比特币的量子末日:真实威胁还是延迟情景?

关于量子计算将成为比特币死刑判决的争论,在行业内多年来一直未曾平息。这些担忧的核心是肖尔算法,它从根本上改变了游戏规则:今天被认为在计算上不可能的事情,在拥有足够量子算力的情况下,将变成以分钟计时的常规操作。这里说的是从公钥恢复私钥——椭圆曲线密码学的基本漏洞。
威胁的本质与当前状况
理论上,肖尔算法能在多项式时间内解决离散对数问题。这对比特币中使用的ECDSA和Schnorr签名构成威胁,因为这两种方案都依赖于secp256k1曲线。然而在实践中,没有任何现有设备接近所需参数。现代处理器大约有1100至1200个“嘈杂”的物理量子比特,且没有完整的纠错能力,而真正的攻击需要数百万个稳定的逻辑量子比特。最先受到冲击的将是那些公钥已在区块链上公开的地址。
代价问题:实际需要多少量子比特
攻击成本的估算相差数个数量级。保守预测认为需要约2330个逻辑量子比特,考虑纠错后相当于100万至1300万个物理量子比特。萨塞克斯大学的研究人员提出,一天内完成破解需要1300万个量子比特。更早针对RSA-2048的计算要求约3.17亿个物理量子比特。然而,Google Quantum AI于2026年3月发表的突破性研究大幅下调了这些估算:不到50万个物理量子比特(约1200个逻辑量子比特)和约7000万步计算步骤,就足以在9分钟内破解私钥。这比2019年的预测提升了二十倍。
风险的真实图景
到2029年,IBM计划构建一个拥有200个逻辑量子比特的容错系统,而IonQ的目标是到2030年拥有200万个物理量子比特。如果这些计划得以实现,那么到2030年代后半期,我们可能会看到一台能够对网络发起攻击的机器。然而,亚当·巴克等权威专家认为,真正的威胁被推迟到了20至40年之后。全球风险研究所对26位专家的调查估计,10年内出现密码学意义上重要量子计算机的概率为28%至49%,15年内为51%至70%。
脆弱性的关键因素不是余额大小,而是数字卫生。风险集中在中本聪时代的P2PK地址、Taproot架构以及重复使用地址的钱包上。据Glassnode估计,区块链上已公开的密钥涉及604万枚BTC(占总供应量的30.2%,约合4690亿美元)。其中192万枚BTC属于P2PK的结构性漏洞,412万枚BTC属于操作性漏洞(地址重复使用)。相反,P2PKH、P2SH和SegWit输出在首次支出交易之前仍然受到保护,因为它们隐藏在哈希之后。
HNDL策略与市场风险
最危险的策略是“先收割,后解密”(HNDL)。攻击者无需等待量子计算机问世:他们现在就可以保存所有已公开的公钥,以便日后解密。美联储的研究明确指出,比特币是后量子迁移局限性的一个例子:新算法无法隐藏已发布的数据,也无法自动将资金从旧输出中转移。
对持有者和投资者的结论
对持有者而言,这不是恐慌的理由,而是审计的信号。需要检查资金是否存放在P2PK输出或重复使用的地址上,以及长期积蓄是否存放在公钥已公开的钱包中。早年丢失和“沉睡”的钱包无人迁移——它们将成为首要目标。
对投资者而言,叙事风险同样关键:价格可能在技术实现之前很久就做出反应。只要有一篇关于量子比特需求降低的高调发布,市场就会开始计入风险。这里存在两个时间维度:技术层面(10年以上)和叙事层面(任何临近的季度)。包括NSA和NCSC在内的监管机构已经在准备向后量子密码学过渡,而比特币将不得不通过共识来协调迁移——这一过程远比商业供应商更新路线图要慢得多。
我的看法:量子威胁不是“是否”的问题,而是“何时”的问题。然而,市场的真正催化剂不会是破解本身,而是投资者相信其不可避免的那一刻。在那之前,比特币将继续在经典范式下运行,而妥善的密钥审计和拒绝地址重复使用仍然是唯一合理的保护措施。