Een voldoende krachtige quantumcomputer kan cryptografische beveiliging achter transacties, databases en blockchains ondermijnen. Die waarschuwing komt nu rechtstreeks van drie Europese financiële toezichthouders.
EBA, EIOPA en ESMA zetten
quantum computing in hun
gezamenlijke risico-update van 23 september nadrukkelijk op de agenda. Hun opvallendste punt: het beveiligingsrisico kan eerder relevant worden dan commercieel bruikbare quantumcomputers.
Voor
Bitcoin en
Ethereum gaat het daarmee niet om een hack die vandaag uitvoerbaar is. Het probleem is hoeveel tijd een gedecentraliseerd netwerk nodig heeft om cryptografie te vervangen voordat zo'n machine bestaat.
Europa noemt blockchains expliciet
Quantumcomputers verwerken informatie fundamenteel anders dan klassieke computers.
Voor sommige rekenproblemen kan dat uiteindelijk enorme snelheidswinst opleveren. De Europese toezichthouders zien mogelijkheden voor onder meer prijsberekeningen, fraudedetectie en compliance.
Maar dezelfde technologie kan bepaalde cryptografische problemen veel sneller oplossen.
De toezichthouders schrijven dat geavanceerde quantumcomputers systemen kunnen aantasten waarmee communicatie, transacties, databases en blockchains worden beveiligd.
Dat raakt precies de wiskunde waarmee bezit op veel cryptonetwerken wordt beschermd.
Bitcoin draait op cryptografische sleutels
Wie
bitcoin verstuurt, bewijst met een digitale handtekening dat hij over de juiste private key beschikt.
Bij klassieke Bitcoin-transacties wordt daarvoor ECDSA gebruikt op de elliptische curve secp256k1. De
Bitcoin-documentatie beschrijft hoe zo'n private key wordt gekoppeld aan een publieke sleutel.
Sinds Taproot gebruikt Bitcoin daarnaast Schnorr-handtekeningen.
Ook die draaien op secp256k1.
BIP 340 legt die constructie vast.
Een toekomstige quantumcomputer die het onderliggende discrete-logaritmeprobleem efficiënt kan oplossen, zou daardoor de relatie tussen een publieke en private sleutel kunnen aanvallen.
Dat betekent niet dat iemand vandaag een
wallet kan openbreken met een quantumcomputer.
Zo'n machine bestaat publiekelijk nog niet.
Niet iedere bitcoin is op dezelfde manier blootgesteld
Ook binnen Bitcoin verschilt de blootstelling.
Bij traditionele P2PKH-transacties staat aanvankelijk alleen een hash van de publieke sleutel op de blockchain. De publieke sleutel wordt pas zichtbaar wanneer de coins worden uitgegeven.
Dat geeft een extra laag tussen het adres en de onderliggende publieke sleutel.
Andere transactietypen kunnen publieke sleutelinformatie anders blootleggen. Daardoor is de simpele uitspraak dat een quantumcomputer straks “alle Bitcoin tegelijk kan kraken” technisch te grof.
De dreiging zit niet in één magische aanval op de blockchain, maar in cryptografische bouwstenen die tijdig vervangen moeten worden.
Juist die migratie vormt de moeilijke stap.
Ethereum erkent het probleem zelf
Ethereum behandelt quantumresistentie inmiddels expliciet in zijn eigen langetermijnplannen.
Normale Ethereum-accounts gebruiken ECDSA-handtekeningen op secp256k1. De officiële
Ethereum-documentatie over quantumresistentie noemt die accounts rechtstreeks als kwetsbaar wanneer voldoende krachtige quantumcomputers beschikbaar komen.
Daar blijft het niet bij.
Ethereum gebruikt ook KZG-commitments, gebaseerd op elliptische-curveconstructies. Die spelen onder meer een rol bij de manier waarop bepaalde data cryptografisch wordt vastgelegd.
Ook daarvoor kijkt Ethereum naar vervanging.
De documentatie noemt STARK-gebaseerde en lattice-gebaseerde commitments als mogelijke quantumveiliger alternatieven. Het onderzoek naar prestaties en praktische invoering loopt nog.
Een nieuwe handtekening invoeren is niet genoeg
Hier wordt de uitdaging voor een openbare
blockchain groter dan voor één bedrijfsserver.
Een netwerk kan niet simpelweg op maandagochtend besluiten dat alle oude cryptografie vanaf dinsdag verdwenen is.
Nieuwe handtekeningen moeten technisch worden getest. Nodes en walletsoftware moeten ermee kunnen werken. Hardwarewallets en bewaardiensten moeten volgen.
Daarna moeten gebruikers mogelijk hun coins naar nieuwe, quantumveiligere adressen verplaatsen.
Bij Bitcoin en Ethereum komt daar besluitvorming door een wereldwijd netwerk van ontwikkelaars, nodebeheerders, bedrijven en gebruikers bovenop.
De overgang zelf kan daardoor jaren vragen.
Dat verklaart waarom toezichthouders nu waarschuwen
ESMA onderzocht quantum computing eerder dit jaar uitgebreider.
De toezichthouder stelde toen dat quantumcomputers die huidige cryptografie daadwerkelijk bedreigen niet op korte termijn worden verwacht. Toch adviseerden cyberautoriteiten volgens ESMA al met voorbereidingen te beginnen, juist vanwege de lange migratietijd.
Daar komt nog een tweede probleem bij.
Versleutelde gegevens kunnen vandaag worden buitgemaakt en jarenlang worden bewaard. Wanneer toekomstige quantumtechnologie de beveiliging later kan breken, kunnen aanvallers oude informatie alsnog ontsleutelen.
Dit principe staat bekend als “harvest now, decrypt later”.
Voor openbare blockchains speelt vooral het toekomstige risico rond sleutels en handtekeningen. Voor banken en andere financiële instellingen komt ook langdurig vertrouwelijke informatie in beeld.
Quantumveilige standaarden bestaan al
De cryptografiewereld begint daarom niet vanaf nul.
Het Amerikaanse NIST rondde in augustus 2024 drie belangrijke standaarden voor post-quantumcryptografie af.
ML-KEM is bedoeld voor het veilig opzetten van gedeelde sleutels. ML-DSA en SLH-DSA zijn bedoeld voor digitale handtekeningen.
Ze gebruiken andere wiskundige problemen dan klassieke elliptische-curvecryptografie.
NIST zegt inmiddels expliciet dat organisaties niet moeten wachten op de komst van een cryptografisch relevante quantumcomputer. Migratie moet volgens het instituut nu beginnen.
De reden is praktisch: kwetsbare cryptografie eerst overal vinden en daarna veilig vervangen kost veel tijd.
Bitcoin en Ethereum zijn vandaag niet 'quantumgekraakt'
De nieuwe Europese waarschuwing verandert de beveiliging van Bitcoin of Ethereum vandaag niet.
Er is geen publiek bekende quantumcomputer die op grote schaal private keys van deze netwerken kan afleiden.
Ook ESMA plaatst een daadwerkelijk cryptografisch gevaar nog buiten de korte termijn.
Het probleem is juist dat niemand een exacte datum kent waarop dat verandert.
Een blockchain die pas begint met voorbereiden nadat een aanval technisch haalbaar is, kan te laat zijn.
De klok draait vóór de aanval bestaat
Quantum computing zet de cryptosector daardoor voor een vreemd beveiligingsprobleem.
De dreiging is nog niet praktisch beschikbaar. Toch kan wachten de gevaarlijkste keuze zijn.
Bitcoin moet uiteindelijk bepalen hoe kwetsbare sleuteltypen worden uitgefaseerd en wat er gebeurt met coins die nooit naar nieuwe adressen worden verplaatst. Ethereum moet meerdere cryptografische onderdelen tegelijk quantumveiliger maken.
Walletbouwers, custodians en exchanges moeten vervolgens mee.
Daarom is de Europese waarschuwing relevanter dan een verhaal over een quantumcomputer die morgen Bitcoin kraakt.
Die computer is er niet.
De migratie die nodig kan zijn voordat hij er wél is, moet mogelijk al veel eerder beginnen.