比特幣後量子路線圖圍繞 P2MR 與 SHRINCS 逐漸成形,但關鍵缺口仍然存在
重點速覽
- •仍處於草案狀態的 BIP-360 提出透過軟分叉啟動的新 Pay-to-Merkle-Root(P2MR)輸出類型,在資金花費之前隱藏使用者公鑰,以防禦能從暴露金鑰推導私鑰的量子電腦。
- •由 Blockstream Research 開發的基於雜湊的簽名方案 SHRINCS 完全依賴 SHA-256,公鑰僅 48 位元組,有狀態簽名最小可達 548 位元組,比同類後量子方案緊湊約一個數量級。
- •兩種救援機制——由 Tadge Dryja 提出的 Lifeboat 和由 conduition 撰寫的 Dropkick——利用 commit-reveal 機制,讓錯過遷移窗口的使用者在量子對手出現後仍能在鏈上證明地址控制權並轉移其幣。
- •Lifeboat 將透過條件式軟分叉自動啟動,觸發條件是鏈上出現量子攻擊的證據。
- •仍有重大未解問題,包括 SHRINCS 缺乏正式安全證明和獨立同儕審查、簽名比比特幣目前 Schnorr 簽名大約十倍而引發區塊間疑慮,以及無法被持有者遷移的遺失幣的命運懸而未決。

根據 Protocol Watch 創辦人 Christine D. Kim 的說法,比特幣對量子運算威脅的應對正逐漸整合為一套連貫的策略。她概述了多項獨立提案如何能結合成對網路的多層防禦——涵蓋新的輸出類型、新的簽名方案,以及為行動過晚的使用者準備的備援計畫。
兩項互補的提案構成了在具密碼學意義的量子電腦(CRQC)成為現實之前可採取行動的核心。第一項是仍處於草案狀態的 BIP-360,它引入 Pay-to-Merkle-Root(P2MR),這是一種新的輸出類型,將透過軟分叉啟動——軟分叉是比特幣依賴廣泛網路共識的向後相容升級機制。其主要功能是在資金花費之前隱藏使用者的公鑰,這是一項關鍵保障,因為足夠強大的量子電腦否則可能從暴露的公鑰推導出私鑰。在比特幣現行規則下,花費一枚幣會使其公鑰在鏈上可見,這也是為什麼整體努力的重點在於在 CRQC 能夠利用此類暴露之前遷移現有持倉。P2MR 也支援多條花費路徑,並設計為與密碼學無關,這意味著它可以在無需進一步結構變更的情況下容納未來的後量子簽名方案。
第二根支柱是 SHRINCS(「Shrunken SPHINCS」),這是由 Blockstream Research 開發的基於雜湊的簽名方案。值得注意的是,它完全依賴 SHA-256——與比特幣挖礦已使用的雜湊函數相同——從而避免任何新的數學假設,並將後量子安全性錨定在網路自創立以來一直依賴的原語上。根據由 Bitcoin Core 貢獻者「conduition」撰寫的草案 BIP,SHRINCS 公鑰僅 48 位元組,有狀態簽名最小可達 548 位元組,使其比同類後量子方案緊湊約一個數量級。與 P2MR 及專用的驗證操作碼搭配,SHRINCS 將為使用者提供一條可選且向後相容的量子抗性安全路徑,遠在 CRQC 出現之前。
— Christine D. Kim (@christine_dkim) September 14, 2026
為晚遷移者準備的救援協議
對於未能及時遷移的使用者,開發者提出了兩種救援機制:由研究員 Tadge Dryja 提出的 Lifeboat,以及由 conduition 撰寫的 Dropkick。兩者都依賴 commit-reveal 機制,使使用者能夠在鏈上證明自己在任何攻擊者之前就控制了某個地址,從而在量子對手出現之後仍能安全轉移其幣。Lifeboat 將透過條件式軟分叉自動啟動,觸發條件是鏈上出現量子攻擊的證據。
不過,開發者提醒,仍有重大問題懸而未決。SHRINCS 缺乏正式的安全證明和獨立的同儕審查——其於 8 月底發布的草案 BIP 明確承認了這一缺口,而在一個以緩慢採納密碼學變更著稱的協議中,這一點尤其重要。簽名體積是另一個隱憂:SHRINCS 簽名仍比比特幣目前的 Schnorr 簽名大約十倍,若被廣泛採用,將引發對區塊空間的疑慮,而聚合研究仍在進行中。最後,無法被其持有者遷移的遺失幣的命運,仍是一個開放且具爭議的問題。
正如 Kim 所指出,各個環節正在逐步到位——但比特幣的量子問題遠未解決。其餘開放問題的進展——SHRINCS 通過獨立審查的路徑、BIP-360 超越草案階段的推進,以及遺失幣爭議的解決方式——將有助於決定這些提案是否能夠鞏固為比特幣實際的量子防禦。