Постквантовая позиция: зашифровано сегодня, останется зашифрованным и после квантовых компьютеров
Наш заголовок сформулирован точно намеренно: постквантовая конфиденциальность, классические анонимность и аутентификация. Конфиденциальный уровень опирается на сложность решёточных задач и выдерживает квантового противника; уровни идентификации, стелс-адресов и экранированного пула — классические и не выдерживают. Мы прямо публикуем, что относится к чему, вместо того чтобы вешать ничем не оговорённый ярлык «quantum-safe», который был бы неправдой.
По уровням
| Уровень | Примитив | Постквантовый статус |
|---|---|---|
| Суммы, балансы, состояние контрактов | TFHE / CGGI (LWE / RLWE) | Стойко — уже на решётках |
| Пороговая расшифровка и повторное шифрование | Пороговая схема на основе LWE | Стойко |
| Доказательства входных данных | (R)LWE ZKPoK | Стойко |
| Хеширование | Poseidon2, Keccak-256 | Стойко — длина выхода с двукратным запасом |
| Идентификация и подписи | secp256k1 ECDSA | Ломается алгоритмом Шора → переход на ML-DSA |
| Стелс-адреса | secp256k1 ECDH | Ломается алгоритмом Шора → решёточный KEM |
| Цель повторного шифрования | X25519 | Ломается алгоритмом Шора → постквантовый KEM |
| Доказательства экранированного пула | Groth16 / BLS12-381 | Ломается алгоритмом Шора → STARK / решёточный SNARK |
Собрать сейчас, расшифровать потом
Для блокчейна, построенного вокруг конфиденциальности, значимая угроза — это противник, который записывает данные блокчейна сегодня и вскрывает их, когда появится криптографически значимый квантовый компьютер (CRQC). В этой модели уровни ведут себя принципиально по-разному:
- Суммы и состояние на уровне FHE остаются скрытыми. Это уже сейчас решёточные шифротексты; будущий квантовый компьютер их не откроет. Данные, конфиденциальные сегодня, конфиденциальны навсегда.
- Анонимность экранированного пула не выдерживает. Как только падёт дискретный логарифм в BLS12-381, записанные транзакции пула можно будет деанонимизировать задним числом. Суммы останутся скрытыми, граф транзакций — нет.
У миграции подписей другие, более срочные часы
«Собрать сейчас, расшифровать потом» — это про конфиденциальность : данные записаны сейчас, вскрыты позже. Компрометация подписи — не из этой категории: поддельная подпись не имеет ценности задним числом, только здесь и сейчас. Но в одном отношении она даже более срочна — уровень идентификации и подписей обязан завершить миграцию до того, как CRQC вообще появится, а не просто до того, как противники начнут записывать. Для аутентификации нет отсрочки в виде «сбора данных»: в день, когда машина заработает, немигрировавшие подписи станут подделываемыми.
Как миграция сделана возможной инженерно
Миграция уровней идентификации, подписей и ZK — запланированная ветка с хардфорком, зависящая от зрелости стандартов NIST PQC; она не входит в объём запуска, и назначать для неё выдуманную дату мы не станем. Криптографическая гибкость заложена там, где она действительно нужна: версионируемая оболочка доказательства допускает постквантовую систему доказательств без смены кривой, а ABI прекомпилов на основе хендлов не зависит от конкретной схемы, поэтому конфиденциальный бэкенд может развиваться, не ломая контракты. Полный анализ по уровням, включая триггеры миграции, приведён в §15.1 технической спецификации, которая предоставляется рецензентам по NDA в data room.