- Чарльз Хоскинсон непрошенно и агрессивно подключился к размышлениям Виталика Бутерина о криптографии на эллиптических кривых.
- По мнению создателя Cardano, нужно дождаться появления проблемы, оценить её масштабы и только после этого взяться за решение проблемы.
Основатель Cardano Чарльз Хоскинсон односторонне вступил в спор с сооснователем Ethereum Виталиком Бутериным по поводу того, на какой криптографии стоит строить защиту от будущих атак. Поводом стало предупреждение исследователя Ethereum Foundation Джастина Дрейка о том, что быстрый прогресс ИИ в математике может поставить под вопрос не только привычную криптографию на эллиптических кривых, но и некоторые алгоритмы, которые сегодня считаются постквантовыми.
Хоскинсон с такой постановкой вопроса категорически не согласился. По его мнению, Бутерин переносит на криптографию гипотетический сценарий, не подкреплённый конкретным новым методом атаки. Этот спор актуален тем, что алгоритмы на решётках уже входят в официальные постквантовые стандарты NIST.
С чего начался спор Бутерина и Хоскинсона
Дискуссия возникла после слов Джастина Дрейка о необходимости готовиться к «бункерному режиму» на случай неожиданного прорыва ИИ в криптоанализе. Бутерин поддержал идею более осторожного отношения к криптографии, но расширил рассматриваемую угрозу. В публикации в соцсети он написал:
Есть немалый шанс, что практическая стойкость решёток серьёзно пострадает от ИИ-математики в ближайшие два года.
Речь идёт о криптографии, безопасность которой строится на сложности определённых математических задач на решётках. Такие конструкции считаются одними из основных кандидатов для защиты систем в эпоху мощных квантовых компьютеров.
Бутерин провёл аналогию с факторизацией больших чисел. Когда-то задача разложения казалась значительно более дорогой с вычислительной точки зрения, но развитие алгоритмов, включая General Number Field Sieve (GNFS), резко изменило практические требования к размерам ключей RSA. По его мнению, ИИ может помочь математикам обнаружить пока неизвестные методы, которые аналогичным образом уменьшат запас прочности криптографии на решётках.
Отсюда его вывод: там, где это возможно, хеш-ориентированные конструкции предпочтительнее решёточных, а для последних следует использовать значительно более консервативные параметры. При этом Бутерин не говорил, что ML-KEM, ML-DSA или другие современные решёточные системы уже взломаны. Его тезис касается возможного будущего криптоаналитического прорыва.
Хоскинсон: конкретной атаки на решётки никто не показал
Хоскинсон ответил Бутерину в неоправданно резкой форме. В своём посте он обвинил разработчика Ethereum в чрезмерной приверженности хеш-криптографии:
Теперь Виталик пытается убедить всех, что решётки плохи.
Основное техническое возражение Хоскинсона касается именно аналогии с GNFS. По его словам, алгоритм решета числового поля появился благодаря конкретным особенностям задачи факторизации, а именно работе с гладкими числами, факторными базами и построением соотношений. Поэтому самого предположения, что у решёток тоже может обнаружиться некая скрытая «структура», недостаточно.
Хоскинсон также поставил под сомнение предложение многократно увеличивать параметры решёточных алгоритмов без известной атаки, от которой это должно защищать.
Безопасность требует назвать атаку, оценить её стоимость и подобрать защиту, — резюмировал создатель Cardano.
Есть и практическая сторона конфликта. Слишком тяжёлые постквантовые конструкции требуют больше данных и вычислений. В связи с этим Хоскинсон опасается, что чрезмерное увеличение ключей способно затормозить переход и тем самым дольше оставить пользователей на старой криптографии, действительно уязвимой для достаточно мощных квантовых компьютеров.
Почему это не просто теоретический спор
Криптография на решётках уже используется не как экспериментальная идея. В 2024 году Национальный институт стандартов и технологий США утвердил ML-KEM в стандарте FIPS 203 и ML-DSA в FIPS 204. NIST по-прежнему описывает оба алгоритма как рассчитанные на противодействие противнику, располагающему крупномасштабным квантовым компьютером.
При этом NIST не сделал ставку исключительно на решётки. Одновременно был стандартизирован SLH-DSA, схема цифровой подписи на основе хеш-функций. В институте объясняли, что альтернативный математический подход нужен в том числе как резерв на случай обнаружения слабости ML-DSA.
Именно поэтому нынешний спор нельзя свести к вопросу «кто из них прав». Бутерин предлагает закладывать дополнительный запас на неизвестные будущие атаки, которые может ускорить ИИ. Хоскинсон возражает, что инженерные решения нельзя строить на неопределённой гипотезе без описания самой атаки и оценки её стоимости.
Информация на сайте носит исключительно информационный и образовательный характер и не является инвестиционной рекомендацией или финансовым советом. Криптовалюты и цифровые активы связаны с высоким уровнем риска, включая возможную потерю капитала. Редакция не несёт ответственности за решения, принятые на основе опубликованных материалов. Перед принятием инвестиционных решений рекомендуется проводить собственное исследование (DYOR). Ознакомиться с редакционной политикой https://happycoin.news/about/
