比特币推进抗量子升级:BIP 360 与 P2MR 输出机制详解

比特币推进抗量子升级:BIP 360 与 P2MR 输出机制详解

N
News Editor 01
2026-07-03 22:30:14
比特币改进提案 BIP 360 已更新并并入官方 BIP GitHub 仓库,核心是引入新的输出类型 P2MR(Pay-to-Merkle-Root),为未来的抗量子升级打基础。文章重点解释了量子计算为何会威胁比特币,哪些地址类型风险更高,以及 P2MR 如何通过取消 Taproot 的 key-path 花费方式来减少公钥暴露。文中还保留了提案作者 Hunter Beast、Ethan Heilman、Isabel Foxen Duke 的角色分工,以及 NSA CNSA 2.0、NIST 在 2030 年和 2030 年代中期的量子安全时间表。
比特币BIP 360P2MR抗量子加密TaprootTapscript后量子密码学区块链安全

BIP 360 最近完成更新,并被合并进比特币官方 Bitcoin Improvement Proposal(BIP)GitHub 仓库。这代表社区已经把“如何让比特币为未来计算威胁做好准备”正式纳入公开讨论流程。提案的重点,是为比特币引入一种新的输出类型 P2MR,全称为 Pay-to-Merkle-Root,用来支持更适合抗量子场景的脚本树结构,同时尽量兼容现有的 Tapscript 基础设施。

不过,合并进入 BIP 仓库并不等于已经获得社区背书,更不代表会自动激活。BIP 的作用,本来就是记录、讨论和整理潜在升级方案。换句话说,BIP 360 现在更像是“进入正式议程”,而不是“即将上线”。支持者认为,这一步的意义在于:比特币开始从协议层面认真讨论抗量子能力,而不是等到威胁真正临近时再仓促应对。

Bitcoin Magazine 报道,BIP 360 被支持者视为比特币走向“quantum-hardening(抗量子加固)”的早期动作。提案并没有一次性解决所有问题,而是先搭一个底层框架,让后续软分叉可以在此基础上继续加入真正的后量子签名方案。也就是说,P2MR 更像是一个过渡型接口,为未来更大规模的升级预留空间。

理论上,量子计算为何会威胁比特币

量子计算之所以引发密码学和网络安全领域的长期担忧,是因为当量子机器足够强大时,它们可能破解今天广泛使用的一些加密体系。放到比特币场景里,核心风险并不是“区块链会消失”,而是攻击者可能从已经暴露的公钥反推出私钥。一旦这件事成立,链上资金就可能被直接盗走,安全模型也会受到冲击。

在比特币网络中,地址并不是在任何时刻都同样脆弱。原文指出,当一笔花费行为把公钥公开到链上之后,对应地址就会进入更容易受攻击的状态。也就是说,风险的关键不只是“这个地址有没有币”,而是“它的公钥有没有暴露”。这也是为什么量子威胁经常与 UTXO 的花费路径、公钥可见性和地址复用问题放在一起讨论。

其中,一些输出类型的暴露程度更高。文中点名 Taproot 地址Pay-to-Public-Key(P2PK) 输出,以及被重复使用的地址,通常被认为面临更高风险,因为它们的公钥在链上是可见的。相比之下,如果某种设计能够尽量避免提前暴露公钥,就能在理论上缩小攻击面。这里说的“理论上”也很重要,因为目前量子计算还没有发展到足以现实威胁比特币大规模资金的程度,但协议设计往往需要提前很多年做准备。

P2MR 是什么,它和 Taproot 有何不同

P2MR 在概念上与 Taproot 有一定相似性,但它试图去掉一个关键弱点。Taproot 的设计里包含 key-path 花费方式,而这种方式在某些情况下会暴露公钥。BIP 360 提出的 P2MR,则直接禁用这条 key-path 花费路径,只对 script path 进行承诺。这样做的目的很明确:减少公钥暴露,从而降低未来量子攻击可能利用的入口。

从结构上看,P2MR 不是要推翻现有 Tapscript,而是尽量沿用已有基础设施。这一点很关键。因为比特币协议升级往往要兼顾安全、兼容性和部署成本。如果一个新提案完全脱离现有系统,落地难度会非常高。P2MR 的思路是,在现有脚本树框架之上做出更适合抗量子需求的约束,让升级路径更平滑,也更容易被开发者和节点运营者评估。

原文还提到,BIP 作者把这项提案定位为后续升级的“地基”。也就是说,P2MR 本身并不是最终的后量子签名方案,而是为了未来通过后续软分叉,引入真正的 post-quantum signature schemes(后量子签名机制)。文中举出的候选算法包括 ML-DSA(Dilithium)SLH-DSA(SPHINCS+)。这些名字并不意味着比特币已经决定采用哪一种,而是说明社区正在把现有后量子密码学标准纳入备选范围。

作者团队如何看待这次升级方向

BIP 360 的共同作者之一 Hunter Beast 表示,BIP 360 和 P2MR 的引入,最终只是更大一组抗量子提案的第一步;而如果目标是把比特币真正提升到“quantum-hardened”的状态,这类提案未来还会继续出现。Beast 是比特币开发者,也是 MARA 的高级协议工程师。他的表态说明,提案发起方并没有把这次更新包装成“一次性解决方案”,而是把它放在一个长期路线图里看待。

Beast 还补充说,团队也在研究如何处理那些已经暴露、但大概率不会再移动的脆弱比特币,特别是长期沉睡的持仓。这个问题非常现实:即使未来比特币网络支持新的抗量子花费方式,历史上已经留在链上的老币、休眠币和长期未动用的 UTXO,依然可能成为潜在目标。如何应对这些“可能永远不会主动迁移”的资金,是抗量子升级绕不过去的难题。

本次更新中,Isabel Foxen Duke 被加入为共同作者,与 Hunter Beast 及密码学研究员 Ethan Heilman 一起署名。Duke 的角色偏向技术传播与沟通。她表示,这份提案的目标之一,就是让内容不只对开发者清晰,也能被更广泛的公众理解。她提到,考虑到这个议题本身非常敏感,团队有意识地把 BIP 写得更清楚、更容易读懂。

这一点也反映出抗量子议题的特殊性。它既是纯技术问题,也会触及市场情绪、长期持仓安全和比特币叙事本身。如果文档只面向少数协议开发者,社区很难形成更广泛的共识。因此,Duke 的加入不仅是署名变化,也意味着这份提案希望在开发者社区之外,进入普通比特币持有者、研究者和行业观察者的视野。

全球量子安全标准正在推进,比特币也在跟进

BIP 360 的出现,并不是孤立事件。原文提到,全球多国政府和大型科技公司都在加大对后量子密码学的投入。随着量子计算能力持续进步,传统加密系统的长期安全性正在被重新评估。比特币如果希望在未来几十年继续维持价值存储和结算网络的定位,就不能完全脱离这股更大的安全升级趋势。

文中给出了两个明确的时间信号。第一,美国国家安全局发布的 CNSA 2.0 框架,要求相关系统在 2030 年 前实现量子安全。第二,美国国家标准与技术研究院 NIST 计划在 2030 年代中期,逐步在联邦系统中淘汰椭圆曲线密码学。比特币当前大量依赖的安全基础,正与这些即将被替换的加密体系密切相关,因此社区提前布局并不意外。

支持者认为,BIP 360 让比特币更贴近这一轮更广泛的量子安全标准迁移。它未必会立刻改变用户的日常使用方式,但它释放出一个信号:比特币协议层已经开始为未来算力变化做准备。如果后量子密码学逐渐成为行业标准,那么比特币也需要具备适应能力,而不是被动等待外部环境倒逼升级。

总体来看,BIP 360 与 P2MR 的意义不在于“量子时代已经来临”,而在于比特币社区正在讨论一条更长期的安全演进路线:先减少不必要的公钥暴露,再为未来软分叉和后量子签名算法铺路。提案是否会被进一步推动、最终如何设计,还要经过更长时间的公开讨论。但从现在开始,抗量子已经不再只是边缘话题,而是正式进入比特币协议升级的候选清单。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。