CELARДОКУМЕНТАЦИЯ CELAR.NETWORK →
Протокол · ДОКУМЕНТАЦИЯ CELAR

Постквантовая позиция: зашифровано сегодня, останется зашифрованным и после квантовых компьютеров

Наш заголовок сформулирован точно намеренно: постквантовая конфиденциальность, классические анонимность и аутентификация. Конфиденциальный уровень опирается на сложность решёточных задач и выдерживает квантового противника; уровни идентификации, стелс-адресов и экранированного пула — классические и не выдерживают. Мы прямо публикуем, что относится к чему, вместо того чтобы вешать ничем не оговорённый ярлык «quantum-safe», который был бы неправдой.

По уровням

УровеньПримитивПостквантовый статус
Суммы, балансы, состояние контрактовTFHE / CGGI (LWE / RLWE)Стойко — уже на решётках
Пороговая расшифровка и повторное шифрованиеПороговая схема на основе LWEСтойко
Доказательства входных данных(R)LWE ZKPoKСтойко
ХешированиеPoseidon2, Keccak-256Стойко — длина выхода с двукратным запасом
Идентификация и подписиsecp256k1 ECDSAЛомается алгоритмом Шора → переход на ML-DSA
Стелс-адресаsecp256k1 ECDHЛомается алгоритмом Шора → решёточный KEM
Цель повторного шифрованияX25519Ломается алгоритмом Шора → постквантовый KEM
Доказательства экранированного пулаGroth16 / BLS12-381Ломается алгоритмом Шора → STARK / решёточный SNARK

Собрать сейчас, расшифровать потом

Для блокчейна, построенного вокруг конфиденциальности, значимая угроза — это противник, который записывает данные блокчейна сегодня и вскрывает их, когда появится криптографически значимый квантовый компьютер (CRQC). В этой модели уровни ведут себя принципиально по-разному:

Эта асимметрия — самая острая уязвимость Celar перед квантовой угрозой, и мы публикуем её прямо, а не намёками. Противник, собирающий данные сегодня, угрожает будущей анонимности активности в пуле, а не конфиденциальности зашифрованного состояния.

У миграции подписей другие, более срочные часы

«Собрать сейчас, расшифровать потом» — это про конфиденциальность : данные записаны сейчас, вскрыты позже. Компрометация подписи — не из этой категории: поддельная подпись не имеет ценности задним числом, только здесь и сейчас. Но в одном отношении она даже более срочна — уровень идентификации и подписей обязан завершить миграцию до того, как CRQC вообще появится, а не просто до того, как противники начнут записывать. Для аутентификации нет отсрочки в виде «сбора данных»: в день, когда машина заработает, немигрировавшие подписи станут подделываемыми.

Как миграция сделана возможной инженерно

Миграция уровней идентификации, подписей и ZK — запланированная ветка с хардфорком, зависящая от зрелости стандартов NIST PQC; она не входит в объём запуска, и назначать для неё выдуманную дату мы не станем. Криптографическая гибкость заложена там, где она действительно нужна: версионируемая оболочка доказательства допускает постквантовую систему доказательств без смены кривой, а ABI прекомпилов на основе хендлов не зависит от конкретной схемы, поэтому конфиденциальный бэкенд может развиваться, не ломая контракты. Полный анализ по уровням, включая триггеры миграции, приведён в §15.1 технической спецификации, которая предоставляется рецензентам по NDA в data room.