Квантова загроза біткоїну: BIP-360 готовий, а 6,9 млн BTC переставити нікому

35 хв. читання
BINANCE SIMPLE EARN
Крипта лежить?
Simple Earn: відсоток нараховується щодня
Відкрити Earn

Коротко (TL;DR)

  • Квантовий комп’ютер не ламає біткоїн цілком. Він робить рівно одну річ — відновлює приватний ключ із публічного, а публічний ключ видно в блокчейні не завжди й не для всіх типів адрес.
  • Майнінг і SHA-256 квант практично не прискорює: там працює алгоритм Ґровера, а він дає лише квадратичний виграш, який з’їдають накладні витрати.
  • Математику захисту вже написано: пропозиція BIP-360 з новим типом виходу P2MR лежить в офіційному репозиторії біткоїна. Статус — Draft, дату активації не призначено.
  • Справжня проблема не криптографічна, а логістична: 6,7–7,0 млн BTC (близько третини обігу станом на 2026 рік) лежать на адресах із уже розкритим публічним ключем, і чималу частину цих монет фізично нікому переставити — ключі втрачено, власники померли, близько 1,1 млн приписують Сатоші.
  • Тому суперечка в спільноті триває не про алгоритми, а про те, чи можна колись «заморозити» чужу власність заради безпеки мережі. Це питання не інженерне, а політичне — і відповіді на нього поки немає.

Що саме ламає квантовий комп’ютер у біткоїні

У біткоїні немає шифрування у звичному розумінні — там криптографія тримається на підписах і хешах, а не на приховуванні вмісту. Приватний ключ — це велике випадкове число. Публічний ключ виходить із нього множенням на точку еліптичної кривої secp256k1. Зворотна операція — обчислити приватний ключ із публічного — для звичайного комп’ютера практично нездійсненна: це задача дискретного логарифма, і часу на неї потрібно стільки, скільки існує Всесвіт.

Квантовий комп’ютер достатньої потужності розв’язує саме її — алгоритмом Шора, за хвилини. Решти біткоїна він не торкається.

Що під ударом, а що ні:

  • Під ударом: підписи ECDSA і Schnorr. Якщо зловмисник бачить ваш публічний ключ, він може обчислити приватний і витратити ваші монети. Це єдиний робочий вектор.
  • Не під ударом: SHA-256 — хеш-функція, на якій тримаються майнінг, ідентифікатори транзакцій і дерева Меркла. Тут квант дає мізерний виграш (розбір нижче).
  • Не під ударом: сам реєстр. Переписати історію блоків, скасувати чужу транзакцію чи «надрукувати» зайві монети квантовий комп’ютер не може — правила консенсусу перевіряє кожна нода, а не підпис.
  • Не під ударом заднім числом: сценарій «зібрати дані зараз, розшифрувати потім» (Harvest-Now-Decrypt-Later), яким лякають у контексті TLS, до підписів не застосовний. Як формулює дослідницький підрозділ a16z crypto, у підпису немає конфіденційності, яку можна було б атакувати ретроспективно: приватний ключ не «зашифровано» — його просто поки нічим обчислити.

Останній пункт важливіший, ніж здається. Він означає, що перехід на постквантові підписи менш терміновий за перехід на постквантове шифрування каналів зв’язку: у біткоїна немає накопиченого боргу, який «вибухне» тієї миті, коли з’явиться залізо. Є лише монети, чий публічний ключ уже оприлюднено.

BINANCE COPY TRADINGКопітрейдинг на BinanceВідкрита статистика трейдерів, старт з $10, вимкнення одним кліком.Обрати трейдера

Алгоритм Шора проти ECDSA: як крадуть приватний ключ

Механіка атаки проста за задумом і дуже важка у виконанні.

  1. Зловмисник знаходить у блокчейні (або в мемпулі) публічний ключ, прив’язаний до монет.
  2. Він запускає алгоритм Шора, який розв’язує задачу дискретного логарифма на еліптичній кривій і видає приватний ключ.
  3. Він підписує цим ключем транзакцію, що переказує монети йому.

Різниця між «повільною» і «швидкою» крадіжкою — у тому, звідки взявся публічний ключ.

Довга експозиція. Ключ уже лежить у блокчейні й нікуди звідти не подінеться — це монети на виходах P2PK і на будь-яких адресах, з яких уже бодай раз витрачали. Тут у зловмисника немає обмеження в часі взагалі: він може рахувати тиждень, місяць, рік. Саме ці монети й становлять «вразливу частку».

Коротка експозиція. Ключ з’являється тієї миті, коли ви надсилаєте транзакцію: вона потрапляє в мемпул, і до включення в блок минає в середньому близько десяти хвилин. Щоб украсти, зловмисникові треба вкластися в це вікно й перебити вашу транзакцію своєю з вищою комісією. До 2026 року такий сценарій вважали майже теоретичним — оцінки часу атаки були помітно більші за інтервал між блоками. Після розрахунку Google одна з фаз атаки в це вікно вкладається (подробиці нижче), і розмова змінилася.

Ще один нюанс, який часто пропускають: транзакцію можна не тільки вкрасти, а й «переграти» — зловмисник бачить вашу витрату в мемпулі й підставляє свою. Захист від цього — не тримати великі суми на адресах із уже розкритим ключем, щоб «коротка експозиція» була єдиним ризиком і тривала хвилини, а не роки.

Чому SHA-256 і майнінг біткоїна квантам не по зубах

Тут працює інший алгоритм — Ґровера, і його виграш принципово слабший.

Алгоритм Шора дає експоненційне прискорення: задача, непосильна для класичного комп’ютера, стає розв’язною за хвилини. Алгоритм Ґровера проти хеш-функцій дає лише квадратичне прискорення: замість N операцій потрібен приблизно корінь із N. Для 256-бітного хеша це означає перехід від 2^256 до 2^128 операцій — тобто від «неможливо» до «все ще неможливо».

BINANCE COPY TRADINGКопітрейдинг на BinanceВідкрита статистика трейдерів, старт з $10, вимкнення одним кліком.Обрати трейдера

Формулювання a16z crypto пряме: доказ роботи спирається на хешування, тому підпадає лише під квадратичне прискорення Ґровера, а не під експоненційне прискорення Шора. І далі — про практику: накладні витрати на реалізацію пошуку Ґровера роблять «украй малоймовірним» (highly unlikely) навіть скромний реальний виграш квантового комп’ютера на майнінгу біткоїна.

Причина в тому, що алгоритм Ґровера погано розпаралелюється. Щоб отримати виграш у K разів завдяки розподілу на K машин, класичному майнерові потрібно K пристроїв, а квантовому — K у квадраті. Плюс кожна квантова операція на порядки повільніша за операцію ASIC-майнера, а корекція помилок з’їдає ще частину бюджету. Ферма ASIC на наявних чипах лишається вигіднішою за гіпотетичний квантовий майнер із величезним запасом.

Практичний висновок: заголовки штибу «квантовий комп’ютер захопить майнінг біткоїна» хибні не в термінах, а по суті.

Типи адрес біткоїна: де видно ваш публічний ключ

Це ключова таблиця всієї теми, і її чомусь не дає жоден популярний розбір. Зазвичай згадують P2PK і Taproot, а середину — P2SH і P2WPKH — оминають, хоча саме там лежить більша частина монет.

Тип виходуЯк виглядає адресаЩо записано в самому виходіКоли публічний ключ видно в блокчейніРизик довгої експозиції
P2PKадреси у звичному вигляді немаєсам публічний ключодразу, щойно надійшли монетимаксимальний
P2PKH1...хеш публічного ключатільки після першої витратидо витрати немає, після — є
P2SH3...хеш скриптапісля першої витрати — розкривається скрипт і ключі в ньомудо витрати немає, після — є
P2WPKH (bech32)bc1q...хеш публічного ключатільки після першої витратидо витрати немає, після — є
P2TR (Taproot, bech32m)bc1p...сам публічний ключ у форматі x-onlyодразу, щойно надійшли монетиє завжди
P2MR (BIP-360, bech32m)bc1z...корінь дерева Меркла скриптіввразливий для Шора ключ не розкривається ніколице і є мета пропозиції

Логіка така. У P2PKH, P2SH і P2WPKH у блокчейні лежить хеш — незворотна згортка. (Тим самим префіксом bc1q кодується і P2WSH: там у виході хеш скрипта, логіка та сама.) З хеша публічний ключ не відновити, а без публічного ключа алгоритмові Шора немає з чим працювати. Публічний ключ з’являється в мережі лише тоді, коли ви витрачаєте монети: він потрапляє в транзакцію поряд із підписом, разом із ним іде в блок і лишається там назавжди.

Звідси правило, яке варто запам’ятати дослівно: адреса, з якої жодного разу не витрачали, захищена хешем; після першої витрати цей захист зникає й назад не повертається. Не «слабшає», а зникає — публічний ключ уже оприлюднено, стерти його з блокчейну неможливо. Якщо ви витратили частину монет з адреси й лишили на ній залишок, цей залишок лежить уже без захисту.

І два винятки, через які правило не можна застосовувати механічно:

  • P2PK — найраніший формат, яким платили собі майнери перших років. Там публічний ключ записано у вихід безпосередньо, жодного хеша немає. Ці монети вразливі з 2009 року й будуть вразливі завжди.
  • P2TR (Taproot) — сучасний формат, активований у листопаді 2021 року. Тут вихід теж містить публічний ключ (у компактному вигляді x-only), а не його хеш. Тобто «жодного разу не витрачали» для Taproot-адреси не рятує: ключ видно з моменту надходження монет.

Це не означає, що Taproot зроблено погано. У нього інші сильні сторони — приватність складних скриптів, дешеві підписи, база для Lightning і BitVM. Але конкретно проти квантового вектора він дає менше, ніж bech32-адреса без історії витрат, і саме цей компроміс виправляє BIP-360.

Скільки BTC вразливі: 6,9 млн монет і різні методики підрахунку

Оцінки в пресі гуляють від 25% до 35% обігу, і зазвичай кожне джерело називає одну цифру, не пояснюючи, звідки взялася різниця. А різниця пояснювана: це різні дати зрізу й різні знаменники.

ОцінкаСкільки BTCЧастка обігуЩо потрапило в підрахунокДата зрізу
Deloitteпонад 4 млнблизько 25%~2 млн на P2PK + ~2,5 млн на повторно використаних P2PKHпомітно старша за 2026 рік
Glassnode (через CoinDesk)6,04 млн30,2%адреси з розкритим публічним ключемлютий 2026
Зведена оцінка CoinDesk6,7–6,9 млнблизько 33–34%те саме плюс пізніша експозиціялютий 2026
Оцінка, на яку спирався галузевий консорціумблизько 7 млн34,9%плюс темп приросту ~77 000 BTC на місяцьлипень 2026

Що стоїть за розбіжністю:

Чисельник зростає сам собою. Кожна витрата з раніше незайманої адреси назавжди додає один публічний ключ у блокчейн. За оцінкою, якою користувалися під час створення галузевого консорціуму влітку 2026 року, вразлива частка додає близько 77 000 BTC на місяць. Це не подія, а тло: частка зростатиме, навіть якщо нічого не станеться.

Знаменник теж виріс. Deloitte обчислює 4 млн BTC як «близько 25%» — отже, в обігу на момент їхнього розрахунку було приблизно 16 млн монет. Станом на 23 серпня 2026 року в обігу 20 071 518 BTC (CoinGecko). Ті самі 4 млн сьогодні дали б уже близько 20%, а не 25%. Порівнювати «25% у Deloitte» і «34,9% у 2026-му» безпосередньо не можна — це два різні дроби.

Taproot додався пізніше. Звіт Deloitte розбирає P2PK і повторно використані P2PKH. Taproot активовано в листопаді 2021 року, і монети на адресах bc1p потрапляють у вразливу частку з моменту надходження. У пізні оцінки вони входять, у ранню — ні.

Наш власний розрахунок масштабу за поточним курсом: 6,9 млн BTC за ціни $76 812 за монету (CoinGecko, 23 серпня 2026) — це близько $530 млрд. Нижня межа діапазону, 6,04 млн, дає приблизно $464 млрд. Доларова цифра ходить разом із курсом, тому в суперечках розумніше спиратися на кількість монет, а не на суму.

Окремий рядок — монети Сатоші: близько 1,1 млн BTC, які приписують творцеві біткоїна за так званим патерном Patoshi. Це приблизно 5,5% усього обігу, і лежать вони на виходах P2PK, тобто в найвразливішій категорії. Саме вони перетворюють технічну дискусію на політичну.

Google знизив поріг атаки в 20 разів: що каже whitepaper

30 березня 2026 року на arXiv вийшла робота Google Quantum AI з розрахунком ресурсів для зламу 256-бітної еліптичної кривої (arXiv:2603.28846). Співавтори поза Google — Джастін Дрейк з Ethereum Foundation і криптограф Ден Боне зі Стенфорда, що для такої роботи рідкісний склад.

Що в ній написано:

  • Логічні кубіти: менш ніж 1200 за менш ніж 90 млн вентилів Тоффолі — або менш ніж 1450 за менш ніж 70 млн вентилів (два різні варіанти розміну «менше кубітів / менше операцій»).
  • Фізичні кубіти: менш ніж 500 000 на надпровідниковій архітектурі з поверхневим кодом корекції помилок.
  • Час: близько 9 хвилин для фази, що йде після розкриття публічного ключа за заздалегідь виконаних обчислень, і близько 18 хвилин на повний цикл.

Перша цифра — та сама, через яку тема повернулася в новини. Дев’ять хвилин коротші за середній інтервал між блоками біткоїна (приблизно десять хвилин), тобто теоретично вкладаються у вікно, коли ваша транзакція висить у мемпулі. Повні 18 хвилин у це вікно вже не вкладаються. Сам whitepaper дає цьому ймовірнісну оцінку: за ідеалізованих умов шанс, що квантовий комп’ютер із заздалегідь виконаною першою половиною обчислень встигне вивести приватний ключ до підтвердження транзакції, — близько 41%. Тобто навіть в ідеальній для зловмисника постановці це не «атака проходить завжди». Різниця між цими двома числами і є межею між «атака на монети, чий ключ давно оприлюднено» і «атака на будь-яку транзакцію в реальному часі» — друга й далі складніша.

Тепер про «зниження у 20 разів», яке перекручують майже всюди. Базою порівняння слугує оцінка Літінскі 2023 року — близько 9 млн фізичних кубітів на фотонній архітектурі, а не оцінка 2019 року. Робота 2019-го (Гідні та Екера) стосується іншої задачі: факторизації RSA-2048, а не дискретного логарифма на secp256k1. Це різні обчислення з різними вимогами, і склеювати їх в одну шкалу прогресу некоректно.

І головне застереження, яке роблять самі автори: це оцінка ресурсів, а не прогноз дати. Машини, що мала б бодай 1% названої потужності, сьогодні не існує. Розрахунок відповідає на питання «скільки заліза потрібно», а не «коли воно з’явиться». Ми розбирали цю роботу окремо, коли вона вийшла — перерахунок квантового порога для Ethereum і біткоїна.

BIP-360 і P2MR: як біткоїн готується до постквантової доби

BIP-360 — пропозиція нового типу виходу, який не оприлюднює публічний ключ. Автори: Хантер Біст, Ітан Гейлман та Ізабель Фоксен Дьюк. Шар — консенсус, механізм упровадження — софт-форк. Статус станом на 23 серпня 2026 року — Draft: документ лежить в офіційному репозиторії bitcoin/bips і його й далі доопрацьовують, але це не схвалення й не графік активації.

Перше, що плутає читачів, — зміна назви. Спершу пропозицію звали Pay-to-Quantum-Resistant-Hash (P2QRH), і під цим ім’ям вона розійшлася статтями початку 2026 року. Перейменувань насправді було два, і це видно в журналі змін самого файлу: у версії 0.10.0 від 17 вересня 2025 року документ став Pay-to-Tapscript-Hash (P2TSH), а у версії 0.11.0 від 10 лютого 2026 року дістав нинішнє ім’я Pay-to-Merkle-Root (P2MR). Це не три різні пропозиції й не помилка джерел — ім’я змінювалося разом із редакціями одного документа. Адресний префікс — bc1z (SegWit версії 2, кодування bech32m).

Технічно P2MR — це Taproot без key-path. Звичайний taproot-вихід зобов’язується до «твікнутого» публічного ключа, і витрачати з нього можна двома шляхами: коротким через ключ (key path) і довгим через скрипт (script path). Короткий шлях дешевший, тому ним користуються майже завжди — і саме він розкриває ключ. P2MR зобов’язується безпосередньо до кореня дерева Меркла скриптів, без внутрішнього ключа: контрольний блок скорочується з 33+32m байтів до 1+32m байтів, а короткого шляху просто немає. Усі витрати йдуть через скрипт, і публічний ключ у мережі не з’являється.

Друге часте непорозуміння: BIP-360 не фіксує конкретного постквантового алгоритму підпису. У тексті названо ML-DSA і SLH-DSA як кандидатів, але вибір схеми винесено за межі пропозиції. Це не недопрацювання, а свідома криптографічна гнучкість: один вихід P2MR може містити одразу кілька шляхів витрати на різних алгоритмах — скажімо, повсякденний на ML-DSA й аварійний на SLH-DSA, — а розкривається лише той, яким ви скористалися. Так знімається закид «а раптом обрали не той алгоритм і доведеться мігрувати вдруге».

Кандидати не вигадані: NIST фіналізував постквантові стандарти 14 серпня 2024 року — FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) і FIPS 205 (SLH-DSA). Регуляторний контекст BIP-360 цитує прямо: американський CNSA 2.0 вимагає перевести софт і мережеве обладнання на постквантові схеми до 2030 року, а використання еліптичної криптографії у федеральних системах США планують заборонити після 2035-го.

Ціну переходу чесно названо в самому обговоренні: script-path дорожчий за комісіями, ніж key-path, і гірший за приватністю та ефективністю. P2MR — це розмін зручності на зниження експозиції, а не безкоштовне поліпшення. Перша робоча реалізація вже є: BTQ Technologies розгорнула P2MR у тестовій мережі Bitcoin Quantum v0.3.0 близько 20 березня 2026 року.

Хто платить за постквантовий біткоїн: Galaxy, консорціум і Blockstream

Гроші галузі зазвичай розкидані окремими новинами — ось вони в одній картині:

  • Galaxy Digital, 21 липня 2026: програма грантів на $5 млн розробникам постквантових схем підпису, інструментів міграції гаманців та аудитів, плюс власна дорадча рада.
  • Bitcoin Security Consortium, 23 липня 2026: $15 млн на три роки від дев’яти компаній — Anchorage Digital, ARK Invest, BlackRock, Block, Blockstream, Coinbase, Fidelity Digital Assets, Galaxy і Strategy. Консорціум спеціально обумовив, що не розробляє протокол сам і не займає позиції щодо конкретних змін; розбір складу й мотивів — в окремому матеріалі.
  • Blockstream Research, 12 травня 2026: опкод OP_CHECKSHRINCS — альтернатива схемам NIST на підписах, що спираються тільки на SHA-256, тобто без нового криптографічного припущення. Заявлена пропускна здатність — до 3 транзакцій на секунду за підпису близько 580 байтів проти 0,36 транзакції на секунду за 7872 байтів у SLH-DSA. Різниця за розміром підпису — майже в 14 разів, за пропускною здатністю — приблизно у 8 разів. Це не конкурент BIP-360, а кандидат на те, щоб працювати всередині його script-path.

Обидві грошові ініціативи прямо заявили, що машини, здатної загрожувати криптографії біткоїна, сьогодні не існує. Гроші вкладають у готовність, а не в гасіння пожежі.

BIP-361 і суперечка про заморожування монет Сатоші

BIP-360 відповідає на питання «куди переїжджати». BIP-361 — на питання «як змусити переїхати всіх», і саме тут починається справжній конфлікт.

Документ подано 11 лютого 2026 року Джеймсоном Лоппом і п’ятьма співавторами, статус — Draft, інформаційний. Він описує дві фази:

  • Фаза A — 160 000 блоків після активації, це приблизно три роки. Забороняє надсилати кошти на квантово вразливі адреси. Уже наявні монети ніхто не чіпає: сенс у тому, щоб потік ішов лише в один бік — зі старих скриптів на постквантові.
  • Фаза B — ще два роки згори, разом близько п’яти років після активації. Посилює вимоги до перевірки підписів ECDSA і Schnorr та вводить «квантово безпечний протокол порятунку».

Практичний ефект фази B у тому, що монети, які не переїхали, витратити звичайним способом стане неможливо. Преса називає це заморожуванням — і тут потрібна точність: сам текст BIP-361 слів «заморозити» чи «спалити» не вживає. Автори формулюють інакше: «втрачені монети лише роблять монети всіх інших трохи дорожчими». Тобто вони описують це як природне виключення нерухомих виходів з обігу, а не як конфіскацію. Слово «заморожування» — журналістський переказ практичного ефекту, і плутати формулювання документа з інтерпретацією медіа не варто.

Контраргумент авторів на закид в експропріації теж варто навести дослівно: «монети, відновлені квантовим шляхом, лише роблять монети всіх інших дешевшими. Вважайте це крадіжкою в усіх». Логіка така: якщо зловмисник підніме 6,9 млн BTC, це не «знахідка загубленого», а викид на ринок і удар по всіх власниках.

Критика йде з двох боків. Від спільноти — що будь-яке рішення про долю чужих монет вводить «соціальне суддівство над власністю» і створює прецедент для майбутніх чорних списків; біткоїн від 2009 року будували на протилежному принципі. Від галузі — Чанпен Чжао пропонував у лютому 2026 року м’якший варіант: дати вікно міграції на 12 місяців після активації постквантового апгрейду, а потім заморозити гаманці, що не мігрували, включно з гаманцями Сатоші.

Найчесніша репліка в цій суперечці належить авторові самої пропозиції — і сказана вона не в документі, а в його особистому дописі в X. Лопп визнає: він знає, що пропозиція людям не подобається, вона не подобається і йому самому, але написав він її тому, що альтернатива подобається йому ще менше. У лапки ми цю фразу не беремо свідомо — англомовні видання переказують кінцівку допису по-різному, і дослівне формулювання не підтверджується. Альтернатива — це сценарій, де квантовий зловмисник забирає мільйони монет першим, і жодного голосування із цього приводу не буде.

Активацію BIP-361 не призначено. Консенсусу немає за жодним із варіантів.

Коли чекати квантовий комп’ютер: оцінки фізиків проти криптохайпу

Терміни — та частина теми, де розбіжність між фахівцями й заголовками найбільша.

ХтоЩо кажеДатаНа чому ґрунтується
Google Quantum AI і співавторименш ніж 1200–1450 логічних і менш ніж 500 000 фізичних кубітів, 9–18 хвилин30.03.2026розрахунок ресурсів; автори наголошують, що це не прогноз дати
Global Risk Institute і evolutionQ, опитування 26 експертівімовірність появи криптографічно значущого квантового комп’ютера за 10 років — 28–49%березень 2026щорічне експертне опитування, триває з 2019 року
Скотт Ааронсон«близько 2029» — як можлива, не гарантована датаквітень 2026оцінки фахівців, яким він довіряє
a16z cryptoза відкритими віхами ми «і близько не поруч» із таким комп’ютером2026розбір публічних майлстоунів вендорів
CNSA 2.0, дедлайни СШАпостквантові схеми до 2030, заборона еліптичної криптографії після 2035регуляторний графік міграції, а не прогноз загрози

Три речі, які в переказах губляться.

Кубіт кубіту не рівня. Гучні анонси «тисяч кубітів» найчастіше стосуються або квантових відпалювачів, які для алгоритму Шора не годяться в принципі, або «логічних» кубітів, що підтримують лише операції Кліффорда — а такі схеми ефективно моделюються на звичайному комп’ютері. Коди з кодовою відстанню 2 вміють виявляти помилки, але не виправляти їх. Між «у нас 1000 кубітів» і «у нас 1000 логічних кубітів, на яких іде алгоритм Шора» — прірва.

Ааронсона цитують не тим шматком. Скотт Ааронсон десятиліттями працював головним скептиком квантового хайпу, і його зсув до «близько 2029» — новина по суті. Але поряд розходиться інша його репліка — про запуск алгоритму Шора «до наступних виборів у США». Вона стосувалася демонстраційної факторизації числа 15 = 3 × 5: Ааронсон уточнив, що зарахував би за виконання обіцянки навіть такий запуск. Ущипливе порівняння «це обчислення швидше зробити олівцем на папері» належить не йому, а розбору a16z crypto — у переказах його нерідко приписують самому Ааронсонові. Це не криптографічна значущість. У переказах два висловлювання зливаються в «скептик підтвердив злам біткоїна до 2029» — такого він не казав.

Дедлайн 2035 — не дата загрози. Заборона еліптичної криптографії у федеральних системах США після 2035 року — це строк завершення великої міграції, розумний за інженерними мірками. Читати його як прогноз «у 2035 все зламається» неправильно в обидва боки.

Окремо варто навести методологічне застереження авторів звіту: експерти прямо попереджають, що безпечніше виходити з того, що реальна загроза ближча, ніж можна вивести лише з відкритих публікацій. Закриті розробки в загальний доступ не потрапляють.

Гарний якір для відповіді «коли» — не у квантовій фізиці, а в історії самого біткоїна. Taproot дістав номери BIP-340, BIP-341 і BIP-342 в січні 2020 року, а активувався в блоці 709 632 в листопаді 2021-го — майже два роки на апгрейд, проти якого по суті майже ніхто не заперечував; SegWit (BIP-141) пройшов схожий шлях і активувався в серпні 2017-го. Постквантова міграція складніша й спірніша — сам Лопп оцінює її в 5–10 років.

Що робити з біткоїном уже сьогодні: покроковий план

Жоден із кроків нижче не потребує чекати на активацію BIP-360. Усі вони корисні самі собою — за приватність і гігієну UTXO, — а квантовий ризик знижують як побічний ефект.

  1. Погляньте на префікси своїх адрес. 1... — це P2PKH, 3... — P2SH, bc1q... — P2WPKH, bc1p... — Taproot. Перші три захищені хешем до першої витрати; Taproot розкриває ключ одразу.
  2. Знайдіть адреси, з яких уже витрачали і на яких лишилися монети. Це головна категорія ризику: публічний ключ оприлюднено, а гроші лежать. Переказуйте залишок на свіжу адресу, з якої ще не було жодної витрати.
  3. Окремо перевірте дуже старі монети. Якщо BTC отримано у 2009–2011 роках безпосередньо від майнінгу, вони з високою ймовірністю на виходах P2PK — найвразливіша категорія, у якої ключ видно з першого дня.
  4. Припиніть повторно використовувати адреси. Нормальний гаманець видає нову адресу на кожне надходження й надсилає решту теж на нову — перевірте, що цю функцію не вимкнено і що ви не публікуєте одну й ту саму адресу для платежів роками.
  5. Для довгого зберігання за інших рівних обирайте bech32 (bc1q...) без жодної витрати. Поки P2MR не активовано, це найкращий доступний варіант проти довгої експозиції. У Taproot є свої переваги, але конкретно тут він програє.
  6. Не переносьте все на біржу «про всяк випадок». Біржа зберігає монети на тих самих адресах біткоїна, а до квантового ризику додається кастодіальний. Різниця між зберіганням ключа в себе і в посередника від квантових комп’ютерів не залежить.
  7. Під час переказу дотримуйтеся звичайної гігієни самозберігання: тестова транзакція на малу суму, звірка адреси повністю, seed-фраза не вводиться на жодному сайті. Якщо переносити треба багато й надовго, вибір апаратного гаманця залежить від сценарію, а не від рейтингу.
  8. Стежте за статусом BIP-360 у першоджерелі, а не за заголовками: файл bip-0360.mediawiki у репозиторії bitcoin/bips. Поки в шапці стоїть Draft, ані підтримки гаманців, ані адрес bc1z в основній мережі не буде.

Чого робити не варто: поспіхом міняти склад портфеля через ризик, який експерти оцінюють у 28–49% на горизонті десяти років, і брати альткоїни за обіцянками «квантової стійкості» в маркетингових матеріалах — заява про постквантовий підпис перевіряється за кодом і аудитами, а не за лендингом.

Ризики й відкриті питання постквантової міграції біткоїна

Чесний перелік того, що може піти не так — і за технікою, і за людьми.

  • Технічний розмін, а не виграш. P2MR прибирає дешевий шлях витрати, тому транзакції дорожчають, а приватність та ефективність script-path гірші, ніж у key-path. Постквантові підписи в рази більші за класичні: 7872 байти в SLH-DSA проти нинішніх десятків байтів. Це тиск на розмір блока й на комісії для всіх, а не лише для тих, хто мігрує.
  • Гаманці доведеться переписувати. Новий тип виходу — це не галочка в налаштуваннях. Підтримку треба додати в гаманці, оглядачі блоків, біржі, платіжні процесори та апаратні пристрої. У схем зі станом (як OP_CHECKSHRINCS) додається окрема проблема: втрата чи повторне використання стану підпису ламає безпеку, і зберігати його треба апаратно.
  • Прецедент важливіший за конкретний BIP. Якщо мережа один раз погодиться зробити чужі монети невитрачуваними — нехай навіть заради захисту решти, — це відкриває дорогу до обговорення наступних винятків. Аргумент проти BIP-361 саме в цьому, і він не технічний.
  • Міграція може не встигнути. Лопп оцінює перехід у 5–10 років, спираючись на реальні строки минулих софт-форків. Нижня межа експертних оцінок появи квантового комп’ютера лежить у тому самому діапазоні. Якщо збіжаться найгірші сценарії обох шкал, часу не вистачить.
  • Вразлива частка зростає сама. Навіть за цілковитої бездіяльності близько 77 000 BTC на місяць переходять у категорію з розкритим ключем. Відкласти рішення — не нейтральний вибір.
  • Медіа перекручують факти в обидва боки. Ми розібрали три конкретні перекручення: «зниження у 20 разів» приписують базі 2019 року замість Літінскі-2023; репліку Ааронсона про демонстраційну факторизацію перетворюють на «злам біткоїна до 2029»; BIP-361 подають як документ про заморожування, хоча такого слова в ньому немає. Перевіряйте цифри за першоджерелом — на цій темі перекручень більше, ніж зазвичай.
  • Що застаріє першим. Найшвидше в цьому матеріалі застаріють частка вразливих монет (зростає щомісяця) і статус BIP-360 — за ними дивіться в репозиторії bitcoin/bips. Розрахунки Google, стандарти NIST і механіка типів адрес застаріють в останню чергу.

FAQ

Чи може квантовий комп’ютер зламати біткоїн уже зараз?

Ні. За розрахунком Google Quantum AI від 30 березня 2026 року для атаки потрібно менш ніж 500 000 фізичних кубітів, а машини бодай з 1% цієї потужності сьогодні не існує — автори зазначають це прямо. Global Risk Institute і evolutionQ у березні 2026 року оцінили імовірність появи криптографічно значущого квантового комп’ютера за десять років у 28–49%. Це оцінка ресурсів та ймовірності, а не розклад.

Які адреси біткоїна найбезпечніші від квантової атаки?

Адреси, де в блокчейні лежить хеш публічного ключа, а не сам ключ, і з яких жодного разу не витрачали: bc1q... (P2WPKH), 1... (P2PKH) і 3... (P2SH). Поки витрат не було, відновлювати немає з чого. Найгірше захищені виходи P2PK ранніх майнерів і Taproot-адреси bc1p... — там публічний ключ видно одразу. Після першої витрати захист хешем зникає назавжди для будь-якого типу.

Що буде з монетами Сатоші Накамото після активації BIP-361?

Формально BIP-361 не конфіскує монети і слова «заморожування» не містить. Практично ж фаза B, що настає приблизно через п’ять років після активації, робить витрату з квантово вразливих виходів неможливою у звичний спосіб — а близько 1,1 млн BTC, які приписують Сатоші, лежать саме на таких виходах. Переставити їх може тільки власник ключів. Пропозиція має статус Draft, дату активації не призначено.

Чи треба мені просто зараз переказувати біткоїн на нову адресу?

Терміновості немає, але одну дію варто зробити не відкладаючи: якщо у вас лишилися монети на адресі, з якої ви вже витрачали, її публічний ключ уже в блокчейні. Переказ залишку на свіжу адресу без історії витрат повертає захист хешем. Це водночас покращує приватність, тому крок корисний незалежно від квантової теми. Монети на адресах без жодної витрати можна не чіпати.

Чим P2MR відрізняється від P2QRH — це різні пропозиції?

Це одна й та сама пропозиція під різними іменами. BIP-360 спершу звався Pay-to-Quantum-Resistant-Hash (P2QRH), і під цим ім’ям розійшовся публікаціями початку 2026 року. Між ними була ще проміжна редакція P2TSH, а в чинній версії офіційного тексту тип виходу зветься Pay-to-Merkle-Root (P2MR). Адресний префікс — bc1z. Якщо у статті трапляється P2QRH, це просто раніша редакція того самого документа.

Чи ламає квантовий комп’ютер майнінг біткоїна?

Ні. Майнінг спирається на SHA-256, а проти хеш-функцій працює алгоритм Ґровера, що дає лише квадратичне прискорення: перебір скорочується з 2^256 до 2^128 операцій — цього замало. За оцінкою a16z crypto, накладні витрати роблять «украй малоймовірним» навіть скромний реальний виграш квантового пристрою на доказі роботи. Експоненційне прискорення Шора до хешування не застосовне.

BINANCE COPY TRADING
Копіюй профі
Binance повторить угоди трейдера за тебе
Почати
Поділитися
Зв'язатися:
Крипто- та data-аналітик, інженер-програміст (факультет комп'ютерних наук ХНУРЕ). В IT з 2008 року: адміністрував корпоративний моніторинг у «Vodafone Україна», сім років розробляв і просував веб-проєкти, п'ять років керував маркетингом на метриках — конверсія, CTR, ROI, LTV.Криптовалютними ринками займаюся з 2021 року: ончейн-метрики, токеноміка, макроекономічні індикатори. Розробив власну data-driven модель аналізу ринку на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математична статистика та EDA; збір і звірку даних автоматизую AI-агентами.Принцип — «Don't trust, verify»: кожна цифра перевірена за першоджерелом, ключові — щонайменше за двома незалежними; прогнози — лише сценарії з умовами. Теза без даних не публікується.