作者:Boaz Sobrado
编译:深潮 TechFlow
深潮导读:量子计算离真正破解比特币还有多远?本文把这场"4700 亿美元的量子竞赛"拆开讲清:哪些币已经暴露在风险中、为什么"暴露 ≠ 被盗"、谷歌与以太坊基金会给出的时间表,以及 BIP-360 / BIP-361 关于冻结休眠币的激烈分歧。更值得玩味的是创业公司的抢跑——American Fortress 宣称"无需迁移地址即可抗量子",但其论文未公开、设计未审计,究竟是冷聚变还是又一场币圈叙事,文中给出了审慎的判断。
「那是比特币的终点」——4700 亿美元的量子竞赛
一台量子计算机或许能破解守护数百万枚比特币的密码学。本文深入 "冻结争议"、暴露于风险的 4700 亿美元,以及争相修复这一漏洞的创业公司。
"我认为比特币将在四年后走向终结," 黄金 App Vaulted 的首席执行官 David McAlvany 在 On The Margin 播客中表示,"四年内我们将拥有量子计算,那将是比特币的终点。你瞬间就能解开所有的数学难题。"
"我不知道那是四年后、五年后,还是两个月后," 他补充道。截至 2026 年中,能实现这一点的机器尚不存在。但如今这个威胁已经有了一个具体的时间点。
攻击者比安全团队更早意识到这一点
"有点不幸的是,攻击者比基础设施团队、比安全团队更早意识到了这一点," 密钥管理公司 Sodot 的创始人 Ido Sofer 在 On The Margin 播客中说,"我们每次都是第一个面对全新攻击向量的人。"
Galaxy Digital 在 2026 年 3 月估计,大约有 700 万枚比特币位于已在链上暴露公钥的地址中,价值约 4700 亿美元。Glassnode 给出的数字是 604 万枚,占供应量的 30.2%。两者都是估算值,并非协议层面的统计;Galaxy 称这一风险 "真实存在,但远非生存级危机"。这些暴露的币包括中本聪时代、泄露了原始公钥的地址,以及任何在首次花费后被重复使用的地址。暴露不等于被盗。只有当某台机器能够逆向破解这道数学题时,它才会变成盗窃——而那样的机器目前还不存在。
自带你的锁
"当你在比特币、以太坊、Solana 上时,目前你被锁定在它们允许你使用的那一种锁里,仅仅是一种," BOLTS Technologies 的首席执行官 Yoon Auh 在播客中说,"当你看到量子计算的进展,这些锁就可能被破解,而那正是他们害怕的。"
这些锁看起来每年都更加脆弱。谷歌研究员 Craig Gidney 在 2025 年 5 月证明,破解 RSA-2048 可能只需不到 100 万量子比特,比他 2019 年的自身估算减少了二十倍。2026 年 4 月谷歌的一份白皮书将破解比特币椭圆曲线密码学所需的量子比特数压到了 50 万以下。以太坊基金会研究员 Justin Drake 估计,到 2032 年,量子计算机从暴露公钥中破解比特币私钥的概率约为 10%。2026 年 4 月,一位追逐 Project Eleven "Q-Day 大奖" 的研究者在真实量子硬件上破解了一个 15 比特的密钥。真正的密钥是 256 比特,所以这只是个玩具——但在一年前,这个玩具还完全无法工作。
Auh 的解法是把密码学的选择权交还给用户,而非交给链。"自带你的锁,选择你自己的锁," 他说。BOLTS 已向 NIST 的后量子密码学家演示了其逐笔交易的密码学方案,并于 2025 年 12 月在 Canton Network 上运行了一个量子韧性试点。NIST 已于 2024 年 8 月敲定了首批三项后量子标准。
比特币开发者自身对该如何应对意见分裂。Hunter Beast 提出的一份草案 BIP-360,将新增一种抗量子地址类型。另一份由 Jameson Lopp 及五位共同作者提出的 BIP-361,则让人不寒而栗:它将分两个阶段淘汰旧式签名,任何始终未迁移的币(包括被认为属于中本聪的那些)都将变得无法花费。支持者认为,冻结休眠币总好过让未来的量子窃贼把它们掏空后砸向市场。批评者则称之为没收。Algorand 自 2022 年起就使用抗量子的 Falcon 签名对其状态证明进行签名;Quantum Resistant Ledger 和上市公司 BTQ 正从不同角度追击同一问题。
就像发现了冷聚变
在这群玩家中登场的是 American Fortress——一家奥斯汀的公司,5 月完成了 800 万美元种子轮融资,由 0G Labs、SAVA Digital Asset Fund 和 Moon Pursuit Capital 联合领投。该公司前身是 MatterFi,它宣称提供 "覆盖所有链的量子抗性,用户无需迁移任何地址",并搭配一个向后兼容的比特币软分叉方案,旨在攻击者在得手前自动冻结易受攻击的休眠钱包。其创始人 Michal "Mehow" Pospieszalski 毫不谦虚:"这项量子工作好到我都送不出去," 他在 On The Margin 播客上谈到这项量子工作时说,"就像发现了冷聚变。"
这些说法值得审慎看待。"这种算法并非新闻," Pospieszalski 说,"人们早就建议过,可以在现有地址周围生成额外的证明。但它太慢了,以至于被人放弃。我们让它在普通 PC 上的速度提升了 100 倍。" American Fortress 已为一款后量子交易签名申请了专利,但申请只是确立了优先权,而非证明;其技术论文尚未发表,设计也未经公开审计。该公司已在 Arbitrum 上部署了测试版,Offchain Labs 的一位合作伙伴经理被引述表达了支持——不过那只是一次部署,而非对密码学的正式认可。"后量子安全不是未来的 feature,而是当下的必需," 0G Labs 首席执行官 Michael Heinrich 在融资公告中说。
隐私不是匿名
量子工作只是其卖点的一半。另一半是一个合规与隐私层,建立在同一论点之上:加密货币其实从未真正证明过是谁付给了谁。"如果我把钱转给你,你会得到一份确实来自我私钥的密码学证明," Pospieszalski 说,"这在以前完全不可能。" 他指向 "地址投毒"——骗子用长得很像的地址塞满受害者的历史记录;2024 年 5 月,一起此类攻击洗走了 6800 万美元的包装比特币(wrapped Bitcoin),不过资金后来被追回。他的修复方案是为每笔交易附上来源证明,并让用户在自行选择时才披露身份。"我们不要求你持有 ID 才能使用系统," 他说,"就像 ENS,只是私密。"
一个内置合规的隐私层是否自洽,恰恰是业内其他人正在纠结的问题。"我一直把隐私和匿名看作完全不同的两件事," Concordium 首席增长官 Varun Kabra 在 On The Margin 播客中说。Concordium 使用零知识证明将身份植入链上,因此 "因为有选择性披露,有零知识证明,没人知道是你"。那正是 American Fortress 所下的同一注。Kabra 对合规线的表述如出一辙:"你掌控自己想披露什么、向谁披露,但要受法律约束," 他说,"任何人都不应凌驾于法律之上。"
你无法证明
Pospieszalski 认为系统应当能证明自身诚实的信念,早于加密货币。这位自称白帽黑客的人,曾是 Election Science Institute 的首席技术官,约 2006 年分析了 ES&S 的 iVotronic 投票机,警告它们没有密码学手段来确认一张选票是否被计了一次。"作为计票者,你无法向我证明你计了我的票,没有重复计、也没有少计," 他说,"你无法证明。" 后来,他在 2020 年密歇根州 Antrim County 那起有争议的选举案中,为原告方做了取证工作。据他自己的说法,那里的异常可追溯到一份配置错误的选票定义文件——这与一个两党手工审计得出的、且所有受理此案的法院均接受的行政解释一致;案件在被驳回前,没有任何欺诈被证实。
眼下获得融资的这些修复方案,没有哪一个能解决一个长期持有者真正关心的更深层问题。McAlvany 的生意是卖黄金,他问比特币能否存在 5000 年。"黄金,我很确定会留存," 他说,"比特币则未必。"
免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。