新聞加密貨幣量子議題:比特幣面臨是否凍結易受攻擊代幣的辯論

量子議題:比特幣面臨是否凍結易受攻擊代幣的辯論

作者: Bitcoin Magazine·

重點速覽

  • 運行 Shor 演算法、具密碼學意義的量子電腦可能讓攻擊者從暴露的公鑰推導私鑰,威脅比特幣的 ECDSA 與 Schnorr 簽章機制。
  • 舊式 pay-to-public-key 輸出持有約 170 萬枚 BTC,更廣泛的估計顯示至少 260 萬枚 BTC(約佔總供應量 13%)即使活躍用戶遷移至後量子密碼學後仍可能易受攻擊。
  • BIP-361 提出分階段、為期五年的遷移,先阻止新幣流入易受量子攻擊的地址,再使舊式 ECDSA 與 Schnorr 花費失效,以促使交易所、託管方與錢包升級。
  • Chaincode 估計完整的 UTXO 遷移最佳情況約需五年,最壞情況可能長達 15 年,並需要節點營運者、礦工與機構之間的廣泛共識。
  • 永久凍結的替代方案包括對易受攻擊花費進行速率限制、承諾—延遲—揭示機制以及零知識復原證明,但每種方式在成本、複雜度或財產權保存上各有權衡。
量子議題:比特幣面臨是否凍結易受攻擊代幣的辯論

比特幣的量子運算辯論不僅是密碼學的技術問題,也是一場關於原則之爭:當橢圓曲線簽章無法再可靠地驗證所有權時,究竟應優先保障「有效代幣仍可由持有者動用」的承諾,還是優先保護比特幣免受可能奪取大量供應量的量子攻擊者威脅。

每個認真的選項都會產生衝突。什麼都不做可保留現行共識規則,卻可能讓未來的量子攻擊者奪取代幣所有者從未同意放棄的資產。凍結易受攻擊的代幣可防止竊盜,但會追溯性地使既有的花費條件失效。強制遷移至後量子簽章或許是審慎的工程決策,卻也可能看似以期限為後盾的沒收制度。

因此,核心問題在於:當橢圓曲線簽章無法再可靠識別合法所有者時,如何將財產權侵害總量降到最低。

量子威脅

比特幣目前的授權機制依賴橢圓曲線密碼學。舊式 ECDSA 簽章與 Schnorr 簽章皆使用 secp256k1 曲線。在古典運算假設下,從公鑰推導私鑰在運算上不可行。但一台足以運行 Shor 演算法、具密碼學意義的量子電腦可能改變這一點:一旦公鑰暴露攻擊者即可推導對應私鑰,並建立一筆網路會視為有效的交易。

並非所有比特幣輸出都會同時暴露公鑰。舊式 pay-to-public-key 輸出與 Taproot 輸出會在鏈上公開公鑰,可能面臨長程攻擊。其他輸出則以雜湊隱藏公鑰,直到所有者花費為止。在此情況下,短程攻擊者可觀察交易、迅速推導私鑰,並試圖替換或搶先該筆花費。

量子挖礦則是另一回事。Grover 演算法理論上可為搜尋有效區塊雜湊提供平方級加速,而 Shor 演算法對 ECDSA 與 Schnorr 背後假設提供超多項式級加速。因此,以量子運算進行挖礦的優勢,被認為遠不如用來攻擊橢圓曲線簽章來得實際。

量子電腦的不確定性

具密碼學意義的量子電腦是否終將問世仍不確定。量子懷疑論者通常不否認 Shor 演算法可破解橢圓曲線密碼學,他們的論點是:沒有明確理由相信工程師能造出在相關規模下運行該演算法所需的強大容錯機器。

目前含噪聲的量子處理器無法破解 ECC。這類攻擊需要大量可靠的邏輯量子位元、極低的錯誤率、長時間的相干運算,以及可規模化運作的量子糾錯。

Mikhail Dyakonov 主張,量子容錯閾值定理依賴理想化假設,包括足夠獨立的噪聲、精確的閘極、有限的不良交互作用,以及能在極大系統中將錯誤維持在閾值以下的能力。Gil Kalai 提出更結構性的批評,認為相關噪聲與噪聲累積可能阻礙高品質量子糾錯碼的擴展。他在 2011 年的論文中探討了量子碼的物理實現、隨機系統中的相關性與累積噪聲如何可能使可擴展量子電腦失敗。

懷疑論者也拒絕從物理量子位元數量做簡單外推。從 50、100 或 1,000 個物理量子位元邁向數百萬物理量子位元或數千邏輯量子位元,需要控制串擾、洩漏、相關錯誤、校準漂移、熱效應、量測誤差、製造變異與控制噪聲。目前的展示僅在精心挑選的取樣任務上超越古典模擬,對於能否可靠執行 Shor 演算法這類長而結構化的演算法、進而還原 256 位元 ECC 私鑰,證據有限。\n## 為何遷移至關重要

若具密碼學意義的量子電腦問世,僅提供用戶採用後量子密碼學的選項,並無法保護所有易受攻擊的比特幣。暴露範圍包括早期的 pay-to-public-key 代幣、由重複使用公鑰控制的代幣、Taproot 輸出,以及公鑰或延伸公鑰已在鏈外揭露的代幣。

舊式 P2PK 輸出在數量上僅佔 UTXO 的極小比例,卻代表約 170 萬枚 BTC。根據輸出類型、活動模式與已知所有權的更廣泛估計,即使活躍的比特幣用戶將錢包遷移至後量子密碼學,仍可能有至少 260 萬枚 BTC 易受攻擊。文章估計約 260 萬枚 BTC,即當前總供應量的 13%,可能無法遷移至量子安全的鎖定腳本。

這些代幣可能造成超出直接拋售的系統性風險。量子攻擊者可能利用它們擾亂市場、打擊信心、長期騷擾網路,或取得足夠算力發動 51% 攻擊。因此,保護這些代幣需要共識規則變更,使易受攻擊的 ECDSA 或 Schnorr 簽章無法再被使用。

「沒收」、「銷毀」、「凍結」、「竊取」與「復原」等詞描述的是不同機制。凍結並不會把代幣轉移給國家、礦工、開發者或復原基金,而是使特定輸出無法以易受攻擊的簽章花費。倡議者有時使用「銷毀」,因為代幣不會被重新分配;然而,仍持有原始私鑰的合法所有者,有理由將實際效果視為沒收。

BIP-361 將遷移分為多個階段。一旦存在抗量子地址類型,新幣將不再被發送到易受量子攻擊的地址。經過多年期限後,舊式 ECDSA 與 Schnorr 花費可能失效。該提案也為能證明所有權、而不僅依賴已失效 ECC 的用戶保留復原方法,例如透過由種子短語或 HD 錢包結構衍生的零知識證明。其明定目的是創造誘因與期限,促使用戶、交易所、託管方、錢包與機構在 ECC 被棄用前完成遷移。

支持凍結的論點

凍結支持者主張,透過量子運算推導出私鑰的攻擊者,在任何有意義的層面上都不是合法所有者。他們認為,任由易受攻擊的代幣被奪走並非中立,而是允許首批具量子能力的行動者掠奪受已知弱點保護的輸出。

一次成功的掃掠可能將財富重新分配給僅耗費極少資源即取得資產的行動者,可能破壞比特幣假設「經濟理性參與者有誘因保護其持倉價值」的安全模型。已遺失的代幣尤其令人擔憂。若攻擊者復原被視為永久遺失的代幣,有效流通供應量可能增加,儘管 2,100 萬枚的正式上限不變。

威脅也可能屬於政治性而非純粹財務性。攻擊者可能擾亂市場、削弱信心,或持有大量 BTC 作為籌碼。Pieter Wuille 在郵件列表辯論中的論強調,危險可能來自「量子電腦即將存在」的可信信念,甚至早於實際攻擊。因此,一項可信的、停用易受攻擊花費的計畫本身即可作為安定人心的機制。

支持者也認為自願遷移將十分緩慢。硬體錢包、交易所、託管方、遺產規劃、多簽協調與冷儲存流程需要數年時間調整。Matt Corallo 主張比特幣應在必要之前很久就加入簡單的後量子能力,讓錢包得以開始嵌入或承諾抗量子公鑰。

明確的期限將讓上市公司、ETF、託管方、交易所、合規部門與風險委員會有具體的遷移計畫。BIP-361 主張,一旦期限存在,交易所與託管方將面臨信託與法律壓力而必須行動。倡議者進一步指出,同樣的準備工作也有助於應對 ECC 隨時間弱化的其他情況。

從這個角度來看,以客觀軟分叉停用可證明不安全的花費路徑,更接近更換壞鎖,而非任意政治性沒收。該規則將適用於腳本類型而非指名道姓的所有者,且可提前數年公布並附上可行的遷移路徑。

反對凍結的論點

反對者從比特幣既定的財產權預期出發:有效代幣在其接收時所依循的共識規則下,仍可由對應私鑰的持有者花費。他們主張,追溯性使該花費路徑失效,等於把「不是你的私鑰,就不是你的幣」變成「未在期限前升級,就不是你的幣」。

批評者擔心凍結將樹立在 UTXO 所有者之間挑選贏家與輸家的先例。即使規則在技術上客觀,它仍依過往地址選擇、錢包設計、休眠狀態或無法行動等因素針對部分用戶。未來的聯盟可能以制裁、竊盜復原、繼承糾紛、國家壓力或推定遺失的代幣等理由,尋求類似干預。

凍結無法區分遺失的代幣與休眠代幣、被監禁的所有者、有繼承人的已故所有者、處於敵對司法管轄區的用戶、時間鎖安排、被遺忘的冷儲存,或刻意的長期儲蓄。它還可能製造誘因衝突:活躍持有者或許因有效供應量減少而受益,而無法行動的合法所有者則承擔損失。

量子時間表與能力也存在不確定性。量子電腦可能比預期更晚出現、以不同形式現身、長期保密,或被較不激烈的手段所化解。在威脅實現之前永久銷毀數百萬枚代幣,本身就可能構成不可逆的財產權侵害。

技術目的地同樣不確定。NIST 已標準化 ML-DSA、SLH-DSA 與 ML-KEM,但比特幣需要緊湊、容於腳本且驗證成本可控的所有權證明。Chaincode 對候選方案的比較指出,後量子簽章與金鑰可能遠大於 Schnorr 或 ECDSA,且在成熟度、尺寸、簽章成本、驗證成本與安全假設上差異顯著。一次不佳的遷移可能降低吞吐量、推高費用、加重 UTXO 或見證資料負擔、引入新假設,或在日後迫使再次遷移。

永久凍結的替代方案

數項提案試圖在不立即摧毀舊有財產權的情況下降低系統性風險。BIP-361 的 Phase A 會阻止新的易受攻擊輸出,同時讓既有輸出暫時仍可花費。Boris Nagaev 曾建議附帶未來重新啟用高度的暫時性鎖定;Conduition 則檢視了與 P2QRH 或 P2MR 類輸出的交互作用,並警告全面禁止 EC 驗證可能波及混合結構。

Hourglass V2 提案將對舊式 P2PK 花費設限,每區塊僅允許一個 P2PK 輸入,淨限額為每區塊 1 枚 BTC。其作者表示,這可同時避免立即銷毀與不受約束的量子清倉。批評者回應,這仍限制無許可的花費,且可能在合法所有者與攻擊者之間造成長達數十年的競賽。

承諾—延遲—揭示機制(有時與 Guy Fawkes 式結構相關)將允許用戶先對未來花費做出承諾、等待確認,稍後再揭示驗證所需資訊。Chaincode 將該方法描述為選擇性加入,Optech 摘要則指出,它可降低遷移急迫性並保護代幣免受短程暴露攻擊。

另一種可能的復原方法是證明對種子或衍生路徑的知識,而非對易受攻擊公鑰的控制。Or Sattath 等人曾討論「簽章提升」構想,Olaoluwa Osuntokun 則以 zk-STARK 建立概念驗證,證明某個 Taproot BIP-86 輸出金鑰源自 BIP-32 種子路徑。最新最佳化版本需要 200 KB 的證明。復原小型 UTXO 可能不符經濟效益,因為費用可能高達數百美元,在較高費率下甚至可能達到數千或數萬美元。其他疑慮包括證明尺寸、驗證複雜度、隱私洩漏、錢包衍生假設,以及將新穎密碼學加入比特幣共識的風險。

Marc Johnson 等人則建議以抗量子輸出、選擇性雙重簽章以及費用或政策誘因為基礎的市場驅動遷移。這種方式能更好地保存財產權,但若大量高價值 BTC 仍然暴露,可能無法解決系統性風險問題。

技術與經濟權衡

NIST 的後量子標準提供了基礎:FIPS 204 標準化 ML-DSA、FIPS 205 準化 SLH-DSA、FIPS 203 涵蓋金鑰建立的 ML-KEM。然而比特幣需要的是數位簽章與相容於腳本的所有權證明,而非僅有通用標準。

雜湊式簽章假設保守但體積龐大。Lamport 式簽章可透過 OP_CAT 等腳本升級以某種形式啟用,但量子易受攻擊的 Taproot 金鑰路徑仍需移除或停用。BIP-347 的 OP_CAT 討論明確指出此問題。以 ML-DSA 為代表的格密碼簽章比許多雜湊式方案更緊湊,但帶來不同的假設與實作風險。Falcon 式簽章緊湊但歷來較難實作,SPHINCS+/SLH-DSA 則保守但龐大。

Chaincode 估計,若遷移佔用全部區塊空間,遷移所有 UTXO 約需 76 至 142 天;若佔用 25% 的區塊空間,則約需 305 至 568 天。這些數字不包括錢包升級、機構核准、氣隙簽章、硬體更換、帳務流程與協調。因此完整遷移可能需要數年。Chaincode 的高層估計介於最佳情況約五年到最壞情況約十五年之間;緊急情況下可能壓縮至兩年,但報告指出,歷史上的緊急協議修復並無直接可比性。

歷史先例與治理

Value Overflow Incident(數值溢出事件)顯示,比特幣的共識規則曾經變更,以移除在當時規則下合法產生的代幣。2010 年 8 月 15 日,區塊 74,638 被發現含有一筆為三個地址創造 184,467,440,737.09551616 BTC 的交易。兩個地址各收到 922 億枚 BTC,礦工則額外獲得 0.01 BTC。錯誤源於交易驗證中的整數溢出。

在五小時內,新版本客戶端透過軟分叉共識變更拒絕此類交易。區塊鏈發生分叉,「好」鏈在區塊高度 74,691 處追上另一條鏈。該無效交易及其創造的代幣,在累積工作量證明最多的鏈上已不存在。

以太坊的 The DAO 事件提供了另一個對照。2016 年,由於 The DAO 合約在資金可提取前設有延遲,社群約有一個月時間回應控制 5% ETH 的攻擊者。以太坊最終透過硬分叉歸還資金,原始鏈成為 Ethereum Classic。Ethereum Classic 難以達到以太坊市值的 10%,儘管兩個網路有不同的歷史與結構。

比特幣若採行 BIP-361 式變更,將是軟分叉而非硬分叉。反對 DAO 分叉的用戶只需留在原始規則上即可;而反對一項擁有算力絕對多數的量子遷移軟分叉,則需要協調一場「用戶拒絕的軟分叉」(User Rejected Soft Fork),這在歷史上從未發生過。

比特幣沒有任何中央權威能強加這種變更。任何 ECC 棄用都需要節點營運者、礦工、交易所、錢包、託管方、商家與用戶的廣泛識。僅在出現具密碼學意義量子電腦的證據後才行動,可能意味著在恐慌與市場壓力下做決定。行動過早,則可能在威脅尚未足夠可信之前付出不可逆的代價。

可能的前進道路

Matt Corallo 主張,這場辯論應定位為「在最大程度上保護財產權」,而非單純拒絕凍結任何代幣。在此框架下,棄用 ECC 只有在存在經廣泛審查的抗量子目的地、遷移期限足夠長、規則客觀且狹隘、並提供復原選項時,才具有正當性。

BIP-361 已提出五年遷移期,因為過早遷移可能帶來不必要的成本或使比特幣鎖定於不成熟的方案,而過晚遷移則可能讓系統暴露於系統性威脅。文章指出,除非具密碼學意義的量子電腦看來可能不到 10 年就會問世,否則不應認真考慮啟動。

接下來的步驟不包括啟動 BIP-361,而是包括:減少地址重複使用、研究復原證明、減少對 xpub 共享的依賴、開發更有效率的後量子方案、啟用選擇性加入的量子安全鎖定腳本,並準備多項應變計畫。

比特幣的量子問題並非緊迫到用戶今天該恐慌,其緊迫之處在於:去中心化系統必須在協調難題演變為緊急事件之前予以解決。這場辯論並非單純的「尊重或侵害財產權」之爭,而是不同形式的財產權失敗之間的取捨。文章總結:比特幣應將量子運算視為真實但無法量化的系統性風險,同時避免僅因不確定性就過早做出具爭議的變更。

本文刊載於 Bitcoin Magazine 最新印刷版《The Quantum Issue》,並作為整期內容的搶先預覽。本文由 Shinobi 撰寫,首發於 Bitcoin Magazine。