美国投资者、前制药公司高管马丁·施克雷利在近期做客比特市之轨播客时指出,尽管人工智能(AI)被广泛讨论,但若量子计算真正实现规模化,肖尔算法(Shor's algorithm)才是破解比特币钱包背后椭圆曲线加密(ECC)的最现实威胁。不过,他同时强调,当前量子硬件远未达到所需能力。
现实与炒作:施克雷利的量子评估
在与主持人伊莎贝尔·福克森·杜克的对话中,施克雷利首先区分了量子计算的神话与现实:量子不会取代英伟达式的经典计算,但“在肖尔算法和比特币这个特定问题上,你有理由担忧”。然而,实用量子机器目前仍缓慢、嘈杂且数值脆弱,任何可信攻击所需的错误率必须比现有演示水平提升数个数量级。
核心问题在于保真度。在量子电路中,每个逻辑操作(门)成功执行的概率有限。施克雷利指出,最佳门保真度约为99.99%,听起来不错,但若将误差累加至完整肖尔运行所需的“数百万个门”,最终准确率将崩溃。解决方案要么是构建更干净的物理量子比特,要么是叠加强大的纠错码以获得高度可靠的“逻辑”量子比特——两者都极为困难。
他以IBM公开的约150量子比特系统为例,指出这些系统主要用于教育,远未达到破解比特币所需的逻辑量子比特数量。以256位曲线为基准,他讨论了大致需求:约100万逻辑量子比特,考虑到纠错开销,这意味着数亿至数十亿物理量子比特。而现有机器的规模小得多。
从监狱到DeFi:施克雷利的加密之旅
2022年因证券欺诈罪出狱后,施克雷利迅速投身加密领域,聚焦去中心化金融(DeFi)和区块链技术细节。他在一次X Spaces聊天中透露,自己在狱中就已使用Uniswap——以太坊领先的去中心化交易所,惊叹于它如何绕过传统金融看门人。他看好以太坊、Solana和Algorand,预测以太坊最终可能在市值上超越比特币(即“翻转”情景)。
技术鸿沟与时间线
施克雷利指出,即使拥有更好的物理量子比特(他提到fluxonium作为候选),量子团队仍需增加多个“9”的可靠性。他将经典GPU(图形处理器)以极低错误率运行与量子硬件仍在噪声、退相干甚至宇宙射线诱导比特翻转中挣扎的现状进行对比。在纠错真正解决这些问题之前,肖尔算法仍只是理论胜利而非生产工具。
他还强调了一个关键细节:量子“速度”并非指时钟频率(通常以千赫兹甚至更低衡量),而是某些算法(如肖尔的因式分解和离散对数)将指数时间问题变为多项式时间问题。复杂度降低才是核心,硬件尚未就绪。
在时间线上,他避免给出硬性预测,承认对比特币曲线实施可信肖尔攻击不是五年内的事,可能还需数十年,尤其考虑到当前物理量子比特与未来纠错逻辑舰队之间的巨大差距。
他承认,非量子路径——可能由AI辅助的数学突破——也不能排除,但他仍将量子视为对抗椭圆曲线加密的“更可能先行者”。无论如何,目标应是破解密码学本身,而非“让英伟达破产”。
伦理:黑客中本聪的币?
当被问及“黑客中本聪的币”时,施克雷利表示,智力成就才是吸引力所在;“我不会想持有那些代币”,他称之为盗窃,即使数学上成功。他建议研究成果可以公开发表,而无需掠夺任何人的钱包。
常见问题解答
- 肖尔算法到底威胁什么?它针对比特币钱包使用的椭圆曲线加密背后的难解数学(因式分解/离散对数),前提是存在大规模纠错量子计算机。
- 为什么当前量子机器不是风险?误差率在“数百万个门”中累积,当前保真度不足以完成完整的肖尔运行。
- 一次攻击需要多少量子比特?施克雷利提到约100万逻辑量子比特,考虑纠错后对应数亿至数十亿物理量子比特。
- AI能先破解比特币密码吗?施克雷利表示,AI辅助数学进步是可能的,但他仍认为量子是对抗ECC的更可能先行者。

