量子計算真能攻破比特幣?一文看懂哪些錢包最危險

目錄
  • 量子攻擊會如何發生
  • 量子計算發展到什麼階段瞭
  • 為什麼比特幣會變得脆弱
  • 可能的防護路徑

量子計算機今天還無法攻破比特幣加密體系,但 Google 和 IBM 的最新進展表明,雙方之間的差距,可能正以快於預期的速度縮小。

隨著容錯型量子系統不斷推進,“Q-Day”的重要性也被迅速抬高。所謂 Q-Day,指的是某臺足夠強大的機器終於能夠攻破舊版比特幣地址,並讓超過 4520 億美元的脆弱錢包暴露在風險之下的那一刻。

長期以來,Q-Day 一直被視為地平線上的遙遠威脅。但在 2026 年 3 月,Google 發佈的一篇白皮書讓這一問題驟然變得緊迫起來。該論文認為,量子計算機破解密碼系統的時間點,可能會早於此前預期。

要把比特幣升級到“後量子”狀態,本身就需要多年時間,這意味著相關工作必須在真正的威脅到來之前很早就啟動。問題在於,專傢們指出,沒有人知道那一天究竟何時到來,而社區也一直難以就“究竟該如何推進”形成一致方案。

這種不確定性帶來瞭一種揮之不去的擔憂:能攻擊比特幣的量子計算機,也許會在網絡準備好之前率先上線。

本文將梳理比特幣面臨的量子威脅,以及要讓這條頭號區塊鏈真正做好準備,還需要發生哪些改變。

量子計算真能攻破比特幣?一文看懂哪些錢包最危險

量子攻擊會如何發生

一次成功的量子攻擊,表面上未必會顯得多麼戲劇化。一個擁有量子能力的竊賊,首先會掃描整條區塊鏈,尋找任何曾經暴露過公鑰的地址。老錢包、重復使用的地址、早期礦工產出,以及大量長期休眠賬戶,都屬於這一類。

在所謂“先收集、後解密”(harvest now, decrypt later)的攻擊中,攻擊者會復制目標公鑰,並將其輸入量子計算機,借助 Shor 算法進行求解。該算法由數學傢 Peter Shor 於 1994 年提出,能夠讓量子機器以遠高於經典計算機的效率完成大數分解,並求解離散對數問題。比特幣的橢圓曲線簽名機制,正是建立在這些問題足夠難解的前提之上。一旦擁有足夠多經過糾錯的量子比特,量子計算機就可能利用 Shor 算法,從已暴露的公鑰反推出對應私鑰。

Andreessen Horowitz 研究合夥人、喬治城大學副教授 Justin Thaler 對 Decrypt 表示,一旦私鑰被恢復,攻擊者就能直接轉走這些幣。

Thaler 說:“量子計算機能做到、而且這正是與比特幣相關的地方,在於它可以偽造比特幣今天所使用的數字簽名。擁有量子計算機的人,可以在未經你授權的情況下,發起一筆把你賬戶中所有比特幣都轉走的交易——無論你怎麼理解都可以。這才是真正令人擔心的地方。”

這種偽造簽名在比特幣網絡看來會是“真的”。節點會接受它,礦工會把它打進區塊,而鏈上本身不會留下任何“這筆交易可疑”的標記。如果攻擊者一次性命中一大批已暴露地址,那麼數十億美元資金可能在幾分鐘內就被轉移。市場甚至可能在任何人確認“量子攻擊正在發生”之前,就先一步做出劇烈反應。

隨著市場對 Q-Day 的擔憂升溫,Coinbase 在 2026 年 1 月成立瞭一個獨立顧問委員會,專門聚焦量子計算與區塊鏈安全問題。

2026 年 3 月,Caltech 和 Google 的研究論文進一步指出,未來的量子計算機在破解橢圓曲線密碼時,所需量子比特數量和計算步驟都可能低於此前估計。

這些論文在加密社區引發強烈震動。比特幣安全研究員 Justin Drake 當時在 X 上寫道:到 2032 年,量子計算機從一個已暴露公鑰中恢復出 secp256k1 ECDSA 私鑰的概率,至少有 10%。

他當時的核心判斷是:今天對量子計算和密碼學而言是一個裡程碑時刻,兩篇突破性論文剛剛落地;它們都改進瞭因“能破解 RSA 和橢圓曲線密碼”而臭名昭著的 Shor 算法,而且兩項成果分別優化瞭不同層級,疊加起來會進一步提升攻擊效率。

2026 年 4 月,意大利研究員 Giancarlo Lelli 使用一臺公開可用的量子計算機,攻破瞭一個簡化版橢圓曲線密碼密鑰。2026 年 5 月,美國商務部宣佈將向量子技術發展投入 20 億美元。

2026 年 6 月,法國宣佈將停止為“不被視為量子安全”的技術提供認證,成為最早把安全認證與後量子密碼要求正式綁定的政府之一。同月晚些時候,美國總統 Donald Trump 簽署瞭兩項行政命令,旨在擴大美國量子計算能力,並加速向抗量子加密體系過渡。

量子計算發展到什麼階段瞭

到瞭 2025 年,量子計算終於開始顯得不再隻是理論概念,而是逐漸走向實用。

  • 2025 年 1 月: Google 的 105 量子比特 Willow 芯片表現出明顯的誤差下降,並實現瞭超越經典超級計算機的基準測試結果。
  • 2025 年 2 月: Microsoft 推出瞭 Majorana 1 平臺,並與 Atom Computing 一起報告瞭創紀錄的邏輯量子比特糾纏結果。
  • 2025 年 4 月: 美國國傢標準與技術研究院(NIST)把超導量子比特的相幹時間延長到 0.6 毫秒。
  • 2025 年 6 月: IBM 設定目標:到 2029 年實現 200 個邏輯量子比特,並在 2030 年代初突破 1000 個以上。
  • 2025 年 9 月: Caltech 發佈一臺中性原子量子計算機,能以 99.98% 準確率運行 6100 個量子比特。
  • 2025 年 10 月: IBM 實現 120 個量子比特糾纏;Google 則確認瞭一次經過驗證的量子加速。
  • 2025 年 11 月: IBM 發佈新芯片與軟件,目標是在 2026 年實現量子優勢,並在 2029 年建成容錯系統。
  • 2026 年 1 月: Coinbase 成立獨立顧問委員會,專註量子計算與區塊鏈安全。
  • 2026 年 3 月: Caltech 與 Google 的論文表明,量子計算機對比特幣密碼體系的威脅,可能比預期更早到來;有比特幣安全研究者給出瞭“2032 年前出現私鑰恢復事件有 10% 概率”的判斷。Google 同時把自身“做好量子準備”的期限定在 2029 年。
  • 2026 年 4 月: 意大利研究員 Giancarlo Lelli 用公開可用的量子計算機攻破瞭一個簡化版橢圓曲線密碼密鑰。
  • 2026 年 5 月: 美國商務部宣佈向量子技術發展投入 20 億美元。
  • 2026 年 6 月: Donald Trump 簽署兩項行政命令,推動美國擴大量子算力,並加速遷移到抗量子加密體系。

BTQ Technologies 總裁兼創新負責人 Christopher Tam 表示,盡管美國政府要求聯邦機構在 2031 年前把高價值資產遷移到後量子密碼體系,但以行業推進速度和量子計算可能帶來的風險來看,這個節奏仍然太慢瞭。

Tam 對 Decrypt 表示:“如果換作我,我會把這件事定得更緊迫一些。聯邦 政府在這件事上居然比行業慢兩年,顯得有些奇怪。”

為什麼比特幣會變得脆弱

比特幣簽名使用的是橢圓曲線密碼學。當某個地址發生支出時,它背後的公鑰就會被暴露出來,而這種暴露是永久性的。在比特幣早期的 pay-to-public-key 格式中,許多地址甚至在第一次支出前,就已經把公鑰直接公開在鏈上。之後的 pay-to-public-key-hash 格式則把公鑰隱藏到瞭第一次使用時才顯露。

正因為這些最老的一批幣的公鑰從未被隱藏過,它們——包括大約 100 萬枚中本聰時代的比特幣——都會暴露在未來量子攻擊面前。Thaler 說,切換到後量子數字簽名體系,需要持幣人主動參與遷移。

他說:“如果中本聰想保護自己的幣,就必須把它們轉進新的、具備後量子安全性的錢包。最大的擔憂是那些被遺棄的幣,大約價值 1800 億美元,其中約 1000 億美元被認為屬於中本聰。這是非常巨大的規模,但它們處於棄置狀態,而這才是真正的風險所在。”

風險還來自那些私鑰已經遺失的比特幣。許多這類幣已經十多年沒有動過,而在沒有私鑰的情況下,它們永遠不可能被遷移到抗量子錢包中,因此天然會成為未來量子計算機的潛在目標。

沒有人能夠直接在鏈上“凍結”比特幣。因此,針對未來量子威脅的現實防禦手段,主要集中在:遷移脆弱資金、采用後量子地址,或者管理當前已知風險。

不過 Thaler 也提醒,後量子加密和數字簽名方案會帶來顯著的性能成本,因為它們的體積遠大於今天輕量化的 64 字節簽名,而且資源消耗也更高。

他說:“今天的數字簽名大約隻有 64 字節,而後量子版本可能會大 10 到 100 倍。 在區塊鏈裡,這種尺寸膨脹會是一個更大的問題,因為每個節點都必須永久保存這些簽名。管理這部分成本,也就是數據本身的體積,在這裡遠比在其他系統裡更難。”

可能的防護路徑

開發者已經提出瞭多項 Bitcoin Improvement Proposal(BIP),試圖為未來的量子攻擊做準備。它們路徑不同:有的屬於輕量、可選的保護措施;有的則更接近一次完整的網絡遷移。

  • BIP-360(P2QRH): 創建新的 “bc1r…” 地址,把今天的橢圓曲線簽名與 ML-DSA、SLH-DSA 等後量子方案結合起來。在不進行硬分叉的前提下提供混合安全性,但更大的簽名也意味著更高的手續費。
  • BIP-361: 這一提案將逐步淘汰網絡現有簽名方案,並凍結那些未能遷移到抗量子地址的幣。
  • Quantum-Safe Taproot: 在 Taproot 中增加一個隱藏的後量子分支。如果量子攻擊變得現實,礦工可以通過軟分叉要求啟用該後量子分支,而在此之前用戶仍可照常使用。
  • Quantum-Resistant Address Migration Protocol(QRAMP): 這是一套強制遷移方案,要把脆弱的 UTXO 轉移到量子安全地址中,很可能需要通過硬分叉實現。
  • Pay to Taproot Hash(P2TRH): 用雙重哈希後的版本替代可見的 Taproot 公鑰,在不引入新密碼學、也不破壞兼容性的情況下,縮短公鑰暴露窗口。
  • 通過 STARK 實現的 Non-Interactive Transaction Compression(NTC): 使用零知識證明,把大型後量子簽名壓縮成每個區塊一個證明,從而降低存儲和手續費成本。
  • Commit-Reveal Schemes: 依賴在量子威脅出現前就提前發佈的哈希承諾;輔助 UTXO 會附帶小型後量子輸出以保護支出;“毒丸交易”(poison pill transactions)允許用戶預先公佈恢復路徑;類似 Fawkescoin 的變體則會一直休眠,直到真正有量子計算機被證明可用。

綜合來看,這些提案勾勒出瞭一條分階段通往量子安全的路線:先采用像 P2TRH 這樣影響較小的快速修補方案,再隨著風險上升,推進 BIP-360 或基於 STARK 的壓縮等更重型升級。問題在於,所有方案都需要廣泛協調,而且許多後量子地址格式與簽名機制,目前仍處於討論早期。

Thaler 指出,比特幣的去中心化是它最大的優點,但這也讓重大升級變得緩慢而困難,因為任何新的簽名方案都需要礦工、開發者和用戶三方形成廣泛共識。

他說:“比特幣有兩個特別突出的難題。第一,升級本來就很慢,甚至可能根本推不動。第二,就是那些被遺棄的幣。 任何遷移到後量子簽名的方案,都必須依賴持有人主動操作,而那些老錢包的主人早就不在瞭。社區必須決定該怎麼處理它們:要麼同意把它們移出流通,要麼什麼都不做,任由擁有量子能力的攻擊者把它們拿走。後者會處在法律灰區,而真正去拿這些幣的人,恐怕也不會在意。”

對於絕大多數比特幣持有人來說,眼下還不需要立刻采取動作。但一些簡單習慣,已經足以顯著降低長期風險,比如:避免重復使用地址,讓你的公鑰在真正花費之前始終保持隱藏;同時盡量使用現代錢包格式。

今天的量子計算機離真正攻破比特幣還差得很遠,而且關於它究竟何時能做到,業內預測差異極大。有些研究者認為威脅可能在未來五年內出現,也有人把時間推到2030 年代;但持續不斷的投資,的確可能讓時間表繼續提前。

以上就是量子計算真能攻破比特幣?一文看懂哪些錢包最危險的詳細內容,更多關於最危險的加密錢包盤點的資料請關註腳本之傢其它相關文章!

原创文章,作者:fanbi,如若转载,请注明出处:https://www.fanbi.net/archives/5001

Like (0)
fanbifanbi
HYPE史詩級利好,Perp DEX賽道今年還有哪些機會?
Previous 1 day ago
HYPE史詩級利好,Perp DEX賽道今年還有哪些機會?
Next 1 day ago

相关推荐

發佈留言

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *