Хоскинсон раскритиковал Бутерина за оценку рисков постквантовой криптографии

Основатель Cardano Чарльз Хоскинсон назвал аргументы сооснователя Ethereum Виталика Бутерина о квантовой угрозе решеточной криптографии недостаточно обоснованными и предупредил, что раздувание опасений затормозит внедрение постквантовой защиты. Речь о схемах ML-KEM и ML-DSA, на которых строится защита ключей и подписей; спор касается того, менять ли параметры этих схем сейчас или ждать конкретной атаки.
Основатель Cardano Чарльз Хоскинсон раскритиковал позицию сооснователя Ethereum Виталика Бутерина о рисках, которые несет развитие искусственного интеллекта для криптографии. Хоскинсон считает аргументы про криптографические схемы на основе решеток недостаточно обоснованными, а отказ от них без доказательств новых уязвимостей — вредным для отрасли.
Поводом стал пост Бутерина: он призвал учитывать, что ИИ в ближайшие два года может ускорить математические открытия, и дал несколько советов — увеличивать размеры ключей, где возможно переходить на хеш-функции, пересылать зашифрованные заметки офчейн через третью сторону и держать средства на адресах, с которых еще не было транзакций. Он предостерег от поспешного перевода средств на новые кошельки и указал не только на ECDSA, но и на ML-DSA и полностью гомоморфное шифрование (FHE).
Криптография на основе решеток (lattice-based cryptography) — семейство алгоритмов, устойчивых к квантовым атакам. На нем построены стандарты ML-KEM (механизм инкапсуляции ключей) и ML-DSA, которые уже внедряют браузеры и мессенджеры.
Претензия к аргументам Бутерина
Хоскинсон ответил длинным разбором и назвал советы Бутерина нумерологией. Его главная претензия — отсутствие конкретики: по его словам, безопасность строится просто — назвать атаку, посчитать ее стоимость, подобрать параметры, а Бутерин вместо формулы предлагает догадку о структуре и множитель, взятый с потолка.
Бутерин опирался на историю взлома RSA: за десятилетия математики нашли способ (решето числового поля), который резко упростил эту задачу. Хоскинсон ответил по пунктам: решето появилось не из абстрактной изобретательности, а из конкретных свойств чисел; если кто-то говорит, что у решеток есть аналог, пусть назовет его; Бутерин ошибся в формуле сложности этого метода; после доработки решета в 1993 году размеры ключей RSA почти не менялись 30 лет, то есть скелеты закончились.
У решеток, по словам Хоскинсона, своя история атак: от алгоритма LLL в 1982 году до просеивания 2016 года, и каждый результат сразу закладывали в параметры. ML-KEM и ML-DSA рассчитаны именно против них, причем с запасом в пользу атакующего. У решеток есть математическая гарантия, которой нет у SHA-256: взлом случайной задачи LWE при верных параметрах равносложен взлому любой решетки той же размерности.
Отдельно Хоскинсон упомянул исследования квантовых атак на отдельные разновидности решеток. Эти результаты повлияли на оценку конкретных схем, но не доказывают, что ML-KEM или ML-DSA можно взломать аналогичными методами, отметил он.
Почему это важно для защиты от квантов
Хоскинсон предупредил о практических последствиях чрезмерных опасений: они способны усложнить внедрение ML-KEM, который используют в постквантовой защите. Он связал это с риском атак по принципу «перехватить сейчас — расшифровать позже», когда злоумышленники собирают зашифрованный трафик в расчете расшифровать его позже. Задержка с внедрением постквантовых механизмов оставит больше коммуникаций под защитой традиционной криптографии.
Хоскинсон не отрицал целесообразность подписей на основе хеш-функций в подходящих сценариях. Он поставил под сомнение лишь аргумент, что криптография на хеш-функциях автоматически безопаснее из-за отсутствия определенных математических структур: напомнил о взломах MD5 и SHA-1 и о том, что хеш-функции в современных доказательных системах тоже имеют собственные криптографические предположения и потенциальные риски.
Его критика касалась прежде всего идеи отказываться от криптографии на основе решеток без конкретной атаки и количественной оценки ее эффективности. Оценка криптографических рисков, заявил он, должна опираться на конкретные алгоритмы атак, расчеты их стоимости и обоснованный выбор параметров безопасности, а не на предположения о том, что ИИ ускорит математические открытия в течение следующих двух лет.
Ранее основатель Cardano оценил риск квантовой угрозы для криптоиндустрии выше 50%.
BeInCrypto · права на исходный материал принадлежат автору.
Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Операции с криптовалютами связаны с риском полной потери вложенных средств. Подробнее — «Отказ от ответственности».
Разборы событий, итоги дня и то, что двигает рынок. Без сигналов и обещаний — только факты и что они значат.
Читать в Telegram →По теме
- ▪В Ульяновске у 59-летней женщины похитили 12 млн рублей под видом инвестиций в криптуBitNovosti · 9 октября
- ▪Сенатор США потребовал от Cantor Fitzgerald отчитаться о партнёрстве с Tether до 23 октябряForkLog · 9 октября
- ▪США: за кражу $53 млн из Uranium Finance изъяли коллекцию и крипту на $31 млнIncrypted TG · 9 октября
- ▪В Паттайе трое вооружённых мужчин заставили экспата перевести $820 тыс. в криптеBitcoin.com · 9 октября