2026年7月,一条“量子计算机成功破解保护比特币的数学基础”的消息在加密社区掀起波澜。然而,这一标题党新闻严重夸大了实际风险。真实情况是:一位研究者利用公开可用的量子硬件,从公钥中推导出了15位椭圆曲线私钥,这虽是目前公开演示中最大的成果,但距离比特币使用的256位椭圆曲线安全等级仍有天壤之别。
Q-Day Prize:玩具锁被撬,但金库未破
4月24日,Project Eleven将Q-Day Prize授予了Giancarlo Lelli。他使用Shor算法的变体,在搜索空间仅为32,767的范围内破解了15位ECC密钥。获胜机拥有大约70个量子比特,评审团包括威斯康星大学麦迪逊分校和qBraid的研究人员。Project Eleven表示,这比2025年9月Steve Tippeconnic的6位演示提升了512倍。
关键点在于:这是一种针对椭圆曲线离散对数问题的攻击方法——正是比特币签名方案的基础——但15位密钥的搜索空间只有2^15,而比特币是2^256。这相当于用开玩具锁的方法去撬银行金库,锁匠的技术在进步,但金库暂时安全。
谷歌的资源估计与2029年倒计时
这次演示之所以令人关注,更重要的背景是谷歌在2026年3月发布的资源估算更新。谷歌新电路设计仅需不到1,200个逻辑量子比特和9000万个Toffoli门,或不到1,450个逻辑量子比特和7000万个Toffoli门。据此估算,一台拥有不到50万个物理量子比特的超导量子计算机就可以在合理时间内攻破ECC-256。这比此前估计降低了约20倍。
同时,谷歌在3月25日设定了2029年作为其自身后量子密码迁移的截止日期。Cloudflare也在4月7日跟进,将目标定为2029年,引用了谷歌论文和加州理工学院/Oatomic的预印本。该预印本认为,中性原子架构可能仅需10,000个可重构原子量子比特就能运行密码学相关的Shor算法。不过,QuTech指出,即使10,000量子比特的架构也需要近三年才能破解一个ECC-256密钥,而更高效的26,000量子比特配置也需要约10天。这些机器尚未存在。
比特币钱包已经暴露?
Project Eleven的实时跟踪器显示,当前约有693.4万枚BTC可能面临量子攻击风险。风险主要来自链上已暴露公钥的地址类型(如旧地址、重复使用地址和部分找零)。谷歌的论文进一步指出,快速时钟的密码学相关量子计算机可能实现对公开mempool交易的“随用随攻击”,将风险从沉睡的旧钱包扩展到实时交易。
比特币治理已开始响应:BIP 360提议移除Taproot中易受量子攻击的密钥路径支出;BIP 361则提议分阶段淘汰遗留签名,推动易受攻击的输出迁移。这表明比特币已进入迁移阶段,但去中心化网络能否在激励、时间表和沉睡币处理上达成共识,仍是个难题。
两种前景:乐观与悲观
乐观情形:迁移在危机到来前成为常规操作。钱包提供商和交易所逐步减少公钥暴露,比特币治理在真正的密码学相关量子计算机出现前完成输出类型变更。Q-Day保持在未来时态,暴露在外的BTC储备随硬件升级而减少。
悲观情形:攻击路径的工程化进展快于治理响应。更多公钥破解演示出现,架构特定估算再次下降,市场开始重估脆弱UTXO和长期闲置代币。信任侵蚀、治理冲突、被迫慌忙迁移——这些可能在去中心化网络中引发混乱。
英国国家网络安全中心(NCSC)已设定了2028、2031和2035年的迁移里程碑;谷歌和Cloudflare目标均为2029年。以太坊基金会表示,全球去中心化协议的迁移需要数年,必须在威胁到来前开始。
总之,量子计算对加密资产的威胁是真实的,但短期内“比特币被破解”的说法完全是夸大其词。真正的挑战在于:在过渡期内,行业能否协调一致,比技术进展更快地完成后量子化迁移。

