

2024年10月7日,欧洲刑警组织(Europol)发布两份报告,警告未来的量子计算机可能会破坏保护加密货币钱包的密码学算法。尽管目前尚无法确定此类机器何时会出现,但该机构敦促相关组织立即开始准备。
这一警告紧随Google Quantum AI团队在9月经过同行评审的研究成果之后。该研究发现,针对比特币背后椭圆曲线密码学的攻击,所需硬件资源比早期研究预估的要少得多。目前,没有任何量子计算机能够破解比特币或以太坊的私钥,但当前技术与具备危险能力的机器之间的距离在理论上已缩短。与此同时,IBM和IonQ等公司在纠错这一主要工程障碍方面已取得进展。
欧洲刑警组织的报告区分了区块链安全的两个部分。钱包依赖于保护私钥的密码学技术,而这正是其暴露风险所在。相比之下,链接区块并保障挖矿安全的哈希函数被认为具有更强的抵抗力。
该机构预计,向抗量子系统过渡的过程将复杂且缓慢。报道中引用的一个估计指出,根据研究假设,使每个比特币输出具备量子安全性可能需要累计76天或更长的网络停机时间。需要注意的是,这是一个模拟的迁移成本估算,而非计划中的实际关机操作。
比特币或以太坊的私钥是一个数字,而公钥是基于secp256k1曲线计算出的点。经典计算机在任何实际时间内都无法反向计算这一过程。然而,Shor算法如果在容错量子计算机上运行——即能够足够有效地纠正自身错误以完成长计算的计算机——则可以实现这一目标。
哈希函数面临的量子威胁较弱,主要受到Grover算法的影响。虽然该算法加速了暴力搜索,但仍留给攻击者不切实际的工作量。这是欧洲刑警组织做出上述区分的理论基础。
| 数字签名 (ECDSA) | 保护钱包中的私钥 | 高风险:Shor算法可能从可见的公钥推导出私钥 | 哈希函数 | 链接区块、保障挖矿并将公钥隐藏在地址后 | 较强抵抗力:Grover算法仅提供有限的加速效果 |
暴露程度取决于公钥是否可见。仅接收资金的地址显示的是密钥的哈希值。一旦所有者进行支出,密钥就会出现在链上,而最早的比特币输出直接发布了公钥。欧洲刑警组织的报告引用Glassnode的数据,指出约有604万枚比特币(约占供应量的30%)的公钥已暴露;另有估算接近690万枚,包括可能属于中本聪或丢失密钥持有者的早期硬币。“已暴露”并不等同于“可立即被盗”。
与Google Quantum AI相关的研究人员于3月31日发布了新的资源估算,PRX Quantum于8月发表了经过同行评审的论文。一项提议的攻击电路不需要超过1,200个逻辑量子比特(即用于计算的经纠错单元)。在一个建模架构中,这相当于少于500,000个物理量子比特。
论文还估计,某些超导设计最终可能在10分钟内完成攻击。在这种速度下,等待确认的交易将成为理论上的目标,因为其公钥在区块被挖掘前是可见的。这些数字描述的是未来的机器,并不代表任何已经执行的攻击。
IBM与芝加哥大学于7月30日宣布,在70个逻辑量子比特上完成了一项耗时约15分钟的计算任务。IBM表示,这项任务超出了领先经典模拟方法的实际能力范围。与谷歌预估攻击所需的1,200个逻辑量子比特相比,仅在逻辑量子比特数量上就存在约17倍的差距,尚未计算攻击所需更长的计算时间。
IonQ的成果解决了不同的瓶颈问题。其解码器处理了模拟多达408个逻辑量子比特和超过3,150万次量子操作的基准电路,执行时间仅增加0.02%。测试是在模拟电路上进行的,而非在该规模的实体机器上。
IBM于10月7日达到的DARPA阶段C,评估的是构建工业级容错计算机的可行性。它验证的是一个计划,而不是一台成品机器。
以太坊基金会研究员Justin Drake于10月7日指出,相同的签名方案(ECDSA)甚至可能在没有任何量子硬件的情况下崩溃。他的担忧在于,目前正在解决长期数学问题的AI系统可能会发现一种在常规硬件(如大型GPU集群)上恢复私钥的经典方法。在他的最坏情况场景中,这种情况可能在几个月内发生。
| 量子攻击 | 运行Shor算法的容错量子计算机 | 存在资源估算,无可用机器 | AI辅助经典攻击 | 一种能在传统硬件上恢复密钥的新数学方法 | 假设性存在,无已验证算法 |
Drake并未提供此类方法,也没有公开验证的算法。他的实用建议与量子应对策略相似:逐步将大量资产转移到从未签署过交易的地址,避免重用已暴露的密钥,并保持冷静。对于以太坊,他希望提前引入基于哈希的签名方案,如SPHINCS。
今天我呼吁区块链行业冷静地开始规划“堡垒模式”。我的个人建议是推动资产向新地址受控的大规模迁移,即那些公钥仍隐藏在哈希背后的地址。持有者,特别是大额持有者……
— Justin Drake (@drakefjustin) 2026年10月7日比特币开发者目前有两个提案摆在桌面上。BIP-360引入了旨在减少量子暴露的输出类型,而BIP-361制定了分阶段迁移和对脆弱输出的限制。以太坊研究人员正致力于后量子密码学,据报道目标年份为2029年。
资金和机构关注度随之而来。Galaxy Digital在7月承诺高达500万美元的赠款用于量子就绪研究,Coinbase设立了密码学咨询委员会以审查区块链面临的量子风险。
对于持有者而言, immediate后果仅限于地址卫生管理:从未签署过的地址中的资金仍处于哈希保护之下。对于比特币来说,更艰难的决策位于BIP-361内部,因为限制脆弱输出意味着必须决定那些从未迁移的币款(包括休眠的早期持有量)的去向。这是一个治理问题,而比特币没有快速解决此类问题的机制。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.