StarkWare 表示量子安全的 Bitcoin 交易已上主網
重點速覽
- •StarkWare 表示,它已在主網完成首筆量子安全的 Bitcoin 交易。
- •這筆交易使用 Quantum-Safe Bitcoin,一種旨在降低對易受 Shor 演算法影響的橢圓曲線簽名依賴的基於雜湊的方法。
- •由於此方法在 Bitcoin 轉播政策下屬於非標準交易,StarkWare 將交易直接送往礦工。
- •公司表示,這種方法無法保護已經暴露的幣,只是用來保護受保護的幣。
- •StarkWare 與 Eli Ben-Sasson 表示,長期仍需要透過協議層級的軟分叉來解決問題。

StarkWare 是以太坊擴容網路 StarkNet 以及零知識 STARK 證明技術背後的以色列公司。該公司週三表示,已完成首筆在主網確認的量子安全 Bitcoin 交易,將幣轉入一種基於雜湊的結構中,目的是防範可能利用 Shor 演算法發動的攻擊。公司指出,這項示範不僅與 Bitcoin 有關,也與其他依賴橢圓曲線簽名、同樣面臨類似風險的主要區塊鏈有關。
為何此事引發關注
潛在威脅相當直接。若 Bitcoin 公鑰出現在公開紀錄中,足夠強大的量子電腦若運行 Shor 演算法,就可能推導出對應的私鑰,並嘗試竊取資金。
根據 Glassnode Research,共有 6.04 million BTC、也就是加密貨幣總供給的 30.2%,在靜態狀態下暴露於量子風險。其中 1.92 million BTC 因輸出類型而在結構上暴露,另外 4.12 million BTC 則因地址重複使用與託管行為等做法而在操作上暴露。
Glassnode 的衡量方式適用於那些在被花費前,其公鑰已經被知悉的幣。當隱藏的公鑰在花費過程中被揭露時,則會出現另一種風險。
目前尚無任何量子機器能夠執行這類攻擊。不過,Google 研究人員在 2026 年估算,要破解 Bitcoin 的 secp256k1 曲線,可能需要 1,200 個邏輯量子位元與 90 million Toffoli gates,或 1,450 個邏輯量子位元與 70 million gates。基於超導架構的模擬顯示,少於 50 萬個物理量子位元可能就足夠。這個問題不僅限於加密貨幣:美國國家標準與技術研究院(U.S. National Institute of Standards and Technology)已在 2024 年 8 月公布首批定案的後量子密碼標準,作為讓產業逐步脫離未來可能被大型量子電腦破解的密碼系統的一部分。
StarkWare 的方法如何運作
StarkWare 的示範所要解決的問題在於,標準 Bitcoin 支付在傳輸過程中,私鑰可能會被暴露。若發生這種情況,量子攻擊者就可能在交易確認前先算出金鑰,並搶先完成原始支付。
StarkWare 應用業務總經理 Avihu Levy 創建了 Quantum-Safe Bitcoin,簡稱 QSB,以在不改變 Bitcoin 共識協議的情況下解決這項弱點。該方法基於 Binohash,並將協議中易受量子攻擊的部分轉換為一個雜湊到簽章的謎題;它依賴 RIPEMD-160 的原像抗性,而不是依賴可被 Shor 演算法破解的橢圓曲線假設。雜湊式密碼學是最早的後量子技術之一,而已標準化的後量子簽章方案中也包含雜湊式設計。
在廣播交易之前,發送方會在鏈下進行大量資源消耗型計算。依照 Levy 提出的設置,QSB 在理論上可針對 Shor 的威脅模型提供約 118 bits 的二次原像抗性。量子攻擊者仍可受益於 Grover 演算法帶來的平方加速,但無法獲得 Shor 演算法對橢圓曲線密碼學所提供的指數級優勢。
Levy 的研究於 2026 年 4 月公開,而 StarkWare 工程師 Tomer Giladi 在採用該方法部署首筆主網交易時扮演了關鍵角色。
這項測試的限制
這種做法有實際限制。根據 Levy 的研究,要生成一筆交易所需的鏈下 GPU 計算成本約為 $75 到 $200,而研究摘要則指出金額可能達到數百美元。視可用 GPU 數量而定,計算可能需要數小時才能完成。
在 Bitcoin 的轉播政策下,QSB 交易也可能被視為非標準交易,這意味著它們無法走一般的 mempool 路徑。因此,StarkWare 直接將交易送給礦工,而 MARA 則透過 Slipstream 服務將其納入。