM планирует создать отказоустойчивую систему на 200 логических кубитов, а IonQ нацелена на 2 млн физических кубитов к 2030 году. Если эти планы реализуются, то уже во второй половине 2030-х мы можем увидеть машину, способную нанести удар по сети. Однако авторитетные эксперты, такие как Адам Бэк, считают, что реальная угроза отодвигается на 20–40 лет. Опрос 26 экспертов Института глобальных рисков оценивает вероятность появления криптографически значимого квантового компьютера в течение 10 лет в 28–49%, а в течение 15 лет — в 51–70%.
Ключевой фактор уязвимости — не размер баланса, а цифровая гигиена. Риск сконцентрирован на адресах P2PK эпохи Сатоши, архитектуре Taproot и кошельках с повторным использованием адресов. По оценкам Glassnode, в блокчейне раскрыты ключи для 6,04 млн BTC (30,2% от всего предложения, или ~$469 млрд). Из них 1,92 млн BTC — это структурная уязвимость P2PK, а 4,12 млн BTC — операционная (повторное использование). Напротив, выходы P2PKH, P2SH и SegWit остаются защищенными до первой исходящей транзакции, так как скрыты за хешем.
Стратегия HNDL и рыночные риски
Самая опасная стратегия — «harvest now, decrypt later» (HNDL). Злоумышленникам не нужно ждать появления квантового компьютера: они уже сейчас могут сохранять все раскрытые публичные ключи, чтобы расшифровать их позже. Исследование Федеральной резервной системы США прямо указывает на биткоин как на пример ограничений постквантовой миграции: новые алгоритмы не скроют уже опубликованные данные и не переведут автоматически средства со старых выходов.
Выводы для держателей и инвесторов
Для держателей это не повод для паники, а сигнал к аудиту. Необходимо проверить, не находятся ли средства на P2PK-выходах или повторно используемых адресах, и не хранятся ли долгосрочные накопления на кошельках с раскрытым публичным ключом. Потерянные и «спящие» кошельки первых лет мигрировать некому — они станут первыми целями.
Для инвестора критичен и нарративный риск: цена может отреагировать задолго до технической реализации. Достаточно одной громкой публикации о снижении требований к кубитам, чтобы рынок начал закладывать риски. Здесь действуют два горизонта: технологический (10+ лет) и нарративный (любой ближайший квартал). Регуляторы, включая АНБ и NCSC, уже готовят переход на постквантовую криптографию, и биткоину придется согласовывать миграцию через консенсус — процесс, который идет значительно медленнее, чем обновление дорожных карт коммерческих вендоров.
Мой взгляд: Квантовая угроза — это не вопрос «если», а вопрос «когда». Однако реальным катализатором для рынка станет не сам взлом, а момент, когда инвесторы поверят в его неизбежность. До тех пор биткоин продолжит работать на классической парадигме, а грамотный аудит ключей и отказ от повторного использования адресов остаются единственной разумной защитой.