Співзасновник і генеральний директор Blockstream Адам Бек має репутацію скептика квантового комп’ютера, який вважає, що технологія настільки незріла, що загроза не з’явиться протягом десятиліть. Що робить його ще більш захоплюючим, що його компанія є одним із лідерів у дослідженні практичних рішень проблеми. На початку цього року Бек сказав Cointelegraph, що «безпечно» — підготуватися до загрози заздалегідь.
Blockstream уже довів, що його експериментальна схема постквантового підпису під назвою SHRINCS працює у виробництві на його Liquid sidechain, а пропозицію щодо вдосконалення біткойнів для SHRINCS було опубліковано раніше сьогодні.
Джонас Нік з Blockstream Research назвав це «першою конкретною пропозицією щодо схеми постквантового підпису, розробленої спеціально для біткойнів». Але він додав, що «SHRINCS не призначений як «остаточна» схема підпису біткойна, і вона не є оптимальною по кожній осі.
«Я вважаю, що це дуже хороший компроміс серед варіантів, які ми маємо зараз».

Adam Back під час Paris Blockchain Week.(Cointelegraph)
Незважаючи на те, що хронологія гаряче обговорюється, вчені погоджуються, що досить просунуті квантові комп’ютери зможуть відтворювати приватні ключі від відкритих, тим самим підриваючи безпеку біткойнів і сприяючи крадіжці мільярдів. Ось чому триває гонка, щоб розробити способи оновлення біткойна, щоб зробити його безпечним від атак.
Зменшення розміру постквантових підписів
Однією з найперспективніших областей дослідження Blockstream є оптимізація постквантових схем підпису для вимог біткойна, щоб дозволити блокчейну зберегти більше існуючих властивостей, якими дорожать біткойнери. Поточний урожай постквантових захищених хеш-схем і схем підпису на основі решітки, схвалений Національним інститутом стандартів і технологій, у 38-123 рази більший, ніж існуючі підписи ECDSA та Schnorr у Bitcoin. Розгортання будь-якого з них у Bitcoin може сповільнити блокчейн до частки 1 TPS. Постквантова команда Ethereum планує вирішити цю проблему шляхом агрегування підписів за допомогою крихітного підтвердження з нульовим знанням для кожного блоку. Це також розглядається для біткойнів, і якщо це буде реалізовано, це призведе до того, що біткойн буде працювати швидше, ніж зараз, оскільки одне підтвердження займає менше блокового простору, ніж купа підписів. Але у світі біткойнів додавання доказів із нульовим знанням було б досить радикальною зміною та зіткнулося б з важкою боротьбою за отримання достатньої підтримки для активації.
Blockstream також розглядає цей варіант, але розумно відокремив пропозицію від набагато більш привабливого варіанту з’ясування того, як зменшити розмір постквантових підписів, схвалених NIST, приблизно в 13,23 рази.
Оптимізовані біткойни малі підписи
У грудні 2025 року дослідники Blockstream Джонас Нік і Михайло Кудінов оприлюднили схему підпису SHRINCS, а пропозицію коду операції було опубліковано в травні. Це схема постквантового підпису на основі гешу, мінімальний розмір якої становить 548 байт (плюс 48 байт відкритого ключа), але може збільшитися до 4619 байт.
«SHRINCS — це найбільш рідний біткойн постквантовий дизайн підпису, який будь-хто створював», — пояснює Марін Івезік, автор PostQuantum.com і засновник Applied Quantum.
«[Він має] повне відновлення вихідного коду BIP-39, а безпека базується на тих же припущеннях SHA-256, від яких уже залежить майнінг біткойнів».
Він розповідає журналу, що схема все ще знаходиться на ранній стадії і не була перевірена, а також не виграла від років публічного криптоаналізу, який витримали підписи NIST.
Але він каже, що навіть на цій ранній стадії це серйозний суперник.
«Це реальний код, який підписав реальні транзакції в Liquid mainnet, і я вважаю його найсильнішою відповіддю на те, щоб вийти на постквантовий рівень без руйнування блокової економіки біткойна».
Незважаючи на те, що вони набагато менші за більшість постквантових підписів, SHRINCS все одно будуть приблизно в дев’ять разів більші за існуючі підписи Шнорра в біткойнах, які складають 64 байти, або старіші підписи ECDSA, які мають 70 байтів.
Може здатися логічним припустити, що підпис у дев’ять разів більший за поточні вимагатиме збільшення розміру блоку біткойна у дев’ять разів для компенсації, але Івезік пояснює, що це не так через Segregated Witness біткойна.
«У SegWit байти підпису вміщуються в свідок і займають чверть менше, ніж інші дані транзакцій», — каже він.
Відповідно до оцінок, опублікованих у попередніх дослідженнях Blockstream (з використанням дещо інших параметрів), біткойн міг би працювати зі швидкістю 6,5 транзакцій на секунду, якби всі використовували підписи Taproot Schnorr (приблизно 80% людей не використовують). Швидкість блокчейну впала б до 0,5 TPS, якби біткойн використовував підпис ML-DSA на основі решітки, схвалений NIST, і лише до 0,36 TPS, використовуючи схвалений NIST підпис на основі хешу SPHINCS+.
Але використовуючи SHRINCS, блокчейн може працювати зі швидкістю 3 TPS, що є подібним до сьогоднішнього.
SHRINCS був протестований у виробництві на сайдчейні Liquid у березні цього року — вони навіть включили копію офіційного документа про біткойн. Отже, якщо це працює у виробництві, все добре, і квантові проблеми біткойна вирішені, чи не так?

Джерело: Blockstream
SHRINCS звучить чудово: у чому підступ?
Як попереджає BIP, «доказом безпеки є TODO», що означає, що дослідження багатообіцяюче, але це ще не криптографічно зріла пропозиція, яка була повністю перевірена.
Це також ускладнює біткойн.
Кожен підпис використовує новий одноразовий ключ, і одна з причин, чому SPHINCS+ такий великий, полягає в тому, що він загортає всі ці одноразові ключі в багатошарову хеш-деревоподібну структуру, яка робить схему без стану.
SHRINCS усуває все це, щоб заощадити місце, і просто зберігає використані ключі на вашому пристрої (який відомий як стан), щоб він міг швидко перевірити, чи ключі не використовуються повторно. Недоліком є те, що підписи збільшуються на 16 байт кожного разу, коли вони використовуються, і якщо ви втратите свій пристрій, для відновлення знадобиться дуже велика транзакція «резервного резервного копіювання без збереження стану» приблизно 5777 байт.
Юн Аух, засновник BOLTS Technologies, каже, що при зменшенні розміру дизайнери SHRINCS додали «статутність, компактні шляхи підписання, запасні варіанти, припущення про те, скільки разів початкове значення ініціалізується, і правила, коли пристрої повинні перемикатися на більші підписи без збереження стану».
“Це може бути прагматичною розробкою, але це також складність і крихкість, введені в основному для максимізації пропускної здатності та мінімізації циклів обчислень. У біткойнах кожне нове правило консенсусу стає постійним зобов’язанням обслуговування, а кожне припущення на стороні гаманця стає можливим режимом відмови користувача”.
Очищення SHRINCS і додавання SHRIMPS
Blockstream досліджував та оптимізував схему протягом 2026 року. Лише минулого тижня було продемонстровано, що SHRINCS та низка інших схем постквантового підпису можуть ефективно працювати на звичайних апаратних гаманцях. Однак BIP попереджає, що це не без ризику:
Ключі SHRINCS, створені за допомогою скорочення гіпердерева для компонента без стану, несумісні з реалізаціями SHRINCS, які не підтримують скорочення гіпердерева. Насправді імпортування ключа через такі несумісні реалізації може призвести до втрати коштів.
У березні лабораторія опублікувала супутню схему під назвою SHRIMPS, яка мала використовуватись у поєднанні з SHRINCS, щоб дозволити пристроям резервного копіювання, ініціалізованим з того самого початкового коду, підписувати транзакції. Імена SHRIMPS тепер вилучено для BIP, а схему включено як вбудований шлях без збереження стану під тим самим 48-байтовим відкритим ключем. Його було оптимізовано за допомогою нестандартного набору параметрів приблизно на 26% менше, ніж в іншому випадку.
Blockstream також експериментує зі схемами підпису на основі решітки, які, як правило, менші, ніж схеми на основі хешу, але вважаються менш перевіреними та менш надійними. Також розглядається використання агрегації підписів ZK proof. За його оцінками, якщо докази ZK використовувати разом із SHRINCS, швидкість біткойна може подвоїтися до 6,7 TPS. Blockstream мудро відокремив вибір підписів від питань щодо збільшення розміру блоку чи додавання агрегації доказів ZK, оскільки розгляд їх разом може завадити прийняттю SHRINCS. Кожне післяквантове оновлення до біткойна буде суперечливим і важко буде зібрати достатню підтримку для активації. «Обмеженням квантової міграції біткойнів є не криптографія, а управління», — каже Івезік.”Між BIP-360, BIP-361, SHRINCS і STARK інженерне меню швидко заповнюється. Чого не вистачає біткойну, так це механізму вибору з нього до того, як закінчиться час”.








