Vitalik Buterin 警告:AI 加速的数学可能先于量子计算威胁加密密钥
要点速览
- •在 2026 年 10 月 7 日发布于 X 的帖子中,Vitalik Buterin 警告称,AI 加速的数学可能在量子计算机成为现实威胁之前就攻破密码学方案。
- •Buterin 指出基于格的构造(包括 NIST 选定的 ML-DSA 方案)和 ECDSA 可能容易受到 AI 驱动的数学进步的攻击。
- •过去一年,以太坊的精简路线图一直青睐 WOTS 和 SPHINCS- 等基于哈希的签名,完全避开格密码。
- •Buterin 建议将资金保存在未使用过的地址中、在链下收集多签确认,并在有链下机制可用时避免将加密笔记放在链上。
- •他警告不要仓促迁移钱包,并表示自己个人在失败的迁移中损失的钱比在所有黑客攻击中损失的总和还要多。

以太坊联合创始人 Vitalik Buterin 警告称,AI 加速的数学可能损害保护数字资产及更广泛互联网的密码学——时间甚至可能早于量子计算机成为现实威胁。在 2026 年 10 月 7 日发布于 X 的帖子中,Buterin 主张行业不仅要减少对量子脆弱密码学的暴露,还应减少对可能被 AI 驱动的数学进步攻破的方案的暴露,其中基于格的构造和 ECDSA 是他最担忧的对象。
Buterin 表示,他并非在敦促任何人今天就把资金转移到新钱包,但他认为潜在风险十分严重,值得尽早采取行动。
"认真对待这些风险":完整帖子
Buterin 的完整帖子(原文保留如下)阐述了他针对 AI 加速数学的威胁模型,解释了以太坊"仅哈希"的精简路线图,并以一系列实用建议作结:
我不建议任何人今天匆忙把资金转移到新钱包。但我们应该认真对待 AI 加速数学给密码学带来的风险,并尽量减少我们不仅对量子脆弱密码学、还有可能对 AI 脆弱密码学的暴露。从这个角度看,核心的新风险领域很不幸是 ML-DSA / FHE / 格密码。(这也是除量子之外,ECDSA 可能比预期更快倒下的另一个原因,因此有了"全新地址"的建议)到目前为止,大多数人的思维模式一直是"椭圆曲线已被攻破、哈希安全、格密码安全"。但格密码的具体安全性很有可能在未来两年的 AI 数学发展中遭受严重打击。
基本的威胁模型是:因数分解天真地需要 2^(n/2) 的时间,但几十年来聪明的人们发现并优化了数域筛法,将其降至 2^O(n^(1/3)),这正是 RSA 密钥和签名需要约 400 字节(而不是 64 字节)的原因。如果椭圆曲线和格密码也存在这样的"衣橱里的骷髅",只是我们还不够聪明去发现——但机器人很快就会发现呢?
这正是过去一年以太坊精简路线图朝"仅哈希"方向发展的主要原因之一:不用格密码、不用 ML-DSA、不用 Falcon、在 ZK 证明内部不使用基于格的承诺等。精简以太坊中的签名全部基于哈希,要么是 WOTS,要么是 SPHINCS-。
对于签名和证明,我们已经知道如何做到仅哈希。更大的挑战在于公钥加密——而这远不止于区块链。安全通信、匿名化协议,很多东西都需要公钥加密。不幸的是,长期存在的数学定理表明公钥加密无法仅靠哈希实现。你必须有某种陷门对象,它至少具备一种可用的"结构"——要么是群论(包括同源)、格、基于编码的,或者未来甚至更新奇诡异的东西(局部混合?)。但对任何有结构的东西,你都应该假设 AI 会在破解该结构方面取得至少一些进展。这里一个合理的推论是:如果你想让某样东西在长期内看起来安全,就把密钥大小乘以 10。
在我看来,这是非常有可能出现的世界,这样的预测一点都不极端。如果 AI 将在 2 年内为我们带来 50 年的数学进步,那么这 50 年的数学很可能包括让我们的格密码破解能力获得"朴素因数分解 -> GNFS"级别的提升。在那个世界里,格密码依然存在,但必须显著增大才能保证同等的安全水平。而在这些更大的新尺寸下,在所有可以使用哈希构造的使用场景中,哈希构造在具体效率上都将胜过基于格的构造。
当然,理论上哈希也有可能被攻破(例如 P = NP 就意味着这一点但我认为 P = NP 的可能性极低。直观上讲,一个数学对象恰好完全没有任何可利用的结构(这正是哈希的设计意图),比一个数学对象恰好只有约 3 种可利用结构(就椭圆曲线而言:结合律、Schoof 算法、配对)却没有某种我们尚未发现的、会极大削弱其安全性的秘密第四种结构(就椭圆曲线而言,即 ECDLP 和配对安全性)的可能性要大得多。LWE、SVP、RLWE 以及各种格问题也类似。因此,我们目前还没有理由担忧并开始增大哈希的字节大小(如果我们开始更加担忧,我们会先增加轮数,而不是动字节大小)。
具体的 TLDR,我的个人观点:
- 在所有可以使用哈希的场景中,哈希 > 格密码
- 对任何基于格的方案,要对参数大小更加警惕。请记住,区块链只是密码学故事的一小部分;这一点远不止于区块链,还适用于诸如网站访问、安全消息传递、Tor / VPN 等
- 对于隐私协议,强烈建议不要把加密笔记放在链上。而是通过某种第三方机制在链下发送
- 如果对你来说不难,把资金保存在尚未用于交易的地址中是个好主意。如果容易做到,就去做。但要小心迁移操作;我个人在失败的迁移中损失的钱,比在所有黑客攻击中损失的总和还要多。
- 对于多签钱包,链下确认优于链上确认,因为这样签名者钱包的签名就不会暴露给公众,所以如果 ECDSA 比 expected 更快地被 AI 攻破,至少多签会"优雅降级"为 1-of-1,其中的 1 就是收集签名的那个钱包——比"任何人都能拿走资金"的境地好得多
— vitalik.eth (@VitalikButerin) October 7, 2026
AI 可能暴露 ECDSA 和格密码的弱点
Buterin 的担忧并不局限于量子计算。他认为,AI 系统可以加速数学发现,并找到攻击当今尚未被攻破结构的新方法,包括椭圆曲线和基于格的密码学。
ECDSA 是常用于保护加密钱包安全的签名算法,其安全性基于椭圆曲线离散对数问题的难度。但 Buterin 表示,快速演进的 AI 系统最终可能看穿其中的数学并发现捷径。他对 ML-DSA 等基于格的方案提出了同样的警示——ML-DSA 是美国国家标准与技术研究院(NIST)为其后量子密码学标准选定的签名方案之一——同时也对 LWE 和 RLWE 等格问题发出了类似警示。
以太坊精简路线图青睐基于哈希的密码学
据 Buterin 称,这一风险是以太坊精简路线图在过去一年中越来越青睐基于哈希的密码学的原因之一。他所列举的签名设计完全避开格密码,转而采用 WOTS 或 SPHINCS 风格的构造。这类基于哈希的构造仅从哈希函数获得安全性,不依赖那些结构化的数学问题——椭圆曲线或格——而 Buterin 担心这些问题可能败给 AI 加速的研究。
在相关评论中,Dominick 在他的 Facebook 页面上发帖解释了为什么他认为哈希函数留给攻击者可利用的空间更少,而椭圆曲线和格因自身结构特性而留下更多可乘之机。这并不意味着哈希不可能被攻破,但 Buterin 认为哈希隐藏重大设计缺陷的可能性更低。
全新地址可以减少公钥暴露
Buterin 还为加密资产持有者提供了实用建议。将资金保存在尚未用于发送交易的地址中可以降低暴露风险,因为公钥尚未在链上发布——在以太坊上,公钥只有在账户发送首笔交易后才会变得可见。如果 ECDSA 一旦被攻破,这一点就很重要,因为暴露的公钥可能成为更容易的目标。
不过他警告不要仓促迁移,并指出钱包转账过程中的操作失误可能比理论上的密码学风险本身更加危险。"但要小心迁移操作;我个人在失败的迁移中损失的钱,比在所有黑客攻击中损失的总和还要多,"他写道。
多签与隐私设计可能需要改变
对于多签钱包,Buterin 更倾向于尽可能在链下收集确认,这样签名者钱包的签名就不会不必要地暴露给公众。如果 ECDSA 比 expected 更快地被 AI 攻破,这样的设置至少会"优雅降级"为由收集签名者控制的 1-of-1——在他看来,这比让任何人都能取走资金的处境好得多。
在隐私,当通过第三方的链下机制能够完成同样的任务时,他强烈建议不要将加密笔记放在链上。
为 AI 做规划,而不仅仅是量子
Buterin 警告的更广泛含义是,密码学安全规划——在加密领域乃至更广泛的领域——不仅需要考虑量子计算机,还需要考虑能够大幅超越现有密码分析、以前所未有的速度开展数学研究的 AI 系统。他强调,这一担忧还延伸到网站访问、安全消息传递、Tor、VPN 以及任何依赖公钥加密的系统。
按照他自己的表述,未来两年的 AI 辅助数学发展是需要关注的时期——他认为在此窗口期内基于格方案的具体安全性可能遭受严重打击,而他的"仅哈希"建议也很可能以此时间线来评判。
来源:Crypto Ninjas — Vitalik Warns AI Math Could Threaten Crypto Keys Before Quantum Computing Arrives