Bitcoin Magazine 在最新一期《量子专刊》中给出一组更细的量化拆解:截至第 950,000 号区块,处于密码学意义上暴露状态的比特币共有 6,900,573 枚,占流通供应量的 34.45%。不过,报告同时强调,这个数字不应直接理解为量子事件中可能被盗走的 BTC 总量。
文中写道,实际风险要看几个条件是否同时成立,包括持有人能否及时响应、相关主体是否仍在运营、余额是否足够大到值得攻击者承担成本,以及资金迁移速度。把这些变量纳入后,量子风险的分布会比原始暴露数字窄得多,且更集中在长期沉睡资金上。
第 950,000 号区块快照下的暴露规模
这份数据简报列出的核心指标包括:
- 原始暴露总量为 6,900,573 枚 BTC,占供应量 34.45%
- 活跃且余额不低于 1 BTC 的暴露量为 3,331,639 枚 BTC
- 沉睡且身份未知、余额不低于 1 BTC 的暴露量为 2,277,978 枚 BTC
报告还给出了一组分层视图。原始暴露总量覆盖 16,047,454 个分组和 102,347,011 个 UTXO,迁移估算约为 140.99 天。若只看“活跃、≥1 BTC、5 年阈值”,对应 3,331,639 枚 BTC,分布在 46,163 个分组和 4,906,508 个 UTXO 中,迁移估算约 9.37 天。
另一组视图聚焦“从未花费+不活跃、≥1 BTC”,数量为 3,413,767 枚 BTC,涉及 113,627 个分组和 2,669,847 个 UTXO,迁移估算约 5.29 天。若在这一基础上剔除已知主体、同时保留中本聪的币,暴露供应降至 2,277,978 枚 BTC,分布在 73,658 个分组和 1,096,018 个 UTXO 中,迁移估算约 2.56 天。
继续提高余额门槛后,攻击面会明显收缩。相同筛选条件下,≥10 BTC 的视图包含 2,187,481 枚 BTC、39,897 个分组、365,830 个 UTXO,迁移估算约 23.33 小时;到了 ≥100 BTC,目标集合缩小为 351,654 枚 BTC,仅分布在 675 个分组和 33,573 个 UTXO 中,迁移估算约 2.17 小时。
报告特别说明,迁移估算只适合用于比较相对规模,不应被视为对现实中协调难度、手续费压力或用户行为的预测。
报告的核心判断:总暴露数字高估了实际被盗风险
报告的第一点分析是,6,900,573 枚 BTC 的原始暴露数字,处理的是“公钥已经出现在链上”这一密码学条件,而不是经济损失本身。文中把仍在运转的交易所钱包、机构多签、沉睡的早期地址和被遗弃的私钥并列,指出它们虽然都可被归入密码学上的暴露状态,但在能否完成迁移这件事上差别很大。
第二点分析聚焦活跃主体和已知主体。按“活跃且≥1 BTC”筛选后,暴露量为 3,331,639 枚 BTC,占全部暴露供应的 48.28%。报告称,这部分规模虽然很大,但集中在 46,163 个分组中,并非散落在数以百万计、无人管理的钱包里。当前可见的最大一批活跃暴露,来自交易所、券商、托管多签运营方、稳定币基础设施以及挖矿相关钱包等运营主体。
报告认为,这些主体最有可能持续跟踪量子技术进展,协调钱包轮换,并在实际可行的攻击窗口打开前完成迁移。文中同时指出,这并不代表该部分风险可以忽略,它仍然涉及协调风险和执行风险;但与私钥丢失带来的风险相比,两者并不相同。在可信的威胁情境下,活跃的托管和交易所余额通常会是最先移动的那批币。
更难处理的风险集中在沉睡币
报告第三点分析把视角转向长期难以响应的部分。若剔除活跃主体,只看至少 1 BTC 且“从未花费或不活跃”的余额,暴露供应为 3,413,767 枚 BTC。再剔除已知运营主体、同时保留中本聪的币后,剩余为 2,277,978 枚 BTC,分布在 73,658 个分组和 1,096,018 个 UTXO 中。
报告把这 228 万枚 BTC 视为对“更难缓解的暴露面”最干净的近似,涵盖早期持有人、不再活跃的自托管、旧地址复用、沉睡的 P2PK 输出,以及可能已经丢失或因其他原因无法响应的币。按文中的表述,量子风险在实际层面上最顽固的部分,就集中在这里。
按攻击经济性筛选后,目标集合迅速缩小
第四点分析讨论的是攻击者的成本约束。报告认为,即便量子攻击者具备能力,仍然要面对运营成本、有限处理能力、机会成本、交易手续费和操作风险。基于这一前提,理性的目标集合不太可能覆盖每一把已经暴露的公钥,而会优先瞄准价值最高的暴露余额。
因此,在剔除已知主体、仅保留沉睡或从未花费余额的前提下,随着余额阈值提高,攻击面会快速收缩。≥10 BTC 的视图仍有 2,187,481 枚 BTC,但只剩 39,897 个分组和 365,830 个 UTXO;当门槛升至 ≥100 BTC,经济上更有吸引力的目标只剩 675 个分组,共 351,654 枚 BTC。
不同脚本类型下的暴露分布
在“仅显示从未花费+不活跃的余额,并剔除已知运营主体;保留中本聪的币,除非被余额阈值排除”的筛选条件下,报告列出了不同脚本类型在三个阈值下的暴露量与观察结果。
- P2PK:≥1 BTC 为 1,715,778 枚 BTC,≥10 BTC 为 1,715,539 枚 BTC,≥100 BTC 为 10,246 枚 BTC。报告称,P2PK 在较低阈值下主导沉睡暴露,因为早期 P2PK 输出天然就是暴露的,而且多数处于不活跃状态。
- P2PKH:≥1 BTC 为 408,789 枚 BTC,≥10 BTC 为 356,368 枚 BTC,≥100 BTC 为 273,865 枚 BTC。报告称,在中本聪时代每笔 50 BTC 的输出被排除后,P2PKH 在 ≥100 BTC 视图中成为主导。
- P2SH:≥1 BTC 为 43,444 枚 BTC,≥10 BTC 为 34,225 枚 BTC,≥100 BTC 为 21,113 枚 BTC。报告称,剔除已知运营主体后,剩余的沉睡脚本哈希暴露相对较小。
- P2WPKH:≥1 BTC 为 8,696 枚 BTC,≥10 BTC 为 5,271 枚 BTC,≥100 BTC 为 2,194 枚 BTC。报告称,这类在非主体的沉睡视图中占比很低,符合更现代的钱包使用习惯与活跃度。
- P2WSH:≥1 BTC 为 2,938 枚 BTC,≥10 BTC 为 2,886 枚 BTC,≥100 BTC 为 2,750 枚 BTC。报告称,剔除已知主体后这部分规模很小,而范围大得多的 P2WSH 暴露很可能属于机构且处于活跃状态。
- P2TR:≥1 BTC 为 98,327 枚 BTC,≥10 BTC 为 73,193 枚 BTC,≥100 BTC 为 41,486 枚 BTC。报告称,Taproot 在密钥层面始终是暴露的,但高价值、沉睡、非主体的部分仍然有限。
报告补充称,由于看板在脚本类型层面存在四舍五入,显示合计数可能与关键指标总数相差几枚 BTC。
P2PK 与 P2PKH 的“交叉”来自筛选条件
针对阈值变化带来的表面结构变化,报告单独作出说明。文中称,从 ≥10 BTC 阈值下 P2PK 占主导,到 ≥100 BTC 阈值下 P2PKH 占主导,这种交叉不应被解读为 P2PK 风险消失。
原因在于筛选条件本身。报告称,这份数据集中归属于中本聪的 P2PK 输出,每把公钥对应 50 BTC,因此会被纳入 ≥10 BTC 视图;但当公钥余额阈值超过 50 BTC 后,这部分会被排除。正是这一排除,让 P2PK 在 ≥100 BTC 视图中的规模从约 171.6 万枚 BTC 降至约 1 万枚 BTC。
结论指向“沉睡币集中风险”
报告最后给出的判断是,对第 950,000 号区块快照最有力的解读,并不是“量子风险均匀分布在所有暴露的比特币上”,而是比特币在密码学上的暴露面很大,但在实际层面上的暴露面要窄得多。
已知活跃主体占据了暴露供应中的很大一部分,但它们同时也是最有可能快速迁移的参与者。更难处理的风险,则集中在沉睡的、无法响应的、可能已经丢失的币上。按照报告的口径,在过滤掉已知主体和低价值目标后,经济上更有吸引力的目标集合已经缩小到 675 个分组、351,654 枚 BTC。
这份分析的数据来源,是比特币量子暴露看板在第 950,000 号区块的快照,并以前述看板方法论 PDF 为前提。文章收录于《比特币杂志》最新一期印刷版《量子专刊》,此次内容作为整期专刊的预览率先发布。

