近期,比特币开发者Udi Wertheimer的一篇帖子在加密媒体引发轩然大波,他声称闪电网络在后量子世界中“无可救药地坏了”(helplessly broken),开发者对此无能为力。这一论断迅速传播,让许多已在闪电网络上构建支付基础设施的企业感到不安。然而,来自CryptoComLearn的深入分析显示,这一说法过于片面,真实情况远比标题复杂得多。
Wertheimer作为受尊敬的开发者,其核心担忧确实合理:拥有足够强大能力的量子计算机一旦出现,将对比特币和闪电网络依赖的密码系统构成长期挑战。但将闪电网络描述为“无可救药”,则掩盖了更多关键信息。以下是专家对争议的理性回应。
Wertheimer的正确之处
闪电通道要求参与者在开启支付通道时与对手方共享公钥。在存在密码学相关量子计算机(CRQC)的世界里,获得这些公钥的攻击者理论上可使用Shor算法推导出对应的私钥,进而窃取资金。这是闪电网络工作机制的内在结构属性,确实值得警惕。
被遗漏的细节:攻击窗口极为有限
然而,威胁远非“你的闪电余额会被盗”那么简单。首先,通道在开启时受哈希保护——资金交易使用P2WSH(支付到见证脚本哈希),这意味着2-2多重签名方案中的原始公钥在通道开启期间在链上是隐藏的。闪电支付也基于哈希,通过HTLC(哈希时间锁合约)路由,依赖哈希原像揭示而非暴露公钥。被动监听区块链的量子攻击者无法看到所需密钥。
实际的攻击窗口要窄得多:强制关闭。当通道关闭且承诺交易在链上广播时,锁定脚本首次公开可见,包括local_delayedpubkey(标准椭圆曲线公钥)。根据设计,广播该交易的节点不能立即领取资金:CSV(检查序列验证)时间锁通常需要144个区块(约24小时)才能到期。在后量子场景中,监控mempool的攻击者能看到承诺交易确认,提取暴露的公钥,运行Shor算法推导私钥,并试图在时间锁到期前花费输出。HTLC输出在强制关闭时创建额外的窗口,有些短至40个区块(约6-7小时)。
这是一个真实且具体的漏洞,但它是针对每个输出的限时竞速赛:攻击者必须在固定窗口内主动解决数学难题中最困难之一。它不是对每个闪电钱包的被动、无声的窃取。
量子硬件现状:距离威胁尚远
极少有头条报道这一点:密码学相关的量子计算机目前并不存在,且当前状态与所需状态之间的鸿沟巨大。破解比特币椭圆曲线密码学需要解决256位密钥上的离散对数问题,这是一个约78位的数字,需数百万稳定的纠错逻辑量子比特长时间运行。历史上使用Shor算法在真实量子硬件上分解的最大数字是21(3×7),于2012年实现并伴有大量经典后处理。最近的记录是使用混合量子-经典方法分解了90位RSA数——进步显著,但距离破解比特币所需的规模仍差约2^83倍。谷歌的量子研究确实值得关注,但严肃研究者的时间线从乐观的2020年代末到保守的2030年代或更晚。没有证据表明“你的闪电余额今天面临风险”。
开发社区并非坐以待毙
Wertheimer将闪电开发者描述为“无助”也与实际情况不符。仅自去年12月以来,比特币开发社区就产生了超过五项严肃的后量子提案:SHRINCS(324字节基于状态的哈希签名)、SHRIMPS(跨设备2.5KB签名,比NIST标准小约3倍)、BIP-360、Blockstream的基于哈希签名论文,以及关于在tapscript中引入OP_SPHINCS、OP_XMSS和STARK-based操作码的提议。正确的表述不是闪电网络坏了且无法修复,而是它和所有比特币一样,以及大多数互联网密码基础设施一样,需要基础层升级才能具备量子抵抗能力——而这工作正在进行中。
对商业机构的启示
闪电网络目前在为真实企业处理支付量:iGaming平台、加密交易所、数字银行、支付服务提供商以亚美分级别成本实现全球即时转账。企业应问的问题不是是否要基于理论上的未来威胁放弃闪电网络,而是构建闪电基础设施的团队是否在关注未来并相应规划。答案基于当前比特币开发社区后量子研究的体量和质量是肯定的。闪电网络并非无可救药地坏了。它面临与整个数字金融系统相同的长期密码学挑战,并拥有一个积极应对的开发社区。这与头条标题讲述的故事截然不同。

