量子计算威胁比特币?谷歌2029年预测真相:逻辑量子比特、破解条件与恶意行为者时间差

量子计算威胁比特币?谷歌2029年预测真相:逻辑量子比特、破解条件与恶意行为者时间差

N
News Editor
2026-06-29 12:30:11
量子计算在过去18个月取得实质性进展,但距离破解比特币仍差距巨大。本文详细梳理当前量子计算现状:逻辑量子比特演示、纠错突破、谷歌将后量子迁移目标定为2029年,但实际破解secp256k1需要1200-1450个逻辑量子比特和数千万Toffoli门,远超现有水平。分析建造这样一台机器的成本(数十亿美元)、关键里程碑(IBM路线图、DARPA验证)、以及即使顶级实验室率先突破,恶意行为者可能还要等30年以上(类比DES解密历史)。核心结论:比特币目前安全,但加密行业必须开始迁移。
量子计算比特币安全逻辑量子比特谷歌Willow后量子密码学SHA256ECDSA量子威胁

量子计算最新进展:逻辑量子比特成为关注焦点

量子计算在过去18个月取得了显著进步,但整个领域仍处于从噪声硬件向早期容错过渡的阶段。关键变化在于:关注点正从原始物理量子比特数量转向逻辑量子比特、门保真度、运行时间和纠错能力。这种转变对比特币至关重要,因为风险估算依赖的是逻辑量子比特数量和容错操作能力,而非公司宣称的物理量子比特总数。

目前进展体现在三个方向:低于阈值的纠错、小型逻辑量子比特演示、以及更低噪声下的更深度电路。2024年底,谷歌的Willow芯片首次展示了低于阈值的纠错——随着编码系统规模扩大,错误率反而下降。IBM表示其当前系统可运行超过5000个双量子比特门的某些电路,并公布了2029年实现200个逻辑量子比特容错系统的路线图。Quantinuum报告了从98个物理量子比特中产生48个纠错逻辑量子比特和64个检错逻辑量子比特,并在Helios上以超越盈亏平衡的性能实现了50个检错逻辑量子比特。微软与Atom Computing合作,在中性原子硬件上展示了24个纠缠逻辑量子比特,并利用28个逻辑量子比特进行了计算。

该领域距离大规模容错机器仍然遥远。这也是DARPA量子基准测试计划(QBI)存在的原因——它的目标是到2033年实现计算价值超过成本的量子计算机,目前该机构仍在验证不同架构,并未确认任何团队已经达成目标。

当前量子计算机能做什么?对比特币的实际威胁

今天的量子系统有四项可信能力:运行超越经典蛮力方法的基准问题(如谷歌的随机电路采样和最新的Quantum Echoes工作);在物理和化学领域进行有限的专业模拟(通常与经典高性能计算混合使用);在小规模上演示逻辑量子比特和容错子程序;以及作为纠错、解码和控制系统的测试平台。

但当前量子计算机无法做到的事情——也是对比特币最关键的部分——是任何公开系统都远未达到对secp256k1进行密码学相关攻击所需的逻辑量子比特数量、容错门预算或持续运行时间。谷歌Willow仅有105个物理量子比特。公开演示的逻辑量子比特仍停留在数十个级别,而非数千个。谷歌研究人员近期的一项估算表明,对比特币发动一次有意义的攻击需要1200到1450个逻辑量子比特和数千万个Toffoli门,这与现有机器之间存在巨大鸿沟。

破解比特币需要什么样的量子计算机?

关键阈值是一台能够对secp256k1椭圆曲线离散对数问题运行Shor算法的密码学相关量子计算机。根据2026年3月的谷歌论文,少于1200个逻辑量子比特加上9000万个Toffoli门,或者少于1450个逻辑量子比特加上7000万个Toffoli门,原则上就能破解ECDLP-256。在超导方案假设下(物理错误率10⁻³、平面连接),作者估计只需不到50万个物理量子比特,就能在几分钟内完成攻击。这划定了工程问题的范围。

前进路径并非简单的从约100个物理量子比特线性增长到50万个。更难的挑战是:构建大量稳定的逻辑量子比特、维持数千万次容错操作、实现快速周期时间,并将所有这些与实时解码、低温或光子互连、经典控制以及可制造模块集成。同一篇论文指出,快速时钟系统(如超导和光子平台)比慢速时钟系统(如离子阱和中性原子)更适用于“支出时攻击”(on-spend attack),因为运行时间在内存池窗口内可能是决定性的。

对于比特币来说,“某种程度的破解”并不意味着一次性击垮整个网络。早期风险是从暴露的公钥中恢复私钥,或者在公钥可见时攻击交易支出。谷歌在加密货币漏洞研究披露中表示,依赖ECDLP-256的区块链需要后量子迁移路径,并指出近期缓解措施,例如避免使用暴露或重复的易受攻击钱包地址。

谷歌2029年预测:真实目标还是营销宣传?

这个问题需要区分。用谷歌自己的话说,2029年是“后量子密码学迁移目标”,而非比特币破解机器的确定日期。2026年3月25日,谷歌表示将后量子密码学迁移时间线定为2029年,理由是硬件、纠错和资源估算方面的进展。在2026年3月31日的研究文章中,该公司称未来量子计算机可能用比先前估计更少的量子比特和门来破解加密货币中使用的椭圆曲线密码学。这两种说法相关但不相同。

作为迁移截止日期,2029年看上去激进但可辩护。作为比特币破解能力的硬性预测,公开证据仍然薄弱。谷歌确实大幅降低了攻击资源估算,IBM也公布了到2029年实现200个逻辑量子比特和1亿个门的路线图。即便如此,IBM的2029目标仍远低于谷歌最新估算的攻击secp256k1所需的逻辑量子比特数量。DARPA的实用规模基准测试时间表延伸到2033年,这是一个更保守的参考点。基于现有证据,2029年更适合作为“准备日期”而非“Q-Day的确凿日期”。

建造能破解比特币的量子计算机需要多少成本?

没有人公布过建造一台比特币破解量子计算机的明确公共预算。最强的公开信号来自资本筹集、政府补贴和设施建设。PsiQuantum在2025年筹集了10亿美元用于实用规模容错系统,并在澳大利亚单独获得9.4亿澳元的公共资金用于布里斯班建设。Quantinuum在2024年初筹集了约3亿美元,随后在2025年宣布进一步融资。伊利诺伊州也筹备了一个5亿美元的量子园区计划,以及围绕芝加哥与PsiQuantum相关的约2亿美元的税收激励方案。

合理的推断是,第一代密码学相关系统将耗资数十亿美元(低两位数亿),如果加上完整园区、专用制造、封装、低温、经典计算、网络、控制电子设备以及多年人员成本,可能更高。公共和私人资本已经在这个规模上汇聚。这是一项基础设施级别的建设。

值得关注的关键里程碑

第一个里程碑:从数十个高保真逻辑量子比特跃升至数百个,并保持足够稳定的时间以执行有意义的程序。之后的下一个门槛是这些逻辑量子比特能否支持数百万到数千万次容错门,配合实时解码和可制造扩展。IBM的公开路线图直接体现了这一进展:Starling(2029年200逻辑量子比特、1亿门),接着是Blue Jay(2033年2000逻辑量子比特、10亿门)。

第二个里程碑:架构验证。谷歌的攻击资源论文指出,快速时钟架构与加密货币攻击最相关。这要求我们在评估近期比特币风险时,更关注超导和光子系统的进展。

第三个里程碑:独立验证。DARPA的QBI和US2QC项目至关重要,因为它们迫使公司将路线图转化为可审计的工程计划。微软和PsiQuantum已进入US2QC的最终验证和协同设计阶段,而IBM、Quantinuum、Atom、IonQ、QuEra、Xanadu等仍处于QBI的B阶段。如果其中某个项目得出结论认为一项设计可以按预期建造,那将比标准的公司路线图更有分量。

第四个里程碑:密码学响应。NIST于2024年8月最终确定了首批三个后量子密码学标准,并建议组织立即开始迁移,易受攻击的算法将在2035年前被弃用和移除。对比特币和更广泛的加密领域来说,一条可信的迁移路径将从根本上改变风险概况。

谁最有可能率先造出实用量子计算机?

答案取决于“第一”的定义。如果基准是第一个具有有意义的逻辑量子比特规模的公开容错系统,那么IBM和Quantinuum今天拥有最强的公开案例。IBM拥有最清晰的长期公开路线图(数百个、然后数千个逻辑量子比特)。Quantinuum在离子阱逻辑量子比特和盈亏平衡方面拥有一些最强的公开数据。

如果基准是第一个独立验证的实用规模路径,那么微软和PsiQuantum格外显眼,因为DARPA已经将它们纳入了US2QC的最终验证和协同设计阶段。这并不能定论竞赛结果,但表明一个严肃的政府审查过程认为这些路径足够成熟,可以进行更深入的系统级审查。

如果基准是第一个可能与比特币相关的系统,快速时钟平台最值得关注。根据现有公开证据,超导和光子堆栈比离子阱或中性原子系统更有可能实现最早的支出时攻击能力。这使得谷歌、IBM、PsiQuantum以及可能是微软的拓扑路径处于最高关注组,同时也为另一个DARPA支持的架构留下意外惊喜的空间。

即使顶级实验室证明能力,恶意行为者何时才能利用?

障碍仍然极高。任何恶意行为者都需要访问设施级系统、专业供应链、先进控制电子设备、封装、低温或大型光子基础设施、纠错软件、编译器,以及涵盖量子硬件、纠错、系统工程和密码学的团队。成本在数十亿美元级别,工程足迹难以隐藏。这将最初的可信威胁推向国家、国家支持项目,或对现有顶级实验室能力的滥用,而非独立的犯罪建造。

还有第二层困难:即使顶级实验室展示了理论能力,将其转化为可靠的非法使用还需要稳定的运行时间、足够的机器可用性、目标情报,以及在防御者完成迁移之前将结果操作化的方法。谷歌在负责任的披露中保留了攻击细节,并使用零知识方法验证声明而不发布操作手册,这提高了鲁莽复制的门槛。

最清楚的历史类比是DES加密标准。1977年,Whitfield Diffie和Martin Hellman认为,一台能在一天内暴力破解DES的机器成本约为2000万美元,这意味着能力掌握在国家手中。到1998年,电子前沿基金会以不到25万美元建造了Deep Crack,并在56小时内破解了DES。到2006年,基于FPGA的COPACOBANA机器将成本降至1万美元以下,表明曾经在国家实验室规模讨论的能力已经进入商业专用硬件可达到的范围。这种模式远比具体密码更重要。密码分析能力通常首先表现为精英预算的可能性,然后作为公开证明,最后才能以更低的成本从可获得的组件中组装出来。

对于比特币,相关的问题不仅是顶级实验室何时能展示密码学相关的量子攻击,还包括这种能力需要多长时间才能沿着成本曲线下降到较小行动者能够实际访问和操作的程度。因此,即使谷歌在2029年制造出能破解比特币的量子机器,按照DES的时间线,恶意行为者可能还要等30年以上才能获得这种能力。

结论:比特币当前安全,但密码学迁移刻不容缓

比特币目前并未遭受量子攻击。威胁已从科幻小说类别转移到规划类别。谷歌的新估算大幅降低了所需资源,从而凸显了核心问题:比特币和更广泛的密码学堆栈能否在快速时钟容错系统跨越密码学相关攻击门槛之前完成迁移?即使顶级实验室比预期更早达到该门槛,恶意行为者的限制因素很可能是访问权——因为第一批密码学相关系统仍然是设施级机器,成本高达数十亿美元,而不是可以悄悄购买、租赁或以犯罪规模组装的工具。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。