新聞加密貨幣Vitalik Buterin 警告:AI 加速的數學進展可能在量子運算到來之前威脅加密金鑰

Vitalik Buterin 警告:AI 加速的數學進展可能在量子運算到來之前威脅加密金鑰

作者: Crypto Ninjas·

重點速覽

  • •Vitalik Buterin 在 2026 年 10 月 7 日的 X 貼文中警告,AI 加速的數學進展可能在量子電腦成為實際威脅之前,就破解密碼學方案。
  • •Buterin 點名基於格的密碼學架構(包括 NIST 選定的 ML-DSA 方案)以及 ECDSA,可能受 AI 驅動數學進展的影響而變得脆弱。
  • •以太坊的精簡路線圖在過去一年日益青睞 WOTS 與 SPHINCS- 等基於雜湊的簽章,完全避開格密碼學。
  • •Buterin 建議將資金保存在未使用過的地址、在鏈下收集多簽確認,並在隱私場景下透過鏈下機制傳送加密訊息,而非存放在鏈上。
  • •他提醒切勿倉促遷移錢包,並表示他個人在失敗遷移中損失的錢比在所有駭客攻擊中損失的加起來還多。
Vitalik Buterin 警告:AI 加速的數學進展可能在量子運算到來之前威脅加密金鑰

以太坊共同創辦人 Vitalik Buterin 警告,AI 加速的數學進展可能危及保護數位資產及整個網際網路的密碼學——且時間點可能早於量子運算成為實際威脅之時。Buterin 在 2026 年 10 月 7 日發布於 X 的貼文中主張,業界不僅應降低對量子脆弱密碼學的曝險,也應降低對可能受 AI 驅動數學進展影響之方案的曝險,其中基於格的密碼學架構與 ECDSA 是他最擔憂的項目。

Buterin 表示,他並未呼籲任何人今天就把資金趕緊轉入新錢包,但他認為背後的風險相當嚴重,值得及早採取行動。

「認真看待這些風險」:完整貼文

以下完整保留 Buterin 的原始貼文,其中闡述了他對 AI 加速數學的威脅模型、解釋以太坊 hash-only 的「精簡路線圖」,並以一系列實用建議作結:

我不建議任何人今天倉促把資金轉到新錢包。但我們應認真看待 AI 加速數學對密碼學構成的風險,並將曝險降至最低——不僅是量子脆弱的密碼學,還包括潛在對 AI 脆弱的密碼學。從這個角度來看,核心的新風險領域很不幸地是 ML-DSA / FHE / 格密碼學。(這也是繼量子運算之後,ECDSA 可能比預期更快被攻破的另一個原因,因此才有「全新地址」的建議)到目前為止,多數人的思維模式一直是「橢圓曲線會被破解,雜湊安全,格密碼學安全」。但未來兩年的 AI 數學很可能會對格密碼學的具體安全性造成重創。

基本的威脅模型是:因數分解天真地需要 2^(n/2) 的時間,但數十年來聰明的人們發現並優化了數域篩法,將其降至 2^O(n^(1/3)),這就是為什麼 RSA 金鑰與簽章需要約 400 位元組(而不是 64 位元組)。如果橢圓曲線和格密碼學也存在這類「衣櫃裡的骷髏」,只是我們還不夠聰明去發現——但機器人很快就會發現呢?

這正是過去一年以太坊精簡路線圖朝「hash-only」方向發展的主要原因:不用格密碼學、不用 ML-DSA、不用 Falcon、在 ZK 證明內不使用基於格的承諾等等。精簡以太坊中的簽章全部基於雜湊,採用 WOTS 或 SPHINCS-。

對於簽章和證明,我們已經知道如何 hash-only。更大的挑戰在於公鑰加密——這遠遠超出了區塊鏈的範疇。安全通訊、匿名化協議等許多東西都需要公鑰加密。可惜的是,長期存在的數學定理表明公鑰加密無法僅靠雜湊實現。你必須有某種陷阱門物件,具備至少一種可用的「結構」——群論(含同源)、格密碼學、編碼密碼學,或者未來可能出現更新穎更詭異的東西(local mixing?)。但對任何具有結構的東西,你都應假設 AI 至少會在破解該結構上取得一些進展。在此,一個合理的推論是:如果你想讓某個東西在長期上看似安全,就把金鑰大小乘以 10。

對我而言,這是一個非常合理的世界,預測起來一點也不極端。如果 AI 將在 2 年內為我們帶來 50 年的數學進展,那 50 年的數學很有可能包含一個「天真因數分解 -> GNFS」等級的改進,提升我們破解格密碼學的能力。在那樣的世界裡,格密碼學仍然存在,但必須顯著加大才能保證相同的安全性。而在那些新的更大尺寸下,在所有可行的使用場景中,基於雜湊的架構在具體效率上都將勝過基於格的架構。

理論上,當然雜湊也有可能被破解(例如 P = NP 就意味著這一點)。但我認為 P = NP 的可能性極低。直覺上,一個數學物件完全沒有可利用結構(如雜湊的設計初衷)的可能性,遠高於一個數學物件恰好只有約 3 種可利用結構(橢圓曲線:結合律、Schoof 演算法、配對)而沒有某個尚未被發現、會大幅削弱其安全性的神祕第四種結構(就橢圓曲線而言,即 ECDLP 與配對安全性)。對 LWE、SVP、RLWE 及各種格問題也是同樣的道理。因此,我們目前還沒有理由擔心並開始增加雜湊的位元組大小(如果我們開始更擔心,我們會先增加輪數,而不是動位元組大小)。

具體的 TLDR,我個人的看法:

  • 在所有可行的情況下,基於雜湊 > 基於格
  • 對任何基於格的方案,要對參數大小更加謹慎。記住,區塊鏈只是密碼學版圖的一小部分;這一點遠遠超出區塊鏈,同樣適用於網站存取、安全通訊、Tor / VPN 等
  • 對於隱私協議,強烈建議不要把加密訊息放在鏈上。改為透過某種第三方機制在鏈下傳送。
  • 如果對你來說不困難,把資金保存在尚未用於交易的地址中是個好主意。如果容易做到,就去做。但遷移時務必小心;我個人在失敗遷移中損失的錢,比在所有駭客攻擊中損失的加起來還多。
  • 對於多簽錢包,鏈下確認優於鏈上確認,因為這樣簽署錢包的簽章就不會暴露給公眾;如果 ECDSA 被 AI 攻破的速度遠超預期,至少多簽會「優雅降級」為 1-of-1,而那個「1」就是收集簽章的人——這比「任何人都能拿走資金」要好得多

— vitalik.eth (@VitalikButerin) October 7, 2026

在 X 上查看原始貼文

AI 可能揭露 ECDSA 與格密碼學的弱點

Buterin 的憂慮不僅限於量子運算。他主張,AI 系統可能加速數學發現,找到攻擊目前尚未被破解之結構的新方法,包括橢圓曲線與基於格的密碼學。

ECDSA 是常用於保護加密貨幣錢包的簽章演算法,其安全性建立在橢圓曲線離散對數問題的困難度之上。Buterin 認為,快速演進的 AI 系統最終可能看穿這些數學並發現捷徑。他也對 ML-DSA 等基於格的方案提出同樣的警示——ML-DSA 是美國國家標準與技術研究院(NIST)為其後量子密碼學標準所選定的簽章方案之一——同時也包括 LWE、RLWE 等格問題。

以太坊的精簡路線圖青睞基於雜湊的密碼學

據 Buterin 所述,這項風險是以太坊精簡路線圖在過去一年日益青睞基於雜湊密碼學的原因之一。他所舉例的簽章設計完全避開格密碼學,改採 WOTS 或 SPHINCS 風格的架構。這類基於雜湊的架構僅從雜湊函數獲得安全性,不依賴橢圓曲線或格密碼學等結構化數學問題——而 Buterin 擔心的正是這些問題可能被 AI 加速的研究所攻破。

在相關評論中,Dominick 在他的 Facebook 頁面上解釋,為什麼他認為雜湊函數留給攻擊者的可利用之處較少,而橢圓曲線與格密碼學因為其結構特性而暴露得更多。這並不代表雜湊不可能被破解,但 Buterin 認為它們隱藏重大設計缺陷的可能性較低。

全新地址可降低公鑰曝險

Buterin 也為加密資產持有人提供了實用建議。將資金保存在尚未發送過交易的地址中,可以降低曝險,因為公鑰尚未發布到鏈上——在以太坊上,公鑰只會在帳戶發送第一筆交易後才會顯現。如果 ECDSA 日後被攻破,這一點至關重要,因為已暴露的公鑰可能更容易成為攻擊目標。

不過,他提醒切勿倉促遷移,並指出錢包轉移過程中的操作失誤,可能比理論上的密碼學風險本身更加危險。「但遷移時務必小心;我個人在失敗遷移中損失的錢,比在所有駭客攻擊中損失的加起來還多,」他寫道。

多簽與隱私設計可能需要調整

對於多簽錢包,Buterin 偏好在可能的情況下於鏈下收集確認,讓簽署錢包的簽章不必不必要地暴露給公眾。如果 ECDSA 被 AI 攻破的速度超出預期,這樣的設置至少會「優雅降級」為由收集簽章者控制的 1-of-1——在他看來,這比讓任何人都能動用資金的處境好得多。

在隱私方面,他強烈建議在鏈下第三方機制能夠完成任務的情況下,不要將加密訊息放在鏈上。

為 AI 做規劃,而不只是為量子

Buterin 警告的核心訊息是:密碼學安全規劃——無論在加密貨幣領域還是更廣泛的領域——不僅需要考慮量子電腦,還需要考慮能大幅超越現有密碼分析、以前所未有的速度進行數學研究的 AI 系統。他強調,這項憂慮同樣適用於網站存取、安全通訊、Tor、VPN 以及任何依賴公鑰加密的系統。

按照他自己的說法,未來兩年的 AI 輔助數學進展是值得關注的時期——這是他認為格密碼方案具體安全性可能遭受重創的窗口期,也是他的 hash-only 建議日後可能被檢驗的時間標準。

來源:Crypto Ninjas — Vitalik Warns AI Math Could Threaten Crypto Keys Before Quantum Computing Arrives