ML-DSA (ang. Module-Lattice-Based Digital Signature Algorithm) to algorytm podpisu cyfrowego opisany w amerykańskim standardzie NIST FIPS 204, opublikowanym 13 sierpnia 2024 roku. Wywodzi się z algorytmu CRYSTALS-Dilithium, który wygrał konkurs NIST na podpisy odporne na komputery kwantowe. Jego bezpieczeństwo opiera się na matematyce krat, a nie na krzywych eliptycznych, z których korzystają dziś bitcoin, Ethereum i większość internetu.
Temat wraca na rynku krypto przy każdym nagłówku o postępach w budowie komputerów kwantowych. ML-DSA jest dziś głównym kandydatem na następcę podpisów ECDSA i Schnorra w systemach państwowych, przeglądarkach i bankach, a w 2026 roku pojawił się już w działających sieciach blockchain.
Co to jest ML-DSA w prostych słowach
Podpis cyfrowy działa jak pieczątka, której nie da się podrobić: masz klucz prywatny, którym podpisujesz transakcję, i klucz publiczny, dzięki któremu każdy może sprawdzić, że podpis jest Twój. W bitcoinie ta pieczątka opiera się na krzywej eliptycznej secp256k1. Problem polega na tym, że wystarczająco duży komputer kwantowy, uruchamiając algorytm Shora, mógłby z klucza publicznego odtworzyć klucz prywatny.
ML-DSA opiera się na innym typie zagadki. Wyobraź sobie ogromną, wielowymiarową siatkę punktów (kratę). Klucz prywatny to zestaw małych, „krótkich” liczb, a klucz publiczny to wynik pomnożenia ich przez dużą losową macierz i dodania do tego drobnego szumu. Odzyskanie tych małych liczb z wyniku zaszumionych równań to problem znany jako Module-LWE, a podrobienie podpisu sprowadza się do pokrewnego problemu Module-SIS. Według obecnej wiedzy nie radzą sobie z nimi ani zwykłe komputery, ani kwantowe, bo algorytm Shora nie ma tu zastosowania.
Cena za tę odporność jest jedna i bardzo konkretna: rozmiar. Klucze i podpisy ML-DSA są kilkadziesiąt razy większe niż te, do których przyzwyczaiły nas krzywe eliptyczne.
Zestawy parametrów i rozmiary według FIPS 204
Standard definiuje trzy warianty, różniące się poziomem bezpieczeństwa. Liczba w nazwie odnosi się do wymiarów macierzy (4×4, 6×5, 8×7), a nie do liczby bitów.
- ML-DSA-44 (kategoria bezpieczeństwa NIST 2): klucz publiczny 1312 bajtów, klucz prywatny 2560 bajtów, podpis 2420 bajtów.
- ML-DSA-65 (kategoria 3): klucz publiczny 1952 bajty, klucz prywatny 4032 bajty, podpis 3309 bajtów.
- ML-DSA-87 (kategoria 5): klucz publiczny 2592 bajty, klucz prywatny 4896 bajtów, podpis 4627 bajtów.
Dla porównania: podpis ECDSA w bitcoinie zajmuje zwykle 71–72 bajty, podpis Schnorra z Taproota 64 bajty, a skompresowany klucz publiczny 33 bajty. Nawet najmniejszy wariant ML-DSA ma więc podpis około 35 razy większy, a klucz publiczny około 40 razy większy. Szybkość nie jest problemem, bo podpisywanie i weryfikacja ML-DSA są na zwykłych procesorach bardzo szybkie. Problemem są bajty, które trzeba przesłać i zapisać.
Co rozmiar oznacza dla blockchainów
W internecie kilka kilobajtów więcej przy nawiązaniu połączenia to głównie kwestia opóźnień. Google w lutym 2026 roku przyznał, że zwykłe certyfikaty z ML-DSA spowolniłyby uzgadnianie połączenia TLS w Chrome na tyle, że firma zamiast tego rozwija tzw. Merkle Tree Certificates. W blockchainie każdy bajt jest dodatkowo zapisywany na zawsze przez wszystkie węzły i opłacany przez użytkownika.
- Opłaty. W bitcoinie płacisz za wielkość transakcji w vbajtach. Przykładowy szkic BIP z kwietnia 2026 roku, oparty na ML-DSA-65, szacował prostą transakcję 1 wejście / 1 wyjście na około 1400 vB, czyli kilkanaście razy więcej niż dzisiejsza transakcja SegWit.
- Przepustowość. Skoro blok ma ograniczony rozmiar, większe podpisy oznaczają mniej transakcji na blok. Jonas Nick z Blockstream wyliczał w maju 2026 roku, że przy podpisach ML-DSA przepustowość bitcoina spadłaby do około pół transakcji na sekundę.
- Utrata funkcji. Schnorr pozwala łączyć podpisy wielu osób w jeden (MuSig2) i budować adaptory używane m.in. w Lightning Network. ML-DSA tych właściwości wprost nie ma.
Harmonogramy przejścia i adopcja
- NIST IR 8547. Projekt dokumentu z listopada 2024 roku zakłada wycofanie (deprecation) algorytmów RSA i krzywych eliptycznych o sile 112 bitów po 2030 roku i całkowity zakaz (disallowed) algorytmów podatnych na komputery kwantowe po 2035 roku. Na październik 2026 dokument wciąż ma status wersji roboczej.
- NSA CNSA 2.0. Dla systemów bezpieczeństwa narodowego USA NSA wymaga najwyższego wariantu, ML-DSA-87. Od 1 stycznia 2027 roku nowe zakupy mają obsługiwać algorytmy CNSA 2.0, a do końca 2033 roku przeglądarki, serwery, chmura i systemy operacyjne w tych systemach mają korzystać wyłącznie z nich.
- Oprogramowanie. OpenSSL obsługuje ML-DSA od wersji 3.5.0 z kwietnia 2025 roku, a obsługa ML-DSA jest dodawana także do bibliotek standardowych języków programowania, np. Go. Głośne wdrożenia Apple (iMessage PQ3), Signala czy przeglądarek dotyczyły głównie wymiany kluczy, czyli ML-KEM, a nie podpisów. Podpisy wchodzą wolniej, właśnie przez rozmiar.
ML-DSA w kryptowalutach: Bitcoin, Ethereum i inne sieci
Bitcoin. Najdalej zaszła propozycja BIP-360, która 13 lutego 2026 roku trafiła do oficjalnego repozytorium BIP jako szkic. W obecnej wersji nazywa się Pay-to-Merkle-Root (P2MR) i wcześniej występowała jako P2QRH oraz P2TSH. Ważne: BIP-360 sam nie wprowadza żadnego podpisu postkwantowego. Tworzy nowy typ wyjścia bez ścieżki klucza, który można by w przyszłości rozszerzyć o takie podpisy. Autorzy wymieniają ML-DSA i SLH-DSA jako przykłady algorytmów do rozważenia i zapowiadają osobną propozycję. Pojawiły się też niezależne szkice, np. kwietniowy projekt nowej wersji witness z ML-DSA-65, krytykowany za brak elastyczności i spadek przepustowości. Wielu deweloperów bitcoina skłania się przy tym ku podpisom opartym na funkcjach skrótu (SLH-DSA i pokrewnym). Żadna z tych zmian nie ma dziś daty aktywacji.
Ethereum. Fundacja Ethereum opisuje przejście postkwantowe jako plan rozłożony na kilka lat, z horyzontem około 2029 roku. Dla walidatorów stawia głównie na podpisy oparte na funkcjach skrótu (leanXMSS) i ich agregację. Dla zwykłych kont droga prowadzi przez abstrakcję kont: szkic EIP-8051 z października 2025 roku proponuje prekompilację do weryfikacji podpisów ML-DSA w sieci, a planowane zmiany mają pozwolić każdemu portfelowi samodzielnie wybrać schemat podpisu.
Inne sieci. NEAR Protocol według doniesień uruchomił w lipcu 2026 roku na mainnecie obsługę kluczy ML-DSA-65, które można podpiąć do istniejącego konta jedną transakcją. Naoris Protocol wystartował w kwietniu 2026 roku z ML-DSA jako podstawowym podpisem. QRL od lat działa na podpisach XMSS, ale w testowanej wersji QRL 2.0 portfele mają korzystać z ML-DSA-87 albo SPHINCS+. Nie myl więc „projektu kwantowo odpornego” z „projektem na ML-DSA”, bo to nie zawsze to samo.
Co to oznacza dla Ciebie
Na dziś nie musisz nic robić ze swoimi bitcoinami tylko z powodu ML-DSA. Nie istnieje jeszcze komputer kwantowy zdolny złamać secp256k1, a szacunki, kiedy powstanie, rozjeżdżają się od końca tej dekady po znacznie dalsze terminy. Wiadomości w stylu „bitcoin zostanie złamany jutro” to clickbait. Warto natomiast znać kilka faktów:
- Najbardziej narażone są adresy, których klucz publiczny jest już widoczny w łańcuchu: stare wyjścia P2PK, adresy używane wielokrotnie i wyjścia Taproot. Dobra praktyka to nieużywanie jednego adresu wielokrotnie.
- Gdy Bitcoin czy Ethereum wprowadzą nowe typy adresów, migracja odbędzie się przez oficjalne portfele i aktualizacje oprogramowania, a nie przez stronę, która prosi Cię o seed.
- Rosnący strach przed komputerami kwantowymi to pożywka dla oszustów: fałszywe „kwantowe portfele”, „pilne migracje” i tokeny z dopiskiem „quantum”. Nikt uczciwy nie poprosi Cię o frazę odzyskiwania w celu „zabezpieczenia przed kwantami”.
- Jeśli handlujesz tokenami projektów reklamujących się jako kwantowo odporne, pamiętaj, że sam algorytm nie czyni projektu wartościowym. Wielkość pozycji ustal w kalkulatorze wielkości pozycji tak, jak przy każdym spekulacyjnym aktywie.
Ryzyka i ograniczenia ML-DSA
- Młodość założeń. Kraty są badane od dziesięcioleci, ale krócej niż klasyczne problemy matematyczne. Nowy atak na kraty uderzyłby we wszystkie oparte na nich standardy jednocześnie.
- Rozmiar. Kilka kilobajtów na podpis oznacza wyższe opłaty i mniejszą przepustowość w każdym blockchainie, który go przyjmie.
- Błędy implementacji. Standard to jedno, a bezpieczna implementacja odporna na ataki kanałami bocznymi to drugie. NIST w lipcu 2026 roku zapowiedział poprawki drobnych usterek w samym dokumencie FIPS 204.
- Brak konsensusu w krypto. Społeczność bitcoina nie uzgodniła, który algorytm wybrać, więc ML-DSA może przegrać z podpisami opartymi na funkcjach skrótu.
Najczęstsze pytania o ML-DSA
Czy ML-DSA to to samo co Dilithium?
Prawie. ML-DSA to ustandaryzowana przez NIST wersja CRYSTALS-Dilithium. W procesie standaryzacji wprowadzono drobne zmiany, więc podpisy starego Dilithium i ML-DSA nie są ze sobą w pełni zgodne.
Który wariant ML-DSA jest najczęściej wybierany?
Do zastosowań ogólnych często wybiera się ML-DSA-44 lub ML-DSA-65. NSA wymaga ML-DSA-87. W blockchainach wybór to kompromis między poziomem bezpieczeństwa a kosztem każdego bajta.
Czy bitcoin przechodzi już na ML-DSA?
Nie. BIP-360 jest szkicem, który przygotowuje nowy typ wyjścia, ale nie dodaje żadnego podpisu postkwantowego. Wybór algorytmu i ewentualny soft fork to sprawa przyszłości.
Podsumowanie
ML-DSA to postkwantowy podpis cyfrowy NIST z FIPS 204, oparty na problemach kratowych Module-LWE i Module-SIS i wywodzący się z CRYSTALS-Dilithium. Jest szybki i ma poparcie rządów, ale jego podpisy ważą od 2420 do 4627 bajtów, czyli dziesiątki razy więcej niż ECDSA. Dla blockchainów oznacza to wyższe opłaty i mniejszą przepustowość, dlatego Bitcoin wciąż dyskutuje, a Ethereum i mniejsze sieci wdrażają go stopniowo. Ty na dziś nie musisz nic przenosić, ale warto unikać ponownego używania adresów i ignorować każdego, kto straszy kwantami i prosi o seed.


