EX.IO研究院 | 2026年8月5日

量子计算会终结比特币吗?

这里有一个直接的答案:不会。

但这个「不会」,是有条件的。

想象比特币是一扇用数学难题做的门。要打开这扇门,传统计算机需要「猜」一个长达78位的密码——即使全世界所有计算机一起猜,也要猜到宇宙毁灭之后。这就是比特币安全了17年的基础。

量子计算机不用「猜」。它用一种叫Shor算法的捷径,把「猜密码」变成了「做一次实验」——实验做完,密码就出来了。

好消息是: 能做这个实验的量子计算机还不存在。目前最先进的GoogleWillow芯片只有105个计算单元,而破解比特币大约需要1500个——大约还差15倍。而且这1500个不是普通单元,是经过「纠错」的高质量单元,每个需要数百个普通单元来支撑。

坏消息是:差距正在以比预期更快的速度缩小。三年前,科学家估计破解比特币需要2000万量子单元;现在这个数字已经压到了50万——下降了40倍。如果这个趋势继续,交汇点可能在2030年代到来。

但比特币没有坐以待毙。开发者已经在设计「新门锁」——后量子密码学签名。全球最大的资产管理公司BlackRock联合九家机构掏出1500万美元给比特币换锁。NIST(美国国家标准局)已经发布了新锁的标准,计划2035年前让所有旧锁退役。

所以真正的答案是什么? 比特币不会死于量子计算机——它可能死于「换锁太慢」。如果比特币社区在量子突破之前完成了密码学升级,它就将成为全球第一个经过「量子压力测试」的金融系统。如果来不及——暴露了公钥的700万枚BTC将成为量子攻击者的靶子,市场信任可能在几小时内蒸发。

EX.IO研究院这篇研报正是想揭示这一点:换锁的工程到底有多难,时钟还剩多少,以及谁能在这场军备竞赛中活下来。

一、密码学第一原理:为什么ECDSA在量子面前是纸牌屋 ?

比特币的安全性建立在椭圆曲线数字签名算法(ECDSA)之上,具体使用的是secp256k1曲线。它的安全假设很简洁:给定公钥Q =k·G(其中G是生成点,k是私钥),从Q反推k在经典计算下需要约2¹²⁸次操作——这是离散对数问题(DLP),是比特币安全模型的数学基石。

问题出在量子计算上。1994年,PeterShor提出了一种量子算法,可以在多项式时间内破解整数因子分解和离散对数问题。具体地,在比特币规模上:

  • 经典计算:破解secp256k1私钥需约2¹²⁸次基本操作(完全不可行)
  • Shor算法:仅需约128³次基本量子操作——大约200万步

从2¹²⁸(约3.4×10³⁸)降到约200万——这不是加速,是降维打击。

Shor算法的直观解释 (非严格数学):经典算法找到离散对数的难度来自「搜索一个巨大空间」。Shor算法使用量子傅里叶变换(QFT)将搜索空间折叠——它不「逐一尝试」私钥,而是同时编码所有可能的周期,然后通过量子干涉消除错误答案。最终测量结果以极高概率给出正确周期,进而反推私钥。

比特币社区长期把希望寄托在「量子计算机还要很久」的假设上。这个假设正在被数据迭代:

时间

里程碑

关键数据

来源

2019

Google Sycamore(53qubit)实现量子优越性

200秒完成超级计算机需万年的计算

Google Blog

2020

中国九章(76光子)实现光量子优越性

高斯玻色取样

Science (2020)

2021

中国祖冲之2.0(66qubit超导)

再次验证量子优越性

PRL (2021)

2022-2023

IBM发布433 qubit Osprey、1,121 qubit Condor

但逻辑qubit质量仍不足

IBM Blog

2024.12

Google Willow(105qubit)实现below-threshold纠错

量子纠错30年难题突破——qubit越多错误率越低

Google Blog

2025.05

Google Gidney修订RSA-2048所需qubit

从2000万降到<100万(&darr;20倍)

Forbes (2026.08.02)

2026.04

Google白皮书:破解BTCECC所需qubit

压至50万以下

Forbes (2026.08.02)

2026.04

ProjectEleven「Q-Day」竞赛

真实硬件破解15-bit密钥

Forbes (2026.08.02)

2026.07

Claude Fable 5推翻87年Jacobian猜想

AI驱动密码分析能力质变

CoinDesk (2026.07.21)

关键洞察: 量子比特数在增长的同时,破解比特币所需的量子比特估算在下降。两者相向而行,交汇点在不断前移。

二、攻击面深度分析:你的比特币暴露到哪一层 ?

不是所有比特币地址面临同等风险。量子暴露取决于公钥是否已在链上公开,以及公开了多长时间。

地址类型的量子暴露谱系

地址类型

例子

公钥暴露时机

量子风险

P2PK

中本聪早期挖矿地址

币一收到就暴露(公钥直接在outputscript中)

🔴最高&mdash;&mdash;公钥已暴露多年

P2PKH

1开头传统地址

仅在花费时暴露(inputscript包含公钥)

🟡中等&mdash;&mdash;未花费=安全

P2SH

3开头多签地址

仅在花费时暴露redeemscript+公钥

🟡中等

Bech32 P2WPKH

bc1q原生隔离见证

仅在花费时暴露

🟡中等

P2TR

bc1p地址

密钥路径花费时暴露公钥;脚本路径不暴露

🟢较低&mdash;&mdash;但仍有暴露路径

BIP-360(HunterBeast、EthanHeilman、IsabelFoxenDuke三位作者提案)正是基于这个粒度做区分&mdash;&mdash;它引入了两个关键概念:

  • 长期暴露攻击(LongExposure Attack): 公钥暴露数天、数月甚至数年&mdash;&mdash;攻击者有充足时间用量子计算机破解。暴露公钥的P2PK地址和已花费过的任何地址都属于此类。
  • 短期暴露攻击(ShortExposure Attack): 公钥仅在交易广播到被打包之间的数分钟~数十分钟暴露&mdash;&mdash;攻击窗口极短。
原始来源PANews 中文文章

原文页面仍是署名、版权归属和后续更新的最终来源。

查看原文 ↗

免责声明:本文仅用于信息交流,不构成投资建议。数字资产具有高风险,请自行判断。

← 返回最新