690万枚比特币上了量子“击杀名单”?对完白皮书和链上数据,我发现只有两类地址真的跑不掉

源自112位全网作者

08:45

先给一个可能让你松口气的自查结论:如果你的比特币放在交易所,或者是这两年才建好的自托管钱包、每次收款都用新地址,那你暂时不在“量子靶心”里。网上疯传的那个“690万枚比特币面临量子风险”,说的是公钥已经永久暴露在链上的那批币,约占总供应量的三分之一。36氪不过,它说的多半不是你手里这种。

这是我花两天时间,把谷歌的白皮书、链上暴露数据、社区争论和这周刚发生的新动向对完之后,得出的第一个判断。最近这条新闻越传越吓人,什么“9分钟破解比特币”“2029量子末日倒计时”,值得把整件事好好说清楚。

这周发生了什么

8月26日,比特币主网挖出了一笔很特殊的交易:它没有任何椭圆曲线签名,而是把资金移入一个量子计算机难以破解的“哈希锁”。哔哩哔哩这是首个基于QSB(Quantum-Safe Bitcoin)方案的主网交易,不用软分叉、不用硬分叉、不用改核心协议,今天就能把币挪进安全区。

它之所以出现,是因为今年3月30日,谷歌量子AI(Google Quantum AI)团队发了一篇白皮书,题目直译是《保护椭圆曲线加密货币免受量子攻击:资源估算与缓解措施》。作者阵容很硬:谷歌的Ryan Babbush和Craig Gidney,以太坊基金会研究员Justin Drake,还有斯坦福密码学教授Dan Boneh。这篇论文把破解比特币所用secp256k1椭圆曲线的资源估算,压到了此前估计的约二十分之一:大约1200个逻辑量子比特加9000万个Toffoli门,或者用不超过1450个逻辑量子比特、把门数量再降到7000万个——在带完整纠错的超导架构上,不到50万个物理量子比特,几分钟内可以完成攻击。知乎36氪然后标题党就出圈了。

“9分钟”这个说法,要拆成两半听

第一半:这是资源估算,不是能力宣告。论文的成立条件很苛刻——超导架构、平面连接、完整量子纠错、极低的物理错误率。而按每经报道转述的论文说法,目前最大的量子处理器也就约1000个量子比特,离50万差着几个数量级。36氪拿国内做个参照:中科大“祖冲之三号”超导量子原型机做到105个比特,从105到50万,就是“突破新闻”和“真能动手”之间的距离。新华网

690万枚比特币上了量子“击杀名单”?对完白皮书和链上数据,我发现只有两类地址真的跑不掉

方舟投资3月的报告也泼了冷水:当今的量子计算机在算力上远未达到构成威胁的门槛。36氪知乎上有个问题问“破解比特币只需9分钟是否可信”,最高赞回答没有正经反驳,而是反将一军:有本事就当场演示,9分钟后把中本聪那100万枚币转进自己钱包。知乎圈内人并不买账。

第二半:也别真不当回事。真正该盯的不是某个数字,而是数字下降的速度——攻击所需的资源估算,这一次被砍掉20倍,只剩此前预计的二十分之一。谷歌自己还把“量子末日(Q-Day)”的应急准备截止期限大幅提前到了2029年。36氪这行的老笑话是问Q-Day什么时候来,答案永远“还有15到20年”,但大厂的内部时钟显然不这么看。

所以更准确的说法是:攻击窗口不是明天,但迁移窗口已经开了。因为大规模密码迁移本身就要好几年,不可能等量子计算机露面了再动手。

真正危险的不是“比特币”,是“公钥已暴露的地址”

量子计算机对比特币的威胁,不是“破解区块链”,而是Shor算法能从公钥反推私钥、伪造签名。这里有个关键细节:比特币地址的公钥默认不在链上,是在你第一次花钱的那一刻才暴露的。

这也是为什么,社区把各种攻击情形按危险程度排序时,分界线总落在同一个问题上:公钥是不是已经上了链。以这个为标尺,风险分成完全不同的两类:

第一类是“竞速型”(on-spend attack)。你发起转账后,交易在内存池里等确认,公钥这时暴露。如果量子计算机能在大约10分钟的确认窗口内反推出私钥,就能伪造一笔替代交易把钱截走。按谷歌白皮书给出的场景,在这场与交易确认时间的竞赛中,攻击者将有大约41%的几率抢在交易被正式记录前窃取私钥、“截胡”这笔资金。36氪但这有两个前提:机器真的存在,而且得是快机器——超导、光量子这类“快时钟”架构才有戏;离子阱、中性原子这类“慢时钟”机器跑同样的计算要几个小时甚至几天,根本赶不上交易确认。

第二类是“活靶型”:公钥已经永久暴露在链上的币。不用竞速,密码学相关的量子计算机一出现,随时可以从容下手。网上常说的“690万枚”,指的就是这一类。

这个数字本身值得拆一下:各家口径不太一样,有约690万枚的,也有700万枚的版本,统计范围不同,但量级都在总供应量三分之一上下。再收窄到最危险的“公钥完整暴露”的P2PK地址,谷歌、斯坦福与以太坊基金会的研究人员今年估算,仍然由P2PK锁定的比特币超过170万枚。知乎其中风险最高的是中本聪2009-2010年挖出的约110万枚——早期的P2PK地址,公钥从诞生那天起就完整挂在链上。36氪知乎

对照自查的话,大致是三档:

  • P2PK地址(早期挖矿产物):公钥永久暴露,最高优先目标,基本属于“上古大神”们的币;

  • 已经花过钱的P2PKH老地址:公钥在首次花费时暴露,如果之后还复用这个地址收款,新进来的币等于裸奔;

  • 还没花过钱的新地址(包括现在主流钱包生成的):公钥没上链,量子计算机暂时拿它没办法。

结论其实挺清楚:好好用钱包、不复用地址的大多数人,暂时不在“活靶区”;唯一的暴露时刻,是花钱那几分钟的“竞速窗口”——而这个窗口要等量子计算机真的出现才会打开。真正无解的,是那些公钥早已暴露、又没人能动的古币。

690万枚比特币上了量子“击杀名单”?对完白皮书和链上数据,我发现只有两类地址真的跑不掉

防守方的动作,比想象中快

别以为社区在坐以待毙,今年的防御动作排得很密:

  • 应急逃生舱:就是这周的QSB首笔交易。用哈希签名替代椭圆曲线签名,完全不碰协议层。代价是交易体积和手续费高得惊人,它是逃生通道,不是升级方案;

  • 正规升级路线:BIP-360提案给比特币加一种全新的抗量子地址格式。截至今年3月,已有技术公司在测试网络成功部署了BIP-360的实现,并吸引了超过50个矿工参与。36氪相关的BIP-361等提案也在讨论中;

  • 迁移工具:社区消息说,Project Eleven的工具能在普通笔记本上,用243毫秒就帮现代比特币钱包完成量子安全迁移——用“签名提升”生成零知识证明。知乎但这条路对中本聪那种P2PK地址无效;

  • 以太坊也在动:以太坊基金会这个月把ZK证明里用了多年的Poseidon哈希换回了老牌算法SHA2/BLAKE2。表面是技术路线调整,核心理由之一就是后量子安全——哈希类算法公认更抗量子,而此前被看好的格密码学方案HAWK、同源方案SQIsign,接连被AI辅助的密码分析攻破,暴露出安全漏洞。知乎

  • 机构在用真金白银定价:Coinbase今年1月成立量子计算独立顾问委员会,CEO说会亲自投入时间;杰富瑞(Jefferies)的全球股票策略主管更直接把组合里10%的比特币配置砍掉换成黄金,理由明写量子风险。方舟投资则站在对面,认为威胁还很远。

690万枚比特币上了量子“击杀名单”?对完白皮书和链上数据,我发现只有两类地址真的跑不掉

最难的不是技术,是中本聪那110万枚

这件事最深的矛盾在这儿:密码学能救会动的人,救不了不能动的币。

中本聪的P2PK地址没有层级派生、没有助记词,密码学上无法构造有效的迁移证明。而比特币“只有私钥持有者能动资产”的根本规则,又封死了任何人替他迁移的可能。

社区提了四条路,条条有硬伤。知乎

  1. 不作为,私钥即正义:谁先有量子算力谁拿走旧币。足够纯粹,但上百万枚旧币一旦集中砸向市场,“价值存储”的叙事会直接受冲击;

  2. 强制冻结:共识升级废除旧签名,不迁移就永久锁定。安全保住了,等于主动销毁一部分比特币,产权原则受损;

  3. 沙漏限流:限制旧地址每块只能花极少的额度,就算被拿走,抛售也要拖几十年。折中,但执行细节极复杂;

  4. 重分配:硬分叉把无主旧币分给已迁移的活跃持有者。最激进,账本不可篡改性直接破产,社区大概率分裂。

更有意思的是市场已经在给这个不确定性定价:有投行下调比特币配置权重,理由不是量子计算机出现了,而是社区在“旧币怎么办”上达不成共识。知乎

690万枚比特币上了量子“击杀名单”?对完白皮书和链上数据,我发现只有两类地址真的跑不掉

普通人能做什么?一份清单

  1. 先自查地址情况:你的币在哪种地址里?有没有复用地址收过款?币在交易所的话,可以留意它有没有公布后量子路线图;

  2. 从此养成新地址习惯:每次收款用新地址、绝不复用。这是当下最有效的零成本防御;

  3. 真不放心就主动搬家:把币转到新地址一次,花一次手续费,代价远低于暴露在未来的风险里。资金量大可以分批;

  4. 小心蹭概念的骗局:市面上已经出现打“抗量子”旗号的分叉币和空气币,有的炒作“预挖中本聪币”,有的直接冒名。真正的抗量子升级发生在比特币主网的BIP提案里,凡是让你买新币“量子安全”的,基本可以拉黑;

  5. 盯着这几个信号:BIP-360/361在Bitcoin Core的讨论进度、QSB类工具的费用曲线和采用率、头部实验室的逻辑量子比特数与纠错进展、以太坊的后量子路线图。哪条突然加速,回来再看一遍这篇;

  6. 两件事别做:不要因为一条标题恐慌抛售,也不要给任何具体的“Q-Day”日期下注——包括2029,它也只是工程估算,不是日程表。

最后总结这次对比下来最值钱的判断:量子威胁对比特币不是“审判日”,而是一场漫长的迁移赛。会动的币早就有路可走,真正悲剧的是那些动不了的古币——它们已经从技术问题变成了政治问题。对普通人来说,现在恰恰是从容行动的窗口:工具在变好,提案在测试网,搬一次家的成本还花得起。怕的只是等警报真响了,才想起来自己没挪过窝。

(本文只聊安全实践,不构成任何投资建议。)

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章