量子運算對加密貨幣產業已不再只是理論上的風險。
IBM、Google、Microsoft 等龍頭在硬體上不斷刷新里程碑;美國國家標準暨技術研究院(NIST)又在 2024 年 8 月拍板通過首批後量子密碼學標準,與此同時,主流公鏈幾乎沒有任何協調一致的遷移計畫,三者交互作用之下,整個產業的安全缺口正以「按季擴大」的速度惡化。
重點速讀
- NIST 在 2024 年 8 月正式定稿三項後量子密碼標準,等同明示:從傳統加密機制遷移是當前緊迫任務,而非遙遠的研究議題。
- Bitcoin、Ethereum 及多數主流公鏈仍依賴橢圓曲線密碼學,一旦量子電腦算力到位,將有能力被破解,鏈上以兆計價值恐遭暴露。
- 「現在蒐集、未來解密」(harvest now, decrypt later)攻擊策略已具可信度,敵對方可能早已在大量備份加密鏈上資料,準備在量子硬體成熟後集中解密。
加密貨幣的「密碼學脊梁」早已是已知風險
幾乎所有主要加密貨幣都依賴兩項量子運算直接威脅的密碼學基礎。第一項是 橢圓曲線數位簽章演算法(ECDSA),負責 Bitcoin、Ethereum (ETH) 以及數百條衍生鏈的交易簽署。第二項是 SHA-256 雜湊函數,用於比特幣的工作量證明(PoW)與地址生成。這兩者的量子攻擊途徑都已在經同儕審查的學術文獻中被充分建模。
2022 年,英國薩塞克斯大學的 Mark Webber 團隊發表里程碑研究,估計只要約 317 個「邏輯量子位元」(logical qubits),就足以在一小時內破解一筆比特幣交易;若要在 10 分鐘比特幣出塊時間內完成,則需約 1,300 萬個邏輯量子位元。
這個門檻距離現今硬體水準仍有差距,但以當前量子位元擴展路線來看,絕稱不上「高枕無憂」。
Webber 等人提出「317 個邏輯量子位元、一小時內破解 ECDSA」的估算,把威脅轉化成具體硬體指標——若依現有擴展藍圖推進,在本世代內並非遙不可及。
早在 1994 年問世的Shor 演算法,仍是 ECDSA 面臨量子風險的理論核心。相較傳統電腦只能以指數時間解離散對數問題,量子電腦在 Shor 演算法下可於多項式時間內完成。每一次量子硬體商公布量子位元新里程碑,都是在縮短「理論脆弱」與「實務攻擊」之間的距離。仍將量子風險視為「遙遠議題」的投資人,等同嚴重低估一項監管機構與標準組織已正式點名的結構性風險。
延伸閱讀: 比特幣 11 週首度突破 79,000 美元,成交量飆升推動新高
NIST 的後量子標準:監管「起跑槍」已響
2024 年 8 月 13 日,NIST 公布首批三項定稿後量子密碼學標準:FIPS 203(ML-KEM,原 CRYSTALS-Kyber)、FIPS 204(ML-DSA,原 CRYSTALS-Dilithium)與 FIPS 205(SLH-DSA,原 SPHINCS+)。
在同日發布的聲明中,NIST 直接呼籲各機構「立刻啟動遷移」,而非等待其他標準完備。
對金融市場來說,這是高度關鍵的監管訊號。NIST 標準在美國金融基礎設施中幾乎等同「事實上的合規門檻」,包括美國網路安全暨基礎設施安全局(CISA)在內的多個聯邦機構其後亦發布指引,要求關鍵基礎設施營運者盤點現行加密機制。
廣義而言,加密貨幣基礎設施在多數司法轄區,都可被視為關鍵金融基礎設施的一環,但至今尚無任何一條主要 Layer 1 公鏈,因應 NIST 新標準而提出具約束力的遷移時間表。
NIST 2024 年 8 月要求「立即遷移」的措辭,是迄今最明確的官方訊號——後量子密碼學已是當下的營運課題,而非學界的前瞻研究。
這三項已定稿的標準,皆建基於被認為對傳統與量子電腦都困難的數學問題。ML-KEM 基於模組型「錯誤學習」(MLWE)問題,ML-DSA 與 SLH-DSA 則分別採用格基(lattice-based)與雜湊基(hash-based)結構。第四項標準 FALCON(現為 FN-DSA,FIPS 206)也在隨後數月完成定稿。整體來看,區塊鏈產業對這一連串標準發布幾乎「集體失語」,怎麼看都是治理失靈,對資產持有人而言甚至已構成實質風險。
延伸閱讀: 以太幣逼近 2,450 美元關卡,多空分歧加劇下一步走向
3. 「現在蒐集、未來解密」攻擊已在進行式
最被低估的量子威脅之一,是一種「今天根本不需要任何先進量子硬體」的攻擊路徑。這種策略被稱為「現在蒐集、未來解密」(harvest now, decrypt later, HNDL):敵對方現在先大量蒐集並儲存加密資料與已簽署交易,等量子硬體成熟時再統一解密。對設計上「公開且不可篡改」的區塊鏈而言,HNDL 絕非假設情境。
每一筆曾在 Bitcoin 或 Ethereum 上廣播過的交易,都被永久複製在全球成千上萬個節點中。任何實體——包括主權國家——都能以極低成本鏡像備份完整鏈上歷史。一份 2023 年由全球風險研究院(Global Risk Institute)發表的研究報告評估,到 2030 年出現「具破解現行加密能力的量子電腦」的機率為 17%,到 2034 年則上升至 50%。
對於紀錄一經寫入即永久存在鏈上的資產而言,這樣的機率絕不可輕忽。
全球風險研究院 2023 年威脅時間表估計:到 2034 年,出現「在密碼學上具關鍵意義的量子電腦」的機率為 50%,這完全落在許多當前投資人的持有期間內。
就區塊鏈情境而言,HNDL 攻擊的關鍵並不在於「已完成的歷史交易」——一筆確定的比特幣交易,本就揭露了公開金鑰與轉帳金額。
真正的深層風險在於:重複使用的地址、多重簽章機制中已曝光的公開金鑰,以及任何讓攻擊者能透過已蒐集公開金鑰,日後推導出私鑰,再一次性掏空錢包的架構。考量到許多錢包 UX 設計仍鼓勵地址重複使用,實務上已曝光的地址池相當龐大。
延伸閱讀: Kaspersky 警告:26 款木馬加密錢包 App 潛入蘋果 App Store
有多少比特幣地址已經暴露在量子風險下?
比特幣在量子領域的脆弱面,其實可以透過鏈上數據具體量化。2023 年,德勤荷蘭研究團隊於 arXiv 發表研究,指出約 400 萬枚 BTC(約當時流通量的 25%),存放在「支付至公開金鑰」(P2PK)地址,或是曾被重複使用、且公開金鑰已在鏈上曝光的「支付至公開金鑰雜湊」(P2PKH)地址中。
在 P2PK 格式中——早期比特幣產出(包括中本聰挖到的區塊)常見——完整公開金鑰直接寫在 scriptPubKey 裡,等於送給量子攻擊者一份可直接套用 Shor 演算法的輸入素材。
至於重複使用的 P2PKH 地址,一旦地址持有人第一次從該地址花費,公開金鑰便會在鏈上曝光;過去十多年,受錢包 UX 設計不良影響,大量比特幣用戶形成「慣性重複用同一地址」的使用習慣,使得暴露面進一步放大。
德勤 2023 年鏈上分析顯示,約 400 萬枚 BTC 存放在會直接暴露公開金鑰的地址格式上,構成比特幣網路目前最「直接、可被量子攻擊」的資產池。
Ethereum 的暴露面同樣可觀。凡是曾發送過至少一筆交易的以太坊錢包,其公開金鑰按設計就已經曝光。以太坊基金會已在官方路線圖中承認量子風險,並在「future-proofing」章節把後量子遷移列為長期目標,但至今既沒有明確時間表,也沒有任何測試網實作。對一條承載數千億美元資產的公鏈而言,「長期目標」與「2034 年 50% 機率」之間的落差,十分刺眼。
延伸閱讀: Bitmine 所持 ETH 已超過流通量 4%,長線吸納持續升溫
量子硬體突破,正在壓縮風險時間表
自 Shor 於 1994 年提出演算法以來,量子電腦對密碼學的威脅一直存在於理論層面。真正改變情勢的,是過去 24 個月內硬體發展節奏明顯加快——理論可行與實務部署之間的鴻溝,正以迫使市場重估時間表的速度縮小。
2023 年 12 月,Google DeepMind 量子團隊發表研究成果,展示一套 70 量子位元系統首度達成「低於錯誤修正門檻」的表現,這是實現足量邏輯量子位元、進而在規模上運行 Shor 演算法的關鍵前提。
2024 年 11 月,Google 再度宣布推出 Willow 量子晶片,宣稱可在 5 分鐘內完成一項特定基準計算,顯示量子硬體正快速逼近可實用階段。對仍鎖死在 ECDSA 等傳統機制上的區塊鏈而言,真正留給它們安全遷移的時間,恐怕遠比多數投資人以為的短。 這樣的運算量,傳統超級電腦得花上 10 澗年才能完成。
IBM 在其 量子運算開發網站 公布的最新藍圖,目標是在 2033 年前達成「實用等級」的量子運算,屆時系統將搭載數千個邏輯量子位元(logical qubits)。
Google 於 2024 年 11 月發表 Willow 晶片,以及 IBM 公開的藍圖把目標鎖定在 2033 年前達到數千個邏輯量子位元,這兩項具體的硬體里程碑,正把量子威脅的時間軸,從過去被視為「還有好幾十年」拉近到「本世紀內、甚至是這十年內」的範疇。
微軟則透過其 Azure Quantum 研究部門 推進拓樸量子位元(topological qubits)路線,希望達到遠低於現行超導量子位元架構的錯誤率,從而加速實現真正足以威脅現行加密系統的量子電腦。就單一硬體公告而言,尚不能視為量子威脅迫在眉睫的證據。
但若把各路獨立研究計畫的整體進展速度放在一起看,就會發現實際發展遠比 2023 年前多數區塊鏈治理文件中所採用的保守假設還要快速許多。
延伸閱讀:波場 TRON 連接 850 億美元 USDT 網路,攜手 LI.FI 推動跨鏈 DeFi
遷移問題既是技術難題,也是政治難題
即便區塊鏈產業此刻就集體決議全面改用後量子密碼學,技術與治理兩方面的挑戰依然巨大。其中去中心化程度最高的比特幣,面臨的更是這個難題的「極致版本」。
要更換比特幣的簽章機制,勢必要透過軟分岔(soft fork)或硬分岔(hard fork)實現,兩者都仰賴礦工、節點營運者、錢包開發者及交易所之間達成壓倒性共識。過去經驗顯示,即使是遠比簽章更動簡單得多的升級,要取得這種程度的協調,往往都得耗上數年。
2017 年的 SegWit(隔離見證)啟用,只是協議結構上的「小改動」,卻也花了兩年多、歷經極度激烈的爭論,才終於達成 95% 礦工訊號支持門檻。至於簽章機制的全面遷移,干擾程度完全不同層級,幾乎會觸及整個生態系中的每一個錢包、每一家交易所的熱錢包、所有硬體錢包韌體,以及機構化的客製託管方案。
IETF 密碼論壇研究小組(IETF Crypto Forum Research Group)研究人員 2021 年發表的一篇論文 指出,ECDSA 已深度嵌入整個網際網路基礎架構,要協調完成整體遷移,將會是「史上最複雜的密碼學轉換之一」。
SegWit 的先例顯示,比特幣治理的決策與執行週期是以「年」為單位在運作。一個尚未啟動的後量子遷移計畫,極可能無法在量子威脅的時間窗口真正打開前全面完成。
以帳戶模型運作的以太坊,彈性略高一點。以太坊基金會的後量子藍圖提出「量子抗性帳戶抽象」概念,讓使用者錢包能自行切換到新簽章機制,而不必針對既有帳戶啟動底層協議硬分岔。
但這種做法前提是「每一個使用者」都要主動遷移自己的錢包。而歷次以太坊升級的參與數據 顯示,在沒有強制汰舊機制的情況下,慣性使用者一貫對破壞相容性的變更反應冷淡、採用率偏低。
延伸閱讀:頂級加密交易所強制導入 AI 工具,將代幣使用列為 KPI:報告
後量子區塊鏈已在打造,但仍屬小眾
少數區塊鏈項目早早將量子威脅視為核心風險,從協議設計第一天就把後量子密碼學納入底層架構。這些項目目前仍屬小眾,但卻是產業內部證明「量子安全區塊鏈在技術上可行」的最佳實證。
QRL(Quantum Resistant Ledger) 於 2018 年主網上線,是第一個在生產環境中採用 延伸 Merkle 簽章機制(XMSS, eXtended Merkle Signature Scheme) 的區塊鏈。XMSS 是一種雜湊基簽章演算法,亦被 NIST 納入評估流程。QRL 協議在任何層級都完全不使用橢圓曲線密碼學。IOTA 則在其 Rebased 架構下,逐步引入包含 Ed448 及格點(lattice)基建構在內的後量子簽章方案。Algorand 則已發表關於後量子狀態證明的研究,並在其密碼工具集中納入以 Falcon 為基礎的簽章選項。
QRL 在 2018 年主網上線,證明純雜湊簽章也能支撐一條實際運作的區塊鏈;但其市值始終低於 1 億美元,也凸顯了「技術健全」與「市場採用」兩者之間的巨大落差。
這些項目的難題不在於技術可信度,而是網路效應。比特幣與以太坊之所以居於主導地位,仰賴的是流動性、開發者生態、機構託管基礎設施與監管熟悉度等多重優勢,不是單靠一條「量子安全但高度缺乏流動性」的新鏈就能輕易複製。
從現實路徑來看,更可行的方式是:在既有主鏈上加裝後量子簽章選項,而非拋棄重來。類似 NIST FIPS 204(ML-DSA)這類標準化方案,本來就以「便於整合到現有系統」為設計目標。真正關鍵的問題是:整個生態系是否有足夠政治意願,在威脅真正來臨前完成這場 retrofit?
延伸閱讀:PENGU 代幣上漲 5.7%,Pudgy Penguins 發展版圖擴大至 NFT 之外
交易所與託管機構:面臨截然不同、甚至更尖銳的量子風險
面臨量子威脅的並不只有散戶持幣者。集中式交易所與機構託管商,同樣也暴露在風險之下,甚至在某些面向上,風險更為集中,因為它們的安全模型同樣建立在 ECDSA 之上,但所管理的資產規模大了幾個數量級。
一家主要交易所在其比特幣及以太坊熱錢包中持有數十億美元資產,在營運上勢必得讓私鑰能被自動化系統即時調用以簽署交易。這些私鑰儲存在硬體安全模組(HSM)與金鑰管理系統內,而這整套設計都是基於傳統密碼學假設。一旦進入後量子時代,這些模組便成為首要攻擊標的。Chainalysis 的數據 顯示,自 2012 年以來,因交易所遭駭而累積的損失已超過 100 億美元,而這些攻擊完全是在沒有量子電腦的情況下發生的。若再把「量子運算恢復金鑰」納入威脅模型,託管安全將變得更難以維繫。
Chainalysis 記錄顯示,自 2012 年以來,僅憑傳統攻擊手法造成的交易所駭侵損失就已逾 100 億美元,而若再加上量子運算帶來的金鑰恢復能力,現有託管架構的脆弱性將被大幅放大。
在機構加密託管領域占據主導地位的 HSM 供應商,包括 Thales、AWS CloudHSM、Entrust 等,都已意識到後量子遷移的必要性。NIST 的遷移指引中,也明確談到更換 HSM 的時間表問題。然而,對一家橫跨多國、擁有數百萬客戶錢包的大型交易所而言,要全面輪替金鑰管理基礎設施,牽涉的作業複雜度極高,目前尚未有任何主流交易所公開承諾或揭露相關時程。
由於現行監管架構並未要求業者揭露「量子準備度」相關資訊,投資人根本無從在公開文件中評估自身所面臨的託管量子風險。
延伸閱讀:敢押自家選舉結果,Kalshi 剛送這些交易員 5 年禁賽
主權國家與量子攻擊的地緣政治變數
量子對加密貨幣的威脅,並非單純的技術議題,同時也帶有強烈的地緣政治色彩,這一點至今在投資圈與政策分析社群的公開討論中,仍然被嚴重低估。
各國的國家級量子計畫——尤其是中國與美國,其次是俄羅斯與歐盟——獲得的資金規模遠超私人部門,而且多數成果都被列為機密。
中國的國家量子運算計畫已納入第十四個五年規劃(2021–2025)及其後續規劃中。根據喬治城大學「安全與新興科技中心」(Center for Security and Emerging Technology, CSET)報告,中國在單一五年計畫期間投入量子研究的國家資金即超過 150 億美元。中國人民銀行(PBoC)旗下研究部門也曾發表論文,專門探討金融密碼學在量子攻擊下的時間表。
若某一國家級機密量子計畫提早達到能破解加密貨幣的門檻,外界最初可能看不出任何端倪,只會看到「部分暴露私鑰的比特幣地址持續被默默清空」,在外觀上完全可被解讀為一場技術高超的傳統駭客攻擊,直到事後鑑識分析才有機會辨識出真正的攻擊途徑。
喬治城大學 CSET 的研究記錄顯示,中國在單一五年規劃中投入的量子研發經費就超過 150 億美元,如此的資金規模,很可能讓國家級機密計畫的實際能力,遠遠領先公開的學術時程。
美國政府機構在應對量子威脅方面的行動速度,其實已超越多數民間加密基礎設施業者。白宮所屬的管理及預算局(Office of Management and Budget, OMB)在 2022 年 11 月發布 M-23-02 號備忘錄,要求所有聯邦機構於 2023 年前完成自身密碼系統盤點,並著手規劃遷移時程。國家安全局(NSA)也已公布面向國家安全系統的後量子遷移指引。
政府因應的急迫感,與私人加密基礎設施顯露出的集體自滿之間,形成了鮮明且日益擴大的反差。並且值得產業各方徹底消化。
延伸閱讀:Kalshi 進軍加密交易,以永續期貨產品直攻 Coinbase
可信產業應對藍圖長什麼樣?以及我們還有多遠
一旦把「負責任的量子遷移計畫」具體化,就能清楚看出區塊鏈產業從當前狀態到「準備充足」之間究竟差了多遠。依據 NIST 的指引、學術研究,以及類似關鍵基礎設施升級的歷史時程,一個有說服力的應對方案,大致需要在八到十年間完成五個明確階段。
第一階段是密碼系統稽核:每一個協議團隊、交易所與託管機構,都必須盤點自己使用的所有密碼原語、金鑰長度、公開金鑰是否已曝光,以及若要更換演算法,背後相依系統的完整拓樸圖。第二階段是後量子演算法選型,在 ML-DSA、SLH-DSA 與 FN-DSA 之間,依照不同使用情境的效能與安全權衡做出選擇。2022 年有篇由 IACR Cryptology ePrint Archive 研究人員發表的比較文章,以較易理解的方式,對 NIST 最終入圍演算法做了效能基準測試。第三階段是在測試網與預備環境上部署。第四階段是協調一致的主網啟用。第五階段則是漫長的使用者遷移,對於使用「公開金鑰直接暴露」地址格式的鏈來說尤為棘手。
2022 年的 IACR 基準測試研究,已經給出了後量子最終入圍演算法在效能上的具體比較,協議團隊今天就有足夠數據可以做演算法選擇,而不必再等後續標準化進程。
比特幣核心開發社群目前已提出兩項相關的 Bitcoin 改進提案(BIP)。其中 BIP-360 由 Hunter Beast 等人在 2024 年底提出,設計了一種「支付到量子抗性雜湊」(Pay to Quantum Resistant Hash, P2QRH)地址格式,並以 CRYSTALS-Dilithium 作為預設簽章機制。
截至 2026 年 4 月,BIP-360 仍停留在草案階段,尚未提出任何具體的啟用機制。以太坊的後量子路線圖則公開載於以太坊基金會的roadmap 頁面,文件中承認長期需要導入 Winternitz 一次性簽章(WOTS)或基於 STARK 的身分驗證方案,但同時將這類改進歸入當前路線圖架構中優先度最低的「splurge」類別。
考量本報告第五節所整理的硬體發展時程,這樣的優先順序安排,理應受到嚴肅質疑與強力挑戰。
結語
量子運算對加密貨幣的威脅是真實存在、有完整文獻記載,而且正依照一條這個產業尚未真正意識到的時間軸快速逼近。
NIST 已在 2024 年 8 月正式定案後量子密碼標準,並要求立即展開遷移。各國政府層級的量子計畫獲得的資金規模,足以讓其封存的實際能力領先公開學術界的基準多年。目前約有 25% 至 40% 的流通比特幣,存放於其公開金鑰已在鏈上暴露、可被任意蒐集的地址中。這些都不是臆測,而是可查證、可量化,並清楚記錄在第一手官方與學術文件中,協議團隊、交易所合規部門與機構託管業者早已擁有足夠時間閱讀。
產業現在缺的,並不是資訊,而是緊迫感。這種情境在其他發展緩慢的安全危機中並不陌生。
多數組織往往要等到災難性事件發生,被迫遷離脆弱系統,或者等到監管機關設下最後期限,才會真正行動。
在量子這個案例中,那起「災難性事件」極可能是:某個已掌握機密量子設備的國家級行為者,悄然掏空所有暴露金鑰的比特幣地址。這類攻擊不會事先預告,也難以留下足夠清晰的鑑識線索,讓整個生態系在重大損失發生前就啟動協調式應對。
比特幣與以太坊現行的治理架構,並不是為「危機時刻的高速共識」而設計,這意味著,即便硬體層面的威脅尚未全面到位,能夠從容完成有序遷移的時間窗,已在持續縮小。
本分析真正具建設性的啟示在於:量子轉型其實是一個實打實的研發與策略機會。率先整合後量子簽章的協議團隊、主動公布量子風險準備路線圖的交易所,以及在監管要求之前就升級 HSM 基礎設施的託管機構,當量子威脅再也無法被忽視時,將處於實質更有利的競爭位置。研究已完成,標準已發布,剩下的是治理工程,而這項工作,必須從現在就開始。

