加密新闻

12.08.2026
08:21

比特币的量子末日:真实威胁还是延迟情景?

quantum-computers_12_08

关于量子计算机是否会成为比特币的“杀手”这一问题,长期以来一直让加密货币爱好者们忧心忡忡。这些担忧的核心在于肖尔算法,它从根本上改变了破解密码学的方法。该算法将根据公钥恢复私钥的任务从几乎不可能解决的范畴转变为理论上可在几分钟内解决的问题,但前提是必须拥有相应的硬件设备。

让我们来弄清楚这一威胁如今到底有多现实,哪些资产正处于受影响范围内,以及为什么市场可能在第一次量子破解成为现实之前很久就开始恐慌。

简短回答:理论上有风险,实际上还没有

肖尔算法确实能够在多项式时间内解决椭圆曲线上的离散对数问题。这威胁到了使用secp256k1曲线的ECDSA和Schnorr签名的安全性。然而,现有的任何设备都远未达到所需的算力水平。现代处理器拥有约1100至1200个无纠错功能的物理量子比特,而攻击比特币需要数百万个。关键点在于:首先面临风险的是那些公钥已在区块链上公开的地址。

为什么会这样

比特币的安全性建立在无法从公钥计算出私钥的基础上。最好的经典算法需要约2¹²⁸次运算——这超出了任何现代系统的能力范围。肖尔算法不仅仅是加速了穷举,它改变了问题本身的复杂度类别。但代价在于量子比特的数量。估算结果相差数个数量级:从2330个稳定的逻辑量子比特(相当于100万至1300万个物理量子比特)到更为保守的预测。谷歌量子人工智能团队于2026年3月发布的研究将这一估算降至不到50万个物理量子比特,这将使在9分钟内破解密钥成为可能。与2019年的预测相比,这一要求降低了二十倍。

IBM和IonQ计划在2029至2030年间构建容错系统,这看起来令人鼓舞,但即使这些计划得以实现,真正危险的量子计算机可能也要到2030年代后半期才会出现。与此同时,全球风险研究所对26位专家的调查估计,在15年内出现具有密码学意义的设备的概率为51%至70%。

脆弱性的关键因素不是余额大小,而是持有者的数字卫生习惯。风险较高的区域包括中本聪时代的P2PK地址、Taproot架构以及重复使用地址的钱包。根据Glassnode的估计,区块链上已公开的密钥涉及604万枚BTC(占总供应量的30.2%)。P2PK的结构性漏洞影响192万枚BTC,而操作性漏洞还涉及另外412万枚BTC。

由此产生的主要实际风险是HNDL策略(“先拦截,后解密”)。攻击者今天并不需要量子计算机。只需保存所有已公开的公钥,等待CRQC的出现即可。美联储的一项研究明确指出,比特币是后量子迁移限制的一个例子:新算法无法隐藏已经发布的数据。

这对投资者意味着什么

对于持有者来说,这是进行审计的理由,而不是恐慌的理由。请检查资金是否存放在P2PK输出或重复使用的地址上。对于投资者而言,另一个风险也很重要:价格可能会比技术更早做出反应。只需一篇关于量子比特要求降低的引人注目的报道,市场就会在真正攻击发生之前很久开始计入风险。包括美国国家安全局和英国国家网络安全中心在内的监管机构已经在准备向后量子密码学过渡,而比特币将需要通过共识来协调迁移,这总是比商业供应商更新路线图要慢。

我的分析:市场常常高估技术威胁,而低估叙事性威胁。即使距离真正的破解还有几十年,任何关于该领域重大进展的发布都可能引发短期波动。理性的投资者应该同时考虑两种情景:技术性的和信息性的。