
Теоретична вартість квантової атаки різко знизилася. Понад сто учасників, за допомогою ШІ-агентів, зменшили на 86,1% необхідні ресурси для одного з обчислень, яке одного дня дозволить атакувати підписи, що використовуються Bitcoin та Ethereum. Жодних приватних ключів не було відновлено, і жоден сучасний квантовий комп’ютер не може вкрасти криптовалюти завдяки цим дослідженням. Проте, результат показує, що вдосконалення програм може наблизити загрозу, навіть без значного прогресу у “залізі”.
Ключові моменти
- Оцінка конкурсу ECDSA.Fail впала з 10,75 мільярда до 1,496 мільярда.
- Найкраща вивчена схема використовує 1 151 логічний кубіт для виконання приблизно 1,3 мільйона квантових операцій.
- Результат на понад 50% нижчий за показник, опублікований Google, але методи розрахунку відрізняються.
- Дослідники оптимізували лише один етап атаки, а не весь процес відновлення приватного ключа.
Етап квантової атаки спрощено на 86%
Конкурс ECDSA.Fail, започаткований Eigen Labs, мав на меті вдосконалити обчислення, яке багаторазово використовується в алгоритмі Шора. Воно могло б дозволити достатньо потужному квантовому комп’ютеру відновити приватний ключ з відкритого ключа, а потім підписувати транзакції замість його власника.
Bitcoin та Ethereum, зокрема, використовують криптографічну систему secp256k1 для авторизації транзакцій. Однак конкурс не мав на меті зламати повну адресу. Учасники працювали лише над одним з обчислень, необхідних для цієї атаки.
Для порівняння своїх пропозицій організатори створили оцінку, яка поєднує розмір необхідної машини та обсяг роботи, яку вона повинна виконати. Чим нижча ця оцінка, тим менше ресурсів теоретично вимагає схема.
Згідно зі звітом, опублікованим на arXiv, оцінка знизилася з 10,75 мільярда до 1,496 мільярда між запуском конкурсу та закриттям даних 26 липня. Найкраща схема використовує 1 151 логічний кубіт — обчислювальні одиниці квантового комп’ютера з корекцією помилок — та близько 1,3 мільйона складних операцій.
Результат на понад 50% нижчий за показник 2,993 мільярда, опублікований Google Quantum AI у березні. Автори, однак, підкреслюють, що дві моделі не дотримуються точно однакових правил розрахунку. Тому порівняння дає порядок величини, але недостатньо для того, щоб довести, що один метод формально перевершує інший.
Після 26 липня нова пропозиція ще більше знизила оцінку до 1,259 мільярда. Інша схема зменшила мінімальний розмір до 813 логічних кубітів, але за рахунок значно більшої кількості операцій.

ШІ прискорює дослідження, але жодна атака сьогодні неможлива
Під час конкурсу було затверджено понад 400 вдосконалень. ШІ-агенти переважно використовувалися для модифікації коду, запуску тестів та швидкого дослідження багатьох незначних оптимізацій. Люди ж більше займалися вибором напрямків досліджень та розробкою важливих змін.
Тому звіт не дозволяє віднести зменшення на 86,1% виключно на ШІ. Він показує, скоріше, як дослідники та автономні програми можуть рухатися вперед разом, коли результат може бути автоматично перевірений.
Ці дослідження залишаються дуже далекими від реальної атаки. Вони не включають весь алгоритм Шора, ані всі обмеження, необхідні для корекції помилок квантової машини. Кількість необхідних фізичних компонентів також залежатиме від типу використовуваного комп’ютера: її неможливо безпосередньо вивести з 1 151 заявленого логічного кубіта.
Підготовка, тим не менш, розпочалася. NIST, американський інститут, відповідальний за технологічні стандарти, вже відібрав кілька захисних механізмів, розроблених для протистояння квантовим комп’ютерам. Його проєкт календаря рекомендує поступово відмовлятися від деяких класичних систем після 2030 року, а потім припинити їх використання після 2035 року.
Galaxy, крім того, інвестувала до 5 мільйонів доларів у проєкт, спрямований на квантову підготовку Bitcoin. Інший консорціум, що включає, зокрема, BlackRock, Coinbase та Strategy, пообіцяв 15 мільйонів доларів протягом трьох років для ширшого фінансування безпеки та розвитку мережі.
Поява машини, здатної зламати ці підписи, досі не має жодної достовірної дати. Однак, швидке зниження теоретичних ресурсів нагадує, що небезпека залежить не лише від потужності комп’ютерів: кращий алгоритм також може наблизити необхідний поріг. Але модифікація Bitcoin або Ethereum та переведення коштів під новий захист може зайняти кілька років, навіть якщо все відбувається все швидше.
