tradingview

Odporność kwantowa

Odporność kwantowa (quantum resistance), nazywana też kryptografią post-kwantową, to cecha algorytmów kryptograficznych, których nie da się skutecznie złamać komputerem kwantowym. Dla kryptowalut to temat kluczowy, bo podpisy cyfrowe używane dziś w Bitcoinie i Ethereum nie są odporne kwantowo.

Nie oznacza to, że bitcoin jutro przestanie działać. Oznacza to, że sieć ma przed sobą migrację, która będzie jedną z najtrudniejszych w jej historii, a część monet może się okazać zagrożona wcześniej niż reszta.

Co dokładnie jest zagrożone

Bitcoin i Ethereum używają dwóch rodzajów kryptografii, a komputer kwantowy działa na nie zupełnie inaczej.

Podpisy cyfrowe (ECDSA i Schnorr na krzywej secp256k1): zagrożone. Algorytm Shora, opisany w 1994 roku, pozwala komputerowi kwantowemu wyliczyć klucz prywatny z klucza publicznego. Dziś jest to obliczeniowo niewykonalne. Z odpowiednio dużym komputerem kwantowym zajęłoby minuty.

Funkcje skrótu (SHA-256, RIPEMD-160): praktycznie bezpieczne. Algorytm Grovera przyspiesza ich łamanie tylko kwadratowo. 256-bitowy skrót zachowuje około 128 bitów bezpieczeństwa, a to wciąż poza zasięgiem jakiejkolwiek przewidywalnej technologii. Dlatego częsty straszak, że „komputer kwantowy wykopie wszystkie bitcoiny”, jest nieporozumieniem.

Wniosek: problemem nie jest kopanie, tylko podpisy. A konkretnie te monety, których klucz publiczny jest już widoczny w blockchainie.

Które bitcoiny są zagrożone

Klucz publiczny staje się jawny w kilku sytuacjach:

  • Stare adresy P2PK z pierwszych lat Bitcoina zapisywały klucz publiczny wprost. Szacuje się, że leży na nich około 1,7 mln BTC, w dużej części z okresu, gdy kopał głównie Satoshi.
  • Adresy użyte ponownie. Klucz publiczny pojawia się w blockchainie przy pierwszym wydaniu środków z adresu. Jeśli na tym adresie coś zostało albo coś na niego przyszło później, te środki są odsłonięte.
  • Adresy Taproot (bc1p). Wyjście Taproot zawiera klucz publiczny od momentu otrzymania środków.
  • Każda transakcja w drodze. Gdy wydajesz środki ze zwykłego adresu, klucz publiczny trafia do mempoola. Od tej chwili do zatwierdzenia bloku atakujący z komputerem kwantowym mógłby próbować wyliczyć klucz i podstawić własną transakcję.

Według szacunków grupy badawczej Project Eleven w adresach z odsłoniętym kluczem publicznym leży około 6,5–6,9 mln BTC. Przy podaży rzędu 20,1 mln BTC to mniej więcej jedna trzecia wszystkich bitcoinów w obiegu.

Ile brakuje do zagrożenia: liczby

Dla odporności kwantowej liczą się dwie wielkości: ile kubitów potrzeba do ataku i jak szybko rośnie sprzęt.

W marcu 2026 roku zespół Google Quantum AI opublikował pracę, według której do złamania klucza na krzywej używanej przez Bitcoina wystarczy mniej niż 1200 kubitów logicznych, co przy obecnych metodach korekcji błędów oznacza mniej niż 500 tys. kubitów fizycznych. Po wcześniejszych obliczeniach wstępnych atak na transakcję czekającą w mempoolu mógłby trwać około 9 minut, czyli krócej niż średni czas bloku. Jeszcze kilka lat wcześniej szacunki mówiły o około 9 mln kubitów fizycznych.

To ogromna zmiana w kilka lat. Ale wciąż mówimy o sprzęcie, którego nie ma. Dzisiejsze procesory kwantowe są daleko od takiej skali, zwłaszcza jeśli chodzi o liczbę stabilnych kubitów logicznych, a nie tylko fizycznych. Kierunek jest jednak jasny: bariera obniża się szybciej, niż zakładano.

Jak mógłby wyglądać atak

Warto rozpisać to krok po kroku, bo pokazuje, dlaczego nie wszystkie monety są zagrożone jednakowo.

Atak na monety w spoczynku. Atakujący wybiera adres, którego klucz publiczny jest już w blockchainie, na przykład stary adres P2PK z milionami satoshi. Ma na to dowolnie dużo czasu: dni, tygodnie. Gdy wyliczy klucz prywatny, po prostu wysyła środki do siebie. Tu nie ma wyścigu z czasem, dlatego te monety są najbardziej narażone.

Atak na transakcję w drodze. Wysyłasz bitcoiny ze zwykłego, wcześniej nieużywanego adresu. Klucz publiczny pojawia się w mempoolu. Atakujący ma czas do zatwierdzenia bloku, średnio 10 minut, żeby wyliczyć klucz, przygotować transakcję wydającą te same środki na swój adres i zaproponować wyższą opłatę. Według szacunków z 2026 roku przy odpowiednim sprzęcie i wcześniejszych obliczeniach mogłoby to zająć około 9 minut. To wyścig, który atakujący czasem wygra, a czasem przegra.

Z tego wynika praktyczna hierarchia ryzyka: najpierw zagrożone byłyby stare i wielokrotnie używane adresy z dużymi saldami, potem adresy Taproot, a na końcu świeże adresy, które nigdy niczego nie wydały, ale tylko w chwili, gdy ich właściciel zdecyduje się coś wysłać.

Oś czasu

Rok Wydarzenie
1994 Peter Shor publikuje algorytm łamiący kryptografię opartą na faktoryzacji i logarytmie dyskretnym
2016 NIST ogłasza konkurs na standardy kryptografii post-kwantowej
2024 NIST zatwierdza pierwsze standardy: ML-KEM, ML-DSA, SLH-DSA
luty 2026 BIP-360 trafia do oficjalnego repozytorium propozycji Bitcoina
marzec 2026 Google Quantum AI szacuje, że do złamania klucza Bitcoina wystarczy poniżej 500 tys. kubitów fizycznych

Cena odporności: podpisy są dużo większe

W 2024 roku NIST zatwierdził pierwsze standardy kryptografii post-kwantowej: ML-KEM do wymiany kluczy oraz ML-DSA i SLH-DSA do podpisów. Problem w tym, że podpisy post-kwantowe są znacznie większe od obecnych:

Algorytm Wielkość podpisu Ile razy większy niż Schnorr
Schnorr (Bitcoin, Taproot) 64 bajty 1×
ECDSA (Bitcoin, Ethereum) około 71–72 bajty ~1,1×
Falcon-512 około 666 bajtów ~10×
ML-DSA-44 2420 bajtów ~38×
SLH-DSA-128s 7856 bajtów ~123×

Dla Bitcoina, gdzie miejsce w bloku jest ograniczone, to fundamentalna kwestia. Jeśli każdy podpis urośnie kilkadziesiąt razy, w bloku zmieści się znacznie mniej transakcji, a opłaty wzrosną. Dlatego migracja to nie tylko wymiana algorytmu, ale też spór o ekonomię miejsca w bloku.

Jak Bitcoin się przygotowuje

W lutym 2026 roku do oficjalnego repozytorium propozycji Bitcoina trafił BIP-360. Wprowadza nowy typ adresu P2MR (Pay-to-Merkle-Root, adresy zaczynające się od bc1z). Działa podobnie do Taproota, ale bez ścieżki, która odsłania klucz publiczny w wyjściu. Klucz pojawia się dopiero przy wydaniu środków.

Trzeba to powiedzieć jasno: BIP-360 sam nie wprowadza podpisów post-kwantowych. To fundament, na którym można je później dobudować. Wymaga soft forka i nie jest aktywowany w sieci głównej. Kolejnym krokiem muszą być nowe instrukcje do weryfikacji podpisów odpornych kwantowo, a potem migracja milionów użytkowników na nowe adresy.

Najtrudniejsze pytanie nie jest techniczne. Co zrobić z monetami, których nikt nie przeniesie, bo ich właściciele stracili klucze albo nie żyją? W tym z bitcoinami Satoshiego? Pojawiają się propozycje, by po okresie przejściowym zablokować wydawanie ze starych, odsłoniętych adresów. Przeciwnicy odpowiadają, że to konfiskata i złamanie podstawowej obietnicy Bitcoina. Alternatywa jest taka, że te monety przejmie pierwszy, kto zbuduje odpowiednio duży komputer kwantowy.

Ethereum i altcoiny

W Ethereum sytuacja jest trudniejsza, bo każde konto, które kiedykolwiek wysłało transakcję, ma odsłonięty klucz publiczny. Z drugiej strony Ethereum łatwiej przeprowadza aktualizacje, a abstrakcja kont może ułatwić przejście na nowe podpisy. Plan odporności kwantowej jest w długoterminowej mapie drogowej sieci.

Istnieją też kryptowaluty budowane od początku jako odporne kwantowo, na przykład Quantum Resistant Ledger działający od 2018 roku. Rynek nie wycenił tej cechy jako przewagi. Odporność kwantowa małej sieci niewiele daje, jeśli jej słabością jest płynność, liczba węzłów czy adopcja.

Co możesz zrobić już dziś

  1. Nie używaj adresów ponownie. Nowoczesne portfele robią to automatycznie: każda wpłata i każda reszta trafia na nowy adres.
  2. Długoterminowe oszczędności trzymaj na adresach, z których nigdy nic nie wydano. Klucz publiczny takiego adresu (na przykład bc1q) nie jest widoczny w blockchainie.
  3. Pamiętaj, że adresy Taproot (bc1p) odsłaniają klucz od razu. W kontekście zagrożenia kwantowego to gorszy wybór do wieloletniego przechowywania.
  4. Śledź postępy BIP-360 i kolejnych propozycji. Gdy pojawi się bezpieczna ścieżka migracji, nie odkładaj jej na ostatnią chwilę.
  5. Uważaj na oszustów. „Kwantowo bezpieczne portfele”, „migracja kwantowa twoich BTC” czy prośby o seed „w celu zabezpieczenia przed komputerami kwantowymi” to gotowy scenariusz na phishing.

Najczęstsze nieporozumienia

„Komputer kwantowy wykopie wszystkie bitcoiny.” Nie. Kopanie opiera się na SHA-256, na które kwanty działają słabo.

„To nigdy nie nastąpi.” Szacunki potrzebnego sprzętu spadają szybciej niż ktokolwiek zakładał. „Nigdy” to zła podstawa planowania.

„To nastąpi jutro i trzeba sprzedać wszystko.” Nie ma dziś komputera zdolnego do takiego ataku. Jest czas na migrację, pod warunkiem że ktoś ją przeprowadzi.

Co ja o tym myślę

Zagrożenie kwantowe to dla mnie najlepszy test tego, czy Bitcoin potrafi się zmieniać, kiedy musi. Przez lata jego największą siłą była odporność na zmiany. Tym razem ta sama cecha może być problemem, bo migracja wymaga zgody, czasu i działania milionów ludzi.

Nie panikuję i nie bagatelizuję. Traktuję to jak ryzyko o niskim prawdopodobieństwie w krótkim terminie i rosnącym w długim, czyli dokładnie jak ryzyko, na które przygotowuje się wcześniej, a nie w dniu, w którym trafi na pierwsze strony gazet.

A jedna rzecz jest pewna już dziś. Kiedy ten temat wróci na nagłówki, a wróci, pojawią się dziesiątki projektów i „portfeli” obiecujących ochronę przed kwantami. Większość z nich będzie chciała tylko jednego: żebyś przeniósł swoje środki tam, gdzie ktoś inny będzie miał do nich klucz.