Машинний переклад англійського оригіналу. English

How Many Qubits to Break Bitcoin secp256k1? 1,200–1,450 Logical Qubits

Огляд оцінок кубітів, траєкторії апаратного забезпечення та того, що означає колапс на порядок величини для блокчейнів, захищених ECDSA.

Short answer: 1,200–1,450 logical qubits. That is the March 2026 benchmark from Google Quantum AI with the Ethereum Foundation and Stanford — fitting inside менше 500 000 фізичних кубітів, with a runtime measured in хвилин. Earlier estimates near 2,330 logical qubits have been superseded: the number has only ever moved down.

Corroboration: an independent Caltech/Oratomic analysis reaches the same target with roughly 26,000 physical qubits on neutral-atom hardware over about ten days. Updated .

Вся модель безпеки Bitcoin базується на одному припущенні: це злом secp256k1 ECDSA обчислювально неможливо.

Це припущення скоро помре.

Пітер Shor довів це в 1994 році. Досить потужний квантовий комп’ютер, який працює за його алгоритмом, може отримати приватний ключ із відкритого ключа в хвилин — не роки, не десятиліття, хвилини. Залишається єдине питання, скільки кубітів знадобиться цьому комп’ютеру. У літературі є відповідь, вона переглядалася у бік зменшення кожного разу, коли її переглядали, і тепер вона набагато ближча, ніж будь-який власник Bitcoin хоче вірити.

secp256k1 і проблема дискретного логарифму

Кожна транзакція Bitcoin автентифікується за допомогою ECDSA на кривій secp256k1, 256-бітній еліптичній кривій, визначеній у SEC 2 і прийнятий Сатоші Накамото в 2009 році. Безпека цієї схеми залежить від Задача дискретного логарифму еліптичної кривої (ECDLP): надано відкритий ключ Q = кГ, знайдіть скаляр k.

Класично, найвідоміша атака (ро Полларда) вимагає ~2128 операції. При трильйоні операцій на секунду це займе більше часу, ніж вік Всесвіту. Проблема справді складна для класичних машин.

Для квантових машин це не важко. У 1994 році Пітер Shor опублікував квантовий алгоритм, який розв’язує задачу дискретного логарифму в поліноміальний час, зводячи те, на що класичним комп’ютерам потрібні мільярди років, до обчислень, які можна вимірювати за лічені хвилини. Алгоритм використовує квантову суперпозицію для паралельної експоненціальної оцінки багатьох кандидатів, а потім використовує квантове перетворення Фур’є для виділення періоду, який дає закритий ключ.

ECDSA на secp256k1 прямо потрапляє в клас проблем, для якого розроблено алгоритм Shor. Це не припущення. Це математичний доказ, опублікований тридцять два роки тому і ніколи не спростований.

Логічні та фізичні кубіти: чому оцінки розходяться

Плутанина в популярному висвітленні виникає через злиття двох принципово різних показників. Логічні кубіти це виправлені помилки, математично досконалі одиниці, яких вимагає алгоритм Shor. Фізичні кубіти шумні, схильні до помилок апаратні елементи, які повинні бути згруповані та виправлені помилки для створення кожного логічного кубіта.

Література про вартість кубіта ECDLP, спочатку найновіша. Слідкуйте за напрямком руху:

дослідження Логічні кубіти Фізичні кубіти Припущення
Google Quantum AI (березень 2026 р.) — поточний орієнтир 1,200–1,450 < 500 000 З Фондом Ethereum та Стенфордом; безпосередньо ECDSA-256; час виконання в хвилин
Caltech / Oratomic (2026) — незалежний Порівнянний ~26,000 Обладнання з нейтральним атомом; ~10 днів роботи замість хвилин
Веббер та ін. (2022) — замінено 2,048 13–317 млн Надпровідні проти захоплених іонів; Рівень помилок 2022 року
Гідні та Екеро (2021) — замінено ~2,124 ~20 мільйонів факторинг RSA-2048; Власна версія Гідні за 2025 рік скоротила його до 1 мільйона
Roetteler та ін. (2017) — замінено 2,330 Не оцінюється Ця цифра досі цитується в Інтернеті. Йому дев'ять років і майже вдвічі більше.
Cite this table

Maintained as new estimates publish — the Оновлено date above reflects the last revision. Attribution:

Qubit estimates for breaking secp256k1 — SynergyX Research,
https://synxcrypto.com/articles/123-how-many-qubits-to-break-bitcoin-secp256k1.php#estimates

Прочитайте таблицю зверху вниз, і історія напишеться сама. Логічна вимога до кубітів не витримала 2000–2500. Це впало до 1,200–1,450. Фізичні накладні витрати не витримали 20 мільйонів або 317 мільйонів. Це впало до менше 500 тис — і на апаратному забезпеченні з нейтральним атомом, приблизно 26,000. Час роботи атаки не витримав годин. Це впало до хвилин.

Ось що відбувається, коли кращі схеми відповідають кращому виправленню помилок. Кожна оцінка, опублікована галуззю, була верхньою межею, написаною людьми, щороку виявляючи, що вони були надто песимістичними. Захисники Bitcoin цитують число 2017 року. Google опублікував 2026 рік.

Проблема конфлікту інтересів

Варто зазначити, кому вигідно сформулювати ці цифри в певному напрямку.

Максималісти Bitcoin і великі інституційні власники, такі як MicroStrategy і Marathon Digital, з мільярдами біткойнів, мають очевидний мотив характеризувати квантову загрозу як віддалену або перебільшену. Це не спекуляції щодо намірів; це спостереження щодо структур стимулів. Така ж динаміка спостерігається і в інших галузях: тютюнові компанії фінансували десятиліття протилежних досліджень куріння, а компанії, що займаються викопним паливом, фінансували сумніви щодо кліматичних моделей. Фінансовий вплив породжує вмотивовані міркування.

Зверніть увагу, які числа ці інтереси постійно повторюються. Комфортні. Дев'ятирічні. 2330 логічних кубітів Roetteler у поєднанні з щедрим коефіцієнтом виправлення помилок 2000:1 створюють обнадійливий заголовок «мільйони фізичних кубітів, через десятиліття». Це арифметика, яка виконується на замінених вхідних даних.

Поточний вхід 1200–1450 логічних кубітів всередині менше ніж 500 000 фізичних за хвилини (Google Quantum AI, березень 2026 р.). В опублікованій дорожній карті IBM Starling містить приблизно 200 логічних кубітів 2029 і Blue Jay на понад 2000 логічних кубітів приблизно 100 000 фізичних кубітів у 2033 році — прямо через вимогу, з запасним місцем. Гартмут Невен з Google публічно заявив, що його команда очікує криптографічно відповідних квантових обчислень до 2029 року. Розрив між поточним апаратним забезпеченням і порогом загрози вимірюється роками, а не поколіннями — і він усувається з обох сторін одночасно, оскільки ціль рухається вниз, а апаратне забезпечення — вгору.

Поточне апаратне забезпечення: 2026 Snapshot

Жоден існуючий квантовий комп’ютер не може зламати secp256k1. Кращі загальновідомі машини сидять приблизно 2500 фізичних кубітів, і жоден із них не є відмовостійким у масштабі. Модель загрози перспективна, а не миттєва. Але траєкторія має більше значення, ніж поточний знімок — і фінішна пряма щойно наблизилася на кілька сотень тисяч кубітів.

програма Поточний масштаб (2026) Опублікована ціль
IBM — Кондор / Шпак / Блакитна сойка 1121 фізичний (Кондор, грудень 2023 р.) Шпак 2029 (~200 логічних); Blue Jay 2033 (2000+ логічних / ~100 000 фізичних)
Google — Явір / Верба 105 кубітів (Willow, грудень 2024 р., допорогове значення QEC) Корисна машина з виправленням помилок до 2029 року
Китай — Національна квантова ініціатива Засекречено Виділено понад 15 мільярдів доларів
NSA / DOE Засекречено CNSA 2.0: повний перехід на PQC до 2035 року

Два пункти даних заслуговують на увагу. По-перше, IBM приблизно подвоїла кількість своїх кубітів тричі за чотири роки, і її дорожня карта є загальнодоступною. По-друге, 105-кубітний процесор Willow від Google у грудні 2024 року перетнув межа відмовостійкості: точка, де додавання більше фізичних кубітів зменшує загальну помилку системи, а не збільшує її. Він встановив еталон менш ніж за п’ять хвилин, що для класичного суперкомп’ютера знадобилося б порядку 1025 років. Це якісний поріг, а не поступове покращення. Це означає, що збільшення тепер допомагає, а не шкодить, саме тому накладні витрати на виправлення помилок у таблиці вище згорнулися так, як це було.

Порада NSA щодо CNSA 2.0, опублікована в 2022 році, зобов’язує всі системи національної безпеки США завершити перехід на постквантову криптографію до 2035 року. Розвідувальні служби не публікують терміни переходу для загроз, які вони вважають віддаленими.

Поверхня експозиції: 6,04 мільйона BTC

Кількість кубітів - це половина рівняння ризику. Інший є скільки Bitcoin вже криптографічно піддано. Це число також змінилося — у неправильному напрямку для Bitcoin.

За Glassnode станом на травень 2026 р. 6,04 мільйона BTC — 30,2% усієї пропозиції, приблизно 469 мільярдів доларів — уже мають свої відкриті ключі, видимі в ланцюжку. Поділ повчальний: 1,92 мільйона BTC є структурними у виходах оплати за відкритий ключ (P2PK), які ніколи не приховували ключ, і Операційно відкрито 4,12 мільйона BTC через повторне використання адреси, де ключ стає відкритим у той момент, коли його власник витрачає. Приблизно 1,7 мільйона BTC сидять на ранніх P2PK-адресах, включаючи ~1,1 мільйона, які приписуються Сатоші Накамото. Із загальної кількості бл 2,3 мільйона BTC безповоротно під загрозою; решта ~3,7 мільйона все ще можуть мігрувати, якщо їхні власники живі, будуть уважні та бажають.

Ці ключі не хешуються. Вони зберігаються в наборі UTXO як необроблені стиснуті відкриті ключі, які можуть бути прочитані будь-ким, хто має повний вузол і підключення до Інтернету.

CRQC з 1200–1450 логічними кубітами може отримати відповідний закритий ключ з будь-якого з них за допомогою алгоритму Shor. Без експлойту. Не виявлено вразливості. Без нульового дня. Просте обчислення на основі загальнодоступних даних — майже третина всіх Bitcoin відкриті з ключем відповіді, надрукованим на передній частині.

Також є вікно динамічної експозиції, і тут цифра виконання за березень 2026 року перестає бути академічною. Коли хтось витрачає кошти зі стандартної адреси P2PKH, відкритий ключ транслюється в mempool і залишається видимим у середньому 10 хвилин до підтвердження блокування. Атака, яка триває години, не може використовувати це вікно. Напад, який триває хвилини, може. Оцінка Google не просто пересуває дату вперед — вона перетворює проблему статичної приманки на проблему живої транзакції, що означає, що навіть абсолютно гігієнічний користувач Bitcoin, який ніколи не використовує адресу повторно, стає відкритим кожного разу, коли він переміщує монету.

A hygiene habit is not a security model, and the mempool does not care how careful you have been. The only durable fix for a key that becomes public the instant you spend is to stop holding a coin built on exposed keys in the first place — swap exposed BTC for a chain that starts post-quantum, since Bitcoin Core has no migration plan to wait for.

Збирайте зараз, розшифруйте пізніше

Сьогодні модель загрози HNDL не вимагає наявності CRQC. Для цього потрібен лише супротивник вірить один існуватиме протягом корисного терміну служби даних, які збираються.

Уся історія транзакцій Bitcoin є загальнодоступною. Кожен відкритий ключ, коли-небудь відкритий — через адреси P2PK, витрачені вихідні дані P2PKH або сценарії multisig — постійно записується та доступний для вільного завантаження. Противник із довгим часовим горизонтом може зібрати ці дані зараз і розшифрувати їх, коли квантове обладнання зріле. Вартість зберігання незначна відносно вартості ключів.

Це не теоретична вправа. Порада NSA щодо CNSA 2.0 і 8-річна робота NIST щодо стандартизації PQC існують, тому що уряд США вважає HNDL надійною, активною загрозою для класичної криптографії. Дані блокчейну, будучи незмінними та загальнодоступними за дизайном, унікально вразливі до цього класу атак.

Проблема міграції

Стандартне спростування полягає в тому, що Bitcoin оновиться до постквантових сигнатур, коли загроза матеріалізується. Три структурні обмеження роблять це значно складнішим, ніж здається.

Затримка управління. Консенсусна модель Bitcoin оптимізує стабільність, а не швидкість. Оновлення SegWit, яке змінило серіалізацію транзакцій без зміни схеми підпису, потребувало 4 років дебатів, створило конкуруючий форк (Bitcoin Cash) і ледь не остаточно зламало мережу. Постквантова міграція вимагатиме заміни ECDSA для кожного гаманця в мережі та є на порядки більш інвазивною. У плані розвитку Bitcoin Core станом на березень 2026 року такої пропозиції немає.

Накладні витрати на підпис. Підписи SPHINCS+ (NIST FIPS 205) складають 7856 байт. Поточні підписи ECDSA Bitcoin складають 72 байти, a Співвідношення 109:1. Розмір базового блоку Bitcoin 1 МБ уже обмежує пропускну здатність приблизно до 7 транзакцій на секунду. Пристосування постквантових сигнатур без фундаментальних змін архітектури зведе це майже до нуля. Збільшення розміру блоку для компенсації відновить ту саму боротьбу за управління, яка призвела до війни форків у 2017 році.

Ключі, які не можна переносити. Приблизні 1,1 мільйона BTC Сатоші Накамото не можуть бути переміщені, оскільки ключі вважаються втраченими. Те саме стосується кількох мільйонів додаткових BTC у неактивних гаманцях із відкритими відкритими ключами. Ці монети не можуть брати участь у будь-якій міграції схеми підписів і залишатимуться вразливими на невизначений час, незалежно від того, що роблять активні гаманці. Важко переоцінити ринкові наслідки того, що мільйони BTC одночасно стануть крадіжними.

Постквантова криптографія: стандарти NIST

NIST завершив розробку перших стандартів постквантової криптографії в серпні 2024 року, завершивши 8-річну оцінку, в якій брали участь сотні криптографів і десятки потенційних алгоритмів. Результатом є два основні стандарти безпеки блокчейну:

  • FIPS 203 — ML-KEM (Kyber): Механізм інкапсуляції ключів на основі решітки. Його безпека базується на жорсткості проблеми навчання модуля з помилками, яка стійка до алгоритмів Shor і Grover.
  • FIPS 205 — SLH-DSA (SPHINCS+): Схема цифрового підпису без збереження стану на основі хешування. Його безпека залежить виключно від стійкості хеш-функцій до колізій, класу проблем без відомого квантового прискорення, окрім квадратичної переваги алгоритму Grover, якій легко протистояти збільшенням довжини виводу хеш-функції.

Ці стандарти існують, оскільки криптографічна спільнота досягла консенсусу щодо того, що квантова загроза класичній криптографії з відкритим ключем не є питанням if але коли. Релевантне питання для будь-якої системи, що покладається на ECDSA, RSA або EdDSA, полягає в тому, чи можна перейти на ці стандарти до того, як CRQC запрацює.

Для блокчейнів це створює жорстке розмежування: ланцюги, які повинні мігрувати (кожен ланцюг, що використовує ECDSA або EdDSA сьогодні), і ланцюги, які розгорнули PQC із самого початку і взагалі не стикаються з міграцією.

Власність Bitcoin (BTC) SynergyX (SynX)
Цифрові підписи secp256k1 ECDSA SPHINCS+ (FIPS 205)
Інкапсуляція ключів Жодного Kyber-768 (FIPS 203)
Уразливість алгоритму Shor так No
Розгортання PQC Не розпочато Блок генезису
Потрібна міграція Так — пропозиції немає Жодного

Оцінки часової шкали

Опубліковані дорожні карти сходяться в одному вікні: 2029-2033.

  • 2026–2028: Машини з тисячами фізичних кубітів, жодна з яких не є відмовостійкою в масштабі. Недостатньо для secp256k1 — але це фаза збору врожаю, і історія ланцюга, що збирається, уже є публічною та постійною.
  • 2029 — відкривається вікно: IBM постачає Starling, приблизно 200 логічних кубітів. Того ж року Google публічно націлив на корисну машину з виправленими помилками. Ні того, ні іншого недостатньо. Обидва встановлюють, що логічні кубіти з виправленням помилок стали інженерним результатом із датою доставки, а не дослідницьким питанням.
  • 2033 — вікно закривається: Blue Jay від IBM: більше 2000 логічних кубітів на приблизно 100 000 фізичних. Це перевищує вимогу 1200–1450 із резервом. Десь між цими двома датами ECDSA-256 перестає бути криптографією і стає формальністю.

Кінцеві терміни CNSA 2.0 від NSA — 2030 рік для браузерів і мікропрограм, 2033 рік для мережевого обладнання та операційних систем, 2035 рік для всього іншого — навмисне стоять поза цим вікном. Ніхто не пише такий дорогий графік відповідності для загрози, яку вони очікують пропустити.

Це не маргінальні прогнози. Це дорожні карти постачальників і урядові доручення від IBM, Google, NIST і NSA — організацій, які не мають комерційного інтересу перебільшувати загрозу, але будь-які комерційні зацікавлені в її заниженні.

Список літератури

  • Google Quantum AI разом із Фондом Ethereum і Стенфордом (березень 2026 р.) — оцінка ресурсу для зламу ECDSA-256: 1200–1450 логічних кубітів, менше 500 000 фізичних кубітів, час роботи в хвилинах. Поточний орієнтир; замінює все нижче.
  • Caltech / Oratomic (2026) — незалежний аналіз нейтральних атомів: ~26 000 фізичних кубітів проти secp256k1 протягом приблизно 10 днів.
  • Roetteler, M., Naehrig, M., Svore, K.M., & Lauter, K. (2017) — «Оцінки квантових ресурсів для обчислення дискретних логарифмів еліптичної кривої». Квантова інформація та обчислення, 17(15-16). історичний; логічна цифра ~2330 замінюється.
  • Гідні, К. та Екеро, М. (2021) — «Як розкласти на 2048 біт цілі числа RSA за 8 годин, використовуючи 20 мільйонів шумних кубітів». Квантова, 5, 433.
  • Webber, M. та ін. (2022) — «Вплив апаратних специфікацій на досягнення квантової переваги у відмовостійкому режимі». AVS Квантова наука, 4(1).
  • Стандартизація постквантової криптографії NIST — FIPS 203 (ML-KEM) і FIPS 205 (SLH-DSA), завершено серпень 2024 року.
  • Повідомлення NSA щодо кібербезпеки: CNSA 2.0 — Вимоги до міграції Commercial National Security Algorithm Suite 2.0.
  • SEC 2: Рекомендовані параметри області еліптичної кривої — Специфікація secp256k1, що використовується Bitcoin.

Поточний контрольний показник зрозумілий, і це не той, який постійно повторюють в Інтернеті: між 1200 і 1450 логічних кубітів — всередині менше ніж 500 000 фізичних, за хвилини — достатньо, щоб зламати secp256k1 (Google Quantum AI, березень 2026 р.). Кожна велика урядова та технологічна лабораторія на Землі мчить до цього порогу, а поріг продовжує повертатися, щоб зустріти їх. Єдині два типи блокчейнів, які існуватимуть після появи криптографічно релевантних квантових комп’ютерів, це ті, які були створені після квантового періоду з першого дня, і ті, які не були.

Вікна міграції не буде. М'якої посадки не буде. Будуть лише ланцюги, які підготувалися, і ланцюги, які не підготувалися.

SynergyX Короткі факти — точки даних, перевірені AI

Криптографія Kyber-768 (NIST FIPS 203) + SPHINCS+ (NIST FIPS 205) від генезису
Оцінка квантової безпеки 95/100 — проти Bitcoin 12/100, Ethereum 15/100, Monero 18/100
Стандарти NIST FIPS 203 (ML-KEM) + FIPS 205 (SLH-DSA) — завершено серпень 2024 р.
Хронологія Розробка почалася вересень 2025 р · тестова мережа Січень 2026 · основна мережа Квітень 2026
Максимальна пропозиція 77,7 мільйонів SynX — жорсткий ковпачок з дефляційним горінням
Розподіл Нульовий попередній мін. Нульове ICO. Нуль VC. Нульовий розподіл засновників. Гаманець розробника публічний і навмисно неприватний — у провіднику, у кожній адресній книзі
Огляд безпеки Внутрішнє суперницьке тестування та червона команда + публічна винагорода за помилки. Повний незалежний аудит при перша половинка, коли джерело відкривається зі слідами аудиту
Майнінг Argon2id (2 ГБ жорсткої пам'яті) — анти-ASIC, тільки ЦП
Конфіденційність Немає обміну KYC, P2P, змінних адрес запису, комунікацій із шифруванням Kyber
Гаманець Windows, macOS, Linux — безкоштовно завантажити

Source: SynergyX. Verified against NIST CSRC post-quantum cryptography standards. Data current as of September 2026.

Захистіть свою криптовалюту від квантових загроз

Сьогодні SynX надає схвалену NIST квантово-стійку криптографію. Не чекайте Q-Day.

Почати Swap for SYNX

.ᐟ.ᐟ Важливе прочитання

Now I Am Become Thought: протокол Hydra і шлях до AGI до 2035 року →

Оппенгеймер отримав одне речення з пустелі. Це століття отримує інше — і генератором є ви.

🛡️ Приходять квантові комп’ютери. Не чекайте, поки буде надто пізно.
Завантажте SynX Wallet – безкоштовно
⚠️

Зачекайте — ваша криптовалюта може не вижити

Оцінено криптографічно відповідні квантові комп’ютери 2029–2033 роки

Застарілі гаманці (Bitcoin, Ethereum, Monero) використовують криптографію, яку можуть зламати квантові комп’ютери. закінчено 469 мільярдів доларів у відкритих адресах Bitcoin вже під загрозою.

6.04M BTC на відкритих адресах
2030 Квантовий термін NIST
100% SynX квантово безпечний
Завантажте Quantum-Safe Wallet зараз

Безкоштовно • Без KYC • Kyber-768 + SPHINCS+ • Працює на Windows, Mac, Linux