最新新闻
为您推荐

Cryptopolitan报告:近半数读者认为量子计算将在2035年之前破解比特币

作者Anush JaferAnush Jafer 5 分钟阅读

我们询问了我们的通讯读者,量子计算是否能在2035年之前破解比特币。上周7月28日,一个尚未公开发布的AI模型发现了一种后量子签名方案的缺陷,而人类两年的审查未能发现。这里没有涉及量子计算机。本报告将深入探讨比特币实际依赖的基础、对BTC的真实威胁,以及上周发生的事件为何在量子时间线之外增添了全新的维度。

读者们的观点分布

将回答“是的,他们可能会”的读者加入“2030年之前”的群体,结果显示47%的读者认为在未来九年内量子计算有可能破解比特币。迄今为止,在真实量子硬件上破解的最大椭圆曲线密钥是15位,这发生在今年4月,由一位声称获得Project Eleven的Q-Day Prize的研究人员完成。作为参考,比特币的密钥为256位,在九年时间内从15位发展到256位需要非凡的工程创新。大约三分之一的受众目前认为这是一个现实的可能性。 

BTC实际面临的风险

在我们深入讨论调查结果之前,重要的是要澄清比特币并不加密任何内容。没有秘密消息被混淆,网络上的每笔交易自诞生以来一直是公开的。比特币所做的是签名和哈希。这是两项不同的工作,两套不同的数学,两个截然不同的量子时间线。 

签名部分是暴露的部分,也是存在漏洞的地方。当你花费比特币时,你的钱包会生成一个签名来证明你拥有这些硬币,这是通过称为secp256k1的椭圆曲线密码学完成的。多年来,比特币使用了两种签名方法,从一开始的ECDSA和自2021年以来的Schnorr。这两种方法的安全性都基于一个假设,即从公钥推导私钥是不可能的。 

这就是Shor算法发挥作用的地方,它针对的就是这一假设。给定足够大的量子计算机,它可以从公钥反向推导出生成该公钥的私钥。今年3月,谷歌研究人员发表的估计认为,所需条件为少于1200个逻辑量子比特和少于50万个物理量子比特。加州理工学院和Oratomic随后发表的一篇论文将这一数字降低至使用中性原子架构的10000个量子比特。没有人建造出接近这样的设备。但以前这些数字高达数百万,而这一趋势方向正是比特币开发者不再将其视为2040年代问题的原因。

哈希方面要好得多。比特币使用SHA-256进行挖矿、地址生成和链接区块。针对它的最佳量子攻击是Grover算法,它仅提供二次加速。在实践中,这将256位的安全性降低到大约128位,这仍然远远超出任何人纸上勾勒出的机器的能力范围。挖矿不是这里的弱点,链结构也不是。

因此,更准确的表述比“量子破解比特币”更窄。面临风险的是那些公钥已经明文显示在链上的硬币。这发生在地址之前已被花费过,或者资金存放在默认暴露密钥的旧地址格式中时。目前的估计在650万到690万枚BTC之间,约占总供应量的四分之一到三分之一,其中包括约170万枚早期地址中的硬币,这些地址被广泛认为属于中本聪。 

从未被花费过的现代地址中持有的硬币根本不暴露公钥。对于这些硬币,量子攻击者只有在交易在内存池中等待确认的几分钟内才能获得窗口。这仍然是一个值得解决的问题,但比标题数字所暗示的要小得多。

比特币对量子问题的解决方案

2026年2月11日,BIP-360被合并到官方比特币BIP存储库中,这是网络中第一个正式获得认可的抗量子提案。它引入了一种名为Pay-to-Merkle-Root(P2MR)的新输出类型,由Hunter Beast、Ethan Heilman和Isabel Foxen Duke撰写。

P2MR本质上就是去除了密钥路径花费的Taproot。Taproot承诺内部公钥和脚本的Merkle根,这意味着密钥总是可以从链上存在的内容中推导出来。P2MR仅承诺Merkle根。在你实际花费之前不会出现公钥,即使花费,也只显示你使用的叶子。它关闭了长期暴露的漏洞。

一份名为BIP-361的配套提案于4月14日出现,提出了一个分三阶段的计划,以完全淘汰ECDSA和Schnorr花费。这是引起争论的原因,因为第三阶段实际上会冻结从未迁移的硬币。

这里有一个值得深思的部分。Heilman自己的估计是,从达成共识到完全抗量子韧性需要七年时间,而且他认为这已经很乐观了。两年半用于审查和测试。半年用于激活。然后再过五年,大约90%的钱包、托管商、Lightning节点和国库软件才会实际升级。值得注意的是,BIP-360根本不包括后量子签名。这些在2025年7月被剥离并推迟到未来的提案。比特币最终采用的方案很可能是ML-DSA或SLH-DSA,即NIST已经定稿的算法。

这就把我们带到了上周。

一种后量子方案失败了,且没有涉及量子计算机

7月28日,Anthropic的Frontier Red Team 发布了来自Claude Mythos Preview的发现,这是一个尚未公开可用的模型。在以代理模式半自主运行时,它发现了对HAWK的先前未知的攻击,HAWK是NIST额外后量子签名竞赛的九名决赛选手之一,也是唯一进入5月第三轮的中格基方案。

该攻击利用了HAWK晶格结构中以前从未使用过的对称性。对于HAWK-256参数集,它将密钥恢复的估计工作量从约2^64次操作降低到约2^38次。用通俗的话来说,这就是“地球上没有攻击者会这样做”和“资金充足的团队可能会尝试”之间的差距。

现在是一些让人不安的细节。HAWK已经经历了两年内两轮专家人类审查。该模型在约60小时内发现了缺陷,花费了约10万美元的API费用。监督该项目的研究人员具有理论计算机科学背景,并非格密码学专家。

谷歌的后量子密码学家苏菲·施密格(Sophie Schmieg)用五个字概括了这一点:“基本上,有了这篇论文,HAWK 已死。”HAWK 团队次日从 NIST 的候选名单中撤回了该方案,指出显而易见的修复措施——如加倍参数或转向更高级别的模块——将使其在替代方案面前失去竞争力。

在此过程中并未涉及任何量子计算机。被攻破的是后量子密码学,而是一台经典 AI 模型在漫长的周末期间将其攻破。

民意调查实际上揭示了什么 

我们民意调查中的每个选项都提出了同一个根本问题:量子硬件何时到来。读者对此的分歧相当合理,鉴于今年量子比特估算的变化,47% 的人认为在九年之内是站得住脚的判断。

但 HAWK 的结果表明,硬件时间表可能并非决定性约束。投“不会那么快”或“2050 年之前”的 33% 的人是在押注量子工程,他们在这方面可能是对的。但这种押注并不能让他们免受针对替代算法的经典攻击。

表示“不知道”的 20% 的人值得肯定。在一个密切关注此事的受众中,五分之一的人拒绝猜测并非冷漠。这更像是对层层叠加的不确定性数量的准确评估:硬件进展、算法选择、共识时间表,以及现在比旨在捕捉它的审查流程更快的 AI 辅助密码分析。 

不要只是阅读加密货币新闻,要真正理解它。订阅我们的通讯。 免费。

分享本文

免责声明。 所提供的信息不构成交易建议。Cryptopolitan.com 对基于本页信息进行的任何投资不承担任何责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。

Anush Jafer

Anush Jafer

Anush是一位拥有四年行业经验的加密货币研究分析师兼记者。他专注于稳定币、链上分析、监管动态以及宏观驱动的加密货币叙事。他还主持Cryptopolitan的实时市场直播和播客节目。

更多新闻…