

2026年10月7日,以太坊基金会研究员Justin Drake在X平台发文指出,人工智能(AI)可能在量子计算机之前率先破解比特币和以太坊的签名算法。他呼吁行业为巨额持仓启动“掩体模式”(Bunker Mode),即有序地将资产转移至从未签署过转账交易的地址。
针对这一悬而未决的问题,简短的回答是:你的资产今天并未处于急性威胁之下。目前尚未出现针对该签名方案的实际攻击演示,Drake描述的是最坏情况,且加密学界在数小时内便提出了明确的反对意见。尽管如此,这一点依然至关重要,因为它触及了大多数持有者未曾注意到的区块链特性:地址仅在首次转出资产时才会公开其公钥。了解这一点后,你可以从容、无需恐慌且无需依赖新技术来降低风险。
Drake在其帖子中提出了一个具体的衡量标准,用以界定他所认为的“破解”。对他而言,一旦私钥能在现有硬件(例如大型图形处理器集群)上在一周左右的时间内被计算出来,该方案即被视为已破。这与密码学家多年来讨论的理论漏洞阈值不同,且设定得更为保守。
他将时间框架表述为:在最坏情况下,这可能只需数月而非数年。作为触发因素,他引用了OpenAI在周二发布的722项数学成果系列文章。对于为何椭圆曲线会特别容易受到攻击,他的推理如下:“椭圆曲线似乎对超级智能特别脆弱。”
Drake宣布,他将推动以太坊向基于哈希的密码学进行“最大防御加速”。同时,他单独向托管机构发出呼吁,要求币安(Binance)、Bitbank、Robinhood、Bitfinex和Tether加固其冷存储。此举引人注目,因为这些机构持有大量交易余额,并且多年来一直从其地址进行签名操作。
ECDSA全称为椭圆曲线数字签名算法(Elliptic Curve Digital Signature Algorithm)。这是比特币和以太坊用于验证转账是否来自授权方的方案。每个账户包含两个数字:只有你知晓的私钥,以及可由私钥推导出的公钥。该计算过程仅能单向进行:公钥可在瞬间从私钥生成,而逆向路径在当前技术条件下被认为几乎不可能实现。
这种单向性是基础。如果这一机制崩溃,任何知晓地址公钥的人都能从中推导出私钥并转移资金。无论是硬件钱包、助记词还是带有双重身份验证的交易所,都无法改变这一事实,因为攻击发生在背后的数学原理上,而非你的设备上。
正是以下限制区分了恐慌与规划:你的比特币地址并非公钥本身,而是其哈希值。哈希不可逆,即使是能破解椭圆曲线的机器也无法反向计算。只要一个地址从未有过转出记录,链上显示的仅是那个哈希值。只有当你首次从该地址发送资产时,公钥才会通过签名随之暴露。
从这一机制可以得出一个清晰的划分,你可以自行追溯自己的持仓情况。从未发送过任何资产的地址被视为受保护状态,因为其公钥隐藏在哈希之后;而已经发送过一次资产的地址则被视为已暴露。中间没有过渡状态,这条界限不取决于你的钱包安全性如何,而取决于它是否已经进行过签名。
对于以太坊而言,情况更为严峻。以太坊的地址本身由公钥衍生而来,且每次与智能合约交互都涉及签名。任何持有以太坊多年并进行过兑换、质押或授权批准的用户,其地址均已暴露。比特币的情况则较为混合:任何人若曾将资产发送至新地址并长期持有,则处于相对较好的位置。
实际困境在于:消费必然导致地址暴露。常用钱包无法永久保持受保护状态。因此,Drake的建议主要针对那些打算长期不动的持仓,而非用于日常交易的资金。
Drake提出了一个在辩论中鲜少被关注、但对小额持有者令人安心的论点。据推测,约20,000个已暴露地址归属于比特币发明者中本聪,每个地址持有50 BTC(早期区块的奖励)。这些地址已十年半未动,且对所有人可见。
如果攻击者真的能够破解ECDSA,将面临顺序选择问题。计算时间是有限的,据Drake估算,在大型集群上破解每个密钥大约需要一周时间,而在领域顶端的是那两万个具有最高单地址价值的目标。这实际上构成了一种护盾:任何在一个地址上持有少于50 BTC的人不会是首要目标,因为攻击其他目标的收益更高。
这种护盾是一种时间缓冲,而非绝对安全。它假设攻击者是经济理性的,不会并行处理所有密钥,且没有人会为了政治目的而非自身利益去破坏网络。作为一种规划参考,它告诉你拥有数天至数周的清理时间,而非几小时。
最引人注目的反应来自Vitalik Buterin,其观点分为两部分。在实质内容上,他同意Drake的观点,即AI驱动的数学进步值得行业给予更多关注。但在节奏上,他明确反对。他表示,现在绝不应该匆忙将余额转移到新钱包。
他的推理源于自身经验,这也是反对行动过快的最强论据:据他自己称,因操作失误造成的损失比他经历过的所有黑客攻击加起来还要多。输错目的地、剪贴板被恶意软件篡改、设置新钱包时助记词出现在照片中:这些错误往往发生在仓促之中,而且与数学突破不同,它们是当下真实存在的风险。
此外,每次迁移浪潮中都会浮现出另一种风险。当头条新闻促使持有者切换时,指南、辅助服务和所谓的检查工具也随之涌现,它们恰恰收割了自己承诺要保护的东西。在此阶段未经阅读就签署授权,会导致资金被“提取器”盗走,而非被超级智能窃取。
Coinbase负责密码学的Yehuda Lindell比Buterin更为尖锐。他认为“完全没有证据”表明椭圆曲线密码学背后的假设接近崩溃。他指出,AI系统今年取得的数学进展并不构成对ECDSA的挑战,因为它们涉及的是不同类别的问题。
Jan3公司负责人Samson Mow也告诉读者保持冷静,并对该警告持轻视态度。专业媒体一致将该事件归类为风险场景:OpenAI尚未提出针对ECDSA的实际攻击,Drake提出的数月期限是可想象的上限,而非预测。
值得注意的是,观点分歧并未沿袭以往的阵营划分。今年3月,在谷歌一篇广受关注的论文发表后,Drake本人曾估计到2032年出现量子突破的概率为10%或以上。他现在认为AI是更快的途径,这是他自身论证的深化,而非反转。
针对该场景的技术答案已存在多年,即基于哈希的签名(Hash-based signatures)。不同于依赖椭圆曲线结构,它仅依赖于哈希函数,这正是Drake认为相对稳健的组件。Buterin列举了WOTS和SPHINCS作为候选方案,并主张在存在替代方案时避免使用基于格(lattice-based)的方案。
此类切换并非一夜之间推出的软件更新。它影响每笔转账、每个钱包、每个交易所以及构建交易的每项服务的签名格式。对于比特币而言,如此大规模的变更只能通过开发者、矿工和行业的共识来实现,而这正是难点所在:提议在截止日期后使旧签名失效的方案,会被指责剥夺那些未能及时移动资产者的权益。另一方则反驳称,如果不移动的旧余额将成为首个成功攻击者的猎场。
对你而言,这意味着协议层在未来几个月内无法拯救你。掌握在你手中的是你持仓所在的地址选择。
此时,密码学辩论转化为税务问题,这也是许多持有者犹豫的原因。担忧在于:如果我将硬币发送到新地址,一年的持有期是否重新开始,从而失去收益的免税资格?
答案是令人安心的。在属于你自己的两个钱包之间的转账不被视为销售。受益所有权未变更,未实现价格,也不产生收益或损失。因此,你硬币的持有期继续运行,仿佛什么都没发生。唯一的例外是你通过兑换(卖出并重新买入)来转移资产:这构成了处置行为,并带来所有税务后果。
在自己钱包间转移时,真正重要的是文档记录。税务局在区块链上看到转账,但无法判断是两个自有钱包之间的转移还是卖给陌生人。因此,请记录你将多少金额从哪个地址转移到了哪个地址,以及日期,并保留原始购买收据,因为其中包含起算的取得日期。对于大额持仓或嵌套交易,最终由税务顾问决定,而非依赖文章中的经验法则。
你是否能采取行动,取决于谁持有你的密钥。如果你的硬币存放在交易所,你拥有的不是自己的地址,而是对该机构的债权。其冷存储是否位于已暴露地址,从外部无法得知,而这正是Drake呼吁的对象。留给你的选择是在信任与自我托管之间做出抉择。
使用自己的钱包,决定权在你手中。每个常见的硬件钱包都能从一个种子衍生出任意数量的地址,其中一个可以保持 untouched(未被触碰),而你使用另一个进行交易。你不需要第二台设备或新的种子,只需在你已有的软件中新建一个账户即可。
多重签名构造值得仔细审视,因为那里涉及多个公钥,且设置本身可能会暴露它们。运行此类解决方案的人应查看哪些参与密钥已经签名。
今天的结论虽不轰动,但却实用:ECDSA的破解尚未发生,未被证实,且在多位密码学家看来,近期亦不可预见。真正发生的是,这是一个审视自己资金所在地址的机会。这项工作耗时半小时,对未来各种风险都有用,且完全无需仓促进行。
检查哪些地址已经发送过资产:
每个区块链浏览器都显示地址的 outgoing transactions(转出交易)。如果那里看不到任何记录,你的公钥就隐藏在哈希之后。如果你没有任何自有地址(因为一切都在交易所),第一步是关于托管方式的决定。
为静止部分设立独立账户:
将你不动的持仓与你交易的持仓分开,并以一次冷静检查的操作将其转移到一个从未签名的地址。在此期间记录日期、金额和两个地址;投资组合跟踪器可以帮你完成这项工作。
告知你的交易所你在关注此事:
如果大部分持仓位于交易平台,对其托管实践的质疑是合理的,且这类问题会被更频繁地提出。
本周留下的箴言来自Buterin而非Drake:转移过程中最昂贵的部分,几乎从来不是它旨在防范的攻击。(截至2026年10月8日。本文不构成投资建议。价格和费用结构会发生变化;购买前请与提供商核实条款。)
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.