量子计算对比特币的威胁正从科幻走向现实。2026年3月31日,Google Quantum AI发布研究显示,破解比特币secp256k1曲线仅需不到50万物理量子比特,较此前估计的900万减少20倍,且论文直接模拟了内存池攻击:交易广播后十分钟内,公钥暴露窗口足以让量子对手在确认前导出私钥。尽管当前硬件(Google Willow 105量子比特、IBM Nighthawk 120量子比特)相距甚远,但算法优化正在超越硬件扩展速度。NIST的后量子迁移路线图要求联邦系统在2030年前淘汰脆弱算法,2035年全面禁用,这为机构持有者和监管机构衡量比特币抵御力提供了基准。
法律定性:盗窃而非合法回收
关于量子攻击的核心法律问题:若有人用量子计算机导出旧钱包私钥并转移币,这究竟是合法找回还是盗窃?古典财产法给出明确答案:这是盗窃。比特币协议基于控制权——只要产生有效花费,网络即接受。但法律关注的是行为本质:休眠不等于放弃所有权。财产法中的放弃需同时具备放弃意图和表现行为,长期不移动资产远不足以构成放弃,尤其是对高价值资产。死亡也不消除所有权——所有权转移给继承人或国家,而非向首个到达者开放。
无人认领财产法同样不适用自托管比特币。该法通常针对持有者(如银行、交易所),而自托管UTXO不存在中间人,国家无法命令网络交出私钥。统一商法典第12条虽认可“可控电子记录”,但控制不等于所有权——入室盗窃者找到保险柜密码也只是控制,盗窃本质不变。逆权占有和救助制度更不匹配:逆权占有需公开且通知真正所有者,而链上假名转移无法满足条件;救助发生在财产从危险中获救时,但量子攻击者正是利用危险本身,而非解救。
BIP-361:防御还是变相没收?
2026年4月提出的BIP-361首次尝试在共识层应对量子风险。提案分阶段实施:第一阶段禁止向脆弱地址发送新币,但仍允许移出;第二阶段使脆弱UTXO的旧签名失效,从而冻结剩余未迁移资产;第三阶段计划通过零知识证明结合BIP-39种子验证实现恢复——但仅针对BIP-39助记词生成的钱包,早期P2PK格式(包括中本聪的百万枚BTC)没有恢复路径。这意味着实际上对早期持有者永久剥夺所有权。
BIP-361的吸引力在于:若网络知道某类币将成为量子掠夺目标,它可以拒绝验证掠夺交易,本质上是保护所有权。但代价是:未能及时迁移的合法所有者将永久失去控制权。定时代币锁仓是最佳反例:用户主动设定未来解锁日期,并非疏忽或放弃,但提案仍可在此日期前冻结。这造成法律尴尬:协议不是盗窃,但强制消除所有者的实际控制权,更接近“侵占”或“强制剥夺”。
市场影响与行业抉择
BIP-361可能冻结超过650万枚BTC(包括中本聪的100多万枚),短期将导致市场供应量减少,但消息公布后市场反应温和,因尚处于讨论阶段。若最终实施,被冻结币的持有者(尤其是无法恢复的)将承受永久性损失,可能引发法律诉讼,质疑软件分叉的合法性。同时,量子安全的地址类型(如P2TR)将获得溢价,推动用户迁移。长期看,这一先例将界定区块链治理中“保护财产权”与“强制性剥夺”的边界。
作者Colin Crossman总结:古典财产法不会认可量子密钥推导为合法回收。但BIP-361暴露了更深层矛盾——比特币必须在“被攻击者盗窃”与“被协议剥夺”之间选择。对于定时代币、旧格式钱包和遗产继承等场景,冻结实为没收。比特币系统面临的不再是简单的道德叙事,而是经典的政治问题:为了保卫部分财产权,愿意损害哪些财产权?

