新聞加密貨幣Cryptopolitan 調查:近半讀者認為量子運算將在 2035 年前破解比特幣

Cryptopolitan 調查:近半讀者認為量子運算將在 2035 年前破解比特幣

作者: Cryptopolitan·

重點速覽

  • 近半數受調查的 Cryptopolitan 讀者認為比特幣在 2035 年前遭受量子破解是可能的,儘管迄今為止在真實量子硬體上被破解的最大橢圓曲線金鑰僅為 15 位元,而比特幣的金鑰為 256 位元。
  • 估計有 650 萬至 690 萬枚比特幣因公開金鑰已顯露於鏈上面臨量子風險,其中包含約 170 萬枚被認為屬於中本聰的幣。
  • BIP-360 於 2026 年 2 月合併至比特幣 BIP 儲存庫,引入了 Pay-to-Merkle-Root 輸出類型,在花費發生前隱藏公開金鑰,但網路全面達成量子抗性可能需要七年時間。
  • Anthropic 的 Claude Mythos Preview AI 模型識別出針對 NIST 後量子簽章決賽方案 HAWK 的先前未知攻擊,將金鑰恢復的計算工作量從約 2^64 次降至 2^38 次運算,導致該方案退出競賽。
  • HAWK 漏洞的發現過程未涉及任何量子電腦,證明了 AI 輔助的傳統密碼分析能夠比既有的人工審查流程更快地削弱後量子演算法。
Cryptopolitan 調查:近半讀者認為量子運算將在 2035 年前破解比特幣

Cryptopolitan 針對其電子報讀者進行調查,詢問量子運算能否在 2035 年前破解比特幣。這個問題的緊迫性在 7 月 28 日進一步升高——一個尚未公開發布的 AI 模型發現了後量子簽章方案的缺陷,而這個漏洞在兩年的專家人工審查中被忽略。該發現過程中並未涉及任何量子電腦。本報告探討比特幣的底層密碼學架構、量子運算對 BTC 構成的具體威脅,以及為何 AI 驅動的密碼分析突破為量子風險時間表帶來了新的維度。

讀者的立場

將回答「是的,很可能會」的受訪者與「2030 年之前」這一群體合併計算,47% 的讀者認為比特幣在未來九年內遭受量子破解是可能的。迄今為止,在真實量子硬體上被破解的最大橢圓曲線金鑰僅為 15 位元——這一紀錄於今年 4 月由一位聲稱爭取 Project Eleven 的 Q-Day 獎 的研究人員達成。相比之下,比特幣的金鑰為 256 位元。在九年內彌合這一差距,將需要非凡的工程進步速度。目前約三分之一的受眾將此視為真正的可能性。

BTC 實際面臨的風險

比特幣不對資料進行加密。自問世以來,網路上的每筆交易都是公開可見的。比特幣所做的是簽章和雜湊——兩種截然不同的數學運算,具有非常不同的量子威脅概況。

簽章機制是暴露的組成部分。在花費比特幣時,錢包會使用稱為 secp256k1 的橢圓曲線密碼學產生簽章,以證明所有權。比特幣採用了兩種簽章方法:自推出以來使用的 ECDSA,以及 2021 年起使用的 Schnorr。兩者都依賴相同的基本假設——從公開金鑰推導出私鑰在計算上是不可行的。

Shor 演算法直接挑戰這一假設。在足夠大的量子電腦下,它可以從對應的公開金鑰反推出生成它的私鑰。今年 3 月,Google 研究人員發布的估算將需求定為少於 1,200 個邏輯量子位元及 500,000 個物理量子位元以下。隨後一篇來自 Caltech 和 Oratomic 的論文,利用中性原子架構將該數值降低至約 10,000 個量子位元。目前尚未建造出接近這些規格的機器。IBM 最先進的公開量子處理器 Condor 運作於約 1,121 個物理量子位元——且均未經錯誤校正——將嘈雜的物理量子位元轉換為穩定的邏輯量子位元所需的額外開銷,仍是一項重大的工程障礙。然而,這些估算先前高達數百萬,而下降的趨勢解釋了為何比特幣開發者不再將此視為遙遠的 2040 年代問題。

雜湊方面則具有更強的抵抗力。比特幣使用 SHA-256 進行挖礦、地址生成和區塊連結。已知最有效的量子攻擊 Grover 演算法僅提供二次方加速——將 256 位元安全性降低至約 128 位元,這仍然遠超目前任何理論上設想的機器所能達到的範圍。挖礦和鏈結構並非脆弱環節。

因此,精確的框架比「量子破解比特幣」更為狹窄。真正面臨風險的是那些公開金鑰已經在鏈上可見的幣。這種情況發生在一個地址先前已被花費過,或者資金存放在預設會暴露金鑰的舊地址格式中時。目前的估算將此風險敞口置於 650 萬至 690 萬枚 BTC 之間——約佔總供應量的四分之一至三分之一——其中包含約 170 萬枚被廣泛認為屬於中本聰的早期地址中的幣。

以從未花費過的現代地址持有的幣不會暴露公開金鑰。對於這些幣,量子攻擊者僅能在一筆交易未確認地停留在記憶池中的短暫時間窗口內行動。這仍是一個值得解決的嚴重問題,但比標題數字所暗示的要小得多。

比特幣對量子威脅的回應

2026 年 2 月 11 日,BIP-360 被合併至比特幣官方 BIP 儲存庫——這是該網路首個達到此里程碑的正式抗量子提案。它引入了一種稱為 Pay-to-Merkle-Root(P2MR)的新輸出類型,由 Hunter Beast、Ethan Heilman 和 Isabel Foxen Duke 共同撰寫。

P2MR 本質上是移除了金鑰路徑花費的 Taproot。Taproot 同時承諾一個內部公開金鑰和一個腳本的 Merkle 根,這意味著金鑰始終可以從鏈上資料推導出來。P2MR 僅承諾 Merkle 根。在實際花費發生之前,不會出現任何公開金鑰,即便在那時也僅揭示所使用的特定葉節點。這封閉了長期暴露的漏洞。

配套提案 BIP-361 於 4 月 14 日提出,包含一個分三階段淘汰 ECDSA 和 Schnorr 花費的計畫。該提案引發了爭論,因為其第三階段實際上會凍結從未遷移的幣。

Heilman 自己的估算預測,從共識形成到完全量子抗性需要七年——他將這一時間表形容為樂觀。具體分解為:兩年半用於審查和測試,半年用於啟動,然後再需五年才能讓約 90% 的錢包、託管商、閃電網路節點和金庫軟體完成升級。值得注意的是,BIP-360 並不包含後量子簽章。這些已在 2025 年 7 月被移除並推遲至未來的提案。比特幣最終採用的演算法極可能是 ML-DSA 或 SLH-DSA,兩者已於 2024 年 8 月由 NIST 最終確定為 FIPS 204 和 FIPS 205,為期八年的標準化工作的成果匯集了全球密碼學家的投稿。比特幣面臨的橢圓曲線漏洞同樣延伸至幾乎所有數位基礎設施——從保護網路流量的 TLS 連線到銀行間的 SWIFT 通訊——這也是為何 NIST 的過程所帶來的影響遠超任何單一加密貨幣。

後量子簽章方案的失敗——沒有量子電腦參與

7 月 28 日,Anthropic 的 Frontier Red Team 發布了研究結果,來自 Claude Mythos Preview——一個尚未公開的模型。該模型在代理式配置中半自主運作,識別出一個先前未知的攻擊,針對 HAWK——NIST 額外後量子簽章競賽九個決賽入圍者之一,也是 5 月唯一進入第三輪的格密碼方案。

該攻擊利用了 HAWK 格結構中此前無人使用過的對稱性。對於 HAWK-256 參數集,它將金鑰恢復的預估計算工作量從約 2^64 次運算降低至約 2^38 次——這相當於「地球上沒有任何對手能做到」與「資金充足的團隊可能可以嘗試」之間的差距。

這些細節令人不安。HAWK 已經經受了兩年間兩輪專家人工審查。該 AI 模型在約 60 小時內發現了缺陷,花費約 100,000 美元的 API 費用。監督該專案的研究員具有理論電腦科學背景,但並非格密碼學專家。

Google 的後量子密碼學家 Sophie Schmieg 簡潔地總結了影響:「基本上,有了這篇論文,HAWK 已經死了。」HAWK 團隊次日撤回了該方案在 NIST 的審議資格,並指出顯而易見的修復方式——加倍參數或轉向更高秩的模組——將使其相較於替代方案失去競爭力。

在整個過程中,沒有任何量子電腦參與。失敗的是後量子密碼學本身,被一個傳統 AI 模型在一個長週末期間攻破。

民調真正揭示了什麼

民調中的每個選項都在回答同一個根本問題:量子硬體何時到來。讀者對此問題的分佈相當合理,47% 認為威脅在九年內出現,考慮到今年量子位元估算的快速變化,這是一個站得住腳的解讀。

然而,HAWK 的結果表明,硬體時間表可能並非約束條件。投票選擇「不會那麼快」或「僅在 2050 年之後」的 33% 讀者,實際上是在對量子工程進行押注——而他們很可能是對的。然而,這一押注並不能防範對最終選定的替代演算法發動的傳統攻擊。

回答「不知道」的 20% 讀者值得肯定。在一個密切關注這些發展的受眾群體中,五分之一的人不願做出預測,這並非冷漠。它更可能反映出對多重不確定性疊加的準確評估:硬體進展、演算法選擇、共識時間表,以及如今 AI 輔助密碼分析的發展速度快於旨在偵測此類弱點的審查流程。