欧洲刑警组织周三发布两份报告,呼吁各类机构、政策制定者以及加密行业立即开始为能够破解广泛使用加密技术的量子计算机做准备。

第一份报告《Quantum Computing and Cryptocurrencies》由欧洲刑警组织下属欧洲网络犯罪中心编写。报告将加密钱包列为「量子威胁的首要暴露点」。钱包依赖一对密钥运作:私钥用于授权交易,公钥则由网络用于验证交易。
报告称,一旦量子计算机的能力足够强,就可能从已经暴露的公钥反推出私钥,使攻击者在未经授权的情况下转移资金。报告将这一时点称为 Q-Day。
报告称加密货币不会因量子计算而崩溃
这份报告同时指出,用于连接区块并支撑挖矿的哈希函数整体上仍具备较强的抗量子能力。按照报告说法,要破解 256 位哈希,所需操作次数在可预见技术条件下仍然高得「近乎天文数字」。
报告结论写道:「加密货币不会因为量子计算而崩溃。」不过,报告仍建议采取「主动防御」,以保障其长期安全性,包括分阶段迁移到抗量子密码体系,并同步改进钱包安全和密钥管理。
已公开公钥的钱包只能提前迁移
报告指出,那些公钥已经在链上可见的钱包,事后无法再被保护。对于这类钱包,「唯一的解决方案是预先迁移」,也就是在攻击发生前,将资金转移到新的钱包地址。
区块链分析公司 Glassnode 在 5 月估算,已有 604 万枚 BTC 的公钥暴露,占已发行供应量的 30.2%。
比特币升级到抗量子体系面临体积与性能成本
报告提到,比特币升级本身也伴随明显代价。美国国家标准与技术研究院标准化的后量子签名,体积比比特币当前使用的 ECDSA 签名大 10 倍到 120 倍。报告称,这可能挤占区块空间、推高手续费,并拖慢确认速度。
报告援引一项 2024 年研究称,如果要迁移全部未花费交易输出,累计至少需要 76 天停机;如果这项工作只占每个区块 25% 的空间,所需时间大约会增至 300 天。
多家机构将 2029 年视为关键时间点
报告援引 IBM 的路线图称,该公司目标是在 2029 年前实现容错量子计算机。报告还提到一项 2025 年调查,32 名专家给出的判断是:未来十年内,出现一台能在 24 小时内破解 RSA-2048 加密的机器,其概率区间为 28% 到 49%。
微软同样预计,到 2029 年可扩展量子计算将成为现实。报告还提到,Google 在 3 月发布的研究,以及一场在 9 月举行、引入 AI 辅助的竞赛,都下调了攻击比特币所用椭圆曲线密码所需的资源估算。
行业层面,Coinbase 的量子顾问委员会已在 6 月敦促开发者立即启动后量子迁移工作。Ripple 和 Stellar Development Foundation 也已公布迁移路线图。7 月,包括 BlackRock、Coinbase 和 Strategy 在内的 9 家公司承诺在 3 年内合计投入 1500 万美元,用于比特币安全研究,其中包括量子防御。
第二份报告关注「先收集、后解密」风险
第二份报告《Harvest Now, Decrypt Later》由欧洲刑警组织与西班牙马德里卡洛斯三世大学联合编写,讨论的是攻击者先在今天收集加密数据,等未来量子能力成熟后再进行解密的做法。
报告发现,TLS、SSH 和 OpenPGP 等广泛使用的协议都可能受到影响,不过具体风险会因配置方式和密钥管理情况而不同。
报告称,目前「没有明确证据」表明这一技术已被系统性、大规模利用。考虑到所需资源,政府通信和企业机密数据被认为是更可能的目标。
欧盟机构建议成员国在 2026 年底前制定迁移策略
报道提到,欧盟三家金融监管机构在 9 月也提示了同样的策略,并警告称,能够破解加密的量子计算机,可能会早于这项技术形成可行商业用途之前出现。
欧盟 NIS Cooperation Group 已建议成员国在 2026 年底前采用后量子迁移策略。
支付场景面临更直接的实时拦截风险
在支付方面,加密货币报告认为,相比事后解密,实时拦截构成了更直接的量子风险。报告描述了一种「即时」攻击方式:量子计算机在交易公开公钥、但交易尚未被确认的短暂窗口内推导出私钥。
欧洲刑警组织建议由欧盟委员会牵头成立一个工作组,成员包括欧洲刑警组织、欧盟网络安全局 ENISA 以及欧盟反洗钱管理局,并定期向政策制定者通报情况。
第二份报告还提到,美国国家标准与技术研究院已提议在 2030 年前弃用当前最常见的公钥配置,并在 2035 年前逐步淘汰传统公钥密码体系。

