رأي
مشاركة

NP
رئيسة الشؤون القانونية والتنظيمية • Trustyfy
تناقش نيكول بورين التهديد الذي تمثله الحوسبة الكمّية لتشفير الأصول الرقمية، مؤكدةً أن التحدي الحقيقي يكمن في إدارة الانتقال إلى معايير تشفير جديدة قبل أن يتحول التهديد إلى خطر مباشر.
تعتمد الأصول الرقمية في جوهرها على علم التشفير. فملكية البيتكوين والإيثريوم وغيرها من الأصول الافتراضية ونقلها ترتكز على مسائل رياضية تُعد، باستخدام الحوسبة التقليدية، شبه مستحيلة العكس عمليًا. لكن الحوسبة الكمّية قد تغيّر هذه المعادلة.
هذا لا يعني أن أجهزة الكمبيوتر الكمّية على وشك «اختراق» البيتكوين أو جعل تقنية البلوكتشين بلا جدوى. فالتهديد لا يزال غير مؤكد، كما أنه لا يؤثر في جميع الأنظمة بالطريقة نفسها. ومع ذلك، فإنه يثير سؤالًا تنظيميًا يصعب تجاهله بشكل متزايد: إلى أي حد ينبغي للمؤسسات أن تبدأ الاستعداد لمخاطر تكنولوجية قبل أن تصبح تلك المخاطر وشيكة؟
بالنسبة إلى الأصول الرقمية، قد تكمن الإجابة بين طرفين. فقد لا يكون من الضروري بعد أن تفرض الجهات التنظيمية تقنيات محددة لما بعد الحوسبة الكمّية أو جداول زمنية إلزامية للانتقال إليها، إلا أن المؤسسات ينبغي أن تكون مطالبة بفهم حجم تعرضها للمخاطر، وتقييم متطلبات الانتقال، والحفاظ على قدرتها على التكيف. فالانتظار حتى يصبح التهديد وشيكًا قد يعني أن الوقت قد فات.
وتزداد صعوبة هذا التحدي في قطاع الأصول الرقمية تحديدًا. فتغيير معيار تشفير داخل مؤسسة مالية تقليدية يمثل مهمة معقدة بحد ذاته، أما ترحيل شبكة لامركزية ومحافظها وبنيتها التحتية ومستخدميها إلى أنظمة تشفير جديدة، فيطرح مشكلة حوكمة مختلفة تمامًا.
تعمل أجهزة الكمبيوتر الكمّية بصورة مختلفة عن أجهزة الكمبيوتر التقليدية. ففي حين تعالج الحواسيب التقليدية المعلومات باستخدام وحدات بت تمثل إما صفرًا أو واحدًا، تعتمد الحوسبة الكمّية على البتات الكمّية، أو «الكيوبتات»، التي يمكن أن توجد في مزيج من الحالات وتتفاعل بطرق لا يوجد لها مكافئ مباشر في الحوسبة التقليدية.
ولا تكمن أهمية هذه الحواسيب في كونها أسرع فحسب. فالحواسيب الكمّية المتقدمة بما يكفي قد تتمكن من إجراء بعض أنواع الحسابات بكفاءة تفوق بصورة كبيرة ما تستطيع الأجهزة الحالية إنجازه.
وتبرز خوارزميتان كمّيتان على وجه الخصوص عند الحديث عن التشفير. الأولى هي خوارزمية شور، التي يمكنها نظريًا حل المسائل الرياضية التي تقوم عليها تقنيات التشفير من نوع RSA وتشفير المنحنيات الإهليلجية. وتكتسب الأخيرة أهمية خاصة بالنسبة إلى الأصول الرقمية، لأن تشفير المنحنيات الإهليلجية يستخدم على نطاق واسع لإنشاء التوقيعات الرقمية التي يتم من خلالها إثبات الملكية والمصادقة على المعاملات.
أما خوارزمية غروفر فتطرح تحديًا مختلفًا وأكثر محدودية. فهي قادرة على تسريع بعض عمليات البحث، بما يقلل فعليًا من مستوى الأمان الذي توفره بعض تقنيات التشفير المتماثل ودوال التجزئة التشفيرية. لكنها لا «تكسر» ببساطة خوارزمية SHA-256 أو آليات التجزئة المستخدمة في البلوكتشين. وهذه نقطة مهمة، لأن المخاطر المختلفة الناشئة عن الحوسبة الكمّية غالبًا ما يتم التعامل معها كما لو كانت متطابقة، في حين أنها ليست كذلك.
كما أن وجود حاسوب كمّي قوي بما يكفي لا يعني بالضرورة أن شبكة البلوكتشين ستتوقف عن العمل. فالقلق الأكثر مباشرة يتمثل في احتمال تقويض الافتراض الأساسي القائل إن حامل المفتاح الخاص هو وحده القادر على تفويض معاملة، بمجرد أن يصبح المفتاح العام المقابل مكشوفًا.
وتختلف طبيعة هذا التعرض من شبكة إلى أخرى. في شبكة البيتكوين، يتوقف الأمر على نوع مخرجات المعاملة المستخدمة. فبعض البنى تخفي المفتاح العام الأساسي إلى أن يتم إنفاق الأموال، بينما تجعل أنواع أخرى المفتاح العام ظاهرًا منذ البداية. كما أن إعادة استخدام العنوان أو المفتاح قد تزيد من مستوى التعرض. أما في شبكة الإيثريوم، فيمكن استعادة المفتاح العام المرتبط بحساب مملوك خارجيًا بمجرد أن يوقّع الحساب معاملة ويرسلها. ويواجه الإيثريوم كذلك تساؤلات منفصلة تتعلق بتوقيعات المدققين ومكونات تشفير أخرى داخل البروتوكول.
وبالتالي، فإن المخاطر ليست موحدة، والحلول أيضًا لا يمكن أن تكون موحدة.
غالبًا ما يصف خبراء الأمن السيبراني التهديد الكمّي من خلال مفهوم «اجمع البيانات الآن وفك تشفيرها لاحقًا»، حيث يقوم طرف مهاجم بجمع معلومات مشفرة في الوقت الحاضر على أمل فك تشفيرها عندما تصبح تكنولوجيا الحوسبة الكمّية المتقدمة متاحة.
لكن شبكات البلوكتشين العامة تواجه مشكلة مختلفة قليلًا. فقد لا يكون هناك شيء يحتاج إلى جمعه أو فك تشفيره. المعلومات ذات الصلة قد تكون موجودة بالفعل بصورة علنية على الشبكة، ومتاحة بشكل دائم لأي شخص يريد الاطلاع عليها. وما ينقص فقط هو القدرة الحاسوبية اللازمة لاستغلالها.
وهذا ما يجعل مسألة الانتقال إلى تقنيات تشفير جديدة شديدة الأهمية.
في أغسطس 2024، أنهى المعهد الوطني الأمريكي للمعايير والتكنولوجيا اعتماد أول ثلاثة معايير للتشفير المقاوم للحوسبة الكمّية، من بينها معايير للتوقيعات الرقمية. وكان هذا التطور مهمًا، لكن وجود خوارزميات مقاومة للحوسبة الكمّية لا يعني أن الأنظمة المالية والتكنولوجية بأكملها يمكن نقلها إليها فورًا. فحتى بالنسبة إلى المؤسسات المالية التقليدية، يمثل الانتقال عملية كبيرة ومعقدة. إذ يتعين تحديد الأنظمة المعنية، وتقييم الموردين، وتحديث البرمجيات والأجهزة، وضمان قابلية التشغيل البيني بين مختلف مكونات البنية التقنية.
وتضيف الأصول الرقمية مستوى جديدًا من التعقيد. فيمكن للبنك اتخاذ قرار باستبدال نظام تشفير ووضع جدول زمني للتنفيذ. لكن البروتوكول اللامركزي لا يستطيع بالضرورة اتخاذ القرار بالطريقة نفسها.
قد يقترح المطورون ترقية، لكن منصات التداول وأمناء الحفظ ومزودي المحافظ والمدققين والمستخدمين جميعهم قد يحتاجون إلى التكيف معها. وقد يتطلب الأمر توافقًا بين أطراف مختلفة لا يلزمها شيء بالانتقال في الوقت نفسه.
كما تخلق المحافظ غير النشطة تحديًا إضافيًا. فبعض الأصول موجودة في عناوين لم تتحرك منذ سنوات، وقد تكون أصول أخرى في حوزة مالكين لا يدركون وجود الخطر أصلًا. وفي بعض الحالات تكون المفاتيح الخاصة قد فُقدت ببساطة، ما يعني أن هذه الأصول لا يمكن نقلها طوعًا إلى بنى تشفير جديدة.
ولهذا السبب، قد تكون «المرونة التشفيرية» بنفس أهمية اختيار أي خوارزمية محددة لما بعد الحوسبة الكمّية. فالمؤسسات لا تستطيع أن تعرف على وجه اليقين أي المعايير ستسود في النهاية أو كيف ستتطور. ومن ثم، فإن الاستعداد المستدام يعني بناء أنظمة قادرة على التكيف مع تغير المعايير والمخاطر.
وتكمن الحوكمة الفعالة بدرجة أقل في محاولة التنبؤ بالتكنولوجيا التي ستنتصر مستقبلًا، وبدرجة أكبر في ضمان قدرة المؤسسة على التحرك عندما يصبح ذلك ضروريًا.
لا تتجاهل الجهات التنظيمية المالية وسلطات الأمن السيبراني المخاطر المرتبطة بالحوسبة الكمّية. غير أن استجابتها لا تزال تركز بصورة أساسية على إدراك المخاطر والاستعداد لها، بدلًا من فرض حلول تكنولوجية محددة. ويقدم الاتحاد الأوروبي مثالًا واضحًا. إذ يضع قانون المرونة التشغيلية الرقمية إطارًا واسعًا لإدارة مخاطر تكنولوجيا المعلومات والاتصالات والمخاطر التشغيلية في قطاع الخدمات المالية.
كما تعترف المعايير التنظيمية المرتبطة به بالتهديدات الناشئة عن التطورات الكمّية ضمن بيئة التشفير التي ينبغي للمؤسسات المالية متابعتها. ومع ذلك، لا يُلزم القانون الشركات باعتماد خوارزمية محددة لما بعد الحوسبة الكمّية، كما لا يفرض موعدًا نهائيًا للانتقال.
وفي المملكة المتحدة، اتخذ المركز الوطني للأمن السيبراني نهجًا أكثر وضوحًا في التخطيط. فتوجيهاته الصادرة في 2025 تتوقع من المؤسسات استكمال مرحلة الاستكشاف والتخطيط الأولي بحلول 2028، والبدء بترحيل الأنظمة ذات الأولوية بحلول 2031، ثم استكمال الانتقال بحلول 2035.
ولا تمثل هذه المواعيد التزامات تنظيمية خاصة بقطاع الأصول الرقمية، لكنها تعكس تحولًا نحو التعامل مع الاستعداد باعتباره ضرورة يجب البدء بها قبل أن يتحول التهديد إلى خطر مباشر.
يُطرح السؤال نفسه في دولة الإمارات. إذ يتناول كتاب قواعد التكنولوجيا والمعلومات الصادر عن سلطة تنظيم الأصول الافتراضية (VARA) بالفعل إدارة مفاتيح التشفير والمحافظ والمخاطر التقنية المرتبطة بها، لكنه لا يفرض متطلبات خاصة بالحوسبة الكمّية.
ومع تطور القدرات الكمّية، يصبح من المنطقي التساؤل عما إذا كان التقادم المتوقع لبعض تقنيات التشفير قد يندرج بشكل متزايد ضمن المخاطر التكنولوجية التي يُتوقع من شركات الأصول الافتراضية الخاضعة للتنظيم إدارتها.
وقد يكون هذا النهج أكثر فائدة في نهاية المطاف من إنشاء منظومة تنظيمية منفصلة تحت اسم «تنظيم الحوسبة الكمّية».فالمبادئ القائمة حاليًا في مجالات الحوكمة التكنولوجية، والأمن السيبراني، والمرونة التشغيلية، وحماية الأصول، والحفظ، قادرة على استيعاب المخاطر التكنولوجية الجديدة.
ويبقى السؤال هو متى وكيف ينبغي تطبيق هذه المبادئ.
من وجهة نظري، نحن بحاجة إلى حوكمة للمخاطر الكمّية منذ الآن، أما فرض تقنيات أو متطلبات محددة فيمكن أن ينتظر. فالتنظيم المبكر أكثر من اللازم يحمل مخاطر بدوره. إلزام الشركات باستخدام تقنية معينة لما بعد الحوسبة الكمّية قد يؤدي إلى تقييد القطاع بمعايير لا تزال حديثة نسبيًا وقابلة للتطور. كما أن فرض موعد نهائي موحد للانتقال قد يتجاهل الفروقات بين المؤسسات والتقنيات ومستويات التعرض للمخاطر.
لكن عدم اليقين ليس مبررًا لعدم التحرك. فأمين حفظ كبير يعتمد نشاطه بصورة جوهرية على أمن التشفير يجب أن يكون قادرًا منذ الآن على تحديد مواقع تقنيات التشفير المعرضة للخطر داخل بنيته التحتية، ومعرفة الوقت الذي قد يتطلبه الانتقال، وتحديد الأطراف الثالثة والأنظمة التي يعتمد عليها.
كما ينبغي له متابعة التطورات والحفاظ على قدر كافٍ من المرونة للاستجابة مع تغير تقييم المخاطر.
ولا يعني ذلك بالضرورة الحاجة إلى تشريعات جديدة.ففي المرحلة الأولى، يمكن تحقيق ذلك عبر الالتزامات القائمة المتعلقة بالمخاطر التكنولوجية والمرونة التشغيلية، مدعومة بتوقعات رقابية تتناسب مع حجم المخاطر. ويمكن بعد ذلك تطوير الاستجابة التنظيمية بالتوازي مع تطور التهديد؛ بدءًا من الممارسات الموصى بها، مرورًا بالإرشادات الرقابية ومتطلبات إدارة المخاطر، وصولًا إلى متطلبات ملزمة إذا أصبح الخطر متوقعًا بدرجة كافية.
ويبقى السؤال الأصعب: متى يجب أن يحدث هذا الانتقال؟
يقدم عالم التشفير ميشيل موسكا طريقة مفيدة للنظر إلى هذه المسألة.
وبصيغة مبسطة، إذا كانت الفترة التي يجب خلالها أن يبقى النظام آمنًا، مضافًا إليها الوقت اللازم للانتقال إلى تقنيات جديدة، أطول من الفترة المتبقية قبل ظهور حاسوب كمّي قادر بما يكفي على تهديد هذا النظام، فإن الاستعداد يكون قد بدأ متأخرًا.
ولا يمثل هذا النهج معيارًا قانونيًا، بل مفهومًا تقنيًا لإدارة المخاطر، إلا أن منطقه يحمل أهمية تنظيمية واضحة.فمجلس الإدارة لا يحتاج إلى توقع التاريخ الدقيق لظهور حاسوب كمّي قادر فعليًا على تهديد أنظمة التشفير.لكنه يستطيع أن يسأل: ما حجم تعرض الأنظمة؟ وكم سيستغرق التكيف معها؟ وما النتائج المحتملة إذا بدأ الانتقال متأخرًا؟
ويشكل ذلك أيضًا أساسًا لتطبيق مبدأ التناسب.فليس من الضروري أن يخضع أمين حفظ كبير يدير أصولًا ضخمة للعملاء لمتطلبات الاستعداد نفسها المفروضة على شركة أصغر ذات تعرض محدود للمخاطر التشفيرية.
أما البروتوكولات اللامركزية فتطرح تحديًا إضافيًا، إذ لا يوجد «مجلس إدارة للبيتكوين» أو مسؤول أمن معلومات يمكن للجهة التنظيمية أن تطلب منه تنفيذ ترقية. يمكن للجهات التنظيمية فرض التزامات على الوسطاء، لكنها لا تستطيع ببساطة إزالة الطبيعة اللامركزية للتكنولوجيا الأساسية عبر التنظيم.
قد تمثل المسؤولية القانونية في المستقبل الاختبار الأكثر تعقيدًا.
لنفترض أنه بعد عدة سنوات أصبح حاسوب كمّي متقدم قادرًا على اختراق نظام تشفير يستخدمه أمين حفظ خاضع للتنظيم، ونتيجة لذلك سُرقت أصول العملاء. في هذه الحالة، لا ينبغي أن يقتصر السؤال القانوني على ما إذا كانت الجهة التنظيمية قد فرضت سابقًا موعدًا نهائيًا للانتقال إلى نظام جديد.
قد يكون السؤال الأكثر أهمية هو ما إذا كانت المؤسسة، استنادًا إلى المعلومات المتاحة في ذلك الوقت، قد اتخذت خطوات معقولة لتحديد مخاطر تشفير كان يمكن توقعها، وتقييمها والاستعداد لها. ويجب أن يعمل هذا التقييم في الاتجاهين. فلا ينبغي تحميل مؤسسة المسؤولية لمجرد أن خطرًا تكنولوجيًا منخفض الاحتمال قد تحقق في النهاية.
قد لا تكون المعايير قد نضجت بدرجة كافية، وقد لا يكون الانتقال ممكنًا عمليًا بصورة معقولة، كما أن التوقعات التنظيمية نفسها قد تكون لا تزال في طور التطور. لكن الجانب المقابل مهم أيضًا. فإذا أصبح الخطر أكثر قابلية للتوقع، وظهرت معايير تقنية موثوقة، وكان معروفًا أن عملية الانتقال تحتاج إلى سنوات عدة، فقد تجد مؤسسة لم تجر أي تقييم أو تحضير صعوبة أكبر في القول إن غياب إلزام تنظيمي محدد كان مبررًا لعدم التحرك.
ويثير ذلك سؤالًا أوسع بشأن تنظيم التكنولوجيا. فالقانون غالبًا ما يستجيب للتطورات التكنولوجية بعد أن تبدأ آثارها بالظهور. لكن الانتقال إلى تقنيات تشفير جديدة قد لا يمنح الجهات التنظيمية هذا الترف، لأن الوقت اللازم للاستجابة هو في حد ذاته جزء من الخطر.
لا ينبغي النظر إلى الحوسبة الكمّية فقط من زاوية الأمن السيبراني. فالمؤسسات المالية تدرس أيضًا إمكاناتها في مجالات مثل تحسين المحافظ الاستثمارية، وتسعير المشتقات، والتداول، ونمذجة المخاطر. وقد أنشأت بنوك كبرى بالفعل برامج بحثية متخصصة، كما تجري تجارب باستخدام الأنظمة الكمّية والأنظمة الهجينة التي تجمع بين الحوسبة الكمّية والتقليدية. لكن جزءًا كبيرًا من هذه التطبيقات لا يزال تجريبيًا في الوقت الحالي.
ولذلك يجب التعامل مع الفرص التجارية بالحذر نفسه الذي ينبغي اعتماده في تقييم المخاطر الأمنية: فلا ينبغي تضخيم أي منهما لمجرد أن التكنولوجيا تبدو واعدة.
الأهم هو أن كلا المسارين ينتقل تدريجيًا من النقاش النظري إلى مرحلة الدراسة العملية داخل المؤسسات.
لا يستطيع أحد تحديد موعد دقيق لظهور حاسوب كمّي قادر على إحداث تهديد جوهري لتقنيات التشفير المستخدمة حاليًا في قطاع الأصول الرقمية. ومن المرجح أن يستمر هذا الغموض لبعض الوقت.
لكن ما تستطيع المؤسسات تقييمه بدرجة أكبر من الثقة هو وضعها الداخلي: أنظمة التشفير التي تعتمد عليها، ومواقع نقاط الضعف المحتملة، ومدى صعوبة الانتقال، والوقت الذي ستحتاج إليه للاستجابة. ولهذا السبب، يجب ألا يبدأ النقاش التنظيمي من فرض خوارزميات إلزامية أو مواعيد نهائية اعتباطية. بل ينبغي أن يبدأ بالوعي والاستعداد والمرونة التشفيرية ومبدأ التناسب.
وقد تأتي مرحلة تصبح فيها التوجيهات وحدها غير كافية، وتصبح المعايير الدنيا ضرورة. لكن تحديد تلك المرحلة ينبغي أن يعتمد على مدى نضج التكنولوجيا، ومصداقية التهديد، والوقت العملي الذي تحتاج إليه المؤسسات للتكيف. وبالتالي، تضع الحوسبة الكمّية الجهات التنظيمية أمام تحدٍّ غير اعتيادي. فالتحرك مبكرًا أكثر من اللازم قد يؤدي إلى فرض حلول قبل استقرار التكنولوجيا، بينما قد يؤدي التحرك المتأخر إلى اكتشاف أن الوقت اللازم لتنفيذ انتقال منظم قد اختفى بالفعل.
المهمة الحقيقية ليست التنبؤ باللحظة الدقيقة التي ستنتهي فيها «الساعة الكمّية»، بل معرفة اللحظة التي يصبح فيها الوقت اللازم للاستعداد أطول من الوقت المتاح للانتظار.
الآراء الواردة في هذا المقال تعبّر عن رأي الكاتب.
تأتي هذه المساهمة ضمن UNLOCK Leadership. وتعكس الآراء الواردة فيها وجهة نظر الكاتب، ولا تمثل بالضرورة الموقف التحريري لأنلوك بلوكتشين.
إخلاء مسؤولية الضمان
المعلومات المقدمة في هذا المقال لأغراض إعلامية عامة فقط. لا نقدم أي ضمانات حول اكتمال ودقة وموثوقية هذه المعلومات. اقرأ إخلاء المسؤولية الكامل
اختيارات المحرر
في نفس المجال

واشنطن تدرس تعزيز العملات المستقرة عالمياً مع اقتراب حيازات الخزانة من 200 مليار دولار
مكتب التحرير
٢٨ سبتمبر ٢٠٢٦
3 د

شركات EEMEA الصغيرة والمتوسطة تعزز استخدام العملات الرقمية والمستقرة
مكتب التحرير
٢٨ سبتمبر ٢٠٢٦
5 د

بيت غات تبدأ استئناف عمليات السحب تدريجياً بعد اختراق بقيمة 387.5 مليون دولار
مكتب التحرير
٢٨ سبتمبر ٢٠٢٦
3 د

كازاخستان تخطط لاستخدام الغاز المحروق في تعدين العملات الرقمية
مكتب التحرير
٢٨ سبتمبر ٢٠٢٦
3 د