Сооснователь Ethereum Виталик Бутерин считает, что ускорение математических исследований с помощью ИИ может сократить запас прочности некоторых криптографических подписей и постквантовых схем. При этом свидетельств взлома подписей на эллиптических кривых, используемых Bitcoin и Ethereum, нет. Бутерин также предостерёг держателей криптовалют от поспешного перевода средств: ошибки при миграции могут привести к более непосредственным потерям.
В комментариях 7 октября он отметил, что при возможности пользователи могут снизить связанные с этим риски, однако пока не стоит проводить масштабные переводы. По словам Бутерина, из-за неудачных миграций он потерял больше денег, чем из-за хакерских атак.
Исследования OpenAI усилили дискуссию о криптографии
Поводом для обсуждения стало более раннее заявление исследователя Ethereum Джастина Дрейка. Он призвал отрасль готовиться к «режиму крепости» — в частности, переводить активы на новые адреса, чьи открытые ключи ещё не появлялись в блокчейне. Дрейк опасается, что развитие ИИ может ускорить поиск математических методов атаки на криптографию эллиптических кривых, применяемую в Bitcoin и Ethereum.
Дискуссия обострилась после того, как 6 октября OpenAI сообщила: её внутренняя передовая модель получила математические результаты, в том числе доказательства, созданные машиной и формализованные на языке Lean. Компания не заявляла об атаке на блокчейн-криптографию. Ни Бутерин, ни Дрейк не приводили доказательств практического взлома ECDSA.
Опасения Бутерина касаются не только эллиптических кривых. Он отдельно упомянул криптографию на решётках, включая ML-DSA: по его словам, открытия, сделанные при помощи ИИ, в ближайшие два года могут повлиять на уверенность в запасе прочности таких схем. Это добавляет неопределённости для отрасли, которая готовится к появлению квантовых компьютеров. Криптография на решётках — один из ведущих вариантов замены традиционных методов, которым квантовые компьютеры могут угрожать. В 2024 году Национальный институт стандартов и технологий США (NIST) стандартизировал ML-DSA как постквантовый алгоритм цифровой подписи.
Математические основы этих систем могут содержать пока не обнаруженные уязвимости, сказал Бутерин. В качестве примера он привёл развитие методов факторизации целых чисел: алгоритмы вроде общего метода решета числового поля значительно сократили вычислительные затраты на атаку RSA и в итоге подтолкнули к использованию более длинных ключей. По мнению Бутерина, ИИ способен сжать десятилетия математического прогресса до гораздо более короткого срока и улучшить методы атаки на эллиптические кривые или задачи на решётках.
«Если ИИ даст нам 50 лет прогресса в математике за 2 года», написал Бутерин, это может заметно усилить и методы атаки на криптографию на решётках. Речь идёт о возможном направлении исследований, а не о подтверждённом практическом способе взлома таких схем.
В дорожной карте Ethereum растёт роль хеш-криптографии
Эти опасения отчасти объясняют, почему разработчики Ethereum всё больше склоняются к криптографическим схемам на основе хеш-функций. По словам Бутерина, за последний год «облегчённая» дорожная карта Ethereum сместилась в сторону систем, использующих только хеш-функции. Это снижает зависимость от подписей на решётках, таких как ML-DSA и Falcon, а также от решёточных обязательств в доказательствах с нулевым разглашением.
В этом направлении всё заметнее роль схем подписей на основе хеш-функций, включая WOTS и SPHINCS. В отличие от криптографии на эллиптических кривых и решётках, такие схемы в меньшей степени опираются на сложные математические структуры, в которых исследователи могут найти новые упрощающие методы. Эллиптические кривые основаны, например, на свойствах групповых операций, а криптография на решётках — на задачах, считающихся вычислительно сложными. Если методы атаки станут эффективнее, оценка практической стойкости этих схем может измениться. У хеш-функций математическая структура сравнительно проста, но для некоторых криптографических задач их недостаточно.
Например, шифрование с открытым ключом, применяемое для защищённой связи, анонимных сообщений и соединений с сайтами, как правило, нельзя построить только на хеш-функциях. Для таких систем нужны математические структуры, позволяющие создать «лазейку» для расшифровки, доступную только уполномоченному пользователю. Бутерин отметил, что при существенном прогрессе ИИ в криптоанализе системам, основанным на таких структурах, могут потребоваться более высокие параметры безопасности. В некоторых случаях, предположил он, разумным решением может быть увеличение размера ключа в десять раз.
Возможные последствия касаются не только блокчейнов. Сервисы защищённой переписки, VPN, Tor, зашифрованный веб-трафик и протоколы конфиденциальности также могут столкнуться с необходимостью искать баланс между размером ключей, производительностью и запасом криптографической прочности.
Держателям стоит следить за раскрытием открытых ключей
Непосредственные меры предосторожности для владельцев криптовалют, предложенные Бутериным, ограничены. Если активы хранятся по адресу, с которого ещё ни разу не подписывали транзакции, открытый ключ обычно скрыт за хешем адреса. Когда аккаунт отправляет транзакцию, открытый ключ становится виден. Это может влиять на подверженность адреса будущим криптографическим рискам, но не означает, что атака уже началась.
Операторы кошельков с мультиподписью могут рассмотреть возможность собирать подписи вне блокчейна и менять ключи после каждой операции, сокращая время, в течение которого раскрытый ключ может быть доступен для атаки. Однако ротация ключей и перенос активов требуют аккуратного исполнения. Поставщикам кошельков, кастодианам и разработчикам протоколов важно оценивать долгосрочные последствия развития криптографии и одновременно не допускать операционных сбоев при обновлениях.
В открытых данных нет свидетельств практического взлома подписей ECDSA, используемых Bitcoin или Ethereum. Главный посыл Бутерина — следить за тем, как ИИ может повлиять на математические исследования и криптоанализ, не принимая потенциальный риск в будущем за срочный повод переводить активы.