Niet de blockchain zelf is volgens
Europol het eerste breekpunt bij een toekomstige quantumaanval.
Het grootste risico zit bij de cryptografische sleutels waarmee gebruikers hun
wallets beheren en transacties ondertekenen. Een voldoende krachtige quantumcomputer zou uit een blootgestelde publieke sleutel de bijbehorende privésleutel kunnen achterhalen.
Daarmee kan een aanvaller uiteindelijk crypto versturen zonder toestemming van de eigenaar.
Europol waarschuwt daarom op 7 oktober dat de sector niet moet wachten tot zulke computers daadwerkelijk bestaan.
Het gevaar zit bij de handtekening
Een cryptowallet bevat niet letterlijk de munten van een gebruiker.
De blockchain houdt bij welke bezittingen aan bepaalde adressen of sleutels zijn gekoppeld. De privésleutel geeft de eigenaar de mogelijkheid om geldige transacties te ondertekenen.
Die privésleutel moet geheim blijven.
De publieke sleutel kan juist worden gebruikt om te controleren of een digitale handtekening geldig is.
Volgens Europol ontstaat het quantumrisico wanneer een aanvaller voldoende rekenkracht krijgt om vanuit zo'n blootgestelde publieke sleutel de privésleutel af te leiden.
Met die sleutel kan de aanvaller vervolgens zelf een geldige handtekening maken.
Voor het netwerk ziet die transactie er dan technisch uit alsof de rechtmatige eigenaar haar heeft goedgekeurd.
Dat betekent niet dat iedere wallet vandaag gevaar loopt
De waarschuwing gaat over toekomstige rekenkracht.
Europol zegt expliciet dat onzeker is wanneer quantumcomputers krachtig genoeg worden om dit soort aanvallen uit te voeren.
Er wordt dus niet gemeld dat criminelen momenteel op grote schaal cryptowallets met quantumcomputers openbreken.
Ook hangt de precieze blootstelling af van de gebruikte cryptografie en van de vraag of een publieke sleutel beschikbaar is voor een mogelijke aanvaller.
Het rapport spreekt daarom over voorbereiding.
Niet over een lopende aanval.
Hashfuncties zijn beter bestand
Europol maakt daarnaast een belangrijk onderscheid binnen de cryptografie van blockchains.
Digitale handtekeningen en hashfuncties doen niet hetzelfde.
Handtekeningen bepalen onder meer wie geld mag uitgeven. Hashfuncties worden gebruikt om gegevens op een vaste manier aan elkaar te koppelen en veranderingen zichtbaar te maken.
Volgens Europol zijn de cryptografische hashfuncties die belangrijke delen van blockchains beschermen relatief beter bestand tegen quantumaanvallen.
Dat betekent niet dat quantumcomputers helemaal geen effect op hashing kunnen hebben.
Het betekent vooral dat de aanval op publieke en privésleutels een veel directere route naar diefstal van digitale bezittingen vormt.
De wallet krijgt daardoor voorrang.
NIST heeft nieuwe handtekeningen al gestandaardiseerd
Een mogelijke vervanging bestaat al.
FIPS 203 bevat ML-KEM, bedoeld om gedeelde geheime sleutels veilig vast te stellen.
Voor cryptowallets zijn vooral de andere twee interessant.
FIPS 204 bevat ML-DSA, een nieuwe digitale handtekening gebaseerd op lattice-cryptografie.
FIPS 205 bevat SLH-DSA, een handtekeningsysteem dat juist op hashfuncties is gebaseerd. NIST ziet die tweede methode als een alternatief wanneer de wiskundige basis van ML-DSA ooit problemen zou opleveren.
Beide zijn ontworpen om aanvallen van zowel gewone als quantumcomputers te weerstaan.
Een standaard lost wallets niet automatisch op
Daar zit de moeilijkste stap.
Dat NIST een nieuwe digitale handtekening heeft goedgekeurd, betekent niet dat bestaande cryptonetwerken daar automatisch gebruik van maken.
Blockchains, wallets, bewaarbedrijven en hardwareapparaten moeten nieuwe methoden eerst ondersteunen.
Ook moeten oude en nieuwe systemen gedurende een overgangsperiode met elkaar kunnen samenwerken.
Europol noemt juist die coördinatie tussen verschillende partijen een van de grote problemen.
Bij een decentraal netwerk kan bovendien niet één bedrijf simpelweg besluiten dat alle gebruikers morgen nieuwe sleutels krijgen.
Software moet worden aangepast.
Gebruikers moeten weten wat zij moeten doen.
En bezittingen die nog onder oudere sleutels vallen, moeten veilig kunnen worden verhuisd.
Daarom wil Europol een gefaseerde migratie
De Europese politieorganisatie adviseert niet om op één toekomstige datum alles tegelijk om te zetten.
Ze pleit voor een gefaseerde aanpak.
Organisaties moeten eerst inventariseren waar kwetsbare cryptografie wordt gebruikt en welke bezittingen voorrang verdienen.
Daarna kunnen nieuwe post-quantumoplossingen worden getest terwijl bestaande systemen blijven functioneren.
Europol gebruikt daarvoor het begrip crypto-agility.
Dat betekent dat een systeem cryptografische technieken kan vervangen wanneer een bestaande methode zwakker blijkt dan gedacht.
De snelheid waarmee zo'n overstap kan worden uitgevoerd wordt daarmee zelf onderdeel van de beveiliging.
De tweede quantumdreiging begint mogelijk al vóór de computer bestaat
Europol publiceerde tegelijk een tweede rapport met een ander probleem: Harvest Now, Decrypt Later.
Daarbij verzamelt een aanvaller vandaag versleutelde gegevens om ze jaren later alsnog te ontcijferen zodra betere rekenkracht beschikbaar is.
Voor vertrouwelijke overheidsdocumenten, medische gegevens of bedrijfsgeheimen kan dat nu al relevant zijn.
De aanvaller hoeft vandaag immers nog geen quantumcomputer te bezitten.
Hij hoeft alleen informatie te onderscheppen die over tien jaar nog steeds gevoelig is.
Europol zegt wel dat er momenteel geen duidelijk bewijs is dat deze methode systematisch op grote schaal wordt toegepast.
Bij crypto werkt het tijdsprobleem anders
Voor een cryptowallet draait het vooral om controle over toekomstige transacties.
Zolang crypto onder een kwetsbare sleutel blijft staan wanneer een geschikte quantumcomputer verschijnt, kan die positie interessant worden voor een aanvaller.
Daarom telt niet alleen het moment waarop quantumcomputers sterk genoeg worden.
Ook de tijd die nodig is om miljoenen gebruikers en grote netwerken naar nieuwe sleutels te verplaatsen telt mee.
Dat verklaart waarom Europol nu al tot actie oproept.
Een sector die pas begint met testen nadat het gevaar concreet is geworden, kan te laat zijn.
Geen reden voor een paniektransfer vandaag
De rapporten geven geen aanwijzing dat bezitters van
Bitcoin of andere cryptomunten vandaag hun wallets massaal moeten leegmaken.
Het moment waarop de vereiste quantumrekenkracht beschikbaar komt is juist onbekend.
De waarschuwing ligt bij developers, walletmakers, beleidsmakers en gebruikers om migraties vóór dat moment voor te bereiden.
Dat maakt
quantumveiligheid minder een probleem van één spectaculaire computer.
Het is vooral een race tussen twee klokken.
Wanneer wordt de aanval mogelijk?
En wanneer zijn wallets klaar om zonder chaos naar andere sleutels over te stappen?
Europol weet het antwoord op de eerste vraag nog niet.
Daarom wil het dat de sector nu al werkt aan de tweede.