Kvantové počítání a dnešní kryptografie: stručný přehled
Kvantové počítače mění rovnováhu bezpečnosti: Shorův algoritmus rozbíjí kryptosystémy založené na diskrétním logaritmu a faktorizaci (RSA, ECDSA, EdDSA, BLS), zatímco Groverův algoritmus zrychluje hrubou sílu proti symetrickým primitivům a hashům přibližně na čtvrtinu (z 2n na 2n/2). Pro Web3 to znamená, že podpisové schémata na eliptických křivkách (secp256k1, ed25519, BLS12-381) jsou asymptoticky zranitelná vůči dostatečně velkému kvantovému protivníkovi, zatímco moderní hashovací funkce (SHA-2/3) a symetrické šifry (AES) zůstávají použitelné při vyšších délkách klíčů (např. AES-256).
Co to prakticky znamená pro blockchainové klíče dnes
- ECDSA/EdDSA (Bitcoin/Ethereum/SDK peněženky): Pokud je veřejný klíč známý, kvantový protivník by z něj mohl odvodit soukromý klíč. V Bitcoinu zůstává veřejný klíč skrytý až do prvního spendu (při P2PKH/P2WPKH), v Ethereu se odhalí po prvním podpisu transakce (EOA). Po odhalení se účet stává cílem pro „přepočítání a preemptivní spend“.
- BLS podpisy (ETH konsensus, některé rollupy/bridgy): Jsou také založené na diskrétním logaritmu ⇒ stejné kvantové riziko pro validátory a multisig/committee klíče.
- Multisigy a custody: Více podpisů nezabrání Shorovu útoku – pokud protivník prolomí každý použitý algoritmus, prahově je „přepočítá“. Výhodou je, že zvyšuje náklady útočníka (více klíčů).
- „Harvest-now, decrypt-later“: Veřejně dostupné podpisy a veřejné klíče si může protivník uložit dnes a rozlousknout v budoucnu. Podobně šifrované zálohy seedů s krátkými klíči (AES-128) se mohou jednou stát dešifrovatelnými.
Rizikové povrchy v on-chain světě
- Adresy s odhaleným veřejným klíčem: Znovupoužívání adres v Bitcoinu (P2PK, staré skripty), všechny EOAs v Ethereu, které už někdy poslaly transakci.
- Mosty a guardians: Multisigy mostů, oraclů a admin klíče proxy kontraktů (upgradeability) – zpravidla ECDSA/EdDSA/BLS.
- Validator sety: BLS/ECDSA identity validátorů a operátorů sekvenzerů; útok ≈ cenzura, dvojitá finalita, krádež kontrolních oprávnění.
- ZK systémy na křivkách: SNARKy se zakřiveními mají PQ rizika v podpisu/verifikaci a v setupech; ne všechny ZK konstrukce jsou stejně ohrožené, ale ekosystém bude migrovat na PQ-odolné primitiva.
Symetrická kryptografie a hashování: co posílit
- AES-256 místo AES-128: Grover snižuje efektivní bezpečnost o polovinu bitů; 256bitový klíč zůstává s výraznou rezervou.
- Hashovací délky: SHA-256 je stále robustní (pro preimage ≈ 2128 operací s Groverem). Při dlouhodobé archivaci citlivých hash-commitmentů zvažte SHA-384/512.
- Derivace klíčů: Používejte KDF s vysokou entropií vstupu. 24-slovní mnemotechniky (≈ 256bit entropie) poskytují větší „kvantový polštář“ než 12-slovní.
Post-kvantová primitiva: co je na stole
- Mrížkové (lattice-based): Podpisy a KEMy (např. rodina schém standardizovaných NISTem). Výhody: výkon/praktičnost; nevýhody: větší klíče/podpísy.
- Hash-based podpisy: (XMSS, SPHINCS+). Výhody: konzervativní bezpečnost; nevýhody: velké podpisy, u XMSS stavovost a limit počtu podpisů.
- Hybridní režimy: Kombinace ECDSA/BLS s PQ podpisem/KEM pro přechodné období, aby jeden ze dvou světů vždy držel bezpečnost.
Dopady na konkrétní ekosystémy
- Bitcoin: Nejbezpečnější jsou nezpracovaná UTXO, kde veřejný klíč ještě není on-chain. Migrace bude znamenat hromadné přesuny do skriptů, které vážou výdaj na PQ podpis nebo na „hash-of-PQ-key“. Hromadný přesun může vyvolat front-running/MEV v side-kanálech a tlak na poplatky.
- Ethereum: EOAs odhalily veřejný klíč již při prvním podepsání. Cílem je account abstraction: podpisový modul vyměnitelný za PQ schéma; hybridní agregace na rollupech; trezory s „multi-algo“ politikou.
- Validátoři a PBS/relay: Nahradit BLS agregaci PQ agregacemi (např. lattice-based agregovatelné podpisy nebo batching verifikace). Současně překopat SCR/DS autobindy a slashing důkazy do PQ formátu.
Migration playbook pro projekty, DAO a protokoly
- Inventura klíčů: Zmapujte všechny ECDSA/EdDSA/BLS klíče (treasury, admin, upgrade, guardians, validátoři, oracl, multisigy).
- Klasifikace rizika: Označte, kde je veřejný klíč již on-chain; jaké jsou „time-to-revoke“ lhůty; jaké jsou liveness požadavky.
- Architektonické změny: Zavést hybridní podpisy (AND/OR skripty): spend povolen ECDSA nebo PQ podpis; později vypnout klasickou větev.
- Key-rolling a social recovery: Zavést just-in-time rekeying s time-locky a „panic switch“ na PQ-only.
- Upgrade governance: On-chain hlasy podepisované PQ schématem; off-chain hlasování (Snapshot) s PQ podpisy/verifikací.
- Komunikace a koordinace: Plánovaná migrační okna, poplatkový buffer, ochrana před přeposíláním a phishingem; podpisy doprovodných oznámení PQ i ECDSA klíči pro ověřitelnou kontinuitu.
Wallet-level doporučení (retail i custody)
- Seed a zálohy: Preferujte 24-slovní mnemotechniky (≈ 256bit). Šifrujte zálohy AES-256 a ukládejte offline; vyhněte se dlouhodobému ukládání v cloudových sejfech bez vašeho klíče.
- Policy engine: Povolit pouze PQ-ready destinace (adresy skriptů s hybridními větvemi), výstrahy při odesílání na legacy skripty.
- MPC/threshold a DVT: Kombinovat prahové podpisy s PQ primitivy, aby se minimalizoval single-point-of-failure během přechodu.
- Rotace zařízení: Passkeys/WebAuthn + PQ KEM pro zabezpečený transport lokálních klíčů (device-to-device).
Výkonnost, velikost a UX: reálné kompromisy
- Velikost podpisů a klíčů: PQ podpisy mohou mít desítky kilobajtů; v L1 to prodražuje transakce a zvyšuje latenci. Řešení: rollupy, batch verification, stateless clients.
- Agregace: Dnes běžná BLS agregace je PQ-zranitelná; PQ alternativy vznikají (lattice-based agregace), ale stále dozrávají.
- Kompatibilita nástrojů: Hardwarové peněženky, RPC uzly, indexéry, explorery – všichni musí přidat nové typy podpisů a formáty.
Modelování hrozeb a časování
I když není znám termín vzniku „zlomového“ kvantového stroje, bezpečnostní praxe předpokládá konzervativní scénář: aktiva a podpisy, které musí odolávat desetiletí, by měly být PQ-odolné již dnes (zejména treasury, institucionální custody, dlouhodobé timelocky). Pro krátkodobé hodnoty (dny až měsíce) stačí plán migrace a sledování vývoje.
Konkrétní „do a don’t“ pro dnešek
- Dělejte: Upgradujte šifrování záloh na AES-256; preferujte 24-slovní seedy; připravte hybridní skripty; zmapujte public-key expozici; trénujte runbooky na hromadnou migraci.
- Nedělejte: Nezveřejňujte zbytečně veřejný klíč, nepoužívejte P2PK a neobnovujte staré UTXO na adresy s okamžitým odhalením klíče; nenechávejte admin klíče bez hybridu.
Case study: bezpečná migrace treasury
- Příprava: Nasadit nový vault kontrakt s logikou (ECDSA OR PQ-podpis) + časový zámek + guardians.
- Suchý běh: Simulovat přesun menší částky přes produkční cesty, monitorovat náklady a latence.
- Fáze 1: Přesun 10–20 % treasury, audit on-chain metadat (správné rozpoznání podpisů, indexéry).
- Fáze 2: Zbytek v několika dávkách s nákladovým stropem a sledováním mempoolu; plán pro reorgy a fallback.
- Deaktivace legacy větve: Po milníku M+30 dní vypnout ECDSA-only větev hlasováním a publikovat důkaz podpisu oběma klíči.
Vliv na trhy, MEV a cenné papíry
Hromadná migrace může zvýšit poplatky a vytvořit příležitosti pro MEV (front-running hybridních spendů, sledování „panic“ transakcí). Projekty by měly využívat soukromé kanály odesílání a orderflow ochranu. Z pohledu regulace a účetnictví jde o technickou změnu bezpečnostního kontrolu – ale neschopnost migrovat může představovat operační riziko, které musí orgány řízení výslovně adresovat.
Otevřené výzkumné otázky
- PQ agregace a kompozice s rollupy: Jak dosáhnout podobných vlastností jako BLS agregace bez obětování výkonu.
- Standardy pro „PQ-ready“ adresy: Jednotné formáty skriptů/adresací, které explicitně signalizují hybridní/pure-PQ spend podmínky.
- ZK + PQ synergie: Praktické ZK důkazy nad PQ primitivy s přijatelnou velikostí a časem ověření.
Shrnutí: připravit se dnes, migrovat rozumně
Kvantová rizika jsou strategickou hrozbou pro dnešní podpisy, nikoliv apokalypsou zítřka. Praktická odpověď Web3: inventura klíčů, hybridní podpisy, silné symetrické šifrování, account abstraction a runbooky migrace. Kdo tyto kroky učiní nyní, sníží budoucí „migrační šok“, ochrání treasury a zachová důvěru uživatelů i partnerů.



























