Коротко (TL;DR)
- Квантовый компьютер не ломает биткоин целиком. Он ломает ровно одну вещь — восстанавливает приватный ключ из публичного, а публичный ключ виден в блокчейне не всегда и не у всех адресов.
- Майнинг и SHA-256 квант не ускоряет практически никак: там работает алгоритм Гровера, а он даёт только квадратичный выигрыш, который съедается накладными расходами.
- Математика защиты уже написана: предложение BIP-360 с новым типом выхода P2MR лежит в официальном репозитории биткоина. Статус — Draft, дата активации не назначена.
- Настоящая проблема не криптографическая, а логистическая: 6,7–7,0 млн BTC (около трети обращения на 2026 год) лежат на адресах с уже раскрытым публичным ключом, и значительную часть этих монет физически некому переставить — ключи потеряны, владельцы умерли, около 1,1 млн приписывают Сатоши.
- Поэтому спор в сообществе идёт не об алгоритмах, а о том, можно ли когда-нибудь «заморозить» чужую собственность ради безопасности сети. Это вопрос не инженерный, а политический — и ответа на него пока нет.
Что именно ломает квантовый компьютер в биткоине
В биткоине нет шифрования в привычном смысле — там криптография работает на подписях и хешах, а не на сокрытии содержимого. Приватный ключ — это большое случайное число. Публичный ключ получается из него умножением на точку эллиптической кривой secp256k1. Обратная операция (вычислить приватный ключ из публичного) для обычного компьютера практически невыполнима: это задача дискретного логарифма, и на неё уходит время, сопоставимое с возрастом Вселенной.
- Коротко (TL;DR)
- Что именно ломает квантовый компьютер в биткоине
- Алгоритм Шора против ECDSA: как крадут приватный ключ
- Почему SHA-256 и майнинг биткоина квантам не по зубам
- Типы адресов биткоина: где виден ваш публичный ключ
- Сколько BTC уязвимо: 6,9 млн монет и разные методики счёта
- Google снизил порог атаки в 20 раз: что говорит whitepaper
- BIP-360 и P2MR: как биткоин готовится к постквантовой эре
- BIP-361 и спор о заморозке монет Сатоши
- Когда ждать квантовый компьютер: оценки физиков против крипто-хайпа
- Что делать с биткоином уже сегодня: пошаговый план
- Риски и открытые вопросы постквантовой миграции биткоина
- FAQ
Квантовый компьютер достаточной мощности решает ровно эту задачу — алгоритмом Шора, за минуты. Всё остальное в биткоине он не трогает.
Что под ударом и что нет:
- Под ударом: подписи ECDSA и Schnorr. Если атакующий видит ваш публичный ключ, он может вычислить приватный и потратить ваши монеты. Это единственный работающий вектор.
- Не под ударом: SHA-256 — хеш-функция, на которой держатся майнинг, идентификаторы транзакций и деревья Меркла. Здесь квант даёт мизерный выигрыш (разбор ниже).
- Не под ударом: сам реестр. Переписать историю блоков, отменить чужую транзакцию или «напечатать» лишние монеты квантовый компьютер не может — правила консенсуса проверяет каждая нода, а не подпись.
- Не под ударом задним числом: сценарий «собрать данные сейчас, расшифровать потом» (Harvest-Now-Decrypt-Later), которым пугают в контексте TLS, к подписям не применяется. Как формулирует исследовательское подразделение a16z crypto, у подписи нет конфиденциальности, которую можно было бы атаковать ретроспективно: приватный ключ не «зашифрован» — его просто пока нечем вычислить.
Последний пункт важнее, чем кажется. Он означает, что переход на постквантовые подписи менее срочен, чем переход на постквантовое шифрование каналов связи: у биткоина нет накопленного долга, который «взорвётся» в момент появления железа. Есть только монеты, чей публичный ключ уже опубликован.
Алгоритм Шора против ECDSA: как крадут приватный ключ
Механика атаки простая по замыслу и очень тяжёлая по исполнению.
- Атакующий находит в блокчейне (или в мемпуле) публичный ключ, привязанный к монетам.
- Он запускает алгоритм Шора, который решает задачу дискретного логарифма на эллиптической кривой и выдаёт приватный ключ.
- Он подписывает этим ключом транзакцию, переводящую монеты себе.
Разница между «медленной» и «быстрой» кражей — в том, откуда взялся публичный ключ.
Долгая экспозиция. Ключ уже лежит в блокчейне и никуда оттуда не денется — это монеты на P2PK-выходах и на любых адресах, с которых уже хоть раз тратили. Здесь у атакующего нет ограничения по времени вообще: он может считать неделю, месяц, год. Именно эти монеты и составляют «уязвимую долю».
Короткая экспозиция. Ключ появляется в момент, когда вы отправляете транзакцию: она попадает в мемпул, и до включения в блок проходит в среднем около десяти минут. Чтобы украсть, атакующему нужно уложиться в это окно и перебить вашу транзакцию своей с более высокой комиссией. До 2026 года этот сценарий считался почти теоретическим — оценки времени атаки были заметно больше интервала между блоками. После расчёта Google одна из фаз атаки в это окно укладывается (подробности ниже), и разговор изменился.
Ещё один нюанс, который часто пропускают: транзакцию можно не только украсть, но и «переиграть» — атакующий видит вашу трату в мемпуле и подставляет свою. Защита от этого — не хранить крупные суммы на адресах с уже раскрытым ключом, чтобы «короткая экспозиция» была единственным риском и длилась минуты, а не годы.
Почему SHA-256 и майнинг биткоина квантам не по зубам
Здесь работает другой алгоритм — Гровера, и его выигрыш принципиально слабее.
Алгоритм Шора даёт экспоненциальное ускорение: задача, неподъёмная для классического компьютера, становится решаемой за минуты. Алгоритм Гровера против хеш-функций даёт всего лишь квадратичное ускорение: вместо N операций нужно примерно корень из N. Для 256-битного хеша это означает переход от 2^256 к 2^128 операций — то есть от «невозможно» к «всё ещё невозможно».
Формулировка a16z crypto прямая: доказательство работы опирается на хеширование, поэтому подпадает только под квадратичное ускорение Гровера, а не под экспоненциальное ускорение Шора. И дальше — про практику: накладные расходы на реализацию поиска Гровера делают «крайне маловероятным» (highly unlikely) даже скромный реальный выигрыш квантового компьютера на майнинге биткоина.
Причина в том, что Гровер плохо параллелится. Чтобы получить выигрыш в K раз за счёт распараллеливания на K машин, классическому майнеру нужно K устройств; квантовому — K в квадрате. Плюс каждая квантовая операция на порядки медленнее операции ASIC-майнера, а коррекция ошибок съедает ещё часть бюджета. Ферма ASIC на существующих чипах остаётся выгоднее гипотетического квантового майнера с огромным запасом.
Практический вывод: заголовки вида «квантовый компьютер захватит майнинг биткоина» ошибочны не в сроках, а по существу.
Типы адресов биткоина: где виден ваш публичный ключ
Это ключевая таблица всей темы, и её почему-то не даёт ни один популярный разбор. Обычно упоминают P2PK и Taproot, а середину — P2SH и P2WPKH — пропускают, хотя именно там лежит большая часть монет.Тип выхода Как выглядит адрес Что записано в самом выходе Когда публичный ключ виден в блокчейне Риск долгой экспозиции P2PK адреса в привычном виде нет сам публичный ключ сразу, с момента получения монет максимальный P2PKH 1...хеш публичного ключа только после первой траты нет до траты, есть после P2SH 3...хеш скрипта после первой траты — раскрывается скрипт и ключи внутри него нет до траты, есть после P2WPKH (bech32) bc1q...хеш публичного ключа только после первой траты нет до траты, есть после P2TR (Taproot, bech32m) bc1p...сам публичный ключ в формате x-only сразу, с момента получения монет есть всегда P2MR (BIP-360, bech32m) bc1z...корень дерева Меркла скриптов уязвимый для Шора ключ не раскрывается никогда это и есть цель предложения
Логика такая. У P2PKH, P2SH и P2WPKH в блокчейне лежит хеш — необратимая свёртка. (Тем же префиксом bc1q кодируется и P2WSH: там в выходе хеш скрипта, логика ровно та же.) Из хеша публичный ключ не восстановить, а без публичного ключа алгоритму Шора не с чем работать. Публичный ключ появляется в сети только тогда, когда вы тратите монеты: он попадает в транзакцию рядом с подписью, вместе с ней уходит в блок и остаётся там навсегда.
Отсюда правило, которое стоит запомнить дословно: адрес, с которого никогда не тратили, защищён хешем; после первой траты эта защита исчезает и обратно не возвращается. Не «ослабевает», а исчезает — публичный ключ уже опубликован, стереть его из блокчейна нельзя. Если вы потратили часть монет с адреса и оставили на нём остаток, этот остаток лежит уже без защиты.
И два исключения, из-за которых правило нельзя применять механически:
- P2PK — самый ранний формат, которым платили себе майнеры первых лет. Там публичный ключ записан в выход напрямую, никакого хеша нет. Эти монеты уязвимы с 2009 года и будут уязвимы всегда.
- P2TR (Taproot) — современный формат, активированный в ноябре 2021 года. Здесь выход тоже содержит публичный ключ (в компактном x-only виде), а не его хеш. То есть «никогда не тратили» для Taproot-адреса не помогает: ключ виден с момента получения монет.
Это не значит, что Taproot сделан плохо. У него другие сильные стороны — приватность сложных скриптов, дешёвые подписи, база для Lightning и BitVM. Но конкретно против квантового вектора он даёт меньше, чем bech32-адрес без истории трат, и именно этот компромисс правит BIP-360.
Сколько BTC уязвимо: 6,9 млн монет и разные методики счёта
Оценки в прессе гуляют от 25% до 35% обращения, и обычно каждый источник называет одну цифру, не объясняя, откуда взялась разница. А разница объяснимая: это разные даты среза и разные знаменатели.Оценка Сколько BTC Доля обращения Что попало в счёт Дата среза Deloitte более 4 млн около 25% ~2 млн на P2PK + ~2,5 млн на переиспользованных P2PKH заметно старше 2026 года Glassnode (через CoinDesk) 6,04 млн 30,2% адреса с раскрытым публичным ключом февраль 2026 Сводная оценка CoinDesk 6,7–6,9 млн около 33–34% то же + позднейшая экспозиция февраль 2026 Оценка, на которую опирался консорциум индустрии около 7 млн 34,9% плюс темп прироста ~77 000 BTC в месяц июль 2026
Что стоит за расхождением:
Числитель растёт сам по себе. Каждая трата с ранее нетронутого адреса добавляет один публичный ключ в блокчейн навсегда. По оценке, которой пользовались при создании отраслевого консорциума летом 2026 года, уязвимая доля прибавляет около 77 000 BTC в месяц. Это не событие, а фон: доля будет расти, даже если ничего не произойдёт.
Знаменатель тоже вырос. Deloitte считает 4 млн BTC как «около 25%» — значит, в обращении на момент их расчёта было примерно 16 млн монет. На 23 августа 2026 года в обращении 20 071 518 BTC (CoinGecko). Те же самые 4 млн сегодня дали бы уже около 20%, а не 25%. Сравнивать «25% у Deloitte» и «34,9% в 2026-м» напрямую нельзя — это две разные дроби.
Taproot добавился позже. Отчёт Deloitte разбирает P2PK и переиспользованные P2PKH. Taproot активирован в ноябре 2021 года, и монеты на bc1p-адресах попадают в уязвимую долю с момента получения. В поздние оценки они входят, в раннюю — нет.
Наш собственный расчёт масштаба на текущей цене: 6,9 млн BTC при курсе $76 812 за монету (CoinGecko, 23 августа 2026) — это около $530 млрд. Нижняя граница диапазона, 6,04 млн, даёт примерно $464 млрд. Долларовая цифра ходит вместе с курсом, поэтому в спорах опираться разумнее на количество монет, а не на сумму.
Отдельная строка — монеты Сатоши: около 1,1 млн BTC, приписываемых создателю биткоина по так называемому паттерну Patoshi. Это примерно 5,5% всего обращения, и лежат они на P2PK-выходах, то есть в самой уязвимой категории. Именно они превращают техническую дискуссию в политическую.
Google снизил порог атаки в 20 раз: что говорит whitepaper
30 марта 2026 года на arXiv вышла работа Google Quantum AI с расчётом ресурсов для взлома 256-битной эллиптической кривой (arXiv:2603.28846). Соавторы за пределами Google — Джастин Дрейк из Ethereum Foundation и криптограф Дэн Бонэ из Стэнфорда, что для такой работы редкий состав.
Что в ней написано:
- Логические кубиты: менее 1200 при менее чем 90 млн вентилей Toffoli — либо менее 1450 при менее чем 70 млн вентилей (два варианта размена «меньше кубитов / меньше операций»).
- Физические кубиты: менее 500 000 на сверхпроводниковой архитектуре с поверхностным кодом коррекции ошибок.
- Время: около 9 минут для фазы, идущей после раскрытия публичного ключа при заранее выполненных вычислениях, и около 18 минут на полный цикл.
Первая цифра — та самая, из-за которой тема вернулась в новости. Девять минут короче среднего интервала между блоками биткоина (примерно десять минут), то есть теоретически укладываются в окно, когда ваша транзакция висит в мемпуле. Полные 18 минут в это окно уже не укладываются. Сам whitepaper даёт этому вероятностную оценку: при идеализированных условиях шанс, что квантовый компьютер с заранее выполненной первой половиной вычислений успеет вывести приватный ключ до подтверждения транзакции, — около 41%. То есть даже в идеальной для атакующего постановке это не «атака проходит всегда». Разница между этими двумя числами и есть граница между «атака на монеты, чей ключ давно опубликован» и «атака на любую транзакцию в реальном времени» — вторая по-прежнему сложнее.
Теперь про «снижение в 20 раз», которое перевирают почти везде. Базой сравнения служит оценка Литински 2023 года — около 9 млн физических кубитов на фотонной архитектуре, а не оценка 2019 года. Работа 2019 года (Гидни и Экера) относится к другой задаче: факторизации RSA-2048, а не к дискретному логарифму на secp256k1. Это разные вычисления с разными требованиями, и склеивать их в одну шкалу прогресса некорректно.
И главная оговорка, которую делают сами авторы: это оценка ресурсов, а не прогноз даты. Машины, обладающей хотя бы 1% названной мощности, сегодня не существует. Расчёт отвечает на вопрос «сколько железа нужно», а не «когда оно появится». Мы разбирали эту работу отдельно, когда она вышла — пересчёт квантового порога для Ethereum и биткоина.
BIP-360 и P2MR: как биткоин готовится к постквантовой эре
BIP-360 — предложение нового типа выхода, который не публикует публичный ключ. Авторы: Хантер Бист, Итан Хейлман и Изабель Фоксен Дьюк. Слой — консенсус, механизм внедрения — софт-форк. Статус на 23 августа 2026 года — Draft: документ лежит в официальном репозитории bitcoin/bips и продолжает дорабатываться, но это не одобрение и не график активации.
Первое, что путает читателей, — смена названия. Изначально предложение называлось Pay-to-Quantum-Resistant-Hash (P2QRH), и под этим именем оно разошлось по статьям начала 2026 года. Переименований на самом деле было два, и это видно в журнале изменений самого файла: в версии 0.10.0 от 17 сентября 2025 года документ стал Pay-to-Tapscript-Hash (P2TSH), а в версии 0.11.0 от 10 февраля 2026 года получил нынешнее имя Pay-to-Merkle-Root (P2MR). Это не три разных предложения и не ошибка источников — имя менялось вместе с редакциями одного документа. Адресный префикс — bc1z (SegWit версии 2, кодировка bech32m).
Технически P2MR — это Taproot без key-path. Обычный taproot-выход обязуется к «твикнутому» публичному ключу, и тратить с него можно двумя путями: коротким через ключ (key path) и длинным через скрипт (script path). Короткий путь дешевле, поэтому им пользуются почти всегда — и именно он раскрывает ключ. P2MR обязуется напрямую к корню дерева Меркла скриптов, без внутреннего ключа: контрольный блок сокращается с 33+32m байт до 1+32m байт, а короткого пути просто нет. Все траты идут через скрипт, и публичный ключ на цепи не появляется.
Второе частое недоразумение: BIP-360 не фиксирует конкретный постквантовый алгоритм подписи. В тексте названы ML-DSA и SLH-DSA как кандидаты, но выбор схемы вынесен за рамки предложения. Это не недоработка, а осознанная криптографическая гибкость: один P2MR-выход может содержать сразу несколько путей траты на разных алгоритмах — скажем, повседневный на ML-DSA и аварийный на SLH-DSA, — а раскрывается только тот, которым вы воспользовались. Так снимается претензия «а вдруг выбрали не тот алгоритм и придётся мигрировать второй раз».
Кандидаты не выдуманы: NIST финализировал постквантовые стандарты 14 августа 2024 года — FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) и FIPS 205 (SLH-DSA). Регуляторный контекст BIP-360 цитирует прямо: американский CNSA 2.0 требует перевести софт и сетевое оборудование на постквантовые схемы к 2030 году, а использование эллиптической криптографии в федеральных системах США планируют запретить после 2035-го.
Цена перехода честно называется в самом обсуждении: script-path дороже по комиссиям, чем key-path, и хуже по приватности и эффективности. P2MR — это размен удобства на снижение экспозиции, а не бесплатное улучшение. Первая рабочая реализация уже есть: BTQ Technologies развернула P2MR в тестовой сети Bitcoin Quantum v0.3.0 около 20 марта 2026 года.
Кто платит за постквантовый биткоин: Galaxy, консорциум и Blockstream
Деньги индустрии обычно разбросаны по отдельным новостям — вот они в одной картине:
- Galaxy Digital, 21 июля 2026: программа грантов на $5 млн разработчикам постквантовых схем подписи, инструментов миграции кошельков и аудитов, плюс собственный консультативный совет.
- Bitcoin Security Consortium, 23 июля 2026: $15 млн на три года от девяти компаний — Anchorage Digital, ARK Invest, BlackRock, Block, Blockstream, Coinbase, Fidelity Digital Assets, Galaxy и Strategy. Консорциум специально оговорил, что не разрабатывает протокол сам и не занимает позиции по конкретным изменениям; разбор состава и мотивов — в отдельном материале.
- Blockstream Research, 12 мая 2026: опкод OP_CHECKSHRINCS — альтернатива NIST-схемам на подписях, опирающихся только на SHA-256, то есть без нового криптографического допущения. Заявленная пропускная способность — до 3 транзакций в секунду при подписи около 580 байт против 0,36 транзакции в секунду при 7872 байтах у SLH-DSA. Разница по размеру подписи — почти в 14 раз, по пропускной способности — примерно в 8 раз. Это не конкурент BIP-360, а кандидат на то, чтобы работать внутри его script-path.
Обе денежные инициативы прямо заявили, что машины, способной угрожать криптографии биткоина, сегодня не существует. Деньги вкладываются в готовность, а не в тушение пожара.
BIP-361 и спор о заморозке монет Сатоши
BIP-360 отвечает на вопрос «куда переезжать». BIP-361 — на вопрос «как заставить переехать всех», и вот здесь начинается настоящий конфликт.
Документ подан 11 февраля 2026 года Джеймсоном Лоппом и пятью соавторами, статус — Draft, информационный. Он описывает две фазы:
- Фаза A — 160 000 блоков после активации, это примерно три года. Запрещает отправлять средства на квантово-уязвимые адреса. Уже лежащие монеты никто не трогает: смысл в том, чтобы поток шёл только в одну сторону — со старых скриптов на постквантовые.
- Фаза B — ещё два года сверху, итого около пяти лет после активации. Ужесточает требования к проверке подписей ECDSA и Schnorr и вводит «квантово-безопасный протокол спасения».
Практический эффект фазы B в том, что монеты, которые не переехали, потратить обычным способом станет нельзя. Пресса называет это заморозкой — и здесь нужна точность: сам текст BIP-361 слов «заморозить» или «сжечь» не использует. Авторы формулируют иначе: «потерянные монеты лишь делают монеты всех остальных чуть дороже». То есть они описывают это как естественное исключение неподвижных выходов из оборота, а не как конфискацию. Слово «заморозка» — журналистский пересказ практического эффекта, и путать формулировку документа с интерпретацией СМИ не стоит.
Контраргумент авторов на обвинение в экспроприации тоже стоит привести дословно: «монеты, восстановленные квантовым путём, лишь делают монеты всех остальных дешевле. Считайте это кражей у всех». Логика такая: если атакующий поднимет 6,9 млн BTC, это не «находка потерянного», а вброс на рынок и удар по всем держателям.
Критика идёт с двух сторон. Со стороны сообщества — что любое решение о судьбе чужих монет вводит «социальное судейство над собственностью» и создаёт прецедент для будущих чёрных списков; биткоин с 2009 года строился на обратном принципе. Со стороны индустрии — Чанпэн Чжао предлагал в феврале 2026 года более мягкий вариант: дать окно миграции в 12 месяцев после активации постквантового апгрейда, а потом заморозить не мигрировавшие кошельки, включая кошельки Сатоши.
Самая честная реплика в этом споре принадлежит автору самого предложения — и сказана она не в документе, а в его личном посте в X. Лопп признаёт: он знает, что предложение людям не нравится, оно не нравится и ему самому, но написал он его потому, что альтернатива нравится ему ещё меньше. В кавычки мы эту фразу не берём сознательно — англоязычные издания пересказывают концовку поста по-разному, и дословная формулировка не подтверждается. Альтернатива — это сценарий, где квантовый атакующий забирает миллионы монет первым, и никакого голосования по этому поводу не будет.
Активация BIP-361 не назначена. Консенсуса нет ни по одному из вариантов.
Когда ждать квантовый компьютер: оценки физиков против крипто-хайпа
Сроки — та часть темы, где расхождение между специалистами и заголовками максимальное.Кто Что говорит Дата На чём основано Google Quantum AI и соавторы менее 1200–1450 логических и менее 500 000 физических кубитов, 9–18 минут 30.03.2026 расчёт ресурсов; авторы подчёркивают, что это не прогноз даты Global Risk Institute и evolutionQ, опрос 26 экспертов вероятность появления криптографически значимого квантового компьютера за 10 лет — 28–49% март 2026 ежегодный экспертный опрос, идёт с 2019 года Скотт Ааронсон «около 2029» — как возможная, не гарантированная дата апрель 2026 оценки специалистов, которым он доверяет a16z crypto по открытым вехам мы «и близко не рядом» с таким компьютером 2026 разбор публичных майлстоунов вендоров CNSA 2.0, дедлайны США постквантовые схемы к 2030, запрет эллиптической криптографии после 2035 — регуляторный график миграции, а не прогноз угрозы
Три вещи, которые в пересказах теряются.
Кубит кубиту рознь. Громкие анонсы «тысяч кубитов» чаще всего относятся либо к квантовым отжигателям, которые для алгоритма Шора не годятся в принципе, либо к «логическим» кубитам, поддерживающим только операции Клиффорда — а такие схемы эффективно моделируются на обычном компьютере. Коды с кодовым расстоянием 2 умеют обнаруживать ошибки, но не исправлять их. Между «у нас 1000 кубитов» и «у нас 1000 логических кубитов, на которых идёт Шор» — пропасть.
Ааронсона цитируют не тем куском. Скотт Ааронсон десятилетиями работал главным скептиком квантового хайпа, и его сдвиг к «около 2029» — новость по существу. Но рядом расходится другая его реплика — о запуске алгоритма Шора «до следующих выборов в США». Она относилась к демонстрационной факторизации числа 15 = 3 × 5: Ааронсон уточнил, что засчитал бы за выполнение обещания даже такой запуск. Едкое сравнение «это вычисление быстрее сделать карандашом на бумаге» принадлежит не ему, а разбору a16z crypto — в пересказах его нередко приписывают самому Ааронсону. Это не криптографическая релевантность. В пересказах два высказывания сливаются в «скептик подтвердил взлом биткоина к 2029» — такого он не говорил.
Дедлайн 2035 — не дата угрозы. Запрет эллиптической криптографии в федеральных системах США после 2035 года — это срок завершения большой миграции, разумный по инженерным меркам. Читать его как прогноз «в 2035 всё сломается» неверно в обе стороны.
Отдельно стоит методологическая оговорка авторов отчёта: эксперты прямо предупреждают, что безопаснее исходить из того, что реальная угроза ближе, чем можно вывести только из открытых публикаций. Закрытые разработки в открытый доступ не попадают.
Хороший якорь для ответа «когда» — не в квантовой физике, а в истории самого биткоина. Taproot получил номера BIP-340, BIP-341 и BIP-342 в январе 2020 года, а активировался в блоке 709 632 в ноябре 2021-го — почти два года на апгрейд, против которого по существу почти никто не возражал; SegWit (BIP-141) прошёл похожий путь и активировался в августе 2017-го. Постквантовая миграция сложнее и спорнее — сам Лопп оценивает её в 5–10 лет.
Что делать с биткоином уже сегодня: пошаговый план
Ни один из шагов ниже не требует ждать активации BIP-360. Все они полезны сами по себе — за приватность и гигиену UTXO, — а квантовый риск снижают как побочный эффект.
- Посмотрите на префиксы своих адресов.
1...— P2PKH,3...— P2SH,bc1q...— P2WPKH,bc1p...— Taproot. Первые три защищены хешем до первой траты; Taproot раскрывает ключ сразу. - Найдите адреса, с которых уже тратили и на которых остались монеты. Это главная категория риска: публичный ключ опубликован, а деньги лежат. Переведите остаток на свежий адрес, с которого ещё не было ни одной траты.
- Отдельно проверьте очень старые монеты. Если BTC получены в 2009–2011 годах напрямую от майнинга, они с высокой вероятностью на P2PK-выходах — самая уязвимая категория, у которой ключ виден с первого дня.
- Перестаньте переиспользовать адреса. Нормальный кошелёк выдаёт новый адрес на каждое получение и отправляет сдачу тоже на новый — проверьте, что эта функция не отключена и что вы не публикуете один и тот же адрес для приёма платежей годами.
- Для долгого хранения при прочих равных выбирайте bech32 (
bc1q...) без единой траты. Пока P2MR не активирован, это лучший доступный вариант против долгой экспозиции. У Taproot есть свои преимущества, но конкретно здесь он проигрывает. - Не переносите всё на биржу «на всякий случай». Биржа хранит монеты на тех же биткоин-адресах, а к квантовому риску добавляется кастодиальный. Разница между хранением ключа у себя и у посредника от квантовых компьютеров не зависит.
- При переносе соблюдайте обычную гигиену самокастоди: тестовая транзакция на малую сумму, сверка адреса целиком, seed-фраза не вводится ни на одном сайте. Если переносить нужно много и надолго, выбор аппаратного кошелька зависит от сценария, а не от рейтинга.
- Следите за статусом BIP-360 в первоисточнике, а не по заголовкам: файл
bip-0360.mediawikiв репозиторииbitcoin/bips. Пока в шапке стоит Draft, ни поддержки кошельков, ни адресовbc1zв основной сети не будет.
Чего делать не нужно: спешно менять состав портфеля из-за риска, который эксперты оценивают в 28–49% на горизонте десяти лет, и покупать альткоины по обещаниям «квантовой устойчивости» в маркетинговых материалах — заявление о постквантовой подписи проверяется по коду и аудитам, а не по лендингу.
Риски и открытые вопросы постквантовой миграции биткоина
Честный список того, что может пойти не так — и по технике, и по людям.
- Технический размен, а не выигрыш. P2MR убирает дешёвый путь траты, поэтому транзакции становятся дороже, а приватность и эффективность script-path хуже, чем у key-path. Постквантовые подписи крупнее классических в разы: 7872 байта у SLH-DSA против нынешних десятков байт. Это давление на размер блока и на комиссии для всех, а не только для мигрирующих.
- Кошельки придётся переписывать. Новый тип выхода — это не галочка в настройках. Поддержку нужно добавить в кошельки, эксплореры, биржи, платёжные процессоры и аппаратные устройства. У схем с состоянием (как OP_CHECKSHRINCS) добавляется отдельная проблема: потеря или повторное использование состояния подписи ломает безопасность, и хранить его надо аппаратно.
- Прецедент важнее конкретного BIP. Если сеть один раз согласится сделать чужие монеты непотратимыми — пусть даже ради защиты остальных, — это открывает дорогу к обсуждению следующих исключений. Аргумент против BIP-361 именно в этом, и он не технический.
- Миграция может не успеть. Лопп оценивает переход в 5–10 лет, опираясь на реальные сроки прошлых софт-форков. Нижняя граница экспертных оценок появления квантового компьютера лежит в том же диапазоне. Если совпадут худшие сценарии обеих шкал, времени не хватит.
- Уязвимая доля растёт сама. Даже при полном бездействии около 77 000 BTC в месяц переходят в категорию с раскрытым ключом. Отложить решение — не нейтральный выбор.
- Медиа искажают факты в обе стороны. Мы разобрали три конкретных искажения: «снижение в 20 раз» приписывают базе 2019 года вместо Литински-2023; реплику Ааронсона про демонстрационную факторизацию превращают во «взлом биткоина к 2029»; BIP-361 подают как документ о заморозке, хотя такого слова в нём нет. Проверяйте цифры по первоисточнику — на этой теме искажений больше, чем обычно.
- Что устареет первым. Быстрее всего в этом материале устареют доля уязвимых монет (растёт ежемесячно) и статус BIP-360 — за ними смотрите в репозитории
bitcoin/bips. Расчёты Google, стандарты NIST и механика типов адресов устареют в последнюю очередь.
FAQ
Может ли квантовый компьютер взломать биткоин уже сейчас?
Нет. По расчёту Google Quantum AI от 30 марта 2026 года для атаки нужно менее 500 000 физических кубитов, а машины хотя бы с 1% этой мощности сегодня не существует — авторы отмечают это прямо. Global Risk Institute и evolutionQ в марте 2026 года оценили вероятность появления криптографически значимого квантового компьютера за десять лет в 28–49%. Это оценка ресурсов и вероятности, а не расписание.
Какие биткоин-адреса безопаснее всего от квантовой атаки?
Адреса, где в блокчейне лежит хеш публичного ключа, а не сам ключ, и с которых ни разу не тратили: bc1q... (P2WPKH), 1... (P2PKH) и 3... (P2SH). Пока трат не было, восстанавливать нечего. Хуже всех защищены P2PK-выходы ранних майнеров и Taproot-адреса bc1p... — там публичный ключ виден сразу. После первой траты защита хешем исчезает навсегда для любого типа.
Что будет с монетами Сатоши Накамото при активации BIP-361?
Формально BIP-361 не конфискует монеты и слова «заморозка» не содержит. Практически же фаза B, наступающая примерно через пять лет после активации, делает трату с квантово-уязвимых выходов невозможной обычным способом — а около 1,1 млн BTC, приписываемых Сатоши, лежат именно на таких выходах. Переставить их может только владелец ключей. Предложение находится в статусе Draft, дата активации не назначена.
Нужно ли мне прямо сейчас переводить биткоин на новый адрес?
Срочности нет, но одно действие имеет смысл сделать не откладывая: если у вас остались монеты на адресе, с которого вы уже тратили, его публичный ключ уже в блокчейне. Перенос остатка на свежий адрес без истории трат возвращает защиту хешем. Это же улучшает приватность, поэтому шаг полезен независимо от квантовой темы. Монеты на адресах без единой траты можно не трогать.
Чем P2MR отличается от P2QRH — это разные предложения?
Это одно и то же предложение под разными именами. BIP-360 изначально назывался Pay-to-Quantum-Resistant-Hash (P2QRH), и под этим именем разошёлся по публикациям начала 2026 года. Между ними была ещё промежуточная редакция P2TSH, а в текущей версии официального текста тип выхода называется Pay-to-Merkle-Root (P2MR). Адресный префикс — bc1z. Если в статье встречается P2QRH, это просто более ранняя редакция того же документа.
Ломает ли квантовый компьютер майнинг биткоина?
Нет. Майнинг опирается на SHA-256, а против хеш-функций работает алгоритм Гровера, дающий лишь квадратичное ускорение: перебор сокращается с 2^256 до 2^128 операций — этого недостаточно. По оценке a16z crypto, накладные расходы делают «крайне маловероятным» даже скромный реальный выигрыш квантового устройства на доказательстве работы. Экспоненциальное ускорение Шора к хешированию неприменимо.



