近日,一则“量子计算机破解比特币底层数学”的新闻引发市场恐慌,但专家指出,这些标题严重夸大了风险。4月24日,Project Eleven 将其 Q-Day Prize 授予研究员 Giancarlo Lelli,他利用公开可访问的量子硬件,从公钥中推导出了15位椭圆曲线私钥。这是迄今为止最大规模的公开演示,展示了可能威胁比特币、以太坊及其他基于椭圆曲线密码学的系统的攻击类型。讽刺的是,这位研究员通过破解保护比特币的数学的微型版本赢得了1枚比特币。
但15位密钥与比特币的256位椭圆曲线安全级别相比微不足道,目前没有公开已知的量子计算机能够破解真实的比特币钱包。
Lelli 实际做了什么?
Lelli 使用了 Shor 算法的变体,该算法针对椭圆曲线离散对数问题——比特币签名方案的基础。他在32,767的搜索空间中恢复了私钥。Q-Day Prize 要求参赛者在没有经典捷径或混合技巧的情况下,在量子计算机上破解尽可能大的ECC密钥。Lelli 的15位结果是截止日期前任何参赛者达到的最高值,Project Eleven 称这是对 Steve Tippeconnic 在2025年9月展示的6位结果的512倍提升。
据 Decrypt 报道,获胜的机器大约有70个量子比特,独立评审小组包括威斯康星大学麦迪逊分校和 qBraid 的研究人员。正确的理解是:这个结果是用未来可能威胁金库的同类方法破解了一个玩具锁。锁匠改进了,但金库目前仍然安全。
为什么这次演示比六个月前更有分量?
原因是谷歌。3月31日,谷歌发布了新的 ECDLP-256 资源估算:电路使用少于1,200个逻辑量子比特和9000万个 Toffoli 门,或少于1,450个逻辑量子比特和7000万个 Toffoli 门。谷歌估计这些电路可以在少于50万个物理量子比特的超导密码学相关量子计算机上执行,比之前的估算减少了约20倍。3月25日,谷歌设定了2029年作为其自身后量子密码学迁移的目标,将期限与硬件、纠错和资源估算的进展直接挂钩。
Cloudflare 在4月7日也匹配了这一目标,引用了谷歌论文和 Caltech/Oratomic 的预印本。该预印本认为,中性原子架构可以仅用10,000个可重配置原子量子比特运行密码学相关规模的 Shor 算法。但 QuTech 指出,10,000量子比特架构仍需要近三年才能破解单个 ECC-256 密钥,而更高效的26,000量子比特配置则需约10天。这两个估算都依赖于尚不存在的机器,Caltech/Oratomic 的工作是未经审查的预印本。有用的结论是:一些理论架构现在将长期硬件需求远低于一年前研究人员的假设。
比特币钱包已经暴露
Project Eleven 的实时追踪器显示,目前有6,934,064 BTC 易受量子攻击。脆弱性在于,当公钥已在链上可见时(例如旧地址类型、重复使用的地址、部分支出),量子攻击最为危险。一些比特币钱包已经通过之前的交易暴露了公钥。谷歌3月31日的论文进一步指出,快速时钟的密码学相关量子计算机可以实现对公开mempool交易的“花费时攻击”,将风险从休眠旧钱包扩展到实时支出。比特币的治理已经开始回应:BIP 360 提出了一种新输出类型,移除 Taproot 中量子脆弱的密钥路径花费;BIP 361 提议逐步淘汰遗留签名,推动量子脆弱输出向迁移。这些提案的存在证实比特币已进入迁移阶段。更难的问题是,去中心化网络能否在紧迫性超过协调能力之前,就激励、时间表以及休眠或丢失硬币的处理达成一致。
两种前进路径
在乐观情况下,迁移在紧急情况到来之前就成为常规。谷歌和 Cloudflare 的2029年目标重置了整个行业的预期,钱包提供商和交易所推动用户远离长期暴露的地址模式,比特币治理在真正密码学相关量子计算机出现之前就围绕输出变更达成共识。Q-Day 仍保持未来时态,暴露公钥的比特币库存随着硬件追赶而减少。在悲观情况下,攻击路径看起来更像工程而非科幻,速度超过治理响应。更多公钥破解演示出现,架构特定估算再次下降,市场开始重新定价脆弱的 UTXO 和长期闲置的硬币。损害始于信心侵蚀、治理冲突和匆忙的迁移规划。一个没有中央授权截止日期的去中心化网络面临着最艰难版本的竞赛。
英国国家网络安全中心设定了2028、2031和2035年的迁移里程碑。谷歌和 Cloudflare 都瞄准2029年。以太坊基金会表示,迁移一个全球去中心化协议需要数年,必须在威胁到来之前开始。比特币的量子威胁如今已存在于公开演示、企业迁移日历和草案协议提案中。

