Google Quantum AI联合UC Berkeley、Ethereum Foundation及Stanford发布论文,直接针对Bitcoin/Ethereum使用的secp256k1椭圆曲线进行Shor算法资源估算,结论尖锐:量子威胁已从理论推演进入工程规格阶段。论文估算仅需1200–1450个逻辑量子比特、7000万–9000万个Toffoli门,在超导体+surface code路线下约50万个物理量子比特即可在分钟级内破解私钥。
攻击模型三面夹击:on-spend、at-rest、on-setup
论文定义了三种针对加密资产的量子攻击场景。On-spend攻击(动态即时)监视mempool,用户广播交易后暴露公钥,攻击者在区块确认前以量子计算机反推私钥并抢发转移交易。On-spend攻击时间窗口约9分钟(预处理后),Bitcoin平均10���钟区块间隔下成功率约41%。攻击者可采取Replace-By-Fee(RBF)焦土策略,即使成功概率非100%也构成真实威胁。对于Litecoin、Zcash、Dogecoin等链,成功率大幅降低——on-spend基本上是Bitcoin的专属噩梦。At-rest攻击(静态侧录)针对公钥已暴露且长期未动资金,攻击者可花数天至数月缓慢破解,威胁覆盖Bitcoin上约690万BTC(含P2PK、P2TR和重复使用地址)。On-setup攻击(系统攻击)最隐蔽:CRQC破解协议固定公开参数(如zkSNARK trusted setup中的toxic waste)后,攻击者获得可重复使用的万能后门,可长期潜伏盗取资金。论文直接点名Tornado Cash、Zcash旧隐私池、Ethereum的KZG数据可用性采样、稳定币智能合约admin key、Rollup验证合约及跨链桥多签钱包。
Bitcoin地址格式分化:P2PK最脆弱,P2TR反成倒退
Bitcoin的UTXO模型存在七种标准地址格式,量子脆弱性各不相同。公钥直接暴露在锁定脚本中的P2PK和P2MS最早受到攻击;P2TR(Taproot)将tweaked public key直接暴露,从量子安全角度被视为退步,2025年P2TR占所有交易输出21.68%,移动约1680万BTC。即便使用P2MR(BIP-360提��)等改良格式,只要花费交易暴露公钥,on-spend攻击仍无法防御。核心结论:唯有后量子密码学(PQC)才能根除on-spend风险。
Ethereum结构脆弱:账户模型持续暴露,五层风险叠加
Ethereum的账户模型鼓励长期使用同一地址——DeFi仓位数、ENS域名、DAO投票权均固定绑定。一旦发起交易,公钥永久上链。论文估算:一台fast-clock CRQC可在9天内破解Ethereum前1000个最高净值账户私钥,合计约2050万ETH。但个人账户仅冰山一角,Ethereum面临五层结构性风险(论文Table II):账户漏洞(2050万ETH)、管理员漏洞(250万ETH + 2000亿美元稳定币/RWA)、代码漏洞(L2桥的zkSNARK,~1500万ETH)、共识漏洞(PoS验证者的BLS签名,~3700万ETH)、数据可用性漏洞(KZG承诺,~1500万ETH)。稳定币admin key一旦被量子对手夺取,可无限铸币,直接摧毁整个peg。
值得注意的是,论文并未公开完整攻击电路,而是采用SP1 zkVM生成零知识证明来验证电路存在和正确性——这借鉴了协调漏洞披露(CVD)实践,标志着量子密码分析已进入负责任的漏洞挖掘时代。Google此举本身即是强烈信号:前沿成果正从学术公开转向有限披露,加密行业不能再依赖arXiv追踪真实进度。论文最终呼吁:从2025年起,所有新建加密系统应默认采用抗量子方案,现有EOS(椭圆曲线基系统)需在5–10年内完成迁移,否则将面临冲击。

