Квантові обчислення досі є переважно теоретичною загрозою для крипто-гаманців. Але спільнота криптографії не чекає, щоб дізнатися, коли саме «теоретична» загроза перетвориться на «вівторок». NIST опублікував свої перші остаточні стандарти післяквантової криптографії у серпні 2024 року, а технічний директор Ledger Чарльз Гільєме проходить через те, що ці стандарти означають для bitcoin, ethereum та світу апаратної безпеки, в якому працює його компанія.
Два стандарти, дві філософії
Оголошення NIST в серпні 2024 року офіційно затвердило дві схеми цифрового підпису, які найважливіші саме тут. Перша — ML-DSA, опублікована як FIPS 204 і побудована на основі алгоритму CRYSTALS-Dilithium. Це підхід, заснований на ґратках, що означає, що її безпека ґрунтується на обчислювальній складності певних геометричних задач у багатовимірному просторі.
Другий — SLH-DSA, опублікований як FIPS 205 і побудований на Sphincs+. Він вибирає більш консервативний підхід: його безпека цілком ґрунтується на хеш-функціях — тих самих криптографічних примітивах, які протягом десятиліть перевірялися на міцність у всіх галузях обчислювальної техніки. Не потрібні ніякі нові математичні припущення. Компроміс полягає в тому, що Sphincs+ створює більші підписи, що має велике значення, коли ви платите за байт у блокчейні.
Гільєме відзначив, що ML-DSA став вибором номер один у секторах, що не стосуються блокчейну. Bitcoin та Ethereum, однак, схиляються до SLH-DSA. Sphincs+ не вимагає від розробників довіряти новим математичним припущенням щодо складності. Його ланцюг безпеки походить від хеш-функцій, таких як SHA-256 та SHAKE — інструментів, яким спільноти Bitcoin та Ethereum довіряють з першого дня.
Чому ця розбіжність має значення
Bitcoin зараз використовує еліптичну криву secp256k1 для підписів. Ethereum використовує подібну схему еліптичних кривих. Обидві є ефективними та добре вивченими, але достатньо потужний квантовий комп’ютер, що працює за алгоритмом Шора, теоретично може порушити криптографію на основі еліптичних кривих, відновивши приватні ключі з публічних.
Дослідники ethereum в середині 2026 року досліджували оптимізовані варіанти Sphincs+, розроблені спеціально для спрощення перевірки в Ethereum Virtual Machine. Проблема полягає в тому, що підписи Sphincs+ значно більші за ті, які зараз переносяться блокчейн-транзакціями, що впливає на витрати на зберігання, пропускну здатність та економічну модель роботи ноди.
Терміни реалізації Ledger
Для Ledger це не проблема віддаленої перспективи. Команда безпеки компанії активно працює над інтеграцією постквантової криптографії в прошивку свого апаратного гаманця, зосереджуючись саме на безпечних програмних елементах. Гільєме вказав, що Ledger планує випустити підтримку прошивки для ML-KEM — механізму постквантового обгортання ключів — та ML-DSA до кінця червня 2026 року.
ML-KEM забезпечує обмін ключами, а ML-DSA — підписи. Разом вони утворюють достатньо повну постквантову систему безпеки для апаратного гаманця, охоплюючи як канал, через який пристрій здійснює зв’язок, так і шар автентифікації, що підтверджує, що транзакція походить від правильнієї особи.
Перехід також ставить практичні питання для існуючих власників гаманців. Міграція на постквантові схеми, ймовірно, вимагатиме від користувачів переміщення коштів на нові адреси, згенеровані за новими криптографічними стандартами, подібно до того, як ранні користувачі Bitcoin переходили від некомпресованих до компресованих публічних ключів.
Поточні дослідження ethereum щодо сумісної з EVM перевірки Sphincs+ є практичним тестом того, чи можна достатньо зменшити розрив у ефективності, щоб зробити підписи на основі хеш-функцій життєздатними в масштабі.


