量子计算与加密安全:2026年前投资者必须看懂的10大威胁与防线

量子计算与加密安全:2026年前投资者必须看懂的10大威胁与防线

量子计算 对加密货币行业来说,已经不再只是理论担忧。

来自 IBM、Google、Microsoft 的硬件迭代加速,美国国家标准与技术研究院(NIST)在 2024 年 8 月正式敲定首批后量子密码标准,而主流公链至今缺乏任何成体系的迁移路线图,这三者叠加,正在形成一个按季度扩大的安全缺口。

要点速览

  • NIST 于 2024 年 8 月最终敲定三项后量子密码标准,明确释放信号:从传统密码方案迁移是当下紧急任务,而非遥远议题。
  • 比特币、以太坊以及绝大多数主流公链仍依赖椭圆曲线密码体系,一旦量子计算能力足够强大,将可能被攻破,链上以万亿美元计的资产面临暴露。
  • “现在收集、未来解密”(Harvest Now, Decrypt Later)这一可信攻击路径意味着,对手极可能已经在批量归档加密区块链数据,等待量子硬件成熟后统一解密。

加密行业的密码“地基”已是公开弱点

几乎所有主流加密资产都建立在两类被量子计算直接威胁的密码原语之上。其一是 椭圆曲线数字签名算法(ECDSA),负责保护比特币、以太坊 (ETH) 及数百条衍生公链的交易签名;其二是用于比特币工作量证明与地址生成的 SHA-256 哈希函数。这两类算法的量子攻击路径,已在多篇同行评审论文中被系统刻画。

萨塞克斯大学 Mark Webber 团队在 2022 年发表的一篇里程碑式论文测算,一台拥有约 317 个“逻辑量子比特”的量子计算机,可在一小时内破解一笔比特币交易;要在 10 分钟比特币出块时间内完成同样攻击,则大致需要 1300 万个逻辑量子比特。

这一目标远超当前硬件水平,但从量子比特规模的增长曲线来看,并非高枕无忧的遥远未来。

Webber 等人的估算——317 个逻辑量子比特足以在一小时内破解 ECDSA——把威胁清晰地转化成硬件指标:在现有扩展路线下,本年代内并非不可企及。

其中的理论引擎,是 1994 年提出的 Shor 算法。该算法可以在量子计算机上以多项式时间求解离散对数问题,而传统计算机需要指数级时间。每一次量子硬件厂商宣布新的量子比特里程碑,都会进一步缩小“理论脆弱性”与“可行攻击”之间的差距。仍将这一风险视为“几十年后才会发生”的投资者,实质上是在错误定价一项监管机构和标准制定方已经明示的结构性风险。

延伸阅读:比特币 11 周来首度站上 7.9 万美元,成交量飙升

NIST 后量子标准:监管“起跑枪”已打响

2024 年 8 月 13 日,NIST 发布 首批三项最终版后量子密码标准:FIPS 203(ML-KEM,原 CRYSTALS-Kyber)、FIPS 204(ML-DSA,原 CRYSTALS-Dilithium)以及 FIPS 205(SLH-DSA,原 SPHINCS+)。

在配套声明中,NIST 直言不讳地要求各机构“立即启动迁移”,而非等待后续标准进一步完善。

对金融业而言,这是一记强烈监管信号。NIST 标准在美国金融基础设施中,往往具有事实上的合规约束力。包括 美国网络安全与基础设施安全局(CISA)在内的多家机构随后也发布 指南,要求关键基础设施运营方全面盘点现有密码资产。

从广义上看,加密市场基础设施在多个司法辖区都可被纳入“关键金融基础设施”之列,但至今没有任何一家主流 Layer 1 公链,针对这一事件发布具约束力的迁移时间表。

NIST 在 2024 年 8 月给出的“立即迁移”指令,是迄今最明确的官方信号:后量子密码是当下的运营课题,而非象牙塔内的前沿研究。

此次敲定的三项标准,均建立在被认为对经典和量子计算机都“难以攻破”的数学难题基础之上:ML-KEM 基于“模误差学习”(MLWE)问题,ML-DSA 与 SLH-DSA 分别属于格密码和哈希基密码家族。第四项标准 FALCON(现更名为 FN-DSA,FIPS 206)随后几个月内也完成定稿。但区块链行业对这些里程碑式文件几乎集体失声,至少折射出治理层面的失职,更可能演变为对资产持有者的重大实质性风险。

延伸阅读:以太坊逼近 2450 美元,多头空头对下一步走势分歧加剧

3. “现在收集、未来解密”攻击已在进行中

被严重低估的一类量子威胁,并不需要今日即刻可用的高端量子硬件。这一策略被称为“现在收集、未来解密”(Harvest Now, Decrypt Later,HNDL):攻击者当下批量采集并存储加密数据与签名交易,待量子硬件成熟后再集中解密。对于“公开且不可篡改”这一特性写入协议的区块链网络来说,HNDL 远非纸上谈兵。

任何一笔在比特币或以太坊上广播过的交易,都会被永久存储在全球成千上万个节点之上。包括主权国家在内的任何实体,都可以极低成本构建完整的历史交易档案。全球风险研究院在 2023 年发布的报告评估,到 2030 年出现能够威胁现有主流加密算法的“量子相关”机器的概率为 17%,到 2034 年这一概率上升至 50%。

对于一旦上链就“永久留痕”的资产而言,这样的概率绝非可以忽略。

全球风险研究院 2023 年威胁时间表给出判断:到 2034 年出现“密码学相关”量子计算机的概率为 50%,已落入许多当前持有者的投资周期之内。

在区块链语境下,HNDL 的核心担忧也不仅是过去已确认的单笔交易本身——一笔比特币转账在确认后,本就暴露了公钥与转账金额。

更深层的风险来自复用地址、多重签名方案中已公开的公钥,以及任何允许攻击者利用已归档公钥,未来推导出私钥,从而清空钱包的系统。考虑到在许多钱包产品的设计中,地址复用曾长期是默认或惯常行为,可被视为“暴露地址池”的规模已经相当可观。

延伸阅读:卡巴斯基警告:26 款木马加密钱包应用已潜入苹果 App Store

有多少比特币地址已经“裸奔”?

比特币在量子维度上的暴露面,可以通过链上数据进行量化。德勤荷兰研究人员在 2023 年发表于 arXiv 的一项研究指出,当时约有 400 万枚 BTC——约占流通总量的四分之一——存放在“支付到公钥”(P2PK)地址,或重复使用且已在链上暴露公钥的“支付到公钥哈希”(P2PKH)地址中。

P2PK 格式曾用于早期比特币产出,包括部分由 中本聪 开采的区块,其特点是在 scriptPubKey 中直接存放完整公钥。对于量子攻击者而言,这等于直接提供了运行 Shor 算法破解 ECDSA 所需的全部输入。

重复使用的 P2PKH 地址,则会在持有人首次花费时暴露公钥。由于多年来钱包产品在用户体验层面普遍鼓励地址复用,导致大量用户无意中将自己置于更脆弱的密码环境之中。

德勤 2023 年的链上分析显示,约 400 万枚 BTC 存放在直接暴露公钥的地址格式中,构成比特币网络目前最易遭受量子攻击的一块“软肋”。

以太坊的暴露面同样巨大。任何曾经发出过至少一笔交易的以太坊钱包,按定义已在链上公开了其公钥。以太坊基金会在其路线图的“future-proofing(面向未来)”板块承认了量子脆弱性,并将后量子迁移列为“长期目标”。但迄今为止,相关工作既没有明确的时间表,也未在测试网层面落地。对于一个承载数千亿美元用户资产的网络而言,将问题归入“长期目标”,与 2034 年 50% 概率的量子时间表之间,存在明显错配。

延伸阅读:Bitmine 持有量突破流通 ETH 的 4%,持续加仓引发关注

量子硬件里程碑正在压缩时间窗口

自 Shor 在 1994 年发表论文以来,量子计算对于传统密码体系的“理论威胁”就已存在。但过去 24 个月里,硬件发展速度明显提速,把“理论可行”与“工程落地”之间的差距,压缩到必须被严肃重估的水平。

2023 年 12 月,Google DeepMind 量子团队公布成果称,其 70 量子比特系统首次实现“低于阈值”的纠错表现,这是构建大规模逻辑量子比特、进而在现实环境中运行 Shor 算法的关键前置条件。

2024 年 11 月,Google 又发布 Willow 量子芯片,宣称其在一次特定基准测试中,将某项复杂运算时间压缩到 5 分钟以内。 这些计算在经典超级计算机上需要耗时达 10 沈年。

IBM 在其 量子开发官网 发布的最新路线图中提出,到 2033 年实现拥有数千个“逻辑量子比特”的实用级量子计算机。

谷歌在 2024 年 11 月发布 Willow 芯片,再叠加 IBM 公布的“2033 年实现数千逻辑量子比特”路线图,标志着量子硬件的具体里程碑已将量子威胁时间表从“遥远的几十年后”压缩到“当前这十年之内”。

微软则通过拓扑量子比特路线——由其 Azure Quantum 研究部门对外披露——力图将误码率降到当前超导量子比特架构的数个数量级之下,有望显著加速通向“对密码学产生实质影响”的量子机器的进程。单一硬件成果并不足以证明量子威胁已迫在眉睫。

但综合来看,多条独立研究管线的迭代速度,已经明显快于 2023 年以前写入多数区块链治理文件中的基准假设。

延伸阅读: 波场将 850 亿美元 USDT 网络接入 LI.FI,加码跨链 DeFi

迁移问题既是技术难题,也是政治难题

即便区块链行业今天就一致决定迁移至抗量子密码体系,技术与治理上的阻力仍然巨大。作为主要网络中去中心化程度最高的公链,比特币要面临这一问题的最极端版本。

更改比特币的签名算法必须通过软分叉或硬分叉,无论哪一种,都需要矿工、全节点运营者、钱包开发者以及交易所之间形成超高共识。而历史经验表明,即便是远比签名方案更简单的升级,要达成这种级别的协调都需要多年时间。

2017 年的 SegWit 升级,只是一次相对有限的结构性调整,却经历了超过两年的激烈争论,最终才达成 95% 矿工算力信号门槛。签名方案迁移的破坏性要高出一个数量级:它会波及每一个软件钱包、交易所热钱包、硬件钱包固件以及整套定制托管解决方案。

IETF 加密论坛研究组(IETF Crypto Forum Research Group)研究人员在 2021 年的一篇论文中指出,ECDSA 已深度嵌入互联网基础设施之中,并将整体迁移描述为“史上最复杂的密码学转型之一”。

SegWit 的前车之鉴表明,比特币治理的行动周期以“年”为单位计量。一项后量子迁移若至今尚未启动,很可能无法在量子威胁窗口真正到来之前完成。

以账户模型为基础的以太坊在设计上略具弹性。以太坊基金会的后量子路线图提出“抗量子 账户抽象”的概念,允许钱包迁移到新签名方案,而无需对存量账户进行底层硬分叉。

但这种路径前提是每一位用户都要主动迁移自己的钱包。而历史上的以太坊升级参与率数据显示,在没有“强制废弃”机制的情况下,被动用户往往无法自发完成破坏性变更的升级。

延伸阅读: 头部加密交易所强制内部用 AI,并将代币使用度列为 KPI:报告

抗量子区块链正在搭建,但仍停留在边缘

少数项目已经足够重视量子威胁,从设计之初就把后量子密码学写进底层协议。这些项目目前仍属“小众赛道”,但它们是行业内“抗量子区块链可行性”的最明确实证。

QRL(Quantum Resistant Ledger) 在 2018 年主网上线,是首个在生产环境中使用 扩展 Merkle 签名方案(XMSS) 的区块链——这是一种被 NIST 纳入评估流程的基于哈希的签名算法。QRL 协议在任一层面都完全摒弃椭圆曲线密码。IOTA 在其 Rebased 新架构下,开始推进引入包括 Ed448 和基于格构造在内的后量子签名方案。Algorand 则已就后量子“状态证明”发布研究成果,并在其密码工具集中加入了基于 Falcon 的签名选项。

QRL 在 2018 年主网上线,证明“只用哈希型签名的生产级区块链”在技术上完全可行,但其不足 1 亿美元的市值,也反映出“技术稳健性”与“市场采用度”之间的巨大落差。

对这些项目而言,难点不在技术公信力,而在网络效应。比特币和以太坊占据主导地位,依托的是流动性、开发者生态、机构托管基础设施以及监管熟悉度,这些都不是一条“量子安全但缺乏流动性”的新链可以轻易复制的。对整个生态而言,更现实的路径,是在现有主链上“加装”后量子签名选项——而这正是 NIST FIPS 204(ML‑DSA)等项目在设计之初就考虑支持的方向。真正的问题在于:行业是否会在量子硬件威胁落地之前,形成足够政治共识推进这场改造。

延伸阅读: PENGU 代币上涨 5.7%,Pudgy Penguins 业务扩张至 NFT 之外

交易所与托管基础设施面临“另一类”量子风险

有量子敞口的并不只有散户持币者。中心化交易所和机构托管方同样面临量子威胁,而且在某些维度上甚至更为严峻:它们的安全模型同样建立在 ECDSA 基础设施之上,但价值高度集中。

一家大型交易所在热钱包中持有数十亿规模的比特币和以太坊出于运营需要,必须让私钥对自动化签名系统保持可访问。这些私钥往往存放在硬件安全模块(HSM)和围绕传统密码学假设构建的密钥管理体系内。一旦进入后量子时代,这些设施本身就会成为攻击焦点。Chainalysis 的数据显示,自 2012 年以来,通过攻击交易所造成的累计损失已超过 100 亿美元,而且这些攻击全部是在没有量子计算机参与的前提下完成的。如果将“基于量子的私钥恢复能力”纳入威胁模型,托管安全的难度将被显著放大。

Chainalysis 记录显示,自 2012 年以来,利用传统攻击手段针对交易所的黑客行为,已造成逾 100 亿美元损失,这一既有“脆弱性基线”,在量子密钥恢复能力出现后将被急剧放大。

主导机构级加密托管市场的 HSM 厂商,包括 Thales、AWS CloudHSM 和 Entrust,都已意识到后量子迁移的迫切性。NIST 的迁移指引中也专门提到 HSM 更换时间表。然而,要在一家面向全球、拥有数百万客户钱包的大型交易所内部,对整套密钥管理基础设施实施轮换,其运营复杂度之高,使得目前尚无任何主流交易所公开承诺或披露明确时间表。而在缺乏“量子就绪”披露硬性要求的监管环境下,投资者也无法从公开文件中评估其所依赖托管方的量子风险敞口。

延伸阅读: 押注自家选举结果,这些 Kalshi 交易员被禁 5 年

主权国家参与下的量子攻击地缘维度

量子对加密资产的威胁并非纯技术问题,还带有显著的地缘政治属性——这一点在当前的投资与政策讨论中被严重低估。中国、美国,以及程度略低的俄罗斯和欧盟,在国家量子项目上的投入规模远超私营部门,且关键能力往往处于保密状态。

中国的国家量子计算项目已被写入“十四五”规划(2021–2025)及后续规划,据乔治城大学安全与新兴技术中心(CSET)报告,在一个五年规划周期内,国家在量子研究上的投入超过 150 亿美元。中国人民银行(PBoC)旗下研究部门也已发表多篇围绕金融密码体系量子攻击时间表的研究论文。若某一国家的机密量子项目在公开学术界之前率先获得“密码学意义上的”突破,市场看到的第一个信号,很可能是大量暴露的比特币地址被“悄无声息”地掏空;在取证分析厘清攻击路径之前,这一事件与一场极其高明的传统黑客攻击几乎不可区分。

乔治城大学 CSET 记录显示,中国在单一五年规划周期内的量子研究国家投入已超过 150 亿美元,这一资金水平极有可能催生领先于公开学术时间表的机密能力。

在应对这一威胁方面,美国政府机构的动作已明显快于加密私人部门。白宫**管理与预算办公室(OMB)**在 2022 年 11 月发布 M‑23‑02 号备忘录,要求所有联邦机构在 2023 年前完成密码资产清点并启动迁移规划。**国家安全局(NSA)**也已公开其面向国家安全系统的后量子迁移指南。与之对比,公链基础设施和加密机构领域的“量子应对”仍普遍停留在“自满”状态,这一反差极为鲜明。并且值得整个行业认真内化。

延伸阅读:Kalshi 进军加密交易,以永续合约正面狙击 Coinbase

行业“合格应对方案”长什么样,离现实有多远

把区块链行业在“量子安全迁移”上的责任底线勾画清楚,才能看清当前状态与充分准备之间的巨大鸿沟。按照美国国家标准与技术研究院(NIST)的指南、学界研究以及类似基础设施迁移的时间表,任何有可信度的应对方案,大致都需要 8–10 年,分五个阶段完成。

第一阶段是“密码资产体检”:所有公链项目方、交易所和托管机构,都必须彻底盘点自己体系中用到的每一种密码学原语、密钥长度、公钥是否已经在链上暴露,以及所有依赖于这些组件、必须随之改动的系统依赖关系。

第二阶段是“后量子算法选型”:在 ML-DSA、SLH-DSA 和 FN-DSA 等标准候选中,根据具体业务场景的性能、安全权衡做选择。2022 年,研究人员在 IACR Cryptology ePrint Archive 上发表了一篇通俗易懂的对比研究,对 NIST 入围算法做了系统的基准测试。

第三阶段是在测试网和预发布环境中部署。第四阶段是多方协调下的主网正式切换。第五阶段则是漫长的用户迁移尾部,尤其是针对那些使用“公钥直接暴露型地址格式”的公链。

2022 年 IACR 的基准测试研究,已经给出了各类后量子候选算法的具体性能对比数据,足以支撑协议团队今天就做出算法选型决策,而无需继续等待更多标准化文件。

在比特币方面,核心开发社区目前提出了两项与此相关的比特币改进提案(BIP)。其中,Hunter Beast 等人在 2024 年底提出的 BIP-360,设计了一种“支付到量子抗性哈希”(Pay to Quantum Resistant Hash, P2QRH)的新地址格式,并以 CRYSTALS-Dilithium 作为默认签名方案。

截至 2026 年 4 月,BIP-360 仍处于草案阶段,尚未提出任何具体的激活机制。以太坊方面,其后量子路线图已公布在以太坊基金会的路线图页面,承认从长期看需要引入 Winternitz 一次性签名或基于 STARK 的身份认证机制,但在现有框架中,这些都被归入改进优先级的“尾段”(“splurge”)类别——也就是目前最低优先级的一档。

结合本报告第五部分梳理的硬件演进时间表,这样的优先级安排理应受到强烈质疑。

下篇推荐:35% 的欧洲投资者愿意为加密资产抛弃传统银行

结论

量子计算对加密货币构成的威胁是真实存在的,有充分文献记录,而且正按既定节奏逼近,而整个行业却仍未真正将之内化。

NIST 已在 2024 年 8 月最终敲定后量子密码标准,并明确要求“立即着手迁移”。各国的国家级量子项目资金充沛,其保密能力往往远超公开的学术进展。当前流通中的比特币中,约有 25%–40% 存放在公钥已经在链上暴露、随时可被收集分析的地址中。这些都不是臆测,而是可以查证、可量化,且已在一手资料中充分披露的事实——协议团队、交易所合规部门和机构托管方都有足够时间阅读。

行业真正缺乏的不是信息,而是紧迫感。这一模式在其他“慢性安全危机”中屡见不鲜。

组织往往只有在出现毁灭性事故,或监管划下明确、刚性的时间红线后,才会真正从脆弱系统中迁移出来。

在量子这一案例中,“毁灭性事故”很可能表现为:某一拥有机密量子计算能力的国家行为体,悄然对已暴露公钥的比特币地址发起集中盗取——整个过程不留任何预警,也难以留下足够清晰的取证线索来支撑行业在重大损失发生前形成统一、迅速的行动。

更糟的是,比特币和以太坊的治理结构本身并不是为“危机态决策速度”设计的,这意味着,即便量子硬件威胁尚未完全落地,留给行业“有序迁移”的窗口也在不断收窄。

从积极的一面看,这场量子转型同时也是一场真正的研发和竞争机会。最早将后量子签名集成进协议层的公链项目、率先公开自身“量子安全路线图”的交易所、以及在监管刚性要求出台前就预先完成 HSM(硬件安全模块)基础设施升级的托管机构,都将在量子威胁“无法再被忽视”的那一刻,站在显著更有利的竞争位置上。

研究工作已经完成,标准已经颁布。剩下的是治理和执行,而这项工作必须从现在开始。

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev 是 Yellow.com 的内容主管。他专注于深度研究与学习类文章,重点关注分析性报道、行业背景,以及塑造加密行业的宏观力量——从 AI 时代与安全技术到金融科技创新。 他坚信一切数字化事物即将全面超越一切模拟事物,并正为推动这一愿景成为现实而不懈努力。

免责声明和风险警告: 本文提供的信息仅用于教育和信息目的,基于作者的意见。它不构成财务、投资、法律或税务建议。 加密货币资产具有高度波动性并面临高风险,包括失去全部或大部分投资的风险。交易或持有加密资产可能不适合所有投资者。 本文表达的观点仅为作者的观点,不代表Yellow、其创始人或高管的官方政策或立场。 在做出任何投资决定之前,请务必进行自己的全面研究(D.Y.O.R.)并咨询持牌金融专业人士。
量子计算与加密安全:2026年前投资者必须看懂的10大威胁与防线 | Yellow