以太坊基金會研究員 Justin Drake 警告:AI 可能在「數月內」突破錢包密碼學
重點速覽
- •以太坊基金會研究員 Justin Drake 警告,AI 驅動的數學進展可能在強大的量子電腦問世之前就破解保護 BTC 與 ETH 的簽章演算法 ECDSA,最壞情況的時間框架為數個月。
- •Drake 建議將資金有控制地遷移至從未簽署過交易的全新錢包地址,因為未使用地址將公鑰隱藏在雜湊之後,而簽署行為可能將其暴露。
- •這項警告緊隨 OpenAI 發布 722 項數學研究成果之後。Drake 引此為證,指出 AI 正在快速解決長期困擾人類研究者的問題,且橢圓曲線因結構豐富而特別脆弱。
- •Vitalik Buterin 支持認真看待與 AI 相關的密碼學風險並傾向基於雜湊的密碼學,但告誡不要倉促轉移資金,並表示失敗的遷移使他損失的資金超過所有駭客攻擊的總和。
- •目前尚未有針對 ECDSA 的實際 AI 攻擊被證實,Drake 的時間表是最壞情況評估,而非確定的預測。

以太坊基金會研究員 Justin Drake 呼籲加密貨幣業界為人工智慧可能出現的重大突破做好準備,因為這類突破可能動搖保護主要數位資產的密碼學,並警告最壞情況可能在數個月內而非數年內出現。
Drake 表示,AI 驅動的數學進展提高了橢圓曲線數位簽章演算法(ECDSA)——被 BTC 與 ETH 用於保護交易——可能在足夠強大的量子電腦問世之前就被破解的風險。他稱這一前景是業界應開始為他所稱「地堡模式」做規劃的理由,並建議將資金有控制地遷移至公鑰從未透過過往交易曝光的全新錢包地址。他表示,應優先處理大型且成熟的持有者,而地址在簽署交易後剩餘的資金也應轉移至新地址。
已使用與未使用地址之間的區別是這項警告的核心:尚未簽署交易的地址會將其公鑰隱藏在雜湊之後,而簽署行為可能會暴露授權交易所需的金鑰。因此,所提議的遷移旨在業界評估更長期的密碼學變革期間降低風險暴露,而非應對已實際發生並影響錢包的攻擊。
呼籲「地堡模式」與全新地址
這項警告是在 OpenAI 發布數百項數學研究成果之後發出。Drake 表示,這凸顯了 AI 系統解決長期困擾人類研究者的問題的能力正在加速。他認為,橢圓曲線因其底層結構,可能特別容易受到新數學技術的攻擊。
在 2026 年 10 月 7 日發布於 X 的貼文中,Drake 完整闡述了他的建議:
今天,我呼籲區塊鏈業界冷靜地開始為「地堡模式」做規劃。我的個人建議是啟動一場受控的資產規模遷移,遷往全新地址,即公鑰仍隱藏在雜湊之後的地址。持有者,從大型且成熟的持有者開始,應考慮將大部分資金轉移到從未簽署過交易的地址。而當他們簽署一筆交易時,也應將剩餘資金轉移到新地址(可由同一組助記詞生成)。
不要倉促行事。雖然我認為有採取行動的理由,但倉促的遷移弊大於利。也不要恐慌。將資產轉移到受保護的地址是一個簡單的預防性步驟,不需要新的密碼學或新的錢包。
在我看來,現在為 ECDSA 在 qday 之前被破解的可能性做好準備是合理的,最壞情況是數個月而非數年。我所說的「破解」,是指在現有硬體(例如大型 GPU 叢集)上快速還原私鑰(例如在一週內)。
近來的日子對人類的數學直覺而言是謙卑的。長期以來被視為理所當然的假設已被推翻,其中包括整數乘法的 n log(n) 上界以及 3SUM 猜想。事後來看,5 月份對 Erdős 單位距離猜想的意外否證,正是我們的預警信號。
昨天 OpenAI 的發布清楚地表明,數學超級智慧已經到來。人們常說有些幾星期內發生了幾十年的事。我們即將經歷的是幾星期內發生幾個世紀數學進展的時刻。我們神奇的 64 位元組 ECDSA 簽章會不會好到不像是真的?難道一直以來都只是靠隱匿求安全?
橢圓曲線感覺上特別容易受到超級智慧的攻擊。曲線帶有豐富的結構,有施展 Schoof、Frobenius、配對等精巧技巧的空間。(相較之下,雜湊函數的設計宗旨是最小化代數結構。)
另外,正如 Ewin Tang 可以證明的,一個高效的量子演算法有時預示著一個高效的經典演算法。我們應該對存在某種經典版的 Shor 演算法、能同時破解橢圓曲線與 RSA 的可能性保持開放態度。
同樣值得注意的是,在 OpenAI 發布的 722 項數學成果中,密碼學突破明顯偏少。我曾親眼目睹美國政府審查學術界的量子密碼分析成果。幕後干預主義是我的基本假設。
我敦促大型且成熟的行動者以身作則。Project11 的「risq list」(bitcoin-risq-list.projecteleven[.]com)是追蹤已曝光 BTC 公鑰的絕佳工具。Binance、Bitbank、Robinhood、Bitfinex 和 Tether 有機會強化其冷儲存。下個月我將在倫敦向機構發表演說並進行現場問答(forum.ethereuminstitutional[.]org/london-2026)。
再次強調,請勿倉促行事。持有少於 50 BTC 的錢包享有「中本聰護盾」的部分掩護,即他暴露在外的 2 萬個地址,每個持有 50 BTC。像預言機和 L2 安全理事會這類承重簽署者,應考慮在每條簽署訊息時輪換 ECDSA 公鑰,和/或使用 SPHINCS 等基於雜湊的方案進行多重簽章。
安全地退出地堡模式將需要後 AI 時代的密碼學。我的傾向是全力投入基於雜湊的密碼學,完全避免結構化的數學假設,無論是來自曲線、格還是同源。一個經過實戰檢驗的雜湊函數(例如 SHA 或 BLAKE 家族)即可提供可信的後 AI 安全性。
strawmap[.]org 上的以太坊路線圖已全面採納基於雜湊的密碼學,並以端到端形式化驗證作為對量子威脅的回應。在數學超級智慧的背景下,這些時間表現在必須重新審視並加速。我將推動最大程度的防禦性加速。
— Justin Drake (@drakefjustin) 2026 年 10 月 7 日
Buterin:認真看待風險,但不要倉促行動
以太坊共同創辦人 Vitalik Buterin 支持認真看待 AI 驅動的密碼學風險,但告誡用戶不要急於轉移資金。Buterin 表示,尚未發送交易的未使用地址因為公鑰保持隱藏而提供額外保護,同時警告執行不當的遷移本身可能導致損失。
在他同樣日期為 2026 年 10 月 7 日的 X 貼文中,Buterin 寫道:
我不建議任何人今天匆忙把資金轉到新錢包。但我們應該認真看待 AI 加速的數學對密碼學帶來的風險,並將我們的風險暴露降至最低——不僅針對易受量子攻擊的密碼學,也包括可能易受 AI 攻擊的密碼學。從這個角度來看,核心的新風險領域很遺憾是 ML-DSA / FHE / 格密碼學。(這也是除了量子之外,ECDSA 可能比預期更快被攻破的另一個原因,因此有「全新地址」的建議)
到目前為止,大多數人的思維模式是「橢圓曲線會被破解、雜湊安全、格也安全」。但在未來兩年的 AI 數學發展中,格密碼學的具體安全性很可能受到嚴重衝擊。
基本威脅模型是:因數分解天真地需要 2^(n/2) 的時間,但幾十年來聰明的人們發現並最佳化了數域篩法,將其降至 2^O(n^(1/3)),這就是為什麼 RSA 金鑰和簽章需要約 400 位元組(而不是 64 位元組)。如果橢圓曲線和格也存在這樣不為人知的弱點——我們只是不夠聰明而無法發現,但機器人很快就會發現呢?
這是過去一年以太坊精簡路線圖朝「純雜湊」方向發展的主要原因:不用格、不用-DSA、不用 Falcon、在 ZK 證明內不用基於格的承諾等。精簡以太坊中的簽章全部基於雜湊,即 WOTS 或 SPHINCS-。
對於簽章和證明,我們已經知道如何做到純雜湊。更大的挑戰在於公鑰加密——而這遠遠超出區塊鏈的範疇。安全通訊、匿名化協議等許多應用都需要公鑰加密。
不幸的是,長期存在的數學定理表明公鑰加密無法僅用雜湊實現。你必須有某種陷門物件,至少具備一種可用的「結構」——可以是群論(包括同源)、格、碼基,或者未來甚至更新奇、更詭異的東西(局部混合?)。但對任何具有結構的物件,你都應該假設 AI 至少會在破解該結構上取得一定進展。在此,一個合理的推論是:如果你想讓某個東西可信地長期安全,就把金鑰長度乘以 10。
對我來說,這是一個非常可信的世界,而且預測它一點也不極端。如果 AI 在 2 年內帶給我們 50 年的數學進展,那麼這 50 年的數學很可能包括使破解格的能力達到「天真因數分解 -> GNFS」等級的提升。在那樣的世界裡,格密碼學仍然存在,但必須顯著加大才能保證同等的安全水準。而在那些新的更大尺寸下,在所有可能使用基於雜湊構造的使用場景中,基於雜湊的構造在具體效率上都會勝過基於格的構造。
當然,理論上雜湊也有可能被破解(例如 P = NP 便意味著如此)。但我認為 P = NP 的可能性非常低。而且直覺上,一個數學物件恰好沒有任何可利用結構(如雜湊的設計初衷)的可能性,遠高於一個數學物件恰好有約 3 種可利用結構(就橢圓曲線而言:結合律、Schoof、配對),卻不存在我們尚未發現、會大幅降低其安全性的某種隱藏的第四種結構(就橢圓曲線而言:ECDLP 與配對安全性)的可能性。LWE、SVP、RLWE 等各種格問題也類似。
因此,我們目前還沒有理由擔心並開始增加雜湊的位元組大小(如果我們開始更加擔心,我們會先增加輪數,而不是先動位元組大小)。
具體的 TLDR,我個人的觀點:
- 在所有可能使用基於雜湊方案的情況下,基於雜湊 > 基於格
- 對任何基於格的方案,在參數尺寸上要更加保守多疑。請記住,區塊鏈只是密碼學故事的一小部分;這一點遠遠超出區塊鏈範疇,同樣適用於例如網站存取、安全訊息傳遞、Tor / VPN 等。
- 對於隱私協議,強烈傾向不要將加密備註放上鏈。相反,應透過某種第三方機制在鏈下發送。
- 如果對你來說不困難,把資金保存在尚未用於交易的地址裡是個好主意。如果容易做到,就去做。但要小心遷移;就我個人而言,我在失敗遷中損失的錢比我在所有駭客攻擊中損失的加起來還多。
- 對於多簽錢包,鏈下確認優於鏈上確認,因為這樣簽署者錢包的簽章不會暴露於公眾,因此如果 ECDSA 比預期更快被 AI 攻破,至少多簽會「優雅降級」為 1-of-1,而這個 1 就是收集簽章的人——這比「任何人都能拿走資金」要好得多
— vitalik.eth (@VitalikButerin) 2026 年 10 月 7 日
尚無實際攻擊被證實
目前尚未有針對 ECDSA 的實際 AI 攻擊被證實,Drake 的時間表是最壞情況評估,而非確定的預測。然而,這項警告凸顯了區塊鏈業界日益增長的疑慮:AI 的進展可能會改變汰換目前被視為安全的密碼學系統的時間表。
來源:BitcoinKE