量子计算机破解比特币式微型密钥,业界不应再假装这只是科幻小说

一位研究人员利用一台公共量子计算机破解了一个微小的椭圆曲线加密密钥,该密钥与比特币使用的数学算法属于同一范畴。当然,比特币并未被破解。但这一结果再次提醒我们,加密货币领域的量子技术讨论正从书房里的空想走向实际的工程应用。
一次小规模的演示,却有着巨大的意义
量子计算机破解了一个 15 位椭圆曲线密码密钥,这是用于保护比特币、以太坊和大部分数字资产经济的密码系统的简化版本。
量子安全公司Project Eleven宣布了这一结果,并将价值一枚比特币的“Q-Day奖”授予了独立研究员Giancarlo Lelli。Lelli利用公开可用的量子硬件,通过Shor算法的变体,从对应的公钥推导出了私钥。Shor算法长期以来被视为公钥密码学的最终威胁。

该结果由量子安全公司Project Eleven公布,来源:X
一个重要的警告其实显而易见:比特币尚未被破解。一个 15 位椭圆曲线密钥与比特币的 256 位 secp256k1 加密算法相比,简直天壤之别。两者规模差异巨大。一个 15 位密钥有 32,768 个可能的值,而一个 256 位密钥大约只有 1.16 × 10^77 个可能的值。这两个数字放在一起,必须加上警示标签。
尽管如此,这一结果仍然意义重大,因为它公开演示了此类攻击,这种攻击如果规模足够大,将对椭圆曲线签名构成威胁。Project Eleven 将其描述为迄今为止规模最大的公开量子攻击,目标是椭圆曲线密码学,并表示其规模比 2025 年进行的六位演示提高了 512 倍。
“这类攻击所需的资源不断减少,实际操作的门槛也随之降低,”Project Eleven 的首席执行官 Alex Pruden 表示。“最终胜出的方案来自一位研究云端硬件的独立研究人员。没有国家实验室,也没有私人芯片。”
这才是真正值得重视的部分。这项实验不会立即危及比特币资金的安全,但它确实表明,针对底层密码学的量子攻击不再局限于纸上谈兵和会议讨论,而是在公开可用的系统上以微缩模型的形式得到了验证。

比特币本身没有问题,但有些币种比其他币种更容易受到攻击。
比特币面临的量子风险常常被误解。主要问题并非挖矿、工作量证明机制或历史账本,而是数字签名。
比特币的所有权是通过签名来证明的。如果攻击者能够从公钥推导出私钥,他们就可以像拥有这些比特币一样授权交易。在实际可行的时间内,传统计算机无法破解比特币当前的加密技术。理论上,运行 Shor 算法的足够强大的量子计算机可以做到这一点。
这种区别在比特币的风险状况中造成了重要的分化。存放在公钥尚未泄露的地址中的比特币更难成为攻击目标。而存放在公钥已在链上公开的地址中的比特币则更容易受到未来量子攻击的影响。这包括旧的支付到公钥的输出、重复使用的地址以及其他可能泄露公钥的钱包行为。
Coinbase量子咨询委员会最近的一份报告估计,约有6.9万枚比特币属于这一风险较高的类别。鉴于比特币交易价格接近77,500美元,这意味着超过530亿美元的比特币可能存在于未来量子威胁模型中可能发挥作用的地址中。
这个数字不应被解读为“530亿美元即将被盗”,而应被解读为长期风险集中区域的分布图。由于目前的量子计算机功能尚不足以破解比特币的256位椭圆曲线签名,因此短期风险仍然较低。但地址泄露问题确实存在,可以衡量,并且并非均匀分布在整个网络中。
Brave New Coin 此前曾在《比特币面临长期量子威胁,研究人员推动后量子升级》一文中探讨过这一区别,指出风险不在于比特币能否在技术上适应,而在于去中心化网络能否及时协调迁移。

谷歌的研究让时间线变得不那么令人安心
Project Eleven 的研究成果发布之际,谷歌量子人工智能团队也发出了一项更为重要的警告。今年 3 月,谷歌研究人员发表了一篇关于如何保护椭圆曲线加密货币免受量子漏洞攻击的论文,指出未来的量子计算机攻击主流区块链中使用的椭圆曲线加密技术所需的资源可能比之前估计的要少。
该论文估计,在超导架构、物理错误率和平面连接等特定假设条件下,对基于secp256k1协议的256位椭圆曲线密码进行攻击,所需的物理量子比特数量可能少于50万个。这仍然远远超出目前公开的量子硬件的规模。但它将讨论的焦点从模糊的“未来某一天”转向了具体的资源估算。
谷歌还表示,他们使用零知识证明验证了敏感结果,但并未披露完整的攻击电路。这一细节至关重要。它表明,顶尖研究人员开始将加密货币量子风险视为安全披露问题,而非抽象的投机问题。
更广泛的网络安全领域已经开始转变。美国国家标准与技术研究院 (NIST) 于 2024 年最终确定了其首批后量子密码学标准,包括ML-KEM、ML-DSA 和 SLH-DSA。NIST表示,这些标准已准备好实施。由于密码学转型需要数年而非数月的时间,各国政府和大型企业目前正在制定迁移时间表。
加密货币行业应该密切关注。当出现新的代币概念时,该行业往往行动迅速。但如果涉及缓慢的技术基础设施升级,且没有立竿见影的市场回报,那么其行动的连贯性就会大打折扣。
难点不在于数学
比特币几乎肯定可以增强其抗量子攻击能力。后量子签名方案已经存在。研究人员已经在研究如何引入抗量子地址格式、新的签名操作码以及分阶段迁移路径。
难点在于治理。比特币刻意限制了其变更。这种保守性是它的优势之一。它能防止鲁莽的实验,维护货币体系的信誉。但这同时也意味着,重大的加密升级需要较长的准备时间、广泛的共识、全面的审查以及谨慎的实施。
这就造成了不匹配。量子硬件的发展可能并非线性过程。比特币治理有意放慢速度。如果网络等到威胁显而易见才采取行动,可能会发现可用的应对窗口期已经缩短。
最棘手的问题可能涉及休眠或丢失的加密货币。如果某些加密货币仍然保存在暴露的公钥地址中,从未迁移,网络应该怎么做?放任不管,接受未来量子攻击者可能窃取它们的风险?鼓励用户自愿迁移,并接受剩余风险?考虑对易受攻击的输出进行协议级限制?每种方案都有利弊权衡,而且在政治上都不容易实现。
因此,关于量子力学的争论不应简化为比特币如今是否安全的二元论证。它如今是安全的,但这并不意味着它已经做好了充分的准备。更合理的观点是,比特币还有时间,但时间只有在被合理利用时才有意义。
以太坊和其他区块链面临类似的问题
比特币并非孤例。以太坊也依赖于椭圆曲线密码学,而权益证明网络则通过验证者签名引入了额外的风险。Coinbase 的报告指出,权益证明链存在一些特定风险,这些风险与验证者用于保护网络安全的签名方案密切相关。
以太坊在某些方面可能更容易一些,因为它的治理文化更容易接受协议变更。以太坊基金会已经将后量子安全在其研究议程中占据了更高的位置,Brave New Coin 在《以太坊全力投入后量子安全》一文中对此进行了报道。但这并不意味着以太坊可以置身事外。这仅仅意味着围绕升级的社会流程有所不同。
比特币的升级文化更为保守,这不无道理。但正是这种保守性,虽然保护了比特币免受不必要的改变,也可能减缓了必要变革的步伐。这就是权衡取舍。这个问题应该坦诚讨论,而不是用口号掩盖。
对于交易所、托管机构、钱包提供商、矿工、开发者和长期持有者而言,实际议程正变得越来越清晰。识别已泄露的公钥持有情况。减少地址重复使用。改善钱包卫生。测试后量子签名方案。模拟更大签名对交易规模、费用和区块空间的影响。在形势紧迫到无法进行周密设计之前,就应该开始进行治理方面的讨论。
这一切都无需恐慌,但需要认真对待。
这个信号越来越难以忽视了。
15 位量子计算演示并非对比特币加密技术构成直接威胁。任何将其解读为威胁的人都夸大了结果。但完全忽视它也同样不够严肃。
安全风险通常在变得紧迫之前很久就会变得危险。早期迹象往往是技术性的、渐进性的,而且很容易被忽视。例如,一把小钥匙损坏了;资源预估下降了;云端硬件性能提升了;标准组织开始进行迁移工作;大型科技公司开始发布谨慎的警告。每一项单独的发展都可以找到合理的解释。但它们加在一起,就形成了某种趋势。
比特币的价值主张部分建立在其能够存续数十年的理念之上。这意味着它必须认真对待长达十年的风险。后量子时代的规划并非对比特币的攻击,而是为了维护比特币的信誉。
从莱利的研究结果中得出的正确结论并非比特币已经失效,而是它再次提醒业界,密码学是有生命周期的,在截止日期到来之前进行迁移规划会更容易。








