Kvantová rizika: potenciální dopad na současnou kryptografii a klíče

Kvantové počítání a dnešní kryptografie: stručný přehled

Kvantové počítače mění rovnováhu bezpečnosti: Shorův algoritmus rozbíjí kryptosystémy založené na diskrétním logaritmu a faktorizaci (RSA, ECDSA, EdDSA, BLS), zatímco Groverův algoritmus zrychluje hrubou sílu proti symetrickým primitivům a hashům přibližně na čtvrtinu (z 2n na 2n/2). Pro Web3 to znamená, že podpisové schémata na eliptických křivkách (secp256k1, ed25519, BLS12-381) jsou asymptoticky zranitelná vůči dostatečně silnému kvantovému protivníkovi, zatímco moderní hashovací funkce (SHA-2/3) a symetrické šifry (AES) zůstávají použitelné při vyšších délkách klíčů (například AES-256).

Co to prakticky znamená pro blockchainové klíče dnes

  • ECDSA/EdDSA (Bitcoin/Ethereum/SDK peněženky): Pokud je veřejný klíč znám, kvantový protivník by z něj mohl odvodit soukromý klíč. V Bitcoinu zůstává veřejný klíč skryt až do prvního výdeje (u P2PKH/P2WPKH), v Ethereu se odhalí po prvním podepsání transakce (EOA). Po odhalení se účet stává cílem pro „přepočítání a preemptivní výběr“.
  • BLS podpisy (ETH konsensus, některé rollupy/bridgy): Jsou rovněž založeny na diskrétním logaritmu ⇒ stejné kvantové riziko pro validátory a multisig/committee klíče.
  • Multisigy a custody: Více podpisů nezmaří Shorův útok – pokud protivník prolomí každý použitý algoritmus, prahově je „přepočítá“. Výhodou je, že zvyšuje náklady útočníka (více klíčů).
  • „Harvest-now, decrypt-later“: Veřejně dostupné podpisy a veřejné klíče si může protivník uložit dnes a prolomit je v budoucnu. Podobně šifrované zálohy seedů s krátkými klíči (AES-128) se mohou jednou dešifrovat.

Rizikové povrchy v on-chain světě

  • Adresy s odhaleným veřejným klíčem: Znovupoužívání adres v Bitcoinu (P2PK, staré skripty), všechny EOAs v Ethereu, které již někdy poslaly transakci.
  • Mosty a guardians: Multisigy mostů, oraclů a admin klíče proxy kontraktů (upgradeability) – převážně ECDSA/EdDSA/BLS.
  • Validator sety: BLS/ECDSA identity validátorů a operátorů sekvenzerů; útok ≈ cenzura, dvojitá finalita, krádež kontrolních pravomocí.
  • ZK systémy na křivkách: SNARKy se zakřiveními mají PQ rizika v podpisu/verifikaci a v setupu; ne všechny ZK konstrukce jsou stejně ohrožené, ale ekosystém bude migrovat na PQ-odolné primitiva.

Symetrická kryptografie a hashování: co posílit

  • AES-256 místo AES-128: Grover snižuje efektivní bezpečnost na polovinu bitů; 256bitový klíč zůstává s velkou rezervou.
  • Hashovací délky: SHA-256 zůstává robustní (pro preimage ≈ 2128 operací s Groverem). Při dlouhodobé archivaci citlivých hash-commitmentů zvažte SHA-384/512.
  • Derivace klíčů: Používejte KDF s vysokou entropií vstupu. 24slovné mnemotechnické fráze (≈ 256bit entropy) dávají větší „kvantovou rezervu“ než 12slovné.

Post-kvantová primitiva: co je na stole

  • Lattice-based (mřížkové): Podpisy a KEMy (např. rodina schém standardizovaných NISTem). Výhody: výkon/praktičnost; nevýhody: větší klíče/podpisy.
  • Hash-based podpisy: (XMSS, SPHINCS+). Výhody: konzervativní bezpečnost; nevýhody: velké podpisy, u XMSS stavovost a limit počtu podpisů.
  • Hybridní režimy: Kombinace ECDSA/BLS s PQ podpisem/KEM pro přechodné období, aby jeden ze dvou světů vždy držel bezpečnost.

Dopady na konkrétní ekosystémy

  • Bitcoin: Nejbezpečnější jsou nespotřebované UTXO, kde veřejný klíč ještě není on-chain. Migrace bude znamenat masové přesuny do skriptů, které vážou výdej na PQ podpis nebo na „hash-of-PQ-key“. Masový přesun může vyvolat front-running/MEV v side-kanálech a tlak na poplatky.
  • Ethereum: EOAs odhalily veřejný klíč už při prvním podepsání. Cílem je account abstraction: podpisový modul vyměnitelný za PQ schéma; hybridní agregace na rollupech; trezory s „multi-algo“ politikou.
  • Validátoři a PBS/relay: Nahradit BLS agregaci PQ agregacemi (např. mřížkové agregovatelné podpisy nebo batch overování). Zároveň přepracování SCR/DS autobindů a slashing důkazů do PQ formátu.

Migration playbook pro projekty, DAO a protokoly

  1. Inventura klíčů: Zmapujte všechny ECDSA/EdDSA/BLS klíče (pokladna, admin, upgrade, guardians, validátoři, oraclové, multisigy).
  2. Klasifikace rizika: Označte, kde je veřejný klíč již on-chain; jaké jsou „time-to-revoke“ lhůty; jaké jsou liveness požadavky.
  3. Architektonické změny: Zavést hybridní podpisy (AND/OR skripty): výdej povolen ECDSA nebo PQ-podpis; později vypnout klasickou větev path.
  4. Key-rolling a social recovery: Zavést just-in-time přerolování klíčů s time-locky a „panic switchem“ na PQ-only.
  5. Upgrade governance: On-chain hlasy podepisované PQ schématem; off-chain hlasování (Snapshot) s PQ podpisy/verifikací.
  6. Komunikace a koordinace: Plánovaná okna migrace, buffer na poplatky, ochrana před přeposíláním a phishingem; podpisy doprovodných oznámení PQ i ECDSA klíči pro ověřitelnou kontinuitu.

Wallet-level doporučení (retail i custody)

  • Seed a zálohy: Preferujte 24slovné mnemotechnické fráze (≈ 256bit). Šifrujte zálohy AES-256 a ukládejte offline; vyhněte se dlouhodobému ukládání v cloudových sejfech bez vašeho klíče.
  • Policy engine: Povolit pouze PQ-ready destinace (adresy skriptů s hybridními větvemi), varovné hlášení při odesílání na legacy skripty.
  • MPC/threshold a DVT: Kombinovat prahové podpisy s PQ primitivy, aby se minimalizovalo jediné místo selhání během přechodu.
  • Rotace zařízení: Passkeys/WebAuthn + PQ KEM pro zabezpečený transport lokálních klíčů (device-to-device).

Výkonnost, velikost a UX: reálné kompromisy

  • Velikost podpisů a klíčů: PQ podpisy mohou mít desítky kilobajtů; na L1 to prodražuje transakce a zvyšuje latenci. Řešení: rollupy, batch verification, stateless clients.
  • Agregace: Dnes běžná BLS agregace je PQ-zranitelná; PQ alternativy vznikají (lattice-based agregace), ale stále dozrávají.
  • Kompatibilita nástrojů: Hardwarové peněženky, RPC uzly, indexéry, explorery – všichni musí přidat nové typy podpisů a formáty.

Modelování hrozeb a časování

Ačkoliv neexistuje datum, kdy vznikne „zlomový“ kvantový stroj, bezpečnostní praxe předpokládá konzervativní scénář: aktiva a podpisy, které musí odolat desetiletí, by měly být PQ-odolné již dnes (zejména treasury, institucionální custody, dlouhodobé timelocky). Pro krátkodobé hodnoty (dny až měsíce) stačí plán migrace a sledování vývoje.

Konkrétní „do a don’t“ pro dnešek

  • Dělejte: Upgradujte šifrování záloh na AES-256; preferujte 24slovné seedy; připravte hybridní skripty; zmapujte vystavení veřejných klíčů; trénujte runbooky na masovou migraci.
  • Nedělejte: Nezveřejňujte zbytečně veřejné klíče, nepoužívejte P2PK a neobnovujte staré UTXO na adresy s okamžitým odhalením klíče; nenechávejte admin klíče bez hybridní ochrany.

Case study: bezpečná migrace treasury

  1. Příprava: Nasadit nový vault kontrakt s logikou (ECDSA NEBO PQ-podpis) + časový zámek + guardians.
  2. Suchý běh: Simulovat přesun menší částky přes produkční cesty, monitorovat náklady a latence.
  3. Fáze 1: Přesun 10–20 % treasury, audit on-chain metadat (správné rozpoznání podpisů, indexéry).
  4. Fáze 2: Zbytek v několika dávkách s nákladovým stropem a sledováním mempoolu; plán pro reorganizace a fallback.
  5. Deaktivace legacy větve: Po milníku M+30 dní vypnout ECDSA-only větev hlasováním a publikovat důkaz podpisu oběma klíči.

Vliv na trhy, MEV a cenné papíry

Masová migrace může zvýšit poplatky a vytvořit příležitosti pro MEV (front-running hybridních výdajů, sledování „panic“ transakcí). Projekty by měly využívat soukromé kanály odesílání a orderflow ochranu. Z pohledu regulace a účetnictví jde o technickou změnu bezpečnostního kontrolu – ale neschopnost migrovat může představovat operační riziko, které musí orgány řízení výslovně adresovat.

Otevřené výzkumné otázky

  • PQ agregace a kompozice s rollupy: Jak dosáhnout podobných vlastností jako BLS agregace bez obětování výkonu.
  • Standardy pro „PQ-ready“ adresy: Jednotné formáty skriptů/adresací, které explicitně signalizují hybridní/pure-PQ spend podmínky.
  • ZK + PQ synergie: Praktické ZK důkazy nad PQ primitivy s přijatelnou velikostí a dobou ověření.

Shrnutí: připravit se dnes, migrovat rozumně

Kvantová rizika jsou strategickou hrozbou pro dnešní podpisy, nikoli apokalypsou zítřka. Praktickou odpovědí Web3 je: inventura klíčů, hybridní podpisy, silná symetrická šifrování, account abstraction a runbooky migrace. Kdo tyto kroky provede nyní, sníží budoucí „migrační šok“, ochrání treasury a zachová si důvěru uživatelů i partnerů.