2010年,远在量子计算成为加密圈主流担忧之前,比特币的匿名创造者中本聪就已在勾勒网络在其底层密码学被攻破时可能的应对方案。前提简单但意义重大:比特币的安全假设并非永久不变,它们可以被替换。
在早期的Bitcointalk讨论中,中本聪描述了一个场景:系统的密码学原语——无论是哈希还是数字签名——最终可能弱化。如果这种弱化是渐进的,网络可以通过协议升级协调过渡,引入更强的算法,用户通过将币重新签名到新地址格式来迁移持仓。即使在广泛签名失败的情况下,中本聪认为只要有时间就过渡路径达成一致,系统仍然可以恢复。
在当时,这只是一个面向未来的抽象练习。如今,它正在成为实际的设计问题。
谷歌量子更新压缩时间线
谷歌量子AI部门的新研究成果重新引发了关于量子机器何时可能威胁现代密码学(包括保护比特币的椭圆曲线签名)的争论。本周发布的更新估算显示,破解椭圆曲线密码所需的计算资源可能显著低于此前预期——在优化条件下可能仅需不到50万个物理量子比特。这比之前的预测大约减少了20倍。
更重要的是,研究指出,一旦足够先进的系统存在,它们可能能够在比特币的操作时间窗口内(大约每区块10分钟)执行攻击,从而实现所谓的“支出时攻击”,针对仍在内存池中未确认的交易。虽然目前尚不存在这样的密码学相关量子计算机,但更新后的模型压缩了当前硬件与理论突破点之间的感知距离。一些行业参与者现在将这一转变描述为风险从2030年代中期移至2020年代末期窗口。谷歌也公开将2029年定为跨系统后量子密码迁移的一个里程碑。
比特币升级哲学的压力测试
对量子风险的新关注将比特币的原始设计哲学置于新的聚光灯下。与中心化金融系统不同,比特币无法单方面升级。任何迁移到抗量子密码学都需要矿工、开发者、交易所、钱包提供商和用户之间的自愿协调。这种动态使得比特币在结构上适应较慢,但也更能抵御单方面变更。
中本聪的早期框架预见了这种紧张关系。提议的解决方案不是预防,而是迁移:如果密码学弱化,用户将币重新签名到新方案中,从而将价值向前转移到更强的安全系统中。区块链本身会持续存在,但所有权证明将演变。不过,2010年的中本聪还不清楚这种迁移在一个全球性的万亿美元网络中需要多大的规模和协调挑战。
近期与谷歌研究相关的分析强调了比早期“破解比特币”叙事更微妙的威胁模型。关注的不仅是长期密钥恢复,还有短窗口利用:一个足够快的量子系统可以在交易广播和确认期间从暴露的公钥中推导出私钥。这引入了休眠资金与活跃资金之间的区别。引用研究中的估算,相当一部分比特币供应量可能已经将公钥暴露在链上,一旦量子能力达到阈值,理论脆弱性就会增加。
行业回应
数字资产行业的回应存在分歧但态度认真。一些研究者认为时间线仍然舒适地遥远,强调能够破解现代密码学的量子系统仍然需要在硬件规模和纠错方面取得突破。其他研究者,包括谷歌研究生态系统的贡献者,认为进步斜率已经足够陡峭,值得立即准备。
Galaxy Digital的研究主管Alex Thorn指出,虽然近期被攻破的概率仍然很低,但进步的方向很难忽视,后量子迁移的工作应被视为预防性基础设施规划,而非反应性危机处理。Thorn在给《Bitcoin Magazine》的评论中写道:“谷歌量子AI的新论文描述了更高效的电路,显著降低了量子计算机破解经典密码学(如保护比特币等区块链的密码学)所需的条件。目前这样的计算机并不存在。谷歌研究员Craig Gidney给出的概率是,到2030年建造一台能够破解密码学的量子机器的概率为10%。”
其他参与者认为这种威胁是可行的,但还很遥远。Bitfinex分析师向《Bitcoin Magazine》表示:“量子计算代表了加密货币行业真正的工程挑战,但以目前形式,它远非生存威胁。”
中本聪的假设遇上现实约束
2026年的关键紧张关系在于:中本聪的迁移模型假设有时间——检测弱化原语的时间、就替代方案达成一致的时间、以及用户安全转移资金的时间。谷歌的更新分析压缩了这一假设。
如果量子能力发展是渐进的,中本聪认为比特币理论上可以按最初设想进行过渡。但如果能力迅速跨越阈值,特别是在“支出时攻击”可行性取得进展的情况下,有序迁移的窗口可能显著收窄。这就是现在推动协议开发者讨论的场景:不是中本聪的比特币在原则上能否在量子计算中幸存,而是其协调机制在实践中能否足够快地响应。

