Kvantové počítání a dnešní kryptografie: stručný přehled
Kvantové počítače mění rovnováhu bezpečnosti: Shorův algoritmus rozbíjí kryptosystémy založené na diskrétním logaritmu a faktorizaci (RSA, ECDSA, EdDSA, BLS), zatímco Groverův algoritmus zrychluje hrubou sílu proti symetrickým primitivům a hashům přibližně na čtvrtinu (z 2n na 2n/2). Pro Web3 to znamená, že podpisové schémata na eliptických křivkách (secp256k1, ed25519, BLS12-381) jsou asymptoticky zranitelná vůči dostatečně silnému kvantovému protivníkovi, zatímco moderní hashovací funkce (SHA-2/3) a symetrické šifry (AES) zůstávají použitelné při vyšších délkách klíčů (například AES-256).
Co to prakticky znamená pro blockchainové klíče dnes
- ECDSA/EdDSA (Bitcoin/Ethereum/SDK peněženky): Pokud je veřejný klíč znám, kvantový protivník by z něj mohl odvodit soukromý klíč. V Bitcoinu zůstává veřejný klíč skryt až do prvního výdeje (u P2PKH/P2WPKH), v Ethereu se odhalí po prvním podepsání transakce (EOA). Po odhalení se účet stává cílem pro „přepočítání a preemptivní výběr“.
- BLS podpisy (ETH konsensus, některé rollupy/bridgy): Jsou rovněž založeny na diskrétním logaritmu ⇒ stejné kvantové riziko pro validátory a multisig/committee klíče.
- Multisigy a custody: Více podpisů nezmaří Shorův útok – pokud protivník prolomí každý použitý algoritmus, prahově je „přepočítá“. Výhodou je, že zvyšuje náklady útočníka (více klíčů).
- „Harvest-now, decrypt-later“: Veřejně dostupné podpisy a veřejné klíče si může protivník uložit dnes a prolomit je v budoucnu. Podobně šifrované zálohy seedů s krátkými klíči (AES-128) se mohou jednou dešifrovat.
Rizikové povrchy v on-chain světě
- Adresy s odhaleným veřejným klíčem: Znovupoužívání adres v Bitcoinu (P2PK, staré skripty), všechny EOAs v Ethereu, které již někdy poslaly transakci.
- Mosty a guardians: Multisigy mostů, oraclů a admin klíče proxy kontraktů (upgradeability) – převážně ECDSA/EdDSA/BLS.
- Validator sety: BLS/ECDSA identity validátorů a operátorů sekvenzerů; útok ≈ cenzura, dvojitá finalita, krádež kontrolních pravomocí.
- ZK systémy na křivkách: SNARKy se zakřiveními mají PQ rizika v podpisu/verifikaci a v setupu; ne všechny ZK konstrukce jsou stejně ohrožené, ale ekosystém bude migrovat na PQ-odolné primitiva.
Symetrická kryptografie a hashování: co posílit
- AES-256 místo AES-128: Grover snižuje efektivní bezpečnost na polovinu bitů; 256bitový klíč zůstává s velkou rezervou.
- Hashovací délky: SHA-256 zůstává robustní (pro preimage ≈ 2128 operací s Groverem). Při dlouhodobé archivaci citlivých hash-commitmentů zvažte SHA-384/512.
- Derivace klíčů: Používejte KDF s vysokou entropií vstupu. 24slovné mnemotechnické fráze (≈ 256bit entropy) dávají větší „kvantovou rezervu“ než 12slovné.
Post-kvantová primitiva: co je na stole
- Lattice-based (mřížkové): Podpisy a KEMy (např. rodina schém standardizovaných NISTem). Výhody: výkon/praktičnost; nevýhody: větší klíče/podpisy.
- Hash-based podpisy: (XMSS, SPHINCS+). Výhody: konzervativní bezpečnost; nevýhody: velké podpisy, u XMSS stavovost a limit počtu podpisů.
- Hybridní režimy: Kombinace ECDSA/BLS s PQ podpisem/KEM pro přechodné období, aby jeden ze dvou světů vždy držel bezpečnost.
Dopady na konkrétní ekosystémy
- Bitcoin: Nejbezpečnější jsou nespotřebované UTXO, kde veřejný klíč ještě není on-chain. Migrace bude znamenat masové přesuny do skriptů, které vážou výdej na PQ podpis nebo na „hash-of-PQ-key“. Masový přesun může vyvolat front-running/MEV v side-kanálech a tlak na poplatky.
- Ethereum: EOAs odhalily veřejný klíč už při prvním podepsání. Cílem je account abstraction: podpisový modul vyměnitelný za PQ schéma; hybridní agregace na rollupech; trezory s „multi-algo“ politikou.
- Validátoři a PBS/relay: Nahradit BLS agregaci PQ agregacemi (např. mřížkové agregovatelné podpisy nebo batch overování). Zároveň přepracování SCR/DS autobindů a slashing důkazů do PQ formátu.
Migration playbook pro projekty, DAO a protokoly
- Inventura klíčů: Zmapujte všechny ECDSA/EdDSA/BLS klíče (pokladna, admin, upgrade, guardians, validátoři, oraclové, multisigy).
- Klasifikace rizika: Označte, kde je veřejný klíč již on-chain; jaké jsou „time-to-revoke“ lhůty; jaké jsou liveness požadavky.
- Architektonické změny: Zavést hybridní podpisy (AND/OR skripty): výdej povolen ECDSA nebo PQ-podpis; později vypnout klasickou větev path.
- Key-rolling a social recovery: Zavést just-in-time přerolování klíčů s time-locky a „panic switchem“ na PQ-only.
- Upgrade governance: On-chain hlasy podepisované PQ schématem; off-chain hlasování (Snapshot) s PQ podpisy/verifikací.
- Komunikace a koordinace: Plánovaná okna migrace, buffer na poplatky, ochrana před přeposíláním a phishingem; podpisy doprovodných oznámení PQ i ECDSA klíči pro ověřitelnou kontinuitu.
Wallet-level doporučení (retail i custody)
- Seed a zálohy: Preferujte 24slovné mnemotechnické fráze (≈ 256bit). Šifrujte zálohy AES-256 a ukládejte offline; vyhněte se dlouhodobému ukládání v cloudových sejfech bez vašeho klíče.
- Policy engine: Povolit pouze PQ-ready destinace (adresy skriptů s hybridními větvemi), varovné hlášení při odesílání na legacy skripty.
- MPC/threshold a DVT: Kombinovat prahové podpisy s PQ primitivy, aby se minimalizovalo jediné místo selhání během přechodu.
- Rotace zařízení: Passkeys/WebAuthn + PQ KEM pro zabezpečený transport lokálních klíčů (device-to-device).
Výkonnost, velikost a UX: reálné kompromisy
- Velikost podpisů a klíčů: PQ podpisy mohou mít desítky kilobajtů; na L1 to prodražuje transakce a zvyšuje latenci. Řešení: rollupy, batch verification, stateless clients.
- Agregace: Dnes běžná BLS agregace je PQ-zranitelná; PQ alternativy vznikají (lattice-based agregace), ale stále dozrávají.
- Kompatibilita nástrojů: Hardwarové peněženky, RPC uzly, indexéry, explorery – všichni musí přidat nové typy podpisů a formáty.
Modelování hrozeb a časování
Ačkoliv neexistuje datum, kdy vznikne „zlomový“ kvantový stroj, bezpečnostní praxe předpokládá konzervativní scénář: aktiva a podpisy, které musí odolat desetiletí, by měly být PQ-odolné již dnes (zejména treasury, institucionální custody, dlouhodobé timelocky). Pro krátkodobé hodnoty (dny až měsíce) stačí plán migrace a sledování vývoje.
Konkrétní „do a don’t“ pro dnešek
- Dělejte: Upgradujte šifrování záloh na AES-256; preferujte 24slovné seedy; připravte hybridní skripty; zmapujte vystavení veřejných klíčů; trénujte runbooky na masovou migraci.
- Nedělejte: Nezveřejňujte zbytečně veřejné klíče, nepoužívejte P2PK a neobnovujte staré UTXO na adresy s okamžitým odhalením klíče; nenechávejte admin klíče bez hybridní ochrany.
Case study: bezpečná migrace treasury
- Příprava: Nasadit nový vault kontrakt s logikou (ECDSA NEBO PQ-podpis) + časový zámek + guardians.
- Suchý běh: Simulovat přesun menší částky přes produkční cesty, monitorovat náklady a latence.
- Fáze 1: Přesun 10–20 % treasury, audit on-chain metadat (správné rozpoznání podpisů, indexéry).
- Fáze 2: Zbytek v několika dávkách s nákladovým stropem a sledováním mempoolu; plán pro reorganizace a fallback.
- Deaktivace legacy větve: Po milníku M+30 dní vypnout ECDSA-only větev hlasováním a publikovat důkaz podpisu oběma klíči.
Vliv na trhy, MEV a cenné papíry
Masová migrace může zvýšit poplatky a vytvořit příležitosti pro MEV (front-running hybridních výdajů, sledování „panic“ transakcí). Projekty by měly využívat soukromé kanály odesílání a orderflow ochranu. Z pohledu regulace a účetnictví jde o technickou změnu bezpečnostního kontrolu – ale neschopnost migrovat může představovat operační riziko, které musí orgány řízení výslovně adresovat.
Otevřené výzkumné otázky
- PQ agregace a kompozice s rollupy: Jak dosáhnout podobných vlastností jako BLS agregace bez obětování výkonu.
- Standardy pro „PQ-ready“ adresy: Jednotné formáty skriptů/adresací, které explicitně signalizují hybridní/pure-PQ spend podmínky.
- ZK + PQ synergie: Praktické ZK důkazy nad PQ primitivy s přijatelnou velikostí a dobou ověření.
Shrnutí: připravit se dnes, migrovat rozumně
Kvantová rizika jsou strategickou hrozbou pro dnešní podpisy, nikoli apokalypsou zítřka. Praktickou odpovědí Web3 je: inventura klíčů, hybridní podpisy, silná symetrická šifrování, account abstraction a runbooky migrace. Kdo tyto kroky provede nyní, sníží budoucí „migrační šok“, ochrání treasury a zachová si důvěru uživatelů i partnerů.



























