新闻加密货币Cryptopolitan调查:近半数读者认为量子计算将在2035年前破解比特币

Cryptopolitan调查:近半数读者认为量子计算将在2035年前破解比特币

作者: Cryptopolitan·

要点速览

  • 近半数参与调查的Cryptopolitan读者认为2035年前比特币遭到量子破解是可能发生的,尽管在真实量子硬件上被破解的最大椭圆曲线密钥仅为15位,而比特币的密钥为256位。
  • 估计约650万至690万枚比特币面临量子风险,因为其公钥已在链上公开暴露,其中包括约170万枚被认为属于中本聪的比特币。
  • BIP-360于2026年2月被合并至比特币BIP代码库,引入了Pay-to-Merkle-Root输出类型,可在花费发生前隐藏公钥,但实现全网量子抗性可能需要七年时间。
  • Anthropic的Claude Mythos Preview AI模型发现了针对NIST后量子签名决赛方案HAWK的此前未知攻击,将密钥恢复工作量从约2^64次运算降至2^38次,导致该方案退出竞赛。
  • HAWK漏洞的发现过程没有任何量子计算机参与,证明AI辅助的经典密码分析可能比既有人工审查流程更快地攻破后量子算法。
Cryptopolitan调查:近半数读者认为量子计算将在2035年前破解比特币

Cryptopolitan对其新闻通讯读者进行了调查,了解量子计算是否能在2035年前攻破比特币。这一问题的紧迫性在7月28日进一步提高——一个尚未公开发布的AI模型发现了一个后量子签名方案的漏洞,而这一漏洞被两年的专家人工审查所忽略。在该发现过程中,没有任何量子计算机参与。本报告审视了比特币底层的密码学架构、量子计算对BTC构成的具体威胁,以及为何AI驱动的密码分析突破为量子风险时间线引入了新的维度。

读者的立场

将回答"是的,很可能会"的受访者与"2030年之前"群体合并后,47%的读者认为在未来九年内比特币遭到量子破解是可能发生的。迄今为止,在真实量子硬件上被破解的最大椭圆曲线密钥仅为15位——这是今年4月由一位声称参与Project Eleven的Q-Day Prize的研究者实现的。相比之下,比特币的密钥为256位。在九年内弥合这一差距将需要非凡的工程创新速度。大约三分之一的受众目前认为这是一种真实存在的可能性。

BTC实际面临的风险

比特币不对任何数据进行加密。自诞生以来,网络上的每一笔交易一直是公开可见的。比特币所做的是签名和哈希——两种截然不同的数学运算,具有非常不同的量子威胁特征。

签名机制是暴露在外的组件。在花费比特币时,钱包使用一种称为secp256k1的椭圆曲线密码学生成证明所有权的签名。比特币采用过两种签名方式:自推出以来使用ECDSA,自2021年起增加Schnorr。两者都依赖于同一个基础假设——即从公钥推导出私钥在计算上是不可行的。

Shor算法直接挑战这一假设。在一台足够大的量子计算机上,它可以从公钥逆向推导出生成它的私钥。今年3月,Google研究人员发布了估算,将所需资源定为不到1,200个逻辑量子比特和50万个物理量子比特以下。随后一篇来自Caltech和Oratomic的论文利用中性原子架构将这一数字降至约10,000个量子比特。目前尚未有人建造出接近这些规格的机器。IBM最先进的公开披露的量子处理器Condor运行于约1,121个物理量子比特——均未经过纠错——将嘈杂的物理量子比特转换为稳定逻辑量子比特所需的开销仍然是一个重大工程障碍。然而,这些估算以前曾高达数百万,不断下降的趋势解释了为什么比特币开发者不再将其视为2040年代的遥远隐忧。

哈希方面的抗性则要强得多。比特币使用SHA-256进行挖矿、地址生成和区块链接。已知最有效的量子攻击——Grover算法——仅提供二次加速效果,将256位安全性降至约128位,这仍然远远超出任何理论上存在的机器的能力范围。挖矿和链结构并非薄弱环节。

因此,准确的表述比"量子攻破比特币"更为狭窄。真正面临风险的,是那些公钥已在链上公开可见的比特币。这种情况发生在某个地址此前已被花费过,或者资金存放在默认暴露密钥的旧地址格式中。目前估计,处于这种暴露状态的BTC约在650万至690万枚之间——大约占总供应量的四分之一到三分之一——其中包括约170万枚被广泛认为属于中本聪的早期地址中的比特币。

存放在从未被花费过的现代地址中的比特币不会暴露公钥。对于这些比特币,量子攻击者只有在交易在内存池中等待确认的短暂时间窗口内才有机会。这仍然是一个值得解决的问题,但比标题数字所暗示的要小得多。

比特币对量子威胁的回应

2026年2月11日,BIP-360被合并到官方比特币BIP代码库中——这是该网络首个达到这一里程碑的正式抗量子提案。它引入了一种名为Pay-to-Merkle-Root(P2MR)的新输出类型,由Hunter Beast、Ethan Heilman和Isabel Foxen Duke共同撰写。

P2MR本质上是移除了密钥路径花费的Taproot。Taproot同时承诺一个内部公钥和一个脚本的Merkle根,这意味着公钥始终可以从链上数据推导出来。P2MR仅承诺Merkle根。在实际花费之前不会出现任何公钥,即使花费时也仅会揭示所使用的特定叶子节点。这关闭了长期暴露的漏洞。

配套提案BIP-361于4月14日发布,提出了分三阶段完全淘汰ECDSA和Schnorr花费的计划。该提案引发了争议,因为其第三阶段将有效冻结那些从未迁移的比特币。

Heilman本人的估算显示,从共识形成到全面量子抗性需要七年时间——他将这一时间线称为乐观估计。具体分解如下:两年半用于审查和测试,半年用于激活,然后再用五年时间使大约90%的钱包、托管方、闪电网络节点和金库软件完成升级。值得注意的是,BIP-360并不包含后量子签名。这些内容已于2025年7月被移除,推迟到未来的提案中。比特币最终采用的算法很可能是ML-DSA或SLH-DSA——两者均已被NIST于2024年8月分别标准化为FIPS 204和FIPS 205,为历时八年的标准化进程画上句号,该进程汇聚了全球密码学家的提交方案。比特币面临的同一椭圆曲线漏洞几乎延伸到所有数字基础设施——从保护互联网流量的TLS连接到银行间的SWIFT消息传递——这正是NIST的标准化进程的影响远超任何单一加密货币的原因。

一个后量子方案被攻破——没有量子计算机参与

7月28日,Anthropic前沿红队发布了发现,来自Claude Mythos Preview——一个尚未公开发布的模型。该模型在半自主的智能体配置下运行,发现了针对HAWK的此前未知的攻击——HAWK是NIST附加后量子签名竞赛九个决赛入围方案之一,也是5月份唯一进入第三轮的基于格的方案。

该攻击利用了HAWK格结构中此前无人使用的对称性。对于HAWK-256参数集,它将密钥恢复的预计计算工作量从约2^64次运算降至约2^38次——这相当于从"地球上没有任何攻击者能够尝试"到"资金充足的组织可能合理尝试"之间的差距。

细节令人不安。HAWK已经在两年的两轮专家人工审查中经受住了考验。AI模型在大约60小时内发现了这一漏洞,花费了约100,000美元的API费用。监督该项目的研究员拥有理论计算机科学背景,但并非格密码学专家。

Google后量子密码学家Sophie Schmieg简明扼要地总结了其影响:"基本上,凭借这篇论文,HAWK已经死了。"HAWK团队第二天即从NIST评审中撤回了该方案,并指出显而易见的修复方法——加倍参数或转向更高秩的模块——将使其在与替代方案的竞争中处于劣势。

在整个过程中没有任何量子计算机参与。被攻破的是后量子密码学本身,而攻破它的是一个经典AI模型,仅用了一个长周末。

民调实际揭示了什么

每个民调选项都针对同一个根本问题:量子硬件何时到来。读者在这个问题上的分布相当合理,47%的人将威胁置于九年之内,考虑到今年量子比特估算值的变化速度,这是一个站得住脚的解读。

然而,HAWK的结果表明,硬件时间线可能并非约束性瓶颈。投票"不会那么快"或"仅在2050年之后"的33%的人实际上是在押注量子工程——他们可能是正确的。然而,这一赌注并不能防范对最终选定的替代算法的经典攻击。

回答"不知道"的20%的人值得肯定。在一个密切关注这些发展的受众群体中,五分之一的人拒绝做出预测并非出于冷漠。这更可能反映出对叠加不确定性的准确评估:硬件进展、算法选择、共识时间表,以及如今AI辅助密码分析的发展速度超过了旨在检测此类弱点的审查流程。