

如果你持有自己的比特币,那么在量子计算的争论中,最重要的问题并不是关于未来的问题。而是你今天就可以在区块浏览器上回答的问题:你的地址是否曾经暴露过公钥?这一单一事实决定了未来的量子计算机是否有可能攻击你的资产。从未发送过任何交易的地址不会显示其公钥;而一旦你从某个地址花费过资金,该公钥就会永久性地暴露出来。
本文的契机是一篇乍一看与加密货币毫无关系的论文。2026年9月3日,由法国主持的G7网络安全工作组发布了联合声明《为后量子时代做准备:行动呼吁》。其核心信息是:不要等待第一台具备能力的量子机器出现,而是要立即盘点自身的加密状况并开始迁移。对于作为比特币持有者的你来说,这并非政府机构才关心的抽象议题。欧洲在切换至抗量子加密方面的第一个里程碑将于今年年底到期,而“哪些地址已暴露”这一问题,直接关系到资产托管的安全。
本文将解答三个问题:区块链上究竟什么会面临风险、你如何在几分钟内检查自己的处境,以及监管机构设定的截止日期是什么。不提供价格预测,也不散布末日恐慌。
G7国家敦促公共当局和公司立即开始向抗量子密码学迁移。抗量子密码学(Post-quantum cryptography)是一个统称,指那些即使存在足够强大的量子计算机也能保持安全的加密和签名方案。该文件指出了五个行动领域:提高对量子相关风险的意识、制定国家战略、推进研究和实际采用、加强政府与行业的合作,以及在安全要求和采购中确立抗量子方法。
这些要点中没有任何一条是直接针对零售投资者的。但它们指引的方向仍然与你息息相关:一旦银行、交易所和钱包提供商必须重建其签名方案,你的资产保护方式将在中期发生变化。声明中明确未提及的内容将在下文单独讨论。这种诚实值得肯定,因为近期有几篇文章将该文件解读为针对加密行业的警告。
G7声明中原文出现的术语解释了紧迫性:先窃取,后解密(Harvest now, decrypt later)描述了一种攻击方式,即威胁行为者现在捕获并存储加密数据,意图在未来利用量子计算能力将其解密。声明中指出:“在这些攻击中,威胁行为者现在收集加密数据,打算在未来使用量子计算能力对其进行解密。”
对于机密通信而言,这是问题的核心。但对于公共区块链来说,情况则不同且更为棘手:在那里,没有人需要捕获任何东西。自创建之日起,每一笔交易、每一个公钥和每一个签名都对链上的所有人可见。攻击者无需收集数据,因为数据已经完整存在,缺少的只是算力。
比特币通过密钥对来保障余额安全。私钥(private key)是你用来签署支出的秘密数字;公钥(public key)是其衍生出的对应部分,网络据此验证签名。从私钥推导公钥只需几秒。反过来,由于基于椭圆曲线的离散对数问题,经典计算机认为这在实践中是不可能的。
而这正是量子计算机会走捷径的反向路径。Shor算法是一种量子方法,能高效解决因式分解和离散对数问题,从而使当今常见的RSA和ECDSA签名方案变得脆弱。密码学相关量子计算机(cryptographically relevant quantum computer)是指足够大且错误率足够低,能够针对真实密钥长度运行该方法的机器。目前公开已知不存在这样的机器。
关键在于比特币从一开始就具备的第二道防线:经典的比特币地址不是公钥,而是其哈希值。哈希(hash)是一种单向函数,将输入转换为固定的指纹,从中无法恢复输入。只要只知道哈希值,即使是量子计算机也没有让Shor算法发挥作用的对象。只有当你首次从该地址花费资金时,公钥才会变得可见,因为你的交易随后会提供用于验证的公钥。
这就留下了三类,其中只有前两类对于攻击休眠余额感兴趣。
首先,P2PK(Pay-to-public-key,支付至公钥)。这是比特币最古老的输出格式,公钥直接放置在脚本中,前面没有哈希值。它在2009年和2010年很常见,主要用于挖矿奖励,如今不再用于新支付。任何持有此类硬币的人,其密钥都已永久暴露,尽管他们从未花费过任何东西。
其次,重复使用的地址。每个至少发送过一次且之后仍持有余额的地址都暴露了其密钥。这个群体规模更大,也是你唯一能直接采取措施的群体。地址复用(Address reuse)指的是多次使用同一个接收地址,而不是为每笔 incoming 付款生成一个新地址。
第三,Taproot(支付至Taproot)。以bc1p前缀可识别的Taproot地址,由于其设计构建于公钥之上,因此直接将公钥放入输出中。Taproot地址因此具有与P2PK相同的属性,但占所有比特币的比例很小。
不在上述列表中的是常见格式P2PKH(前缀1)、P2SH(前缀3)和P2WPKH(前缀bc1q),前提是它们从未有过流出交易。对于这些格式,链上看到的仅是哈希值。如果你的余额位于此类全新地址上,且你从未从其发送过资金,你就属于仅靠Shor算法无法触及的群体。
最常引用的估计来自比特币公司River,分为两项:约172万枚BTC处于P2PK输出中,另有490万枚BTC处于其他格式的重复使用地址中,总计约680万枚BTC面临长期前置攻击的风险。其他分析得出的数字略有不同,因为它们对待无余额或微量金额的方式不同;但在各调查中,约占流通供应量三分之一的数量级是稳定的。
其中相当一部分位于最早的挖矿奖励中,长达十五年未被触碰,其中包括归因于中本聪的持仓。没有人能移动这些硬币,因为没有人移动密钥。这正是引发网络是否有一天应冻结此类输出以防止落入坏人之手的辩论燃料。该提议的样子及其争议原因,详见我们2026年8月12日关于可能冻结的670万枚比特币的分析。
然而,对于你自己的处境而言,这个数字是次要的。它并不能告诉你你的硬币是否在其中。你可以自行检查,方法如下。
进行检查你只需要接收地址和一个区块浏览器。区块浏览器(block explorer)是一个使区块链内容可搜索的网站;mempool.space和blockstream.info被广泛使用。你在那里不输入任何秘密信息:地址是公开的,而你的助记词和私钥绝不应出现在网页表单中。
阅读地址格式。打开钱包的接收功能,查看地址开头。如果以bc1p开头,则是Taproot,密钥可见。如果以1、3或bc1q开头,则进行下一步。查找流出交易。在浏览器中输入地址并浏览交易列表。如果仅显示流入付款,则公钥未发布。如果发现哪怕是一笔流出交易,它就已永久发布,无法撤销。匹配余额。重要的是地址今天是否还有余额,而非地址是否曾被使用。暴露但空的地址没有风险。不要忘记旧持仓。早期的纸质钱包、长期停用的钱包程序或继承的存储介质通常包含此处涉及的格式。拥有许多地址的人通常使用xpub(扩展公钥),由此可以派生账户的所有地址。一些浏览器接受它并一次性显示整个历史记录。请注意,你将完整的支付历史交给了网站运营商。他们无法从中花费任何资金,但可以看到一切。
作为所有者,你唯一的杠杆既平凡又有效:将余额从暴露的地址转移到从未发送过的地址,并在之后为每笔流入付款使用新地址。现代钱包会自动执行此操作,因为它们作为HD钱包工作,从单个助记词确定性派生所有地址,并在每次付款后切换到下一个。
有三点值得冷静看待。第一:在迁移交易期间,你的公钥在内存池(mempool)中暴露,直到区块确认。内存池(mempool)是尚未进入区块的交易等待区。面对能够在几分钟窗口期内破解密钥的攻击者,更改地址无济于事;但即便如此,这样的机器对整个网络来说也是个问题。更改地址旨在防范对休眠余额的缓慢攻击,这才是现实情况。
第二,移动需要支付网络费用,任何人合并许多小额资金都要为每个输入付费。当网络繁忙时,可以付费等待平静阶段。第三,这始终是一项你应该清晰记录的操作:在你自己的地址之间移动不会改变所有者,但会出现新的交易记录在你的记录中。记下哪个地址属于你,以便日后追踪轨迹,确保税务申报中的归属关系不会瓦解;哪些工具接管这种簿记,见我们对加密货币税收工具和组合跟踪器的比较。
如果你正在考虑托管:一个从不将私钥交给联网设备的设备,虽然不能消除量子风险,但降低了你今天实际面临的风险。各种模型的表现详见我们的硬件钱包比较。
这里存在一个误解。助记词(seed phrase)是你钱包派生所有密钥的单词序列。该单词序列本身不是签名方案,因此不受Shor算法直接影响。真正面临风险的是派生出的公钥,一旦它们进入链中。
对于哈希函数,有第二种量子方法,Grover算法,它以二次方速度加速数据集搜索。它将对称方案的等效安全级别减半,将纸面上的256位变为128位。这在可预见的未来仍然超出了任何可搜索的范围。采矿也是如此:SHA-256并未因量子计算机而失去价值;顶多攻击变得稍快,但努力仍然是天文数字。
因此,你不需要替换你的24个单词。你能改变的仅仅是哪些地址持有你的余额。
如果你的持仓位于交易场所,你没有访问地址的权限。交易所管理自己的钱包,通常有几个大型 pooled 地址,由于其性质早已暴露。作为回报,他们有员工可以在协议提供抗量子方法时立即执行重建。
值得向支持部门提出的两个问题是:是否有公布的抗量子迁移路线图,以及客户持仓是否保留在密钥尚未暴露的地址上?目前答案很少,这个问题本身就是一个可用的选择标准:一个对自己托管技术一无所知的提供商也在说明自身的情况。如果你正在测试提供商,主要交易场所的监管关键数据见我们对加密货币交易所的概述。
对于大多数投资者来说,这一点仍然成立:量子风险不是今天更换交易所的理由。访问风险和破产风险是更直接的原因,促使人们关注自我托管。
在G7呼吁背后是早已确定的日期。在欧洲委员会向抗量子密码学过渡的路径图中,规定所有成员国应在2026年底前开始切换。对于关键基础设施,规则是:尽早,最迟在2030年底前。到2035年,过渡应尽可能完成。
技术标准并行运行。美国标准机构NIST于2024年8月13日发布了前三项标准:FIPS 203用于密钥交换,FIPS 204作为主要签名方案,FIPS 205作为基于哈希的回退方案。在其过渡论文中,RSA和当今常见的曲线密码学被认为从2030年起过时,从2035年起禁用。这为政府系统中不再允许使用支撑比特币签名的方案设定了一个日期。
对于德国,联邦信息安全办公室(Federal Office for Information Security)框定了重建工作。BSI指出,“量子计算机是否存在或何时存在不再是核心问题”,并建议逐步切换:“抗量子方法应尽可能仅与经典方法结合使用,即混合模式。” 混合方案(hybrid scheme)将一种现有方法与一种新方法结合,以便在其中一个变弱时仍能保持安全。
这些截止日期并不强制你做任何事情。但它们设定了银行、支付服务提供商和托管人工作的节奏,并表明当局认为窗口期有限。
这里有一个注意事项,因为它在报道中容易丢失:G7声明完全没有提及加密货币、区块链或金融部门。该文件面向一般性的国家机构和公司。任何人将其转化为加密行业的行动呼吁,都是在强加言论。
两者之间的联系实质上是间接的:双方都建立在相同的数学基础之上。如果曲线密码学崩溃,它对政府证书和比特币签名同样适用。区别在于每种方案更改的难易程度。公共当局可以更换其软件;而拥有数百万参与者的开放网络首先必须同意要更换什么。
这种协议已经在进行中,形式为改进提案。BIP(Bitcoin Improvement Proposal,比特币改进提案)是对协议的正式化拟议变更,在公共领域讨论,仅在获得广泛支持时才实施。
BIP-360描述了一种新的、抗量力的输出格式,持有者未来可以自愿将硬币移入其中。该提案于2026年初添加到官方仓库。BIP-361在此基础上更进一步,规定了有序退出旧签名类型。后果将是,在过渡期后,暴露在密钥上的硬币将无法花费,从而有效地冻结它们以远离攻击者。
这正是点燃比特币世界最激烈争议的原因:一方面,涉及数百万美元盗窃会破坏对货币稀缺性的信任;另一方面,反对意见认为,能够冻结余额的网络违背了其核心承诺。两派的论点详见我们2026年3月的安全辩论评估。截至目前,这两个提案均未获采纳。
在Ethereum上,同样的问题以不同的形式出现。账户地址同样源自公钥,该公钥在第一次发送时可见。然而,与比特币不同,规则可以通过较短间隔的计划网络升级来更改,Ethereum基金会的议程已将抗量子签名列为单独项目一段时间。
对于作为持有者的你来说,除了适用于比特币的原则外,没有什么后续影响:从未发送过的地址上的余额更安全。任何使用智能合约的人都没有这种选择,因为每次交互都会暴露密钥。重要的是,目前没有主要链以抗量子方式签名。这不是比特币的独特特征,也不是在不同链之间切换的理由。
这里的估计分歧很大,唯一严肃的方法是展示双方观点。在BSI的建议中,假设此类机器可能在2030年代可用,并得出结论,使用寿命长的系统必须今天迁移。NIST的标准规划以其2030年和2035年的参考年份指向同一方向。
与之相对的是指出实验室记录与所需纠错计算单元数量之间差距的专家:今天的系统使用几百到几千个物理量子比特,而对真实密钥长度的攻击估计需要数十万个。在这种观点下,危险是几十年的问题,而不是几年的问题。引人注目的是,双方给出了相同的实际建议:尽早开始,因为如此规模的 rebuild 需要数年,而且今天捕获的数据将来可以被解密。
更改地址需要你支付交易费,无论出于何种原因都有意义,因为它也提高了你的隐私性。其余的都是对未来过度解读。
每次重大的安全辩论都会吸引骗子,这次也不例外,因为它结合了恐惧与技术。模式总是相同的:一封电子邮件、一条私信或一个虚假的钱包警报告诉你“将你的余额迁移到量子安全”,并引导到一个要求输入助记词或请求批准你代币的页面。
有三个特征可以可靠地揭露这一点。今天没有你可以移入的抗量子比特币地址,因为格式尚未达成一致。任何真正的协议升级绝不会要求你输入单词列表。并且你拥有的任何钱包都不会通过消息发送截止日期。如果你想确定,请手动输入钱包网站的地址,如有疑问,请与制造商核实。剪贴板骗局的工作方式类似,我们在 unnoticed address swap(无声地址替换)指南中描述了它。
(截至2026年9月5日。本文不构成投资建议。价格和费用结构会变化;购买前请与提供商核实条款。)
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.