
过去十多年,比特币最大的安全假设始终没有改变:现有计算机无法破解它的密码学基础。
但随着量子计算不断逼近实用阶段,这一假设开始第一次出现明确的时间表。
一场围绕“谁能率先抵达量子审判日(Q-Day)”的竞赛已经展开,而4700亿美元的比特币,正站在这场竞赛的正中央。
今天,播客《边缘地带》(On The Margin)主持人、金融科技企业家博阿兹·索布拉多(Boaz Sobrado)在《福布斯》(Forbes)撰文,讲述了该领域正面临的挑战。

本文4400多字,目录如下:
- 量子计算会终结比特币吗?
- 攻击者更早意识到风险
- “把锁的选择权还给用户”
- 比特币社区出现明显分歧
- “这就像发现了冷聚变”
- 隐私,并不等于匿名
- 合规与隐私,能兼得吗?
- “你无法证明”
- 5000年后还有比特币吗?
1. 量子计算会终结比特币吗?
“我认为,再过四年,比特币就会消失。”
黄金投资应用Vaulted首席执行官戴维·麦卡尔瓦尼(David McAlvany)在《边缘地带》播客中抛出了这个极具冲击力的判断。
他认为:“四年之内,我们将拥有量子计算机,而那就是比特币的终点。所有数学难题都会被瞬间破解。”
不过,紧接着他也承认,没人知道真正的时间表。“我不知道到底是四年、五年,还是两个月之后。”
截至2026年年中,世界上仍然不存在能够真正做到这一点的量子计算机。但与过去不同的是,如今这种威胁已经不再只是一个模糊的概念,而是开始拥有了越来越具体的时间预测。
2. 攻击者更早意识到风险
“有一点比较遗憾,那就是攻击者比基础设施团队、比安全团队更早意识到了这个问题。”
密钥管理公司Sodot创始人伊多·索弗(Ido Sofer)同样在播客中表示:“每一种新的攻击方式,都是攻击者先发现,我们随后才开始应对。”
真正令人担忧的是,目前已经有相当数量的比特币处于未来可能受到量子攻击的状态。
2026年3月,数字资产公司“银河数字”(Galaxy Digital)估计,大约有700万枚比特币已经存放在链上公开过公钥的地址中,按照当时价格计算,价值约4700亿美元(约合人民币3.17万亿元)。而链上数据分析公司Glassnode给出的估计略低一些,约为604万枚,占全部比特币供应量的30.2%。需要说明的是,这两个数字都只是研究机构的估算,并非比特币协议本身统计出的官方数据。
“银河数字”认为,这种风险“是真实存在的,但距离演变成生存危机还有很远”。
这些可能暴露风险的比特币主要包括两类:中本聪时代那些会直接公开原始公钥的地址,以及任何在首次转账后继续重复使用的地址。
不过,公开公钥并不等于资产已经被盗。只有当未来出现能够逆向破解这些数学算法的量子计算机时,这种风险才可能真正演变为盗窃。而截至目前,这样的机器依然不存在。
3. “把锁的选择权还给用户”
“今天,无论你使用的是比特币、以太坊还是索拉纳(Solana),你实际上都只能使用区块链允许的那一种锁。”
区块链基础设施公司BOLTS技术首席执行官尹奥(Yoon Auh)在播客中这样形容当前区块链的密码体系。他说:“一旦量子计算取得突破,这些锁都有可能被打开。这正是整个行业真正害怕的事情。”
而近年来的发展,也让这些“锁”看起来越来越容易被破解。
2025年5月,谷歌研究员克雷格·吉德尼(Craig Gidney)发表研究指出,破解RSA-2048加密所需的量子比特数量,可能已经下降到不足100万个。相比他本人2019年的估计,这意味着所需资源减少了约20倍。
随后,谷歌在2026年4月发布的一份白皮书进一步估计,破解比特币所使用的椭圆曲线密码,所需量子比特数量可能已经降至50万个以下。
与此同时,以太坊基金会研究员贾斯廷·德雷克(Justin Drake)则估计,到2032年前,量子计算机成功从公开公钥中恢复出一把比特币私钥的概率约为10%。
更值得关注的是,2026年4月,一名参与“十一号项目”——“量子日奖”(Project Eleven “Q-Day Prize”)竞赛的研究人员,已经首次利用真实量子计算硬件破解了一把15位密钥。当然,这距离现实世界使用的256位密钥还有极其遥远的距离,因此它更像是一件“玩具级”成果。但关键在于:一年前,这样的“玩具”甚至都无法实现。
面对这种趋势,尹奥提出的解决方案是,不再由区块链统一规定密码算法,而是把密码体系的选择权交给用户自己。他说:“自己带锁,自己选择锁。”
BOLTS已经向美国国家标准与技术研究院的后量子密码学研究人员展示了其支持“每笔交易采用不同密码算法”的技术方案。2025年12月,公司还在Canton网络上完成了一次量子抗攻击能力试点测试。
值得一提的是,美国国家标准与技术研究院早在2024年8月,就已经正式发布了首批三项后量子密码标准。
4. 比特币社区出现明显分歧
真正困难的地方,并不是意识到风险,而是如何升级比特币。
目前,比特币开发者内部已经出现了明显分歧。一个由亨特·比斯特(Hunter Beast)提出的草案——BIP-360——建议增加一种具备抗量子能力的新地址类型。
而另一份更具争议的提案,则是詹姆森·洛普(Jameson Lopp)与另外五位作者共同提出的BIP-361。这项提案之所以引发巨大争议,是因为它计划分两个阶段逐步淘汰现有签名机制。所有没有及时迁移的新旧地址,包括那些被认为属于中本聪的钱包,最终都将变成无法花费的状态。
支持者认为,与其未来让量子黑客盗走这些长期沉睡的钱包,并一次性抛售到市场,不如提前冻结这些资产。但反对者则认为,这本质上就是一种没收。
事实上,已经有一些区块链开始提前布局。例如,“阿尔戈兰德”(Algorand)自2022年以来,就一直使用具备抗量子能力的Falcon数字签名来保护其状态证明。此外,“抗量子账本”(Quantum Resistant Ledger)以及上市公司BTQ,也正在从不同技术路线探索同一个问题。
5. “这就像发现了冷聚变”
就在各方围绕比特币如何应对量子风险展开激烈讨论之际,一家名为“美国堡垒”(American Fortress)的新公司也加入了这场竞争。这家公司总部位于美国得克萨斯州奥斯汀,前身名为MatterFi。
2026年5月,“美国堡垒”宣布完成800万美元(约合人民币5401万元)种子轮融资,由0G实验室、SAVA数字资产基金以及“登月资本”(Moon Pursuit Capital)共同领投。它提出的方案十分大胆:无需用户迁移任何地址,就可以让所有区块链获得抗量子攻击能力。与此同时,公司还设计了一项兼容现有比特币协议的软分叉方案,可以在攻击者成功破解之前,自动冻结那些存在风险、长期无人使用的钱包。
公司创始人米哈尔·“梅霍”·波斯皮耶沙尔斯基(Michal “Mehow” Pospieszalski)对自己的技术毫不掩饰信心。他在《边缘地带》播客中谈到这项抗量子技术时表示:“它好到我甚至不能免费公开。”随后又补充道:“这就像发现了冷聚变一样。”
当然,如此大胆的说法,也需要谨慎看待。波斯皮耶沙尔斯基解释称:“这种算法思路本身并不是什么全新的东西。”他说,多年来一直有人提出,可以在现有地址之外增加额外的密码学证明,从而增强安全性。问题在于,以前这种方案运行速度太慢,因此最终被放弃。而“美国堡垒”宣称,他们已经把这一方案在普通个人电脑上的运行速度提升了100倍。
目前,公司已经就后量子交易签名申请了专利。不过,需要指出的是,专利申请只能证明技术优先权,并不能证明技术本身已经得到验证。截至目前:公司的技术论文尚未公开发表;整套设计也尚未经过公开安全审计。
“美国堡垒”已经在Arbitrum网络部署了测试版产品。与此同时,“链下实验室”(Offchain Labs)一名合作伙伴关系负责人也公开表达了支持态度。不过,这意味着对其产品部署表示认可,并不能视为对其密码学设计本身的正式背书。
在融资公告中,0G实验室首席执行官迈克尔·海因里希(Michael Heinrich)表示:“后量子安全不是未来才需要考虑的新功能,而是今天就必须面对的现实需求。”
6. 隐私,并不等于匿名
对于“美国堡垒”来说,抗量子安全只是其商业构想的一半。另一半,则是一套同时兼顾合规与隐私的身份体系。
公司认为,目前整个加密货币行业其实一直没有真正解决一个根本问题:区块链能够证明交易发生,却无法真正证明是谁完成了交易。
波斯皮耶沙尔斯基解释说:“如果我向你转账,你应该能够得到一个密码学证明,证明这笔资金确实来自我的私钥。”他说,在过去,这是根本无法做到的。
他举了一个现实案例——地址投毒。这种骗局中,诈骗者会故意向受害者的钱包发送极小金额的交易,并使用与真实地址极为相似的假地址,从而把这些地址混入交易记录。之后,当用户复制历史地址再次转账时,就有可能误把资金发送给骗子。2024年5月,就曾发生过一起此类攻击事件,一名用户因此损失了价值6800万美元(约合人民币4.59亿元)的封装比特币,虽然这些资金后来最终被追回。
“美国堡垒”提出的解决方案,是为每一笔交易都附加一份来源证明。与此同时,用户只有在自己愿意的时候,才需要披露身份信息。波斯皮耶沙尔斯基表示:“我们不会要求用户必须完成身份认证才能使用整个系统。”他把这一方案比作以太坊域名服务,不过他强调:“它和以太坊域名服务类似,但它是私密的。”
7. 合规与隐私,能兼得吗?
然而,在加密行业看来,真正值得讨论的问题恰恰就在这里:一个既强调隐私、又内置合规机制的系统,真的能够成立吗?
“和睦”(Concordium)首席增长官瓦伦·卡布拉(Varun Kabra)在《边缘地带》播客中表示:“我一直认为,隐私和匿名是完全不同的两件事情。”
“和睦”采用的是另一种思路。它利用零知识证明技术,把身份机制直接集成进区块链。因此:“由于采用了选择性披露和零知识证明,没有人会知道这个身份就是你。”
事实上,这也是“美国堡垒”所押注的方向。谈到监管合规时,卡布拉的观点也十分接近。他说:“你可以自己决定披露哪些信息、向谁披露,但这一切都必须建立在法律允许的范围内。”最后,他强调:“任何人都不应该凌驾于法律之上。”
8. “你无法证明”
波斯皮耶沙尔斯基之所以坚持让系统能够主动证明自身可信,并不是因为进入了加密货币行业之后才产生这样的想法。事实上,这种理念早在二十年前就已经形成。
他自称是一名白帽黑客,曾担任“选举科学研究所”(Election Science Institute)首席技术官。大约2006年前后,他曾分析美国ES&S公司的iVotronic电子投票机,并公开提出警告:这些设备没有任何密码学机制能够证明,一张选票在投出之后,真的被正确统计。
他说:“作为负责计票的人,你无法向我证明,你确实统计了我的选票,也无法证明你没有重复计票,更无法证明你没有少计。”他的结论很简单:“你无法证明。”
后来,在美国2020年密歇根州安特里姆县选举争议案件中,他又作为原告一方的技术鉴定人员参与了相关取证工作。不过,根据波斯皮耶沙尔斯基自己的说法,当时出现的数据异常,最终追溯到一份选票定义文件的配置错误。这一结论,与后来两党共同参与的人工重新计票结果一致。所有受理该案件的法院最终也都接受了这一解释。案件随后被驳回,整个事件始终没有任何证据能够证明存在选举舞弊。
9. 5000年后还有比特币吗?
无论是后量子密码、协议升级,还是新的身份与隐私体系,目前获得融资支持的各种解决方案,其实都没有回答长期持有者真正关心的那个问题。
戴维·麦卡尔瓦尼提出了一个更长远的视角。作为一家黄金投资公司的负责人,他真正想问的是:五千年之后,比特币还会存在吗?
他说:“黄金,我几乎可以确定它还会存在。”而对于比特币,他的回答则是:“它可能会存在,也可能不会。” 🅠
想深入探讨量子计算与密码学的攻防技术?欢迎访问云栈社区的安全/渗透/逆向板块,与众多开发者交流。