量子计算会终结比特币吗? 一场全新的密码学军备竞赛已悄然打响······
2026-08-0511:09
EX.IO
2026-08-05 11:09
EX.IO
2026-08-05 11:09
收藏文章
订阅专栏

量子计算会终结比特币吗? 


这里有一个直接的答案:不会。 


但这个「不会」,是有条件的。 



想象比特币是一扇用数学难题做的门。要打开这扇门,传统计算机需要「猜」一个长达 78 位的密码——即使全世界所有计算机一起猜,也要猜到宇宙毁灭之后。这就是比特币安全了 17 年的基础。 


量子计算机不用「猜」。它用一种叫 Shor 算法的捷径,把「猜密码」变成了「做一次实验」——实验做完,密码就出来了。 


好消息是:能做这个实验的量子计算机还不存在。目前最先进的 Google Willow 芯片只有 105 个计算单元,而破解比特币大约需要 1500 个——大约还差 15 倍。而且这 1500 个不是普通单元,是经过「纠错」的高质量单元,每个需要数百个普通单元来支撑。 


坏消息是:差距正在以比预期更快的速度缩小。三年前,科学家估计破解比特币需要 2000 万量子单元;现在这个数字已经压到了 50 万——下降了 40 倍。如果这个趋势继续,交汇点可能在 2030 年代到来。 


但比特币没有坐以待毙。开发者已经在设计「新门锁」——后量子密码学签名。全球最大的资产管理公司 BlackRock 联合九家机构掏出 1500 万美元给比特币换锁。NIST(美国国家标准局)已经发布了新锁的标准,计划 2035 年前让所有旧锁退役。 


所以真正的答案是什么?比特币不会死于量子计算机——它可能死于「换锁太慢」。如果比特币社区在量子突破之前完成了密码学升级,它就将成为全球第一个经过「量子压力测试」的金融系统。如果来不及——暴露了公钥的 700 万枚 BTC 将成为量子攻击者的靶子,市场信任可能在几小时内蒸发。

 

EX.IO 研究院这篇研报正是想揭示这一点:换锁的工程到底有多难,时钟还剩多少,以及谁能在这场军备竞赛中活下来。 



一、密码学第一原理:为什么 ECDSA 在量子面前是纸牌屋? 

比特币的安全性建立在椭圆曲线数字签名算法(ECDSA)之上,具体使用的是 secp256k1 曲线。它的安全假设很简洁:给定公钥 Q = k·G(其中 G 是生成点,k 是私钥),从 Q 反推 k 在经典计算下需要约 2¹²⁸次操作——这是离散对数问题(DLP),是比特币安全模型的数学基石。 


问题出在量子计算上。1994 年,Peter Shor 提出了一种量子算法,可以在多项式时间内破解整数因子分解和离散对数问题。具体地,在比特币规模上: 


  • 经典计算:破解 secp256k1 私钥需约 2¹²⁸次基本操作(完全不可行) 
  • Shor 算法:仅需约 128³次基本量子操作——大约 200 万步 


从 2¹²⁸(约 3.4×10³⁸)降到约 200 万——这不是加速,是降维打击。 


Shor 算法的直观解释(非严格数学):经典算法找到离散对数的难度来自「搜索一个巨大空间」。Shor 算法使用量子傅里叶变换(QFT)将搜索空间折叠——它不「逐一尝试」私钥,而是同时编码所有可能的周期,然后通过量子干涉消除错误答案。最终测量结果以极高概率给出正确周期,进而反推私钥。 

比特币社区长期把希望寄托在「量子计算机还要很久」的假设上。这个假设正在被数据迭代: 



关键洞察:量子比特数在增长的同时,破解比特币所需的量子比特估算在下降。两者相向而行,交汇点在不断前移。 


二、攻击面深度分析:你的比特币暴露到哪一层? 

不是所有比特币地址面临同等风险。量子暴露取决于公钥是否已在链上公开,以及公开了多长时间。 


地址类型的量子暴露谱系 


BIP-360(Hunter Beast、Ethan Heilman、Isabel Foxen Duke 三位作者提案)正是基于这个粒度做区分——它引入了两个关键概念: 

  • 长期暴露攻击(Long Exposure Attack):公钥暴露数天、数月甚至数年——攻击者有充足时间用量子计算机破解。暴露公钥的 P2PK 地址和已花费过的任何地址都属于此类。 
  • 短期暴露攻击(Short Exposure Attack):公钥仅在交易广播到被打包之间的数分钟~数十分钟暴露——攻击窗口极短。 


BIP-360 的 P2MR(Pay-to-Merkle-Root)方案移除 P2TR 的密钥路径花费,仅保留脚本路径——这有效消除了长期暴露攻击面,但 BIP-360 自身也明确承认无法防御短期暴露攻击。真正的后量子签名方案(如 SPHINCS+)才是短期防御的终极解。 


暴露规模量化 


三组独立数据(2026 年): 


  • Galaxy Digital(2026.03,引自 Forbes):700 万 BTC 公钥已暴露,价值 $4700 亿 
  • Glassnode(引自 Forbes):604 万 BTC(30.2% 供应量) 
  • CryptoQuant(引自 CoinDesk 2026.07.23):~690 万 BTC 可能暴露 


这其中,仅 P2PK 地址就包含了中本聪早期挖出的大量比特币(估计超 100 万 BTC 从未移动)。最大的讽刺是:中本聪「先见之明」使用的一次性地址策略(每笔交易用新地址)天然具有量子抗性——但早期 P2PK 挖矿地址本身就是这个策略的反例。 


三、后量子密码学:下一代「锁」的材料科学 

2016 年,NIST 启动了全球后量子密码学(PQC)标准化竞赛。2024 年 8 月,首批三项标准(FIPS 203/204/205)发布。2025 年,HQC 被选为第四轮补充标准。 


当前比特币 ECDSA 签名约 71-73 字节(DER 编码)——如果直接替换为 SPHINCS+ 的小型参数版本(SLH-DSA-SHA2-128s),签名膨胀至约 7,856 字节(NIST FIPS 205 标准参数),是原来的~110 倍。一个典型的 1-in-2-out 交易将从约 250 字节膨胀至约 16KB(2 个 input 各带一个 SPHINCS+ 签名)。 


这不仅仅是「交易变大了」的问题——它触发了: 

  • 区块空间竞争加剧:同样 1MB 区块只能容纳约 60 笔交易(当前约 2,000+ 笔) 
  • UTXO 集膨胀:签名也构成节点存储负担 
  • 费用市场重构:按字节付费的模型下,后量子交易费用将远超传统交易 
  • 隔离见证折扣可能不够:当前 witness 部分享 75% 折扣,但 SPHINCS+ 签名仍在 witness 中 


这就是为什么 Lamport 签名在比特币社区中长期被讨论——它极快、极简,但每个密钥对只能签名一次。Bitcoin Wiki 估算其签名大小为当前 ECDSA 签名的 40-170 倍,即约 3KB-12KB。对于「一次一址」的比特币使用模式,这是天然契合的——但密钥管理的复杂度(需预先生成并存储所有可能的签名密钥)是一个工程挑战。 


BIP-360 选取了一条折中路径:不直接引入后量子签名,而是通过移除密钥路径来消除长期暴露攻击面。这让比特币获得了「不换锁芯但加固门框」的即时升级,为真正的后量子签名方案争取时间。 


四、量子硬件的真实进度:超导 vs 光量子 vs 离子阱 

Google Willow 的 105 量子比特(2024 年 12 月)是目前公开已知在超导路线上最先进的通用量子处理器,但它离破解 secp256k1 还有数量级的差距。 


值得留意的是,2024 年 12 月,Google Willow 首次实现「below-threshold」量子纠错——这是历史上第一次,增加逻辑量子比特数量反而降低了错误率。此前 30 年,量子计算的墓碑上刻着同一句话:「qubit 越多,错误越多。」 


Willow 的物理 qubit 寿命(T1 时间)达到近 100 微秒,比上一代 Sycamore 提升了约 5 倍。但根据 Aggarwal 等人 2018 年发表于 Ledger 的学术论文(经 Bitcoin Wiki 整理引用),破解比特币 secp256k1 私钥大约需要 1,500 个逻辑量子比特。在当前的超导量子比特错误率水平下,每个逻辑 qubit 需要数百到数千个物理 qubit 来纠错。 


换句话说:即使保持 Google Willow 的质量水平,要组成 1,500 个逻辑量子比特,可能还需要将当前 105 物理 qubit 的规模提升约 100-1,000 倍。因此目前从所有可行路线来看,能威胁比特币的量子计算机不会在 2030 年前出现——但 2030 年代是关键窗口。 


中国赛道的特殊位置 


中国在量子计算上走的是双轨制: 

  • 超导量子计算:中科大潘建伟团队的「祖冲之」系列(2021 年 66 qubit 的祖冲之 2.0、后续的祖冲之 3.0)对标 Google 路线 
  • 光量子计算:九章系列在高斯玻色取样上领跑,但光量子计算当前无法运行 Shor 算法 


这意味着:中国在量子「优越性展示」上与 Google 不分伯仲,但在「攻击密码学」的应用路线上,超导路线的领先者仍是 Google 和 IBM。不过,考虑到中国对量子计算的国家级投入规模(「十四五」量子专项、量子信息国家实验室),这一格局在未来数年存在变数。 


五、防御工事的真实进度:谁在掏钱,谁在拖延? 

资本侧:2000 万美元已到位 


Bitcoin Security Consortium(2026.07.23)——九家机构 1500 万美元 /3 年: 

  • BlackRock、Coinbase、Strategy、Fidelity Digital Assets、Galaxy、Anchorage Digital、ARK Invest、Block(Jack Dorsey)、Blockstream 
  • 基金不集中管理,各成员自行选择资助方向。Mike Schmidt(Brink 执行总监)自愿协调。 


Galaxy 同周独立设立 500 万美元量子专项基金(抗量子签名 / 钱包迁移工具 / 安全审计)。 


监管侧:全球央行正在按自己的时钟走 

  • NIST:计划 2030 年起在联邦系统中弃用 ECDSA(高风险系统更早),2035 年完全移除(NIST IR 8547 过渡时间表) 
  • 美国 CNSA 2.0:要求软件和网络设备在 2030 年前升级至后量子方案,浏览器和操作系统 2033 年前完成 
  • 香港 HKMA(2026.07.27):发布首份银行业量子准备指数(QPI),当前得分 2.3/10,2030 年目标满分。约 68% 银行已有意识 / 进入规划,32% 未启动,约半数银行无正式 PQC 规划 
  • 欧盟:EuroQCI 量子通信基础设施正在部署,后量子迁移建议已在 ENISA 框架中 


关键矛盾:NIST 的时间表(2035 弃用 ECC)给传统银行系统留了 10 年窗口。但比特币社区如果等到「确定性临近」才开始部署,可能发现软分叉共识达成需要 2-3 年 + 全生态钱包 / 交易所 / 矿池同步需要 2-3 年 + 用户实际迁移可能需要 5-10 年——这个链条的总时间可能超过「量子突破」的剩余时间窗口。比特币的去中心化治理在面对这个时钟时,既是护城河也是致命弱点。 


六、终结者的困境:市场正在忽略系统性尾部风险 

截至发稿时(2026 年 8 月 5 日),BTC 在 $63,000-$64,000 区间交易。市场正在定价: 

  • Coldcard 硬件钱包漏洞(自托管信任危机) 
  • BTC ETF 资金流入放缓 
  • CLARITY Act 立法僵局 
  • 日元套利平仓 / 宏观不确定性 


完全未定价的是量子非线性突破风险。这是典型的「长尾风险定价失灵」:时间线太不确定,概率太低(但非零),以至于市场选择忽略。 


但聪明钱已在行动: 

  • BlackRock 不只做 ETF 发行——它在保护 ETF 底层资产的安全假设。管理全球最大比特币 ETF 的机构加入量子防御财团,这本身就是一个信号 
  • Galaxy 的 500 万美元专项基金——CIO 级别的密码学风险管理意识 
  • HKMA 的 QPI 从 0 到 2.3 的建立——「从完全没意识到开始测量」这一步已经被跨过。 


EX.IO Research 核心观点:量子威胁不是「会不会」的问题——是「窗口有多宽」的问题 

  • 两种死亡,一种永生。比特币不会死于「量子计算机突然出现」。但可能死于:(a) 密码学迁移的集体行动困境——没人愿意第一个承担迁移成本;(b) 被暴露公钥的早期矿币在量子攻击者得手后大规模砸盘造成的市场信任崩塌。两者都是治理问题,不是技术问题。 
  • 后量子签名的大小不是技术问题——是经济问题。从 73 字节签名迁移到 KB 级签名,本质上是把密码学成本从「hash 算力」转移到了「区块空间」上。这会让比特币的交易吞吐量下降一个数量级——但这也是可以让 Layer 2/Lightning/ 侧链承担更多负载的结构性推力。 
  • 持牌托管机构获得三重红利。在自托管冷钱包物理漏洞和数学漏洞(量子威胁)的双重压力下,「你不需要成为密码学专家」的持牌托管叙事持续升值。 
  • 香港的 QPI 是防守型资产。HKMA 是全球少数发布量化量子准备指数的中央银行之一。当全球金融机构开始把「QPI 合规」作为托管服务商的评估标准时,香港持牌机构的先发优势将转化为定价权。 
  • AI 是最被低估的变量——双向。Claude Fable 5 推翻了 87 年数学猜想。同样的 AI 能力可以加速密码分析(缩短量子威胁时间线),也可以加速后量子密码学设计(加固防御工事)。当前的净效应偏向攻击方——因为后量子密码学的研究资金远少于 AI 驱动的密码分析研究。 
  • 投资者的务实策略。如果你是长期持有者(>10 年),关注 BIP 部署进度重于关注量子芯片进度。在后量子签名 BIP 激活前,持有已花费过的地址中的 BTC 将面临最大尾部风险。在后量子签名 BIP 激活后迁移至新地址类型,是从技术层面降低量子暴露风险最直接的路径。 


参考资料 

  • Forbes: “That Is The End of Bitcoin? The Quantum Race for $470 Billion” (2026.08.02) — Galaxy/Glassnode 暴露估算、Google Gidney qubit 修订、Justin Drake 10%/2032 概率、Project Eleven Q-Day 
  • Bitcoin Wiki: “Quantum computing and Bitcoin” — 2¹²⁸ vs 128³操作步数、Aggarwal et al. (2018) 学术论文、Lamport 签名、BTQ 量子风险计算器 
  • GitHub / BIP-360: “Pay-to-Merkle-Root (P2MR)” — Hunter Beast, Ethan Heilman, Isabel Foxen Duke. Draft (2024-12-18). 长期 / 短期暴露攻击定义、P2MR 脚本路径设计 
  • NIST CSRC: “Post-Quantum Cryptography Standards” — FIPS 203 (ML-KEM), FIPS 204 (ML-DSA), FIPS 205 (SLH-DSA), Falcon/HQC/FN-DSA 标准化, NIST IR 8547 过渡时间表 (2035 弃用 ECC) 
  • Google Quantum AI Blog: “Meet Willow, our state-of-the-art quantum chip” (2024.12, updated 2025.06) — 105 qubit, below-threshold 纠错, T1≈100µs, 10²⁵年 RCS 基准 
  • CoinDesk: “BlackRock, Coinbase, Strategy Pledge $15M to Prepare Bitcoin for Quantum Threats” (2026.07.23) — 9 家机构、$1500 万 /3 年、CryptoQuant 6.9M BTC 暴露 
  • HKMA: “HKMA Launches Quantum Preparedness Whitepaper and Index” (2026.07.27) — QPI 2.3/10, 68% awareness, 32% 未启动, ~50% 无 PQC 规划, 2030 目标, HKUST PQC toolkit 


免责声明 

本内容仅供一般市场资讯及教育参考,不构成投资建议、法律意见、合规意见、交易建议、招揽或推荐。数字资产价格波动较大,过往数据不代表未来表现。文中「截至发稿时」价格引用系当时快照,不代表后续行情。量子计算时间线估算基于截至发稿时公开可得的学术研究和第三方分析,存在重大不确定性。 

本报告中包含的前瞻性陈述基于截至发稿时的当前预期、假设及公开可得信息,涉及已知及未知风险、不确定性及其他因素,可能导致实际结果、市场状况或技术发展与本文所述存在重大差异。量子计算、密码学及相关技术领域的发展速度可能远超或远低于当前估算,读者不应将本文中的任何时间线估算视为确定性预测。 

EX.IO 及 / 或其关联方可能在正常业务过程中持有本报告讨论的数字资产或相关金融产品的头寸。读者不应仅依据本内容作出交易、产品、牌照或其他商业决策。如涉及法律、合规、税务或投资判断,应咨询合资格专业顾问。 


来自 EX.IO 研究院,原文在此

【免责声明】市场有风险,投资需谨慎。本文不构成投资建议,用户应考虑本文中的任何意见、观点或结论是否符合其特定状况。据此投资,责任自负。

专栏文章
查看更多
数据请求中

推荐专栏

数据请求中

一起「遇见」未来

DOWNLOAD FORESIGHT NEWS APP

Download QR Code