tradingkey.logo
搜索

Cryptopolitan 报告:近半数读者认为量子力学将在 2035 年前突破 Bitcoin 瓶颈

Cryptopolitan2026年8月7日 11:02
facebooktwitterlinkedin

我们曾向 简报 读者询问,量子计算是否会在2035年之前攻破 Bitcoin 。上周,7月28日,一个尚未公开的AI模型发现了一个后量子签名方案的漏洞,而此前两年的人工审查均未发现该漏洞。此次事件并未涉及量子计算机。本报告将深入探讨 Bitcoin 实际依赖机制、比特币面临的真正威胁,以及上周发生的事件为何为量子计算的发展进程增添了全新的维度。 

读者们都去了哪里

将回答“是的,他们很可能会”的人也纳入“2030 年前”的群体,你会发现有 47% 的读者认为 Bitcoin 在未来九年内有可能被量子破解。迄今为止,在真正的量子硬件上破解的最大椭圆曲线密钥是 15 位,这是今年四月由一位研究人员完成的,他因此获得了 Project Eleven 的 Q-Day 大奖。作为参考, Bitcoin的密钥是 256 位,要在九年内从 1 位突破到 1 位,需要一系列非凡的工程创新。大约三分之一的读者目前认为这完全有可能实现。. 

比特币究竟面临哪些风险?

在深入探讨民意调查结果之前,必须先澄清一点: Bitcoin 并不加密任何信息。它不加密任何秘密信息,网络上的每一笔交易自诞生之日起都是公开的。 Bitcoin 所做的只是签名和哈希。这是两项不同的工作,涉及两种不同的数学运算,遵循着截然不同的量子时间线。. 

签名部分是暴露在外的部分,也是存在漏洞的地方。当你花费 Bitcoin时,你的钱包会生成一个签名来证明你拥有这些比特币,这个过程基于一种名为secp256k1的椭圆曲线密码学算法。多年来, Bitcoin 使用了两种签名方法:从一开始就使用ECDSA,自2021年起使用Schnorr。这两种方法的安全性都基于一个假设,即无法从公钥推导出私钥。. 

肖尔算法正是针对这一假设而提出的。如果量子计算机足够强大,它就能从公钥反向推导出生成该公钥的私钥。今年3月, 谷歌的研究人员发布 估算,认为所需的逻辑量子比特少于1200个,物理量子比特少于50万个。加州理工学院和Oratomic公司随后发表的一篇论文,利用中性原子架构,将所需量子比特数量进一步降低到1万个。目前还没有人构建出接近这个数字的计算机。但这些数字曾经高达数百万,而量子比特数量的下降趋势正是 Bitcoin 开发者不再将此视为2040年代可能出现的问题的原因。 

哈希算法方面的情况要好得多。 Bitcoin 使用 SHA-256 进行挖矿、地址生成和区块链接。目前针对 SHA-256 的最佳量子攻击是 Grover 算法,但它只能提供二次方级的加速。实际上,这会将 256 位的安全性降低到大约 128 位,这对于任何理论上的机器来说都远远不够。挖矿并非比特币的薄弱环节,区块链结构也并非如此。.

因此,更准确的说法并非“量子崩溃导致 Bitcoin崩溃”。真正面临风险的是那些公钥已经明示地存在于区块链上的比特币。这种情况通常发生在地址已被花费过,或者资金仍以默认暴露密钥的旧地址格式存在时。目前估计,这类比特币的数量在650万到690万枚之间,约占总供应量的四分之一到三分之一,其中包括约170万枚早期地址中的比特币,这些地址被广泛认为是中本聪的。. 

存储在现代地址中且从未被花费过的加密货币完全不会暴露公钥。对于这类加密货币,量子攻击者只能在交易停留在内存池等待确认的几分钟内获取信息。这仍然是一个值得解决的问题,但远没有表面看起来那么严重。.

Bitcoin对量子问题的解答

2026年2月11日, BIP-360被合并到官方 Bitcoin BIP库,这是该网络首个正式进入这一阶段的抗量子攻击提案。它引入了一种名为“支付给默克尔根”(Pay-to-Merkle-Root,简称P2MR)的新输出类型,由Hunter Beast、Ethan Heilman和Isabel Foxen Duke共同编写。

P2MR 本质上是 Taproot 的简化版,移除了密钥路径花费机制。Taproot 同时提交内部公钥和 Merkle 脚本根,这意味着密钥始终可以从链上的内容推导出来。而 P2MR 只提交 Merkle 脚本根。只有在实际花费时才会显示公钥,而且即使花费了,也只会显示你使用的叶子节点。它解决了长期暴露漏洞的问题。.

另一项配套提案BIP-361于4月14日提交,其中包含一个分三阶段逐步淘汰ECDSA和Schnorr支付的计划。该提案引发了争议,因为第三阶段实际上冻结了那些永远不会迁移的加密货币。.

这里是值得仔细思考的部分。海尔曼估计,从共识形成到完全具备量子韧性需要七年时间,而且他认为这还是乐观估计。其中两年半用于审查和测试,半年用于激活,之后还需要五年左右的时间,才能让大约90%的钱包、托管机构、闪电网络节点和国库软件真正完成升级。值得注意的是,BIP-360 完全没有包含后量子签名。这些内容已于2025年7月被移除,并推迟到未来的提案中讨论。 Bitcoin 最终采用的方案很可能是ML-DSA或SLH-DSA,这两种算法NIST已经最终确定。.

这就引出了上周的内容。.

后量子方案失败,且未涉及量子计算机

7月28日,Anthropic公司的前沿红队 公布了 Claude Mythos Preview模型的一项发现,该模型尚未公开。Claude Mythos Preview在一个半自主的智能体环境中运行, 发现了一种此前未知的针对HAWK的攻击。HAWK是美国国家标准与技术研究院(NIST)后量子签名竞赛九个决赛入围方案之一,也是唯一一个在5月份晋级第三轮的基于格的方案。

这次攻击利用了HAWK格结构中一个此前无人利用过的对称性。对于HAWK-256参数集,它将密钥恢复的估计工作量从大约2^64次运算降低到大约2^38次运算。简单来说,这就是“地球上没有任何攻击者会这样做”和“一个资金雄厚的团队完全有可能尝试这样做”之间的差距。

现在来说说令人不安的细节。HAWK 模型此前已经通过了两年内两轮专家人工审查。该模型仅用了大约 60 个小时就发现了漏洞,API 开发成本约为 10 万美元。负责该项目的研究人员拥有计算机科学理论背景,但并非格密码学专家。.

谷歌的后量子密码学家索菲·施米格用五个字概括道:“基本上,有了这篇论文,HAWK 就完蛋了。”第二天,HAWK 团队便撤回了向 NIST 提交的方案,并指出显而易见的改进措施,例如参数翻倍或迁移到更高阶的模块,都会使其在与其他方案的竞争中失去优势。.

整个过程中都没有用到量子计算机。被破解的是后量子密码学,而一个 classicAI模型仅用了一个周末就将其破解了。.

民调结果究竟揭示了什么? 

我们调查中的每个选项都围绕着同一个核心问题:量子硬件何时才能问世?读者对此意见分歧较大,47% 的人认为会在九年内实现,考虑到今年量子比特预测值的变化,这个结果也算合理。.

但HAWK测试结果表明,硬件时间表可能并非决定性因素。33%的受访者投票认为“不会很快”或“要等到2050年以后”,他们是在押注量子工程技术,而他们的判断很可能是正确的。但这种押注并不能保护他们免受针对替代算法的 classic人工智能攻击。.

那些表示“不知道”的20%的人值得肯定。在密切关注此事的受众群体中,五分之一的人拒绝猜测并非漠不关心,而更像是对诸多未知因素叠加的准确评估:硬件发展、算法选择、共识时间表,以及如今人工智能辅助密码分析的速度已经超过了旨在拦截它的审查流程。. 

不要只是阅读加密货币新闻,要理解它。订阅我们的新闻简报, 完全免费。

免责声明:本网站提供的信息仅供教育和参考之用,不应视为财务或投资建议。

推荐文章

tradingkey.logo
风险提示:我们的网站和移动应用程序仅提供关于某些投资产品的一般信息。Finsights 不提供财务建议或对任何投资产品的推荐,且提供此类信息不应被解释为 Finsights 提供财务建议或推荐。
投资产品存在重大投资风险,包括可能损失投资的本金,且可能并不适合所有人。投资产品的过去表现并不代表其未来表现。
Finsights 可能允许第三方广告商或关联公司在我们的网站或移动应用程序的任何部分放置或投放广告,并可能根据您与广告的互动情况获得报酬。
© 版权所有: FINSIGHTS MEDIA PTE. LTD. 版权所有