AI 数学能力的跃迁,正在把加密行业长期讨论的密码学安全问题,推到一个更紧迫的位置。
10 月 7 日,以太坊基金会核心研究员 Justin Drake 在 X 上发出一篇长帖,开头只有一句话:「我呼吁整个区块链行业,冷静地开始为‘掩体模式’(bunker mode)做准备。」
同一天,OpenAI 公开发布 722 份数学研究手稿,覆盖 372 个数学问题族,其中包含数百个长期未解问题的解答。按文中说法,一个 24 天前才开始训练的内部模型,已经在几乎所有数学分支上取得突破;两周前,该模型还给出了纳维-斯托克斯方程的反例,这一问题属于七大千禧年数学难题之一。
Drake 的判断建立在这条证据链上:如果 AI 已经能在 24 天内解决人类数学家数十年未能攻克的难题,那么它找到一种攻破加密货币底层签名算法的经典方法,所需时间可能也会被大幅压缩。
10 个小时后,Vitalik Buterin 也在 X 上回应。他先表示:「我不建议任何人今天急着把资金转到新钱包。」但随后又给出更严厉的判断:ECDSA 可能被攻破,而行业寄予厚望的后量子密码学备选方案——格密码,也有「相当大的概率」在两年内遭到实质性削弱。
ECDSA 为什么是加密资产体系的核心
Drake 的警告,指向的是 ECDSA,也就是椭圆曲线数字签名算法。比特币和以太坊的每一笔交易签名,都依赖这一机制。
在这套体系里,私钥生成公钥,公钥经过哈希后生成地址。整个加密资产系统的安全性,建立在这条单向通道上:从公钥反推出私钥,在现有计算能力下被认为不可行。
行业过去多年的安全叙事,主要围绕「Q-Day」展开,也就是量子计算机足够强大之后,利用 Shor 算法在多项式时间内解决离散对数问题,从而逆向打通 ECDSA 的单向结构,直接从公钥导出私钥。这个时间点通常被认为还在 10 年甚至更久之后。
Drake 提出的威胁并不依赖量子计算机。他认为,AI 驱动的数学超级智能,可能找到一种全新的经典算法,像快速傅里叶变换(FFT)当年把乘法复杂度从 O(n²)降到 O(n log n)那样,直接在传统硬件上攻破椭圆曲线密码学。
他的核心理由是,椭圆曲线本身具有非常丰富的数学结构。结构越丰富,可利用的攻击面就越大。相较之下,哈希函数的设计目标就是尽量消除结构,让输出接近随机噪声,攻击者可利用的切入点更少。Drake 还抛出一个反问:「64 字节的 ECDSA 签名,会不会好得太不真实了?」
在最坏情形下,他估计一个大型 GPU 集群大约一周内就能从暴露的公钥中恢复私钥。这个数字来自他对 AI 数学进展速度的外推,属于工程量级估算。
2026 年 AI 数学能力的加速时间线
支撑 Drake 判断的,是 2026 年一条明显加速的时间线。
2026 年 5 月,OpenAI 宣布,一个未公开模型反驳了数学家 Paul Erdős 提出的「单位距离猜想」。这个问题困扰数学界近 80 年。更让数学家意外的是,AI 采用了一条人类此前没有尝试过的证明路径。
8 月 1 日,OpenAI 发布 Astra 模型在 10 个数学与理论计算机科学开放问题上的成果。这 10 个问题每一个都至少停滞了 10 年,涉及高维球体堆积、编码理论、群论、量子复杂性、格密码学等方向。相关论文共 249 页,所有证明都用 Lean 4 做了形式化验证,机器可以独立核查正确性。按 API 价格计算,解决这 10 个问题的总成本约为 2000 美元。
9 月 8 日,OpenAI 宣布,一个内部模型给出了纳维-斯托克斯方程的反例。该问题属于七大千禧年数学难题之一,正确解决者可获得 100 万美元奖金。文中提到,这一结果尚未经过独立验证,但已经在数学界引发强烈震动。
9 月 21 日,OpenAI 再次披露,一个 8 月 28 日才开始训练的内部模型,在 24 天内解决了超过 100 个长期未解的数学开放问题,覆盖几乎所有数学分支。OpenAI 还在普林斯顿高等研究院成立了一个独立顾问组,成员包括 Edward Witten 和 Timothy Gowers。
到了 10 月 7 日,也就是 Drake 发出警告的当天,OpenAI 正式发布 722 份手稿,覆盖 372 个数学问题族。平均下来,每个结果的计算成本大约相当于 3 小时的 ChatGPT Pro 使用时长。
把这条时间线放在一起,变化非常明显:5 月反驳 1 个猜想,8 月解决 10 个难题,9 月在 24 天内解决 100 多个问题,10 月发布 372 个问题族的成果。Drake 的结论是:「数学超级智能已经到来。」
文中还提到,OpenAI 之外,Anthropic 一个未发布研究版 Claude 模型在黎曼猜想上取得重大进展;Google DeepMind 的系统则已在国际数学奥林匹克竞赛中达到金牌水平。AI 数学能力的提升,不再是单一公司的孤立事件。
约 604 万枚 BTC 的公钥已暴露在链上
如果 ECDSA 面临风险,下一个问题就是:真正暴露在风险中的资产有多少?
根据 Glassnode 的研究,约 604 万枚 BTC 的公钥已经暴露在链上,占已发行总供应量的 30.2%。文中将这些风险敞口分成两类。
第一类是「结构性暴露」,涉及约 192 万枚 BTC。这类风险由地址类型本身决定,与持有者行为无关。最大来源是比特币早期使用的 P2PK(Pay-to-Public-Key)格式,公钥直接写在锁定脚本中,因此永久暴露在链上。
其中,中本聪约 110 万枚 BTC 几乎全部存放在这类地址中,分布在大约 22000 个独立输出里。文中称,这些币不会被转移,私钥可能已经丢失,中本聪本人也可能已经不在了。它们既是区块链上最有价值的「蜜罐」,也是最难自救的一批资产。
第二类是「操作性暴露」,涉及另外约 412 万枚 BTC。这些币原本受哈希保护,但因为地址重复使用或特定托管操作,公钥被再次暴露在链上。其中约 166 万枚 BTC 属于交易所持有余额,占全部操作性暴露资产的约 40%。
两类风险的差别在于,操作性暴露可以通过迁移到新地址修复;结构性暴露则是永久性的。P2PK 地址中的资产,除非持有者主动转走,否则始终是潜在攻击目标。文中认为,中本聪的币几乎可以确定不会被转移。
如果 ECDSA 被攻破,攻击路径并不复杂:扫描链上所有已暴露公钥,计算对应私钥,签名交易,再把资产转走。文中写道,最大的目标将是中本聪的 110 万枚 BTC,按今天价格超过 900 亿美元。
Vitalik:后量子方案也可能承压
面对量子威胁和 AI 威胁,加密行业多年来的标准答案一直是切换到后量子密码学。这个方向的主流方案是格密码,其安全性建立在格上最短向量问题的计算困难性之上,被视为能够抵御量子计算机攻击。
NIST 已在 2024 年发布基于格密码的联邦标准,包括 ML-DSA 和 ML-KEM。以太坊基金会则在今年 1 月成立了专门的后量子安全团队。
但 Vitalik 在 10 月 7 日的 X 帖文中表示,AI 驱动的数学研究加速,可能在未来两年内对格密码体系的实际安全性造成「实质性打击」。他使用了「good chance」这一表述。
他的逻辑比 Drake 更进一步:如果未来两年的 AI 数学进展,相当于过去 50 年的总和,那么不仅椭圆曲线可能被攻破,格密码依赖的安全性假设也可能被动摇。他写道:「如果椭圆曲线和格密码背后都藏着‘骷髅’,人类可能不够聪明去发现它们,但机器人很快就能。」
这意味着,行业原本为量子计算准备的 Plan B,也可能在 AI 数学突破面前承压。
Vitalik 提到,以太坊过去一年已经逐步把技术路线转向「纯哈希密码学」,包括用 leanXMSS 替代 BLS 共识签名,以及基于 STARK 的承诺方案。这类方案只依赖哈希函数的安全性,而哈希函数因为缺乏可利用的数学结构,被认为更稳固。
不过他也强调:「一次搞砸的钱包迁移造成的资产损失,比一个尚未发生的密码学攻击更真实。」在加密资产世界里,用户自己操作失误导致丢币,发生概率本就高于被密码学攻击盗币。
“掩体模式”的方案与现实阻力
Drake 给出的行动方案很直接:把资产转移到公钥从未在链上暴露过的新地址,也就是从未签署过任何交易的地址。这样一来,公钥仍藏在哈希之后,攻击者没有可直接利用的目标。
在执行层面,他建议分三步推进:
- 大型机构和经验丰富的持有者先行动,形成示范;
- 每次签名交易后,把剩余资金继续转移到新地址;
- 整个过程必须缓慢、可控,避免恐慌性抢跑。
他还点名 Binance、Robinhood、Bitfinex、Tether 等机构,建议它们考虑强化冷钱包安全策略。至于如何安全退出「掩体模式」,Drake 认为需要等待「后 AI 密码学」成熟,也就是在 AI 已成为数学研究主力之后,仍然可靠的密码学体系。
这套方案在逻辑上成立,但现实难度同样明显。让数百万用户协调迁移资金,是加密行业从未真正完成过的任务。文中提到,以太坊 DAO 分叉已经算是最大规模的社区协调行动之一,但那也只是单条链上的一次代码变更。Drake 讨论的则是整个行业——包括比特币、以太坊以及所有依赖 ECDSA 的链——同时改变用户行为。
对比特币来说,阻力更大。以太坊有基金会推动路线图迭代的传统,比特币的治理文化则更保守。文中提到,BIP-360 提案正在讨论引入抗量子地址类型,但从提案到激活,比特币历史上的每一次软分叉都以年为单位推进。更棘手的是,那些存放在 P2PK 地址中的远古币,包括中本聪的币,根本没有人能代为操作。
Drake 也承认:「仓促的迁移造成的伤害,会比它试图防止的威胁更大。」
过去,行业一直在问「量子计算机什么时候到」;而在这篇讨论里,问题已经变成了「下一个数学突破什么时候来」。

