近日,关于“量子计算机破解比特币数学”的新闻标题在加密社区引发热议。但深入分析后会发现,这些报道严重夸大了实际风险。事实是,一位研究人员在受控条件下使用量子计算机破解了一个15位的椭圆曲线(ECC)私钥,而比特币使用的则是256位密钥,两者之间存在着天文数字级别的安全差距。
Lelli 的实际成就:一只“玩具锁”被打开
4月24日,Project Eleven 将“Q-Day奖”授予研究员 Giancarlo Lelli。他使用公开可访问的量子硬件,从公钥中推导出了一个15位的椭圆曲线私钥。这是迄今为止最大规模的公开演示,展示了未来可能威胁比特币、以太坊等基于椭圆曲线密码学系统的攻击类别。讽刺的是,Lelli 因此获得了一枚比特币的奖励——他通过破解比特币安全数学的迷你版本赢得了真正的比特币。
但必须明确:15位密钥与比特币的256位椭圆曲线安全等级完全不可同日而语。目前没有任何公开已知的量子计算机能够破解真实的比特币钱包。Project Eleven 描述该成果相比2025年9月 Steve Tippeconnic 的6位演示实现了512倍的飞跃,但所使用的量子计算机仅有约70个量子比特。用原文的话说,这相当于用与未来威胁同一系列的方法打开了一把玩具锁,锁匠技艺提升了,但金库仍然安全。
谷歌降低估计:威胁时间线在缩短
尽管本次演示本身不构成直接威胁,但整个量子计算领域的进展正在加快。3月31日,谷歌发布了全新的ECDLP-256资源估计,将破解256位椭圆曲线所需的物理量子比特数量从此前估计的约50万个下降至不到50万个,实现约20倍的缩减。谷歌还提出使用少于1200个逻辑量子比特和9000万个Toffoli门(或少于1450个逻辑量子比特和7000万个Toffoli门)的电路方案。同月,谷歌设定了2029年作为自身向后量子密码学迁移的截止日期。
Cloudflare 也在4月7日跟进,同样设定2029年目标。Caltech 和 Oratomic 的预印本文章进一步指出,中性原子架构可能仅需1万个可重构原子量子比特即可在约三年内破解一个ECC-256密钥,而2.6万量子比特配置可将运行时间缩短至约10天。虽然这些架构尚未实现,但理论上的硬件需求已远低于一年前的预估。
综合来看,公开演示规模在扩大,资源估计在下降,迁移时间表已有了具体日期。威胁虽然仍是未来时态,但那个“未来”正在变得不那么遥远。
比特币钱包已暴露的风险
Project Eleven 的实时追踪数据显示,目前约有693.4万枚BTC处于量子攻击的潜在风险中。风险主要源于旧地址类型、重复使用的地址以及部分花费行为导致公钥已在链上可见。谷歌3月31日的论文还强调,快速时钟的密码学相关量子计算机可能实现对公开mempool交易的即时攻击,将风险从沉睡的旧钱包扩展到实时消费。
比特币的治理已经开始响应。BIP 360 提出了一种新的输出类型,移除Taproot中易受量子攻击的密钥路径花费;BIP 361 则提议分阶段淘汰遗留签名,推动易受量子攻击的输出迁移。这些提案的存在确认了比特币已进入迁移阶段。真正艰难的问题在于:一个去中心化的网络能否在紧迫性超越协调能力之前,就激励机制、时间表以及如何处理休眠或丢失的币达成一致。
两种情景的市场影响
在乐观情景下,迁移将成为常规操作,在紧急情况到来之前完成。钱包提供商和交易所将推动用户远离长期暴露的地址模式,比特币治理在真正的量子计算机出现之前就完成输出类型的变更。“Q-Day”继续保持未来时态,最脆弱的BTC存量随着硬件的追赶而减少。市场信心得以维持,量子风险被视为基础设施升级而非危机。
在悲观情景下,攻击路径的工程化进展将超过治理响应速度。更多的公钥破解演示出现,架构特定的资源估计再次下降,市场开始对易受攻击的UTXO和长期闲置币进行重新定价。后果始于信心侵蚀、治理冲突以及在时钟压力下匆忙制定迁移计划。一个没有中央机构强制截止日期的去散网络,面临着最艰难的竞赛版本。
总结
英国国家网络安全中心设定的迁移里程碑分别为2028年、2031年和2035年,谷歌和Cloudflare则将目标定为2029年。以太坊基金会表示,迁移一个全球性的去中心化协议需要数年时间,必须在威胁到来之前就开始。比特币的量子威胁如今已存在于公开演示、企业迁移日历和草案协议提案中。对于投资者而言,理解真实的威胁等级——15位破解不等于256位破解——是避免被错误标题误导、理性评估长期风险的关键。

