比特幣的量子難題:研究人員應對 Q-Day 的三種方法
重點速覽
- •執行 Shor 演算法的量子電腦理論上可從已暴露的公鑰推導出比特幣私鑰,但公鑰只有在幣從地址被花費時才會在鏈上顯現。
- •StarkWare 的公開競賽(AI 模型位居排行榜前列)在一週內將建構抗量子比特幣交易的預估成本從約 320 美元降至約 67 美元。
- •StarkWare 的做法是一種不符合標準的權宜之計,僅保護公鑰尚未暴露的幣,該公司認為軟分叉才是更好的長期解決方案。
- •託管約 2,500 億美元資產的 Coinbase 正在開發後量子託管方案,設計上可適應比特幣最終採用的簽章標準,並包括在該標準與現行金鑰分割技術不相容時的硬備援。
- •研究人員另行發表了一種 Zcash 式的屏蔽比特幣轉帳設計,反映出量子防禦密碼學與隱私工作的重疊。

比特幣有朝一日可能面臨業界所稱的「Q-Day」:即一台足夠強大的量子電腦能從已暴露的公鑰推導出私鑰並掏空錢包的時刻。目前尚無此類機器存在,各界對其問世時間的估計差異極大——但時間表持續壓縮,相關準備工作也已加速。
光是本週,三類潛在解決方案都有進展:在比特幣現行規則下執行的抗量子交易、軟分叉等協定升級,以及託管層的防禦——這正是將真實威脅與噪音區分開來的好時機。
問題所在
比特幣使用橢圓曲線密碼學來保護錢包,這是將私鑰與公鑰連結起來的數學基礎。一台能夠執行 Shor 演算法的量子電腦,理論上可以從已暴露的公鑰推導出私鑰、偽造簽章並掏空錢包。關鍵在於「已暴露」這個詞:比特幣地址透過雜湊將底層公鑰隱藏起來,只有在幣被花費時,公鑰才會在鏈上顯現——這一細節決定了哪些防禦手段能保護哪些幣。此類機器的假想問世被稱為「Q-Day」。目前尚無此類電腦存在,各方預測差異極大——但預測時間不斷提前,因此準備工作已加緊進行。
解法一:在現行規則下的抗量子交易
上個月在主網挖出首筆抗量子比特幣交易的 StarkWare 表示,一項公開競賽——其中AI 模型位居排行榜前列——在一週內將建構此類交易的預估成本從約 320 美元降至約 67 美元。
該公司自己也承認,這種做法只是一種權宜之計。此類交易不符合標準,且只能保護公鑰尚未暴露的幣。StarkWare 仍認為軟分叉才是更好的長期解決方案。
解法二:協定升級
最持久的解決方案是直接改變比特幣本身,採用後量子簽章——即專為抵禦量子電腦而設計的簽章方案。然而,比特幣的去中心化治理意味著此類升級需要數年時間來設計、測試與部署,且沒有廣泛共識就無法啟動。軟分叉——一種向後相容的規則變更,也是比特幣歷史上用於升級的路徑——是這次轉型最常被提及的機制。社群直到最近才開始認真面對這項挑戰。
解法三:託管層防禦
同樣在本週,Coinbase 的密碼學負責人說明了這家託管約 2,500 億美元資產的交易所,如何建構能適應比特幣最終採用的任何簽章方案的後量子託管架構。這包括硬體備援方案,以防所選標準被證明與託管機構現今依賴的金鑰分割技術不相容。這一層的意義超越任何單一公司:由於託管機構同時為眾多客戶保管幣,此處的防禦能在基礎協定本身改變之前,保護大量比特幣。
隱私角度
與量子防禦工作並行的是一條相關脈絡:隱私。用於對抗量子威脅的同一套密碼學技術,與提升比特幣隱私性的努力相互重疊,本週研究人員另行發表了一種「Zcash 式」設計,用於比特幣的屏蔽轉帳。
結論
Q-Day 仍是假想情境,可能還需要數年時間,而本週的成果尚無法單獨讓比特幣達到量子安全。本週顯示的是這個領域正從理論走向實務——一邊降低防禦成本,一邊衡量威脅逼近的速度。這兩個數字之間的差距,實際上就是加密產業剩下的準備時間。後續值得關注的指標也相應務實:StarkWare 競賽這類努力的成本曲線是否持續下滑,以及社群的投入是否凝聚成具體的分叉提案。
來源:Decrypt