
谷歌量子AI预计破解BTC/ETH签名需数分钟
近期的风险是协调:在量子硬件达到规模之前,将资金从暴露密钥地址类型转移出去。
谷歌量子人工智能在三月份的估计表明,使用肖尔算法破解比特币和以太坊风格的签名将量子威胁重新框定为一个工程时间表,而不是科幻未知。比特币和以太坊在纸面上都有后量子路径,但与交易者相关的风险在于用户是否能够协调大规模迁移,远离已经暴露公钥的地址类型。
关键要点
- 谷歌量子人工智能在三月份估计,破解比特币/以太坊风格的椭圆曲线签名需要大约1200到1450个逻辑量子比特,可能少于500,000个物理量子比特,并且在超导硬件上大约需要18到23分钟。
- 比特币提议的缓解路径是BIP 360,它添加了一种新的P2MR地址类型,旨在让用户在不强制硬分叉的情况下,稍后选择量子抗性签名。
- 以太坊正在进行一个更明确的多年过渡,配备了一个专门的后量子安全团队,以及维塔利克·布特林的精简以太坊计划,旨在将验证者签名更换为基于哈希的签名,并添加量子抗性STARK证明。
- 截至2026年9月,没有前20名加密货币完全量子安全,且存放在使用已暴露公钥的旧地址类型中的币被标记为最明显的迁移瓶颈。
谷歌的“逻辑量子比特 + 分钟”估算将量子风险转化为时间线问题
量子风险辩论中的新因素是一个具体的资源估算,交易者可以对此进行推理。谷歌量子人工智能对在公钥可见的情况下,破解比特币和以太坊所使用的签名方案所需的数量进行了量化:大约需要1,200到1,450个逻辑量子比特运行Shor算法,转换为超导硬件则需要不到500,000个物理量子比特,运行时间为18到23分钟。
“逻辑量子比特加分钟”的框架很重要,因为它将威胁从一个模糊的最终状态转变为一个容量规划问题。逻辑量子比特是通过结合许多嘈杂的物理量子比特构建的错误校正单元,因此物理量子比特的需求是真正的硬件障碍。该论文由以太坊基金会和斯坦福大学的研究人员共同签署,这表明与协议相关的团队将该估计视为值得进行运营规划的内容。
时机仍然是一个宽泛的范围。同一来源将可信的观点框定在“2030年前”到“2040年”之间,并明确指出“没有人知道下午何时到来。”文中提到的当前硬件远低于这一门槛,谷歌的Willow芯片为105个量子比特,而“任何人今天拥有的”最大机器大约在2000到2500个量子比特之间。Oratomic的一篇伴随论文,由加州理工学院的约翰·普雷斯基尔共同撰写,提出了中立的观点。原子硬件可以用大约26,000个量子比特来完成这个任务,如果这种硬件路径可行,那么这将是一个非常不同的扩展故事。
真正的攻击面:暴露的公钥,而不是区块哈希链
交易者需要想象的机制很简单:肖尔算法是量子工具,可以从公钥推导出私钥一旦量子计算机足够强大。在比特币和以太坊中,公钥并不总是可见,直到地址进行支出。这意味着风险集中在那些已经在链上暴露其公钥的币上,以及任何重复使用或暴露密钥的工作流程上。
这也是为什么“量子破解比特币”是一个不准确的标题。将区块连接在一起的哈希被描述为在已知和预期的量子攻击面前“相对良好”,而交易签名则不是。硬件钱包固件也被称为一个单独的薄弱层。在实践中,威胁并不是量子机器通过断开哈希链来重写历史。更近的攻击是密钥盗窃:一旦公钥被暴露,足够强大的量子攻击者可以迅速推导出私钥并支出资金。
后量子密码学不是缺失的成分。NIST在2024年完成了其第一个后量子算法的标准化,包括基于格的ML-DSA和基于哈希的SLH-DSA,微软和IBM已经在云和安全产品中销售后量子安全特性。问题在于成本。后量子签名被描述为比今天的椭圆曲线签名“更大且更慢”,而在区块链上,每个节点无限期存储每个签名。这使得签名迁移成为一个永久的吞吐量和存储税,而此时文章认为,人工智能驱动的需求已经将存储价格“推向了平流层”。
比特币的自愿路径:BIP 360 P2MR和协调约束
比特币引用的路径是BIP 360,它添加了一种新的地址类型,称为P2MR。设计目标是避免协调:预先布线一种地址格式,以便用户可以在以后选择量子抗性签名,而不必强迫整个网络通过不兼容的硬分叉。
这个选择降低了治理风险,但增加了采纳风险。选择加入的路径只有在持有者在量子硬件使暴露的密钥可被利用之前,实际将资金转移到新地址类型时才有效。来源的投资者观点对这一限制直言不讳:“值得关注的不是量子安全代码是否被编写,而是人们实际使用它需要多长时间。”它还指出,比特币“无法强迫持有者升级”,并且“数百万个币仍然存放在旧地址中,公钥已经暴露在外。”
Taproot于2021年11月激活,根据Blockstream研究人员的发现,在某些用途中被描述为量子安全,这意味着比特币的风险并不是在所有脚本和支出模式中均匀分布。这个限制是范围。“某些用处”并不是一个全面的迁移计划,也没有解决那些从未移动过的传统币种的协调问题,直到它们真的移动。
山寨币和钱包的“量子准备”信号——以及更大签名的成本问题
除了BTC和ETH之外,数据包中最明确的信号是后量子签名已经在类似生产的条件下得到应用。阿尔戈兰德已执行使用 Falcon-1024 签名的真实交易,这被描述为首个重大智能合约链上可选的下一代安全密钥“实际上有效”。这并不意味着Algorand在端到端上是“量子安全”的,但它确实表明用户体验和验证路径可以变得真实,而不是理论上的。
Zcash 正在采取不同的路线,资助将量子安全的私密交易直接带入硬件安全芯片的工作。文章提到,Zcash 应该在 2027 年实现量子安全,引用了创始人 Josh Swihart 的话。如果这个目标延迟,仍然有用的信号将是硬件芯片集成是否能够交付,因为关键管理和签名性能的限制往往在这里显现。
钱包供应商正在为同样的瓶颈进行布局:终端用户迁移能力。Trezor Safe 7 宣传了一种“量子就绪的双芯片设置”,旨在在主要链支持时运行后量子固件,而 Ledger 则正在重新设计钱包芯片,以处理“更大”的后量子密钥。这本身并不是协议升级,但却是其前提条件。如果钱包无法以低成本和可靠的方式存储和签名更大的密钥,选择性地址格式将会闲置。
我的看法:市场催化剂不是“量子即将到来”——而是用户是否真的迁移
重要的门槛不是NIST何时完成标准或一个协议团队何时发布路线图。这些已经在进行中。真正的考验是,在量子硬件缩小谷歌“逻辑量子比特加分钟”估计所暗示的差距之前,量子安全选项是否成为新存款和常规钱包行为的默认路径。
比特币和以太坊正在传达不同的协调哲学。比特币试图通过选择加入的地址路径避免硬分叉争斗,而以太坊则通过其后量子安全团队和精简以太坊计划框架了一个多年的验证者签名和证明系统的交换。如果任何一条链在这里失败,那并不是因为后量子签名不存在。而是因为生态系统无法在时间线不再理论化之前,快速吸收将价值从暴露密钥地址类型转移的成本和协调。