量子威胁比特币:第一种加密货币的“杀手”情景有多现实?

关于量子计算是否会对比特币构成致命威胁的问题,早已超越理论讨论的范畴。辩论的核心是肖尔算法,它能够从根本上改变从公钥恢复私钥这一任务的复杂性。这并非关于加速暴力破解,而是关于复杂度的类别转变:原本被认为不可能的事情,在拥有相应设备的情况下,可以在几分钟内解决。
在这篇分析综述中,我将剖析威胁的真实程度、哪些地址处于风险之中,以及为什么市场对量子议题的反应可能会远早于实际硬件的出现。
简要结论:威胁存在,但并非当下
理论上,肖尔算法确实危及依赖secp256k1曲线的ECDSA和Schnorr签名的安全性。然而,当前一代量子处理器大约只有1100至1200个物理量子比特,且没有纠错能力。要真正攻击比特币,需要数百万个稳定的逻辑量子比特。因此,这目前更多是一种假设性场景,而非实际威胁。
原因何在
网络的安全性依赖于操作P = k ⋅ G的不可逆性。最优的经典算法需要约2¹²⁸次操作,这对现代系统来说是无法实现的。肖尔算法改变了问题的本质,但“代价”以量子比特来衡量。估算各不相同:从2330个逻辑量子比特(相当于100万至1300万个物理量子比特)到萨塞克斯大学更为保守的预测——约1300万个物理量子比特才能在一天内破解。
值得注意的是,谷歌量子人工智能团队于2026年3月发布的研究大幅下调了这些数字。根据他们的计算,不到50万个物理量子比特和约7000万步计算步骤,就足以在9分钟内恢复密钥——比挖出一个区块还要快。这比2019年的预测改进了二十倍。
到2029年,IBM计划打造一个拥有200个逻辑量子比特的容错系统IBM Quantum Starling,而IonQ的目标是到2030年拥有200万个物理量子比特。如果这些计划得以实现,在2030年代后半期,我们可能会看到一台能够破解比特币密钥的机器。然而,像亚当·巴克这样的专家认为,实际时间框架是20至40年。全球风险研究所对26位专家的调查估计,在十年内出现密码学意义上重要计算机的概率为28%至49%,在十五年内为51%至70%。
脆弱性的关键因素并非余额大小,而是数字卫生。面临风险的主要是公钥已暴露的地址:中本聪时代的P2PK、Taproot架构以及重复使用地址的钱包。根据分析数据,区块链中已有604万BTC(占总供应量的30.2%)的密钥被公开。其中192万BTC属于结构性脆弱的P2PK,而412万BTC因重复使用而具有操作性脆弱性。
相反,P2PKH、P2SH和SegWit输出在首次发起交易之前仍然是安全的,因为它们被哈希所隐藏。由此衍生出HNDL(先收割,后解密)策略:攻击者今天不需要硬件——只需保存密钥,等待CRQC的出现。美联储的研究明确指出比特币是后量子迁移局限性的一个例子:新算法无法隐藏已经公开的数据。
这对投资者意味着什么
这不是恐慌的理由,而是审计的理由。请检查您的资金是否存放在P2PK输出或重复使用的地址上。早期年份的“沉睡”钱包无人迁移——它们将成为首要目标。
但还有另一个同样重要的风险:价格可能会比技术更早做出反应。只要有一篇关于降低量子比特要求的重磅文章发布,市场就可能在真正攻击发生之前很久就开始计入风险。这里存在两个时间维度:技术层面(十年或更久)和叙事层面(任何即将到来的季度)。监管机构——NSA和NCSC——已经在准备向后量子密码学的过渡,而比特币将不得不通过共识来协调迁移,这是一个缓慢的过程。
关键结论
威胁是否真实?
目前处于数据收集模式(HNDL)。
有硬件吗?
没有:大约1500个噪声量子比特,而所需的是数十万个。
谁处于风险区?
大约600万BTC的公钥已公开,其中192万为P2PK。
现在能做什么?
检查输出类型,避免重复使用地址,并关注后量子迁移。
我的专家评估:量子威胁不是“是否”的问题,而是“何时”的问题。然而,最可能的情景并非突然攻击,而是通过叙事和监管压力逐步使旧币贬值。投资者应现在就分散风险,而不是等待第一次黑客攻击。