量子计算机还没来 中本聪的 110 万枚比特币先成了问题
摘要
一个零知识证明工具,243 毫秒就能帮你的比特币逃过量子攻击。但中本聪的 110 万枚?没救。不是量子计算机不够强,是它还没来,比特币社区就先打起来了。Project Eleven 刚发布了一个零知识证明恢复工具,能让现代钱...
一个零知识证明工具,243 毫秒就能帮你的比特币逃过量子攻击。但中本聪的 110 万枚?没救。
不是量子计算机不够强,是它还没来,比特币社区就先打起来了。
Project Eleven 刚发布了一个零知识证明恢复工具,能让现代钱包持有者在量子攻击到来前安全迁移资产。在 M5 芯片的 MacBook Air 上跑了个基准测试,生成证明 243 毫秒,验证 40 毫秒,峰值内存 2.1 GB。很快,很轻,很优雅。
但这套方案有一个硬伤:它只对 2012 年之后创建的 HD 钱包有效。
2012 年之前的旧币,包括中本聪挖出的约 110 万枚比特币,分散在大约 2.2 万个 P2PK 地址里,每个地址约 50 BTC。这些地址没有父级密钥,没有助记词,没有任何可以构建零知识证明的派生路径。密码学上,它们是死胡同。
所以真正的问题从来不是「量子计算机什么时候来」,而是「这 110 万枚旧币怎么办」。
这个问题的答案,不在密码学里,在政治里。
01 谁能自救,谁被判了死刑
理解这场危机,先要搞清楚一件事:不是所有比特币都一样脆弱。
链上资产按公钥暴露程度大致分三档。
最安全的是哈希保护的未用地址,公钥藏在哈希后面,量子计算机拿它没办法,占流通总量 65% 以上。
中间档是暴露了公钥的现代地址,因为地址复用或 Taproot 设计,公钥被永久记录在链上,大约 450 万到 520 万枚 BTC。
最危险的是早期 P2PK 地址,公钥直接写在交易脚本里,约 170 万到 190 万枚。
中间那一档有救。Project Eleven 的工具正是为它们设计的。
原理叫「签名提升」,由研究人员 Or Sattath 和 Shai Wyborski 在 2023 年提出 Shor 算法破解椭圆曲线签名,但对哈希函数无能为力。
现代 HD 钱包的子地址私钥,都是通过主密钥经 HMAC-SHA512 哈希派生出来的。量子计算机就算推出了某个子地址的私钥,也没法越过哈希壁垒向上逆推。
钱包持有者只需要证明自己掌握派生路径上游的父级密钥,生成一个零知识证明,绑定到抗量子地址,完成迁移。不暴露主私钥,不暴露助记词,链上可验证。
但 2012 年之前的旧币没有这棵「密钥树」。中本聪活跃的 2009 到 2010 年,比特币钱包每次生成地址都是完全随机的,彼此独立。
没有父子层级,没有主密钥,没有 BIP-39 助记词。密码学逻辑上,Project Eleven 的方案对它们完全失效。
170 万枚比特币,被一条 2012 年画下的技术分界线挡在了自救路径之外。
02 四个方案,四种死法
技术救不了的问题,只能交给政治。社区面前摆着四条路,每一条都通向某种形式的灾难。
第一条:不作为,放任清算。严守「私钥即正义」,谁先有量子计算机谁拿走。听起来最纯粹,代价也最大。
170 万枚被市场当作「永久丢失」的比特币突然涌入二级市场,相当于凭空多出 8% 到 9% 的流通供给。「数字黄金」的叙事,会因为底层产权的实际易主而动摇。
第二条:强制冻结。BIP-361 提案计划在启动后第三年禁止向脆弱地址存入新资金,第五年彻底废除传统签名的支出效力。未迁移的币永久锁定。
经济上等于主动销毁 170 万枚比特币,制造一次永久性通缩。但社区的反应很直接:为了防止资产被偷,你们决定先帮用户把钱没收?
协议开发者 Mark Erhardt 在社交媒体分享这个提案时,评论区被骂翻了。
第三条:「沙漏」限流。开发者 Hunter Beast 提出折中方案,承认旧币可能被盗的事实,但对 P2PK 地址的支出设极低门槛。
每个区块最多确认一笔 P2PK 支出,单笔限额 1 BTC。就算中本聪的 110 万枚全部被量子黑客控制,抛售也得拉长到上百年。
想要套现的攻击者必须在手续费市场激烈竞价,这些钱最终会流向矿工,变成网络安全的长期补贴。
第四条:强制重分配。最激进的选项。通过硬分叉把无主旧币「国库化」,等比例分发给迁移到抗量子地址的活跃持币者。
总供给还是 2100 万枚,但账本承诺被直接推翻。结果几乎可以预见:社区分裂,多条「正统链」并行,估值灾难性分化。
Cardano 创始人 Charles Hoskinson 对 BIP-361 的批评一针见血:这不是软分叉,这是硬分叉。
任何试图通过设定截止日期强制冻结早期资产的方案,都是对比特币产权原则的践踏。BIP-361 共同作者 Jameson Lopp 也承认,这个提案更像是一份「紧急备用方案草图」,不是最终答案。
讽刺的是,四个方案的目标都是保护比特币的价值,但每一个都在破坏它试图保护的东西。放任盗取破坏价值存储,强制冻结破坏产权承诺,限流承认盗取合法性,重分配破坏账本不可篡改性。
这不是一道技术题,是一道没有正确答案的政治题。
03 市场已经开始投票了
多数投资者还在把量子威胁当作一个「硬件何时达标」的远期问题。
但市场已经在定价了。
2026 年 1 月,Jefferies 宣布清空其养老金模型组合中 10% 的比特币持仓。
策略师说得很明白:清空理由不是量子计算机已经问世,而是比特币社区在「如何处置早期脆弱硬币」上表现出的治理不确定性。
这才是真正的预期差。物理学家还在实验室里跟纠错逻辑比特较劲,华尔街已经在给治理风险打折扣了。
对于寻求法律确定性的机构资本来说,逻辑很简单:如果中本聪的币可以被代码强制冻结,那未来任何币都可以被共识剥夺。
不容忽视的还有「现时收割、日后解密」的隐性风险。区块链账本是公开的,攻击者现在就在下载和存储整个比特币账本。
一旦实用的量子计算机问世,他们不需要接入网络,离线就能破解那些暴露了公钥的旧钱包。这种延时攻击让治理博弈更加紧迫。
各家机构对脆弱比特币的统计口径差异也值得注意。BIP-361 提案称超过 34% 的供应暴露了公钥,花旗银行的数字是 25% 到 37%,Glassnode 统计约 30%,Talos 的全账本扫描给出 34.5%。不管取哪个数字,都意味着至少四分之一的比特币处于长期量子威胁之下。
而且 Project Eleven 的工具目前只是一个未经安全审计的早期原型,仅支持三类钱包,上主网前还需要高争议性的共识规则修改。把它当成随时可用的应急通道,为时过早。
回到那个根本问题:比特币怎样在不破坏自身产权原则的前提下,完成一场历史技术断代的清算?
没有人有答案。量子计算机还没来,信仰危机已经先到了。
评论 (6)
市场都开始有反应,投资者得谨慎了,比特币社区治理太没确定性。
想不到中本聪的比特币成了大难题,四个方案,都能把比特币搞乱。
这问题太复杂了,四个方案都有问题,放任流入市场会搞乱,强制措施又违背原则,无解了。
这可不是简单的技术问题,政治决策不好做啊,怎么选都有大麻烦。
持有比特币的人要慌了,这么多旧币有风险,也不知道咋处理。
Project Eleven工具用处不大,旧币问题还是没解决,这比特币的未来堪忧。