量子计算对比特币底层密码学的威胁,又向现实走近了一步。量子安全初创公司 Project Eleven 于周五表示,已将其 1 枚比特币 Q-Day Prize 颁给独立研究员 Giancarlo Lelli,原因是后者在公开可访问的量子硬件上攻破了一个 15 位椭圆曲线密钥,从公开密钥中推导出了��应的私钥。
按报道所述当前价格计算,这笔悬赏价值约 7.8 万美元。Project Eleven 将其称为目前公开演示中规模最大的这类攻击,目标直指未来可能威胁比特币、以太坊以及大多数主流区块链的底层加密机制。消息本身并不意味着比特币已经接近被破解,但它把原本停留在论文和理论估算中的讨论,推进到了可在公开硬件上复现的实验层面。
15 位密钥被破解,与比特币所用强度仍有巨大差距
椭圆曲线密码学是加密钱包证明“资金归自己控制”时所依赖的核心数学工具。公开密钥可以被任何人看到,私钥却应当在现实条件下无法从中倒推出。量子计算机若运行 Shor 算法,就会直接攻击这一签名体系背后的逻辑。该算法最早在 1994 年提出。
这次被攻破的是 15 位密钥,而比特币使用的是 256 位椭圆曲线安全。两者差距极大。报道给出的对比很直接:15 位密钥的搜索空间只有 32767 种可能,与比特币真实使用的安全级别并不在一个量级。所以,这项结果不能被解读为比特币眼下就存在可被直接利用的链上风险。
公开纪录在 7 个月内扩大 512 倍
Project Eleven 设立这项奖金的目的,是观察针对真实密码学产品的量子攻击,是否正从白皮书走向公共硬件实验。此前的公开纪录,是 Steve Tippeconnic 在 2025 年 9 月利用 IBM 的 133 量子比特量子计算机完成的 6 位演示。
Lelli 的 15 位结果,把这一公开演示规模在 7 个月内扩大了 512 倍。普通计算机里的最小信息单位是 bit,量子计算中的对应单位则是 qubit。数字看上去仍然很小,但进展速度已经足以引起开发者持续关注。尤其是当公开实验的门槛不再局限于国家实验室或封闭设备时,讨论的重心也开始变化。
谷歌研究下调256位攻击所需资源估算
理论层面的资源需求也在下降。谷歌研究团队上个月发布的一篇论文称,完成一次针对完整 256 位安全级别的攻击,所需��理量子比特数量已降至 50 万以下,而更早的估算还在数百万量级。
Project Eleven 首席执行官 Alex Pruden 表示,这类攻击所需资源还在持续下降,实际运行它的门槛也在同步降低。他特别提到,这次获奖提交并非来自国家实验室,也不是某家机构独占的量子芯片,而是出自一名在云端可访问硬件上工作的独立研究员。这个细节很关键。它说明实验条件正在变得更开放。
链上已暴露公钥的钱包最受关注
当前最受担忧的是那些公开密钥已经暴露在链上的钱包。Project Eleven 估计,大约有 690 万枚比特币存放在这类地址中,约占总供应量的 三分之一。其中还包括中本聪自网络早期以来一直未动用的、估计约 100 万枚比特币。
一旦未来出现能够攻破 256 位椭圆曲线密码的量子计算机,这类钱包将面临更直接的风险,因为攻击者可以对这些地址进行持续尝试,而不必等待新的链上操作暴露信息。围绕迁移路径的讨论已经展开。比特币开发者提出了包括 BIP-360 在内的方案,希望增加抗量子地址类型;以太坊、Tron、StarkWare 和 Ripple 也都已公布各自的后量子迁移计划。
15 位不是 256 位。 但对比特币开发者和更广泛的加密社区来说,这已经是一个升温很快的观察点。

