对于机构投资者而言,理解这一问题需要将推测(以及不幸的是,大量自利性质的炒作和牟利行为)与基于证据的分析区分开来。比特币的量子脆弱性并非迫在眉睫的危机,而是一个可以预见的工程层面考量,并且拥有充足的时间进行适应。
关键要点总结
量子脆弱性概述:Shor 算法在理论上可能暴露 ECDSA/Schnorr 中的密钥,Grover 算法削弱 SHA-256;威胁仍然遥远,仅限于约 170 万枚 BTC 的 P2PK 地址(占总供应量的 8%),对市场造成冲击的潜在可能性极小(见下文最后一点)
安全框架:依赖椭圆曲线进行授权、依赖哈希函数进行保护;量子计算无法改变 2100 万枚的供应上限,也无法绕过工作量证明。现代 P2PKH/P2SH 在花费前隐藏公钥;所谓 25% 的脆弱性说法夸大了可缓解的暂时性风险
时间线与可行性:在可行时间内(<1 年)攻破 secp256k1 需要当前逻辑量子比特数量的 10 到 10 万倍;相关量子技术至少还需要 10 年。长期攻击可在数年内进行 — — 可能在十年内变得可行;短期攻击(内存池攻击)需要 <10 分钟的计算时间 — — 在除极长期(数十年)之外的任何时间尺度上都不可行
激进干预的优点(例如针对抗量子格式的软/硬分叉或销毁币):提前加固网络,防范意外技术突破,提供迁移路径,传递适应能力信号,增强投资者信心
激进干预的缺点:未经充分验证的加密技术可能引入漏洞;可能将稀缺的开发资源浪费在尚未被证明或效率低下的方案上,并引发更多变更;假定休眠币已丢失,导致强制或盗取;威胁中立性;侵蚀产权、去中心化、不可变性与信任
市场影响:现实中可能仅限于约 1 万枚 BTC,这些币可能因私钥被攻破而突然、意外地进入市场;最终看起来更像是常规交易;持有人可以自愿迁移;剩余币分布在 3.4 万个、每个约 50 BTC 的地址中,即便在最为乐观的技术突破情形下,也需要数十年才能被窃取
正确分析这一问题需要深度与细致的理解
比特币的安全框架依赖两大核心加密要素:用于交易授权的椭圆曲线数字签名算法(ECDSA 或基于 secp256k1 的 Schnorr),以及用于挖矿和地址保护的 SHA-256 等哈希函数。ECDSA 生成非对称密钥对,在经典计算系统上,从公钥推导出私钥在计算上是不可行的。SHA-256 提供单向哈希,其逆向同样在计算上不可行。量子算法带来了特定的担忧。一个常见的误解是,量子计算会整体性地破解加密体系,但事实并非如此。下面我们总结了实用量子计算机对常见加密函数的影响。

