«Последние дни заставляют смириться перед человеческой математической интуицией. Давние, неоспоримые гипотезы пали», — написал Дрейк. Эллиптические кривые, по мнению Дрейка, особенно уязвимы перед сверхразумом из-за своей математической «начинки». У них много внутренних закономерностей, а это даёт исследователям простор для хитрых приёмов — например, алгоритма Шуфа (метод, который помогает вычислять число точек на кривой), эндоморфизма Фробениуса (особого преобразования точек кривой, которое раскрывает её свойства) и спариваний (операции, связывающей точки кривой между собой). Чем больше у задачи закономерностей, тем больше шансов найти в ней лазейку. Хеш-функции устроены иначе: их специально проектируют так, чтобы закономерностей в них почти не было. Поэтому ИИ-математике в них зацепиться сложнее.
Бутерин ответил в соцсети X и расширил круг рисков. По его словам, ИИ-математика способна ослабить и криптографию на решетках — одну из схем, которые считаются устойчивыми к квантовым атакам.
«Пока большинство мыслит так: эллиптические кривые сломаны, хеши надежны, решетки надежны, — отметил он. — Но велики шансы, что практическая стойкость решеток серьезно пострадает за ближайшие два года развития ИИ-математики». Именно поэтому, добавил Бутерин, «облегченная» дорожная карта Ethereum движется в сторону подхода «только хеши».
Партнер-основатель Dragonfly Хасиб Куреши (Haseeb Qureshi) тоже поддержал меры предосторожности и назвал предупреждение Дрейка «очень трезвым призывом». В соцсети X он подчеркнул, что опасность исходит не от квантовых вычислений, а от обычной математики, которая может опровергнуть недоказанные допущения о сложности криптографических задач.
Помимо долгосрочных изменений в криптографии, оба исследователя предложили способ снизить уязвимость: хранить средства на адресах, на которых публичный ключ еще не раскрыт. «Лично я рекомендую запустить контролируемую массовую миграцию активов на новые адреса», — заявил Дрейк. Первыми, по его мнению, должны переводить средства крупные и опытные держатели. Оставшиеся деньги стоит перемещать на новый адрес сразу после подписания транзакции.
Бутерин назвал такую меру разумной, если она не вызывает сложностей: хранить средства на адресах, с которых еще не отправляли транзакции, — неплохая идея. При этом он предостерег от спешки. По его словам, он сам потерял больше денег из-за неудачных миграций, чем из-за всех взломов вместе взятых. Дрейк согласился, что перевод должен быть постепенным и тщательно организованным: поспешная миграция принесет больше вреда, чем пользы.
Мнение ИИ
С точки зрения машинного анализа данных, у истории с «режимом бункера» есть близкий прецедент. В августе 2022 года бельгийские математики из KU Leuven Воутер Кастрик (Wouter Castryck) и Томас Декрю (Thomas Decru) взломали алгоритм SIKE, который дошел до четвертого раунда отбора постквантовых стандартов американского института NIST. Хватило одного ядра обычного процессора и примерно часа. Квантовый компьютер не понадобился.
Урок этого эпизода в том, что «квантовая устойчивость» остается гипотезой, а не доказанным фактом. Любая такая схема держится на допущении: задачу, которая лежит в ее основе, пока никто не научился решать быстро. Но доказательства того, что быстрого способа не существует, нет. Поэтому достаточно одному исследователю найти обходной путь, и защита, которую считали надежной, перестает работать. ИИ в такой картине выглядит новым ускорителем давнего поиска слабых мест. Что надежнее: схема, которую трудно взломать, или схема, в которой почти нечего взламывать?