USDC 量子迁移困境:覆盖 37 条公链,安全不只取决于 Circle

CN
1小时前
Circle 警示:即便发行方完成升级,全链路未淘汰旧签名仍存量子破解风险。

撰文:Liam 'Akiba' Wright

编译:Saoirse,Foresight News

Circle 发布警示:用于破解主流区块链签名算法的量子电路所需资源正持续降低,并引用了 813 个逻辑量子比特的低资源消耗纪录。

落实 USDC 量子迁移,直接暴露出跨全生态的依赖问题:每一条宿主公链、钱包、托管机构、跨链桥以及用户账户,最终都需要采用更安全的交易授权方式。

Circle 现行合约文档中记录了 37 条主网的 USDC 部署信息。该公司能够保护自己管控的基础设施,在支持的网络中行使代币合约权限,但它无法轮换用户私钥、改写托管机构的签名体系,也不能单方面修改以太坊、Solana、XRPL 以及其他公链的签名规则。

在 8 月 31 日的披露文件中,Circle 呼吁开发者梳理自身密码学体系、排查第三方依赖项,并做好密钥轮换准备。截至 9 月 2 日,USDC 市值约 736 亿美元,这也让生态协同问题事关巨额资产。如果迁移仅加固 Circle 自有密钥,却放任旧钱包、跨链桥或者底层链路径暴露在风险之下,那么整个 USDC 生态都无法获得安全保障。

813 量子比特只是参考指标,而非倒计时

Circle 表示,813 个逻辑量子比特是 ECDSA.fail 网站 2026 年 8 月更新的低资源消耗纪录。该数据证明量子电路设计的资源利用效率正在提升,但这一数值很容易被大众误读。

这份公开挑战规范针对比特币与以太坊所使用的 secp256k1 椭圆曲线,优化可逆点加法电路;评分方式为逻辑量子比特峰值宽度乘以托佛利门平均数量。开发者可以通过增加逻辑门数量降低比特宽度,也可以增加比特宽度来减少逻辑门消耗。因此,单单 813 这个数字,无法完整描述一次肖尔算法攻击、电路深度、纠错开销,也无法体现该攻击在物理硬件上的实际运行时长。

(注:托佛利门 Toffoli gates,量子计算机里的一条关键计算指令,破解加密算法的量子程序要大量使用这条指令,评估量子破解能力时,既要看量子比特数量,也要看这类指令的多少。)

2026 年 3 月的一篇论文清晰展现了这种取舍权衡。研究人员估算,针对 256 位椭圆曲线离散对数的攻击,一种方案需要少于 1200 个逻辑量子比特、不超过 9000 万个托佛利门;另一种方案则需要不超过 1450 个逻辑量子比特、7000 万个托佛利门。该分钟级攻击场景的前提条件为:高速时钟超导架构、10⁻³ 物理错误率、平面连接架构,以及少于 50 万物理量子比特。

以上估算相比单纯比特宽度指标,是一套更完整的资源模型,但依旧无法确定这类硬件何时能够问世。

Circle 对外的硬件对比表述也存在偏差。其文章称谷歌借助 Willow 实现 105 个逻辑量子比特。而谷歌对 Willow 的定位是一款 105 量子比特处理器;对应的《Nature》论文记录的实验,是使用 105 个物理量子比特完成距离为 7 的表面码逻辑存储实验,实际用到 101 个量子比特。这和可用于实施攻击的 105 个逻辑量子比特并不是同一概念。

推进迁移并不需要人为设定截止日期。美国国家标准与技术研究院(NIST)已经将 SLH‑DSSA 纳入 FIPS 205 标准,并要求各类机构立刻着手替换易遭受量子攻击的加密方案。NIST 提出的 2035 年时间节点,仅代表相关算法会在标准中被弃用移除,并非对「量子攻击日」的预测。

真正启动迁移的判断标准是生态就绪:公链需要充足时间新增签名校验规则;钱包与托管机构需要经过实测的密钥轮换流程;用户需要一段过渡期,让传统加密授权与后量子授权可以并行运行,避免流动性割裂或是用户资产被锁。

Arc 只是 37 条公链体系中,Circle 可控的一层

Arc 让 Circle 可以更直接地搭建后量子密码支持能力,但官方文档拆分了多层逻辑,而 Circle 的对外披露将其简化表述为「支持 SLH‑DSA」。

Arc 的执行层文档介绍了一款预编译程序,能够校验 SLH‑DSA‑SHA2‑128s 签名。该预编译组件可供智能合约校验对应签名类型,但它不会自动替换普通网络交易所使用的签名机制。

Arc 托管指南依旧采用标准 secp256k1 ECDSA 完成交易签名。其后量子路线图规划:主网上线时上线可选测试版后量子钱包签名,后量子验证器签名功能则后续推出。Circle 同时说明,Arc 尚未敲定最终的后量子交易签名方案,迁移阶段会兼容混合模式的 ECDSA 签名。

Arc 可以作为混合签名方案的试验田。但仅仅依靠 Arc 升级,并不能让以太坊、Solana 以及其余 35 条主网上的 USDC 实现量子安全。

USDC 量子迁移,涉及 37 条彼此独立的网络路径

Circle 对外公布的网络数量本身就在变动。其 2026 年 6 月 29 日的 USDC 页面文字标注为 35 个网络,但实际列举了 37 个名称。本文参考的合约地址总表一共记录 37 条主网。如果把 Arc 测试网计入,Circle Mint 列表会达到 38 个,因此统计时不计入 Arc 测试网。

下表区分了可验证签名类型,以及需要独立密码审计的宿主链。「EVM 路径」代表以太坊式外部账户,默认使用 secp256k1 ECDSA,签名后可恢复公钥;智能合约账户则可以使用合约自定义校验逻辑。「链专属方案」指公链官方文档没有明确统一签名算法,不强行指定具体方案。状态列记录公链是否已经落地全网络后量子升级,不代表链上没有探索性研发工作。

USDC 的量子安全升级不能只靠 Circle 单方面操作,37 条公链、钱包、托管方、跨链桥和用户都得同步升级,彻底停用旧签名机制,整体才算真正安全。

实例可以说明:不存在一个统一截止日期能够覆盖全部生态。Solana 交易使用 Ed25519 签名;Polkadot 同时支持 sr25519、Ed25519 与 ECDSA 账户。哪怕只对比以太坊内部,外部账户和智能合约钱包,迁移方案就已经不一样,更不要说非 EVM 公链。

各公链升级决策机制也完全不同。XRPL 提案修正案,需要 80% 以上可信验证节点连续两周支持;Algorand 协议修改需要链上绝对多数投票;Stellar 网络升级依靠验证节点达成共识。以上决策,Circle 均无权干预。

冻结与重发权限,无法完成用户密钥轮换

Circle 在代币层手握多项关键管控能力。其 EVM 法币代币设计内置权限,可以执行铸造、销毁、暂停转账、黑名单、合约升级。USDC 服务条款也写明,特定场景下拥有地址冻结、服务暂停的权力。

这些能力可以在合约出现安全事件时控制风险。在条件允许的前提下,Circle 可以冻结地址、停止铸造或转账,按照法律与业务规则执行赎回或者重新发行代币。但地址冻结并不能修复被盗私钥带来的风险,也无法修改底层公链的签名校验逻辑。

密钥风险对应的责任主体各不相同:

  • Circle:必须轮换自身掌控的发行方、合约管理凭证。
  • 用户 / 托管机构:必须借助兼容新签名的钱包与公链,将资产从风险账户转出。
  • 跨链桥运营方:既要保护自身签名与合约权限,还要协调跨两边的流动性。
  • 底层链社区:审批并落地协议层改动。
  • 钱包厂商、硬件钱包、交易所:过渡期内同时兼容新旧签名算法。

因此最薄弱环节未必是技术迭代最慢的公链。托管机构无法快速完成成千上万账户的密钥轮换;跨链桥紧急控制逻辑依旧依赖风险密钥;大量用户在旧签名方案淘汰前始终不迁移资产 —— 这些全部都可以成为攻击突破口。

一套可行落地方案,不能只设置一个区块高度作为开关。各个运营方需要梳理风险 / 安全密钥清单、经过验证的目标账户类型、适配新签名的软硬件,还要针对始终未迁移的余额制定处置策略。混合签名模式必须设置明确终点,不能让传统签名无限期保留作为绕过方案。Circle 可以给自己的合约与服务制定里程碑,但每条公链生态,自行决定传统签名路径何时、以何种方式关闭。

即便没有确切「量子攻击日」,迁移的紧迫性真实存在

Circle 这份披露的价值,是把后量子密码准备,变成当下就要落地的运营规划。813 比特纪录证明,在硬件团队攻坚纠错技术的同时,攻击用量子电路还会持续优化。NIST 公开标准,也给开发者提供了可供测试的落地方案。

但这份披露也存在夸大问题:直接拿 813 个用于攻击的逻辑量子比特,对标 Willow 的 105 个物理量子比特,把二者放在同一标尺对比。同时文章低估现实差距:在 Arc 内部校验 SLH‑DSA 签名,和在数十条生产公链完整实现 USDC 的授权、结算、资产追回,二者难度天差地别。

Circle 能够优化自己管辖范围内的系统。但只有宿主公链、钱包、托管机构、跨链桥、全部用户完成迁移,并且所有传统签名路径要么被淘汰、要么被严格限制之后,Circle 才可以宣称 USDC 整体实现量子安全。这是一套牵扯多方否决权的大型迁移工程,绝非简单切换密码学开关。

免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下载

X

Telegram

Facebook

Reddit

复制链接