6,9 miljoen
BTC zit volgens een onafhankelijk adviesorgaan van Coinbase in adressen waarvan publieke sleutelinformatie al zichtbaar is. Een toekomstige quantumcomputer kan juist die handtekeningen aanvallen.
Bitcoin kan vandaag niet op die manier worden gekraakt. De dreiging zit ergens anders: miljoenen munten, wallets en diensten moeten mogelijk jaren vóór die computer bestaat al naar nieuwe cryptografie bewegen.
Google verlaagt de geschatte lat voor een quantumaanval
Google Quantum AI zette het probleem eind maart scherper neer.
Nieuw
onderzoek van Google beschrijft twee circuits voor het breken van 256-bit elliptische-curvecryptografie met Shor's algoritme. De ene gebruikt minder dan 1.200 logische qubits, de andere minder dan 1.450.
Onder specifieke aannames over foutcorrectie en hardware schat Google dat zo'n aanval op een toekomstige supergeleidende quantumcomputer met minder dan 500.000 fysieke qubits binnen minuten uitvoerbaar kan worden.
Dat is volgens Google ongeveer twintig keer minder hardware dan eerdere schattingen vereisten.
Dat betekent niet dat zo'n machine nu bestaat.
Coinbase' Independent Advisory Board stelt juist dat een computer die huidige blockchainhandtekeningen kan breken nog veel krachtiger moet zijn dan bestaande systemen. Een termijn van minstens ongeveer tien jaar wordt waarschijnlijk geacht, maar een korter scenario kan niet worden uitgesloten.
De klok is dus onzeker. De hoeveelheid werk niet.
Niet heel Bitcoin breekt tegelijk
Quantumrisico wordt vaak te breed uitgelegd.
De zwaarste directe dreiging voor
Bitcoin zit volgens het
Coinbase-rapport bij digitale handtekeningen. Daarmee bewijst een eigenaar dat hij BTC uit een bepaalde output mag uitgeven.
De hashfuncties achter Bitcoin en het historische transactieregister worden niet op dezelfde manier door Shor's algoritme geraakt. Proof-of-work kent wel een theoretisch quantumvoordeel via Grover's algoritme, maar dat voordeel is veel beperkter. Het adviesorgaan verwacht daarom dat klassieke miners nog lange tijd sneller blijven voor Bitcoin-mining.
Het directe probleem zit bij publieke sleutels.
Wanneer een relevante publieke sleutel zichtbaar is, kan een voldoende krachtige quantumcomputer daar in theorie de private signing key uit proberen af te leiden.
Daarmee verandert een cryptografisch probleem uiteindelijk in een eigendomsprobleem.
6,9 miljoen BTC valt in blootgestelde categorie
Het adviesorgaan haalt een schatting aan van 6,9 miljoen BTC in UTXO's waarvan de publieke sleutel al in leesbare vorm bekend is.
Daarvan zit ongeveer 1,7 miljoen BTC in oude Pay-to-Public-Key-uitgangen, of P2PK. Bij die vroege Bitcoinconstructie staat de publieke sleutel rechtstreeks op de
blockchain.
Een deel kan behoren tot zeer oude of verloren posities.
Nog opvallender: ongeveer één miljoen van de 6,9 miljoen blootgestelde BTC zit volgens het rapport verspreid over slechts elf adressen.
Dat zijn geen munten die vandaag gestolen kunnen worden met een quantumcomputer.
Ze vormen wel een duidelijke toekomstige buit wanneer hun beveiliging niet op tijd verandert.
De quantumpuzzel draait daarom niet alleen om wanneer de aanval mogelijk wordt. Bitcoin moet miljoenen kwetsbare posities daarvoor al hebben verplaatst.
Ook moderne Bitcoin-adressen zijn niet automatisch veilig
Het probleem beperkt zich niet tot munten uit de begintijd.
Bij sommige Bitcoin-uitgangen blijft een publieke sleutel eerst verborgen achter een hash. Die bescherming verdwijnt echter zodra de eigenaar de betreffende munten uitgeeft en de sleutel tijdens het proces openbaar wordt.
Een toekomstige zeer snelle quantumaanvaller zou dan theoretisch kunnen proberen de sleutel te breken terwijl een transactie nog wacht op bevestiging.
Ook Taproot-uitgangen verdienen aandacht. De publieke sleutel die een Taproot-output kan uitgeven staat al on-chain. Het Coinbase-adviesorgaan noemt deze UTXO's daarom blootgesteld aan een toekomstige quantumaanval.
Een voorstel als BIP-360 onderzoekt een constructie waarbij die publieke sleutel opnieuw achter een hashachtige structuur kan verdwijnen.
Maar Bitcoin heeft nog geen definitief, volledig post-quantum migratieplan aangenomen.
De grootste klus begint pas ná technisch akkoord
Nieuwe cryptografie vinden is niet het moeilijkste deel.
NIST heeft al drie
officiële post-quantumstandaarden gepubliceerd en zegt dat organisaties nu moeten beginnen met migreren. Daaronder zitten nieuwe standaarden voor sleuteluitwisseling en digitale handtekeningen.
Bij Bitcoin ontstaat daarna het praktische probleem.
Nieuwe adresvormen moeten worden ondersteund. Hardware- en software-
wallets moeten worden bijgewerkt.
Exchanges, custodians en gebruikers moeten vervolgens hun munten daadwerkelijk migreren.
Volgens het Coinbase-rapport zijn ongeveer 13,6 miljoen adressen blootgesteld doordat hun publieke sleutel al zichtbaar is. Alleen het verplaatsen daarvan zou door Bitcoins beperkte transactiedoorvoer minimaal meerdere maanden kosten.
En dat is nadat iedereen het eens is over de bestemming.
Verloren bitcoin wordt een politiek probleem
Daar zit de scherpste vraag.
Wat gebeurt er met BTC waarvan de eigenaar nooit migreert?
Sommige houders missen een aankondiging. Andere private keys zijn mogelijk verloren. En een deel van de oude P2PK-munten kan al jaren niemand meer kunnen uitgeven.
Laat Bitcoin zulke munten eeuwig bestaan, dan kan een toekomstige quantumbezitter ze mogelijk als eerste opeisen.
Blokkeer je ze op een vooraf bepaalde datum, dan kunnen legitieme bezitters die te laat migreren hun BTC kwijtraken.
Het Coinbase-adviesorgaan bespreekt beide routes en waarschuwt dat hierover nog geen eenvoudige consensus bestaat. Een harde overgang kan zelfs tot een splitsing van de community leiden wanneer verschillende groepen een andere aanpak kiezen.
Quantum wordt daarmee niet alleen een cryptografisch vraagstuk.
Het wordt governance over eigendom.
Coinbase bouwt zijn eigen systemen alvast om
Coinbase wacht daarom niet op een definitief Bitcoinbesluit.
De exchange maakte in juli bekend te werken aan PQ-CoreKMS, een post-quantumversie van zijn systeem voor het beheren van cryptografische sleutels. Het huidige CoreKMS beschermt volgens Coinbase ongeveer 99,9% van de activa die het bedrijf bewaart.
Binnen een jaar wil Coinbase een signing pipeline hebben die verschillende post-quantumhandtekeningen kan ondersteunen.
Daarna wil het bedrijf in twee tot drie jaar uitgebreidere MPC-technieken ontwikkelen voor nieuwe post-quantumschema's.
Ook organiseert Coinbase samen met Stanford bijeenkomsten met Bitcoinontwikkelaars en cryptografen.
Daarnaast behoort het bedrijf tot de oprichters van het Bitcoin Security Consortium. Coinbase noemt onder meer BlackRock, Fidelity Digital Assets, Block, Blockstream en Strategy als partijen achter dat initiatief.
Geen daarvan kan Bitcoin alleen upgraden.
Dat is precies het probleem.
Google zet zelf 2029 als deadline
Ook buiten crypto wordt niet gewacht op een werkende aanvalsmachine.
Google Cloud publiceerde op 11 augustus zijn
post-quantumroadmap en wil in 2029 volledig voorbereid zijn op de overstap.
De eerste stappen zijn al gezet.
Google Cloud API-endpoints ondersteunen hybride sleuteluitwisseling met het door NIST gestandaardiseerde ML-KEM. Cloud KMS biedt inmiddels post-quantumalgoritmen voor onder meer handtekeningen en sleuteluitwisseling.
Android 17 kreeg dit jaar eveneens ondersteuning voor nieuwe post-quantumhandtekeningen.
Dat laat zien hoe groot de migratie buiten crypto eveneens wordt.
Banken, clouds, apparaten en internetdiensten zitten met vergelijkbare cryptografische afhankelijkheden.
Bitcoins grootste quantumanval kan jaren vóór de quantumcomputer beginnen
Voor bezitters verandert vandaag niets aan het feit dat hun bitcoin niet ineens door een bestaande quantumcomputer kan worden gestolen.
Google en Coinbase zijn daar helder over. De machine die daarvoor nodig is bestaat nog niet.
Maar wachten tot hij wel bestaat is precies het scenario dat onderzoekers willen vermijden.
NIST heeft standaarden klaar. Google mikt op 2029. Coinbase bouwt zijn sleutelsystemen om en Bitcoinontwikkelaars onderzoeken nieuwe adres- en migratieroutes.
De technische aanval op Bitcoin ligt mogelijk jaren weg.
De veel moeilijkere operatie is al begonnen: miljoenen gebruikers, adressen en bedrijven dezelfde cryptografische kant op krijgen voordat tijd ineens het schaarsste bezit wordt.