围绕比特币量子计算风险的讨论,又出现了一套新方案。Paradigm普通合伙人 Dan Robinson 提出名为 PACT(Provable Address-Control Timestamps,可证明地址控制时间戳)的机制,试图让包括中本聪相关地址在内的老钱包持有人,在不转移 BTC 的情况下先证明自己控制私钥,为后续可能的量子防御升级预留一条救济路径。
这项提案回应的是一个长期存在的难题:部分旧式比特币地址已经暴露公钥,一旦足够强大的量子计算机出现,攻击者理论上可能倒推出私钥并盗走资产。风险覆盖的范围不小,其中包括被归属于中本聪的约 110 万枚 BTC,按文中口径当前价值约 840 亿美元。
与 BIP-361 不同,PACT 不要求提前动币
在 4 月中旬,Jameson Lopp 与另外 5 名开发者通过 BIP-361 提议,计划在 5 年 时间里逐步淘汰易受量子攻击的地址类型;如果持有人未在期限内迁移到量子安全格式,相关币将被冻结。这个思路很直接,但代价也清晰:中本聪以及其他长期沉睡地址的控制者,必须公开“苏醒”,否则就可能失去支配权。
PACT 的切入点不同。它不要求持有人先把币转出,而是先生成一份只在自己手中的所有权证明,再给这份证明打上时间戳。公开链上只留下一个承诺,真正涉及私密信息的材料暂不披露,直到未来实际花费这些币时才提交。
如何生成证明:随机盐值、BIP-322 与链上时间戳
按照 Robinson 的设计,持有人先生成一个随机盐值,用来让加密承诺具备唯一性且不可猜测;随后借助 BIP-322,也就是“不动用 UTXO 就能从比特币地址签名消息”的标准,制作地址控制证明。接着,盐值和证明会被打包成链上承诺,并通过 OpenTimestamps 进行时间戳锚定。
OpenTimestamps 会把数据通过一笔批量交易锚定到比特币区块链,但盐值、证明文件和时间戳文件本身都可以继续私下保存。也就是说,链上不会直接暴露持有人究竟控制哪个地址、对应多少 BTC,外界也无法从承诺中反推出原始信息。
未来若冻结旧地址,PACT 依赖 STARK 作为救济通道
如果比特币日后真的通过软分叉冻结量子脆弱地址,PACT 设想中的救济路径是引入 STARK proof。这类零知识证明被认为可以抵御量子计算攻击。届时,持有人在花费资产时提交一份 STARK 证明,向��络证明自己在量子硬件出现之前就已经创建过那份承诺,网络便可释放被冻结的币。
Robinson 的描述里,这个赎回过程仍然尽量减少信息泄露:证明不会暴露具体地址、金额,甚至不会透露最初时间戳是在何时创建的。对那些不愿提前公开身份或持仓的老地址控制者来说,这正是 PACT 想保留的空间。
能补 BIP-361 的缺口,但前提是比特币先补基础设施
PACT 还试图覆盖 BIP-32 派生钱包的一个特定空白。BIP-32 是 2012 年引入的确定性密钥生成标准,而 2012 年前 的钱包——包括多数已知中本聪地址——并不使用 BIP-32,无法通过那一路径获得救济。PACT 提供的是另一种框架,但它并非立刻可用。
问题在于,比特币目前并没有 STARK 验证协议。Robinson 明确表示,要让 PACT 落地,比特币最终仍需采纳 STARK 验证能力,而这本身就需要另一轮拥有广泛社区共识的软分叉。相关验证基础设施也尚未存在,他称之为需要大量“新管线”:多签钱包、复杂脚本以及硬件钱包支持都要逐步标准化。
PACT 还有一个无法回避的限制。它只能保护真正掌握私钥的人:如果中本聪本人,或者当前私钥控制者,没有提前创建这份承诺,那么事后无法补做。那批币仍会暴露在两种结果之间——要么先遭遇量子盗窃,要么先被社区冻结。PACT 改变的,不是这个根本事实,而是让 BIP-361 的争论不再只剩“冻结”或“放任”这两个选项。

