690 万枚比特币 已经站在量子计算机的枪口下
量子这件事,既没有很多人吓唬你的那么急,也远没有另一些人安慰你的那么远。而 2026 年,是这件事从"科幻话题"变成"工程日程"的一年。
一、690 万枚币,已经躺在那里了

此时此刻,超过三分之一的比特币,躺在已经把公钥暴露在链上的地址里。大约 690 万枚。
这意味着什么?意味着哪天量子计算机真的造出来了,这些币不是"被黑客攻破",是直接被拿走。没有漏洞,没有攻击代码,就是保护它们的那道数学题被解开了。
网上讲量子和比特币的内容,基本上分两派:一派说明年比特币就完蛋,一派说几十年以后的事你操什么心。说实话,这两派我都不认同。
二、最关键的一个细节,大部分人都讲错了
跟比特币有关的量子算法有两个。
Grover 算法加速的是暴力搜索,能把 SHA-256 的安全强度从 256 位砍到 128 位。听着吓人,但 128 位仍然是个天文数字。所以挖矿没事,哈希没事,懂行的人没有一个在为 Grover 担心。
Shor 算法才是真麻烦。它解的那道题,恰好就是让比特币签名安全的那道题——椭圆曲线离散对数。说人话:只要它拿到你的公钥,就能把私钥算出来。注意,不是猜,是算。
而这里藏着整个话题最关键的一个细节:

Shor 要的是公钥。但比特币地址不是公钥,它是公钥的哈希。而哈希是抗量子的。
所以只要你的公钥从来没上过链,你的币就躲在一面量子打不穿的盾牌后面。
那问题出在哪?公钥会漏。

第一,中本聪时代那批 pay-to-public-key 输出,压根不做哈希,公钥在链上裸奔了十七年,大概 170 万枚,包括中本聪自己那一百万。
第二,所有复用过的地址。你第一次从一个地址花钱,签名里就把公钥带出去了;之后还继续往这个地址收钱,那盾牌就等于没有。早年交易所那套习惯,造了几百万个这样的地址。
第三个是我觉得最有意思的:Taproot,我们 2021 年才上的最新地址格式,又把一个能直接花的公钥放回链上了。这是故意的,有正经的工程理由,但结果就是——最老的币和最新的地址,暴露方式一模一样。
顺便说一句邻居。以太坊上只要一个账户发过交易,公钥就能被恢复出来,所以基本上每个活跃账户都是暴露的;Solana 更干脆,地址本身就是公钥。所以比特币这面哈希盾,其实是几条大链里最好的默认保护——前提是这些币没动过。
三、到底什么时候?
硬件现在的世界纪录是 96 个纠错后的逻辑量子比特(今年 1 月,发在《自然》上)。而攻破比特币需要两三千个,还得连着跑几十亿次干净的运算。所以光看数量还差 25 到 30 倍。
谁跟你说 2027 年比特币就破了,他多半想卖你点什么。
但我也不敢把它当笑话,因为最近有两条线交叉了:算法这边塌方了——2025 年 Google 的 Craig Gidney 把 RSA-2048 的成本估算砍了 20 倍,今年又把椭圆曲线的估算压到 50 万物理量子比特以下;攻击从纸上走到了实操——今年 4 月 Project Eleven 的悬赏发出去了,一个独立研究者在谁都能租到的云端量子硬件上,破解了一个 15 位的椭圆曲线密钥,比上一次公开演示大了 512 倍。
然后你做一道减法,这道减法才是重点:比特币改一次共识规则,从吵架到激活到迁移完成,要五年往上。 如果危险窗口在 2030 年代初打开,那这活儿现在就得开工。
而它,也确实开工了。
四、解法有了,但架也开始打了
今年 2 月,BIP-360 被合并进了比特币官方提案库。它定义了一种新的输出类型,新地址 bc1z 开头,本质上就是把 Taproot 里那条量子脆弱的花费路径切掉。
但得泼盆冷水:这是一个被合并的提案,不是一次已经激活的升级。Bitcoin Core 自己还没实现它。我们就在起点上。
然后 4 月,最难的部分来了。

BIP-361,合著者里有 Jameson Lopp,提出了"传统签名日落"三阶段:第 3 年起不许再往量子脆弱的地址存币;第 5 年起旧签名直接失效,没搬走的币,冻住——很可能包括中本聪那一百万枚;第三阶段还在设计,是个救援舱口,让你用助记词的零知识证明把冻结的币领回来。
提案作者把中本聪那句名言反过来了。原话大意是"丢失的币是给所有人的捐赠",他们的版本是:被量子计算机偷走的币,是对所有人的盗窃。
批评的人马上回击:冻结,不就是换了个说法的没收吗?
我的立场是:提前好几年宣布的日落,不算没收,它跟比特币历史上每一次升级遵守的是同一份社会契约。真正毁掉我们号称要捍卫的财产权的,是放任量子攻击者悄悄抽走三分之一的供应量。但我有个条件——救援舱口必须在冻结之前上线。先冻结、再许诺救援,这个提案政治上必死,而且死得不冤。
五、没人怎么讲的那部分:容量
后量子签名早就标准化了,问题是它太大。今天一个 Schnorr 签名 64 字节,而领跑的 ML-DSA 大概 2.4 KB。
这里有个我第一次算的时候还挺意外的点:地址不会变大,UTXO 集也几乎不涨。所有的痛,都在你花钱那一刻的见证数据里——一个输入 3.7 KB,而今天只要一百来个字节。
按权重算,交易涨了 7.6 到 10 倍。也就是说,比特币今天实际跑的 4 到 5 TPS,会掉到每秒半笔左右。
那有人说:把区块调大不就完了?
可以,但代价是这条链——今天大概 750 GB,一年长 80 到 100 GB——会变成一年长 1.5 个 TB。而我担心的不是硬盘钱,硬盘只会越来越便宜。我担心的是初次同步从几天变成几周,是很多人干脆不跑节点了。而节点数量,就是安全模型本身。
六、四个方向,我怎么看

a. 扩容。 我知道这是禁忌,一提就有人搬出 2017 年那场架。但我还是要说:这个早晚必须做。你反过来想,死守着上限一直不肯升,到底买到了什么实际的东西?十年前定的那个数,凭什么就是永远正确的?
b. 接受 TPS 降下来。 我的判断是这个大概率真会发生。不是因为它最好,而是因为它最不需要达成共识——什么都不改,吞吐量自己就掉了。
c. 把签名压小。 这是最优解。Blockstream 的 SHRINCS/SHRIMPS 方案,日常签名只比今天大 5 倍而不是 40 倍,已经在 Liquid 侧链上签过真实交易了。但不确定性也最大,这还是实验室里的东西。
d. 靠闪电网络这类二层。 这个我得泼盆冷水,因为它是最常被当万能挡箭牌的一条:"没事,大家都上闪电就行了。"
公开的闪电网络现在大概 1.7 万个节点、4.9 万条通道、公开容量约 4,900 枚 BTC,而且节点数这两年是在减少的。但容量还不是最要命的。最要命的是机制:闪电适合的是高频、常态化的通道,你得先锁一笔钱开通道,反复交易才划算。可现实里绝大多数交易是偶发的——你给一个人转一次账,可能这辈子就这一次。为了这一次去开通道、锁钱、再关掉,比直接上主网还贵。
所以闪电解决不了这个问题,它是另一个场景的工具。这个观点我两年前就写过,今天更确定了。
七、如果来不及呢?今天就能做的三件事

把两条时间线摆一起看:BIP-360 至今没激活,共识变更五年起步,BIP-361 激活后再五年才到 Phase B,加起来最快 2033 到 2035 年。而专家对量子机的预测大多落在 2030 年代。
这两个窗口是重叠的。所以"来不及"不是危言耸听。
那你个人能做什么?三件事,今天就能做,一个协议改动都不用等:
第一,别复用地址。 回报最高的一件事,而且你现在的钱包就能做到。只要公钥没上过链,你就还在盾牌后面。
第二,长期冷储的币别放在 Taproot 地址上(bc1p 开头的那些)。这个有点反直觉:最新的格式,在量子这件事上反而最脆弱。放 bc1q 或者多签的脚本哈希后面更稳。
第三,任何你复用过的地址,把币扫到一个全新的、从没在链上露过面的地址。
但话要说完整:这三件事买的是时间,不是永久。哈希盾只在"你不动这些币"的时候有效。哪天你真要花,还是得有一条后量子的花费路径,而那条路径得靠协议先做出来。
自救能让你排在队伍前面,但送不了你出门。
最后,几句个人的话
这几年做钱包,我越来越觉得,行业里真正难的从来不是想出方案,而是把方案推到几亿个终端上去。数学早就标准化了,提案也摆在那了,可最后一公里,是成千上万的钱包、交易所、托管方,真把新地址类型、新签名流程、新备份方案做出来。不性感的活儿,要干十年。那正好是我的工作。
所以我对这件事的整体判断是:过程会很难看,但大概率软着陆。
而如果真的软着陆了,我认为比特币反而会因此变强。你想一想:一个没有 CEO、没有董事会、没有人能拍板的系统,提前十年识别出一个生存级别的威胁,然后靠公开辩论,把整条链的密码学换掉了。这件事本身,就是对"它到底能不能长期活下去"最有力的一次证明。
"量子会杀死比特币"这句话,现在是每一个新买家心里的一根刺。这根刺被拔掉的那天,数字黄金这个叙事,才算真正立住。
最后留个问题,我是真想听听大家的答案:如果有一天,Phase B 冻结了中本聪那一百万枚币,来保护其他所有人的币,这算是比特币守住了它的承诺,还是毁掉了它?
| 感动 | 同情 | 无聊 | 愤怒 | 搞笑 | 难过 | 高兴 | 路过 |
相关文章
-
没有相关内容

会员登录