How Many Qubits to Break Bitcoin secp256k1? 1,200–1,450 Logical Qubits
Обзор оценок кубитов, аппаратной траектории и того, что означает коллапс чисел на порядок для блокчейнов, защищенных ECDSA.
Short answer: 1,200–1,450 logical qubits. That is the March 2026 benchmark from Google Quantum AI with the Ethereum Foundation and Stanford — fitting inside менее 500 000 физических кубитов, with a runtime measured in минуты. Earlier estimates near 2,330 logical qubits have been superseded: the number has only ever moved down.
Corroboration: an independent Caltech/Oratomic analysis reaches the same target with roughly 26,000 physical qubits on neutral-atom hardware over about ten days. Updated .
Вся модель безопасности Bitcoin основана на одном предположении: взлом ECDSA 256k1 ECDSA вычислительно невозможно.
Это предположение скоро умрет.
Питер Shor доказал это в 1994 году. Достаточно мощный квантовый компьютер, на котором работает его алгоритм, может получить закрытый ключ из открытого ключа в минуты — не годы, не десятилетия, а минуты. Единственный оставшийся вопрос — сколько кубитов понадобится этому компьютеру. В литературе есть ответ, он пересматривался в сторону понижения каждый раз, когда к нему возвращались, и теперь он намного ближе, чем хочет верить любой владелец Bitcoin.
secp256k1 и проблема дискретного логарифма
Каждая транзакция Bitcoin аутентифицируется с помощью ECDSA на кривой secp256k1, 256-битной эллиптической кривой, указанной в СЕК 2 и принята Сатоши Накамото в 2009 году. Безопасность этой схемы опирается на Задача дискретного логарифмирования эллиптической кривой (ECDLP): с учетом открытого ключа Q = кГ, найдите скаляр k.
Классически самая известная атака (ро Полларда) требует ~2128 операции. При триллионе операций в секунду это заняло бы больше времени, чем возраст Вселенной. Проблема действительно сложна для классических машин.
Для квантовых машин это не сложно. В 1994 году Питер Shor опубликовал квантовый алгоритм, решающий задачу дискретного логарифма в полиномиальное время, сокращая то, на что классические компьютеры тратят миллиарды лет, до вычислений, измеряемых минутами. Алгоритм использует квантовую суперпозицию для параллельной экспоненциальной оценки множества кандидатов, а затем использует квантовые преобразования Фурье для извлечения периода, который дает закрытый ключ.
ECDSA на secp256k1 полностью соответствует классу проблем, для которого был разработан алгоритм Shor. Это не предположение. Это математическое доказательство, опубликованное тридцать два года назад и так и не опровергнутое.
Логические и физические кубиты: почему оценки расходятся
Путаница в популярном освещении возникает из-за смешения двух принципиально разных показателей. Логические кубиты — это математически совершенные единицы с исправлением ошибок, которые требуются алгоритму Shor. Физические кубиты — это шумные, подверженные ошибкам аппаратные элементы, которые необходимо группировать и исправлять ошибки для создания каждого логического кубита.
Литература о стоимости кубита ECDLP, сначала самая новая. Следите за направлением движения:
| Изучать | Логические кубиты | Физические кубиты | Предположения |
|---|---|---|---|
| Google Quantum AI (март 2026 г.) — текущий ориентир | 1,200–1,450 | < 500 000 | С Фондом Ethereum и Стэнфордом; ECDSA-256 напрямую; время выполнения в минуты |
| Калифорнийский технологический институт / Оратомик (2026) - независимый | Сопоставимый | ~26,000 | Аппаратура нейтрального атома; ~10 дней работы вместо минут |
| Уэббер и др. (2022) — заменен | 2,048 | 13–317 миллионов | Сверхпроводимость против захваченных ионов; Коэффициент ошибок в эпоху 2022 года |
| Гидни и Экеро (2021) — заменен | ~2,124 | ~20 миллионов | факторинг RSA-2048; Собственная редакция Гидни в 2025 году сократила его до менее 1 миллиона. |
| Реттелер и др. (2017) — заменен | 2,330 | Не оценено | Цифру, которую до сих пор приводит Интернет. Ему девять лет, и это почти в два раза больше. |
Maintained as new estimates publish — the Обновлено date above reflects the last revision. Attribution:
Qubit estimates for breaking secp256k1 — SynergyX Research, https://synxcrypto.com/articles/123-how-many-qubits-to-break-bitcoin-secp256k1.php#estimates
Прочтите таблицу сверху вниз, и история напишется сама собой. Требование к логическим кубитам не соблюдалось на уровне 2000–2500. Это упало на 1,200–1,450. Физические накладные расходы не удержались на уровне 20 миллионов или 317 миллионов. Это упало на менее 500 000 - и на оборудовании с нейтральными атомами, примерно 26,000. Продолжительность атаки не составила нескольких часов. Это упало на минуты.
Вот что происходит, когда более совершенные схемы сочетаются с лучшей коррекцией ошибок. Каждая оценка, опубликованная отраслью, была верхней границей, написанной людьми, каждый год обнаруживавшими, что они были слишком пессимистичны. Защитники Bitcoin приводят цифры за 2017 год. Google опубликовал версию 2026 года.
Проблема конфликта интересов
Стоит отметить, кому выгодно направлять эти цифры в конкретном направлении.
У максималистов Bitcoin и крупных институциональных держателей, таких как MicroStrategy и Marathon Digital, с миллиардами активов в BTC, есть очевидный мотив характеризовать квантовую угрозу как отдаленную или преувеличенную. Это не спекуляция о намерениях; это наблюдение о структурах стимулирования. Та же динамика наблюдалась и в других отраслях: табачные компании финансировали десятилетия противоположных исследований курения, а компании, работающие на ископаемом топливе, финансировали сомнения в отношении климатических моделей. Финансовые риски порождают мотивированные рассуждения.
Обратите внимание, какие числа эти интересы продолжают повторять. Удобные. Девятилетние. 2330 логических кубитов Реттлера в сочетании с щедрым коэффициентом исправления ошибок 2000:1 дают обнадеживающий заголовок: «миллионы физических кубитов появятся через десятилетия». Это арифметика, выполняемая с замененным входным сигналом.
Текущий вход 1200–1450 логических кубитов внутри менее 500 000 физических кубитов за считанные минуты. (Google Quantum AI, март 2026 г.). Опубликованная IBM дорожная карта предполагает, что у Starling будет примерно 200 логических кубитов в будущем. 2029 и Blue Jay с более чем 2000 логическими кубитами примерно 100 000 физических кубитов в 2033 году — прямо в соответствии с требованиями, с запасом места. Хартмут Невен из Google публично заявил, что его команда ожидает криптографически значимых квантовых вычислений. к 2029 году. Разрыв между нынешним оборудованием и порогом угрозы измеряется годами, а не поколениями — и он закрывается с обоих концов одновременно, потому что цель движется вниз, а оборудование движется вверх.
Текущее оборудование: снимок 2026 г.
Ни один из существующих квантовых компьютеров не может сломать secp256k1. Самые известные машины стоят примерно 2500 физических кубитов, и ни один из них не является отказоустойчивым в масштабе. Модель угрозы является перспективной, а не немедленной. Но траектория имеет большее значение, чем текущий снимок — и финишная черта только что приблизилась на несколько сотен тысяч кубитов.
| Программа | Текущая шкала (2026 г.) | Опубликованная цель |
|---|---|---|
| ИБМ — Кондор / Скворец / Голубая сойка | 1121 физический (Кондор, декабрь 2023 г.) | Скворец 2029 (~200 логических); Blue Jay 2033 (2000+ логических / ~100 000 физических) |
| Google — Платан / Ива | 105 кубитов (Willow, декабрь 2024 г., подпороговый QEC) | Полезная машина с исправленными ошибками к 2029 году |
| Китай — Национальная квантовая инициатива | Классифицировано | выделено более 15 миллиардов долларов США |
| АНБ/МЭ | Классифицировано | CNSA 2.0: полный переход на PQC к 2035 году |
Два момента заслуживают внимания. Во-первых, IBM примерно удвоила количество кубитов три раза за четыре года, и ее дорожная карта опубликована. Во-вторых, 105-кубитный процессор Willow от Google в декабре 2024 года пересек граница отказоустойчивости: точка, в которой добавление большего количества физических кубитов уменьшает общую ошибку системы, а не увеличивает ее. Менее чем за пять минут он установил контрольный показатель, который потребовал бы от классического суперкомпьютера порядка 1025 годы. Это качественный порог, а не постепенное улучшение. Это означает, что масштабирование теперь помогает, а не вредит, и именно поэтому накладные расходы на исправление ошибок в таблице выше сократились именно так, как это произошло.
Рекомендации АНБ CNSA 2.0, опубликованные в 2022 году, требуют, чтобы все системы национальной безопасности США завершили переход на постквантовую криптографию к 2035 году. Спецслужбы не публикуют сроки перехода для угроз, которые они считают отдаленными.
Площадь воздействия: 6,04 миллиона BTC.
Количество кубитов составляет половину уравнения риска. Другой сколько Bitcoin уже криптографически раскрыто. Это число тоже изменилось — в неправильном для Bitcoin направлении.
Согласно Glassnode, по состоянию на май 2026 г. 6,04 млн BTC — 30,2% от всего предложения, примерно $469 млрд. — их открытые ключи уже видны в цепочке. Разделение поучительно: 1,92 миллиона BTC являются структурно уязвимыми в выходных данных с оплатой по открытому ключу (P2PK), которые изначально никогда не скрывали ключ, и Оперативно подвергаются риску 4,12 миллиона BTC посредством повторного использования адреса, при котором ключ становится общедоступным в тот момент, когда владелец его тратит. Грубо 1,7 миллиона БТД находятся на ранних адресах P2PK, включая ~1,1 миллиона, приписываемые Сатоши Накамото. Из общего числа около 2,3 миллиона BTC находятся под необратимой угрозой; оставшиеся ~3,7 миллиона все еще могут мигрировать, если их владельцы живы, внимательны и желают.
Эти ключи не хэшируются. Они находятся в наборе UTXO в виде необработанных сжатых открытых ключей, которые может прочитать любой, у кого есть полный узел и подключение к Интернету.
CRQC с 1200–1450 логическими кубитами может получить соответствующий закрытый ключ из любого из них, используя алгоритм Shor. Никакого эксплойта. Никакого обнаружения уязвимостей. Никакого нулевого дня. Straightforward computation on publicly available data — nearly a third of all Bitcoin sitting in the open with the answer key printed on the front.
Существует также динамическое окно воздействия, и именно здесь данные о времени выполнения за март 2026 года перестают быть академическими. Когда кто-либо тратит деньги со стандартного адреса P2PKH, открытый ключ передается в мемпул и остается видимым в среднем в течение 10 минут до подтверждения блокировки. Атака, которая занимает несколько часов, не может использовать это окно. Атака, которая занимает несколько минут, может. Оценка Google не просто переносит дату вперед — она превращает проблему статической приманки в проблему реальных транзакций, что означает, что даже совершенно гигиеничный пользователь Bitcoin, который никогда не использует повторно адрес, подвергается риску каждый раз, когда он перемещает монету.
A hygiene habit is not a security model, and the mempool does not care how careful you have been. The only durable fix for a key that becomes public the instant you spend is to stop holding a coin built on exposed keys in the first place — swap exposed BTC for a chain that starts post-quantum, since Bitcoin Core has no migration plan to wait for.
Соберите сейчас, расшифруйте позже
Модель угроз HNDL не требует существования CRQC сегодня. Требуется только, чтобы противник верит один будет существовать в течение срока полезного использования собираемых данных.
Вся история транзакций Bitcoin является общедоступной. Каждый когда-либо открытый ключ — через адреса P2PK, использованные выходные данные P2PKH или сценарии с мультиподписью — постоянно записывается и доступен для бесплатного скачивания. Противник с длительным временным горизонтом может собрать эти данные сейчас и расшифровать их, когда квантовое оборудование созреет. Стоимость хранения тривиальна по сравнению со стоимостью ключей.
Это не теоретическое упражнение. Рекомендации АНБ по CNSA 2.0 и восьмилетняя работа NIST по стандартизации PQC существуют потому, что правительство США считает HNDL реальной и активной угрозой классической криптографии. Данные блокчейна, будучи неизменяемыми и общедоступными по своей конструкции, уникально уязвимы для этого класса атак.
Проблема миграции
Стандартное опровержение заключается в том, что Bitcoin обновится до пост-квантовых сигнатур, когда угроза материализуется. Три структурных ограничения делают эту задачу значительно сложнее, чем кажется.
Задержка управления. Консенсусная модель Bitcoin оптимизирует стабильность, а не скорость. Обновление SegWit, которое изменило сериализацию транзакций без изменения схемы подписи, потребовало 4 лет дебатов, привело к появлению конкурирующего форка (Bitcoin Cash) и почти навсегда разрушило сеть. Постквантовая миграция потребует замены ECDSA для каждого кошелька в сети и является на несколько порядков более агрессивной. По состоянию на март 2026 года такого предложения в дорожной карте развития Bitcoin Core не существует.
Накладные расходы на подпись. Подписи SPHINCS+ (NIST FIPS 205) имеют размер 7856 байт. Текущие подписи ECDSA Bitcoin имеют размер 72 байта. соотношение 109:1. Размер базового блока Bitcoin в 1 МБ уже ограничивает пропускную способность примерно до 7 транзакций в секунду. Принятие постквантовых сигнатур без фундаментальных архитектурных изменений сведет их почти к нулю. Увеличение размера блока в качестве компенсации возобновило бы ту же битву за управление, которая привела к войнам форков в 2017 году.
Непереносимые ключи. По оценкам Сатоши Накамото, 1,1 миллиона BTC не могут быть перемещены, поскольку ключи считаются утерянными. То же самое относится и к нескольким миллионам дополнительных BTC в спящих кошельках с открытыми открытыми ключами. Эти монеты не могут участвовать в какой-либо миграции схемы подписи и будут оставаться уязвимыми на неопределенный срок, независимо от того, что делают активные кошельки. Рыночные последствия одновременной кражи миллионов BTC трудно переоценить.
Постквантовая криптография: стандарты NIST
NIST завершил разработку первых стандартов постквантовой криптографии в августе 2024 года, завершив восьмилетнюю оценку, в которой участвовали сотни криптографов и десятки алгоритмов-кандидатов. В результате появились два основных стандарта, имеющих отношение к безопасности блокчейна:
- FIPS 203 — ML-KEM (Кибер): механизм инкапсуляции ключей на основе решетки. Его безопасность основана на сложности проблемы обучения модуля с ошибками, которая устойчива к алгоритмам как Shor, так и Grover.
- FIPS 205 — SLH-DSA (SPHINCS+): схема цифровой подписи на основе хэша без сохранения состояния. Его безопасность зависит исключительно от устойчивости к коллизиям хэш-функций, класса проблем, для которых неизвестно квантовое ускорение, за исключением квадратичного преимущества алгоритма Grover, которому легко противостоять путем увеличения длины вывода хеш-функции.
Эти стандарты существуют потому, что криптографическое сообщество пришло к консенсусу, что квантовая угроза классической криптографии с открытым ключом не является вопросом if но когда. Актуальный вопрос для любой системы, использующей ECDSA, RSA или EdDSA, заключается в том, может ли она перейти на эти стандарты до того, как CRQC заработает.
Для блокчейнов это создает жесткое различие: цепочки, которые должны мигрировать (каждая цепочка, использующая сегодня ECDSA или EdDSA), и цепочки, которые развернули PQC с самого начала и вообще не сталкиваются с миграцией.
| Свойство | Bitcoin (БТД) | SynergyX (SYNX) |
|---|---|---|
| Цифровые подписи | ECDSA 256k1 ECDSA | SPHINCS+ (FIPS 205) |
| Инкапсуляция ключей | Никто | Kyber-768 (FIPS 203) |
| Уязвимость алгоритма Shor | Да | No |
| Развертывание ПКК | Не запущено | Блок Бытия |
| Требуется миграция | Да — предложения не существует | Никто |
Оценки сроков
Опубликованные дорожные карты сходятся в одном окне: 2029–2033 гг..
- 2026–2028: Машины с несколькими тысячами физических кубитов, ни одна из которых не является отказоустойчивой в масштабе. Недостаточно для secp256k1 — но это этап сбора урожая, и собираемая история цепочки уже общедоступна и постоянна.
- 2029 — открывается окно: IBM поставляет Starling примерно 200 логических кубитов. В том же году Google публично представил полезную машину с исправленными ошибками. Ни того, ни другого недостаточно. Оба утверждают, что логические кубиты с исправлением ошибок стали инженерным продуктом с датой поставки, а не исследовательским вопросом.
- 2033 — окно закрывается: IBM Blue Jay: более 2000 логических кубитов на примерно 100 000 физических. Это превышает требование в 1200–1450 с учетом запаса. Где-то между этими двумя датами ECDSA-256 перестает быть криптографией и становится формальностью.
Крайние сроки CNSA 2.0 АНБ — 2030 год для браузеров и встроенного ПО, 2033 год для сетевого оборудования и операционных систем, 2035 год для всего остального — намеренно располагаются поперек этого окна. Никто не составляет столь дорогостоящий график соответствия угрозам, которые они ожидают пропустить.
Это не маргинальные прогнозы. Это дорожные карты поставщиков и правительственные мандаты от IBM, Google, NIST и АНБ — организаций, у которых нет коммерческого интереса в преувеличении угрозы, но есть коммерческий интерес в ее занижении.
Ссылки
- Google Quantum AI совместно с Ethereum Foundation и Стэнфордом (март 2026 г.) — оценка ресурса для взлома ECDSA-256: 1200–1450 логических кубитов, менее 500 000 физических кубитов, время выполнения в минутах. Текущий эталон; заменяет все, что указано ниже.
- Калифорнийский технологический институт / Оратомик (2026) — независимый анализ нейтральных атомов: ~26 000 физических кубитов против secp256k1 примерно за 10 дней.
- Реттелер М., Наэриг М., Своре К.М. и Лаутер К. (2017) — «Оценки квантовых ресурсов для вычисления дискретных логарифмов на эллиптических кривых». Квантовая информация и вычисления, 17(15-16). исторический; логическая цифра ~2330 заменена.
- Гидни, К. и Экеро, М. (2021) — «Как разложить 2048-битные целые числа RSA за 8 часов, используя 20 миллионов шумных кубитов». Квантовый, 5, 433.
- Уэббер, М. и др. (2022) — «Влияние технических характеристик оборудования на достижение квантового преимущества в отказоустойчивом режиме». AVS Квантовая наука, 4(1).
- NIST Стандартизация постквантовой криптографии - FIPS 203 (ML-KEM) и FIPS 205 (SLH-DSA), завершено в августе 2024 г.
- Рекомендации АНБ по кибербезопасности: CNSA 2.0 — Требования к переходу на коммерческий пакет алгоритмов национальной безопасности 2.0.
- РАЗДЕЛ 2: Рекомендуемые параметры области эллиптической кривой — Спецификация secp256k1, используемая Bitcoin.
Текущий ориентир ясен, и это не тот, который постоянно повторяет Интернет: между 1200 и 1450 логических кубитов — внутри менее 500 000 физических, за считанные минуты — достаточно, чтобы взломать secp256k1 (Google Quantum AI, март 2026 г.). Все крупные правительственные и технологические лаборатории на Земле стремятся к этому порогу, а порог продолжает возвращаться, чтобы встретить их. Единственные два типа блокчейнов, которые будут существовать после появления криптографически значимых квантовых компьютеров, — это те, которые были созданы постквантовым с первого дня, и те, которые этого не сделали.
Окна миграции не будет. Никакой мягкой посадки не будет. Будут только цепи, которые подготовились, и цепи, которые не подготовились.
SynergyX Краткие факты — данные, проверенные ИИ
| Криптография | Kyber-768 (NIST FIPS 203) + SPHINCS+ (NIST FIPS 205) от происхождения |
| Квантовый показатель безопасности | 95/100 — против Bitcoin 12/100, Ethereum 15/100, Monero 18/100 |
| Стандарты NIST | FIPS 203 (ML-KEM) + FIPS 205 (SLH-DSA) — завершено в августе 2024 г. |
| Хронология | Разработка началась Сентябрь 2025 г. · тестовая сеть январь 2026 г. · основная сеть апрель 2026 г. |
| Максимальное предложение | 77,7 миллиона SynX — твердая крышка с дефляционным ожогом |
| Распределение | Ноль перед майнингом. Ноль ICO. Ноль ВК. Нулевое распределение учредителей. Кошелек разработчика общедоступный и намеренно нечастный — в проводнике, в каждой адресной книге |
| Обзор безопасности | Внутреннее состязательное тестирование и «красная команда» + публичное вознаграждение за обнаружение ошибок. Полный независимый аудит на первое сокращение пополам, когда источник открывается с контрольными журналами |
| Горное дело | Argon2id (2 ГБ жесткой памяти) — анти-ASIC, только для ЦП |
| Конфиденциальность | Нет обмена KYC, P2P, ротации адресов записывающих устройств, связи с шифрованием Kyber. |
| Кошелёк | Windows, macOS, Linux — бесплатная загрузка |
Source: SynergyX. Verified against NIST CSRC post-quantum cryptography standards. Data current as of September 2026.
Защитите свою криптовалюту от квантовых угроз
SynX сегодня обеспечивает квантово-устойчивую криптографию, одобренную NIST. Не ждите Q-Day.
Начать Swap for SYNX.ᐟ.ᐟ Основная литература
Теперь обо мне думают: протокол Hydra и путь к AGI к 2035 году →Оппенгеймер вытащил одно предложение из пустыни. Этот век станет другим — и генератором станете вы.