Хронология квантового апокалипсиса для Web3: какие блокчейны переживут Q-Day?
Треть опрошенных экспертов по криптографии теперь считают, что существует 50 %-я или выше вероятность того, что квантовые компьютеры взломают сегодняшнее шифрование блокчейна к 2035 году. Федеральная резервная система опубликовала документ, предупреждающий, что транзакции Bitcoin, записанные сегодня, уже уязвимы для будущей расшифровки. А компания Google установила внутренний дедлайн до 2029 года для миграции своей собственной инфраструктуры аутентификации на квантово-безопасные алгоритмы. Часы с пометкой «Q-Day» — момент, когда криптографически значимый квантовый компьютер (CRQC) сделает текущую криптографию с открытым ключом устаревшей, — больше не являются теорией. Для Web3 вопрос заключается не в том, наступит ли это время, а в том, какие сети будут готовы, когда это произойдет.
Сбор «ур ожая» уже идет
Большинство обсуждений квантового риска сосредоточены на драматическом событии будущего: Q-Day, когда квантовый компьютер запустит алгоритм Шора против ECDSA или EdDSA и украдет закрытые ключи в режиме реального времени. Но более коварная угроза уже активна.
Стратегия «Собери сейчас, расшифруй позже» (Harvest now, decrypt later — HNDL) описывает тактику, при которой злоумышленники — зачастую на государственном уровне — перехватывают зашифрованные данные сегодня, дешево их хранят и ждут, пока квантовое оборудование достаточно созреет, чтобы взломать шифрование. Исследовательская работа Федеральной резервной системы 2025 года использовала Bitcoin в качестве примера, сделав вывод, что даже если блокчейн-сети успешно внедрят постквантовую криптографию, ранее записанные транзакции останутся навсегда уязвимыми для HNDL-атак.
Каждый публичный ключ, раскрытый в блокчейне, — это точка данных, ожидающая сбора. Модель UTXO в Bitcoin раскрывает публичные ключи при расходовании монет. Модель аккаунтов Ethereum раскрывает их при самой первой исходящей транзакции. Как только квантовый компьютер созреет, любой кошелек, чей публичный ключ когда-либо появлялся в сети, станет целью — независимо от того, обновился ли протокол с тех пор.
Взлом не похож на хакерскую атаку. Сегодня это выглядит как тишина, за которой последуют массовые кражи спустя годы.
Состояние квантового оборудования в 2026 году
Разрыв между сегодняшними квантовыми компьютерами и криптографически значимыми сокращается быстрее, чем предполагает большинство разработчиков блокчейнов.
Чип Willow от Google, представленный в конце 2024 года, продемонстрировал 105 сверхпроводящих кубитов, которые достигли экспоненциального снижения ошибок по мере увеличения количества кубитов — впервые преодолев критический барьер «ниже порога». Он выполнил эталонное вычисление менее чем за пять минут, на что у самого быстрого классического суперкомпьютера ушло бы 10 септиллионов лет.
Квантовая дорожная карта IBM нацелена на 4 158 кубитов к 2026 году (многочиповый процессор Kookaburra), отказоустойчивую машину на 200 логических кубитов (Starling) к 2029 году и систему Blue Jay — примерно 100 000 физических кубитов, выполняющих программы с миллиардом гейтов — к 2033 году.
Между тем, исследовательский прорыв 2025 года резко сократил расчетную потребность в логических кубитах для взлома RSA-2048 до примерно 1 399 логических кубитов, приблизив экспертные сроки на годы. Применительно к ECDSA (схеме подписи Bitcoin) цифры еще более благоприятны для атакующих — криптография на эллиптических кривых требует меньше кубитов для взлома, чем RSA.
Это не теоретические прогнозы. IBM поставляет оборудование. Google публикует результаты тестов. Вопрос больше не в том, «можно ли это построить?», а в том, «как быстро улучшится коррекция ошибок?».