量子专题:量子计算可能对比特币意味着什么
要点速览
- •比特币所有权依赖于这样一个假设:除非持有私钥,否则任何人都无法花费相关币,而量子计算正在挑战这一基础前提。
- •经典计算机无法现实地暴力破解私钥,因为 2^256 个可能的密钥超出了地球上所有计算机的计算能力。
- •量子计算机通过使用量子比特、叠加态和纠缠来改变结果概率,从根本上区别于逐步测试离散状态的经典计算机。
- •一台能够正常运行的量子计算机可能通过有限次数的算法运行得出正确私钥,从而动摇椭圆曲线密码学的基础。
- •比特币社区已经认识到量子威胁,针对这一问题不同方面的大量潜在解决方案正在开发之中。

量子专题:量子计算可能对比特币意味着什么
什么是量子计算?量子计算机与经典计算机有何不同,这项技术又可能与比特币有什么关系?
随着新比特币用户开始思考比特币在可用量子计算机被开发出来后可能面临的生存性威胁,他们不可避免地会遇到这些问题。拥有比特币的能力建立在一个基本假设之上:如果没有直接获得私钥的副本,除持有该私钥的人之外,没有其他人能够签署交易来花费由该私钥保护的币。量子计算对这一假设提出了质疑。
量子计算机并不只是“速度更快的计算机”。它们以一种与经典计算机根本不同的方式运行,因此在某些特定类型的计算中效率高得多。本文并不试图以详尽的技术细节解释量子计算,而是提供一种直观说明,帮助读者理解经典计算机与量子计算机的差异,尤其是它们如何处理规模庞大的密码学密钥空间。
经典计算机
经典计算机中存储的一切内容都表示为一串 1 和 0。每个比特都明确是 1 或 0,不存在歧义。数据以 1 和 0 的形式存储,而当数据被处理或修改时,操作会逐比特、逐步骤进行。
因此,经典计算机会按照线性顺序修改离散且明确的数据片段。它无法跳过计算所需的步骤,也无法在步骤序列中走捷径。它必须一个接一个地执行这些步骤,即使更高效的数学方法能够减少所需的总工作量。
在计算机上生成私钥时,设备会获得一个随机值。这个值可能来自用户输入的骰子结果、一般用户输入,或设备硬件生成的随机性。计算机会将该值以 1 和 0 的形式存储在内存中,然后将私钥数值与椭圆曲线的生成点相乘,以生成公钥。
在最基本的层面上,这一过程由一组算法指令构成,用于规定应使用哪些比特、如何修改这些比特,以及哪些物理电路应当处理它们。数值逐比特修改后,结果会被重新写入内存。要得到一个有效地址还需要其他步骤,但这些步骤遵循相同的基本模式:通过连续的指令修改内存中的 1 和 0。
如果有人试图使用经典计算机猜出另一个人的私钥,会发生什么?
可能的私钥有 2^256 个,也就是 115,792,089,237,316,195,423,570,985,008,687,907,853,269,984,665,640,564,039,457,584,007,913,129,639,936 个可能的密钥。
计算机必须逐个测试这些私钥,或者并行测试其能够同时处理的数量,并遵循用于生成公钥的相同步骤指令。一次测试的密钥越多,所需的计算能力就越大。这一成本没有捷径可走。
使用更少的计算能力,就需要更多时间。想缩短时间,就需要更多计算能力。对于经典计算而言,这项任务实际上不可能完成:所需的计算成本超出了地球上所有计算机的能力,而所需时间之长,足以让宇宙中的每一颗恒星在所有可能的密钥被测试完之前消亡。
要实现这一目标,就需要一种不同于按顺序或并行检查密钥的替代方法。这正是量子计算变得重要的原因。
量子计算机
量子计算机并不像经典计算机那样处理离散状态。它们的基本信息单位是量子比特,即比特的量子版本。经典比特要么是 1,要么是 0;量子比特则处于叠加态,可以同时是 1 和 0。只有在被观测时,它才会确定为其中一个离散状态。
叠加态是量子计算机能够以不同方式进行计算的关键构件之一。另一个关键构件是纠缠。量子比特并不一定彼此独立存储。代表量子比特的物理原子可能会发生纠缠,这意味着当纠缠的原子被观测并坍缩为一个状态时,无论彼此相距多远,这些纠缠原子都会坍缩为相同的状态。
通过比较算法,可以直观地理解这种差异。在经典计算机上,算法是一组指令,它接收特定排列的比特,并按照步骤不断修改,直到产生最终的比特排列。算法通过一系列操作,将一个离散状态转换为另一个离散状态。
量子比特在被观测并坍缩为某个状态之前,并不存储离散状态。相反,它们存储的是概率。对于一组具有特定规模的纠缠量子比特——在这里的假设案例中为 2^256——每个可能状态都有一个特定概率,表示系统坍缩为该状态的可能性。
因此,量子算法并不只是对固定离散状态执行操作的逐步指令。它们提供了一组指令,用于以能够改变不同结果概率的方式操作纠缠量子比特。相长干涉用于提高正确结果的概率,而相消干涉用于降低错误结果的概率。这里所说的干涉并不是使物理量子计算机难以准确运行的噪声或干扰,而是一个不同的概念。
经典计算机必须逐个检查私钥,才能找到与特定公钥对应的密钥。量子计算机则可以运行适当的算法有限次,并得出正确答案。它并不是字面意义上“同时检查所有可能性”,而是改变叠加态可能坍缩成的结果的概率。
这就是量子计算机能够以经典计算机无法做到的方式动摇椭圆曲线密码学基础假设的原因。这也解释了为什么量子计算机只适用于某些类型的计算,包括涉及极大可能答案空间的问题。
不必恐慌
经典计算与量子计算之间的根本差异意味着,如果一台可用的量子计算机被制造出来并能够正常运行,那么保障个人比特币持有安全的基本假设就会被打破。这些资金将不再安全。
如果这样的设备被制造出来并按要求运行,这将构成严重风险。不过,比特币并非完全没有准备。人们已经理解这一问题及其潜在暴露面,针对问题不同方面的大量潜在解决方案也正在逐步形成。
保持冷静。该专题的其余内容将详细讨论这一更广泛的问题。
本文刊载于《比特币杂志》最新印刷版《量子专题》。现在将其在线分享,作为读者提前了解整期杂志所探讨理念的窗口。
本文最初发表于 Bitcoin Magazine,作者为 Shinobi。