欧洲刑警组织表示,未来量子计算对加密货币的主要威胁,落点在钱包而不是区块链本身。该机构在周三发布的一份报告中称,真正需要警惕的是已暴露公钥的钱包地址,因为一台足够强大的量子计算机理论上可以从公钥推导出私钥,并转走相关资金。
欧洲刑警组织同时强调,具备这种攻击能力的量子计算机目前还不存在,报告也没有预测这类机器何时会出现。不过,该机构认为,「最可能出现的结果是主动适应,而不是系统性崩溃」。
风险集中在钱包控制权,而不是链上历史
这份由欧洲刑警组织欧洲网络犯罪中心发布的《Quantum Computing and Cryptocurrencies》报告,试图划清一个经常在量子计算讨论中被混淆的界限:用于保护区块链历史记录的哈希函数,包括比特币挖矿所依赖的机制,对量子攻击的抵抗力远高于用于控制钱包的公钥密码学。
欧洲刑警组织写道,「加密货币不会因为量子计算而崩溃」。眼下更直接的问题,是钱包中资产的所有权安全,而不是量子计算机是否能够重写比特币区块链。
报告指出,一台足够强大的量子计算机可以从公钥中推导出私钥,并花费对应地址中的资金。也正因如此,钱包而非区块链本身,被视为未来量子攻击下的主要暴露点。
约 690 万枚比特币位于公钥已暴露地址
欧洲刑警组织称,这一区别在比特币最早期、也就是所谓「中本聪时代」的地址上尤其关键,因为这些地址的公钥已经在链上可见。一旦量子计算能力达到相应水平,这些公钥就可能被用来推导对应私钥。
报告称,约有 690 万枚比特币位于公钥已暴露的地址中,其中包括早期的 pay-to-public-key 输出,以及大量长期未动用的持仓。
该机构还表示,已经暴露的密钥无法通过追溯方式重新变得安全。随着量子威胁临近,比特币社区围绕是否应冻结「中本聪时代」钱包中的 BTC,已经出现大量争论和分歧。
欧洲刑警组织呼吁立即启动分阶段迁移
尽管具备相关攻击能力的量子计算机尚未出现,欧洲刑警组织仍呼吁行业现在就开始分阶段过渡,方式包括钱包升级、采用抗量子密码学,以及在开发者、矿工、交易所和用户之间展开协调。
报告认为,当前更困难的任务不是寻找替代密码方案,而是在暴露钱包成为目标之前,说服一个全球化、去中心化的网络完成采用。
比特币研究人员和机构越来越多地将 2029 年视为一个时间点:届时,可信的抗量子迁移计划需要已经就位。IBM 在 7 月表示,预计量子计算将在未来两到四三年内带来可观的商业收入。
全网迁移面临区块空间与签名体积压力
欧洲刑警组织指出,网络升级本身是一项更棘手的工程。报告援引一项 2024 年研究称,如果要把比特币的每一个未花费交易输出,也就是 UTXO,全部转换为抗量子格式,至少需要 76 天的累计区块空间。
该研究还称,如果每个区块预留 25% 的空间用于迁移,这一过程将被拉长到约 300 天。
报告同时提到,新的抗量子签名方案,体积可能达到比特币当前椭圆曲线数字签名算法(ECDSA)签名的 10 倍到 120 倍。ECDSA 是证明比特币所有权并授权网络资金转移的密码机制。
在欧洲刑警组织看来,比特币面临的挑战,已经不只是替换密码学工具本身,而是如何在暴露钱包真正成为攻击目标前,推动全球网络完成协调迁移。

