AI 数学突破引发加密警报:ECDSA 与后量子方案都受审视

AI 数学突破引发加密警报:ECDSA 与后量子方案都受审视

N
News Editor
2026-10-08 02:34:09
以太坊基金会研究员 Justin Drake 10 月 7 日呼吁区块链行业为「掩体模式」做准备,理由是 AI 数学能力在数月内快速跃升,可能缩短破解 ECDSA 的时间窗口。Vitalik Buterin 随后回应称,不建议用户立刻仓促迁移资金,但也表示格密码在未来两年内遭到实质性削弱存在「相当大的概率」。文中还援引 Glassnode 数据称,约 604 万枚 BTC 的公钥已暴露在链上,其中约 192 万枚属于结构性暴露。

10 月 7 日,以太坊基金会核心研究员 Justin Drake 在 X 上发出一则长帖,开头只有一句话:「我呼吁整个区块链行业,冷静地开始为『掩体模式』(bunker mode)做准备。」

同一天,OpenAI 公开发布 722 份数学研究手稿,覆盖 372 个数学问题族,其中包含数百个长期未解问题的解答。按文中说法,一个 24 天前才开始训练的内部模型,已经在几乎所有数学分支上取得突破,两周前还给出了纳维-斯托克斯方程的反例。

Drake 的判断建立在这条证据链上:如果 AI 已经能在 24 天内解决人类数学家多年未能攻克的问题,那么找到一种攻破加密货币底层签名算法的经典方法,所需时间可能也会被大幅压缩。

10 个小时后,Vitalik Buterin 也在 X 上回应。他写道:「我不建议任何人今天急着把资金转到新钱包。」但他同时表示,ECDSA 可能被攻破,而被行业视作后备方案的后量子密码学,尤其是格密码,也有「相当大的概率」在两年内遭到实质性削弱。

围绕加密资产安全,行业过去长期追问的是量子计算机何时能破解加密货币。Drake 这次提出的威胁场景并不依赖量子计算机,而是 AI 驱动的数学超级智能可能找到新的经典算法,在传统硬件上直接攻破椭圆曲线密码学。

ECDSA 在加密货币体系中的位置

ECDSA,即椭圆曲线数字签名算法,是比特币和以太坊交易签名的基础。私钥生成公钥,公钥经过哈希后生成地址,这条单向路径的安全性构成了加密资产体系的重要基础。从公钥反推出私钥,在当前计算能力下通常被视为不可行。

行业多年来围绕「Q-Day」构建安全叙事,即某一天足够强大的量子计算机利用 Shor 算法在多项式时间内解决离散对数问题,从而逆向打通 ECDSA 的单向通道,直接从公钥导出私钥。这个时间点通常被认为还在 10 年甚至更久之后。

Drake 提出的风险不同。他认为,不需要量子计算机,AI 也可能找到一种全新的经典算法,类似快速傅里叶变换把乘法复杂度从 O(n²)降到 O(n log n)那样,在传统硬件上突破椭圆曲线密码学。

他给出的理由是,椭圆曲线本身具有丰富的数学结构,结构越丰富,可利用的数学攻击面就越大。相比之下,哈希函数的设计目标就是尽量消除结构,让输出看起来像随机噪声。Drake 还提出一个反问:「64 字节的 ECDSA 签名,会不会好得太不真实了?」

在最坏情形下,他估计一个大型 GPU 集群大约一周内就能从暴露的公钥中恢复私钥。文中指出,这一数字来自他对 AI 数学进展速度的外推,属于工程量级估算。

几个月内快速加速的 AI 数学时间线

支撑 Drake 判断的,是一条在 2026 年持续加速的时间线。

2026 年 5 月,OpenAI 宣布一个未公开模型反驳了数学家 Paul Erdős 提出的「单位距离猜想」,这是一个困扰数学界近 80 年的问题。文中称,令数学家意外的不只是结果,还有 AI 采用了人类此前未曾尝试过的证明方向。

8 月 1 日,OpenAI 发布 Astra 模型在 10 个数学与理论计算机科学开放问题上的成果。这 10 个问题每一个都至少停滞了 10 年,涉及高维球体堆积、编码理论、群论、量子复杂性和格密码学等领域。相关论文共 249 页,且每一个证明都用 Lean 4 做了形式化验证。按 API 价格计算,全部 10 个问题的总成本约为 2000 美元。

9 月 8 日,OpenAI 宣布一个内部模型给出了纳维-斯托克斯方程的反例。该问题属于七大千禧年数学难题之一,正确解决者可获得 100 万美元奖金。文中同时提到,这一结果尚未经过独立验证。

9 月 21 日,OpenAI 又公布,一个 8 月 28 日才开始训练的内部模型,在 24 天内解决了超过 100 个长期未解的数学开放问题,覆盖几乎所有数学分支。OpenAI 还在普林斯顿高等研究院成立了独立顾问组,成员包括 Edward Witten 和 Timothy Gowers。

到了 10 月 7 日,OpenAI 正式发布 722 份手稿,覆盖 372 个数学问题族。平均每个结果的计算成本,大约相当于 3 小时的 ChatGPT Pro 使用时长。

按文中梳理,这条时间线呈现出从 5 月反驳 1 个猜想,到 8 月解决 10 个难题,再到 9 月 24 天解决 100 多个问题,最后到 10 月发布 372 个问题族成果的加速曲线。Drake 的原话是:「数学超级智能已经到来。」

除 OpenAI 外,文中还提到,Anthropic 一个未发布研究版 Claude 模型在黎曼猜想上取得重大进展,Google DeepMind 的系统也已在国际数学奥林匹克竞赛中达到金牌水平。

约 604 万枚 BTC 的公钥已暴露在链上

如果风险成立,下一个问题就是有多少资产已经暴露。

根据 Glassnode 的研究,约 604 万枚 BTC 的公钥已经暴露在链上,占已发行总供应量的 30.2%。这些风险敞口分为两类。

第一类是「结构性暴露」,涉及约 192 万枚 BTC。这部分风险由地址类型本身决定,与持有者行为无关。文中称,最大来源是比特币早期使用的 P2PK(Pay-to-Public-Key)格式,公钥直接写入锁定脚本,因此永久暴露在链上。

其中,中本聪约 110 万枚 BTC 几乎全部存放在这类地址中,分布在大约 22000 个独立输出里。文中写道,这些币不会被转移,私钥可能已经丢失,中本聪本人也可能已经不在了,因此它们既是区块链上最有价值的「蜜罐」,也是最难自救的资产。

第二类是「操作性暴露」,涉及另外约 412 万枚 BTC。这些币原本受到哈希保护,但由于地址重复使用或特定托管操作,公钥再次暴露在链上。其中约 166 万枚 BTC 属于交易所持有余额,占全部操作性暴露资产的约 40%。

两类风险的差别在于,操作性暴露可以通过把币转到新地址来修复;结构性暴露则是永久性的。对于 P2PK 地址中的资产,除非持有者自行转移,否则会一直处于潜在攻击目标之中。文中认为,中本聪的币几乎可以确定不会被转走。

如果 ECDSA 被攻破,攻击路径也很直接:扫描链上所有已暴露公钥,计算对应私钥,签名交易并转走资产。按文中说法,最大的单一目标将是中本聪的 110 万枚 BTC,按今天价格超过 900 亿美元。

Vitalik:后量子方案也可能承压

面对量子威胁和 AI 威胁,加密行业多年来的标准答案一直是转向后量子密码学,其中最主要的路线是格密码。其安全性建立在格上最短向量问题的计算困难性之上,被视为可抵抗量子计算机。NIST 已在 2024 年发布基于格密码的联邦标准,包括 ML-DSA 和 ML-KEM;以太坊基金会也在今年 1 月成立了专门的后量子安全团队。

但 Vitalik 在 10 月 7 日的发言中表示,AI 驱动的数学研究加速,可能在未来两年内对格密码体系的实际安全性造成「实质性打击」。他使用的是「good chance」这一表述。

按文中转述,Vitalik 的逻辑比 Drake 更进一步:如果 AI 在未来两年推动的数学进展相当于过去 50 年的总和,那么不只是椭圆曲线,格密码背后的安全性假设也可能被动摇。他写道:「如果椭圆曲线和格密码背后都藏着『骷髅』,人类可能不够聪明去发现它们,但机器人很快就能。」

在这种判断下,行业原本为量子计算准备的 Plan B,也可能受到 AI 数学突破的冲击。

Vitalik 同时给出一个方向:以太坊过去一年正逐步转向「纯哈希密码学」,包括用 leanXMSS 替代 BLS 共识签名,以及基于 STARK 的承诺方案。这类方案主要依赖哈希函数的安全性。

不过,他也强调:「一次搞砸的钱包迁移造成的资产损失,比一个尚未发生的密码学攻击更真实。」

「掩体模式」的设想与执行难点

Drake 提出的行动方案是,把资产转移到公钥从未在链上暴露过的新地址,也就是从未签署过任何交易的地址。这样一来,公钥仍被哈希隐藏,攻击者无法直接获得目标。

在执行层面,他建议分三步推进:

  • 大型机构和经验丰富的持有者先行动;
  • 每次签名交易后,把剩余资金继续转移到新地址;
  • 整个过程保持缓慢和可控,避免恐慌性抢跑。

他点名 Binance、Robinhood、Bitfinex、Tether 等机构,建议它们考虑强化冷钱包安全策略。Drake 还提到,要安全退出「掩体模式」,需要等待「后 AI 密码学」成熟,也就是在 AI 已成为数学研究主力之后仍然可靠的密码学体系。

不过,方案在现实中的难度同样明显。文中指出,让数百万用户协调一致迁移资金,是加密行业从未成功完成过的任务。以太坊 DAO 分叉是一次大规模社区协调行动,但那仍只涉及一条链上的一次代码变更。Drake 讨论的则是整个行业,包括比特币、以太坊以及所有依赖 ECDSA 的链,同时改变用户行为。

对比特币而言,问题更具结构性。文中提到,以太坊有基金会推动路线图迭代的传统,而比特币治理文化更为保守。BIP-360 提案正在讨论中,目标是引入抗量子地址类型,但从提案到激活,比特币历史上的软分叉通常都以年为单位推进。更棘手的是,那些 P2PK 地址中的早期比特币,包括中本聪持有的部分,没有人能够代为操作。

Drake 也承认:「仓促的迁移造成的伤害,会比它试图防止的威胁更大。」

文末提出,行业过去一直在问「量子计算机什么时候到」,而现在更需要追问的,可能是「下一个数学突破什么时候来」。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。