Project Eleven 发布的一款零知识证明恢复工具,给部分比特币持有者提供了在量子攻击来临前迁移资产的办法。但这套方案绕不开一个核心缺口:它只对 2012 年之后创建的 HD 钱包有效,无法覆盖比特币早期的大量 P2PK 地址。
这让争议焦点从“量子计算机何时足够强”转向了另一件更现实的事:包括中本聪约 110 万枚比特币在内的早期旧币,究竟该怎么处理。
Project Eleven 工具能做什么
据 MarsBit 刊文,Project Eleven 最新发布的工具基于零知识证明,可让现代钱包持有者在量子攻击到来前把资产迁移到抗量子地址。该团队给出的基准测试显示,在搭载 M5 芯片的 MacBook Air 上,生成证明耗时 243 毫秒,验证耗时 40 毫秒,峰值内存占用 2.1 GB。
从性能表现看,这个工具足够轻量,也具备链上可验证的特点。持币者不需要公开主私钥或助记词,只需证明自己掌握派生路径上游的父级密钥,再将该证明绑定到抗量子地址,就能完成迁移。
这套思路依赖的是“签名提升”机制。报道提到,该机制由研究人员 Or Sattath 和 Shai Wyborski 于 2023 年提出,其逻辑是:Shor 算法可以破解椭圆曲线签名,但无法处理哈希函数。现代 HD 钱包的子地址私钥,是通过主密钥经 HMAC-SHA512 哈希派生而来,因此即便量子计算机推出了某个子地址的私钥,也无法逆推出上游主密钥。
2012 年前的旧币为何无法自救
问题在于,这套零知识证明恢复方案只适用于有完整密钥派生树的 HD 钱包,而 2012 年前的旧币并不具备这一结构。
报道指出,2012 年之前创建的钱包地址大多是随机生成、彼此独立的。它们没有父子层级,没有主密钥,也没有 BIP-39 助记词,因此无法建立可用于零知识证明的派生路径。从密码学角度看,这些地址属于“死胡同”。
受影响最直接的是早期 P2PK 地址。中本聪在 2009 年至 2010 年活跃时期挖出的约 110 万枚比特币,就分散在大约 2.2 万个 P2PK 地址中,平均每个地址约 50 BTC。对这些地址来说,Project Eleven 的方案完全失效。
文章将链上资产按公钥暴露程度分为三档:
- 最安全的一类,是哈希保护的未用地址,公钥隐藏在哈希之后,占流通总量 65% 以上。
- 中间一类,是已经暴露公钥的现代地址,原因包括地址复用或 Taproot 设计,规模约 450 万至 520 万枚 BTC。
- 最危险的一类,是早期 P2PK 地址,公钥直接写入交易脚本中,约有 170 万至 190 万枚 BTC。
其中,中间一类仍有迁移空间,Project Eleven 的工具正是为这部分地址设计;最危险的早期 P2PK 地址,则被一条 2012 年形成的技术分界线挡在自救路径之外。
四种处置方案与对应代价
文章认为,这个问题已经不再只是密码学难题,而是治理和产权层面的选择。摆在比特币社区面前的,主要有四条路径。
不作为,放任被量子窃取
第一种做法是不干预,继续坚持“私钥即正义”。谁先拥有可用的量子计算机,谁就拿走这些资产。
按文中说法,如果约 170 万枚原本被市场视为“永久丢失”的比特币重新进入二级市场,相当于流通供给凭空增加 8% 至 9%。这会冲击“数字黄金”的叙事,因为底层产权发生了实际易主。
强制冻结脆弱地址
第二种方案是强制冻结。BIP-361 提案设想,在启动后第三年禁止向脆弱地址存入新资金,第五年彻底取消传统签名支出的效力,未完成迁移的币将被永久锁定。
从经济后果看,这等于主动销毁约 170 万枚比特币,形成一次永久性通缩。但争议同样直接:为了防止资产未来被盗,协议是否可以先把用户的资产冻结。报道提到,协议开发者 Mark Erhardt 在社交媒体分享该提案后,评论区出现了强烈反对声音。
“沙漏”式限流支出
第三种是限流方案。开发者 Hunter Beast 提出,承认旧币未来可能被盗,但对 P2PK 地址的支出设置极低吞吐量。
具体做法是,每个区块最多确认 1 笔 P2PK 支出,单笔上限 1 BTC。即便中本聪约 110 万枚比特币全部落入量子攻击者手中,抛售过程也会被拉长到上百年。攻击者若想套现,需要在手续费市场持续竞价,而这些费用最终会流向矿工,成为网络安全的长期补贴。
通过硬分叉强制重分配
第四种路径最激进,即通过硬分叉将无主旧币“国库化”,再按比例分发给已经迁移到抗量子地址的活跃持币者。
文章认为,这样做虽然不会改变 2100 万枚的总供给上限,但会直接推翻账本承诺,后果可能是社区分裂,多条“正统链”并存,并引发估值层面的剧烈分化。
Cardano 创始人 Charles Hoskinson 对 BIP-361 的批评被文中点名引用。他认为,这不是软分叉,而是硬分叉。文章还提到,BIP-361 共同作者 Jameson Lopp 也承认,这份提案更像一份“紧急备用方案草图”,并非最终答案。
报道指出,这四种路线都试图保护比特币价值,却都在触碰比特币最核心的基础。放任盗取会损害价值存储属性,强制冻结会破坏产权承诺,限流方案等于承认盗取后的资产仍可合法流通,强制重分配则冲击账本不可篡改性。
市场已开始计入治理风险
文章称,多数投资者仍把量子风险视作一个“硬件何时成熟”的远期问题,但市场已经开始围绕治理不确定性定价。
2026 年 1 月,Jefferies 宣布将其养老金模型组合中的 10% 比特币持仓全部清空。文中称,该机构策略师给出的理由不是量子计算机已经问世,而是比特币社区在如何处理早期脆弱硬币问题上表现出的治理不确定性。
这意味着,对机构资本而言,风险已经不只是量子硬件本身。如果中本聪的币可以在共识层被代码强制冻结,那么未来其他币也可能面临类似的产权变动。对于重视法律确定性的资金来说,这种预期本身就会影响配置决策。
报道还提到一种“现时收割、日后解密”的隐性威胁。由于比特币账本完全公开,攻击者现在就可以下载并保存全链数据。一旦实用量子计算机出现,他们不需要在线攻击网络,只需离线破解那些已经暴露公钥的旧钱包即可。这种延时攻击机制,也让社区必须更早面对治理选择。
关于风险规模的统计并不统一
对于有多少比特币暴露在长期量子威胁之下,不同机构的统计口径并不一致。
- BIP-361 提案称,超过 34% 的比特币供应已经暴露公钥。
- 花旗银行给出的区间是 25% 至 37%。
- Glassnode 的统计约为 30%。
- Talos 全账本扫描结果为 34.5%。
文章指出,不论采用哪一个数字,至少都有四分之一的比特币处在长期量子风险覆盖范围内。
与此同时,Project Eleven 当前发布的工具仍只是一个未经安全审计的早期原型,仅支持三类钱包。报道称,它距离主网上线还需要经历具有争议的共识规则修改,因此现在就把它视作随时可用的应急通道,还为时过早。
围绕早期脆弱地址的争论,最终落回到同一个问题:比特币能否在不破坏自身产权原则的前提下,完成一次历史性的技术断代清算。至少在这篇报道给出的框架里,答案仍未出现。量子计算机尚未真正到来,围绕比特币信任基础的争议已经先一步展开。

