加密新闻

12.08.2026
09:13

比特币的量子末日:真实威胁还是遥远场景?

quantum-computers_12_08

关于量子计算机是否会成为比特币“掘墓人”的问题,早已超出加密社区理论讨论的范畴。这些担忧的核心在于肖尔算法,它从根本上改变了从公钥恢复私钥这一问题的数学性质。如果经典计算使这一操作几乎不可能实现,那么量子计算则将其转化为在拥有相应设备的情况下几分钟内即可解决的问题。

威胁的真实数学基础

问题的本质不在于加速暴力破解,而在于复杂度类别的转变。网络安全性基于secp256k1曲线上操作P = k ⋅ G的不可逆性,其中最佳经典算法需要约2¹²⁸次操作。肖尔算法能在多项式时间内解决离散对数问题,使其在理论上能够同时攻破ECDSA和Schnorr签名。

然而,理论与实践之间存在着以量子比特衡量的鸿沟。当前处理器拥有约1100–1200个无纠错功能的物理量子比特。根据不同的估计,实际攻击需要50万到1300万个物理量子比特。值得注意的是,谷歌量子人工智能团队于2026年3月发布的研究显著降低了这一门槛:所需物理量子比特少于50万个(约1200个逻辑量子比特),计算步骤为7000万步。在这种条件下,私钥可以在不到9分钟内被恢复——比挖出一个区块的速度还快。

谁处于风险区域

脆弱性的关键因素不是余额大小,而是持有者的数字卫生习惯。风险最大的是公钥已经暴露的地址:包括中本聪时代的P2PK输出、Taproot架构以及因地址重复使用而被攻破的钱包。根据Glassnode的估计,区块链中已暴露的密钥涉及604万枚BTC(占总供应量的30.2%),其中192万枚BTC属于结构性脆弱的P2PK,412万枚BTC因重复使用而具有操作性脆弱性。

相反,P2PKH、P2SH和SegWit输出在首次发起交易之前仍然受到保护,因为它们隐藏在加密哈希之后。这造成了一种矛盾的局面:比特币早期年份的“沉睡”钱包成为首要目标,而其持有者已经无人能救。

HNDL策略:威胁但不急于行动

主要的实际风险不在于明天的攻击,而在于“先收割,后解密”(HNDL)策略。攻击者无需等待密码学上危险的量子计算机(CRQC)出现。他们只需现在保存所有已暴露的公钥,待技术成熟后再进行解密。美国联邦储备系统的研究也证实了这一点,其中比特币被作为后量子迁移局限性的例子:新算法将保护未来的交易,但无法隐藏已经发布的数据。

时间节点:技术对叙事

这里需要区分两个时间维度。技术维度是10–20年,即使IBM在2029年前实现容错IBM Quantum Starling的计划,IonQ在2030年前实现200万量子比特的设备。然而,叙事维度可能更早发挥作用:只需一篇关于降低量子比特要求的重磅发布,市场就会在真实威胁出现之前很久将风险计入价格。全球风险研究所对26位专家的调查显示,CRQC在10年内出现的概率为28–49%,在15年内出现的概率为51–70%。

我的专家结论:恐慌为时过早,但审计是必须的。对持有者而言,这是检查输出类型并停止重复使用地址的理由。对投资者而言,要记住市场对标题的反应可能早于对真实量子算力的反应。比特币将面临一个复杂的后量子迁移共识过程,而且这一过程将比商业供应商路线图的更新更为缓慢。