Соучредитель и генеральный директор Blockstream Адам Бэк имеет репутацию скептика в отношении квантовых компьютеров, который считает, что технология настолько незрела, что угроза не материализуется в течение десятилетий. Тем более интересно то, что его компания является одним из лидеров в исследовании практических решений этой проблемы. Ранее в этом году Бэк сказал Cointelegraph, что «безопаснее» — заранее подготовиться к угрозе.
Blockstream уже доказал, что его экспериментальная схема пост-квантовой подписи под названием SHRINCS работает на его боковой цепи Liquid, а ранее сегодня было опубликовано предложение по улучшению Биткоин для SHRINCS.
Джонас Ник из Blockstream Research назвал это «первым конкретным предложением схемы постквантовой подписи, разработанной специально для Биткоина». Но он добавил, что «SHRINCS не предназначен для того, чтобы стать «окончательной» схемой подписи Биткоина, и она не оптимальна по всем направлениям.
«Я думаю, что это очень хороший компромисс среди имеющихся у нас сейчас вариантов».

Адам Бэк во время Недели блокчейна в Париже.(Коинтелеграф)
Хотя сроки горячо обсуждаются, ученые сходятся во мнении, что достаточно продвинутые квантовые компьютеры смогут перепроектировать частные ключи из открытых ключей, тем самым подрывая безопасность Биткоина и позволяя украсть миллиарды. Вот почему продолжается гонка по разработке способов обновления Биткоина, чтобы сделать его безопасным от атак.
Уменьшение размера пост-квантовых подписей
Одна из наиболее многообещающих областей исследований Blockstream заключалась в оптимизации схем постквантовой подписи для требований Биткоина, чтобы позволить блокчейну сохранить больше существующих свойств, которыми дорожат биткоинеры. Текущее количество схем постквантового безопасного хэширования и схем подписей на основе решетки, одобренных Национальным институтом стандартов и технологий, в 38–123 раза превышает существующие в Биткоине ECDSA и подписи Шнорра. Развертывание любого из них в Биткоине может замедлить работу блокчейна до доли 1 TPS. Постквантовая команда Ethereum планирует решить эту проблему путем агрегирования подписей с использованием крошечного доказательства с нулевым разглашением для каждого блока. Это рассматривается и для Биткоина, и если оно будет реализовано, то Биткоин на самом деле будет работать быстрее, чем сегодня, поскольку одно доказательство занимает меньше места в блоке, чем связка подписей. Но в мире Биткоина добавление доказательств с нулевым разглашением было бы довольно радикальным изменением и столкнулось бы с тяжелой борьбой за получение достаточной поддержки для активации.
Blockstream тоже рассматривает этот вариант, но мудро отделил это предложение от гораздо более приемлемого варианта выяснения того, как уменьшить размер постквантовых подписей на основе хеширования, одобренных NIST, примерно в 13,23 раза.
Биткоин оптимизирован для небольших подписей
В декабре 2025 года исследователи Blockstream Йонас Ник и Михаил Кудинов представили схему подписи SHRINCS, а предложение по коду операции было опубликовано в мае. Это схема пост-квантовой подписи на основе хэша, минимальный размер которой составляет 548 байт (плюс 48-байтовый открытый ключ), но он может вырасти до 4619 байт.
«SHRINCS — это наиболее ориентированный на Биткоин дизайн постквантовой подписи, который когда-либо был создан», — объясняет Марин Ивезич, автор PostQuantum.com и основатель Applied Quantum.
«[Он имеет] полное восстановление семян BIP-39, а безопасность основана на тех же предположениях SHA-256, от которых уже зависит майнинг Биткоин».
Он сообщил журналу, что схема все еще находится на ранней стадии и не подвергалась аудиту, а также не получила пользы от многолетних публичных криптоанализов, которые выдержали подписи NIST.
Но он говорит, что даже на этой ранней стадии это серьезный соперник.
«Это настоящий код, который подписывает реальные транзакции в сети Liquid, и я считаю его самым сильным ответом на постквантовый переход без разрушения блочной экономики Биткоина».
Несмотря на то, что SHRINCS намного меньше большинства постквантовых подписей, он все равно будет примерно в девять раз больше, чем существующие подписи Шнорра в Биткоине, размер которых составляет 64 байта, или более старые подписи ECDSA, размер которых составляет 70 байт.
Может показаться логичным предположить, что подпись, в девять раз превышающая нынешние, потребует девятикратного увеличения размера блока Биткоина для компенсации, но Ивезич объясняет, что это не так из-за отдельного свидетеля Биткоина.
«В SegWit байты подписи помещаются в свидетель и занимают вчетверо меньше, чем другие данные транзакций», — говорит он.
Согласно оценкам, опубликованным в более раннем исследовании Blockstream (с использованием немного других параметров), Биткоин мог бы выполнять 6,5 транзакций в секунду, если бы все использовали подписи Шнорра Taproot (около 80% людей этого не делают). Скорость блокчейна упадет до 0,5 TPS, если Биткоин будет использовать утвержденную NIST решетчатую подпись ML-DSA, и всего до 0,36 TPS при использовании одобренной NIST хэш-подписи SPHINCS+.
Но с использованием SHRINCS блокчейн может работать со скоростью 3 TPS, что аналогично сегодняшнему дню.
SHRINCS был протестирован в сайдчейне Liquid в марте этого года — они даже включили копию официального документа Биткоина. Итак, если это работает в производстве, все в порядке и квантовые проблемы Биткоина решены, верно?

Источник: Блокстрим
SHRINCS звучит великолепно: в чем подвох?
Как предупреждает BIP, «доказательством безопасности является TODO», что означает, что исследование многообещающее, но оно еще не является криптографически зрелым предложением, которое было полностью проверено.
Это также усложняет Биткоин.
Каждая подпись использует новый одноразовый ключ, и одна из причин, по которой SPHINCS+ настолько велика, заключается в том, что он оборачивает все эти одноразовые ключи в многоуровневую структуру хеш-дерева, что делает схему без сохранения состояния.
SHRINCS избавляется от всего этого, чтобы сэкономить место, и просто сохраняет использованные ключи на вашем устройстве (так называемое состояние с отслеживанием состояния), чтобы можно было быстро проверить, не используются ли ключи повторно. Недостаток заключается в том, что подписи увеличиваются на 16 байт каждый раз, когда они используются, и если вы потеряете свое устройство, для восстановления потребуется очень большая «резервная транзакция без сохранения состояния» размером около 5777 байт.
Юн Ау, основатель BOLTS Technologies, говорит, что при уменьшении размера разработчики SHRINCS добавили «сохранение состояния, компактные пути подписи, резервные варианты, предположения о том, сколько раз инициализируется начальное число, и правила, когда устройства должны переключаться на более крупные подписи без сохранения состояния».
“Это может быть прагматичная инженерия, но это также сложность и хрупкость, введенные в основном для максимизации пропускной способности и минимизации вычислительных циклов. В Биткоине каждое новое правило консенсуса становится постоянным обязательством по обслуживанию, и каждое предположение на стороне кошелька становится возможным режимом отказа пользователя”.
Очистка SHRINCS и добавление КРЕВЕТОК
Blockstream исследовал и оптимизировал эту схему на протяжении 2026 года. Буквально на прошлой неделе она продемонстрировала, что SHRINCS и ряд других схем пост-квантовой подписи могут эффективно работать на обычных аппаратных кошельках. Однако BIP предупреждает, что это небезопасно:
Ключи SHRINCS, созданные с использованием сокращения гипердерева для компонента без сохранения состояния, несовместимы с реализациями SHRINCS, которые не поддерживают сокращение гипердерева. Фактически, импорт ключа в таких несовместимых реализациях может привести к потере средств.
В марте лаборатория опубликовала сопутствующую схему под названием SHRIMPS, которая должна была использоваться совместно с SHRINCS, чтобы позволить устройствам резервного копирования, инициализированным из одного и того же начального числа, иметь возможность подписывать транзакции. Имена SHRIMPS теперь исключены из BIP, и схема включена в виде встроенного пути без сохранения состояния под тем же 48-байтовым открытым ключом. Он был оптимизирован с использованием нестандартного набора параметров, который примерно на 26% меньше, чем в противном случае.
Blockstream также экспериментирует со схемами подписи на основе решетки, которые, как правило, меньше, чем схемы на основе хэша, но считаются менее проверенными и менее надежными. Также рассматривается возможность использования агрегирования подписей, подтверждающего ZK. По оценкам, если доказательства ZK будут использоваться в сочетании с SHRINCS, скорость Биткоина может удвоиться до 6,7 TPS. Blockstream мудро отделил выбор подписей от вопросов об увеличении размера блока или добавлении агрегации доказательств ZK, поскольку их совместное рассмотрение может помешать внедрению SHRINCS. Каждое пост-квантовое обновление Биткоина будет спорным, и его будет сложно собрать достаточно поддержки для активации. «Обязательным ограничением квантовой миграции Биткоина является не криптовалюта, а управление», — говорит Ивезич.”Между BIP-360, BIP-361, SHRINCS и STARK инженерное меню быстро заполняется. Чего не хватает Биткоину, так это механизма выбора из него до того, как истечет время”.








