量子计算会终结比特币吗?一场全新的密码学军备竞赛已悄然打响......

현재 언어 번역이 없어 원문을 표시합니다.
换锁的工程到底有多难,时钟还剩多少,以及谁能在这场军备竞赛中活下来。

EX.IO研究院 | 2026年8月5日

量子计算会终结比特币吗?

这里有一个直接的答案:不会。

但这个「不会」,是有条件的。

想象比特币是一扇用数学难题做的门。要打开这扇门,传统计算机需要「猜」一个长达78位的密码——即使全世界所有计算机一起猜,也要猜到宇宙毁灭之后。这就是比特币安全了17年的基础。

量子计算机不用「猜」。它用一种叫Shor算法的捷径,把「猜密码」变成了「做一次实验」——实验做完,密码就出来了。

好消息是:能做这个实验的量子计算机还不存在。目前最先进的GoogleWillow芯片只有105个计算单元,而破解比特币大约需要1500个——大约还差15倍。而且这1500个不是普通单元,是经过「纠错」的高质量单元,每个需要数百个普通单元来支撑。

坏消息是:差距正在以比预期更快的速度缩小。三年前,科学家估计破解比特币需要2000万量子单元;现在这个数字已经压到了50万——下降了40倍。如果这个趋势继续,交汇点可能在2030年代到来。

但比特币没有坐以待毙。开发者已经在设计「新门锁」——后量子密码学签名。全球最大的资产管理公司BlackRock联合九家机构掏出1500万美元给比特币换锁。NIST(美国国家标准局)已经发布了新锁的标准,计划2035年前让所有旧锁退役。

所以真正的答案是什么?比特币不会死于量子计算机——它可能死于「换锁太慢」。如果比特币社区在量子突破之前完成了密码学升级,它就将成为全球第一个经过「量子压力测试」的金融系统。如果来不及——暴露了公钥的700万枚BTC将成为量子攻击者的靶子,市场信任可能在几小时内蒸发。

EX.IO研究院这篇研报正是想揭示这一点:换锁的工程到底有多难,时钟还剩多少,以及谁能在这场军备竞赛中活下来。

一、密码学第一原理:为什么ECDSA在量子面前是纸牌屋

比特币的安全性建立在椭圆曲线数字签名算法(ECDSA)之上,具体使用的是secp256k1曲线。它的安全假设很简洁:给定公钥Q =k·G(其中G是生成点,k是私钥),从Q反推k在经典计算下需要约2¹²⁸次操作——这是离散对数问题(DLP),是比特币安全模型的数学基石。

问题出在量子计算上。1994年,PeterShor提出了一种量子算法,可以在多项式时间内破解整数因子分解和离散对数问题。具体地,在比特币规模上:

  • 经典计算:破解secp256k1私钥需约2¹²⁸次基本操作(完全不可行)

  • Shor算法:仅需约128³次基本量子操作——大约200万步

从2¹²⁸(约3.4×10³⁸)降到约200万——这不是加速,是降维打击。

Shor算法的直观解释(非严格数学):经典算法找到离散对数的难度来自「搜索一个巨大空间」。Shor算法使用量子傅里叶变换(QFT)将搜索空间折叠——它不「逐一尝试」私钥,而是同时编码所有可能的周期,然后通过量子干涉消除错误答案。最终测量结果以极高概率给出正确周期,进而反推私钥。

比特币社区长期把希望寄托在「量子计算机还要很久」的假设上。这个假设正在被数据迭代:

时间

里程碑

关键数据

来源

2019

Google Sycamore(53qubit)实现量子优越性

200秒完成超级计算机需万年的计算

Google Blog

2020

中国九章(76光子)实现光量子优越性

高斯玻色取样

Science (2020)

2021

中国祖冲之2.0(66qubit超导)

再次验证量子优越性

PRL (2021)

2022-2023

IBM发布433 qubit Osprey、1,121 qubit Condor

但逻辑qubit质量仍不足

IBM Blog

2024.12

Google Willow(105qubit)实现below-threshold纠错

量子纠错30年难题突破——qubit越多错误率越低

Google Blog

2025.05

Google Gidney修订RSA-2048所需qubit

从2000万降到<100万(↓20倍)

Forbes (2026.08.02)

2026.04

Google白皮书:破解BTCECC所需qubit

压至50万以下

Forbes (2026.08.02)

2026.04

ProjectEleven「Q-Day」竞赛

真实硬件破解15-bit密钥

Forbes (2026.08.02)

2026.07

Claude Fable 5推翻87年Jacobian猜想

AI驱动密码分析能力质变

CoinDesk (2026.07.21)

关键洞察:量子比特数在增长的同时,破解比特币所需的量子比特估算在下降。两者相向而行,交汇点在不断前移。

二、攻击面深度分析:你的比特币暴露到哪一层

不是所有比特币地址面临同等风险。量子暴露取决于公钥是否已在链上公开,以及公开了多长时间。

地址类型的量子暴露谱系

地址类型

例子

公钥暴露时机

量子风险

P2PK

中本聪早期挖矿地址

币一收到就暴露(公钥直接在outputscript中)

🔴最高——公钥已暴露多年

P2PKH

1开头传统地址

仅在花费时暴露(inputscript包含公钥)

🟡中等——未花费=安全

P2SH

3开头多签地址

仅在花费时暴露redeemscript+公钥

🟡中等

Bech32 P2WPKH

bc1q原生隔离见证

仅在花费时暴露

🟡中等

P2TR

bc1p地址

密钥路径花费时暴露公钥;脚本路径不暴露

🟢较低——但仍有暴露路径

BIP-360(HunterBeast、EthanHeilman、IsabelFoxenDuke三位作者提案)正是基于这个粒度做区分——它引入了两个关键概念:

  • 长期暴露攻击(LongExposure Attack):公钥暴露数天、数月甚至数年——攻击者有充足时间用量子计算机破解。暴露公钥的P2PK地址和已花费过的任何地址都属于此类。

  • 短期暴露攻击(ShortExposure Attack):公钥仅在交易广播到被打包之间的数分钟~数十分钟暴露——攻击窗口极短。

BIP-360的P2MR(Pay-to-Merkle-Root)方案移除P2TR的密钥路径花费,仅保留脚本路径——这有效消除了长期暴露攻击面,但BIP-360自身也明确承认无法防御短期暴露攻击。真正的后量子签名方案(如SPHINCS+)才是短期防御的终极解。

暴露规模量化

三组独立数据(2026年):

  • Galaxy Digital(2026.03,引自Forbes):700万BTC公钥已暴露,价值$4700亿

  • Glassnode(引自Forbes):604万BTC(30.2%供应量)

  • CryptoQuant(引自CoinDesk 2026.07.23):~690万BTC可能暴露

这其中,仅P2PK地址就包含了中本聪早期挖出的大量比特币(估计超100万BTC从未移动)。最大的讽刺是:中本聪「先见之明」使用的一次性地址策略(每笔交易用新地址)天然具有量子抗性——但早期P2PK挖矿地址本身就是这个策略的反例。

三、后量子密码学:下一代「锁」的材料科学

2016年,NIST启动了全球后量子密码学(PQC)标准化竞赛。2024年8月,首批三项标准(FIPS 203/204/205)发布。2025年,HQC被选为第四轮补充标准。

当前比特币ECDSA签名约71-73字节(DER编码)——如果直接替换为SPHINCS+的小型参数版本(SLH-DSA-SHA2-128s),签名膨胀至约7,856字节(NIST FIPS 205标准参数),是原来的~110倍。一个典型的1-in-2-out交易将从约250字节膨胀至约16KB(2个input各带一个SPHINCS+签名)。

这不仅仅是「交易变大了」的问题——它触发了:

  1. 区块空间竞争加剧:同样1MB区块只能容纳约60笔交易(当前约2,000+笔)

  1. UTXO集膨胀:签名也构成节点存储负担

  1. 费用市场重构:按字节付费的模型下,后量子交易费用将远超传统交易

  1. 隔离见证折扣可能不够:当前witness部分享75%折扣,但SPHINCS+签名仍在witness中

这就是为什么Lamport签名在比特币社区中长期被讨论——它极快、极简,但每个密钥对只能签名一次。BitcoinWiki估算其签名大小为当前ECDSA签名的40-170倍,即约3KB-12KB。对于「一次一址」的比特币使用模式,这是天然契合的——但密钥管理的复杂度(需预先生成并存储所有可能的签名密钥)是一个工程挑战。

BIP-360选取了一条折中路径:不直接引入后量子签名,而是通过移除密钥路径来消除长期暴露攻击面。这让比特币获得了「不换锁芯但加固门框」的即时升级,为真正的后量子签名方案争取时间。

四、量子硬件的真实进度:超导vs光量子vs离子阱

Google Willow的105量子比特(2024年12月)是目前公开已知在超导路线上最先进的通用量子处理器,但它离破解secp256k1还有数量级的差距。

值得留意的是,2024年12月,GoogleWillow首次实现「below-threshold」量子纠错——这是历史上第一次,增加逻辑量子比特数量反而降低了错误率。此前30年,量子计算的墓碑上刻着同一句话:「qubit越多,错误越多。」

Willow的物理qubit寿命(T1时间)达到近100微秒,比上一代Sycamore提升了约5倍。但根据Aggarwal等人2018年发表于Ledger的学术论文(经Bitcoin Wiki整理引用),破解比特币secp256k1私钥大约需要1,500个逻辑量子比特。在当前的超导量子比特错误率水平下,每个逻辑qubit需要数百到数千个物理qubit来纠错。

换句话说:即使保持GoogleWillow的质量水平,要组成1,500个逻辑量子比特,可能还需要将当前105物理qubit的规模提升约100-1,000倍。因此目前从所有可行路线来看,能威胁比特币的量子计算机不会在2030年前出现——但2030年代是关键窗口。

中国赛道的特殊位置

中国在量子计算上走的是双轨制:

  • 超导量子计算:中科大潘建伟团队的「祖冲之」系列(2021年66 qubit的祖冲之2.0、后续的祖冲之3.0)对标Google路线

  • 光量子计算:九章系列在高斯玻色取样上领跑,但光量子计算当前无法运行Shor算法

这意味着:中国在量子「优越性展示」上与Google不分伯仲,但在「攻击密码学」的应用路线上,超导路线的领先者仍是Google和IBM。不过,考虑到中国对量子计算的国家级投入规模(「十四五」量子专项、量子信息国家实验室),这一格局在未来数年存在变数。

五、防御工事的真实进度:谁在掏钱,谁在拖延

资本侧:2000万美元已到位

Bitcoin Security Consortium(2026.07.23)——九家机构1500万美元/3年:

  • BlackRock、Coinbase、Strategy、FidelityDigitalAssets、Galaxy、AnchorageDigital、ARKInvest、Block(JackDorsey)、Blockstream

  • 基金不集中管理,各成员自行选择资助方向。MikeSchmidt(Brink执行总监)自愿协调。

Galaxy同周独立设立500万美元量子专项基金(抗量子签名/钱包迁移工具/安全审计)。

监管侧:全球央行正在按自己的时钟走

  • NIST:计划2030年起在联邦系统中弃用ECDSA(高风险系统更早),2035年完全移除(NIST IR 8547过渡时间表)

  • 美国CNSA2.0:要求软件和网络设备在2030年前升级至后量子方案,浏览器和操作系统2033年前完成

  • 香港HKMA(2026.07.27):发布首份银行业量子准备指数(QPI),当前得分2.3/10,2030年目标满分。约68%银行已有意识/进入规划,32%未启动,约半数银行无正式PQC规划

  • 欧盟:EuroQCI量子通信基础设施正在部署,后量子迁移建议已在ENISA框架中

关键矛盾:NIST的时间表(2035弃用ECC)给传统银行系统留了10年窗口。但比特币社区如果等到「确定性临近」才开始部署,可能发现软分叉共识达成需要2-3年 +全生态钱包/交易所/矿池同步需要2-3年 + 用户实际迁移可能需要5-10年——这个链条的总时间可能超过「量子突破」的剩余时间窗口。比特币的去中心化治理在面对这个时钟时,既是护城河也是致命弱点。

六、终结者的困境:市场正在忽略系统性尾部风险

截至发稿时(2026年8月5日),BTC在$63,000-$64,000区间交易。市场正在定价:

  • Coldcard硬件钱包漏洞(自托管信任危机)

  • BTCETF资金流入放缓

  • CLARITYAct立法僵局

  • 日元套利平仓/宏观不确定性

完全未定价的是量子非线性突破风险。这是典型的「长尾风险定价失灵」:时间线太不确定,概率太低(但非零),以至于市场选择忽略。

但聪明钱已在行动:

  • BlackRock不只做ETF发行——它在保护ETF底层资产的安全假设。管理全球最大比特币ETF的机构加入量子防御财团,这本身就是一个信号

  • Galaxy的500万美元专项基金——CIO级别的密码学风险管理意识

  • HKMA的QPI从0到2.3的建立——「从完全没意识到开始测量」这一步已经被跨过。

EX.IO Research核心观点:量子威胁不是「会不会」的问题——是「窗口有多宽」的问题

  1. 两种死亡,一种永生。比特币不会死于「量子计算机突然出现」。但可能死于:(a)密码学迁移的集体行动困境——没人愿意第一个承担迁移成本;(b)被暴露公钥的早期矿币在量子攻击者得手后大规模砸盘造成的市场信任崩塌。两者都是治理问题,不是技术问题。

  1. 后量子签名的大小不是技术问题——是经济问题。从73字节签名迁移到KB级签名,本质上是把密码学成本从「hash算力」转移到了「区块空间」上。这会让比特币的交易吞吐量下降一个数量级——但这也是可以让Layer2/Lightning/侧链承担更多负载的结构性推力。

  1. 持牌托管机构获得三重红利。在自托管冷钱包物理漏洞和数学漏洞(量子威胁)的双重压力下,「你不需要成为密码学专家」的持牌托管叙事持续升值。

  1. 香港的QPI是防守型资产。HKMA是全球少数发布量化量子准备指数的中央银行之一。当全球金融机构开始把「QPI合规」作为托管服务商的评估标准时,香港持牌机构的先发优势将转化为定价权。

  1. AI是最被低估的变量——双向。ClaudeFable 5推翻了87年数学猜想。同样的AI能力可以加速密码分析(缩短量子威胁时间线),也可以加速后量子密码学设计(加固防御工事)。当前的净效应偏向攻击方——因为后量子密码学的研究资金远少于AI驱动的密码分析研究。

  1. 投资者的务实策略。如果你是长期持有者(>10年),关注BIP部署进度重于关注量子芯片进度。在后量子签名BIP激活前,持有已花费过的地址中的BTC将面临最大尾部风险。在后量子签名BIP激活后迁移至新地址类型,是从技术层面降低量子暴露风险最直接的路径。

공유하기:

작성자: EX.IO

이 글은 PANews 입주 칼럼니스트의 관점으로, PANews의 입장을 대표하지 않으며 법적 책임을 지지 않습니다.

글 및 관점은 투자 조언을 구성하지 않습니다

이미지 출처: EX.IO. 권리 침해가 있을 경우 저자에게 삭제를 요청해 주세요.

PANews 공식 계정을 팔로우하고 함께 상승장과 하락장을 헤쳐나가세요
PANews APP
구글, AI 기업 Mechanize와 15억 달러 이상 규모의 거래 협의 중
PANews 속보