Постквантовый миграция Ethereum может создать проблему для регулируемых банков за годы до того, как любой квантовый компьютер станет реальной угрозой для ключей валидаторов.
Томас Бруннер, глава отдела хранения и стейкинга Sygnum Bank, иначе оценивает квантовые риски в криптовалютах, чем большинство людей.
Команда Post-Quantum Ethereum сообщает, что обновления первого уровня могут быть завершены к 2029 году, хотя подчёркивается, что фиксированной даты нет, и дорожная карта ещё может измениться. План начинается с создания постквантового реестра ключей валидаторов, после чего текущие BLS-подписи валидаторов будут заменены хеш-основными альтернативами, такими как leanXMSS.
Ethereum показывает, почему банковские резервные копии становятся проблемой
BLS — это схема подписей, которую используют валидаторы Ethereum сегодня, и она не требует управления состоянием, позволяя валидатору подписывать неограниченное количество раз. leanXMSS построена на основе одноразовых ключей, и двойная подпись с одним и тем же индексом даёт атакующему материал для подделки подписи.
Стандарт NIST SP 800-208 требует, чтобы подписание с использованием хеш-основных схем с состоянием выполнялось внутри аппаратного модуля, запрещает экспорт материала закрытого ключа и предполагает, что закрытый ключ существует в единственном экземпляре.
Бруннер отметил, что стандарт прямо говорит о последствиях отсутствия резервной копии, что напрямую противоречит тому, как банки обычно строят отказоустойчивость.
Резервирование, репликация, горячий резерв, переключение на отказ и аварийное восстановление — все эти методы либо дублируют среду подписания, либо откатывают её во времени. Восстановление из старого снимка повторно использует индекс, а переключение на резервный сервер, который уже продвинул свой собственный счётчик, — тоже.
NIST уже работает над будущей редакцией, которая разрешит контролируемый экспорт ключей с мерами защиты, что облегчит действие правила запрета экспорта, создающего этот конфликт, но такого обновления пока нет.
| Мера отказоустойчивости банка | Обычное назначение | Риск для XMSS/подписей с состоянием |
|---|---|---|
| Резервное копирование | Сохранить возможность восстановления при отказе инфраструктуры | Восстановление старой копии может откатить индекс подписания назад |
| Репликация | Поддерживать дублирующие системы в разных местах | Две копии могут разойтись или повторно использовать одно и то же состояние подписи |
| Горячий резерв | Обеспечить быстрое переключение при сбое | Резервный подписчик может не иметь точного текущего состояния ключа |
| Переключение на отказ | Переместить подписание на другую систему после сбоя | Устаревшая цель переключения может повторно использовать одноразовый материал подписи |
| Тестирование аварийного восстановления | Доказать, что банк может восстановить критически важные системы | Тестирование может случайно создать активные дублирующие состояния подписи |
Многолетний запас времени, необходимый банкам
Бруннер сказал, что полная криптографическая инвентаризация, охватывающая каждое место, где хранится ключ, и то, что от него зависит, обычно занимает от шести месяцев до года сама по себе, до того как банк вообще что-либо начнёт делать.
Банки подписывают внутри аппаратных модулей безопасности (HSM), и Бруннер отметил, что банк не может двигаться быстрее, чем его поставщики выпустят и сертифицируют постквантовую поддержку с надёжной обработкой состояния — это цикл валидации, которым он не управляет.
Затем необходимо перепроектировать церемонии ключей и процедуры двойного контроля, после чего следуют внутреннее утверждение рисков, внешний аудит и, где применимо, надзорная проверка. Если разместить эти этапы последовательно, то одна только арифметика даёт многолетний график.
Банк, начавший инвентаризацию в 2027 году, в целом укладывался бы в срок к 2029 году.
| Этап миграции | Почему это важно | Срочность |
|---|---|---|
| Криптографическая инвентаризация | Составить карту каждого ключа, зависимости, поставщика и пути контроля | 6–12 месяцев до начала изменений |
| Готовность HSM/поставщиков | Банки зависят от сертифицированного аппаратного обеспечения подписания и обработки состояния | Вне прямого контроля банка |
| Перепроектирование церемонии ключей | Существующие процедуры двойного контроля и восстановления могут не подходить для XMSS | Требует переработки операций |
| Утверждение рисков | Внутренние владельцы контроля должны утвердить новую модель | Добавляет время на согласование |
| Внешний аудит | Аудиторы должны повторно протестировать описание процедур хранения | Нельзя делать в последний момент |
| Надзорная проверка | Регуляторам может потребоваться понять изменённый процесс хранения | Добавляет неопределённость перед запуском |
Регуляторы уже указывают на пробел в планировании
Швейцарский FINMA опросил 60 финансовых учреждений о риске квантовых вычислений в период с ноября 2025 года по январь 2026 года и обнаружил, что большинство понимает опасность, но не имеет чёткой дорожной карты миграции.
Отчёт регулятора за июль показал, что 72% учреждений не планировали и не внедряли меры для квантово-устойчивого шифрования, и только 8% имели конкретную дорожную карту.
Выводы FINMA описывают более широкий пробел в планировании по всему традиционному финансированию, который, по словам Бруннера, является самой дешёвой частью проблемы для устранения, поскольку достаточно одной дорожной карты.
Предложенный Ethereum реестр ключей валидаторов ограничит количество постквантовых ключей, обрабатываемых сетью за слот, при этом исследователи в настоящее время используют 16 регистраций на слот в качестве репрезентативного параметра, чтобы распределить переход на недели или месяцы.
Ethereum Research предупредил, что поспешная регистрация в последнюю минуту может перегрузить очередь и оставить валидаторов неспособными подписывать после отказа от BLS, что угрожает самой финальности.
Суть замечания Бруннера об очереди в том, что банк, приходящий поздно, регистрируется вместе со всеми остальными опоздавшими и не может контролировать своё место в очереди. Единственный способ для банка получить реальное влияние на своё место в этой очереди — прийти раньше.
Что ломается первым
Последовательность того, как банк сталкивается с проблемами по мнению Бруннера, начинается с самого аудита. Если схема подписей, лежащая в основе процесса хранения банка, переходит на что-то новое, но задокументированные процедуры контроля не были перепроектированы и повторно протестированы, то аттестация больше не описывает то, что банк делает на самом деле. Аудиторы полагаются на то, что это описание остаётся верным.
Валидатор, который не может создавать подписи, принимаемые текущими правилами консенсуса, перестаёт выполнять свои обязанности, и любые возникающие штрафы ложатся непосредственно на позиции клиентов.
Бруннер сказал, что банк, который не может описать и подтвердить соблюдение процедур хранения, не должен продолжать принимать клиентские активы на хранение. Криптографическая компрометация, сценарий, который большинство людей представляют в первую очередь, в его последовательности происходит последней.
| Этап отказа | Что происходит | Почему это важно |
|---|---|---|
| 1. Нарушение аудита/аттестации | Задокументированные процедуры контроля больше не соответствуют фактической обработке ключей | Банк больше не может подтвердить контроль над активами клиентов |
| 2. Ухудшение работы валидатора | Валидаторы не могут создавать принимаемые подписи | Эффективность стейкинга и штрафы влияют на позиции клиентов |
| 3. Замедление или остановка приёма новых клиентов | Банк не может подтвердить соблюдение процедур хранения | Бизнес-последствия наступают раньше криптографической компрометации |
| 4. Криптографическая компрометация | Квантовая атака или повторное использование состояния становятся возможными | Это последний риск в последовательности Бруннера, а не первый |
Ethereum может показать, как переход может развиваться отсюда
Оптимистичный сценарий: поставщики аппаратного обеспечения вовремя выпускают модули подписания с учётом состояния, с монотонными счётчиками и атомарными обновлениями состояния, что даёт аудиторам чёткую схему для тестирования.
Ожидаемая редакция NIST своих правил экспорта даёт банкам более безопасный способ создания избыточности без дублирования используемого ключевого материала, а стимулы реестра Ethereum поддерживают регистрацию распределённой, как и задумано. Банки, начавшие инвентаризацию в 2027 году, проходят внутренние и внешние проверки с запасом.
Пессимистичный сценарий: банк начинает инвентаризацию в 2028 году или позже, обнаруживает ключи валидаторов, встроенные в стеки поставщиков, провайдеров стейкинга и процедуры аварийного восстановления, которые он не может полностью картировать вовремя.
Аудиторы выдают квалифицированное заключение, как только понимают, что задокументированные процедуры контроля больше не соответствуют тому, как обрабатываются ключи, и приём новых стейк-ETH замедляется или останавливается. Банк всё равно должен встать в очередь на регистрацию Ethereum позади всех остальных, кто тоже ждал.
Достижение обычного дня аудита без возможности подтвердить контроль над ключами валидаторов достаточно, чтобы провалить квантовый переход Ethereum, при наличии или отсутствии работающего квантового компьютера где-либо поблизости.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Gino Matos




