币圈知识

量子危机逼近?解析比特币面临的加密威胁与防御策略

虽然目前的量子计算能力仍不足以撼动比特币的加密基石,但Google与IBM近期取得的进展揭示了一个严峻现实:传统密码学与量子算力之间的壁垒,或许正在以超越预期的速度消融。

随着具备容错能力的量子系统逐步成熟,“Q-Day”这一概念的重要性日益凸显。所谓“Q-Day”,即指一台具备足够算力的量子计算机问世,从而能够破解旧版比特币地址密钥,致使规模超4520亿美元的脆弱钱包面临被窃取风险的临界时刻。

长期以来,外界普遍将Q-Day视为遥远的未来隐患。然而,2026年3月Google发布的一份白皮书改变了这一看法,使得该问题变得紧迫起来。该研究指出,量子计算机攻破现有密码体系的时间节点,可能比业界此前预估的要早得多。

实现比特币向“后量子”时代的过渡并非一蹴而就,往往需要数年的研发与部署周期,这意味着准备工作必须提前启动。然而,专家担忧的是,目前对于Q-Day的确切时间点仍无定论,且行业内尚未就具体的应对路径达成广泛共识。

这种不确定性引发了一种持续存在的焦虑:能够威胁比特币网络的量子计算机,极有可能在网络完成安全升级之前率先成熟并投入使用。

下文将详细梳理比特币所面临的量子级安全威胁,并探讨为确保这条全球最大区块链的安全性,还需要克服哪些关键障碍。

量子计算真能攻破比特币?一文看懂哪些钱包最危险

量子攻击的具体机制

一场成功的量子攻击,其表现形式未必充满戏剧性。具备量子计算能力的黑客首先会对整个区块链网络进行扫描,旨在寻找那些曾经公开过公钥的地址。这些目标通常包括早期使用的老式钱包、重复利用的地址、初代矿工挖出的比特币,以及大量长期处于休眠状态的账户。

在一种被称为“先收集、后解密”(harvest now, decrypt later)的攻击模式中,攻击者会预先复制这些目标的公钥数据,随后将其输入量子计算机。借助由数学家Peter Shor于1994年提出的Shor算法,量子机器能够以远超经典计算机的效率解决大数分解及离散对数难题。比特币所依赖的椭圆曲线数字签名算法(ECDSA),正是基于这些问题在经典计算机上难以求解的前提。一旦拥有足够数量且经过纠错处理的量子比特,量子计算机便能利用Shor算法,从已暴露的公钥逆向推导出对应的私钥。

Andreessen Horowitz研究合伙人、乔治城大学副教授Justin Thaler在接受Decrypt采访时指出,一旦私钥被还原,攻击者即可直接控制并转移相关资产。

Thaler表示:“量子计算机的能力在于它能伪造比特币当前使用的数字签名。这不仅是理论可能,更是与比特币直接相关的核心风险。拥有量子计算机的人,可以在未经你授权的情况下,发起一笔将你账户内所有比特币转走的交易——无论你怎么理解都可以。这才是真正令人担心的地方。”

此类伪造的交易签名在比特币网络眼中被视为合法有效。节点会验证并通过它,矿工也会将其打包进区块,链上记录不会标记任何异常。如果攻击者一次性针对大量已暴露公钥的地址发动袭击,数十亿美元的资金可能在几分钟内被清空。市场反应甚至可能在量子攻击被确认之前,就已出现剧烈波动。

鉴于市场对Q-Day担忧的加剧,Coinbase于2026年1月成立了一个独立顾问委员会,专门致力于研究量子计算对区块链安全的潜在影响。

同年3月,加州理工学院(Caltech)与Google联合发表的研究论文进一步警示,未来量子计算机在破解椭圆曲线密码时,所需的量子比特数量和运算步骤可能低于此前的预测值。

这两篇论文在加密领域引发了强烈震动。比特币安全研究员Justin Drake当时在X平台评论道:到2032年,量子计算机从一个已暴露公钥中恢复出secp256k1 ECDSA私钥的概率至少达到10%。

Drake的核心观点认为,今天对量子计算和密码学而言是一个里程碑时刻,两项突破性论文刚刚发布;它们都改进了因“能破解RSA和椭圆曲线密码”而臭名昭著的Shor算法,而且两项成果分别优化了不同层级,叠加起来会进一步提升攻击效率。

2026年4月,意大利研究员Giancarlo Lelli利用一台公开可用的量子计算机,成功攻破了一个简化版椭圆曲线密码密钥。2026年5月,美国商务部宣布将向量子技术发展投入20亿美元。

2026年6月,法国宣布将停止为“不被视为量子安全”的技术提供认证,成为最早把安全认证与后量子密码要求正式绑定的政府之一。同月晚些时候,美国总统Donald Trump签署了两项行政命令,旨在扩大美国量子计算能力,并加速向抗量子加密体系过渡。

量子计算的发展现状

进入2025年后,量子计算逐渐摆脱纯理论研究的范畴,开始迈向实用化阶段。

  • 2025 年 1 月: Google 的 105 量子比特 Willow 芯片表现出明显的误差下降,并实现了超越经典超级计算机的基准测试结果。
  • 2025 年 2 月: Microsoft 推出了 Majorana 1 平台,并与 Atom Computing 一起报告了创纪录的逻辑量子比特纠缠结果。
  • 2025 年 4 月: 美国国家标准与技术研究院(NIST)把超导量子比特的相干时间延长到 0.6 毫秒。
  • 2025 年 6 月: IBM 设定目标:到 2029 年实现 200 个逻辑量子比特,并在 2030 年代初突破 1000 个以上。
  • 2025 年 9 月: Caltech 发布一台中性原子量子计算机,能以 99.98% 准确率运行 6100 个量子比特。
  • 2025 年 10 月: IBM 实现 120 个量子比特纠缠;Google 则确认了一次经过验证的量子加速。
  • 2025 年 11 月: IBM 发布新芯片与软件,目标是在 2026 年实现量子优势,并在 2029 年建成容错系统。
  • 2026 年 1 月: Coinbase 成立独立顾问委员会,专注量子计算与区块链安全。
  • 2026 年 3 月: Caltech 与 Google 的论文表明,量子计算机对比特币密码体系的威胁,可能比预期更早到来;有比特币安全研究者给出了“2032 年前出现私钥恢复事件有 10% 概率”的判断。Google 同时把自身“做好量子准备”的期限定在 2029 年。
  • 2026 年 4 月: 意大利研究员 Giancarlo Lelli 用公开可用的量子计算机攻破了一个简化版椭圆曲线密码密钥。
  • 2026 年 5 月: 美国商务部宣布向量子技术发展投入 20 亿美元。
  • 2026 年 6 月: Donald Trump 签署两项行政命令,推动美国扩大量子算力,并加速迁移到抗量子加密体系。

BTQ Technologies总裁兼创新负责人Christopher Tam指出,尽管美国政府要求联邦机构在2031年前将高价值资产迁移至后量子密码体系,但考虑到行业推进的实际节奏及量子计算可能带来的风险,这一时间表显得过于宽松。

Tam对Decrypt表示:“如果换作我,我会把这件事定得更紧迫一些。联邦 政府在这件事上居然比行业慢两年,显得有些奇怪。”

比特币为何面临脆弱性风险

比特币采用的签名机制基于椭圆曲线密码学。当某地址发生资金支出时,其背后的公钥将被永久暴露在链上。在比特币早期的pay-to-public-key格式中,许多地址甚至在首次支出前,就已经将公钥直接公开在链上。后续推出的pay-to-public-key-hash格式虽然将公钥隐藏,直到第一次使用时才显露,但历史遗留问题依然存在。

由于最早一批比特币的公钥从未被隐藏过,它们——包括大约100万枚属于中本聪时代的比特币——都将暴露在未来量子攻击的风险之下。Thaler强调,切换到后量子数字签名体系,需要持币人主动参与迁移过程。

他说:“如果中本聪想保护自己的币,就必须把它们转进新的、具备后量子安全性的钱包。最大的担忧是那些被遗弃的币,大约价值1800亿美元,其中约1000亿美元被认为属于中本聪。这是非常巨大的规模,但它们处于弃置状态,而这才是真正的风险所在。”

此外,私钥遗失也是重大风险源。许多此类资产已超过十年未变动,在缺乏私钥的情况下,它们永远无法被迁移至抗量子钱包,从而天然成为未来量子计算机的潜在攻击目标。

由于无法直接在链上“冻结”比特币,针对未来量子威胁的现实防御手段主要集中在三个方面:迁移脆弱资金、采用后量子地址格式,或妥善管理当前已知风险。

不过,Thaler也提醒称,后量子加密和数字签名方案会带来显著的性能成本,因为它们的体积远大于今天轻量化的64字节签名,而且资源消耗也更高。

他说:“今天的数字签名大约只有64字节,而后量子版本可能会大10到100倍。 在区块链里,这种尺寸膨胀会是一个更大的问题,因为每个节点都必须永久保存这些签名。管理这部分成本,也就是数据本身的体积,在这里远比在其他系统里更难。”

潜在的防护路径与提案

开发者已提出多项Bitcoin Improvement Proposal(BIP),旨在为未来的量子攻击做准备。这些方案路径各异:有的属于轻量级、可选的保护措施;有的则涉及更彻底的网络迁移。

  • BIP-360(P2QRH): 创建新的 “bc1r…” 地址,把今天的椭圆曲线签名与 ML-DSA、SLH-DSA 等后量子方案结合起来。在不进行硬分叉的前提下提供混合安全性,但更大的签名也意味着更高的手续费。
  • BIP-361: 这一提案将逐步淘汰网络现有签名方案,并冻结那些未能迁移到抗量子地址的币。
  • Quantum-Safe Taproot: 在 Taproot 中增加一个隐藏的后量子分支。如果量子攻击变得现实,矿工可以通过软分叉要求启用该后量子分支,而在此之前用户仍可照常使用。
  • Quantum-Resistant Address Migration Protocol(QRAMP): 这是一套强制迁移方案,要把脆弱的 UTXO 转移到量子安全地址中,很可能需要通过硬分叉实现。
  • Pay to Taproot Hash(P2TRH): 用双重哈希后的版本替代可见的 Taproot 公钥,在不引入新密码学、也不破坏兼容性的情况下,缩短公钥暴露窗口。
  • 通过 STARK 实现的 Non-Interactive Transaction Compression(NTC): 使用零知识证明,把大型后量子签名压缩成每个区块一个证明,从而降低存储和手续费成本。
  • Commit-Reveal Schemes: 依赖在量子威胁出现前就提前发布的哈希承诺;辅助 UTXO 会附带小型后量子输出以保护支出;“毒丸交易”(poison pill transactions)允许用户预先公布恢复路径;类似 Fawkescoin 的变体则会一直休眠,直到真正有量子计算机被证明可用。

综合来看,这些提案勾勒出了一条分阶段通往量子安全的路线:先采用像P2TRH这样影响较小的快速修补方案,再随着风险上升,推进BIP-360或基于STARK的压缩等更重型升级。然而,所有方案均需广泛协调,且许多后量子地址格式与签名机制目前仍处于早期讨论阶段。

Thaler指出,比特币的去中心化特性是其最大优势,但也导致重大升级过程缓慢且艰难,因为任何新的签名方案都需要矿工、开发者和用户三方形成广泛共识。

他说:“比特币有两个特别突出的难题。第一,升级本来就很慢,甚至可能根本推不动。第二,就是那些被遗弃的币。 任何迁移到后量子签名的方案,都必须依赖持有人主动操作,而那些老钱包的主人早就不在了。社区必须决定该怎么处理它们:要么同意把它们移出流通,要么什么都不做,任由拥有量子能力的攻击者把它们拿走。后者会处在法律灰区,而真正去拿这些币的人,恐怕也不会在意。”

对于绝大多数比特币持有者而言,眼下无需立即采取激进行动。但养成一些简单习惯足以显著降低长期风险,例如:避免重复使用地址,确保公钥在真正花费前保持隐藏;同时尽量使用现代钱包格式。

目前的量子距离真正攻破比特币仍有很大差距,业内对于其何时能实现这一突破也存在巨大分歧。部分研究者认为威胁可能在五年内降临,也有人将其推迟至2030年代;但持续不断的巨额投资,确实可能让这一时间表不断提前。

以上就是量子计算真能攻破比特币?一文看懂哪些钱包最危险的详细内容,更多关于最危险的加密钱包盘点的资料请关注其它相关文章!