تهدید کوانتومی بیت کوین چیست؟ آیا احتمال نابودی بیت کوین جدی شده است؟

تهدید کوانتومی بیت کوین از یک سناریوی علمی دوردست به موضوعی تبدیل شده که توسعهدهندگان بیت کوین، پژوهشگران رمزنگاری و شرکتهای بزرگ محاسبات کوانتومی آن را جدیتر از قبل دنبال میکنند. اما «جدی شدن» این ریسک به معنی آن نیست که بیت کوین امروز یا فردا قابل هک است. تا سپتامبر ۲۰۲۶ هنوز هیچ کامپیوتر کوانتومی عمومی یا شناختهشدهای وجود ندارد که بتواند کلید خصوصی یک آدرس بیت کوین را از روی کلید عمومی آن استخراج کند.
چیزی که تغییر کرده، سرعت پیشرفت تحقیقات است. در سال ۲۰۲۶ چند مقاله علمی جدید هزینه محاسباتی حمله به منحنی secp256k1 را پایینتر از برآوردهای قدیمی آوردهاند؛ همزمان در جامعه بیت کوین پیشنهادهایی مانند BIP 360 و BIP 361 برای کاهش ریسک و آمادهسازی مهاجرت پساکوانتومی مطرح شدهاند. بنابراین پاسخ کوتاه این است: نابودی فوری بیت کوین مطرح نیست، اما آمادهسازی برای دوران کوانتومی دیگر موضوعی قابل نادیده گرفتن نیست.
تهدید کوانتومی بیت کوین دقیقاً چیست؟
بیت کوین برای اثبات مالکیت و خرجکردن کوینها از امضای دیجیتال مبتنی بر رمزنگاری منحنی بیضوی استفاده میکند. در آدرسهای کلاسیک، امضاهای ECDSA و در Taproot امضاهای Schnorr به منحنی secp256k1 متکی هستند. امنیت این سیستم بر مسئلهای ریاضی به نام «لگاریتم گسسته منحنی بیضوی» یا ECDLP استوار است؛ مسئلهای که برای کامپیوترهای کلاسیک در مقیاس بیت کوین عملاً غیرقابل حل است.
یک کامپیوتر کوانتومی بزرگ، پایدار و خطاپذیرِ اصلاحشده در تئوری میتواند با استفاده از الگوریتم شور (Shor) این مسئله را بسیار سریعتر حل کند. اگر مهاجم کلید عمومی یک UTXO را داشته باشد و دستگاه کوانتومی به اندازه کافی قدرتمند باشد، در سناریوی نظری میتواند کلید خصوصی را بازیابی کند و برای انتقال بیت کوینهای آن آدرس امضای معتبر بسازد.
این همان بخش مهم ماجراست: تهدید اصلی کوانتومی فعلاً متوجه امضاها و کلیدهای عمومی است، نه اینکه یک کامپیوتر کوانتومی ناگهان تمام SHA-256 یا کل شبکه بیت کوین را «خاموش» کند. مستندات رسمی توسعهدهندگان بیت کوین توضیح میدهد که بیت کوین از کلیدهای secp256k1 استفاده میکند و در خروجیهای P2PKH، کلید عمومی تا زمان خرجکردن پشت هش پنهان میماند. برای جزئیات فنی میتوانید راهنمای تراکنشهای Bitcoin Developer را ببینید.
الگوریتم شور چگونه میتواند کلید خصوصی بیت کوین را هدف بگیرد؟

الگوریتم شور برای حل دو خانواده از مسائل مهم رمزنگاری ساخته شده است: فاکتورگیری اعداد بزرگ و لگاریتم گسسته. همین ویژگی باعث میشود رمزنگاری کلید عمومی کلاسیک، از RSA تا بسیاری از الگوریتمهای مبتنی بر منحنی بیضوی، در برابر یک کامپیوتر کوانتومی رمزنگاریمرتبط یا CRQC آسیبپذیر باشد.
اگر یک کلید عمومی بیت کوین روی زنجیره افشا شده باشد، مسئله برای مهاجم روشن است: باید با اجرای یک مدار کوانتومی بسیار عمیق، مقدار خصوصی متناظر با آن نقطه روی منحنی secp256k1 را پیدا کند. چیزی که امروز مانع این حمله میشود خودِ الگوریتم نیست؛ مشکل اصلی ساخت سختافزار دارای تعداد کافی کیوبیت منطقی خطاپذیر، تصحیح خطای پایدار و اجرای میلیونها یا میلیاردها عملیات کوانتومی با نرخ خطای بسیار پایین است.
تازهترین دادههای ۲۰۲۶ چه میگویند؟

این بخش مهمترین دلیل افزایش توجه رسانهها و توسعهدهندگان است. برآوردهای جدید نشان میدهند مدار لازم برای شکستن ECDLP روی منحنیهای ۲۵۶ بیتی نسبت به تصورات قدیمی میتواند کوچکتر شود؛ البته کوچکتر شدن «مدار نظری» با وجود یک دستگاه واقعی که امروز توان اجرای آن را داشته باشد تفاوت بزرگی دارد.
برآورد گوگل و پژوهشگران رمزنگاری: کمتر از ۱۲۰۰ کیوبیت منطقی
پژوهشی که در ۲۰۲۶ توسط گروهی از محققان از جمله پژوهشگران Google Quantum AI و متخصصان رمزنگاری منتشر شد، برای شکستن ECDLP روی secp256k1 دو پیکربندی در محدوده حدود ۱۲۰۰ تا ۱۴۵۰ کیوبیت منطقی و دهها میلیون گیت Toffoli ارائه کرد. نسخه منتشرشده در PRX Quantum همچنین سناریوهای فیزیکی خاصی را مدلسازی کرده است. این یک تخمین منابع است، نه گزارش شکستهشدن بیت کوین. منبع علمی: PRX Quantum – Securing Elliptic Curve Cryptocurrencies against Quantum Vulnerabilities.
ژوئیه ۲۰۲۶: کاهش عرض مدار تا ۸۳۵ کیوبیت منطقی
در ۱۵ ژوئیه ۲۰۲۶ مقالهای در arXiv یک الگوریتم کمفضاتر برای ECDLP معرفی کرد که برای یک منحنی ۲۵۶ بیتی به حدود ۸۳۵ کیوبیت منطقی میرسد. این عدد از نظر تحقیقاتی مهم است، اما نباید با «۸۳۵ کیوبیت فیزیکی آماده حمله» اشتباه گرفته شود. کیوبیت منطقی باید از لایههای تصحیح خطا و تعداد زیادی کیوبیت فیزیکی ساخته شود و اجرای مدار نیز به کیفیت گیتها، معماری و زمان همدوسی بستگی دارد. منبع: Quantum Algorithm for Elliptic Curve Discrete Logarithms with Space-Efficient Point Addition.
سپتامبر ۲۰۲۶: سناریوی ۲۰ هزار کیوبیت خطاپذیر و ۲۶ روز
در ۴ سپتامبر ۲۰۲۶ یک مقاله جدید سناریویی برای معماری trapped-ion بررسی کرد که در آن محاسبه ECDLP ۲۵۶ بیتی با حدود ۲۰ هزار کیوبیت در یک کامپیوتر کوانتومی fault-tolerant میتواند در شرایط مدلشده حدود ۲۶ روز زمان ببرد. نکته حیاتی این است که چنین دستگاهی امروز در دسترس نیست. این پژوهش نشان میدهد مهندسی مدار و سختافزار در حال نزدیککردن مدلهای تئوری به سناریوهای قابل اندازهگیری است، نه اینکه حمله عملی همین حالا شروع شده باشد. منبع: Computing 256-bit elliptic curve discrete logarithms in 26 days….
پیشرفت سختافزار واقعی چقدر است؟
IBM در نقشه راه ۲۰۲۶ خود همچنان هدف ساخت سیستم fault-tolerant بزرگمقیاس Starling در ۲۰۲۹ را دنبال میکند. این شرکت در اوت ۲۰۲۶ نیز اتصال دو ماژول کرایوجنیک را بهعنوان بخشی از مسیر مقیاسپذیری اعلام کرد. Starling طبق برنامه IBM قرار است حدود ۲۰۰ کیوبیت منطقی و ظرفیت اجرای ۱۰۰ میلیون گیت داشته باشد؛ عددی مهم برای پیشرفت صنعت، اما هنوز پایینتر از بسیاری از برآوردهای عمومی فعلی برای حمله مستقیم به secp256k1. جزئیات در نقشه راه کوانتومی IBM قابل مشاهده است.
پس آیا احتمال نابودی بیت کوین جدی شده است؟
نه به معنای «نابودی قریبالوقوع»؛ بله به معنای «لزوم برنامهریزی جدی». تفاوت این دو جمله بسیار مهم است.
برای نابودی بیت کوین فقط داشتن یک مدار نظری کافی نیست. مهاجم باید دستگاه کوانتومی fault-tolerant با تعداد زیادی کیوبیت منطقی، تصحیح خطای کارآمد، گیتهای بسیار دقیق، زمان اجرای مناسب و زیرساخت عملیاتی قابل اتکا داشته باشد. امروز چنین دستگاهی شناختهشده نیست. از طرف دیگر مهاجرت یک شبکه جهانی با صدها میلیارد دلار دارایی، میلیونها کیف پول، سرویس حضانتی، صرافی و نرمافزار سازگار نیز یکشبه انجام نمیشود. به همین دلیل توسعهدهندگان ترجیح میدهند قبل از رسیدن روز خطر، مسیر مهاجرت روشن باشد.
در نتیجه خطر اصلی شاید نه «ظهور ناگهانی کامپیوتر کوانتومی فردا صبح»، بلکه کمبود زمان برای هماهنگی و انتقال امن داراییها در صورت سریعتر شدن پیشرفت سختافزار باشد.
کدام بیت کوینها در برابر حمله کوانتومی آسیبپذیرترند؟
همه خروجیهای بیت کوین وضعیت یکسانی ندارند. جایی که کلید عمومی مدت زیادی روی زنجیره قابل مشاهده باشد، مهاجم بالقوه فرصت بیشتری برای تلاش روی آن کلید خواهد داشت.
- P2PKهای قدیمی: کلید عمومی مستقیماً در خروجی قرار دارد؛ بنابراین در سناریوی CRQC از اهداف روشن حمله بلندمدت محسوب میشوند.
- آدرسهای استفادهمجددشده: بعد از یکبار خرج، کلید عمومی آشکار میشود و اگر همان کلید یا ساختار دوباره استفاده شود، سطح ریسک افزایش پیدا میکند.
- Taproot / P2TR: طبق بحث BIP 360، خروجیهای Taproot کلید عمومی را به شکلی در دسترس قرار میدهند که در سناریوی «long exposure» اهمیت دارد.
- P2PKH و P2WPKH استفادهنشده: تا پیش از خرجکردن، کلید عمومی مستقیماً در خروجی آشکار نیست و این میتواند در برابر حمله بلندمدت یک لایه دفاعی ایجاد کند؛ هرچند هنگام خرجکردن کلید عمومی آشکار میشود و حمله بسیار سریع یا «short exposure» همچنان مسئله جداگانهای است.
به همین دلیل یکی از توصیههای قدیمی بیت کوین یعنی استفاده نکردن دوباره از آدرسها در دوران کوانتومی اهمیت مضاعف پیدا میکند.
آیا SHA-256 و استخراج بیت کوین هم با کوانتوم نابود میشوند؟
این یکی از رایجترین برداشتهای اشتباه است. الگوریتم شور مستقیماً برای شکستن ECDSA/Schnorr و بازیابی کلید خصوصی از کلید عمومی مهم است. برای توابع هش مانند SHA-256 بیشتر از الگوریتم گروور (Grover) صحبت میشود که در مدل ایدهآل سرعت جستوجو را بهصورت درجه دوم افزایش میدهد.
در بیان ساده، امنیت پیشتصویر یک هش ۲۵۶ بیتی در مدل کوانتومی ایدهآل به چیزی شبیه ۱۲۸ بیت کاهش مییابد؛ اما ۲ به توان ۱۲۸ همچنان عددی بسیار بزرگ است و این موضوع به معنای «شکستن فوری SHA-256» نیست. افزون بر آن، تبدیل مزیت نظری گروور به یک عملیات استخراج واقعی باید هزینه مدار برگشتپذیر، تصحیح خطا، انرژی، سرعت کلاک و رقابت با ASICهای کلاسیک را هم در نظر بگیرد.
BIP 360 چیست و چرا برای آینده بیت کوین مهم است؟
BIP 360 یا Pay-to-Merkle-Root (P2MR) در وضعیت Draft قرار دارد و یک خروجی جدید را پیشنهاد میکند که مشابه ساختار اسکریپتی Taproot است اما مسیر key-path را حذف میکند. هدف اصلی آن کاهش ریسک «long exposure» است؛ یعنی سناریویی که مهاجم برای مدت طولانی به کلید عمومی افشاشده دسترسی دارد.
خود BIP 360 صراحتاً ادعا نمیکند که راهحل کامل پساکوانتومی است. این پیشنهاد بیشتر یک گام محافظتی اولیه است و برای مقابله کامل با حملهای که در فاصله کوتاه بین انتشار تراکنش و تأیید آن کلید را میشکند، احتمالاً امضاهای پساکوانتومی نیز لازم خواهند بود. نسخه 0.12.1 این BIP در ۲۴ ژوئیه ۲۰۲۶ بهروزرسانی شده است. متن کامل: BIP 360 – Pay-to-Merkle-Root.
BIP 361؛ ایده مهاجرت و بازنشستگی امضاهای قدیمی
BIP 361 که در فوریه ۲۰۲۶ بهعنوان Draft ثبت شده، درباره مسیر مهاجرت به خروجیهای پساکوانتومی و در نهایت محدودکردن استفاده از امضاهای قدیمی ECDSA/Schnorr بحث میکند. این پیشنهاد هنوز قانون شبکه نیست و اجرای آن قطعی نشده است، اما وجود چنین BIPهایی نشان میدهد موضوع کوانتوم از سطح بحث تئوریک فراتر رفته و وارد طراحی سناریوهای مهاجرت شده است.
برای مشاهده وضعیت رسمی پیشنهادها میتوانید به مخزن Bitcoin Improvement Proposals مراجعه کنید.
آیا بیت کوین میتواند به رمزنگاری پساکوانتومی مهاجرت کند؟

از نظر فنی، بله. خود بیت کوین در طول تاریخ چندین ارتقای مهم در اسکریپت، قالب تراکنش و امضا داشته است. چالش اصلی فقط «پیدا کردن یک الگوریتم امن» نیست؛ الگوریتم جدید باید برای بلاکچین مناسب باشد، اندازه کلید و امضا را کنترل کند، هزینه اعتبارسنجی قابل قبول داشته باشد، سختافزارهای کیف پول را پشتیبانی کند و مهمتر از همه از طریق اجماع اجتماعی و فنی قابل استقرار باشد.
NIST از سال ۲۰۲۴ استانداردهای اصلی رمزنگاری پساکوانتومی مانند ML-KEM، ML-DSA و SLH-DSA را نهایی کرده و در مارس ۲۰۲۵ نیز HQC را برای استانداردسازی آینده انتخاب کرد. این استانداردها الزاماً همان چیزی نیستند که بیت کوین مستقیماً استفاده خواهد کرد، اما نشان میدهند اکوسیستم جهانی امنیت از مرحله «آیا کوانتوم مهم است؟» به مرحله «چطور مهاجرت کنیم؟» وارد شده است. منبع رسمی: NIST Post-Quantum Cryptography.
آیا صاحبان بیت کوین الان باید کاری انجام دهند؟
در حال حاضر دلیلی برای رفتار هیجانی یا فروش بیت کوین صرفاً به خاطر خبرهای کوانتومی وجود ندارد. اما چند رفتار امنیتی منطقی است:
- از استفاده مکرر یک آدرس بیت کوین خودداری کنید.
- کیف پول و نرمافزار خود را بهروز نگه دارید تا در صورت ارائه مسیر مهاجرت، امکان انتقال امن فراهم باشد.
- برای نگهداری بسیار بلندمدت، بهخصوص داراییهای سازمانی یا چندنسلی، خبرهای توسعه BIPهای کوانتومی و سیاست کیف پولهای سختافزاری را دنبال کنید.
- در مورد آدرسهای بسیار قدیمی یا ساختارهای P2PK و کلیدهایی که مدتهاست عمومی هستند، ریسک آینده را جدیتر در نظر بگیرید.
- به تیترهایی مانند «بیت کوین با ۸۳۵ کیوبیت شکسته شد» اعتماد نکنید؛ تفاوت میان کیوبیت منطقی، کیوبیت فیزیکی، مدار نظری و سیستم fault-tolerant عملی بسیار مهم است.
تهدید کوانتومی چه اثری بر قیمت بیت کوین دارد؟
بازار معمولاً به خودِ «ریسک» و برداشت سرمایهگذاران واکنش نشان میدهد، نه فقط به زمان وقوع فنی آن. هر خبر معتبر از ساخت یک CRQC واقعی یا حتی اثبات حمله عملی روی secp256k1 میتواند برای BTC شوک روانی بسیار بزرگی ایجاد کند. در مقابل، ارائه یک برنامه مهاجرت روشن، فعالشدن خروجیهای مقاوم و حمایت کیف پولها و صرافیها میتواند بخش بزرگی از این ریسک را قبل از رسیدن سختافزار خنثی کند.
اگر هدفتان بررسی وضعیت بازار، سطوح تکنیکال و سناریوهای کوتاهمدت BTC است، صفحه اختصاصی تحلیل بیت کوین امروز در زد ارز را دنبال کنید. این صفحه برای بررسی جهت قیمت، نواحی مهم نمودار و تغییرات بازار بهروزرسانی میشود.
جمعبندی؛ بیت کوین نابود میشود یا ارتقا پیدا میکند؟
تهدید کوانتومی بیت کوین واقعی است، چون یک کامپیوتر کوانتومی رمزنگاریمرتبط در اصل میتواند فرض امنیتی secp256k1 را با الگوریتم شور بشکند. آنچه در ۲۰۲۶ جدیتر شده، کاهش پیوسته برآورد منابع لازم در مقالات علمی و شروع بحثهای مشخصتر برای مهاجرت در خود اکوسیستم بیت کوین است.
با این حال تا ۱۱ سپتامبر ۲۰۲۶ هیچ شواهد عمومی معتبری وجود ندارد که یک دستگاه واقعی توانسته باشد کلید خصوصی بیت کوین را از روی کلید عمومی secp256k1 استخراج کند. فاصله میان مدارهای پژوهشی و ساخت یک سیستم fault-tolerant عملی هنوز قابل توجه است.
سناریوی محتملتر از «نابودی بیت کوین» این است که شبکه، کیف پولها و کاربران پیش از رسیدن کامپیوترهای کوانتومی خطرناک مجبور به یک مهاجرت بزرگ رمزنگاری شوند. ریسک اصلی زمانی به بحران تبدیل میشود که سختافزار سریعتر از توان هماهنگی شبکه پیشرفت کند. به همین دلیل BIP 360، BIP 361 و پژوهش روی امضاهای پساکوانتومی در سال ۲۰۲۶ اهمیت ویژهای پیدا کردهاند.
سوالات متداول درباره کامپیوتر کوانتومی و بیت کوین
آیا کامپیوتر کوانتومی الان میتواند بیت کوین را هک کند؟
خیر. بر اساس اطلاعات عمومی تا سپتامبر ۲۰۲۶، هیچ سیستم کوانتومی شناختهشدهای توان اجرای حمله کامل و عملی به secp256k1 در مقیاس لازم برای سرقت بیت کوین را ندارد.
چند کیوبیت برای شکستن بیت کوین لازم است؟
یک عدد واحد و قطعی وجود ندارد. جدیدترین مقالات ۲۰۲۶ بسته به معماری، الگوریتم و مدل تصحیح خطا اعداد متفاوتی ارائه میکنند. یک مقاله ژوئیه ۲۰۲۶ عرض مدار را برای منحنی ۲۵۶ بیتی تا ۸۳۵ کیوبیت منطقی کاهش داده، اما این عدد با تعداد کیوبیت فیزیکی یک دستگاه واقعی برابر نیست.
آیا Taproot در برابر کوانتوم امن است؟
Taproot مزایای مهمی دارد، اما کلید عمومی در خروجی P2TR در معرض حمله بلندمدت نظری قرار میگیرد. BIP 360 دقیقاً برای کاهش این دسته از ریسکها پیشنهاد شده و هنوز Draft است.
آیا ساتوشی ناکاموتو در خطر از دست دادن بیت کوینهای خود است؟
بخشهایی از بیت کوینهای قدیمی در خروجیهای P2PK قرار دارند که کلید عمومی آنها آشکار است؛ بنابراین در صورت ظهور یک CRQC واقعی، این نوع خروجیها از اهداف بالقوه واضح خواهند بود. اما اینکه کدام کوینها متعلق به ساتوشی هستند و چه مقدار دقیقاً در معرض خطر قرار میگیرد، قطعی نیست.
آیا بهتر است به دلیل خطر کوانتومی بیت کوین را بفروشیم؟
این مقاله توصیه سرمایهگذاری نیست. تهدید کوانتومی یک ریسک تکنولوژیک بلندمدت است و تا امروز حمله عملی اثباتشدهای به کلیدهای بیت کوین وجود ندارد. تصمیم سرمایهگذاری باید مجموعهای از ریسکهای فنی، بازار، نقدینگی و شرایط شخصی را در نظر بگیرد.









