量子计算会终结比特币吗?
这里有一个直接的答案:不会。
但这个「不会」,是有条件的。
想象比特币是一扇用数学难题做的门。要打开这扇门,传统计算机需要「猜」一个长达 78 位的密码——即使全世界所有计算机一起猜,也要猜到宇宙毁灭之后。这就是比特币安全了 17 年的基础。
量子计算机不用「猜」。它用一种叫 Shor 算法的捷径,把「猜密码」变成了「做一次实验」——实验做完,密码就出来了。
好消息是:能做这个实验的量子计算机还不存在。目前最先进的 Google Willow 芯片只有 105 个计算单元,而破解比特币大约需要 1500 个——大约还差 15 倍。而且这 1500 个不是普通单元,是经过「纠错」的高质量单元,每个需要数百个普通单元来支撑。
坏消息是:差距正在以比预期更快的速度缩小。三年前,科学家估计破解比特币需要 2000 万量子单元;现在这个数字已经压到了 50 万——下降了 40 倍。如果这个趋势继续,交汇点可能在 2030 年代到来。
但比特币没有坐以待毙。开发者已经在设计「新门锁」——后量子密码学签名。全球最大的资产管理公司 BlackRock 联合九家机构掏出 1500 万美元给比特币换锁。NIST(美国国家标准局)已经发布了新锁的标准,计划 2035 年前让所有旧锁退役。
所以真正的答案是什么?比特币不会死于量子计算机——它可能死于「换锁太慢」。如果比特币社区在量子突破之前完成了密码学升级,它就将成为全球第一个经过「量子压力测试」的金融系统。如果来不及——暴露了公钥的 700 万枚 BTC 将成为量子攻击者的靶子,市场信任可能在几小时内蒸发。
EX.IO 研究院这篇研报正是想揭示这一点:换锁的工程到底有多难,时钟还剩多少,以及谁能在这场军备竞赛中活下来。
比特币的安全性建立在椭圆曲线数字签名算法(ECDSA)之上,具体使用的是 secp256k1 曲线。它的安全假设很简洁:给定公钥 Q = k·G(其中 G 是生成点,k 是私钥),从 Q 反推 k 在经典计算下需要约 2¹²⁸次操作——这是离散对数问题(DLP),是比特币安全模型的数学基石。
问题出在量子计算上。1994 年,Peter Shor 提出了一种量子算法,可以在多项式时间内破解整数因子分解和离散对数问题。具体地,在比特币规模上:
从 2¹²⁸(约 3.4×10³⁸)降到约 200 万——这不是加速,是降维打击。
Shor 算法的直观解释(非严格数学):经典算法找到离散对数的难度来自「搜索一个巨大空间」。Shor 算法使用量子傅里叶变换(QFT)将搜索空间折叠——它不「逐一尝试」私钥,而是同时编码所有可能的周期,然后通过量子干涉消除错误答案。最终测量结果以极高概率给出正确周期,进而反推私钥。
比特币社区长期把希望寄托在「量子计算机还要很久」的假设上。这个假设正在被数据迭代:

关键洞察:量子比特数在增长的同时,破解比特币所需的量子比特估算在下降。两者相向而行,交汇点在不断前移。
不是所有比特币地址面临同等风险。量子暴露取决于公钥是否已在链上公开,以及公开了多长时间。
地址类型的量子暴露谱系

BIP-360(Hunter Beast、Ethan Heilman、Isabel Foxen Duke 三位作者提案)正是基于这个粒度做区分——它引入了两个关键概念:
BIP-360 的 P2MR(Pay-to-Merkle-Root)方案移除 P2TR 的密钥路径花费,仅保留脚本路径——这有效消除了长期暴露攻击面,但 BIP-360 自身也明确承认无法防御短期暴露攻击。真正的后量子签名方案(如 SPHINCS+)才是短期防御的终极解。
暴露规模量化
三组独立数据(2026 年):
这其中,仅 P2PK 地址就包含了中本聪早期挖出的大量比特币(估计超 100 万 BTC 从未移动)。最大的讽刺是:中本聪「先见之明」使用的一次性地址策略(每笔交易用新地址)天然具有量子抗性——但早期 P2PK 挖矿地址本身就是这个策略的反例。
2016 年,NIST 启动了全球后量子密码学(PQC)标准化竞赛。2024 年 8 月,首批三项标准(FIPS 203/204/205)发布。2025 年,HQC 被选为第四轮补充标准。
当前比特币 ECDSA 签名约 71-73 字节(DER 编码)——如果直接替换为 SPHINCS+ 的小型参数版本(SLH-DSA-SHA2-128s),签名膨胀至约 7,856 字节(NIST FIPS 205 标准参数),是原来的~110 倍。一个典型的 1-in-2-out 交易将从约 250 字节膨胀至约 16KB(2 个 input 各带一个 SPHINCS+ 签名)。
这不仅仅是「交易变大了」的问题——它触发了:
这就是为什么 Lamport 签名在比特币社区中长期被讨论——它极快、极简,但每个密钥对只能签名一次。Bitcoin Wiki 估算其签名大小为当前 ECDSA 签名的 40-170 倍,即约 3KB-12KB。对于「一次一址」的比特币使用模式,这是天然契合的——但密钥管理的复杂度(需预先生成并存储所有可能的签名密钥)是一个工程挑战。
BIP-360 选取了一条折中路径:不直接引入后量子签名,而是通过移除密钥路径来消除长期暴露攻击面。这让比特币获得了「不换锁芯但加固门框」的即时升级,为真正的后量子签名方案争取时间。
Google Willow 的 105 量子比特(2024 年 12 月)是目前公开已知在超导路线上最先进的通用量子处理器,但它离破解 secp256k1 还有数量级的差距。
值得留意的是,2024 年 12 月,Google Willow 首次实现「below-threshold」量子纠错——这是历史上第一次,增加逻辑量子比特数量反而降低了错误率。此前 30 年,量子计算的墓碑上刻着同一句话:「qubit 越多,错误越多。」
Willow 的物理 qubit 寿命(T1 时间)达到近 100 微秒,比上一代 Sycamore 提升了约 5 倍。但根据 Aggarwal 等人 2018 年发表于 Ledger 的学术论文(经 Bitcoin Wiki 整理引用),破解比特币 secp256k1 私钥大约需要 1,500 个逻辑量子比特。在当前的超导量子比特错误率水平下,每个逻辑 qubit 需要数百到数千个物理 qubit 来纠错。
换句话说:即使保持 Google Willow 的质量水平,要组成 1,500 个逻辑量子比特,可能还需要将当前 105 物理 qubit 的规模提升约 100-1,000 倍。因此目前从所有可行路线来看,能威胁比特币的量子计算机不会在 2030 年前出现——但 2030 年代是关键窗口。
中国赛道的特殊位置
中国在量子计算上走的是双轨制:
这意味着:中国在量子「优越性展示」上与 Google 不分伯仲,但在「攻击密码学」的应用路线上,超导路线的领先者仍是 Google 和 IBM。不过,考虑到中国对量子计算的国家级投入规模(「十四五」量子专项、量子信息国家实验室),这一格局在未来数年存在变数。
资本侧:2000 万美元已到位
Bitcoin Security Consortium(2026.07.23)——九家机构 1500 万美元 /3 年:
Galaxy 同周独立设立 500 万美元量子专项基金(抗量子签名 / 钱包迁移工具 / 安全审计)。
监管侧:全球央行正在按自己的时钟走
关键矛盾:NIST 的时间表(2035 弃用 ECC)给传统银行系统留了 10 年窗口。但比特币社区如果等到「确定性临近」才开始部署,可能发现软分叉共识达成需要 2-3 年 + 全生态钱包 / 交易所 / 矿池同步需要 2-3 年 + 用户实际迁移可能需要 5-10 年——这个链条的总时间可能超过「量子突破」的剩余时间窗口。比特币的去中心化治理在面对这个时钟时,既是护城河也是致命弱点。
截至发稿时(2026 年 8 月 5 日),BTC 在 $63,000-$64,000 区间交易。市场正在定价:
完全未定价的是量子非线性突破风险。这是典型的「长尾风险定价失灵」:时间线太不确定,概率太低(但非零),以至于市场选择忽略。
但聪明钱已在行动:
EX.IO Research 核心观点:量子威胁不是「会不会」的问题——是「窗口有多宽」的问题
本内容仅供一般市场资讯及教育参考,不构成投资建议、法律意见、合规意见、交易建议、招揽或推荐。数字资产价格波动较大,过往数据不代表未来表现。文中「截至发稿时」价格引用系当时快照,不代表后续行情。量子计算时间线估算基于截至发稿时公开可得的学术研究和第三方分析,存在重大不确定性。
本报告中包含的前瞻性陈述基于截至发稿时的当前预期、假设及公开可得信息,涉及已知及未知风险、不确定性及其他因素,可能导致实际结果、市场状况或技术发展与本文所述存在重大差异。量子计算、密码学及相关技术领域的发展速度可能远超或远低于当前估算,读者不应将本文中的任何时间线估算视为确定性预测。
EX.IO 及 / 或其关联方可能在正常业务过程中持有本报告讨论的数字资产或相关金融产品的头寸。读者不应仅依据本内容作出交易、产品、牌照或其他商业决策。如涉及法律、合规、税务或投资判断,应咨询合资格专业顾问。
来自 EX.IO 研究院,原文在此
【免责声明】市场有风险,投资需谨慎。本文不构成投资建议,用户应考虑本文中的任何意见、观点或结论是否符合其特定状况。据此投资,责任自负。
