note de recherche

Bitcoin ECDSA sous menace quantique : quelles signatures post-quantiques un développeur peut-il simuler ?

Bitcoin ECDSA under Quantum Threat: Which Post-Quantum Signatures Can a Developer Simulate?

publié
lecture
20 min · 3,333 mots
Registre des affirmations
32/32 affirmations vérifiées · 20 sources

Éditions: English · عربي · Español

Réponse directe

Aucune affirmation de cet ensemble de preuves ne signale un ordinateur quantique opérationnel pertinent pour la cryptographie, donc la menace pratique actuelle contre l'ECDSA de Bitcoin est nulle, mais le temps estimé jusqu'à une rupture varie largement et n'est pas tranché, avec une estimation optimiste de 2027 [2] [7] (voir Section 1 pour la seule déclaration complète de cette estimation). La preuve de travail de Bitcoin est jugée résistante à une accélération quantique à court terme, contrairement à son système de signature [7] [2]. Du côté défensif, un développeur peut simuler et comparer ECDSA avec Falcon, CRYSTALS-Dilithium et SPHINCS+ dès aujourd'hui dans des environnements de test basés sur Python, et plusieurs articles rapportent des résultats concrets de surcharge, de sécurité et d'intégration pour ces systèmes [1] [4] [6] [13]. Aucune affirmation ne donne une comparaison de coût directe entre la rupture d'ECDSA et la rupture de la preuve de travail sous des hypothèses identiques, donc tout classement de ce qui tombe en premier n'est pas directement soutenu par les preuves et doit être présenté comme tel.

Pourquoi le moment d'une rupture quantique est important pour Bitcoin

La sécurité de Bitcoin pour les dépenses repose sur ECDSA sur secp256k1, et ce système est compris comme étant cassable par l'algorithme de Shor exécuté sur un ordinateur quantique suffisamment grand [2]. Aucun ordinateur quantique pertinent pour la cryptographie (CRQC) n'existe aujourd'hui, et l'écart entre le matériel actuel et une telle machine est décrit comme grand [2]. Cela signifie que la menace n'est pas immédiate, mais les développeurs et les concepteurs de protocoles qui planifient des cycles de vie de logiciels ou de portefeuilles de plusieurs années ont besoin d'une estimation honnête de la marge disponible avant qu'une transition vers des signatures post-quantiques ne devienne urgente.

Les estimations de cette marge divergent. Un article déclare que le système de signature à courbe elliptique de Bitcoin pourrait être complètement cassé par un ordinateur quantique dès 2027 selon l'estimation la plus optimiste [7] ; ce chiffre est à nouveau mentionné dans les Sections 3 et 8 de cette note plutôt que répété en entier. Un autre article de cet ensemble insiste plutôt sur le fait qu'aucun CRQC n'existe et que la distance jusqu'à un est grande, sans s'engager sur une année [2]. Ce sont des cadrages différents provenant d'articles différents, l'un donnant une date optimiste et l'autre soulignant l'impossibilité actuelle, et un développeur devrait considérer 2027 comme une limite inférieure dans des hypothèses favorables plutôt qu'une prévision consensuelle.

Les deux moitiés de la sécurité de Bitcoin, les signatures et la preuve de travail, ne sont pas exposées de manière égale. L'algorithme de Shor menace les systèmes de signature ECDSA sur secp256k1 et BLS sur BLS12-381 [2], mais la même catégorie d'attaque ne s'applique pas au minage. La preuve de travail est décrite comme relativement résistante à une accélération quantique substantielle au cours des 10 prochaines années [7], et l'algorithme de Grover, la méthode quantique qui s'applique en principe aux problèmes de type recherche comme la preuve de travail, ne la menace pas de manière significative car son accélération n'est que quadratique, car elle est sapée par le coût par opération tolérant aux fautes et par un mur de parallélisation K√K, et car l'ajustement de la difficulté de Bitcoin annule l'accélération [2].

Parce que les signatures et le minage font face à des profils de risque si différents, la priorité pratique de l'ingénierie est claire : travailler sur le remplacement des signatures post-quantiques, pas sur le minage post-quantique. Cela façonne le reste de cette note, qui se concentre sur ce qu'un développeur peut construire et mesurer aujourd'hui avec des systèmes de signature post-quantiques dans un environnement Bitcoin simulé.

En quoi consiste réellement une menace quantique pour Bitcoin

Deux menaces algorithmiques distinctes sont discutées dans la littérature examinée ici, et elles ne doivent pas être confondues. L'algorithme de Shor est celui qui importe pour les signatures de Bitcoin : il peut casser ECDSA sur secp256k1 et BLS sur BLS12-381 [2]. Les ordinateurs quantiques sont, plus généralement, théoriquement capables de casser les hypothèses de dureté computationnelle sous-jacentes pour de nombreux systèmes cryptographiques existants [13]. L'utilisation de l'ECDSA par Bitcoin est spécifiquement signalée comme n'étant pas sécurisée post-quantique à cause de l'algorithme de Shor [12].

L'algorithme de Grover est l'autre algorithme quantique couramment discuté, mais il cible une partie différente du système : le minage, pas la signature. Il ne menace pas significativement la preuve de travail de Bitcoin, car son accélération n'est que quadratique, il est écrasé par le coût par opération tolérant aux fautes et un mur de parallélisation K√K, et l'ajustement de la difficulté annule l'accélération [2]. L'affirmation vérifiée liste le coût par opération tolérant aux fautes comme l'un des facteurs écrasants sans élaborer davantage sur le mécanisme, donc aucun détail supplémentaire sur pourquoi ce coût est plus lent qu'une puce classique n'est affirmé ici. Parce que l'algorithme de Grover concerne la recherche basée sur le hachage plutôt que la structure de logarithme discret qu'attaque l'algorithme de Shor, les deux menaces nécessitent des défenses totalement séparées : des signatures post-quantiques pour l'une, et essentiellement aucun changement pour l'autre à l'horizon considéré.

Toutes les pièces sur le réseau ne sont pas également exposées même en cas de pire rupture de l'ECDSA. Sur les environ six millions de pièces exposées quantiquement de Bitcoin, seulement environ 2,3 millions sont jugées irréductiblement à risque [2]. Cela importe pour le triage : un plan de transition n'a pas besoin de traiter l'ensemble de l'offre comme également urgent, puisqu'une majorité des pièces exposées pourrait plausiblement être protégée par des mécanismes autres qu'une migration dure immédiate.

Le profil d'exposition d'Ethereum diffère à nouveau. Entre 50 et 65 % de l'Ether se trouve sur des comptes à clé révélée qui peuvent adopter une protection post-quantique [2]. C'est un résultat séparé concernant une chaîne séparée et ne doit pas être transposé au chiffre de 2,3 millions de pièces de Bitcoin, puisque les deux articles décrivent des classes d'actifs différentes et des mécanismes d'exposition différents même s'ils proviennent de la même source [2].

Ce qu'il en coûterait, en matériel, pour réellement exécuter l'attaque

Un article donne des estimations concrètes de matériel et de puissance pour exécuter des attaques de type Grover contre le minage de Bitcoin, ce qui est utile pour ancrer à quel point la technologie actuelle est éloignée d'une attaque pratique sur ce côté du système. Bitcoin fait déjà face à une menace quantique via les attaques de Shor sur les signatures à courbe elliptique, selon cet article [14], ce qui est une redite du même résultat déjà noté ci-dessus [2] plutôt qu'une confirmation indépendante. Dans le cadre de réglage partiel de pré-image le plus favorable considéré par l'article (b = 32, 2^224 états marqués), une flotte de codes de surface supraconducteurs nécessiterait environ 10^8 qubits physiques et environ 10^4 MW [14].

Lorsque le réglage est resserré pour correspondre à la difficulté réelle du réseau principal de Bitcoin en janvier 2025 (b environ 79), la facture de ressources explose à environ 10^23 qubits et environ 10^25 W [14]. Cela dépasse de plusieurs ordres de grandeur le cas le plus favorable, et illustre concrètement pourquoi la preuve de travail est jugée résistante à une accélération quantique à court terme : l'avantage quadratique théorique de l'algorithme de Grover est submergé par les exigences physiques en ressources à une difficulté réaliste.

Ces deux nombres, 10^8 qubits et 10^4 MW dans le cadre favorable contre 10^23 qubits et 10^25 W à la difficulté du réseau principal, proviennent des propres hypothèses de modélisation d'un seul article et doivent être lus comme illustrant l'ampleur de l'écart plutôt que comme une prévision du moment où une telle flotte pourrait exister. Aucune affirmation de cet ensemble ne donne de calendrier pour la construction d'un tel matériel. Un développeur devrait traiter ces nombres comme une vérification d'échelle, pas comme une entrée de plan de projet.

Rien dans cet ensemble de preuves ne donne une estimation comparable du coût matériel pour une attaque par algorithme de Shor sur les signatures ECDSA spécifiquement, donc une comparaison de coût similaire entre attaquer les signatures et attaquer le minage ne peut pas être faite à partir de ces affirmations. L'estimation optimiste de 2027 pour casser l'ECDSA (Section 1) [7] et les coûts matériels de minage ci-dessus [14] proviennent d'articles différents utilisant des méthodes différentes, et ils ne doivent pas être fusionnés en une seule chronologie.

Les systèmes de signature post-quantiques proposés et ce qui les façonne

Le processus de normalisation des primitives cryptographiques post-quantiques par le NIST a commencé en décembre 2016 [12]. De ce processus, le NIST a sélectionné trois systèmes de signature numérique pour normalisation : Falcon, SPHINCS+ et CRYSTALS-Dilithium [13], et une revue du domaine met en évidence les trois mêmes algorithmes, CRYSTALS-Dilithium, Falcon et SPHINCS+, comme les clés à suivre dans le processus PQC du NIST [20]. Dilithium en particulier a émergé comme l'un des gagnants de la compétition du NIST et est maintenant normalisé sous le nom ML-DSA (FIPS 204) [12], et il a été identifié comme le choix principal pour la signature numérique post-quantique [13].

La sécurité de Dilithium repose sur trois hypothèses de dureté : Module Learning with Errors (MLWE), Module Short Integer Solution (MSIS) et SelfTargetMSIS [13]. Parmi celles-ci, SelfTargetMSIS est nouveau, et bien qu'il soit classiquement aussi dur que MSIS, sa dureté quantique était auparavant peu claire [13]. Cet écart importe pour quiconque se fie au niveau de sécurité déclaré de Dilithium, car la preuve de dureté classique d'un système ne s'étend pas automatiquement au cadre quantique.

Un article de cet ensemble comble directement cet écart : il fournit la première preuve de la dureté de SelfTargetMSIS, via une réduction de MLWE dans le modèle d'oracle aléatoire quantique (QROM) [13]. Cette nouvelle preuve de sécurité est applicable sous la condition q = 1 mod 2n [13], donc elle ne couvre pas chaque choix de paramètre possible, seulement ceux satisfaisant cette condition modulaire. Un développeur choisissant les paramètres de Dilithium pour une simulation devrait vérifier explicitement cette condition si la preuve de sécurité est censée s'appliquer.

La preuve a un coût en taille. Sous le même niveau de sécurité, la taille de la clé publique et la taille de la signature sont respectivement environ 2,9 fois et 1,3 fois plus grandes que celles proposées par Kiltz et al. [13]. C'est un compromis direct dont un développeur doit tenir compte dans son budget : la garantie de sécurité plus forte et plus complètement prouvée produit des clés et des signatures plus grandes qu'une construction antérieure moins complètement prouvée.

Approches basées sur les réseaux, les codes et les signatures agrégées comparées

Au-delà des trois systèmes sélectionnés par le NIST, la littérature présente également un compromis plus large entre les familles de systèmes post-quantiques. Les systèmes basés sur les réseaux offrent une meilleure efficacité computationnelle, tandis que les systèmes basés sur les codes offrent des garanties de sécurité plus fortes au prix d'une surcharge de communication accrue [3]. C'est un cadrage général d'un article sur l'authentification MANET, pas un benchmark spécifique à Bitcoin, mais il établit des attentes utiles pour quiconque choisit une famille de système à prototyper : les systèmes basés sur les réseaux plus rapides font un compromis avec les systèmes basés sur les codes plus lourds mais plus conservateurs.

Au sein de la famille des réseaux, CRYSTALS-Dilithium a été testé directement dans un contexte de transaction Bitcoin, avec un inconvénient notable. Un article rapporte que CRYSTALS-Dilithium a la limitation défavorable de faire chuter l'efficacité des transactions Bitcoin de 17 fois [4]. C'est une baisse d'efficacité substantielle, et elle motive le travail sur des constructions plus compactes construites au-dessus de Dilithium plutôt que de l'utiliser non modifié.

Une telle construction est le système LAS proposé dans le même article. Le système LAS proposé, basé sur CRYSTALS-Dilithium et un protocole de connaissances transparentes évolutives sans connaissance (STARK), génère des signatures avec une sécurité post-quantique et de petites tailles de signature [4]. L'affirmation vérifiée ne décrit pas LAS comme une conception de signature agrégée, donc cette note ne le caractérise pas ainsi ; il combine CRYSTALS-Dilithium avec une couche de preuve STARK spécifiquement pour contrer la perte d'efficacité de 17 fois observée avec Dilithium non modifié dans le contexte Bitcoin du même article.

Un article séparé adopte une approche différente, orientée stockage, pour comparer les systèmes dans un cadre d'échange blockchain. Il compare les signatures post-quantiques recommandées par le NIST avec ECDSA dans un système d'échange Bitcoin, enregistrant les valeurs de hachage des signatures et des clés publiques dans la blockchain et stockant leur contenu réel en utilisant IPFS [6]. Cette architecture, hachages sur la chaîne et contenu complet sur IPFS, est un choix de conception distinct de l'approche LAS, visant à contrôler le coût de stockage sur la chaîne plutôt que la taille de signature directement.

Ce qu'une simulation Python d'ECDSA, Falcon, Dilithium et SPHINCS+ a réellement mesuré

Le point de référence le plus directement constructible dans cet ensemble de preuves est une étude de simulation basée sur Python. Dans cet environnement, ECDSA, Falcon, CRYSTALS-Dilithium et SPHINCS+ ont été analysés en combinaison avec les protocoles de communication quantique BB84, E91 et SARG04 [1]. Cet appariement de systèmes de signature post-quantiques avec des protocoles de distribution de clés quantiques est une caractéristique distinctive de cette étude et donne au développeur un modèle de ce qu'il faut simuler et comment structurer la comparaison.

En vitesse brute, le système classique de base gagne toujours, avec une réserve concernant la durabilité. ECDSA reste le système de base le plus rapide mais manque de résistance quantique [1]. C'est le compromis attendu : la signature classique à courbe elliptique est computationnellement bon marché mais n'offre aucune protection une fois qu'un CRQC existe.

Parmi les candidats post-quantiques, SPHINCS+ se distingue par sa sécurité à un coût mesuré. SPHINCS+ offre la sécurité la plus élevée avec une surcharge attendue de 93,5 % [1]. L'article ne précise pas l'unité exacte ou la base de référence par rapport à laquelle ce pourcentage est mesuré (par exemple, s'il s'agit de la taille de la signature, du temps de calcul ou d'une autre métrique), donc un développeur devrait traiter 93,5 % comme un chiffre rapporté à reproduire et à déterminer expérimentalement, plutôt que comme un nombre explicite.

Du côté de la communication quantique, un protocole a été trouvé pour se généraliser le mieux à travers les tailles de transaction. Parmi les protocoles quantiques, BB84 a atteint la meilleure efficacité globale à travers les tailles de transaction [1]. S'appuyant sur cela, l'étude identifie deux paires d'intégration recommandées : BB84 et CRYSTALS-Dilithium pour l'équilibre vitesse/sécurité, et SPHINCS+ et E91 pour une résilience quantique maximale [1]. Ces deux paires donnent au développeur deux configurations de départ concrètes à reproduire, l'une adaptée au débit et l'autre à une sécurité conservative.

Mécanismes de migration pour une chaîne déjà déployée

Bitcoin ne peut pas simplement échanger son système de signature du jour au lendemain, car les anciennes pièces sont verrouillées sous le système existant et tout changement des règles de consensus nécessite une coordination. Un mécanisme proposé aborde directement ce problème. L'article propose un protocole commit-delay-reveal qui permet aux utilisateurs de déplacer des fonds vers un système de signature résistant quantique, fonctionnant même si ECDSA est compromis, et implémentable comme un soft fork [15]. C'est significatif car cela signifie que le mécanisme de protection ne nécessite pas un hard fork, et qu'il est explicitement conçu pour fonctionner même après que ECDSA ait déjà été cassé, pas seulement comme mesure préventive préalable.

Cette conception commit-delay-reveal est un type de contribution différent des benchmarks de systèmes de signature discutés ailleurs dans cette note. C'est un protocole de migration, concernant la manière dont les pièces passent d'un ancien système à un nouveau dans des conditions adverses, plutôt qu'une comparaison de la vitesse ou de la taille des algorithmes de signature. Un développeur intéressé par la simulation d'une transition complète, pas seulement l'échange de bibliothèques de signatures, devrait considérer cela comme le mécanisme pertinent à prototyper.

Aucune affirmation de cet ensemble ne donne de nombre de performance (latence, débit ou coût de stockage) pour le protocole commit-delay-reveal lui-même. Cela signifie qu'un développeur souhaitant connaître sa surcharge devrait l'implémenter et le mesurer directement, puisque les preuves existantes établissent seulement que le mécanisme existe, quel problème il résout, et qu'il peut être déployé comme un soft fork [15].

Combiner cela avec les chiffres d'exposition discutés plus tôt donne une image plausible (non prouvée comme liée) de triage : une majorité des Bitcoins exposés n'est pas irréductiblement à risque [2], et un chemin de migration compatible soft fork existe pour déplacer les fonds vers des signatures résistantes quantiques [15]. Ces deux résultats proviennent d'articles différents et ne sont liés par aucune affirmation de cet ensemble, donc cette note les présente côte à côte sans affirmer que l'un permet ou a été conçu pour compléter l'autre.

Limites et questions ouvertes

Le plus grand écart unique dans cet ensemble de preuves est l'absence de toute affirmation rapportant un test direct en tête-à-tête d'un système de signature post-quantique intégré dans un nœud Bitcoin réel et en fonctionnement, ou un client complet, sous les règles de consensus réelles de Bitcoin. La preuve la plus proche disponible est un environnement de simulation Python [1] et un système d'échange Bitcoin qui enregistre des hachages sur la chaîne et du contenu sur IPFS [6], tous deux étant des bancs d'essai ou des intégrations partielles plutôt que des déploiements de nœuds complets.

Les estimations du moment où une rupture de l'ECDSA pourrait se produire divergent dans leur cadrage. Un article donne 2027 comme estimation optimiste [7] (voir Section 1), tandis qu'un autre insiste sur le fait qu'aucun CRQC n'existe aujourd'hui et que l'écart jusqu'à un est grand sans donner d'année [2]. Un développeur ne devrait pas faire la moyenne de ces chiffres ou traiter 2027 comme une date attendue ; c'est explicitement le cas le plus optimiste dans son article source [7].

Plusieurs nombres dans cet ensemble manquent de détails méthodologiques complets tels qu'énoncés. Le chiffre de surcharge de 93,5 % pour SPHINCS+ [1] ne spécifie pas son unité ou sa base de référence dans l'affirmation telle que donnée. La baisse d'efficacité de 17 fois pour CRYSTALS-Dilithium dans un contexte de transaction Bitcoin [4] et les augmentations de taille de 2,9 fois et 1,3 fois pour la nouvelle preuve de sécurité de Dilithium par rapport à Kiltz et al. [13] proviennent d'articles différents avec des bases de référence différentes (un contexte d'efficacité de transaction Bitcoin contre une comparaison de taille cryptographique par rapport à une proposition antérieure spécifique) et ne doivent pas être comparés entre eux.

Enfin, aucune affirmation de cet ensemble ne compare directement le coût d'attaquer les signatures de Bitcoin via l'algorithme de Shor contre le coût d'attaquer son minage via l'algorithme de Grover en utilisant les mêmes unités ou hypothèses. Les estimations matérielles du côté du minage [14] et la chronologie de rupture de signature [7] proviennent d'articles séparés avec des méthodes séparées. Toute déclaration classant quelle attaque est plus imminente ou plus gourmande en ressources que l'autre serait une inférence que ces preuves ne soutiennent pas, et cette note a délibérément évité de faire cette comparaison.

Comment le construire, ou comment l'utiliser

  1. Définir le périmètre. Décider si le projet est un benchmark de système de signature (suivant le modèle de simulation Python [1]), un test d'intégration de transaction Bitcoin (suivant l'approche CRYSTALS-Dilithium et LAS [4]), ou un test d'architecture de stockage (suivant la conception hachage-sur-chaîne, contenu-sur-IPFS [6]). Ce sont trois formes de projet distinctes tirées de trois articles différents ; en choisir une pour éviter de confondre leurs méthodes.
  2. Choisir les systèmes de signature à implémenter. Au minimum, implémenter ECDSA comme base de référence, plus les trois systèmes post-quantiques sélectionnés par le NIST : Falcon, SPHINCS+ et CRYSTALS-Dilithium [13] [1]. Utiliser des implémentations de référence pour chacun ; ne pas écrire de nouvelles primitives cryptographiques à partir de zéro.
  3. Vérifier les conditions des paramètres avant de se fier à une preuve de sécurité. Si vous utilisez Dilithium et citez sa preuve de sécurité QROM, confirmer que le choix de paramètre satisfait q = 1 mod 2n [13], puisque la preuve dans cet article est déclarée applicable seulement sous cette condition.
  4. Construire le harnais de simulation en Python. Suivre la structure de l'étude de référence, qui a analysé ECDSA, Falcon, CRYSTALS-Dilithium et SPHINCS+ en combinaison avec les protocoles de communication quantique BB84, E91 et SARG04 [1]. Faire varier la taille de transaction comme paramètre expérimental, puisque l'étude de référence a mesuré l'efficacité à travers les tailles de transaction [1].
  5. Mesurer la vitesse par rapport à la base de référence ECDSA. Enregistrer le temps de signature et de vérification pour chaque système post-quantique par rapport à ECDSA. S'attendre à ce qu'ECDSA reste le plus rapide [1] ; l'objectif est de quantifier de combien chaque candidat post-quantique est plus lent sous votre propre matériel et implémentation, puisque l'article de référence rapporte le classement mais un développeur a besoin de ses propres nombres reproductibles.
  6. Mesurer et rapporter la surcharge avec précision. Lors de la mesure de SPHINCS+, rapporter la surcharge avec une unité explicite, par exemple octets de taille de signature, ou millisecondes de temps de calcul, ou bande passante. Le chiffre de référence de 93,5 % de surcharge [1] ne spécifie pas son unité dans l'affirmation telle que donnée, donc définissez la vôtre clairement pour rendre le résultat reproductible et comparable.
  7. Tester les deux paires recommandées. Reproduire les deux configurations d'intégration de l'étude de référence : BB84 avec CRYSTALS-Dilithium pour un équilibre vitesse/sécurité, et SPHINCS+ avec E91 pour une résilience quantique maximale [1]. Comparer les deux à la base de référence ECDSA seule sur la même charge de travail de transaction.
  8. Si vous testez dans un contexte de transaction Bitcoin, mesurer directement l'efficacité des transactions. Des travaux antérieurs ont trouvé que CRYSTALS-Dilithium faisait chuter l'efficacité des transactions Bitcoin de 17 fois lorsqu'il est utilisé directement [4]. Confirmer si votre implémentation reproduit une baisse similaire, et si c'est le cas, envisager si un wrapper de signature agrégée ou basé sur STARK, suivant la conception LAS [4], vaut la peine d'être implémenté pour récupérer l'efficacité.
  9. Si vous testez une architecture de stockage, séparer explicitement les données sur la chaîne et hors chaîne. Suivant la conception du système d'échange, stocker les valeurs de hachage des signatures et des clés publiques sur la chaîne, et stocker le contenu réel de la signature et de la clé sur IPFS [6]. Mesurer séparément la croissance du stockage sur la chaîne et la latence de récupération IPFS.
  10. Si vous testez un mécanisme de migration, implémenter le flux commit-delay-reveal. Ce protocole permet aux utilisateurs de déplacer des fonds vers un système résistant quantique et est conçu pour fonctionner comme un soft fork, même si ECDSA a déjà été compromis [15]. Simuler les phases de commit, delay et reveal sur un testnet ou une chaîne privée, et mesurer l'effet de la fenêtre de délai sur l'expérience utilisateur et sur l'opportunité d'attaque, puisque aucune source de cet ensemble ne rapporte directement cette surcharge.
  11. Rapporter chaque nombre avec ses conditions expérimentales exactes. Énoncer le benchmark, l'échantillon ou la charge de travail, et le cadre logiciel/matériel pour chaque valeur mesurée, suivant le modèle utilisé tout au long de cette note ; ne pas rapporter un pourcentage ou un multiplicateur nu sans le contexte déclaré de son article source.
  12. Points de défaillance courants à vérifier. Confirmer que les versions de bibliothèque de Dilithium, Falcon et SPHINCS+ correspondent aux ensembles de paramètres référencés dans les documents de normalisation [13] [12] ; confirmer la condition modulaire de la preuve QROM si vous vous y fiez [13] ; et garder la menace de minage liée à l'algorithme de Grover totalement séparée du travail de benchmark des systèmes de signature, car ils traitent de différentes parties du système avec différents modèles d'attaque [2].

Ce que nous construirions

Nous construirions un harnais de benchmark Python reproductible qui mesure le temps de signature et de vérification et la taille de signature d'ECDSA, Falcon, CRYSTALS-Dilithium et SPHINCS+ sur une gamme de tailles de transactions Bitcoin simulées, suivant la structure de l'étude de simulation Python existante [1]. Nous implémenterions les deux paires d'intégration recommandées de cette étude, BB84 avec CRYSTALS-Dilithium et SPHINCS+ avec E91, en utilisant des bibliothèques de référence standard pour les systèmes post-quantiques et des simulateurs standards pour les protocoles de communication quantique [1].

Le projet serait jugé par rapport à deux bases de référence concrètes : la performance brute d'ECDSA comme plancher de vitesse [1], et le chiffre rapporté de 93,5 % de surcharge de SPHINCS+ comme cible à reproduire ou affiner avec une unité explicite et déclarée [1]. Nous tenterions également de reproduire la baisse d'efficacité de transaction rapportée de 17 fois lors de l'utilisation directe de CRYSTALS-Dilithium dans un format de transaction Bitcoin simplifié [4], pour confirmer si ce chiffre tient dans notre propre implémentation.

Aucune affirmation de cet ensemble de preuves ne spécifie de calendrier d'implémentation ou de taille d'équipe pour construire un tel harnais, donc cette note n'en estime pas un. Le coût se limiterait au temps d'ingénierie et au calcul standard, car aucun des systèmes impliqués ne nécessite de matériel quantique spécialisé pour simuler classiquement. Le livrable serait une réponse claire et reproductible sur quel système et appariement équilibre le mieux vitesse et sécurité post-quantique pour une charge de travail de transaction donnée, énoncé avec des unités exactes, contrairement au chiffre de surcharge ambigu dans l'étude source.

Registre des affirmations

  1. factétayée

    No cryptographically-relevant quantum computer (CRQC) exists today, and the gap to one is large.

    [2] Quantum Horizon: An evaluation of quantum computing as a threat to Bitcoin and Ethereum, section Executive summary
    Quantum computing is a real, broad-based, but bounded and substantially mitigable threat to Bitcoin and Ethereum, and recent results are compressing the timeline. The four core findings: 1. No cryptographically-relevant quantum computer (CRQC) exists today, and the gap to one is …
  2. factétayée

    Shor's algorithm can break the signature schemes ECDSA over secp256k1 and BLS over BLS12-381.

    [2] Quantum Horizon: An evaluation of quantum computing as a threat to Bitcoin and Ethereum, section Executive summary
    Quantum computing is a real, broad-based, but bounded and substantially mitigable threat to Bitcoin and Ethereum, and recent results are compressing the timeline. The four core findings: 1. No cryptographically-relevant quantum computer (CRQC) exists today, and the gap to one is …
  3. factétayée

    Grover's algorithm does not meaningfully threaten Bitcoin's proof-of-work because its speedup is only quadratic, it is crushed by fault-tolerant per-operation cost and a K√K parallelization wall, and difficulty adjustment cancels the speedup.

    [2] Quantum Horizon: An evaluation of quantum computing as a threat to Bitcoin and Ethereum, section Executive summary
    Quantum computing is a real, broad-based, but bounded and substantially mitigable threat to Bitcoin and Ethereum, and recent results are compressing the timeline. The four core findings: 1. No cryptographically-relevant quantum computer (CRQC) exists today, and the gap to one is …
  4. uncertaintyétayée

    The elliptic curve signature scheme used by Bitcoin could be completely broken by a quantum computer as early as 2027, by the most optimistic estimates.

    [7] Quantum attacks on Bitcoin, and how to protect against them, abstract arXiv:1710.10377v1
    The key cryptographic protocols used to secure the internet and financial transactions of today are all susceptible to attack by the development of a sufficiently large quantum computer. One particular area at risk are cryptocurrencies, a market currently worth over 150 billion U…
  5. resultétayée

    The proof-of-work used by Bitcoin is relatively resistant to substantial speedup by quantum computers in the next 10 years.

    [7] Quantum attacks on Bitcoin, and how to protect against them, abstract arXiv:1710.10377v1
    The key cryptographic protocols used to secure the internet and financial transactions of today are all susceptible to attack by the development of a sufficiently large quantum computer. One particular area at risk are cryptocurrencies, a market currently worth over 150 billion U…
  6. resultétayée

    Of Bitcoin's roughly six million quantum-exposed coins, only about 2.3 million are irreducibly at risk.

    [2] Quantum Horizon: An evaluation of quantum computing as a threat to Bitcoin and Ethereum, abstract arXiv:2606.14484v1
    Quantum computing poses a real, broad-based, but bounded and substantially mitigable threat to Bitcoin and Ethereum. We separate the two quantum algorithms that public discussion routinely conflates: Shor's algorithm breaks the elliptic-curve signatures (ECDSA over secp256k1, BLS…
  7. resultétayée

    50 to 65% of Ether sits at key-revealed accounts that can adopt post-quantum protection.

    [2] Quantum Horizon: An evaluation of quantum computing as a threat to Bitcoin and Ethereum, abstract arXiv:2606.14484v1
    Quantum computing poses a real, broad-based, but bounded and substantially mitigable threat to Bitcoin and Ethereum. We separate the two quantum algorithms that public discussion routinely conflates: Shor's algorithm breaks the elliptic-curve signatures (ECDSA over secp256k1, BLS…
  8. methodétayée

    In a Python simulation environment, ECDSA, Falcon, CRYSTALS-Dilithium, and SPHINCS+ were analyzed in combination with quantum communication protocols BB84, E91, and SARG04.

    [1] Integrating Post Quantum Cryptography Into Bitcoin Sidechains: A Simulation Based Study, abstract S2 9701bb77f1fd
    The arrival of quantum computing poses a huge threat to conventional public key cryptography used in blockchain systems such as Bitcoin. To address this challenge, we proposes and evaluates a quantum resistant sidechain framework that integrates post quantum digital signature sch…
  9. resultétayée

    ECDSA remains the fastest baseline scheme but lacks quantum resistance.

    [1] Integrating Post Quantum Cryptography Into Bitcoin Sidechains: A Simulation Based Study, abstract S2 9701bb77f1fd
    The arrival of quantum computing poses a huge threat to conventional public key cryptography used in blockchain systems such as Bitcoin. To address this challenge, we proposes and evaluates a quantum resistant sidechain framework that integrates post quantum digital signature sch…
  10. resultétayée

    SPHINCS+ provides the highest security with an expected overhead of 93.5%.

    [1] Integrating Post Quantum Cryptography Into Bitcoin Sidechains: A Simulation Based Study, abstract S2 9701bb77f1fd
    The arrival of quantum computing poses a huge threat to conventional public key cryptography used in blockchain systems such as Bitcoin. To address this challenge, we proposes and evaluates a quantum resistant sidechain framework that integrates post quantum digital signature sch…
  11. resultétayée

    Among quantum protocols, BB84 achieved the best overall efficiency across transaction sizes.

    [1] Integrating Post Quantum Cryptography Into Bitcoin Sidechains: A Simulation Based Study, abstract S2 9701bb77f1fd
    The arrival of quantum computing poses a huge threat to conventional public key cryptography used in blockchain systems such as Bitcoin. To address this challenge, we proposes and evaluates a quantum resistant sidechain framework that integrates post quantum digital signature sch…
  12. resultétayée

    The optimal integration pairs were BB84 and CRYSTALS-Dilithium for speed/security balance, and SPHINCS+ and E91 for maximum quantum resilience.

    [1] Integrating Post Quantum Cryptography Into Bitcoin Sidechains: A Simulation Based Study, abstract S2 9701bb77f1fd
    The arrival of quantum computing poses a huge threat to conventional public key cryptography used in blockchain systems such as Bitcoin. To address this challenge, we proposes and evaluates a quantum resistant sidechain framework that integrates post quantum digital signature sch…
  13. limitationétayée

    CRYSTALS-Dilithium has the adverse limitation of causing Bitcoin's transaction efficiency to fall by 17 times.

    [4] Improving Bitcoin’s Post-Quantum Transaction Efficiency With a Novel Lattice-Based Aggregate Signature Scheme Based on CRYSTALS-Dilithium and a STARK Protocol, abstract DOI 10.1109/access.2022.3227394
    This paper proposes a novel lattice-based aggregate signature (LAS) scheme that bring post-quantum security to the Bitcoin system without sacrificing its transaction efficiency. Bitcoin currently employs Elliptic Curve Digital Signature Algorithm (ECDSA), which is insecure agains…
  14. methodétayée

    The proposed LAS scheme, based on CRYSTALS-Dilithium and a zero-knowledge Scalable Transparent Arguments of Knowledge (STARK) protocol, generates signatures with post-quantum security and small signature sizes.

    [4] Improving Bitcoin’s Post-Quantum Transaction Efficiency With a Novel Lattice-Based Aggregate Signature Scheme Based on CRYSTALS-Dilithium and a STARK Protocol, abstract DOI 10.1109/access.2022.3227394
    This paper proposes a novel lattice-based aggregate signature (LAS) scheme that bring post-quantum security to the Bitcoin system without sacrificing its transaction efficiency. Bitcoin currently employs Elliptic Curve Digital Signature Algorithm (ECDSA), which is insecure agains…
  15. resultétayée

    Lattice-based schemes offer better computational efficiency, while code-based schemes provide stronger security guarantees at the cost of increased communication overhead.

    [3] Lightweight Post-Quantum Authentication Framework of Lattice and Code-Based Post-Quantum Signature Schemes under Mobility Constraints in MANETS, abstract S2 a024baff691f
    The rapid advancement of quantum computing poses a significant threat to conventional public-key cryptographic mechanisms deployed in Mobile Ad Hoc Networks (MANETs). Due to their decentralized architecture, dynamic topology, and resource-constrained nodes, MANETs require securit…
  16. methodétayée

    The study compares NIST-recommended post-quantum signatures with ECDSA in a Bitcoin exchange scheme, recording hash values of signatures and public keys within the blockchain and storing their actual content using IPFS.

    [6] A Quantum-Resistant Blockchain System: A Comparative Analysis, abstract DOI 10.3390/math11183947
    Blockchain transactions are decentralized, secure, and transparent, and they have altered industries. However, the emergence of quantum computing presents a severe security risk to the traditional encryption algorithms used in blockchain. Post-quantum signatures are required to p…
  17. factétayée

    Bitcoin uses the Elliptic Curve Digital Signature Algorithm (ECDSA) which is not considered post-quantum secure due to the Shor's algorithm.

    [12] Towards Post-Quantum Bitcoin Blockchain using Dilithium Signature, abstract S2 cb3f9a365986
    Bitcoin is one of the famous cryptocurrencies in the world. It is a permissionless blockchain, and all transactions are stored in a public decentralized ledger. In its security design, Bitcoin utilizes various cryptographic primitives, such as hash functions and signature schemes…
  18. factétayée

    NIST initiated a process to standardize post-quantum cryptographic primitives in December 2016.

    [12] Towards Post-Quantum Bitcoin Blockchain using Dilithium Signature, abstract S2 cb3f9a365986
    Bitcoin is one of the famous cryptocurrencies in the world. It is a permissionless blockchain, and all transactions are stored in a public decentralized ledger. In its security design, Bitcoin utilizes various cryptographic primitives, such as hash functions and signature schemes…
  19. factétayée

    Dilithium emerged as one of the winners of the NIST competition and is standardized as ML-DSA (FIPS 204).

    [12] Towards Post-Quantum Bitcoin Blockchain using Dilithium Signature, abstract S2 cb3f9a365986
    Bitcoin is one of the famous cryptocurrencies in the world. It is a permissionless blockchain, and all transactions are stored in a public decentralized ledger. In its security design, Bitcoin utilizes various cryptographic primitives, such as hash functions and signature schemes…
  20. factétayée

    Quantum computers are theoretically capable of breaking the underlying computational hardness assumptions for many existing cryptographic schemes.

    [13] Evaluating the security of CRYSTALS-Dilithium in the quantum random oracle model, section 1 Introduction
    Quantum computers are theoretically capable of breaking the underlying computational hardness assumptions for many existing cryptographic schemes. Therefore, it is vitally important to develop new cryptographic primitives and protocols that are resistant to quantum attacks. The g…
  21. factétayée

    NIST selected three digital signature schemes for standardization: Falcon, SPHINCS+, and CRYSTALS-Dilithium.

    [13] Evaluating the security of CRYSTALS-Dilithium in the quantum random oracle model, section 1 Introduction
    Quantum computers are theoretically capable of breaking the underlying computational hardness assumptions for many existing cryptographic schemes. Therefore, it is vitally important to develop new cryptographic primitives and protocols that are resistant to quantum attacks. The g…
  22. factétayée

    CRYSTALS-Dilithium was identified as the primary choice for post-quantum digital signing.

    [13] Evaluating the security of CRYSTALS-Dilithium in the quantum random oracle model, section 1 Introduction
    Quantum computers are theoretically capable of breaking the underlying computational hardness assumptions for many existing cryptographic schemes. Therefore, it is vitally important to develop new cryptographic primitives and protocols that are resistant to quantum attacks. The g…
  23. factétayée

    The hardness of CRYSTALS-Dilithium is based on Module Learning with Errors (MLWE), Module Short Integer Solution (MSIS), and SelfTargetMSIS.

    [13] Evaluating the security of CRYSTALS-Dilithium in the quantum random oracle model, abstract arXiv:2312.16619v2
    In the wake of recent progress on quantum computing hardware, the National Institute of Standards and Technology (NIST) is standardizing cryptographic protocols that are resistant to attacks by quantum adversaries. The primary digital signature scheme that NIST has chosen is CRYS…
  24. uncertaintyétayée

    SelfTargetMSIS is novel and, though classically as hard as MSIS, its quantum hardness is unclear.

    [13] Evaluating the security of CRYSTALS-Dilithium in the quantum random oracle model, abstract arXiv:2312.16619v2
    In the wake of recent progress on quantum computing hardware, the National Institute of Standards and Technology (NIST) is standardizing cryptographic protocols that are resistant to attacks by quantum adversaries. The primary digital signature scheme that NIST has chosen is CRYS…
  25. resultétayée

    The paper provides the first proof of the hardness of SelfTargetMSIS via a reduction from MLWE in the Quantum Random Oracle Model (QROM).

    [13] Evaluating the security of CRYSTALS-Dilithium in the quantum random oracle model, abstract arXiv:2312.16619v2
    In the wake of recent progress on quantum computing hardware, the National Institute of Standards and Technology (NIST) is standardizing cryptographic protocols that are resistant to attacks by quantum adversaries. The primary digital signature scheme that NIST has chosen is CRYS…
  26. resultétayée

    The new security proof for Dilithium is applicable under the condition q = 1 mod 2n.

    [13] Evaluating the security of CRYSTALS-Dilithium in the quantum random oracle model, section Evaluating the security of 𝖢𝖱𝖸𝖲𝖳𝖠𝖫𝖲​-​𝖣𝗂𝗅𝗂𝗍𝗁𝗂𝗎𝗆\mathsf{CRYSTALS}\raisebox{1.0pt}{-}\mathsf{Dilithium} in the quantum ra
    previous work by Kiltz, Lyubashevsky, and Schaffner (EUROCRYPT 2018) that gave the only other rigorous security proof for a variant of 𝖣𝗂𝗅𝗂𝗍𝗁𝗂𝗎𝗆\mathsf{Dilithium}, our proof has the advantage of being applicable under the condition q=1​mod​ 2​nq=1\ \mathrm{mod}\ 2n, where qq deno…
  27. resultétayée

    Under the same security level, the public key size and signature size are about 2.9 times and 1.3 times larger, respectively, than those proposed by Kiltz et al.

    [13] Evaluating the security of CRYSTALS-Dilithium in the quantum random oracle model, section Evaluating the security of 𝖢𝖱𝖸𝖲𝖳𝖠𝖫𝖲​-​𝖣𝗂𝗅𝗂𝗍𝗁𝗂𝗎𝗆\mathsf{CRYSTALS}\raisebox{1.0pt}{-}\mathsf{Dilithium} in the quantum ra
    previous work by Kiltz, Lyubashevsky, and Schaffner (EUROCRYPT 2018) that gave the only other rigorous security proof for a variant of 𝖣𝗂𝗅𝗂𝗍𝗁𝗂𝗎𝗆\mathsf{Dilithium}, our proof has the advantage of being applicable under the condition q=1​mod​ 2​nq=1\ \mathrm{mod}\ 2n, where qq deno…
  28. factétayée

    Bitcoin already faces a quantum threat through Shor attacks on elliptic-curve signatures.

    [14] Kardashev scale Quantum Computing for Bitcoin Mining, abstract S2 baadf09957d0
    Bitcoin already faces a quantum threat through Shor attacks on elliptic-curve signatures. This paper isolates the other component that public discussion often conflates with it: mining. Grover's algorithm halves the exponent of brute-force search, promising a quadratic edge to an…
  29. resultétayée

    At the most favourable partial-preimage setting (b = 32, 2^224 marked states), a superconducting surface-code fleet requires about 10^8 physical qubits and about 10^4 MW.

    [14] Kardashev scale Quantum Computing for Bitcoin Mining, abstract S2 baadf09957d0
    Bitcoin already faces a quantum threat through Shor attacks on elliptic-curve signatures. This paper isolates the other component that public discussion often conflates with it: mining. Grover's algorithm halves the exponent of brute-force search, promising a quadratic edge to an…
  30. resultétayée

    Tightening to Bitcoin's January 2025 mainnet difficulty (b about 79) explodes the bill to about 10^23 qubits and about 10^25 W.

    [14] Kardashev scale Quantum Computing for Bitcoin Mining, abstract S2 baadf09957d0
    Bitcoin already faces a quantum threat through Shor attacks on elliptic-curve signatures. This paper isolates the other component that public discussion often conflates with it: mining. Grover's algorithm halves the exponent of brute-force search, promising a quadratic edge to an…
  31. methodétayée

    The paper proposes a commit-delay-reveal protocol that allows users to move funds to a quantum-resistant signature scheme, functioning even if ECDSA is compromised, and implementable as a soft fork.

    [15] Committing to quantum resistance: a slow defence for Bitcoin against a fast quantum computing attack, abstract DOI 10.1098/rsos.180410
    Quantum computers are expected to have a dramatic impact on numerous fields due to their anticipated ability to solve classes of mathematical problems much more efficiently than their classical counterparts. This particularly applies to domains involving integer factorization and…
  32. factétayée

    The review highlights key algorithms such as CRYSTALS-Dilithium, Falcon, and SPHINCS+ in the NIST PQC process.

    [20] Exploring Post-Quantum Cryptography: Review and Directions for the Transition Process, abstract DOI 10.3390/technologies12120241
    As quantum computing advances, current cryptographic protocols are increasingly vulnerable to quantum attacks, particularly those based on Public Key Infrastructure (PKI) like RSA or Elliptic Curve Cryptography (ECC). This paper presents a comprehensive review of Post-Quantum Cry…

Sources

  1. [1]
    Chol Hyun Park, Misael Ocas Olguin. Integrating Post Quantum Cryptography Into Bitcoin Sidechains: A Simulation Based Study. 2025 International Conference on Artificial Intelligence, Blockchain, Cloud Computing, and Data Analytics (ICoABCD), 2025.semanticscholar · primary · DOI 10.1109/ICoABCD67551.2025.11470764 · https://doi.org/10.1109/ICoABCD67551.2025.11470764
  2. [2]
    Iosif M. Gershteyn, Jacob A. Alber. Quantum Horizon: An evaluation of quantum computing as a threat to Bitcoin and Ethereum. arXiv, 2026.arxiv · primary · https://arxiv.org/abs/2606.14484v1
  3. [3]
    R. Priyavani, N. Kowsalya. Lightweight Post-Quantum Authentication Framework of Lattice and Code-Based Post-Quantum Signature Schemes under Mobility Constraints in MANETS. International Journal of Computer Science and Engineering, 2026.semanticscholar · primary · DOI 10.26438/ijcse.v14i1.7254 · https://doi.org/10.26438/ijcse.v14i1.7254
  4. [4]
    Yunjia Quan. Improving Bitcoin’s Post-Quantum Transaction Efficiency With a Novel Lattice-Based Aggregate Signature Scheme Based on CRYSTALS-Dilithium and a STARK Protocol. IEEE Access, 2022.openalex · primary · DOI 10.1109/access.2022.3227394 · https://doi.org/10.1109/access.2022.3227394
  5. [5]
    Robert Hugh Campbell. Evaluation of Post-Quantum Distributed Ledger Cryptography. The Journal of British Blockchain Association, 2019.openalex · primary · DOI 10.31585/jbba-2-1-(4)2019 · https://doi.org/10.31585/jbba-2-1-(4)2019
  6. [6]
    P. Thanalakshmi, A. Rishikhesh, Joel Marion Marceline, Gyanendra Prasad Joshi, Woong Cho. A Quantum-Resistant Blockchain System: A Comparative Analysis. Mathematics, 2023.openalex · primary · DOI 10.3390/math11183947 · https://doi.org/10.3390/math11183947
  7. [7]
    Divesh Aggarwal, Gavin K. Brennen, Troy Lee, Miklos Santha, Marco Tomamichel. Quantum attacks on Bitcoin, and how to protect against them. arXiv, 2017.arxiv · primary · https://arxiv.org/abs/1710.10377v1
  8. [8]
    Rohit Razdan, M. Nene. Post Quantum Signature for Blockchain. 2025 1st International Conference on Advancement in Futuristic Technologies (ICAFT), 2025.semanticscholar · primary · DOI 10.1109/ICAFT66710.2025.11453249 · https://doi.org/10.1109/ICAFT66710.2025.11453249
  9. [9]
    Divesh Aggarwal, Gavin K. Brennen, Troy Lee, Miklós Sántha, Marco Tomamichel. Quantum Attacks on Bitcoin, and How to Protect Against Them. Ledger, 2018.openalex · primary · DOI 10.5195/ledger.2018.127 · https://doi.org/10.5195/ledger.2018.127
  10. [10]
    Adi Mutha, Jitendra Sandu. Literature Review of the Effect of Quantum Computing on Cryptocurrencies using Blockchain Technology. Journal of Informatics Education and Research, 2025.semanticscholar · primary · DOI 10.52783/jier.v5i2.3187 · https://doi.org/10.52783/jier.v5i2.3187
  11. [11]
    Tiago M. Fernández‐Caramés, Paula Fraga‐Lamas. Towards Post-Quantum Blockchain: A Review on Blockchain Cryptography Resistant to Quantum Computing Attacks. IEEE Access, 2020.openalex · primary · DOI 10.1109/access.2020.2968985 · https://doi.org/10.1109/access.2020.2968985
  12. [12]
    Michel Seck, Adeline Roux-Langlois. Towards Post-Quantum Bitcoin Blockchain using Dilithium Signature. IACR Commun. Cryptol., 2025.semanticscholar · primary · DOI 10.62056/ak5wom2hd · https://doi.org/10.62056/ak5wom2hd
  13. [13]
    Kelsey A. Jackson, Carl A. Miller, Daochen Wang. Evaluating the security of CRYSTALS-Dilithium in the quantum random oracle model. arXiv, 2023.arxiv · primary · https://arxiv.org/abs/2312.16619v2
  14. [14]
    Pierre-Luc Dallaire-Demers, Btq Technologies Team. Kardashev scale Quantum Computing for Bitcoin Mining, 2026.semanticscholar · primary · https://arxiv.org/abs/2603.25519
  15. [15]
    Iain D. Stewart, Dragos I. Ilie, Alexei Zamyatin, Sam M. Werner, Maziar Fayaz Torshizi, William J. Knottenbelt. Committing to quantum resistance: a slow defence for Bitcoin against a fast quantum computing attack. Royal Society Open Science, 2018.openalex · primary · DOI 10.1098/rsos.180410 · https://doi.org/10.1098/rsos.180410
  16. [16]
    Zebo Yang, Haneen Alfauri, Behrooz Farkiani, Raj Kumar Jain, Roberto Di Pietro, Aiman Mahmood Erbad. A Survey and Comparison of Post-Quantum and Quantum Blockchains. IEEE Communications Surveys & Tutorials, 2023.openalex · primary · DOI 10.1109/comst.2023.3325761 · https://doi.org/10.1109/comst.2023.3325761
  17. [17]
    Ohood Saud Althobaiti, Mischa Döhler. Cybersecurity Challenges Associated With the Internet of Things in a Post-Quantum World. IEEE Access, 2020.openalex · primary · DOI 10.1109/access.2020.3019345 · https://doi.org/10.1109/access.2020.3019345
  18. [18]
    Gorjan Alagic, Daniel Apon, David A. Cooper, Quynh H. Dang, Thinh Dang, John M. Kelsey. Status report on the third round of the NIST Post-Quantum Cryptography Standardization process, 2022.openalex · primary · DOI 10.6028/nist.ir.8413 · https://doi.org/10.6028/nist.ir.8413
  19. [19]
    Gorjan Alagic, Daniel Apon, David A. Cooper, Quynh H. Dang, Thinh Dang, John M. Kelsey. Status report on the third round of the NIST Post-Quantum Cryptography Standardization process, 2022.openalex · primary · DOI 10.6028/nist.ir.8413-upd1 · https://doi.org/10.6028/nist.ir.8413-upd1
  20. [20]
    Kanza Cherkaoui Dekkaki, Igor Alexander Bello Tasic, Maria‐Dolores Cano. Exploring Post-Quantum Cryptography: Review and Directions for the Transition Process. Technologies, 2024.openalex · primary · DOI 10.3390/technologies12120241 · https://doi.org/10.3390/technologies12120241