针对量子计算破解密码学的普遍担忧,此文提供了冷静的技术分析。它澄清了量子威胁的真实时间表,区分了加密与签名的不同风险,并为区块链的迁移提供了理性建议,帮助摆脱不必要的恐慌。
智能速览
可破解密码学的量子计算机在未来5-10年内出现的可能性极低。
“先采集、后破解”攻击对加密构成威胁,但对数字签名无效。
比特币因治理缓慢和遗弃币问题,需尽早规划签名迁移,而非因恐慌。
过早迁移到不成熟的后量子签名方案,可能引入比量子威胁更直接的风险。
隐私链比公链更需要尽快部署后量子加密,以应对未来的解密风险。
精华内容
量子计算的威胁确实存在,但其时间表和对不同密码技术的影响被普遍误解。理性区分威胁类型,是制定有效防御策略的关键。
量子威胁时间表
关于可对密码学构成威胁的量子计算机(CRQC)的出现时间,媒体和企业宣称往往过于乐观,甚至具有误导性。从技术角度看,现有平台远未达到运行Shor算法所需的数十万至百万个高保真、纠错的逻辑量子比特。限制因素不仅是量子比特数量,还包括门保真度、连通性和持续纠错的电路深度。即便一些系统宣称拥有超过1000个物理量子比特,也缺乏解决实际密码学问题的能力。分解“15=3x5”这类演示并不代表对实际密码学的威胁。综合公开信息判断,在未来5年甚至10年内出现可破解RSA-2048或secp256k1的量子计算机,是没有根据的。
加密与签名的区别
“先采集、后破解”攻击是推动加密技术立即迁移到后量子方案的核心原因。对手现在存储加密数据,待未来量子计算机成熟后再解密,这对需要长期保密(10-50年)的数据构成了真实威胁。因此,Chrome、Cloudflare和Apple等已开始在传输层加密中部署混合方案。然而,数字签名则完全不同,它不包含可供未来破解的秘密信息。一个在CRQC出现前生成的数字签名,事后无法被伪造。因此,区块链所依赖的数字签名,并不面临HNDL攻击风险,其迁移的紧迫性远低于加密技术。
比特币的迁移难题
比特币需要立即开始规划后量子签名迁移,但这并非因为量子威胁迫在眉睫,而是源于其独特的治理和技术挑战。首先,比特币的升级进程缓慢且社会协调成本高,争议性改动可能导致硬分叉。其次,迁移需要用户主动将资金转移到新的量子安全地址,这个过程可能耗时数月。更严峻的是,大量被遗弃的“量子脆弱币”(如早期P2PK输出和重复使用地址的币)可能无法迁移,其价值高达数千亿美元,这带来了巨大的经济和安全问题。因此,规划必须现在开始,以应对漫长的协调和迁移周期。
后量子签名的风险
仓促部署后量子签名方案会引入显著的成本与风险。以NIST标准化的方案为例,哈希签名大小可达7-8KB,是现有64字节椭圆曲线签名的100倍以上。格基签名如ML-DSA(约2.4KB)和Falcon(约666字节)虽然更小,但实现复杂度远超ECC。Falcon需要复杂的浮点运算,ML-DSA则涉及敏感的拒绝采样逻辑,两者都已被证实存在侧信道攻击风险。历史上,曾被看好的候选方案(如Rainbow和SIKE)在标准化后期被经典计算机攻破,这警示我们过早迁移可能锁定不安全的方案。与遥远的量子威胁相比,当前实现漏洞是更直接、更迫切的安全风险。
量子威胁的叙事需要从恐慌转向理性规划。关键在于区分不同密码技术的风险,并优先解决当前更紧迫的实现安全问题。区块链社区拥有时间,但行动必须开始,如何在保障安全与平稳过渡间找到平衡,将是未来的核心议题。