首页 > 教程攻略 > web3.0 >量子计算真能攻破比特币?一文看懂哪些wallet最危险

量子计算真能攻破比特币?一文看懂哪些wallet最危险

来源:互联网 时间:2026-07-31 20:38:08

量子计算机今天还无法攻破比特币的加密体系,这算是一条基本共识。但随着 Google、IBM 在量子硬件上的进展不断刷新预期,一个令人不安的问题浮出水面:双方之间的差距,可能正在以比想象中更快的速度缩小。

这一切让一个概念——所谓的“Q-Day”——从技术圈的边角料话题,迅速被推到了聚光灯下。简单说,Q-Day 就是指那么一个时刻:有了一台足够强的量子计算机,它终于能攻破旧版比特币地址,让超过 4520 亿美元的被暴露资金变得岌岌可危。

长期来看,Q-Day 一直被当作地平线上一个永远摸不到的威胁。但到了 2026 年 3 月,Google 发布的一篇白皮书彻底改变了这股气息。论文的结论相当直接:量子计算机攻破密码系统的时间点,可能比业内此前预期的要早很多。

问题的棘手之处在于,把比特币本身升级到“后量子”状态,不是换个软件版本那么简单——整个过程需要好几年,大规模协调、反复测试,甚至还需要硬分叉。这意味着,相关工作必须在真正的威胁降临之前很早就开始。但现实是,专家们自己也说,没有人能拍着胸脯确定那一天究竟什么时候到来。社区内部也一直没能就“具体该怎么推进”达成一个统一方案。

这种不确定性带来了一种很难挥去的担忧:能攻击比特币的量子计算机,说不定会在网络真正准备好之前,先一步上线。

下面就来梳理一下,比特币目前面临的量子威胁到底是什么,以及要让这条头号区块链真正做好“应战”准备,还需要发生哪些关键变化。

量子计算真能攻破比特币?一文看懂哪些wallet最危险

量子攻击会如何发生

一场成功的量子攻击,外表上未必有多戏剧化。一个拥有量子计算能力的窃贼,首先会做的事是扫描整条区块链,寻找任何曾经暴露过公钥的地址。哪些地址符合条件?老wallet、被多次重复使用的地址、早期矿工的产出,还有大量长期休眠的账户,都属于这个范围。说白了,历史上所有“谁都能看到公钥”的地址,都是潜在目标。

这种攻击模式有一个很形象的名字:“先收集、后解密”(harvest now, decrypt later)。攻击者先把暴露的地址公钥复制下来,然后送进量子计算机,开始运行 Shor 算法进行求解。这个算法由数学家 Peter Shor 在 1994 年提出,能让量子机器在以极高效率完成大数分解和求解离散对数问题——而比特币的椭圆曲线数字签名,恰恰正是建立在这些计算“足够难”的前提之上。一旦一台量子计算机拥有足够多经过纠错的量子比特,它就有可能利用 Shor 算法,从已暴露的公钥反推出对应的私钥。

Andreessen Horowitz 研究合伙人、乔治城大学副教授 Justin Thaler 对此有一个非常直白的说法:私钥一旦被恢复,攻击者就能毫无阻碍地转走这些币。

Thaler 解释道:“量子计算机能做到的事——也是它和比特币直接相关的地方——在于它能伪造比特币今天使用的数字签名。也就是说,拥有量子计算机的人,可以在没有得到你授权的情况下,发起一笔把你账户里所有比特币都转走的交易。无论你从哪个角度理解,这都是真正令人担心的地方。”

更关键的是,这种伪造签名在被送到比特币网络后,会被节点和矿工当作“真”签名来处理。节点会毫无察觉地接受它,矿工会正常把它打包进区块,链上不会留下任何“这笔交易有问题”的痕迹。如果攻击者一次性命中一大批暴露地址,那么数十亿美元的资金可以在几分钟内被转移。市场甚至可能在任何人确认“量子攻击正在发生”之前,就先做出剧烈反应。

也正是因为这种担忧不断升温,Coinbase 在 2026 年 1 月成立了一个独立顾问委员会,专门把量子计算与区块链安全问题绑在一起研究。

到了 2026 年 3 月,Caltech 和 Google 联合发表的研究论文进一步指出,未来的量子计算机在破解椭圆曲线密码时,所需的量子比特数量和计算步骤都可能低于此前的行业估计。这一点让加密社区震动了。比特币领域的安全研究员 Justin Drake 当时就在 X 上写道:到 2032 年,量子计算机从一个已暴露公钥中恢复出 secp256k1 ECDSA 私钥的概率,至少有 10%。

他的核心判断很明确:今天对量子计算和密码学而言是一个里程碑时刻——两篇突破性论文刚刚落地;它们都改进了因“能破解 RSA 和椭圆曲线密码”而著称的 Shor 算法,而且两项成果分别优化了不同层面,叠加起来会进一步提升攻击效率。

接下来的时间线也一直在压缩这个风险窗口。2026 年 4 月,意大利研究员 Giancarlo Lelli 直接使用一台公开可用的量子计算机,攻破了一个简化版椭圆曲线密码密钥。几个月后,美国商务部宣布向量子技术发展投入 20 亿美元。2026 年 6 月,法国宣布停止为“不被视为量子安全”的技术提供认证,成为最早把安全认证与后量子密码要求正式绑定的政府之一。同月晚些时候,美国总统签署了行政命令,旨在扩大美国量子计算能力,并加速向抗量子加密体系过渡。

量子计算发展到什么阶段了

进入 2025 年之后,量子计算终于开始不再是理论推演,而是逐渐展现出走向实用的迹象。

  • 2025 年 1 月:

    Google 的 105 量子比特 Willow 芯片表现出明显的误差下降,并实现了超越经典超级计算机的基准测试结果。
  • 2025 年 2 月:

    Microsoft 推出 Majorana 1 平台,并与 Atom Computing 一起报告了创纪录的逻辑量子比特纠缠成果。
  • 2025 年 4 月:

    美国国家标准与技术研究院(NIST)把超导量子比特的相干时间延长到了 0.6 毫秒。
  • 2025 年 6 月:

    IBM 给自己设定了目标:2029 年实现 200 个逻辑量子比特,2030 年代初突破 1000 个以上。
  • 2025 年 9 月:

    Caltech 发布一台中性原子量子计算机,能以 99.98% 的准确率运行 6100 个量子比特。
  • 2025 年 10 月:

    IBM 实现 120 个量子比特纠缠;Google 则确认了一次经过验证的量子加速。
  • 2025 年 11 月:

    IBM 发布新芯片与软件,目标是在 2026 年实现量子优势,2029 年建成容错系统。
  • 2026 年 1 月:

    Coinbase 成立独立顾问委员会,专注量子计算与区块链安全。
  • 2026 年 3 月:

    Caltech 与 Google 的论文表明,量子对比特币密码体系的威胁可能比预想更早到来;有安全研究者给出了 2032 年前出现私钥恢复事件有 10% 概率的判断。Google 把自己的“做好量子准备”期限定在了 2029 年。
  • 2026 年 4 月:

    意大利研究员 Giancarlo Lelli 用公开可用的量子计算机攻破了一个简化版椭圆曲线密码密钥。
  • 2026 年 5 月:

    美国商务部宣布向量子技术投入 20 亿美元。
  • 2026 年 6 月:

    美国总统签署两项行政命令,推动扩大量子算力并加速向抗量子加密体系迁移。

BTQ Technologies 总裁兼创新负责人 Christopher Tam 直言,虽然美国政府要求联邦机构在 2031 年前把高价值资产迁移到后量子密码体系,但以行业推进速度和量子计算本身可能带来的风险来看,这个节奏仍然太慢了。他说:“如果换作我,我会把这件事定得更紧迫一些。联邦政府在这件事上居然比行业慢两年,显得有些奇怪。”

为什么比特币会变得脆弱

比特币的签名机制依靠的是椭圆曲线密码学。当某个地址发生一笔支出时,对应的公钥就会被暴露出来——而一旦暴露,就是永久性的。在比特币早期的 pay-to-public-key 格式中,许多地址甚至在第一次支出之前,就已经把公钥直接公开在了链上。后来的 pay-to-public-key-hash 格式则把公钥隐藏到了第一次使用时才暴露在外。

正是因为这些最老的币的公钥从未被隐藏过,它们——包括大约 100 万枚中本聪时代的比特币——都会暴露在未来量子攻击面前。Thaler 强调,要切换到后量子数字签名体系,持币人必须主动参与迁移,而不是什么自动化转换。

他说:“如果中本聪想保护自己的比特币,就必须亲自把它们转移进新的、具备后量子安全性的wallet。最大的担忧是那些被遗弃的币——大约价值 1800 亿美元,其中约 1000 亿美元被认为属于中本聪。这是极其庞大的规模,但关键在于它们处于无人管理的弃置状态,这才是真正的高风险所在。”

风险还延伸到了那些私钥已经彻底遗失的比特币。很多这类币十多年没有动过,而在没有私钥的前提下,它们永远不可能被迁移到抗量子wallet中,因此天然成为未来量子计算机的潜在目标。没有人能在链上直接“冻结”比特币。因此,目前对抗量子威胁的现实手段,基本集中在三件事上:迁移脆弱资金、采用后量子地址、以及管理当前已经清楚的已知风险。

不过 Thaler 也提醒了一个容易被忽略的问题:后量子加密和数字签名方案会带来明显的性能成本。相比今天轻量化的 64 字节签名,后量子版本的签名大小可能膨胀 10 到 100 倍。在区块链里,这种尺寸膨胀会成为一个更棘手的问题,因为每个节点都必须永久保存这些签名。管理这部分存储成本,远比在其他应用系统里要困难得多。

可能的防护路径

开发者们已经提出了多份 Bitcoin Improvement Proposal(BIP),试图提前为量子攻击做好预案。它们的路径差异很大,有的属于轻量、可选式的保护;有的则更接近一次完整的网络迁移。

  • BIP-360(P2QRH):

    创建新的 “bc1r…” 地址,把今天的椭圆曲线签名与 ML-DSA、SLH-DSA 等后量子方案结合起来。这种方案可以在不进行硬分叉的前提下提供混合安全性,但更大的签名也意味着相应更高的手续费。
  • BIP-361:

    这个提案更加激进——逐步淘汰现有签名方案,并冻结那些未能及时迁移到抗量子地址的币。
  • Quantum-Safe Taproot:

    在 Taproot 中增加一个隐藏的后量子分支。如果量子攻击变得现实,矿工可以通过软分叉要求启用这个分支;在此之前,用户仍可正常使用。
  • QRAMP:

    一套强制迁移方案,要将脆弱的 UTXO 强制转移到量子安全地址中——很可能需要通过硬分叉来实现。
  • P2TRH:

    用双重哈希后的版本替代可见的 Taproot 公钥,在不引入新密码学、也不破坏兼容性的前提下,压缩公钥的暴露窗口。
  • 通过 STARK 实现的 NTC:

    使用零知识证明,把大型后量子签名压缩成每个区块一个证明,从而降低存储和手续费的负担。
  • Commit-Reveal 方案:

    依赖在量子威胁出现前提前发布的哈希承诺;辅助 UTXO 会附带小型后量子输出来保护支出;“毒丸交易”允许用户预先公布恢复路径;类似 Fawkescoin 的变体则会一直保持休眠,直到真正有量子计算机被证明可用。

综合来看,这些提案勾勒出了一条分阶段通往量子安全的路径:先采用像 P2TRH 这样影响较小的快速修补方案,再随着风险上升,稳步推进 BIP-360 或基于 STARK 的压缩等更为重型的升级。但所有方案都有一个共同瓶颈:需要广泛的社区协调,而且许多后量子地址格式和签名机制,目前仍然处于早期的讨论阶段。

Thaler 点出一个根本性的矛盾——比特币的去中心化是它最大的优势,但这也让重大升级变得极度缓慢而困难,因为任何新的签名方案都必须获得矿工、开发者和用户三方的广泛共识。他说:“比特币有两个特别突出的难题。第一,升级本来就慢,甚至可能根本推不动。第二,就是那些被遗弃的币。任何迁移到后量子签名的方案,都必须依赖持有人主动操作,而那些老wallet的主人可能早就不在了。社区必须决定该怎么处理它们:要么达成一致把它们移出流通,要么什么都不做,等着拥有量子能力的攻击者把它们拿走。后者会处在法律灰色地带,但真正去拿这些币的人——恐怕也不会在意。”

对于绝大多数普通比特币持有者来说,眼下还不需要立刻去做什么大动作。但一些简单习惯已经能显著降低长期风险:比如避免重复使用地址,让你的公钥在真正花费之前始终保持隐藏;同时尽量使用现代wallet格式。今天的量子计算机离真正攻破比特币还差得很远,业内对“它究竟什么时候能做到”的预测也差异极大——有些研究者认为威胁可能在五年内出现,也有声音把它推到 2030 年代。但持续的资本和技术注入,毫无疑问会让这个时间表继续提前。