谷歌量子 AI 团队本周提到,未来的量子计算机可能在约 9 分钟内,从比特币公钥推出私钥。这个数字迅速引发市场波动,但它对应的并不是“比特币网络会在 9 分钟内被摧毁”,而��一种很具体的攻击路径:盯住内存池里尚未确认的交易,在区块确认前尝试夺走资金。
9 分钟指向的是一场和确认时间赛跑的攻击
比特币转账时,钱包会用私钥对交易签名,以证明持币权。签名过程会暴露公钥,交易随后被广播到网络,进入等待打包的内存池。素材指出,比特币平均确认时间约为10 分钟。
私钥与公钥之间的安全性,建立在椭圆曲线离散对数问题之上。传统计算机无法在可用时间内反推出私钥,但如果未来出现足够强大的量子计算机,并运行 Shor 算法,情况就会变化。谷歌论文的关键点在于,攻击者可以预先完成一部分与特定公钥无关的计算。等某笔交易的公钥出现在内存池后,机器只需做最后一段运算,时间大约就是9 分钟。
这意味着,攻击者有机会在原交易确认前拿到私钥并改写资金去向。按素材给出的估算,在平均 10 分钟确认窗口下,这类攻击成功概率约为41%。
更大的敞口来自已暴露公钥的钱包
内存池攻击听上去惊人,但它依赖一种目前并不存在的量子计算机。谷歌论文估计,这样的机器需要少于 50 万个物理量子比特。而现在规模最大的量子处理器,数量级大约只有1,000。
素材认为,更现实也更大的隐患,是链上那些公钥早已永久暴露的钱包。相关比特币规模约为690 万枚,接近总供应量的三分之一。这部分资产不需要和确认时间竞速,因为攻击者一旦拥有足够强的量子计算机,就可以逐个处理这些已暴露的公钥,没有时间压力。
其中包括比特币早期采用 pay-to-public-key 格式的地址,这类地址默认会在链上公开公钥;也包括重复使用地址的钱包,因为地址一旦发生支出,公钥就会对该地址剩余资金暴露。
Taproot 扩大了未来量子攻击的暴露面
素材还提到,2021 年的 Taproot 升级改变了地址的工作方式,使公钥默认在链上可见,这在无意中扩大了未来可能受量子攻击影响的钱包范围。
这并不等于比特币网络���直接停摆。挖矿依赖的是另一套算法 SHA-256,按照素材说法,现有思路下量子计算机无法对它带来有意义的提速。区块仍会继续产生,账本也还会存在。问题出在所有权证明本身:如果私钥能从公钥被推出,比特币最核心的持币控制逻辑就会失效,任何暴露公钥的地址都可能面临被盗风险。
修复方向是后量子密码学
对应方案是后量子密码学,也就是把当前易受量子攻击的数学基础,替换成量子计算机难以破解的算法。素材称,以太坊已为这类迁移准备了8 年,而比特币“甚至还没有开始”。这也解释了为什么“9 分钟破解比特币”的说法引发讨论:它真正刺中的,不是区块出块速度,而是比特币密钥体系在量子时代的长期安全边界。

