谷歌量子AI团队周一发布的论文,给加密行业投下一枚震撼弹。文中指出,破解保护比特币和以太坊钱包的256位椭圆曲线加密(ECC)所需的物理量子比特数可能不到50万,较此前百万级别的估计压缩了大约20倍。更关键的是,一旦交易暴露公钥,量子计算机可以在约九分钟内恢复私钥,且有41%的概率赶在比特币10分钟确认窗口内完成——这意味着攻击者有机会在区块确认前篡改交易。
谷歌论文:量子攻击门槛骤降二十倍
论文的冲击力不在“量子计算机今天就能破解比特币”——它们还不能——而在于它大幅压缩了人们预期的时间线。Dragonfly管理合��人Haseeb Qureshi在X上表示:“我们不再盯着2030年代中期,本十年末就能出现这种规模的量子计算机。所有区块链都需要尽快制定迁移计划,抗量子不再是演习。”他注意到了一个不寻常细节:谷歌团队没有公布实际的量子电路,而是发布了一个零知识证明来验证电路存在而不披露具体工作方式。“这非常不典型,说明谷歌认为此事严重。”Qureshi说。
以太坊基金会研究员Justin Drake是论文的后期合著者。他认为到2032年,量子计算机从暴露公钥中恢复secp256k1私钥的概率至少有10%。他指出优化后的量子电路“只有1亿个Toffoli门,浅得惊人”,在超导平台上总运行时间大约1000秒。 Drake补充说:“低垂的果实还在被采摘,至少有一项优化来自一个出奇简单的观察。人工智能还没有被用于寻找优化方案。”他暗示逻辑量子比特数“可能很快就会降到1000以下”。
690万BTC暴露在风险中
论文估计,约有690万枚比特币(约占总供应量的三分之一)位于公钥已经暴露的钱包中。这包括网络早期挖出的170万枚BTC——包含中本聪的地址——以及因地址复用而受影响的其他资金。CoinDesk同日报道指���,比特币2021年的Taproot升级为追求更高效、更私密的交易,默认在链上暴露了公钥,这一技术选择如今带来了量子风险。不过,CoinShares今年2月估算,只有大约10200枚BTC的集中度足以在被盗时引起“可观的市场混乱”。谷歌的方法论统计了所有暴露的公钥,而非仅限大额余额。
安全研究员Conor Deegan(其发表的研究被论文引用)提出了技术细节:量子计算是一次性成本,能产生可无限复用的经典利用手段。以太坊的KZG可信设置、Zcash的Sapling协议以及Litecoin的MimbleWimble都嵌入了椭圆曲线难度到固定公共参数中,只需破解一次即可。他说:“鉴于这些资源估计,在ECDLP曲线上部署新的加密基础设施现在已站不住脚。”
以太坊八年布局 vs 比特币的沉默
行业反应沿惯性分裂:以太坊的准备赢得赞誉,比特币的缺失引发警觉。知名加密投资者McKenna(Arete管理合伙人)说:“可以把量子日(q-day)想象成真实的千年虫。人们应该感谢以太坊基金会早早行动并领导这项研究。麻烦的是比特币——缺乏紧迫感,在如何处理易受攻击的币上也无法形成共识。”上周以太坊基金会启动pq.ethereum.org,展示八年来的抗量子研究成果,超过10个客户端团队每周在开发测试网上运行,并制定了多分叉迁移路线图。Drake本人正是该以太坊团队的成员——威胁量化者与防御建设者之间直接挂钩。
StarkWare联合创始人Eli Ben-Sasson敦促比特币社区“加强像BIP 360这样的倡议”,该提案将引入抗量子钱包格式,允许用户自愿迁移。“说量子计算机要来不是FUD,”Ben-Sasson说,“FUD是说比特币无法适应。它可以适应。只是需要从今天开始着手解决。”比特币倡导者Bit Paine则较为克制:“我仍认为大约十年是更可能的时间表,但五年内看到某些破坏性事件的可能性高到令人不安。一两年内采取行动是谨慎的。”

