2024年10月7日,欧洲刑警组织(Europol)发布两份报告,强调未来量子计算机可能对加密货币钱包构成严重安全威胁。尽管目前尚无具备破解能力的量子设备,但该机构呼吁相关方立即启动应对准备。
这一警告紧随谷歌量子人工智能团队于9月发布的同行评审研究成果。研究显示,针对比特币所依赖的椭圆曲线密码学(secp256k1)的攻击,所需硬件资源远低于此前预测。虽然现有系统仍无法破解私钥,但理论距离正在缩短。
与此同时,IBM与IonQ在纠错技术方面取得关键突破,这是实现容错量子计算的核心障碍。这些进展意味着,一旦大规模量子计算机建成,其攻击效率可能显著提升。
根据研究模型,单次攻击电路仅需不超过1,200个逻辑量子比特,对应建模架构中的物理量子比特少于50万颗。若所有比特币输出实现量子安全,模拟迁移过程将导致长达76天的网络停机。
值得注意的是,该估算为理论推演,并非实际计划。然而,它凸显了系统性迁移的巨大挑战。
欧洲刑警组织区分了区块链系统的两个层面:钱包依赖于数字签名算法来保护私钥,而区块链接和挖矿则依赖哈希函数。前者面临更高风险,后者具备较强抗量子能力。
报告引用Glassnode数据指出,约604万枚比特币(占总量约30%)的公钥已公开暴露。这主要源于早期交易中直接公布公钥的行为。一旦资金支出,密钥即上链,成为潜在目标。
比特币和以太坊使用ECDSA数字签名,其安全性依赖于经典计算机无法逆向推导私钥。但在容错量子计算机上运行的Shor算法可打破这一屏障。
相比之下,哈希函数受Grover算法影响有限,虽能加速搜索,但仍需不切实际的计算量。因此,链上哈希结构更具韧性。
| 类型 | 功能 | 量子威胁评估 |
|---|---|---|
| 数字签名 (ECDSA) | 保护钱包中的私钥 | 高风险:Shor算法可能从可见公钥推导出私钥 |
| 哈希函数 | 链接区块、保障挖矿并将公钥隐藏在地址后 | 较强抵抗力:Grover算法仅提供有限加速效果 |
是否暴露取决于公钥是否可见。仅接收资金的地址使用哈希值,公钥未公开;一旦发生支出,公钥即被记录。早期比特币输出普遍存在此问题,部分涉及中本聪或遗失密钥的持有者。
谷歌研究人员于3月31日更新资源估算,经PRX Quantum于8月同行评审确认。一项可行攻击电路最多只需1,200个逻辑量子比特,对应建模下的物理量子比特不足50万。
论文还预测,某些超导架构可在10分钟内完成攻击。这意味着,等待确认的交易可能成为目标——因其公钥在区块生成前处于可见状态。这些均为未来设想,不代表现实攻击。
7月30日,双方合作完成一项耗时约15分钟的计算任务,在70个逻辑量子比特上实现。该任务超出当前经典模拟极限。相较谷歌预估的1,200个逻辑比特,仍有约17倍差距,且尚未考虑更长计算时间需求。
IonQ成功在模拟环境中处理最多408个逻辑量子比特、超过3,150万次操作的基准电路,执行延迟仅增加0.02%。测试基于仿真平台,非实体机器部署。
IBM于10月7日达成DARPA量子基准测试倡议的阶段C,标志着对构建工业级容错计算机可行性完成初步验证。该节点属于计划评估,非成品设备。
以太坊基金会研究员Justin Drake在10月7日指出,即使无量子硬件,当前快速发展的AI系统也可能发现经典方法恢复私钥。其设想中,一种新数学算法或可在大型GPU集群上实现攻击,时间窗口可能仅为数月。
他强调,这种场景尚未有验证算法支持,但建议行业采取预防措施:避免重用已暴露密钥,优先转移资产至从未签署过的地址,保持冷静应对。
| 威胁类型 | 所需条件 | 当前状态 |
|---|---|---|
| 量子攻击 | 运行Shor算法的容错量子计算机 | 存在资源估算,无可用机器 |
| AI辅助经典攻击 | 能在传统硬件上恢复密钥的新数学方法 | 假设性存在,无已验证算法 |
Drake建议提前引入基于哈希的签名方案,如SPHINCS,以增强以太坊的长期安全性。他呼吁整个行业启动“堡垒模式”规划,推动大额资产向高安全性地址迁移。
比特币开发者正面对两项提案:BIP-360旨在减少量子暴露的输出类型,而BIP-361则提出分阶段迁移与对脆弱输出的限制策略。
以太坊方面,后量子密码学研究已启动,目标设定在2029年完成部署。资金与关注随之而来。Galaxy Digital承诺最高500万美元赠款用于量子就绪研究,Coinbase成立密码学咨询委员会评估风险。
对于普通持有者,当前影响仅限于地址管理:从未签署过的地址仍受哈希保护。但比特币的深层挑战在于,如何处理那些长期未迁移的早期币款——包括休眠资产与可能丢失的密钥。这不仅是技术问题,更是治理难题,而比特币缺乏高效决策机制。