MarsBit 刊发 IOSG 作者 0xjacobzhao 的长文称,量子计算并不是会让区块链在某一天突然停摆的“末日武器”,但它可能在未来对 Web3 底层密码学形成系统性冲击。文章将这一临界点称为 Q-Day,即容错量子计算机首次具备实际破解主流公钥密码能力的时间窗口。作者认为,对区块链而言,真正的问题不是有没有后量子算法,而是能否在攻击具备经济可行性之前,完成跨协议、跨基础设施、跨治理体系的协同迁移。

Q-Day 被视为行业剩余安全窗口的倒计时
文章指出,Q-Day 并非一个确定日期,而是受硬件进展、量子纠错能力、算法优化以及国家项目保密性共同影响的概率区间。当前主流预期大致落在 2035—2045 年,更激进的情景可能提前至 2030—2035 年,而 2030 年之前属于低概率尾部风险。即便如此,行业也不能等待临近再行动,因为后量子迁移本身需要多年协调。
作者援引 Mosca 不等式解释紧迫性:当数据保密期限 X 与迁移所需时间 Y 之和大于距离 Q-Day 的剩余时间 Z,系统实际上已经进入迁移滞后区间。这意味着“现在收集、以后解密”的风险已经成立。对区块链来说,由于账本长期公开、历史数据无法撤回,这种威胁比传统互联网体系更直接,也更难补救。

Shor 与 Grover 构成两类不同量子风险
文章将量子风险拆分为两类。其一是 Shor 算法 对公钥密码的结构性打击,可直接威胁 RSA、ECC、BLS 等当前互联网与区块链广泛使用的体系;其二是 Grover 算法对对称加密与哈希函数带来的平方根级加速,影响相对可控,通常可通过提高密钥长度、延长哈希输出或提高安全参数缓解。
在这一框架下,区块链首要风险并不来自 SHA-256 或 RIPEMD-160 这类哈希组件,而是来自依赖椭圆曲线与配对密码学的账户签名、验证者签名、承诺和证明系统。作者认为,量子计算不会平均冲击整个行业,而是会沿资产、协议、基础设施、应用和治理五层架构逐级传导,其中交易所、托管方、跨链桥等高价值基础设施往往会先于主网协议承压。
后量子密码已成主流迁移路线
文章称,后量子密码学(PQC)是当前最现实、最具规模化部署潜力的抗量子主线。技术上,现阶段主要集中在基于格与基于哈希的两条路线。格密码代表算法包括 ML-KEM 和 ML-DSA,哈希签名路线则以 SLH-DSA 为代表。除此之外,编码密码中的 HQC 也在 2025 年 3 月被 NIST 选为第五个 PQC 算法,作为 ML-KEM 的非格基备份方案。

标准化方面,文章提到美国国家标准与技术研究院(NIST)已于 2024 年 8 月发布三项核心标准,分别是 FIPS 203(ML-KEM)、FIPS 204(ML-DSA)和 FIPS 205(SLH-DSA),确立了“一封装、两签名”的迁移格局。工程实施上,行业还需要混合部署、密码敏捷性以及 HSM、Secure Enclave、QRNG 等辅助技术配合,避免把迁移理解成单次算法替换。
比特币的风险集中在公钥暴露与遗留 UTXO
在比特币部分,作者强调量子风险并不均匀覆盖全部 BTC,而是高度取决于公钥是否已经在链上暴露。高风险对象主要包括早期 P2PK、Taproot(P2TR)输出,以及已花费且复用、仍保有余额的 P2PKH/P2WPKH 地址。这些地址的完整公钥已经永久上链,一旦出现具备实战能力的容错量子计算机,就可能被直接从公钥反推出私钥。
相较之下,尚未花费、且未复用的 P2PKH/P2WPKH 地址目前只暴露公钥哈希,风险更多出现在未来交易广播到确认之间的短暂“量子抢跑窗口”。而如果未来资产成功迁移到量子安全地址,风险将显著下降。但文章同时指出,这并非一个简单的地址升级问题,而是涉及钱包、节点、矿池、交易所、托管方和硬件钱包的全生态协调。

签名膨胀与软分叉路径构成比特币工程瓶颈
作者认为,在比特币治理结构下,直接通过硬分叉淘汰 ECDSA 或 Schnorr 的政治成本过高,更现实的路线是通过软分叉引入新的量子安全输出类型。文中提到,当前已有 BIP-360、P2MR(Pay-to-Merkle-Root)等讨论方向,但距离形成全网共识和正式激活仍然较远。
更现实的阻力来自签名体积膨胀。文章给出的对比显示,现行 ECDSA 或 Schnorr 签名约为 64—72 字节,而候选的 ML-DSA 约为 2.4—4.6 KB,SLH-DSA 则可能达到 7—49 KB。体积上升数十倍,会直接推高区块权重与手续费,增加节点存储和带宽负担,并进一步恶化钱包体验与 UTXO 管理,形成对迁移本身的反向阻力。
遗留资产如何处置是比特币最大治理冲突
即便量子安全地址成功上线,文章认为比特币仍绕不开对长期不迁移遗留 UTXO 的处理,尤其是市场普遍关注的中本聪时代长期休眠币。若选择无所作为,这类资产可能在 Q-Day 后成为率先具备容错量子计算能力攻击者的“免费午餐”;若选择强制冻结或作废,则会直接冲击“Not your keys, not your coins”以及不可篡改叙事。

基于此,作者提出较务实的折中路径,即多年期的“Legacy Sunset”机制:长期发布弃用警告、逐步提高旧输出的中继策略摩擦,并在多方协调下通过软分叉施加限制。文章提到,BIP-361 这类 legacy signature sunset 讨论,本质上就是围绕这一方向展开。作者据此判断,比特币的后量子迁移归根结底不是密码学问题,而是财产权、不可篡改性和社区合法性的治理问题。
以太坊的应对重点是全栈密码学重构
相较比特币,文章认为以太坊正在更主动地准备后量子迁移。以太坊基金会(EF)Post-Quantum 团队已通过 All Core Devs 等开放治理流程推进研究,其核心战略不是一次性押注单一算法,而是提升网络的 密码敏捷性,使账户认证、共识签名、证明系统与数据层承诺都具备可替换、可升级和可验证能力。
作者将以太坊的量子风险归纳为四个核心组件:EOA 账户的 ECDSA/secp256k1、验证者共识中的 BLS 签名、数据可用性中的 KZG 承诺,以及部分 ZK 证明系统。为此,EF 设计了沿执行层、共识层和数据层并行推进的“Lean”路线图,希望在维持网络可用性的前提下完成长期迁移。

执行层、共识层与数据层同步推进迁移
在执行层,文章称以太坊将账户抽象视为缓冲机制。借助 ERC-4337 与 EIP-7702 等方案,智能合约钱包可获得更强的签名敏捷性,支持混合签名与渐进式迁移,从而避免对海量 EOA 发起一次性的强制硬切换。同时,治理更灵活的 L2 网络也被视作部署 PQ 方案的天然试验场。
在共识层,目标是替换依赖椭圆曲线配对的 BLS 签名。文章提到,以太坊研究者提出用基于哈希的 leanXMSS 配合极简 zkVM 方案 leanVM 来进行 SNARK 聚合,其中一个关键设想是将庞大的哈希签名数据压缩约 250 倍,以对冲后量子签名体积过大的问题,并尽量保留“多签合一”的扩展优势。
在数据层,Blob、数据可用性和 KZG 承诺被视作更长期的底层重构对象。作者认为,在容错量子计算条件下,KZG 的安全假设需要重新评估,最终可能转向更适合后量子环境的哈希系 STARK 或基于格的承诺方案。这一部分不是短期失效风险,而是多年期协议重构工程。

比特币与以太坊面临不同类型的最终考验
文章同时比较了其他链的探索路径。Solana 被视作高吞吐链对 PQ 签名验证成本的工程试验场,社区已有 Falcon-512 与 FN-DSA 验证 syscall 讨论,但尚未形成官方迁移主线;Starknet 和 STARK 路线则因底层 proof system 更偏哈希体系,被认为更具后量子友好属性,但钱包签名、桥接机制以及对 Ethereum L1 的结算依赖仍需同步迁移。QRL、Quantus、Abelian 等原生或准原生 PQ 链,则更多提供 clean-slate 设计样本,而非主流网络替代者。
作者最后总结称,未来 5 至 15 年可能仍是宏观准备期,但真正从容的工程窗口只剩 5—8 年。市场对量子风险的重定价也可能先于 Q-Day 本身到来:一旦量子资源估算继续下修、硬件路线图提前,或监管与大型托管机构率先提出 PQC 合规要求,市场就可能重新审视区块链资产的密码学安全模型。对比特币而言,核心挑战是遗留资产与财产权治理;对以太坊而言,核心挑战则是账户、共识、DA 与 ZK 的跨层级工程替换。文章据此认为,后量子迁移的本质是社会共识与工程协同问题,而非单纯技术替换。

