新闻加密货币以太坊基金会研究员Justin Drake警告:AI可能在'数月内'突破钱包加密安全

以太坊基金会研究员Justin Drake警告:AI可能在'数月内'突破钱包加密安全

作者: BitcoinKE·

要点速览

  • •以太坊基金会研究员Justin Drake警告称,AI驱动的数学进展可能在强大量子计算机问世之前攻破保护比特币和以太坊交易的签名算法ECDSA,最坏情况的时间线仅为数月。
  • •Drake建议将资金受控迁移到从未签署过交易的全新钱包地址,因为未使用地址将其公钥隐藏在哈希之后,而签署交易可能使其暴露。
  • •该警告发布于OpenAI公布722项数学研究成果之后。Drake援引此作为证据,称AI正迅速解决长期困扰人类研究者的问题,且椭圆曲线因其丰富结构而尤为脆弱。
  • •Vitalik Buterin支持认真对待AI相关的密码学风险并倾向于基于哈希的密码学,但告诫不要仓促转移资金,并表示失败迁移给他造成的损失超过了所有黑客攻击的总和。
  • •目前尚未有针对ECDSA的实际AI攻击被证实,Drake的时间线是最坏情况评估,而非已确认的预测。
以太坊基金会研究员Justin Drake警告:AI可能在'数月内'突破钱包加密安全

以太坊基金会研究员Justin Drake敦促加密货币行业为人工智能可能出现的重大突破做好准备,这一突破或削弱保护主要数字资产的加密技术。他警告称,最坏的情况可能在数月而非数年内出现。

Drake表示,AI驱动的数学进展增加了椭圆曲线数字签名算法(ECDSA)——比特币和以太坊用以保护交易的算法——在本就足够强大的量子计算机问世之前被攻破的风险。他将这一前景描述为行业应开始规划其所称'地堡模式'的理由,并建议将资金受控迁移到公钥从未通过既往交易暴露的全新钱包地址。他表示,大型且成熟的持有者应优先行动,而地址在签署交易后剩余的资金也应转移至新地址。

已使用地址与未使用地址之间的区别是这一警告的核心:未签署过交易的地址将其公钥隐藏在哈希之后,而签署交易可能暴露用于授权交易的密钥。因此,拟议的迁移旨在降低风险敞口,同时让行业评估更长期的加密技术变革,而非应对已被证实的、正在影响钱包的攻击。

呼吁'地堡模式'与全新地址

该警告发布于OpenAI公布数百项数学研究成果之后。Drake称,这凸显了AI系统解决长期困扰人类研究者的问题的能力正在加速提升。他认为,椭圆曲线因其底层结构,可能尤其容易受到新数学技术的影响。

在2026年10月7日发布于X的帖子中,Drake完整阐述了他的建议:

今天,我呼吁区块链行业冷静地开始为'地堡模式'做规划。我的个人建议是启动一项受控的资产大规模迁移,迁移至全新地址,即公钥仍隐藏在哈希背后的地址。持有者——从大型且成熟的持有者开始——应考虑将大部分资金转移到从未签署过交易的地址。当他们签署一笔交易时,也应将剩余资金转移至新地址(可以使用同一助记词生成)。

不要仓促行事。虽然我认为有采取行动的理由,但仓促迁移弊大于利。也不必恐慌。将资产转移到受保护地址是一个简单的预防性步骤,不需要新的加密技术或新钱包。

在我看来,现在有理由为ECDSA在'qday'之前被攻破的可能性做好准备,最坏情况下是数月而非数年。我所说的'攻破',是指在现有硬件(例如大型GPU集群)上实现快速私钥恢复(例如在一周内)。

近来的进展令人类的数学直觉相形见绌。长期被视为理所当然的假设接连倒下,包括整数乘法的n log(n)上界和3SUM猜想。事后看来,今年5月Erdős单位距离猜想出人意料的否定证明就是我们的预警信号。

昨天OpenAI的发布表明,数学超级智能已经到来。人们常说有些数周内会发生数十年的事。我们即将经历的,是数周内发生数百年数学进步的时期。我们神奇的64字节ECDSA签名会不会好得不真实?难道一直以来只是依靠隐蔽性带来的安全吗?

椭圆曲线在面对超级智能时显得格外脆弱。曲线承载着丰富的结构,有空间施展诸如Schoof、Frobenius、配对之类的精巧技巧。(相比之下,哈希的设计目标是最小化代数结构。)

另外,正如Ewin Tang可以证明的,一个高效的量子算法有时预示着同样高效的传统算法。我们应对存在Shor算法的传统对应物的可能性保持开放——它可能同时攻破椭圆曲线和RSA。

同样值得注意的是,在OpenAI公布的722项数学成果中,密码学突破的占比明显偏低。我曾亲眼目睹美国政府审查学术界的量子密码分析成果。幕后干预是我的基准假设。

我敦促大型且成熟的机构以身作则。Project11的'risq list'(bitcoin-risq-list.projecteleven[.]com)是追踪已暴露BTC公钥的绝佳工具。Binance、Bitbank、Robinhood、Bitfinex和Tether有机会强化其冷存储。下个月我将在伦敦面向机构进行现场问答(forum.ethereuminstitutional[.]org/london-2026)。

再强调一次,请不要仓促行事。持有少于50 BTC的钱包可获得'中本聪护盾'的部分保护,即他持有的2万个地址,每个地址持有50 BTC。预言机和L2安全委员会等承重型签名者应考虑对每条签名消息轮换ECDSA公钥,和/或使用SPHINCS等基于哈希的方案进行多重签名。

安全退出地堡模式需要后AI时代的密码学。我的倾向是全力投入基于哈希的密码学,完全避免结构化数学假设,无论是来自曲线、格还是同源。一个经过实战检验的哈希函数(例如SHA或BLAKE家族)即可提供可信的后AI时代安全性。

strawmap[.]org上的以太坊路线图已全面采用基于哈希的密码学并结合端到端形式化验证,以应对量子威胁。鉴于数学超级智能的到来,这些时间表现在必须重新审视并加速推进。我将推动最大程度的防御加速。

— Justin Drake (@drakefjustin) 2026年10月7日

Buterin:认真对待风险,但不要仓促行动

以太坊联合创始人Vitalik Buterin认同需要认真对待AI驱动的密码学风险,但告诫用户不要急于转移资金。Buterin表示,未发送过交易的未使用地址因其公钥保持隐藏而能提供额外保护,同时警告执行不当的迁移本身也可能导致损失。

在他同样发布于2026年10月7日的X帖子中,Buterin写道:

我不建议任何人今天就开始仓促将资金转移到新钱包。但我们应该认真对待AI加速数学对密码学带来的风险,并尽量减少我们不仅对量子脆弱密码学、还有可能对AI脆弱密码学的暴露。从这个角度看,核心的新风险领域不幸是ML-DSA / FHE / 格密码。(这也是除量子之外,EC可能比预期更快失守的另一个原因,因此才有'全新地址'的建议。)

到目前为止,大多数人的思维模式是'椭圆曲线会被攻破,哈希安全,格也安全'。但格的具体安全性很有可能在接下来两年的AI数学进展中受到严重冲击。

基本的威胁模型是:因数分解幼稚地需要2^(n/2)的时间,但几十年来,聪明的人们发现并优化了数域筛法,将其降至2^O(n^(1/3)),这正是RSA密钥和签名需要约400字节(而非64字节)的原因。如果椭圆曲线和格也存在这样的'暗藏隐患',只是我们还不够聪明去发现——但机器人很快就能呢?

这正是过去一年以太坊精简路线图走向'仅哈希'方向的重要原因:不用格、不用ML-DSA、不用Falcon、在ZK证明中不使用基于格的承诺等。精简以太坊中的签名全部基于哈希,即WOTS或SPHINCS-。

对于签名和证明,我们已经知道如何只依赖哈希。更大的挑战在于公钥加密——这远远超出了区块链范畴。安全通信、匿名化协议等许多东西都需要公钥加密。

遗憾的是,长期存在的数学定理表明公钥加密无法仅凭哈希实现。你必须有某种陷门对象,它至少具有一种可用的'结构'——要么是群论(包括同源)、格、基于编码的方案,或者未来甚至更新奇、更诡异的东西(局部混合?)。但对于任何具有结构的东西,你都应假设AI至少会在攻破该结构上取得一些进展。这里一个合理的推论是:如果你想让某样东西有希望长期安全,就把密钥长度乘以10。

对我而言,这是一个非常可能出现的世界,这样的预测一点也不极端。如果AI将在2年内带给我们50年的数学进步,那么这50年的数学很可能包含对我们攻破格能力的'朴素因数分解到GNFS'级别的提升。在那个世界里,格仍然存在,但必须显著增大才能保证同等安全水平。而在这些更大的新尺寸下,在所有可以使用基于哈希构造的场景中,基于哈希的构造在具体效率上将胜过基于格的构造。

理论上,哈希当然也可能被攻破(例如P = NP成立即意味着如此)。但我认为P = NP极不可能。直觉上,一个数学对象恰好没有任何可利用的结构(哈希正是如此设计),要比一个数学对象恰好只有约3种可利用结构(对椭圆曲线而言:结合律、Schoof、配对),却没有某种我们尚未发现、会极大削弱其安全性的神秘第四种结构(对椭圆曲线而言:ECDLP和配对安全性)的可能性大得多。对于LWE、SVP、RLWE以及众多格问题也是类似。

因此,我们目前还没有理由担忧并开始增加哈希的字节长度(如果我们更加担忧,也会先增加轮数,而不是动字节长度)。

具体的要点总结,我个人的看法:

  • 在所有可以使用基于哈希方案的情况下,基于哈希 > 基于格
  • 对于任何基于格的方案,对参数尺寸要更加保守。记住,区块链只是密码学故事的一小部分;这一点远超区块链范畴,同样适用于例如网站访问、安全消息传递、Tor / VPN等……
  • 对于隐私协议,强烈倾向于不要将加密备忘录放上链。而是通过某种第三方机制在链下发送。
  • 如果对你来说不难,将资金保留在尚未用于交易的地址中是个好主意。如果容易做到,就去做。但要小心迁移;我个人在失败的迁移中损失的金钱,比在所有黑客攻击中的损失加起来还要多。
  • 对于多签钱包,在链下做确认比在链上更好,因为这样签名者钱包的签名不会暴露给公众;因此即使ECDSA以远超预期的速度被AI攻破,多签至少会'优雅降级'为1-of-1,其中的1就是收集签名的人——这比任何人都能拿走资金'的处境好得多

— vitalik.eth (@VitalikButerin) 2026年10月7日

尚无实际攻击被证实

目前尚未有针对ECDSA的实际AI攻击被证实,Drake的时间线是最坏情况评估,而非已确认的预测。然而,这一警告凸显出区块链行业内部日益增长的担忧:AI的进展可能改变更换当前被认为安全的加密体系的时间表。

来源:BitcoinKE