当前位置:
AIGC文章详情

约700万枚比特币暴露于量子风险:对账谷歌白皮书与链上数据后,只有这类持有者需要挪币

源自12位全网作者

00:56

最近"量子计算机要破解比特币"的消息又密集起来了。谷歌的白皮书说理论上 9 分钟能破,媒体标题一个比一个吓人,还有久不看钱包的朋友来问我:要不要赶紧把币挪走?

我把这半年的关键报告和数据翻了一遍——谷歌量子 AI 团队的白皮书、加州理工的论文、Glassnode 的链上统计、白宫的行政令、比特币社区的升级提案——结论可能和标题党想的不太一样:威胁是真的,时间线确实在缩短,但绝大多数持有者并不需要挪币。真正需要紧张的,只是一小部分人。

约700万枚比特币暴露于量子风险:对账谷歌白皮书与链上数据后,只有这类持有者需要挪币

一、倒计时确实提前了,但没提前到"明天"

先说今年发生了什么。

破解 RSA-2048 需要多少量子比特,学界的估算一路走低:2012 年大约 10 亿个,2019 年 2000 万个,2025 年 5 月谷歌研究员 Gidney 压到 100 万以内,今年 2 月一篇叫 Pinnacle 的论文直接给出了 9.8 万。14 年时间,降了四个数量级。知乎

今年 3 月 30 日,谷歌量子 AI 团队发布白皮书《保护椭圆曲线加密货币免受量子漏洞影响》,给出一个更刺激的说法:一台 50 万物理量子比特的机器,约 9 分钟可以破解比特币依赖的椭圆曲线加密,所需资源只有此前估计的二十分之一。这就是"9 分钟破解比特币"这个标题的出处。

更值得留意的是两个"动手的人"给自己排的时间表。谷歌 3 月在官方博客里把自家的 Q-Day(量子计算机能破解现有密码的那一天)准备死线定在 2029 年,比 NIST 官方弃用传统算法的时间还早一年。知乎6 月 22 日,白宫连签两道行政令,要求联邦高价值系统在 2031 年前全部换用抗量子密码算法。喊狼来了的不再是媒体,而是造芯片的和制定规则的。

但冷水也必须泼足:

  • 9.8 万这个数字附带苛刻的硬件假设,Gidney 本人公开质疑过;

  • 加州理工团队 3 月的 qLDPC 新路线把破解比特币签名曲线(secp256k1)的估算压到 2.5 万—3 万量子比特,但它假设每毫秒完成一次完整纠错循环、还要持续数天甚至数周,这个速度目前没有任何团队验证过。知乎

  • 另一种口径下,破解比特币签名约需 1150 个逻辑量子比特,而目前的"已验证逻辑比特"世界纪录是 96 个(今年 1 月 QuEra 发表在 Nature 上);

  • 截至目前,没有任何一台量子计算机真实破解过任何正在使用的密码。

所以比较诚实的概括是:Q-Day 从"永远还有 15 到 20 年"的段子,变成了"5 到 10 年内必须按它可能到来做准备"的工程问题。今年 7 月一份 26 位专家的年度报告,对"10 年内出现能破解密码的量子计算机"给出的措辞是"相当可能"。

约700万枚比特币暴露于量子风险:对账谷歌白皮书与链上数据后,只有这类持有者需要挪币

二、关键点:不是所有比特币都危险

这是标题党最容易误导的地方。量子攻击的原理是从公钥反推私钥,前提是——你的公钥得暴露在外面。

按这一点,比特币的处境可以分成三档:

第一档,公钥已经暴露在链上,量子计算机一旦就位就属于"理论上可攻击":早期 P2PK 格式的地址,以及花出去过、又被重复使用的地址。中本聪挖矿留下的约 100 万枚也在其中。知乎Glassnode 今年 5 月的研究说约 604 万枚 BTC 公钥已暴露,占流通量近三分之一。谷歌白皮书引用的口径是约 690 万枚。36氪8 月的最新统计则到了约 700 万枚、价值约 4700 亿美元。知乎三个口径略有出入,但量级一致。

第二档,窗口期风险:你发起转账的那一刻,公钥会随交易公开,直到交易被确认上链,平均约 10 分钟。这是谷歌白皮书重点讨论的"内存池攻击"场景,其给出的理论攻击成功率最高 41%——当然,前提同样是那台足够快的量子计算机已经存在。

第三档,基本安全:从未使用过的新地址。地址本身是公钥的哈希,量子算法对哈希没有质变式的加速(Grover 算法只能把暴力搜索成本开根号,256 位安全性变 128 位,依然破不动)。

把这三档摆清楚,"比特币危险吗"就有答案了:币放在公钥已暴露地址里的人危险,其余人的危险窗口只在"发起转账"的那一刻打开。

三、行业在做什么?动作比想象快

并不是坐等 Q-Day。

  • 比特币社区的 BIP-360 提案(Taproot P2MR,核心是让公钥"隐身")今年 2 月并入比特币主库,这是比特币第一次把"抗量子"正式写进技术路线。哔哩哔哩

  • 贝莱德和 Strategy 今年 7 月悄悄组了一个 1500 万美元的抗量子联盟;

  • 国家级持有者更早动了:萨尔瓦多去年就把约 5 亿英镑的比特币国储分拆到多个钱包;

  • 以太坊的路线最激进:基金会 8 月拍板,后量子架构全面回归 SHA2/BLAKE2 这类经受住近三十年分析的老哈希,用哈希基签名替换现有方案,leanVM 计划 2027 年生产级、共识层 2028 年部署。知乎

  • 国内金融侧也在动:4 月 17 日,央行金融研究所牵头的《银行业抗量子计算密码迁移管理指南》发布,是金融行业首个抗量子迁移团体标准。

约700万枚比特币暴露于量子风险:对账谷歌白皮书与链上数据后,只有这类持有者需要挪币

顺带说一句,"抗量子"本身也不是一劳永逸。7 月底,Anthropic 的 Mythos 模型用 60 小时找到了 NIST 后量子签名候选方案 HAWK 的数学缺陷,有效密钥强度直接对折。36氪连抗量子的锁都需要持续体检,这就是为什么主流方案都选了最保守、被研究得最透的那条路。

四、持有者怎么办?对号入座

第一种,币放在"花了又收、反复使用"的老地址里,或者钱包年代很久远。你是真正需要行动的一批:把币转到主流钱包新生成的地址,等于换一把锁,一次性成本。动手前先确认助记词、私钥备份完好,用小额先走一遍完整流程,别在换锁的时候把钥匙弄丢。

第二种,普通持有者,币在主流交易所钱包或常用钱包定期生成的新地址里,没有地址复用的习惯。你不需要做任何事,只需要保持两个习惯:收款用新地址、不复用;钱包软件保持更新,用持续维护的产品。

第三种,警惕"量子焦虑税"。凡是让你"赶紧换成抗量子币"“付费做量子防护”"Q-Day 前最后逃生船"的项目和课程,按你平时防骗的直觉处理。真正的抗量子升级(BIP-360、以太坊哈希基签名)都是协议层面的事,不需要个人用户掏一分钱。

五、想持续跟踪,看这三个信号

比起每天的标题,这三个信号更值得盯:

  1. 逻辑量子比特纪录。现在是 96 个,破解签名的估算需求约 1150 个。知乎纪录什么时候逼近一个数量级以内,什么时候才值得真正紧张;

  2. BIP-360 的激活进展。它要穿过比特币漫长的共识流程(参考 SegWit 的一年半、Taproot 的三年),决定存量用户能不能"原地换锁";

  3. 以太坊的后量子时间表。leanVM 2027、共识层 2028,这是目前规模最大、最接近落地的后量子迁移,它跑通了,整个行业的路径就验证了。

最后多说一句

量子密码这件事,其实不止关乎币。密码学家更担心的是"先窃取、后解密"(HNDL):今天被截获存储的加密流量,等量子计算机就位后再批量解密。你的 HTTPS、银行卡、聊天记录暂时不需要做任何事。Cloudflare 的数据显示超过三分之二的浏览器流量已经跑在抗量子加密上。知乎iMessage、Signal 也早就完成了迁移。但如果你手头有保密期超长的数据(基因报告、医疗档案),值得留意持有机构有没有迁移计划。

约700万枚比特币暴露于量子风险:对账谷歌白皮书与链上数据后,只有这类持有者需要挪币

Q-Day 大概率还会继续"狼来了"几年,但全球换锁的时间表已经排上了。对持有者来说,当下的正确姿势是:不恐慌,不躺平,查一下自己的地址属于哪一档,把该做的那件事做了。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章