量子威胁下的比特币——新提案浮出水面
随着量子计算技术持续发展,比特币现行的ECDSA签名体系面临潜在风险。StarkWare公司的Avihu Levy在4月9日发布了一篇题为《无需软分叉的量子安全比特币交易》的研究论文,提出了一套名为QSB(Quantum Safe Bitcoin)的协议兼容方案。该方案的核心目标是:在不改变比特币网络现有规则的前提下,使交易具备抵抗量子攻击的能力。
目前,比特币标准交易依赖secp256k1曲线上的ECDSA签名。理论上,一台足够强大的量子计算机如果运行Shor算法,可以通过求解离散对数问题破解签名,从而伪造交易并盗走资金。QSB的独特之处在于,它没有要求网络进行硬分叉或软分叉,而是在现有脚本框架内引入新的安全机制。
QSB工作原理:从椭圆曲线到哈希谜题
QSB放弃了椭圆曲线安全假设,改用基于哈希的假设。具体做法是:仍然使用ECDSA作为验证机制,但将安全性转移到哈希的原像抵抗特性上。这一思路借鉴了早期名为Binohash的工作,后者将一次性签名方案嵌入到比特币脚本中。
方案的核心是一个“哈希到签名”谜题。系统用RIPEMD-160对交易导出的公钥做哈希,然后将输出视为一个候选的ECDSA签名。只有极少数的随机哈希能满足签名的严格格式规则,这相当于一个工作量证明条件。论文估算成功概率约为1/70.4万亿次尝试。
由于谜题的难度取决于哈希属性而非椭圆曲线困难性,因此它天然抵抗Shor算法。量子攻击者最多只能利用Grover算法获得二次加速,保留足够的安全裕度。论文估计在Shor威胁模型下,QSB可实现约118位的第二原像抗性。
三阶段交易流程与工程限制
QSB交易流程分为三个阶段:
- 固定阶段:搜索交易参数,产生有效的哈希到签名输出,将交易绑定到固定结构。
- 摘要轮次:通过两轮摘要选择内嵌签名的子集,生成与交易哈希相关的额外证明。
- 组装阶段:将所有需要的预像和验证数据组装成最终交易。
该设计在比特币现有脚本限制内工作,包括最多201个操作码和10,000字节的脚本大小上限。它使用旧版脚本结构,无需任何共识更改或软分叉,这对于担心协议碎片化的开发者来说是一个吸引点。
然而,QSB交易体积超过了默认的中继策略限制,意味着在默认设置下这些交易无法在网络中传播。它们需要通过Slipstream等服务直接提交给矿工。脚本占用的空间和计算资源也相当可观。
生成成本与当前进展
尽管存在约束,生成一笔有效交易的成本似乎仍在可接受范围内。论文估计,使用云GPU的话,总计算费用在75至150美元之间,且工作量可跨并行硬件扩展。早期测试报告称,使用多块GPU可在数小时内成功求解谜题。
目前该项目尚未完全完成。虽然论文和脚本生成工具已经就绪,但管道的部分环节(包括完整的交易组装和广播)尚未在链上演示。
展望:量子时代的比特币安全路径
QSB提案为比特币如何适应量子计算未来提供了一条无需协议变更的路径。它依赖于现有规则而非共识升级,这可能引发关于长期网络安全的进一步讨论。尽管离实际部署还有距离,但这项研究充实了比特币量子安全化的技术储备,值得行业持续关注。

