
Алгоритм Шора - это квантовый метод, который за секунды раскладывает большие числа на простые множители и решает задачу дискретного логарифма. На сложности этих двух задач держится значительная часть современной криптографии с открытым ключом: RSA, протокол Диффи-Хеллмана, ECDSA и подписи Шнорра.
Для обычного компьютера такие задачи практически нерешаемы при достаточной длине ключа. Взлом ключа RSA-2048 классическими методами занял бы миллиарды лет. Алгоритм Шора справляется за полиномиальное время - то есть несопоставимо быстрее.
Придумал алгоритм математик Питер Шор из Bell Labs в 1994 году. Его работа показала: достаточно мощный квантовый компьютер сможет взламывать целый ряд криптографических систем. Это стало одним из главных стимулов для развития квантовых вычислений и создания постквантовой криптографии - шифров, устойчивых к таким атакам.
Схема работы выглядит так. Обычный компьютер формулирует задачу и подбирает случайное число для старта. Квантовое ядро за один проход находит скрытый период функции. Затем обычный компьютер использует этот период, чтобы рассчитать множители. Если попытка оказалась неудачной, алгоритм запускают снова.
Для эллиптических кривых, которые защищают сеть биткоина, используют модификацию алгоритма Шора. Она решает задачу дискретного логарифма и позволяет вычислить приватный ключ на основе публичного.
Биткоин опирается на приватные и публичные ключи, построенные на эллиптической кривой secp256k1. Приватный ключ нужен для создания подписи, публичный - для её проверки. Найти приватный ключ по публичному на классическом компьютере невозможно: лучшие алгоритмы требуют порядка 2 в степени 128 вычислительных шагов. Алгоритм Шора решает эту задачу за полиномиальное время.
Квантовая атака становится возможной после раскрытия публичного ключа. Для одних типов выходов он публикуется уже при создании, для других - только при первой трате средств. Под угрозой находятся как подписи ECDSA, так и современные подписи Шнорра.
Майнинг и хеш-функция SHA-256 защищены гораздо лучше. Квантовый алгоритм Гровера даёт против них лишь квадратичное ускорение. Сложность перебора падает до 2 в степени 128 операций - это всё ещё безопасно.
Оценки ресурсов для квантовой атаки на криптографию блокчейна стремительно падают. В 2026 Google Quantum AI совместно с Ethereum Foundation и Стэнфордским университетом опубликовала исследование: для взлома 256-битного ключа на сверхпроводящей архитектуре хватит менее 500 000 физических кубитов. Это в 20 раз меньше прежних оценок.
Компания IonQ представила первую полную инженерную схему атаки на кривую secp256k1. По расчётам инженеров, на новейшей архитектуре Walking Cat ионному компьютеру потребуется всего 19 397 физических кубитов, или 1457 логических. Один подбор ключа займёт около 25,7 дней.
Разброс в цифрах объясняется типом оборудования. Ионные ловушки IonQ выполняют операции гораздо точнее сверхпроводящих чипов Google, поэтому требуют кратно меньше кубитов для коррекции ошибок. Расплачиваться приходится временем: ионные машины работают значительно медленнее.
Это математический расчёт, а не реальный эксперимент. Компания отдельно подчеркнула: машины, способной выполнить такую атаку, сегодня не существует. Ни один криптокошелёк или приватный ключ не скомпрометирован.
Для масштаба: крупнейшие действующие квантовые процессоры, например у IBM, сегодня содержат около 1100-1200 физических кубитов, работающих без полноценной коррекции ошибок. Разрыв между тысячей шумных кубитов и необходимыми 20 000 кубитов в отказоустойчивой машине огромен.
Пока успехи ограничиваются «игрушечными» масштабами. В 2001 году 7-кубитная система IBM впервые разложила число 15 на простые множители. В 2012 исследователи подняли планку до числа 21. В сегменте эллиптических кривых 24 апреля 2026 независимый исследователь Джанкарло Лелли доказал взлом 15-битного ключа на общедоступном квантовом решении от IBM, получив награду в 1 BTC от Project Eleven.
Блокчейн-разработчики встретили новость со скепсисом: 15 бит генерируют всего 32 768 комбинаций, которые обычный ПК перебирает за долю секунды. До реального ключа сети биткоина в 256 бит по-прежнему далеко.
Алгоритму Шора нужен публичный ключ. В биткоине он раскрывается не всегда. Адреса формата P2PK, включая ранние монеты, предположительно принадлежащие Сатоши Накамото, содержат публичный ключ прямо в блокчейне. Кошельки с повторным использованием адресов тоже уязвимы: если с такого счёта уже отправляли транзакции, публичный ключ раскрылся при подписи.
Сеть формата Taproot (P2TR) публикует публичный ключ в блокчейне уже с момента создания выхода. Такие средства будут уязвимы даже до начала траты. Адреса, с которых никогда не тратили средства, скрывают ключ за криптографическим хешем. Атаковать их можно лишь в короткое окно, когда транзакция находится в мемпуле - очереди неподтверждённых переводов. Текущая оценка IonQ в 26 дней на один ключ такую атаку полностью исключает.
По разным подсчётам, в адресах с уже раскрытым ключом сейчас находится порядка четверти всех существующих биткоинов.
В августе 2024 NIST утвердил первые три постквантовых стандарта: ML-KEM для обмена ключами, а также ML-DSA и SLH-DSA для цифровых подписей. В марте 2025 к ним добавился резервный алгоритм HQC. Согласно проекту руководства NIST IR 8547, классические RSA и эллиптические кривые планируется признать устаревшими после 2030, а к 2035 полностью запретить их использование в госсекторе США.
В биткоин-сообществе обсуждают черновик предложения BIP-361. Инициатива, представленная разработчиком Джеймсоном Лоппом и группой экспертов, предполагает заморозку монет, уязвимых для квантовых компьютеров. В Ethereum рассматривают абстракцию учётной записи - механизм, который позволит аккаунтам использовать постквантовые схемы проверки подписей.
Единого мнения о сроках появления криптографически опасного квантового компьютера нет. Google, Microsoft и Cloudflare назвали 2029 год ориентиром для полного перехода на постквантовые алгоритмы шифрования. Эксперты ожидают появление такой машины ближе к 2030-м годам. Скептики напоминают: за 30 лет с момента публикации алгоритма Шора на реальном железе удалось разложить лишь число 21.
Держателям криптовалют эксперты советуют не использовать адреса повторно, переводить средства со старых P2PK-адресов и адресов с раскрытым ключом на новые, следить за обновлениями кошельков и не доверять проектам, которые обещают «квантовую защиту» без открытого аудита кода.
В Bitwise считают, что крипторынок вырастет и без принятия CLARITY Act
Celsius требует от BitMEX почти полмиллиарда долларов за принудительное закрытие позиций в 2020 году
В Госдуме назвали бредом слухи об обязательном цифровом рубле и слежке за доходами
SEC разрешила торговать токенизированными акциями США в легальном поле
Grayscale попросила SEC не менять правила для криптовалютных ETF