Quantus Whitepaper

Авторы: Christopher Smith , Jonathan Angle

|

Последнее обновление: 9 сентября 2026 г.

Настоящий whitepaper предоставляется исключительно в информационных целях и не является предложением о продаже, запросом предложения о покупке или рекомендацией по любым ценным бумагам, инвестициям или финансовым продуктам. Читателям следует самостоятельно провести должную проверку и проконсультироваться с квалифицированными специалистами перед принятием инвестиционных решений. Quantus не даёт заявлений и гарантий относительно точности или полноты содержащейся здесь информации.

Содержание

  1. 01
    Введение
  2. 02
    Квантовая угроза для блокчейна
  3. 03
    Кризис миграции
  4. 04
    Архитектура Quantus
  5. 05
    Безопасность счетов
  6. 06
    Токеномика и управление
  7. 07
    Дорожная карта
  8. 08
    Риски
  9. 09
    Ссылки и дополнительные материалы

01 Введение

Квантовая угроза

Традиционные блокчейны сталкиваются с экзистенциальной угрозой со стороны криптографически значимых квантовых компьютеров (CRQC). Криптографические основы блокчейнов опираются на сложность задачи дискретного логарифмирования (DLP), а квантовые алгоритмы, в частности алгоритм Шора, могут решать DLP экспоненциально быстрее, чем классические компьютеры. Эта уязвимость может позволить квантовым противникам выводить закрытые ключи из открытых, что даёт им возможность подделывать транзакции и расшифровывать конфиденциальные финансовые данные.

В ближайшие годы триллионы долларов стоимости, защищённой блокчейнами, придётся мигрировать:

  • На постквантовые решения на существующих блокчейнах (полных решений заметного масштаба пока не существует)
  • На постквантовые блокчейны (Quantus)
  • Из крипты в другие классы активов (золото, фиат, недвижимость)

Без упреждающих квантово-устойчивых решений криптоэкономика на триллионы долларов рискует внезапной девальвацией.

Уникальное ценностное предложение

Названная по латинскому слову, означающему «сколько», Quantus — это квантово-безопасные, конфиденциальные, масштабируемые деньги: пиринговая электронная наличность, созданная для квантовой эры.

Зачем отрасли ещё один L1?

Сейчас нет других блокчейн-активов, удовлетворяющих всем четырём критериям: квантовая безопасность, конфиденциальность, масштабируемость, деньги.

Quantus не является универсальной платформой смарт-контрактов. Она ближе к Bitcoin, Monero или Zcash, чем к Ethereum или Solana.

Как ресторан с небольшим меню идеально отточенных блюд, Quantus предлагает:

  • Постквантовые подписи для всех транзакций (ML-DSA)
  • Постквантовую аутентификацию и шифрование (ML-DSA и ML-KEM) для защиты пиринговых соединений
  • Постквантовые доказательства с нулевым разглашением для конфиденциальных транзакций и масштабирования
  • Читаемое подписание (clear signing) всех транзакций и поддержку холодного хранения для простого и высокозащищённого самостоятельного хранения средств
  • Мультисиг-адреса, читаемые контрольные фразы и расширенный тип счёта с функциями безопасности, сдерживающими кражи
  • Лимит предложения 21 000 000 и консенсус Proof-of-Work для обеспечения твёрдых денег, безопасности и дефицитности

Решение сфокусироваться на квантово-безопасных, конфиденциальных, масштабируемых деньгах обусловлено угрозой CRQC для отрасли и неспособностью Bitcoin справиться с этими вызовами.

02 Квантовая угроза для блокчейна

Основы квантовых вычислений

Квантовые компьютеры используют такие принципы, как суперпозиция и запутанность, чтобы выполнять вычисления, недоступные классическим машинам. В отличие от классических битов, которые равны 0 или 1, кубиты могут находиться в нескольких состояниях одновременно, обеспечивая экспоненциальный параллелизм для ряда задач. Эта способность создаёт экзистенциальные риски для криптографических систем, лежащих в основе блокчейнов: алгоритмы, разработанные для квантового оборудования, подрывают предпосылки безопасности большей части доквантовой криптографии с открытым ключом.

Алгоритм Шора, представленный в 1994 году Питером Шором, даёт метод с полиномиальным временем работы для факторизации больших целых и решения задачи дискретного логарифмирования на квантовом компьютере. Он опирается на квантовые преобразования Фурье (QFT), чтобы находить период функции, позволяя эффективно обращать односторонние функции с секретом, лежащие в основе таких схем, как RSA или криптография на эллиптических кривых (ECC). Для блокчейн-финансов это означает, что атакующий с достаточно мощным квантовым компьютером (оценочно от 1 200 до 1 450 логических кубитов [11] , против более ранних оценок примерно в 2 000 [6] [7] [8] [9] ) может выводить закрытые ключи из открытых за полиномиальное время O(n³): экстремальное ускорение, которое делает уязвимые системы устаревшими за одну ночь. [1] Исследователи продолжают снижать эту оценку по мере совершенствования оборудования и алгоритмов.

Алгоритм Гровера, предложенный Ловом Гровером в 1996 году, даёт квадратичное ускорение для неструктурированного поиска, сокращая время поиска с O(n) до O(√n) операций. Хотя он не столь разрушителен, как алгоритм Шора для асимметричной криптографии, алгоритм Гровера затрагивает симметричные примитивы, такие как хеш-функции и шифрование AES, фактически сокращая уровень безопасности вдвое (например, 256-битный ключ ведёт себя как 128-битный против квантовых атак). Эту атаку смягчают простым удвоением битовой стойкости, а не сменой криптографической схемы. Кроме того, квадратичное ускорение Гровера мало применимо на практике из-за высоких требований к кубитам и гейтам: нужны миллиарды последовательных операций при ограниченном параллелизме, что делает его нереалистичным для практических взломов даже на будущем оборудовании. [2]

Сокращающиеся сроки

Оценки ресурсов, необходимых для взлома доквантовой криптографии, продолжают падать. В марте 2026 года Google снизила свою оценку до менее чем 500 000 физических кубитов для взлома 256-битного ключа на эллиптической кривой, что в 20 раз меньше предыдущей лучшей оценки. [11] В июне 2026 года Eigen Labs открыла ecdsa.fail, публичную таблицу лидеров, где исследователи и ИИ-агенты соревнуются в уменьшении схемы, взламывающей secp256k1, кривую, на которой основана каждая подпись в Bitcoin и Ethereum. Открытое соревнование повторило результат Google за восемь часов и превзошло его в течение трёх дней. [20]

NIST формализовал переход от уязвимых схем: RSA и 256-битная криптография на эллиптических кривых объявляются устаревшими к 2030 году и полностью запрещаются к 2035 году. [12] В июне 2026 года указ президента США № 14412 (Executive Order 14412) перенёс федеральный срок с 2035 года на 31 декабря 2030 года для установления ключей и на 31 декабря 2031 года для цифровых подписей, а пилотная миграция должна завершиться к концу 2027 года. [13]

Никто не знает, когда появится криптографически значимый квантовый компьютер, но это может произойти в течение пяти лет. Всё, что должно оставаться секретным дольше этого срока, уже сейчас нуждается в постквантовом шифровании. Индустрия информационной безопасности уже действует: Signal добавил постквантовый обмен ключами в 2023 году, Apple добавила его в iMessage в 2024 году, а Cloudflare теперь обслуживает большую часть своего трафика через гибридный постквантовый TLS. [14] [15] [16]

Четыре категории угроз

01 — Подделка цифровых подписей

Алгоритм Шора напрямую угрожает подписям на основе ECC, используемым в большинстве блокчейнов (например, кривая secp256k1 в Bitcoin), позволяя противникам авторизовать мошеннические транзакции. Это означало бы критический отказ самой базовой функции блокчейна.

02 — Подделка ложных доказательств в системах с нулевым разглашением

Многие доказательства с нулевым разглашением, например в zk-SNARKs для финансов с упором на конфиденциальность, опираются на сложность дискретного логарифмирования через спаривание на эллиптических кривых для обязательств. Алгоритм Шора может позволить создавать недействительные доказательства, выглядящие действительными, что позволит атакующему чеканить новые монеты или фальсифицировать состояние вторых уровней (L2).

03 — Расшифровка секретной информации

Квантовые атаки могут раскрыть зашифрованные данные, защищённые уязвимыми схемами с открытым ключом в протоколах конфиденциальности. Они также могут расшифровывать p2p-сообщения в финансовых протоколах, раскрывая чувствительные сведения и позволяя целевые кражи.

04 — Обращение хеш-функций

Алгоритм Гровера может ускорить атаки на прообраз для хешей вроде SHA-256, используемых в proof-of-work и генерации адресов, но это наименее тревожная угроза. Многие постквантовые криптографические схемы включают конструкции на основе хешей: хеши считаются достаточно безопасными при достаточно большом размере дайджеста.

Проблемы масштабирования в постквантовой криптографии

Хотя постквантовая криптография (PQC) даёт необходимую защиту от квантовых угроз, она вносит серьёзные препятствия для масштабирования из-за самой природы этих алгоритмов. В отличие от схем на эллиптических кривых, опирающихся на компактные математические структуры, примитивы PQC требуют больших параметров, чтобы сохранять стойкость против классических и квантовых противников. Отсюда заметно большие открытые и закрытые ключи и подписи, часто на много порядков величины. Следующая таблица иллюстрирует типичные размеры ML-DSA в сравнении с классическими аналогами вроде 256-битного ECDSA: [10]

ML-DSA-87 (Dilithium)
ОТКРЫТЫЙ КЛЮЧ 2 592 байта
ЗАКРЫТЫЙ КЛЮЧ 4 896 байт
ПОДПИСЬ 4 627 байт
ML-DSA-65 (Dilithium)
ОТКРЫТЫЙ КЛЮЧ 1 952 байта
ЗАКРЫТЫЙ КЛЮЧ 4 032 байта
ПОДПИСЬ 3 309 байт
ECDSA (256 бит)
ОТКРЫТЫЙ КЛЮЧ 32 байта
ЗАКРЫТЫЙ КЛЮЧ 32 байта
ПОДПИСЬ 65 байт

Как видно, подписи ML-DSA могут быть более чем в 70 раз больше эквивалентов ECDSA, а открытые ключи более чем в 80 раз. Другие семейства PQC усугубляют ситуацию: хешевые схемы вроде SPHINCS+ могут давать подписи до 41 КБ, тогда как даже решёточные варианты, оптимизированные по размеру, вроде FALCON, всё равно превосходят классические размеры в несколько раз.

В контексте блокчейна раздутые размеры складываются в системные проблемы масштабирования. Более крупные подписи раздувают отдельные транзакции, снижая пропускную способность, так как блоки заполняются быстрее и требуют больше времени на проверку. Также нагружается P2P-связь: растут требования к полосе пропускания и задержки распространения, что может повышать риск форков сети или осиротевших блоков в механизмах консенсуса вроде proof-of-work. Требования к хранению тоже растут: выше операционные расходы узлов и барьеры к участию, особенно для пользователей или валидаторов с ограниченными ресурсами.

TPS и QTPS

«TPS» — отраслевой термин, измеряющий, сколько транзакций блокчейн может обработать в секунду. Квантово-безопасные транзакции в секунду (QTPS) измеряют теоретическую пропускную способность блокчейна при условии, что каждая транзакция использует доступный ему постквантовый тип адреса и постквантовые подписи транзакций.

У цепи без постквантового типа адреса QTPS равен нулю.

Если бы Bitcoin добавил ML-DSA-65 без изменения размера или частоты блоков, простая транзакция содержала бы подпись в 3 309 байт и открытый ключ в 1 952 байта вместо сегодняшних 72 и 33 байт. В блок поместилось бы около 690 таких транзакций вместо примерно 6 000, а QTPS Bitcoin составил бы около 1,1 против ~10 TPS сегодня.

03 Кризис миграции

Проблема координации

Консервативная культура Bitcoin сопротивляется изменениям протокола. Любое обновление PQC потребовало бы консенсуса по спорным вопросам: сроки миграции, возможная конфискация монет и увеличение размера блока. Даже если сообщество согласится, каждому пользователю пришлось бы переносить монеты на новые квантово-безопасные адреса. Миграция требует действий всех держателей криптовалют, многие из которых потеряли доступ к кошелькам или не осознают угрозу.

Для Bitcoin эти проблемы особенно сложны из-за отсутствия ясного лидерства и философии технического «окаменения».

Согласие лишь первый шаг. После того как Bitcoin выпустит постквантовый тип адреса, может начаться миграция.

Проблема сроков миграции

Отсчёт для каждой цепи начинается в момент выпуска постквантового типа адреса и заканчивается в день, когда появится криптографически значимый квантовый компьютер.

После выпуска типа адреса каждый держатель должен сгенерировать постквантовую пару ключей и перевести на неё свои монеты. В Bitcoin около 170 миллионов непотраченных выходов, и для перемещения каждого нужна отдельная подпись. [17] Если бы миграция использовала каждый байт каждого блока, перемещение всех выходов заняло бы не менее 80 дней. Миграции не достанется каждый байт. Держатели, которые уже мигрировали, продолжают совершать транзакции, а их постквантовые подписи в 20–80 раз больше ECDSA, поэтому каждая постквантовая транзакция занимает больше места в блоке, чем транзакция сегодня. Многие держатели сначала отправят пробную транзакцию.

При самых оптимистичных допущениях, когда каждый держатель осведомлён и действует быстро, миграция занимает месяцы. SegWit, гораздо меньшему изменению без всякого срока, потребовалось два года, чтобы охватить половину транзакций Bitcoin. [18] Реалистично миграция займёт годы, и каждая немигрированная монета остаётся под угрозой.

Проблема потерянных монет

По оценкам, от 2,3 до 3,7 миллиона биткоинов, более десятой части общего предложения, навсегда недоступны из-за потерянных ключей, умерших владельцев или забытых кошельков. [3] Эти монеты нельзя мигрировать: они служат публичной наградой за создание криптографически значимого квантового компьютера (CRQC).

Единственное техническое решение требует жёсткого срока, после которого немигрированные монеты замораживаются.

В июне 2026 года основатель Binance Чанпэн Чжао предложил окно примерно в один год после постквантового обновления, по истечении которого форк заморозил бы монеты, оставшиеся на уязвимых адресах, включая 1,1 миллиона BTC, приписываемых Сатоши. Предложение раскололо отрасль. [19]

04 Архитектура Quantus

Основы

Quantus построена на Substrate, SDK для блокчейнов, разработанном Parity Technologies, командой, стоящей за Polkadot. Substrate высокомодулен: компоненты легко заменять, чтобы сфокусироваться на том, что делает Quantus уникальной.

Quantus расширяет Substrate:

  • Добавляя поддержку постквантовых схем подписи
  • Обновляя безопасность P2P-сети до постквантовой
  • Добавляя zk-дерево, дерево Меркла на Poseidon2 из всех зачислений на балансы, фиксируемое в каждом заголовке блока, чтобы кошельки могли доказывать депозиты внутри доказательств с нулевым разглашением

Квантовая безопасность

Постквантовые криптографические примитивы

Quantus использует PQC, стандартизированную NIST, чтобы обеспечить безопасность транзакций и сетевого взаимодействия против квантовых угроз. В основе целостности транзакций лежит ML-DSA (алгоритм цифровой подписи на модульных решётках, ранее известный как CRYSTALS-Dilithium), схема подписи на решётках, выбранная за баланс безопасности, эффективности и простоты реализации. ML-DSA опирается на сложность задач вроде Learning With Errors (LWE) и Short Integer Solution (SIS) на модульных решётках, обеспечивая устойчивость к классическим и квантовым атакам, включая алгоритм Шора. [4]

Для подписей транзакций Quantus поддерживает два набора параметров ML-DSA. ML-DSA-65 (уровень безопасности 3 по NIST) является основной схемой и используется по умолчанию в кошельках Quantus, предлагая сильный баланс между безопасностью и размером подписи. ML-DSA-87, набор параметров с наивысшим уровнем безопасности (уровень 5 по NIST, эквивалент AES-256), также поддерживается для пользователей, которым нужен максимальный запас на случай возможных прорывов в криптоанализе решёточных задач. Криптография на решётках относительно нова и менее проверена в бою, чем классические схемы, и более крупные параметры снижают риски потенциальных успехов в криптоанализе решёток.

Рассмотренные альтернативы

ML-DSA выбран вместо альтернатив вроде FN-DSA (Falcon) из-за большей сложности реализации FN-DSA (например, требуются операции с плавающей запятой, неудобные для блокчейна), отсутствия детерминированной генерации ключей в спецификации и незавершённого статуса на момент разработки.

Хешевые варианты вроде SLH-DSA не выбраны из-за ещё больших подписей (свыше 17 КБ). Крипто-гибкость (возможность менять схему подписи) встроена в Substrate, поэтому добавить эти альтернативы в будущем относительно просто, если потребуется.

Хотя ML-DSA даёт более крупные ключи и подписи, они управляемы в сети Quantus на ранней стадии, где хранение ещё не является узким местом, а оптимизации вроде wormhole-адресов через доказательства с нулевым разглашением решат проблему масштабирования.

Технические детали реализации см. в QIP-0006.

litep2p — квантово-безопасная сеть

Quantus защищает обмен между узлами peer-to-peer (P2P), сочетая ML-DSA для аутентификации и ML-KEM (механизм инкапсуляции ключей на модульных решётках, ранее CRYSTALS-Kyber) для шифрования. Эта интеграция распространяет PQC на сетевой стек litep2p, изменяя ключевые компоненты для квантовой стойкости: подписи ML-DSA-87 для идентичности пиров и ML-KEM-768 для безопасности транспорта поверх паттерна Noise pqXX из четырёх сообщений, в котором каждый обмен ключами является KEM-инкапсуляцией, без отката на Диффи-Хеллмана. [5]

P2P-уровень часто упускают в анализе квантовой безопасности. Аутентификация пиров важна, но худшее, что может сделать атакующий на уровне пиров, это выдать себя за узел и слать недействительные сообщения, что может вызвать отказ в обслуживании. Это уже смягчается тем, что узлам в модели блокчейна обычно не доверяют, и они могут легко сменить ключи при обнаружении атаки. Расшифровка P2P-коммуникаций также даёт атакующему ограниченную пользу (например, отслеживание путей транзакций, что смягчается прокси или Tor), а большая часть данных всё равно становится публичной в цепи.

Тем не менее квантово-безопасный P2P-уровень защищает от прослушки, атак «человек посередине» и квантового расшифрования, гарантируя, что gossip узлов, распространение блоков и другие сетевые взаимодействия остаются конфиденциальными и защищёнными от подделки в обозримом будущем.

Технические детали реализации см. в QIP-0004.

Конфиденциальность

Два типа адресов

В Quantus два типа адресов. Прозрачный адрес представляет собой хеш открытого ключа ML-DSA; его баланс и каждый входящий и исходящий перевод видны в цепи. Зашифрованный адрес является wormhole-адресом: отправленные на него монеты доказуемо сжигаются, а владелец позже чеканит их на любом выходном адресе с помощью доказательства с нулевым разглашением, которое не ссылается на источник. Оба типа совместимы между собой, и цепь не может их различить: депозит на зашифрованный адрес выглядит как обычный перевод, а адрес хранит обычный видимый баланс.

Wormhole-адреса

Чтобы справиться с проблемами масштабирования, присущими постквантовой криптографии, Quantus вводит инновационную агрегированную постквантовую схему подписи под названием «Wormhole Addresses». Эта система использует доказательства с нулевым разглашением (ZKP), генерируемые системой доказательств Plonky2 (по сути STARK), чтобы вынести проверку балансов за пределы цепи, позволяя цепи проверять одно компактное доказательство без обработки отдельных подписей. Каждый слой доказательств проверяет сама цепь. У Quantus нет L2.

Wormhole-адреса позволяют верифицировать большое число транзакций одним доказательством; главным ограничивающим фактором становятся публичные входы (например, nullifier, выходные адреса и суммы). Это снижает амортизированный след одной транзакции до небольшой константы, намного меньшей, чем у любой известной схемы PQC-подписи.

Квантовая безопасность схемы обеспечивается обязательствами FRI (Fast Reed-Solomon Interactive Oracle Proofs), построенными на семействе хеш-функций Poseidon, вместо привычных для SNARK уязвимых к кванту спариваний на эллиптических кривых. Кроме того, секреты аутентификации скрыты за Poseidon2. Поскольку стойкие хеш-функции лишь квадратично ослабляются алгоритмом Гровера, а не ломаются, доказательства прообраза хеша могут служить лёгкими постквантовыми подписями в ZK-контекстах, аналогично хешевым схемам вроде SPHINCS+.

Свойства конфиденциальности

Помимо масштабирования, wormhole-переводы служат зашифрованными транзакциями Quantus, а адрес, получающий средства таким способом, служит зашифрованным счётом. Цепь не отличает wormhole-адреса от обычных: депозит выглядит как обычный перевод, а адрес-получатель показывает нормальный видимый баланс в цепи. Расходование устроено иначе. Выход из wormhole чеканит средства на выходном адресе на основании доказательства с нулевым разглашением, публичные входы которого содержат только nullifier, хеш недавнего блока, суммы и выходные адреса. Ничто в цепи не ссылается на адрес-источник, и его баланс никогда не списывается. Для наблюдателя средства, полученные через wormhole-адрес, выглядят так, будто остаются ровно на месте, независимо от того, были ли они с тех пор потрачены. Зашифрованный перевод разрывает связь между отправителем и получателем в цепи. Кошельки представляют это как два режима транзакций, прозрачный и зашифрованный, а доказательства генерируются локально на устройстве пользователя.

Наблюдатель, сопоставивший депозит с выходом на ту же сумму в подозрительно близкое время, может сузить связь между ними. Кошельки объединяют до семи выходов в одно доказательство и дополняют пакет фиктивными слотами. Зашифрованные переводы идут с шагом 0,01 QTC, поэтому многие переводы имеют одинаковую сумму. Каждый нативный перевод входит в одно и то же множество анонимности. Wormhole-адреса наград за майнинг идентифицируемы по построению.

Поток клиент / доказывающая сторона

Пользователи генерируют доказуемо нерасходуемый адрес двойным хешированием соли, сконкатенированной с секретом:

H(H(salt|secret))

Эта конструкция исключает ложные срабатывания (например, когда открытый ключ с одинарным хешем принимают за нерасходуемый адрес): в Substrate (и вообще) блокчейн-адреса представляют собой одинарный хеш открытого ключа, полученного из закрытого через алгебраическую операцию, а не через стойкий хеш. Безопасность конструкции поэтому сводится к поиску прообраза-прообраза стойкого хеша. Токены, отправленные на этот адрес, фактически сжигаются. Их нельзя потратить: для адреса-получателя нет закрытого ключа. Эти монеты поэтому можно снова отчеканить без инфляции предложения.

Zk-дерево записывает каждое зачисление на баланс в цепи как лист, содержащий получателя, счётчик переводов для этого получателя и сумму. Кошелёк пользователя открывает доказательство Меркла от корня zk-дерева в недавнем заголовке блока до листа своего депозита. Вычисляется nullifier, чтобы предотвратить двойной расход:

H(H(salt | secret | transfer_count))

Поток агрегатора

Агрегация использует рекурсию Plonky2 в два слоя, где каждое родительское доказательство проверяет свои дочерние и передаёт их публичные входы вверх.

В первом слое кошелёк пользователя объединяет до семи собственных листовых доказательств в один приватный пакет. Схема перемешивает слоты, заполняет пустые фиктивными доказательствами, чтобы наблюдатель не мог определить, сколько из них настоящие, требует, чтобы каждый настоящий лист ссылался на один и тот же хеш недавнего блока, дедуплицирует выходные адреса внутри пакета и суммирует их суммы. Nullifier проходят без изменений.

Во втором слое любая сторона (майнер или профессиональный агрегатор) объединяет до 53 приватных пакетов в один публичный пакет и получает часть комиссии. Этот слой передаёт выходы и nullifier каждого приватного пакета ровно в том виде, как они есть, без дальнейшего суммирования или дедупликации. Каждый приватный пакет остаётся отдельным сегментом расчётов, поэтому если один из них содержит уже потраченный nullifier, цепь отклоняет только этот сегмент и проводит остальные.

Поток цепь / верификатор

Сеть проверяет агрегированное доказательство, сверяя: хеш блока находится в цепи и является недавним, уникальность nullifier (против двойного расхода) и валидность доказательства. ZK-схема обеспечивает корректность доказательства Меркла для zk-дерева, точность вычисления nullifier, нерасходуемость адреса, то, что выходы плюс комиссия не превышают вход, и связь заголовков блоков.

Почему Plonky2

  • Частично формально верифицирован (схемы Quantus и подмножество Plonky2)
  • Постквантовый
  • Без trusted setup
  • Эффективное доказательство/верификация
  • Плавная агрегация доказательств
  • Нативная реализация на Rust
  • Совместим с no-std окружением Substrate

Замечания по безопасности

Потенциальные риски включают ошибки инфляции из-за дефектов в реализации схемы или верификации. Пользователи могут по желанию доказать, что адрес является wormhole-адресом, опубликовав первый хеш без раскрытия секрета. Проверочные транзакции не подписаны, поэтому цепь ограничивает отказ в обслуживании нефинансовыми средствами: дешёвые проверки при допуске в пул, полная верификация доказательства только при исполнении и ограничение размера доказательства в 512 КиБ. Выходы чеканят балансы без увеличения общей эмиссии, поскольку внесённые монеты были доказуемо сожжены, так что лимит предложения не затрагивается.

Подробнее о технических деталях реализации см. QIP-0005.

Масштабируемость

Каждая транзакция в Quantus постквантовая, поэтому её TPS и QTPS совпадают. Пропускную способность ограничивает место в блоке: целевое время блока составляет 12 секунд, и каждый блок вмещает 3,75 МБ транзакций.

Прозрачный, ML-DSA-87
БАЙТ НА ПЕРЕВОД ~7,3 КБ
ПЕРЕВОДОВ В БЛОКЕ ~510
QTPS ~43
Прозрачный, ML-DSA-65
БАЙТ НА ПЕРЕВОД ~5,4 КБ
ПЕРЕВОДОВ В БЛОКЕ ~690
QTPS ~58
Зашифрованный, текущая двухслойная агрегация
БАЙТ НА ПЕРЕВОД ~266 КБ на 371 перевод
ПЕРЕВОДОВ В БЛОКЕ ~5 200
QTPS ~430
Зашифрованный, теоретический потолок
БАЙТ НА ПЕРЕВОД ~112 байт публичных входов
ПЕРЕВОДОВ В БЛОКЕ ~33 000
QTPS ~2 800

Деньги

Механизм консенсуса

Quantus использует алгоритм консенсуса Proof-of-Work (PoW), сохраняющий желаемые свойства консенсуса Bitcoin и улучшающий совместимость с системами ZK-доказательств, заменяя SHA-256 на Poseidon2. Целевое время блока составляет 12 секунд.

Важно: это изменение сделано не ради квантовой безопасности. Криптографические хеш-функции вроде SHA-256 ослабляются, но не уничтожаются квантовыми алгоритмами, в частности алгоритмом Гровера. Некоторые постквантовые схемы подписи по этой причине используют стойкие хеши как строительный блок.

Poseidon2 является усовершенствованием хеш-функции Poseidon. Создание SNARK или STARK для вычислений с традиционными хешами вроде SHA-256 обычно требует почти в 100 раз больше гейтов, чем с Poseidon, который целиком опирается на алгебраические операции над элементами поля, а не на побитовые операции.

Для Poseidon2 и Plonky2 используется поле Goldilocks. Порядок поля Goldilocks помещается в 64-битное беззнаковое целое, что повышает эффективность без ущерба для стойкости.

Предложение ограничено 21 000 000 QTC. См. раздел 06.

05 Безопасность счетов

При управлении ключами криптовалют существует много рисков. Большинства из них можно избежать.

HD-Lattice

Иерархические детерминированные (HD) кошельки являются отраслевым стандартом для блокчейнов: одна seed-фраза для всех ключей, выше безопасность и удобство по сравнению с ручным резервным копированием на каждое действие. Адаптация к решёточным схемам вроде Dilithium ставит две задачи:

  • Выходы HMAC-SHA512 не могут напрямую формировать решёточные закрытые ключи, которые представляют собой полиномы, выбранные из кольца с определёнными свойствами.
  • Неусиленная деривация ключей опирается на сложение на эллиптических кривых, отсутствующее на решётках (открытые ключи не замкнуты ни под какой алгебраической операцией).

Quantus решает первый пункт, используя выход HMAC как энтропию для детерминированного построения закрытого ключа, а не как сам ключ. Второй пункт менее критичен и остаётся открытым вопросом исследований: можно ли адаптировать решёточную криптографию для его решения.

Ключи прозрачных счетов и wormhole-секреты выводятся из одного seed по отдельным путям (типы монет BIP44 189189’ и 189189189’), поэтому одна seed-фраза резервирует оба типа адресов.

Подробнее см. QIP-0002.

Контрольные фразы

Quantus вводит «контрольные фразы» (check-phrases), криптографически стойкую читаемую человеком контрольную сумму для блокчейн-адресов. Адрес хешируется, чтобы получить короткую последовательность запоминающихся слов из мнемонического списка BIP-39. Контрольные фразы защищают от опечаток, подмены и атак отравления адресов. Функция вывода ключа с 40 000 итераций делает атаки радужных таблиц дорогими. Для крупных транзакций пользователи всё равно должны проверять каждый символ адреса. Контрольная фраза является контрольной суммой, а не адресом. Она не может принимать средства.

Подробнее см. QIP-0008.

Мультисиг-счета

Мультисиг-счёт начинается как новый счёт. Создатель перечисляет подписантов (до 100), задаёт, сколько из них должны одобрить транзакцию (порог), и выбирает nonce, а цепь выводит адрес счёта из этих трёх параметров. Подписанты и порог никогда не меняются, потому что они являются частью адреса. Кому нужен другой набор, тот создаёт новый мультисиг и переводит средства. Любой подписант может предложить транзакцию. Как только её одобряет пороговое число подписантов, она исполняется. Предложения истекают не позднее чем через две недели.

Мультисиг-счета нативны для цепи. Это прозрачные адреса. Мультисиг не может быть зашифрованным адресом, а зашифрованный адрес не может быть подписантом. Мультисиг может отправлять на зашифрованные адреса и получать с них, а также может быть опекуном расширенного счёта.

Расширенные счета

Расширенные счета предназначены для пользователей, которым нужна защита сильнее одного ключа. Они существуют только для прозрачных адресов, и большинству пользователей они никогда не понадобятся. Любой прозрачный счёт может стать расширенным. Обновление необратимо, поэтому вор не сможет его отключить. Владелец назначает опекуна: другой счёт, желательно защищённый лучше самого расширенного счёта, например аппаратный кошелёк, мультисиг или доверенное третье лицо. Опекун не может тратить средства со счёта. Он может только отменять ожидающие переводы счёта и восстанавливать его средства.

Опекун, обязательная временная блокировка и восстановление ключей существуют только для расширенных счетов и являются необязательными. Владелец задаёт эти параметры один раз, при создании счёта, и не может изменить их впоследствии. Владелец, которому нужны другие параметры, создаёт новый расширенный счёт и переводит туда средства.

Эти функции созданы для бирж, кастодианов и других продвинутых пользователей. Большинство людей никогда их не увидят.

Опекунов можно выстраивать в цепочку: опекун расширенного счёта может сам быть расширенным счётом со своим опекуном. Так возникают композитные иерархии, где у каждого опекуна есть более высокие полномочия над защищаемым счётом. Дизайн даёт пользователям время обнаружить несанкционированную активность и отреагировать на неё без ущерба для финальности легитимных переводов.

Подробнее см. QIP-0011.

Транзакции с временной блокировкой

Любой прозрачный счёт может добавить к исходящему переводу задержку, в течение которой отправитель может его отменить. Это исправляет ошибки и сдерживает кражи без потери финальности.

Расширенный счёт может установить обязательную задержку на каждый исходящий перевод. Отменить перевод может только опекун, и отменённые средства уходят опекуну.

Подробнее см. QIP-0009 и QIP-0010.

Восстановление ключей

Многие крипто-состояния ушли в могилу вместе с владельцами. Расширенные счета дают выход. При создании расширенного счёта владелец назначает опекуна, который может в любой момент восстановить все средства счёта. Владелец, назначивший опекуном счёт наследника, семейный мультисиг или профессионального кастодиана, получает завещание в цепи, для которого не нужен суд.

06 Токеномика и управление

У Quantus фиксированная денежная политика: лимит предложения 21 000 000 QTC, экспоненциально убывающая кривая эмиссии и сжигание комиссий за транзакции, которое удерживает награду за блок выше нуля неограниченно долго при сохранении лимита предложения.

Награды за блок

Quantus использует простую эмиссию блоков по образцу Bitcoin, но с плавным убыванием вместо резких халвингов. Награду за каждый блок определяет простая эвристика:

block_reward = (max_supply - current_supply) / 50,000,000

Эта эвристика образует плавно убывающую экспоненциальную кривую: по мере того как block_reward увеличивает current_supply, уменьшается block_reward, рассчитанная для следующего блока. Любые сжигания комиссий уменьшают current_supply и становятся частью бюджета наград за блок.

Распределение инвесторам и команде

Quantus создавалась с помощью инвесторов, взявших на себя большой риск её финансирования. На генезисе происходит разовая чеканка 27% общего предложения (5 670 000 QTC). Оставшиеся 73% (15 330 000 QTC) могут появиться только через майнинг. Налога на разработку нет: майнеры получают награды за блок полностью.

Инвесторы, основатели и команда владеют 23% общего предложения. Эти токены остаются заблокированными в течение первого года после запуска mainnet, затем линейно разблокируются в течение следующих 36 месяцев, что обеспечивается в цепи выделенным pallet вестинга.

Распределение компании

Компания владеет 4% общего предложения. 1% ликвиден на генезисе для создания начальной ликвидности. Оставшиеся 3% предназначены для финансирования будущей деятельности компании: они заблокированы в течение первого года после mainnet, затем линейно разблокируются в течение следующих 36 месяцев.

Комиссии транзакций

Каждая комиссия за транзакцию идёт майнерам или сжигается.

Прозрачная, ML-DSA-65 (по умолчанию)
КОМИССИЯ Около 0,0062 QTC за простой перевод плюс необязательные чаевые
НАЗНАЧЕНИЕ Майнеры
Прозрачная, ML-DSA-87
КОМИССИЯ Около 0,0081 QTC за простой перевод плюс необязательные чаевые
НАЗНАЧЕНИЕ Майнеры
Зашифрованная
КОМИССИЯ 0,04% от суммы, минимум 0,01 QTC
НАЗНАЧЕНИЕ Половина майнерам, половина сжигается
Отмена на расширенном счёте (редко, только для расширенных счетов)
КОМИССИЯ 1% от отменённой суммы
НАЗНАЧЕНИЕ Сжигается

На практике зашифрованные транзакции на 25 QTC или меньше платят фиксированный минимум 0,01 QTC; всё, что больше, платит комиссию 0,04%.

Пока в сети есть активность, эта структура комиссий бессрочно оплачивает майнерам её защиту. Quantus сохраняет жёсткий лимит 21 000 000 QTC, никогда не исчерпывая бюджет безопасности.

Обновления сети

Quantus поддерживает обновления «без форка» через обновления runtime в Substrate: основная логика блокчейна («runtime») может эволюционировать без хард-форков, способных нарушить работу сети. Такой путь обновлений минимизирует простои и риски, поэтому исправления безопасности и криптографические обновления выходят без хард-форка.

По мере роста доверия сообщества к системе возможность менять runtime будет существенно ограничена.

Система управления

Денежная система, от которой зависят пользователи, должна быть стабильной, предсказуемой и безопасной.

Technical Collective представляет собой курируемую группу технических экспертов, выступающую специализированным органом для предложения, ревью или внесения в белый список срочных технических вопросов, ускоряя их по выделенному треку при сохранении надзора сообщества. У него нет мандата менять денежную политику сети. Он не намерен выпускать значительные обновления протокола без срочной проблемы безопасности или подавляющей поддержки сообщества, и компания намерена со временем упразднить Technical Collective.

Любой может предложить изменение протокола, подав Quantus Improvement Proposal (QIP) на публичное рассмотрение и обсудив его на research.quantus.com.

07 Дорожная карта

Текущая дорожная карта до 2026 года, может меняться.

Heisenberg Inception Декабрь 2024
Финансирование обеспечено, выбран Substrate.
Resonance Alpha Июль 2025
Публичная тестовая сеть, подписи Dilithium.
Schrödinger Beta Октябрь 2025
Полный функционал, готовность к аудиту.
Dirac Beta Ноябрь 2025
PoW переведён на Poseidon2, аудиты учтены.
Planck Beta Апрель 2026
Расширенные счета, мультисиг, аппаратный кошелёк, зашифрованные транзакции, двухслойная ZK-агрегация.
Mainnet 9 сентября 2026
Генезис mainnet.

08 Риски

Создание Quantus сопряжено с присущими рисками.

Ошибки реализации

Дефекты в логике ПО могут вызывать серьёзные сбои даже в лучше всего спроектированных системах. Quantus снижает этот риск за счёт независимых аудитов Neodyme, Eiger и Hashcloak, публичного аудит-соревнования Immunefi, формальной верификации своих ZK-схем и части Plonky2, а также непрерывного внутреннего ревью с помощью ИИ.

Ни один процесс не устраняет риск реализации полностью.

Аудиты

Proof-of-Work и Poseidon2
АУДИТОР Eiger (Equilibrium Group)
ДАТА Октябрь 2025
Подписи ML-DSA и HD-кошелёк
АУДИТОР Neodyme
ДАТА Декабрь 2025
ZK-схемы wormhole
АУДИТОР Eiger (Equilibrium Group)
ДАТА Март 2026
Runtime и узел Substrate
АУДИТОР Eiger (Equilibrium Group)
ДАТА Май 2026
Формальная верификация схемы wormhole
АУДИТОР Quantus, в системе доказательств Lean
ДАТА Июнь 2026
Пороговые подписи ML-DSA
АУДИТОР Hashcloak
ДАТА 2026
Вся цепь, публичное аудит-соревнование
АУДИТОР Immunefi
ДАТА Август 2026

Отчёты:

Риски выбора алгоритмов NIST

Дефекты или бэкдоры в выбранных постквантовых стандартах (например, ML-DSA, ML-KEM) могут проявиться после стандартизации. В худшем случае такие дефекты позволят атакующему подделывать подписи, выводя закрытый ключ из открытого, что представляет собой катастрофический режим отказа цепи. Если такие дефекты станут публичными, Quantus сможет обновиться на новый алгоритм.

Сроки квантовых вычислений

Квантовый прогресс может наступить гораздо позже прогнозов, откладывая необходимость PQC; наоборот, секретная разработка (например, государствами) может создать внезапные угрозы, если блокчейн-сообщество не обновится быстро.

Прочие соображения

Общие барьеры внедрения, регуляторная неопределённость в финансах/блокчейне и присущая криптоэкосистемам волатильность.

09 Ссылки и дополнительные материалы


[1]

Shor, P. W. (1997). Polynomial-time algorithms for prime factorization and discrete logarithms on a quantum computer. SIAM Journal on Computing, 26(5), 1484–1509. https://doi.org/10.1137/S0097539795293172

[2]

Grover, L.K. (1996). A fast quantum mechanical algorithm for database search. Proceedings of the Twenty-Eight Annual ACM Symposium on Theory of Computing, 212-219. https://doi.org/10.1145/237814.237866

[3]

Chainalysis. (2020, June). 60% of Bitcoin Is Held Long Term as Digital Gold. What About the Rest? Chainalysis Market Intel. Archived at https://web.archive.org/web/20200622014856/https://blog.chainalysis.com/reports/bitcoin-market-data-exchanges-trading

[4]

National Institute of Standards and Technology. (2024). FIPS 204: Module-Lattice-Based Digital Signature Standard (ML-DSA). U.S. Department of Commerce. https://nvlpubs.nist.gov/nistpubs/FIPS/NIST.FIPS.204.pdf

[5]

National Institute of Standards and Technology. (2024). FIPS 203: Module-Lattice-Based Key-Encapsulation Mechanism Standard (ML-KEM). U.S. Department of Commerce. https://nvlpubs.nist.gov/nistpubs/FIPS/NIST.FIPS.203.pdf

[6]

Häner, T., Jaques, S., Naehrig, M., Roetteler, M., & Soeken, M. (2020). Improved quantum circuits for elliptic curve discrete logarithms. arXiv:2002.12480. https://arxiv.org/abs/2002.12480

[7]

Gidney, C., & Ekerå, M. (2021). How to factor 2048 bit RSA integers in 8 hours using 20 million noisy qubits. arXiv:1905.09749. https://arxiv.org/abs/1905.09749

[8]

Aggarwal, D., et al. (2021). Assessment of Quantum Threat To Bitcoin and Derived Cryptocurrencies. ePrint IACR. https://eprint.iacr.org/2021/967.pdf

[9]

Roetteler, M., Naehrig, M., Svore, K. M., & Lauter, K. (2017). Quantum resource estimates for computing elliptic curve discrete logarithms. arXiv:1706.06752. https://arxiv.org/abs/1706.06752

[10]

Open Quantum Safe Project. (n.d.). ML-DSA | Open Quantum Safe. Retrieved January 29, 2026, from https://openquantumsafe.org/liboqs/algorithms/sig/ml-dsa.html

[11]

Babbush, R., Zalcman, A., Gidney, C., Broughton, M., Khattar, T., Neven, H., Bergamaschi, T., Drake, J., & Boneh, D. (2026). Securing Elliptic Curve Cryptocurrencies against Quantum Vulnerabilities: Resource Estimates and Mitigations. Google Quantum AI. https://quantumai.google/static/site-assets/downloads/cryptocurrency-whitepaper.pdf

[12]

National Institute of Standards and Technology. (2024). NIST IR 8547: Transition to Post-Quantum Cryptography Standards. https://nvlpubs.nist.gov/nistpubs/ir/2024/NIST.IR.8547.ipd.pdf

[13]

Executive Order 14412 of June 22, 2026, Securing the Nation Against Advanced Cryptographic Attacks, 91 Fed. Reg. 38483 (June 25, 2026). https://www.federalregister.gov/d/2026-12909

[14]

Signal. (2023, September 19). The PQXDH Key Agreement Protocol. https://signal.org/blog/pqxdh/

[15]

Apple Security Engineering and Architecture. (2024, February 21). iMessage with PQ3: The new state of the art in quantum-secure messaging at scale. https://security.apple.com/blog/imessage-pq3/

[16]

Cloudflare. (2025). The state of the post-quantum Internet in 2025. https://blog.cloudflare.com/pq-2025/

[17]

Blockchain.com. (2026). Bitcoin UTXO count. Retrieved September 3, 2026, from https://www.blockchain.com/explorer/charts/utxo-count

[18]

transactionfee.info. (n.d.). Payments spending SegWit. https://transactionfee.info/charts/payments-spending-segwit/

[19]

CoinDesk. (2026, July 4). Bitcoin experts split over plan to freeze Satoshi’s 1.1 million Bitcoin as quantum threat grows. https://www.coindesk.com/business/2026/07/04/bitcoin-experts-split-over-plan-to-freeze-satoshi-s-1-1-million-bitcoin-as-quantum-threat-grows

[20]

Eigen Labs. (2026). ECDSA.fail: can you break ECDSA? https://ecdsa.fail

Дополнительные материалы

Список изменений

  • Токеномика: премайн на генезисе 27% (23% инвесторы, основатели и команда; 4% компания), 73% добывается майнингом.
  • Свойства конфиденциальности: описана конкретная модель конфиденциальности зашифрованных переводов.