量子计算机威胁比特币安全并非新鲜话题,但谷歌近期发表的一篇论文将这一威胁推向了现实边缘。根据该研究,一台拥有不到50万个物理量子比特的量子计算机,即可在短短9分钟内破解比特币的椭圆曲线加密(secp256k1),窃取用户的私钥。这一时间窗口恰好与比特币区块确认的平均时间(10分钟)高度重合,意味着一旦攻击者捕获到广播到内存池(mempool)中的公钥,就有高达41%的概率在交易被确认前完成攻击,并将资金重新导向自己的地址。
比特币加密的“单向陷阱门”
比特币安全的核心依赖于椭圆曲线密码学(ECC)。每个钱包拥有一对密钥:私钥是一个256位的随机数,公钥则是通过在一个名为secp256k1的椭圆曲线上执行特定数学运算得到的。这个过程如同一张单向地图:从已知的生成点G出发,沿曲线执行“点加法”运算,走的步数就是私钥,终点便是公钥K。用数学公式表达为K = k × G(其中k为私钥)。任何人可以从k轻松算出K,但反过来,根据K和G求k,被称为椭圆曲线离散对数问题(ECDLP)。对于经典计算机,求解一个256位曲线的ECDLP所需时间比宇宙年龄还长。这个单向陷阱门构成了比特币所有权的全部安全基础。
肖尔算法:打破陷阱门的钥匙
1994年,数学家彼得·肖尔(Peter Shor)提出了一种量子算法,可以高效解决离散对数问题。该算法利用量子叠加、纠缠和干涉三大特性:首先将输入寄存器置于所有可能数值的叠加态,同时应用函数;然后通过量子傅里叶变换使错误答案相消、正确结果增强。最终,测量得到的周期能够直接推导出私钥k。肖尔算法将原本指数级难度的计算降为多项式时间,理论上,一旦拥有足够稳定量子比特的量子计算机建成,所有基于ECDSA的加密货币都将不再安全。
9分钟窗口:从理论到攻击场景
长期以来,建造一台能运行肖尔算法破解比特币所需的量子计算机被认为是遥不可及的事。然而,谷歌量子AI团队在2026年4月发表的论文(以太坊基金会研究员Justin Drake和斯坦福密码学家Dan Boneh参与)将所需物理量子比特数从早先估计的数百万降至不足50万,实现了约20倍的缩减。论文设计了两种量子电路来针对比特币的secp256k1曲线:一种使用约1200个逻辑量子比特和9000万个Toffoli门,另一种使用约1450个逻辑量子比特和7000万个Toffoli门。由于量子比特极易失去相干性,每个逻辑量子比特需要数百个物理冗余进行纠错,因此物理-逻辑量子比大约为400:1。
更关键的是,谷歌提出了一个实际的攻击场景:肖尔算法中依赖于椭圆曲线固定参数的部分可以预先计算。量子计算机可保持“预热”状态,只待目标公钥出现——无论是广播到内存池的交易,还是已经永久暴露在区块链上的历史交易公钥——只需完成算法的后半部分,耗时大约9分钟。比特币的平均区块确认时间是10分钟,因此如果在内存池中看到一笔交易,攻击者有大约9分钟的窗口来推导私钥并广播一笔竞争交易来重定向资金。数学分析显示,攻击者完成推导的概率约为41%。
690万枚比特币永久暴露:更严重的威胁
内存池攻击令人警醒,但它需要一台尚不存在的量子计算机。然而,更令人担忧的是“静态攻击”——约有690万枚比特币(约占总量三分之一)存储在公钥已永久暴露在区块链上的地址中。这些包括自2021年11月Taproot升级后所有交易地址(公钥默认可见),以及所有历史上曾花费过的P2PKH地址。对于这些地址,攻击者无需与时间赛跑,可以随时利用量子计算机一次性提取所有资金。比特币网络无法阻止这种事后追溯性攻击,因为量子安全签名方案尚未部署。而将资金迁移到新地址(如使用未花费公钥的地址)只能保护未来交易,但不能逆转已暴露的旧地址。
市场的连锁反应与应对
谷歌论文发布后,加密货币社区再次掀起关于量子抗性升级的讨论。目前,虽然量子计算机尚未达到50万物理比特的规模,但技术进展速度远超预期。以当前量子比特增长趋势(例如IBM、谷歌的路线图),10-15年内达到这一阈值并非不可能。一旦量子攻击成为现实,比特币价格可能面临剧烈波动:市场将被迫评估哪些币已经暴露,同时引发对“量子劫持”交易的恐慌。长期来看,比特币需要将签名算法升级为如Lamport签名、Falcon等后量子密码方案,但这涉及硬分叉,可能引发社区分裂。另一种可能是采用“量子验证”层或交易延迟确认机制。但不论如何,比特币持有者应尽快将资产从传统P2PKH地址迁移至支持Taproot或未暴露公钥的地址,以降低未来风险。业界也呼吁开发量子安全的标准和钱包端升级,这将是未来十年内最紧迫的网络安全课题之一。下一篇文章将深入分析具体哪些地址已经暴露、Taproot如何改变攻防格局以及硬件差距缩小的速度。

