量子運算與加密資產安全:2026年前投資者必須掌握的10大關鍵風險與防禦

量子運算與加密資產安全:2026年前投資者必須掌握的10大關鍵風險與防禦

量子運算 對加密貨幣行業,已不再只是理論討論。

隨着 IBM、Google、Microsoft 等巨頭的硬件里程碑不斷推前,美國 國家標準與技術研究院(NIST)在 2024 年 8 月正式敲定首批後量子密碼標準,而主流公鏈至今仍欠缺協調一致的遷移方案,兩者疊加,令整個行業的安全缺口按季度擴大。

重點摘要

  • NIST 已於 2024 年 8 月定稿三項後量子密碼標準,明確釋出訊號:從傳統加密方案遷移是「當務之急」,而非遙遠未來。
  • 比特幣、以太坊及大部分主流公鏈仍依賴橢圓曲線密碼學,若量子電腦算力足夠,將可被破解,數以兆計鏈上資產或暴露於風險之中。
  • 「現在收集、日後解密」(harvest now, decrypt later)的攻擊策略可信度極高,敵對方很可能已在大量蒐集加密區塊鏈數據,等待量子硬件成熟後再解密。

區塊鏈的密碼學骨幹,早已是公開的潛在風險

幾乎所有主流加密貨幣,都依賴兩項量子運算直接瞄準的密碼學原件。其一是 橢圓曲線數碼簽章算法(ECDSA),用於保護比特幣、以太坊 (ETH) 以及數以百計衍生鏈的交易簽署;其二是比特幣工作量證明及地址生成所用的 SHA-256 雜湊函數。兩者的量子攻擊向量,早已在多篇同行評審論文中被系統化分析。

英國薩塞克斯大學 Mark Webber 團隊於 2022 年發表的里程碑研究 指出,一部擁有約 317 個「邏輯量子位元」(logical qubits)的量子電腦,理論上可在一小時內破解一筆比特幣交易;若要在比特幣 10 分鐘出塊時間內完成,則需約 1,300 萬個邏輯量子位元。

這個目標距離現有硬件仍有差距,但以量子位元擴展速度來看,並非「高枕無憂」的距離。

Webber 等人提出,以 317 個邏輯量子位元在一小時內攻破 ECDSA,將威脅轉化為清晰的硬件門檻;按現行技術路線,這個門檻在本年代內並非遙不可及。

早於 1994 年被提出的 Shor 算法,仍是威脅 ECDSA 的理論核心。該算法能在量子電腦上,以多項式時間解決離散對數問題;傳統電腦則需要指數時間。隨着硬件商不斷刷新量子位元規模,理論脆弱性與實際可利用之間的鴻溝正在收窄。繼續把量子風險視為「遙遠未來」的投資者,實際上是在錯估一項監管機構及標準制定機構已正式確認的結構性風險。

延伸閱讀:比特幣 11 週來首度突破 79,000 美元,成交激增

NIST 後量子標準:監管「起跑槍」已經響起

2024 年 8 月 13 日,NIST 正式公布 首三項後量子密碼標準:FIPS 203(ML-KEM,原名 CRYSTALS-Kyber)、FIPS 204(ML-DSA,原名 CRYSTALS-Dilithium)及 FIPS 205(SLH-DSA,原名 SPHINCS+)。

在同步發布的聲明中,NIST 罕有地用強烈措辭,要求各機構「立即啟動」遷移,不要再等待後續標準。

這對金融基建而言,是一次重要的監管訊號。NIST 標準在美國金融系統內,實際上具有準強制的合規效力;其後包括 美國網絡安全與基礎設施安全局(CISA)在內的多個機構,亦陸續發出 指引,要求關鍵基建營運商盤點與評估現行加密方案。

廣義而言,加密貨幣基建在多個司法管轄區已被視為「關鍵金融基建」的一部分,但至今未見任何一條主要 Layer 1 公鏈,就 NIST 的新標準公布具約束力的遷移時間表。

NIST 在 2024 年 8 月發出的「立即遷移」指示,是迄今最明確的官方訊號:後量子密碼學是當前的營運議題,而非純研究課題。

這三項定稿標準,均建基於被認為對傳統及量子電腦同樣困難的數學問題:ML-KEM 基於模組化「帶誤差學習」問題(MLWE),ML-DSA 屬晶格基加密,SLH-DSA 則屬雜湊基。其後,第四項標準 FALCON(現名 FN-DSA,FIPS 206)亦於數月內拍板通過。區塊鏈行業在這一連串發布面前的近乎失聲,輕則反映治理失效,重則已構成對資產持有人不容忽視的實質風險。

延伸閱讀:以太坊逼近 2,450 美元關鍵位,多空分歧加劇

3. 「先收集,後解密」攻擊已在進行中

最被低估的量子威脅之一,其實今天完全不需要任何先進量子硬件。這種策略被稱為「harvest now, decrypt later」(HNDL,先收集、後解密):攻擊者現在便開始盡可能收集、儲存加密數據及已簽署交易,一旦量子硬件成熟,便回頭逐步解密。對設計上公開、不可刪改的區塊鏈而言,HNDL 並非假設場景,而是天生存在的風險路徑。

比特幣及以太坊上每一筆曾經廣播的交易,均永久存放於全球數以千計節點之中。任何實體,包括主權國家,只需付出極低成本,便可完整封存全網歷史數據。全球風險研究院 於 2023 年發表的報告估算,可破解現行加密的「具量子相關性」機器,在 2030 年前出現的機率為 17%,到 2034 年增至 50%。

對於記錄一旦上鏈便「永不消失」的資產而言,這並非可以忽視的概率。

全球風險研究院 2023 年的時間表顯示,到 2034 年出現「密碼學上具威脅的量子電腦」的機率為 50%,這個時間範圍涵蓋了不少現有持有人的投資周期。

在區塊鏈語境下,HNDL 的隱憂並不主要在於「已完成」的舊交易,因為一筆已確認的比特幣交易,本身就暴露了公鑰及轉帳金額。

更深層的風險,來自重複使用地址、多重簽章結構中已公開的公鑰,以及任何讓攻擊者可由已收集的公鑰,日後反推私鑰,從而把錢包一掃而空的設計。由於眾多錢包在使用體驗上仍鼓勵地址重用,實際已曝光的地址池規模相當可觀。

延伸閱讀:卡巴斯基:26 款木馬加密錢包 App 潛入蘋果 App Store

有多少比特幣地址已經「裸奔」?

以鏈上數據分析,比特幣在量子風險下的「暴露面」其實可量化衡量。德勤荷蘭團隊於 2023 年在 arXiv 發表的研究指出,約 400 萬枚 BTC(當時流通量約四分之一),存放於「支付到公鑰」(P2PK)地址,或已重複使用且公鑰已上鏈曝光的「支付到公鑰雜湊」(P2PKH)地址。

P2PK 格式主要見於比特幣早期輸出,包括 中本聰 所挖出的區塊,其 scriptPubKey 直接存放完整公鑰。這等同為量子攻擊者送上 Shor 算法所需的全部輸入資料,可直接對 ECDSA 密鑰「開刀」。

至於重用 P2PKH 地址,則一旦持有人首次動用該地址資金,公鑰便會在鏈上公開;由於多年來不少錢包 UX 習慣性地鼓勵地址重用,這類案例比例頗高。

德勤 2023 年鏈上分析顯示,約 400 萬枚 BTC 存放於直接暴露公鑰的地址格式,是比特幣網絡在量子攻擊下最即時、最脆弱的一片攻擊面。

以太坊的暴露面同樣龐大。只要一個以太坊錢包曾發出至少一筆交易,其公鑰便已定義上曝光。以太坊基金會 在其公開路線圖的「future-proofing」章節中,已承認 量子威脅的存在,並將後量子遷移列為長期目標,但至今未提出具體時間表或測試網實作。對一條託管着數千億美元用戶資產的網絡而言,以「長期目標」回應一條 2034 年 50% 概率的風險曲線,顯然難以令人安心。

延伸閱讀:Bitmine 持有 ETH 佔流通量逾 4%,吸納仍在持續

量子硬件里程碑,正在壓縮風險時間表

自 Shor 於 1994 年發表論文以來,量子運算對密碼學的「理論威脅」就一直存在。過去 24 個月真正出現變化的,是硬件研發的速度:理論能力與實際部署之間的落差,開始以令人不安的速度收窄,市場有必要重新評估時間表。

2023 年 12 月,Google DeepMind 量子團隊公布,其 70 量子位元系統首次達成「低於容錯門檻」的糾錯表現,這是實現可用邏輯量子位元、為大規模運行 Shor 算法鋪路的關鍵先決條件。

到 2024 年 11 月,Google 再宣布 其 Willow 量子晶片,在特定基準測試中,能在五分鐘內完成一項指定運算——而同一任務,在全球現有最強超級電腦上需時逾 30 年。這種量級的「量子優越性」(quantum advantage)雖未直接對應破解 ECDSA,但向市場清楚展示:量子硬件正從實驗室概念,跨入具經濟意義的實用階段。

對資產持有人及機構投資者而言,更重要的問題並非「哪一年會出現能破解比特幣的量子電腦」,而是:在 NIST 已開出明確處方、全球監管逐步將後量子要求納入合規清單之際,現有公鏈及服務提供者若仍原地踏步,其量子風險折價是否已在估值中充分反映——以及,誰會成為第一批因遷移遲緩而付出代價的持有人。 這樣的計算量,傳統超級電腦需要「十千穰年」才有可能完成。

IBM 在其量子開發官方網頁公布的最新路線圖,目標是在 2033 年前實現「實用級」量子運算,屆時可運行具備數千個邏輯量子位元的系統。

Google 於 2024 年 11 月發表 Willow 晶片、以及 IBM 公開訂下 2033 年前達到數千個邏輯量子位元的路線圖,兩者都屬具體硬件里程碑,把量子威脅的時間表,從「幾十年後才會出現」,大幅收窄至「有機會在本年代內出現」。

微軟則透過其Azure Quantum 研究部門推動拓撲量子位元方案,宣稱可把錯誤率壓低至遠遠低於現有超導量子位元架構的水平,潛在上可加速達成「對密碼學構成實質威脅」的量子電腦。單一硬件突破本身,並不足以證明量子威脅迫在眉睫。

但綜觀多條獨立研發路線的整體進度,其實已遠超大部分 2023 年前擬訂的區塊鏈治理文件中所假設的「保守基準情景」。

延伸閱讀:TRON 將 850 億美元 USDT 網絡接入 LI.FI 加速跨鏈 DeFi 佈局

遷移問題:技術難、政治阻力更大

即使整個區塊鏈行業「今日」一致決定全面改用後量子密碼學,技術與治理層面的難度亦極高。以去中心化程度最高的比特幣為例,問題尤為棘手。

更改比特幣的簽名機制,勢必要透過軟分叉或硬分叉落實;兩種做法都需要礦工、全節點營運者、錢包開發者及交易所等多方達成壓倒性共識。歷史經驗顯示,即使是簡單得多的改動,都往往要用上數年時間才有結果。

2017 年的 SegWit(隔離見證)升級,只是相對溫和的結構調整,亦一樣經歷逾兩年激烈爭拗,才勉強達到 95% 礦工訊號支持的門檻。若牽涉簽名機制大遷移,影響範圍會大得多:幾乎每一個軟件錢包、交易所熱錢包、硬件錢包韌體,以及各式各樣的自訂託管方案都要同步更新,對整個生態層面而言是「結構性震盪」。

IETF 密碼論壇研究小組(IETF Crypto Forum Research Group)在 2021 年的論文中指出,ECDSA 在互聯網基礎設施中的嵌入程度極深,並形容協調這類遷移,將會是「史上最複雜的密碼學轉換之一」。

SegWit 的案例說明,比特幣治理的時間尺度以「年」計算;若後量子遷移工作至今仍未啟動,極可能無法在量子威脅實際浮現前完成。

以帳戶模型運作的以太坊,情況略為靈活。以太坊基金會的後量子路線圖引入「具量子抗性的帳戶抽象」概念,容許錢包在不更改底層協議的情況下,為現有帳戶切換至新簽名機制。

不過,此路徑需要每一位用戶主動為自己的錢包做遷移;而以往以太坊各次升級的參與數據顯示,若沒有強制棄用機制,被動用戶往往不會配合涉及「破壞性變更」的升級。

延伸閱讀:頂級加密貨幣交易所強制導入 AI 工具 把代幣使用度列作 KPI:報告

後量子區塊鏈已現雛形,但仍屬邊緣市場

少數區塊鏈項目已足夠重視量子威脅,從設計第一天起便把後量子密碼學寫進底層協議。這些項目目前仍屬小眾,但至少證明「量子抗性區塊鏈」在技術上是可行的。

QRL(Quantum Resistant Ledger) 於 2018 年主網上線,是首個在生產環境中採用 eXtended Merkle Signature Scheme(XMSS) 的區塊鏈,這是一種獲 NIST 納入評估範圍的雜湊式簽名演算法。QRL 協議在任何一層都完全不用橢圓曲線密碼學。IOTA 在其 Rebased 架構下,則正推進引入包括 Ed448 及格子(lattice)基簽名在內的後量子方案。Algorand 亦已發表關於後量子狀態證明的研究,並在其密碼工具集中加入 Falcon 型簽名選項。

QRL 於 2018 年主網上線,證明完全依賴雜湊式簽名亦能支撐一條生產區塊鏈,但其市值至今仍不足 1 億美元,說明「技術紮實」與「市場採用」之間存在巨大落差。

這類項目的主要瓶頸並非技術可信性,而是網絡效應。比特幣和以太坊具備巨量流動性、成熟的開發者生態、機構級託管基建以及監管機構的熟悉度——這些優勢,很難由一條雖然「量子安全」、卻高度缺乏流動性的鏈短期內複製。

對整體生態而言,更現實的路徑,是在現有主流鏈上「加掛」後量子簽名選項。這正是 NIST FIPS 204(ML-DSA)等項目設計時的原意之一。真正的關鍵在於:業界是否有足夠政治意願,在硬件威脅成形之前,完成這場大規模「改造工程」。

延伸閱讀:PENGU 代幣急升 5.7% Pudgy Penguins 生態延伸至 NFT 之外

交易所與託管機構:量子風險更集中、更棘手

在量子威脅面前,風險並不只在散戶持幣者身上。中心化交易所與機構託管人,其實承受另一種類型、某程度上更嚴重的風險——因為他們的安全模型同樣建基於 ECDSA 等傳統密碼學,但資產集中度卻高出數個數量級。

大型交易所往往在熱錢包中持有以十億美元計的比特幣和以太幣,為了滿足營運需求,相關私鑰必須讓自動化系統可隨時存取以簽署交易。這些私鑰一般儲存在硬件安全模組(HSM)及其他密鑰管理系統之中,而這些系統設計時都是基於傳統密碼假設。一旦進入後量子時代,這些私鑰將成為高價值攻擊目標。Chainalysis 的數據顯示,自 2012 年以來,交易所被盜事件累計損失已超過 100 億美元,而這些入侵全部在沒有量子電腦的前提下發生。若再把「量子破解私鑰」納入風險模型,託管安全的難度將大幅提升。

Chainalysis 的統計顯示,自 2012 年以來,單是依靠傳統攻擊手法的交易所黑客事件,已造成逾 100 億美元損失——這個「基線脆弱度」若再疊加量子私鑰回復能力,局面將急劇惡化。

主導機構級加密託管市場的 HSM 供應商,包括 Thales、AWS CloudHSM 和 Entrust,都清楚未來必須支援後量子遷移;NIST 的相關指引亦明確提到 HSM 更換的時間表。然而,對一家在全球營運、擁有數以百萬計客戶錢包的交易所來說,要在營運不中斷的情況下,完成整套密鑰管理基建的輪替,工程龐大,目前仍未見有任何主流交易所公開承諾或披露具體時程。

更棘手的是,現行監管框架並無要求交易所就「量子應變準備」作出披露,令投資者根本無從在公開文件中評估其所面對的託管量子風險。

延伸閱讀:在自家選舉上下注 Kalshi 剛向這批交易員發出 5 年禁令

國家級行為者與量子攻擊的地緣政治角力

量子對加密資產的威脅,並非單純技術問題,同時亦具有明顯的地緣政治維度——這一點迄今在投資者與政策分析圈內,普遍未獲充分討論。各國政府的量子計劃,尤其是中國、 美國,以及程度稍遜的俄羅斯與歐盟,其資金規模遠超私人部門,而且很多能力屬於機密。

中國的國家量子運算計劃已寫入《十四五規劃》(2021–2025)及其後續規劃,據喬治城大學「安全與新興科技中心」(Center for Security and Emerging Technology)估算,在一個五年規劃期內,中方在量子研究上的投資金額已超過 150 億美元。中國人民銀行(PBoC)旗下研究部門亦曾發表論文,探討金融密碼學在量子攻擊之下的時間表。若某個受保密的國家級量子項目率先達到足以破解現有密碼系統的水平,市場上出現的第一個「信號」,很可能是部分暴露私鑰的比特幣地址被悄然掃空——在事發當下,這種事件幾乎無法與高明的傳統黑客攻擊區分,直至法證分析追溯到攻擊向量。

喬治城大學 CSET 的研究記錄,中國政府在單一五年規劃周期內,對量子領域的投資已逾 150 億美元——這種資金規模,很可能在公開學術進度之前,就孕育出一批不為外界所知的機密能力。

相形之下,美國政府部門在應對量子威脅方面,行動速度反而快過大部分私人加密基建。白宮行政管理與預算局(OMB)於 2022 年 11 月發布 M-23-02 號備忘錄,指示所有聯邦機構在 2023 年前完成加密資產盤點,並啟動遷移規劃。美國國安局(NSA)亦已公布針對國安系統的後量子遷移指引。

政府對量子風險的緊迫感,與私人加密基建普遍表現出的自滿心態之間,落差極其鮮明。並且值得業界好好消化。

延伸閱讀:Kalshi 進軍加密交易,以永續期貨劍指 Coinbase

可信的行業應對藍圖長甚麼樣?我們距離有多遠?

一旦把區塊鏈行業面對量子遷移(quantum migration)時,「應該」如何負責任地部署寫清楚,現狀與合格準備之間的落差便變得一目了然。根據 NIST 的指引、學界研究,以及類似基建遷移的時間表,要做到一個可信的對應方案,大概需要分五個明確階段,整體歷時約八至十年。

第一階段是「密碼學審計」:每條協議、每間交易所、每個託管機構,都必須全面盤點自己正在使用的密碼學原語、金鑰長度、公鑰是否已曝光,以及倚賴這些組件的系統依存關係圖,一一畫清楚。
第二階段是選擇後量子演算法:按照具體應用情景的性能與安全權衡,在 ML-DSA、SLH-DSA 和 FN-DSA 之間作出取捨。學界已在 2022 年於 IACR Cryptology ePrint Archive 發表了一篇易於理解的比較研究,針對 NIST 入圍決賽的演算法做了詳細效能評測。
第三階段是在測試網及預備環境部署。
第四階段是協調一致的主網啟用。
第五階段則是漫長的用戶遷移期,對於使用「一旦花費即曝光公鑰」地址格式的鏈而言尤為棘手。

IACR 於 2022 年發表的效能評測,為各種後量子決賽演算法提供了具體數據比較,讓協議開發團隊毋須再等待更多標準化流程,就可以立即根據實證數據作出演算法選擇。

比特幣核心開發社群目前已提出兩項相關的 Bitcoin 改進提案(BIP)。由 Hunter Beast 及多位合作者於 2024 年底提出的 BIP-360,建議引入一種「Pay to Quantum Resistant Hash(P2QRH)」地址格式,並以 CRYSTALS-Dilithium 作為預設簽名機制。

截至 2026 年 4 月,BIP-360 仍停留在草案階段,尚未提出任何具體啟用機制。以太坊方面,其由以太坊基金會在路線圖頁面公布的後量子規劃,承認長遠需要引入 Winternitz 一次性簽章(WOTS)或基於 STARK 的認證方案,但卻將這些項目歸類為「splurge」——即現行路線圖框架中優先次序最低的一欄。

結合本文第五部分提到的硬件發展時間表來看,這種優先次序的安排理應受到嚴肅質疑。

下一篇:35% 歐洲投資者願為加密資產轉走銀行資金

結語

量子運算對加密貨幣構成的威脅,是真實存在、有充分文獻記載,而且正按一個業界尚未真正吸收的時間軸逼近。

NIST 於 2024 年 8 月拍板定稿後量子密碼標準,並明確要求立即展開遷移。各國政府的量子研發計劃獲得的資金規模,足以令其內部的實際能力遠超公開學術界的基準測試。現時估計約有 25% 至 40% 的流通比特幣,存放在公鑰已在鏈上曝光、隨時可以被蒐集的地址內。這些都不是猜測,而是可被引用、可量化、而且已載於第一手官方與學術文件之中——協議團隊、交易所合規部門、機構級託管商其實早有時間閱讀。

行業真正欠缺的不是資訊,而是危機感。這種模式在其他「慢速爆發」的安全風險中一再重演。

機構一般只有在兩種情況下,才會願意自舊系統遷出:要麼是遭遇毀滅性事故,被迫應變;要麼是面對硬性監管死線,別無選擇。

在量子議題上,這場毀滅性事故很可能是——某個擁有機密量子設備的國家級行為者,悄無聲息地把所有已曝光公鑰的比特幣地址洗劫一空。這種攻擊很可能在毫無預警下發生,而事後證據殘缺,難以在損失擴大前,促成一次有組織、有秩序的全球協調回應。

比特幣與以太坊的治理設計,並不是為「危機模式下的高速共識」而建。這意味著,即使最強大的量子硬件暫時仍未面世,用於從容遷移的時間視窗也已經在收窄。

從正面來看,量子轉型其實為行業創造了一個真實而龐大的研發與競爭新空間。最先把後量子簽章納入協議的公鏈項目、率先公開「量子防禦路線圖」的交易所、以及在監管要求前就預先升級 HSM 基礎設施的託管機構,當量子威脅變得再也無法被忽視時,都將站在明顯更有利的競爭位置。

研究已經完成,標準亦已公布。剩下的是治理與落地,而這項工作必須現在就開始。

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev 現任 Yellow.com 的內容主管。他專注於撰寫深入的研究與教學文章,聚焦於分析式報導、行業背景,以及從 AI 時代與安全技術到金融科技創新等塑造加密貨幣領域的宏觀力量。他相信,一切數碼事物即將全面超越一切模擬事物,並正為推動這一目標成真而全力以赴。

免責聲明及風險提示: 本文資訊僅供教育與參考之用,並基於作者意見,並不構成金融、投資、法律或稅務建議。 加密貨幣資產具高度波動性並伴隨高風險,可能導致投資大幅虧損或全部損失,並非適合所有投資者。 文章內容僅代表作者觀點,不代表 Yellow、創辦人或管理層立場。 投資前請務必自行徹底研究(D.Y.O.R.),並諮詢持牌金融專業人士。
量子運算與加密資產安全:2026年前投資者必須掌握的10大關鍵風險與防禦 | Yellow