量子计算威胁日益临近,比特币社区迎来一项突破性进展。Starkware产品总监、BIP-360联合作者Avihu Levy于2026年4月9日发布了名为“量子安全比特币”(QSB)的完整方案,在不修改比特币协议的前提下,使新交易具备抗量子攻击能力。该方案无需软分叉、无需社区协调,完全基于比特币已有14年历史的脚本规则(201个操作码、10000字节限制)构建。
QSB核心原理:用哈希抗性替代椭圆曲线
比特币当前使用的ECDSA签名方案(基于secp256k1椭圆曲线)在足够强大的量子计算机面前完全脆弱——Shor算法可轻易从公开密钥中恢复私钥,伪造签名。QSB的巧思在于:将安全性从椭圆曲线难度转移到RIPEMD-160哈希函数的抗预图像攻击能力。量子计算机对哈希的攻击仅能通过Grover算法实现二次加速,而非彻底破解。160位哈希在量子对手面前仍保留约80位抗预图像强度,安全裕度充足。
该方案改进自Robin Linus此前提出的Binohash方案,修复了其两个关键漏洞:一是原方案中基于椭圆曲线小r值的PoW谜题可被Shor算法轻松破解;二是Sighash标志的未修复漏洞可能允许攻击者在不同交易中重用有效谜题签名。QSB用全新的“哈希到签名”谜题替代了原有构造。
技术实现:哈希到签名谜题与HORS Lamport结构
QSB的核心是名为“哈希到签名”的谜题机制。支出方迭代交易参数,直到某个派生公钥的RIPEMD-160哈希产生有效的DER编码ECDSA签名——该事件发生概率约为1/70万亿。由于谜题使用硬编码的SIGHASH_ALL标志,SIGHASH漏洞被一并消除。
随后,支出方利用HORS风格的Lamport签名结构执行两轮摘要:通过脚本中名为FindAndDelete的机制,选择虚拟签名字集来改变交易的sighash。每个子集产生不同的哈希输出,其中能产生有效DER编码签名的子集成为该轮摘要。在见证中揭示对应的原像即可完成量子安全支出。
推荐配置(Config A)在201个操作码限制内达到约118位抗预图像强度和78位抗碰撞强度。量子攻击者使用Grover算法进行第二原像攻击需要约2^69工作量,Shor算法则毫无优势。链下计算成本按当前GPU云现货价格约为每笔交易75-150美元,计算高度并行,早期测试可在数小时内完成多GPU运算。GPU集群仅处理公钥恢复和哈希等公开计算,私有的HORS原像始终保留在支出方的安全设备中。
现实限制与社区反响
QSB交易在共识层面有效,但非标准(non-standard),超出默认转发策略,需通过Slipstream等服务直接发送给接受非标准交易的矿池(如Marathon)。方案暂未覆盖闪电网络通道。完整链上组装和广播仍在开源实现中待完成。Levy将其描述为“最后的手段”,而非标准比特币使用的通用替代。
Starkware联合创始人Eli Ben-Sasson公开表示:“这太重大了。比特币今天就能抗量子!即使出现能破解常规签名的量子计算机,这也展示了创建安全比特币交易的实用方法——无需改变比特币协议!”Taproot专家Eric Wall评论:“Starkware拥有地球上最顶尖的黑客。看到黑客用他们的技能行善,真是太棒了。”
对普通持有者的意义
目前尚无量子计算机能破解比特币加密,研究人员预计威胁至少在三到十年后。但一旦公钥上链(如从地址发起支付),量子时钟便开始倒计时。从未进行过支出交易的冷钱包风险较低,而已使用的地址则面临未来威胁。QSB目前未集成到任何消费级钱包,但Levy已提供完整的开源代码、GPU加速CUDA实现和Python管道。普通持有者应关注钱包的抗量子兼容性,避免地址重用,并在主流软件支持时及时迁移资金。量子防护的工具正在此刻加速诞生。

