执行摘要
cryptographically relevant quantum computers (CRQCs) 对比特币构成重大威胁,可能导致约 626 万 BTC(约 650 亿美元)被盗,并破坏整个生态系统。最易受 CRQCs 攻击的资金是大型机构和交易所持有的资金。尽管量子计算对比特币挖矿的影响似乎有限,但它仍然是一个需要关注的问题。为比特币做好准备需要社区范围内的决定,这些决定基于哲学和意识形态问题,包括是否应该“销毁”易受攻击的比特币。
目前,一些领先的密码学家和比特币开发人员正在积极研究比特币的量子准备情况,包括 Lamport 签名、量子安全的 Taproot 脚本和 pay-to-quantum-resistant-hash 等量子抗性签名方法,以及 commit-delay-reveal 等迁移方法。专家估计,CRQCs 可能在本十年内出现。本文提出了一个双轨行动策略,在满足紧急安全需求的同时进行深入研究:在约 2 年内快速开发应急措施,如果 CRQCs 出现,则可以快速部署;同时,进行长达 7 年的全面解决方案研究。
量子计算现状
截至 2025 年初,量子计算领域的主要参与者,如 Google 和 Microsoft,都宣布了重大进展。Google 的“Willow”量子处理器在 2024 年 12 月实现了量子纠错的关键里程碑,而 Microsoft 在 2025 年 2 月推出了“Majorana 1”量子处理器,声称这是世界上第一个由 Majorana 粒子和拓扑量子比特供电的量子处理器。尽管取得了这些进展,但商业相关量子计算机的出现时间仍然存在争议。如果确实可以构建通用型商业相关量子计算机,它需要至少拥有约 1000 个逻辑量子比特。
比特币面临的量子风险
比特币的安全性依赖于椭圆曲线密码学 (ECC),特别是椭圆曲线离散对数问题 (ECDLP)。CRQCs 可以通过 Shor 算法有效地解决 ECDLP,从而破解 ECC 和 Schnorr 签名方案,导致比特币被盗。攻击者可以利用量子派生的私钥创建和广播有效的交易,从而花费受影响的比特币。
公钥漏洞和比特币盗窃
比特币中有几种脚本类型容易受到 CRQCs 的攻击,包括 P2PK、P2MS 和 P2TR,因为它们在交易中暴露了公钥。此外,地址重用也会使其他脚本类型(如 P2PKH、P2SH、P2WPKH 和 P2WSH)容易受到长程攻击。除了直接暴露公钥外,扩展公钥 (xpubs) 和多重签名安排也会使私钥容易受到攻击。
生态系统漏洞
如果 ECC 被 CRQCs 破坏,其影响将远远超出比特币,大多数互联网密码系统都将容易受到攻击。例如,SSL/TLS 等核心协议可能不再安全,从而容易受到中间人攻击。
比特币的哈希函数和格罗弗算法
格罗弗算法可以对基于哈希的工作量证明 (PoW) 提供二次速度提升,但量子采矿面临巨大的实际限制,包括经典和量子硬件之间的性能差距、量子计算机的并行化限制以及更高的资本成本。
分叉和 51% 攻击
量子采矿可能导致分叉频率增加,这会对比特币网络的安全性构成威胁,因为攻击者可以战略性地集中资源在一个链上执行 51% 攻击。
后量子密码学
后量子密码学 (PQC) 是指被认为可以抵抗经典和量子计算机攻击的密码算法和密码系统。NIST 正在标准化 PQC 算法,许多国家政府也在制定过渡策略,以迁移到 PQC。
比特币中的后量子密码学
比特币社区一直在讨论如何实施 PQC,并探索了各种技术提案,包括重新引入 OP_CAT 以支持 Lamport 签名、量子安全的 Taproot 脚本和 pay-to-quantum-resistant-hash (P2QRH) 等。这些提案都面临着量子抗性公钥和签名大小显著增加的问题。
烧毁与盗窃的困境
比特币社区面临着一个重要的哲学问题:是否应该“烧毁”易受攻击的比特币,或者让它们容易受到 CRQCs 的“盗窃”。烧毁比特币可以保护比特币系统的完整性,但也会导致财富重新分配;而盗窃比特币则会违反比特币用户对其资金的所有权。
量子易受攻击资金的规模和所有权
据估计,约有 20-50% 的比特币(4-10 万 BTC)容易受到 CRQCs 的攻击。这些资金包括早期挖矿的比特币、丢失的比特币以及公钥已暴露的比特币。地址重用导致易受攻击的资金集中在少数地址中,成为量子攻击者的主要目标。
迁移途径
为了将量子易受攻击的资金迁移到量子抗性脚本,提出了几种迁移机制,包括 commit-delay-reveal (CDR) 协议、量子抗性地址迁移协议 (QRAMP) 和沙漏策略。这些机制在用户参与度、网络强制和实施复杂性方面做出了不同的权衡。
行动方案
本文建议采用双轨行动策略:在约 2 年内制定应急措施,提供基本的量子抗性保护;同时,进行长达 7 年的全面解决方案研究,以探索问题空间并开发功能齐全的量子抗性方法。
未来方向
比特币社区正在积极探索各种技术方法来解决 CRQCs 的威胁,包括 Lamport 签名、量子安全的 Taproot 脚本和 P2QRH 等。虽然目前还没有达成共识,但社区的持续努力为比特币的量子抗性未来提供了希望。