而2026年,是这件事从“科幻话题”变成“工程日程”的一年。
此时此刻,超过三分之一的比特币——约690万枚——存放在已将公钥暴露在链上的地址中。这意味着什么?不是被黑客攻破,而是当量子计算机真正可用时,这些币将被直接计算取出。没有漏洞,没有入侵,只是支撑其安全性的数学基础被彻底瓦解。
当前舆论常走两个极端:一派宣称“明年比特币就归零”,另一派则说“这事儿离我们还有三十年”。这两种判断都失之偏颇。真实的风险不在时间表上,而在结构脆弱性与升级节奏的错位里。
与比特币相关的量子算法有两个:Grover和Shor。
Grover算法可加速暴力搜索,将SHA-256的安全强度从256位降至128位。听起来可怕,但128位仍是不可行的天文量级。挖矿、哈希、区块验证全无实质风险,业内无人为此真正担忧。
真正构成威胁的是Shor算法——它能高效求解椭圆曲线离散对数问题。换句话说:只要拿到你的公钥,就能算出私钥。这不是猜测,是确定性还原。
关键来了:比特币地址≠公钥。它是公钥经哈希后的产物,而哈希函数本身具备抗量子特性。因此,只要公钥从未上链,你的资产就处于一道量子无法穿透的盾牌之后。
问题在于,公钥会以三种方式暴露:
第一,早期pay-to-public-key输出(2009–2010年),公钥直接写入交易,未做任何哈希处理。约170万枚BTC,包括中本聪本人持有的百万枚,已裸露十七年;
第二,地址复用。首次支出时签名必然携带公钥,此后若继续向该地址收款,等于主动拆掉盾牌。早年交易所普遍采用此模式,造就数百万个暴露地址;
第三,Taproot(2021年启用)虽为提升隐私与效率而设计,却在特定花费路径中重新引入可直接解析的公钥。最新技术,反而与最老资产共享同一类暴露逻辑。
横向对比:以太坊账户一旦发起交易,公钥即可被推导;Solana地址即公钥。相比之下,比特币默认的哈希保护机制,已是主流公链中最坚实的一道防线——前提是这些币从未动过。
硬件层面,当前世界纪录是96个纠错后的逻辑量子比特(2024年1月《自然》刊发)。而破解比特币所需的稳定运行规模,保守估计需2000–3000逻辑比特,并连续执行数十亿次无错运算。数量级上仍差25–30倍。
但真正的警讯来自两条交叉趋势:
一是算法优化加速:2025年Google团队将RSA-2048破解成本估算下调20倍;2024年又将椭圆曲线攻击所需物理量子比特压至50万以下;
二是实操突破:2024年4月,Project Eleven悬赏计划下,独立研究者在通用云量子平台上成功破解15位椭圆曲线密钥——比此前公开记录大512倍。
于是出现一道决定性的减法题:比特币完成一次共识升级,从提案、实现、激活到全网迁移,通常需要五年以上。如果危险窗口出现在2030年代初,那么今天就必须启动工程响应。而它,确实已经启动了。
2024年2月,BIP-360被正式合并进比特币官方提案库。它定义了一种新输出类型,地址以bc1z开头,核心思路是彻底移除Taproot中那条易受Shor攻击的花费路径。
但必须明确:这是一个已被接纳的提案,不是已激活的功能。Bitcoin Core尚未实现,生态支持更未展开。我们仍站在起点。
2024年4月,BIP-361提出“传统签名日落”三阶段路线图:
第3年起,禁止向量子脆弱地址存入新币;
第5年起,旧签名机制失效,未迁移资产将被冻结——中本聪那百万枚亦在此列;
第三阶段正在设计中,是一个基于助记词零知识证明的“救援舱口”,允许用户在冻结后取回资产。
提案作者将中本聪名言“丢失的币是对所有人的捐赠”倒转为:“被量子计算机窃取的币,是对所有人的盗窃。”
反对声迅速出现:“冻结=变相没收。”
我的立场是:提前数年公告、给予充分迁移期的规则迭代,符合比特币历史上每一次升级所依赖的社会契约。真正侵蚀财产权的,不是有序过渡,而是放任攻击者悄然抽走三分之一供应量。
但我坚持一个前提:救援机制必须在冻结前上线。先锁币、再画饼,这个提案在政治上注定失败,且败得理所当然。
后量子签名早已标准化(如NIST选定的ML-DSA),难点不在安全性,而在体积。
当前Schnorr签名仅64字节;主流PQ方案ML-DSA约为2.4KB。乍看惊人,但真正影响系统的是“见证数据”——即你花钱那一刻附带的签名信息。
一个输入将从百余字节膨胀至约3.7KB,按比特币权重计算,单笔交易体积增长7.6–10倍。这意味着:当前实际吞吐约4–5 TPS的网络,将跌至每秒半笔左右。
有人提议扩大区块:可行,但代价巨大。主链当前体积约750GB,年增80–100GB;若见证数据同步放大,年增长将跃升至1.5TB。硬盘成本虽持续下降,但初次同步时间可能从几天拉长至数周,节点参与门槛陡增——而节点数量,正是比特币安全模型的根基。
a. 扩容:这是禁忌话题,但回避解决不了问题。十年前设定的区块上限,凭什么就是永恒真理?拒绝扩容,买来的不是去中心化,而是自我设限的停滞。
b. 接受TPS下降:最可能发生的情形。不是最优解,却是共识成本最低的路径——什么都不改,性能自然滑落。
c. 压缩签名体积:最优技术路径。Blockstream的SHRINCS/SHRIMPS方案已实现在Liquid侧链完成真实交易,日常签名仅比现有大5倍而非40倍。但仍是实验室成果,落地不确定性最高。
d. 依赖闪电网络等二层:最常被误用的“万能解药”。当前闪电网络约1.7万个节点、4.9万通道、公开容量不足5000 BTC,且节点数近年呈下降趋势。更关键的是机制错配:闪电适合高频、长期通道,而现实中绝大多数交易是偶发、单次行为。为一笔转账开通道、锁币、关通道,成本与复杂度远超主网直付。
时间线对照清晰:BIP-360尚未激活;共识升级至少五年;BIP-361 Phase B最早也要2033–2035年落地;而专家普遍预测实用量子机将在2030年代出现。两窗重叠,“来不及”不是危言耸听。
但个人无需等待协议变更,三件事今天就能做:
第一,永不复用地址。这是回报率最高的防护动作,所有现代钱包均原生支持;
第二,长期冷储资产避免使用Taproot地址(bc1p开头)。最新格式,在量子语境下反而最脆弱;推荐使用bc1q(P2WPKH)或多签脚本哈希;
第三,对所有曾复用过的地址,立即将余额扫入全新、从未在链上出现过的地址。
必须说清:这三步买的是时间,不是永久保险。哈希盾只在“不动币”时有效。当你真正需要支出,仍需一条后量子签名路径——而这,只能靠协议先行构建。
自救让你排在队伍前列,但不能替你跨出大门。
这几年做钱包,我越来越确信:行业最难的从来不是构想方案,而是把方案推到几亿终端上去。
数学早已标准化,提案已然就位,最后一公里,是成千上万的钱包、交易所、托管服务商,真正把新地址类型、新签名流程、新备份机制集成进产品。这是不性感的活儿,要干十年。
这恰好是我的工作。
所以我对整体进程的判断是:过程会很难看,但大概率软着陆。而若真能软着陆,比特币反而会因此变强。
你想一想:一个没有CEO、没有董事会、没有人能拍板的系统,提前十年识别出生存级威胁,再通过公开辩论、代码协作、全球验证,完成整条链的密码学替换——这件事本身,就是对“它能否长期存在”最有力的实证。
“量子会杀死比特币”,这句话如今是每个新买家心里的一根刺。这根刺被拔掉的那天,数字黄金的叙事,才算真正立住。
最后留一个问题,我想听你的真实答案:如果有一天,Phase B真的冻结了中本聪那一百万枚币,只为守护其余所有人的资产,这究竟是比特币守住了它的承诺,还是亲手毁掉了它?
(9)
这文章分析得挺细。比特币在量子威胁下问题不少,不过也有解法,就看各方能不能落实,不然还真悬。
扩容是得考虑,老守着旧规则可不行,不然比特币发展受限。
接受TPS下降可能是没办法的办法,就怕性能降太多影响使用。
压缩签名体积技术看着不错,但落地难,啥时候能实用还不知道。
闪电网络当万能解药不靠谱,实际用起来问题多,还得靠主链升级。
比特币升级共识难,要把方案推广到终端,这得花不少时间和精力。
最后那个问题挺难回答,冻结中本聪的币,得看对整体影响咋样。
个人先做好防护,别等协议,自己先行动起来保资产。
量子威胁是个大挑战,比特币要是能挺过去,说不定真能变强。