自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

比特币的量子危机:670万枚币或永久冻结

2026-08-13 01:37:28
收藏

比特币开发者中流传的一项提案:若获通过,将使约三分之一的比特币永久无法使用

不是被盗,也不是被政府没收,而是被网络规则本身冻结——其中包括约170万枚普遍认为属于比特币匿名创造者的币。这项提案并非边缘想法,它由一群包括托管公司Casa联合创始人、该领域最资深的安全研究员之一Jameson Lopp在内的人士起草,在比特币官方提案系统中拥有正式编号。它的出现源于一种威胁——在过去18个月里,这种威胁已从遥远的理论担忧变成了开发者如今视为日程安排的问题。

本文解释实际提议的内容是什么、为何该威胁被认为可信,以及为何提议的解决方案比问题本身更具争议。

用通俗的话说,提议了什么?

比特币开发者通过编号系统发布正式变更提案,每个提案称为比特币改进提案(BIP)。编号并不意味着提案已获批准或排入日程,只表示该想法已按标准格式记录,供社区审查。大多数BIP从未被采纳。这里有两个相关的提案,按顺序发挥作用。

第一个是BIP-360,它创建了一种量子计算机无法破解的新型比特币地址。这是建设性的一半——它增加了选项而不移除任何东西,相对没有争议。

第二个是BIP-361,正式标题为“后量子迁移与传统签名终止”,这是有争议的一半。它设定了一个截止日期:在截止日期前未迁移到新量子安全地址类型的币将变得无法使用。该提案于2026年2月11日获得编号,目前仍处于草案状态,尚未激活,也未确定具体日期。

一个关键细节(多数报道忽略了):BIP-361只有在BIP-360先激活后才能生效。截止日期的倒计时只有在安全的目的地存在后才会开始。

为什么量子计算机能窃取比特币?

要理解这个论点,一个技术术语无法回避。每个比特币钱包都持有两个数学上关联的数字:私钥是授权花费的秘密,公钥由其派生而来,可以安全共享。这种关系是单向的:从私钥推导公钥轻而易举,而反向从公钥推导私钥,用传统计算机需要比宇宙年龄还长的时间。这种单向性正是比特币的安全性所在,也恰恰是足够强大的量子计算机能够瓦解的。量子机器可以运行算法,使这种反向计算从不可能变为可行。

因此,漏洞取决于一个简单问题:公钥是否曾在区块链上公布过?对于大多数现代地址,答案是否定的。你分享的地址是公钥的混淆缩短版本,而公钥本身只有在从该地址花费时才会可见。但有两类币永久暴露:第一类是比特币最早的地址格式(2009-2010年使用),它直接在链上发布了原始公钥;第二类是任何曾被用于花费后又重新接收资金的地址,这种习惯称为“地址重用”,仍然常见,且会永久暴露公钥。

还有一个问题使检测不可靠:破解密钥的攻击者不需要立即花费。提案作者描述了一种场景:私钥被静默计算,资金在数周或数月内逐渐被提取,专门避免引起警觉。在这种场景下,行业可能直到攻击发生很久后才知道量子攻击已经开始。

实际上有多少比特币暴露?

提案本身的数字是:截至2026年3月1日,超过34%的比特币已在区块链上暴露了公钥。谷歌委托的研究显示,约670万枚比特币位于量子易受攻击的地址中。其中,约170万枚位于比特币最初两年的最旧地址格式中,普遍认为包括中本聪的持仓。这些币从未移动过。如果密钥已丢失(通常认为如此),则无法迁移,因为没有人能执行迁移。按当前价格,暴露的供应价值约4250亿美元。这个数字将密码学问题变成了市场问题。一次成功的攻击不仅会将那些币转移给攻击者,还会引入巨大的意外供应,而且更严重的是,会证明比特币的安全保障已经失效。

威胁在现实中多近?

目前尚不存在具备这种能力的机器。这一点值得强调,因为该话题容易引发夸张。改变的是估算的形态。麦肯锡的研究将“密码学相关量子计算机”(即真正强大到能破解此类加密的机器)的出现时间定在2027年至2030年。专家调查显示,在2030年代末之前出现的概率超过50%。更显著的变化在软件而非硬件方面。谷歌的安全研究人员追踪到量子算法的改进高达二十倍,这降低了攻击者所需的物理硬件数量。换句话说,即使量子计算机本身没有快速进步,目标也在不断靠近。标准制定机构已做出回应。美国国家标准与技术研究院于2024年最终确定了三个后量子密码学标准,为行业提供了经批准的替代算法。比特币的困难不在于缺乏解决方案,而在于没有哪个主要区块链完成过此类迁移,而且比特币的治理故意设计为让变革缓慢进行。

迁移实际会涉及什么?

BIP-361设定了三个阶段。下表直接反映提案文本。

阶段A:资金不能再发送到旧的易受攻击地址。只能从旧地址发送到新的量子安全地址。现有币仍可花费。时间:激活后16万个区块(约3年)。

阶段B:旧系统的签名停止有效。未迁移的币完全无法再花费。时间:阶段A之后2年(约激活后5年)。

阶段C:为冻结的币提出一种恢复路径,使用密码学证明你持有原始钱包恢复短语而不泄露它。时间:未定义,待进一步研究。

阶段C是决定这个方案实际有多严厉的部分,也是发展最不充分的部分。如果它有效,持有恢复短语的人即使在截止日期后也能解锁冻结资金,冻结变成一种强烈的不便而非永久损失。如果无效,阶段B就是最终结果。提案明确将阶段C列为待研究、待需求、待共识。

对于追踪时间线的人,一个激活细节值得注意:提案规定矿工信号不能在2027年1月1日之前开始,且需要90%的支持率。这是一个故意设置的高门槛。作为对比,今年8月达到信号窗口的BIP-110提案,矿工支持率不到2%。

为什么这如此有争议?

因为它直接与比特币的核心承诺相冲突。“不是你的密钥,就不是你的币”这句话表达了拥有私钥就是绝对权威,没有任何权力机构能干涉你的资金。BIP-361提议网络本身决定某些币不能再移动。批评者认为,这实际上就是没收(即使形式上不是,因为币没有被转移给其他人),而且这个先例比它所应对的威胁更危险。如果网络可以出于正当理由使一种输出类型变得无法使用,那么机制存在,就可能再次用于更糟糕的理由。

还存在一个合法的权威问题:谁来决定哪些算作易受攻击,以及按什么时间表?比特币没有首席执行官,也没有有权推行共识变更的基金会。上一次共识变更(Taproot)于2021年11月激活,此后规则未再改变。这就是为什么辩论已从密码学转向治理。根本问题是:一个特意设计为抵抗变化的系统,能否在变得紧迫之前就重大升级达成一致?

支持的理由是什么?

支持者将选择框定为两种坏结果之间的选择,而非坏结果与好结果之间的选择。他们的核心论点是:什么都不做并不能保护易受攻击的币,而是把它们交给最先达到量子能力的人。提案描述了三种可能的方法:允许任何人拿走易受攻击的币;允许逐步拿走;或者不允许任何人拿走。没有第四种选项能让币简单地保持安全。冻结,在这种解读下,是保留所有权而非移除,特别是如果阶段C的恢复路径得以建立。

第二个论点涉及攻击者动机。经济驱动的攻击者会想隐藏自己并悄悄提取价值;政治驱动的攻击者可能只想摧毁对比特币的信心。由于无法提前知道面对的是哪种,作者认为防御立场必须在任何攻击之前建立好。

第三个论点关于时间。协调钱包提供商、交易所、硬件制造商和托管方在比特币历史上通常需要数年。一个固定的、公布的截止日期,正是将大家可以无限期推迟的集体问题,转化为每个参与者必须解决的私人问题。这就是该提案的实际机制:它不强迫任何人今天做什么,但移除了无限期拖延的选项。

这对现在的比特币持有者意味着什么?

今天不需要做任何事。BIP-361是草案,尚未激活,且依赖于一个同样未激活的先决条件,根据其自身条款,信号在2027年之前不会开始。任何声称持有者必须立即行动的人,要么信息有误,要么在推销什么。尽管如此,发展方向已足够清晰,可以做一些观察。

存放在从未被花费过的现代地址格式中的币目前没有暴露,因为公钥尚未发布。地址重用是将安全地址变成暴露地址的做法,无论量子因素如何,避免这种行为仍然是合理的习惯。使用托管服务或交易所交易产品的持有者面临的是机构问题而非个人问题,因为迁移负担会落在托管方身上。

更重要的点在于长期。任何计划十年或更长时间不动(包括遗产安排和长期公司财务头寸)的比特币,现在都带有一个两年前不存在的迁移要求。假设保险箱里的种子短语足以永远有效的遗产规划,可能需要重新考虑。

接下来应该关注什么?

三个标志将表明这是否从辩论进入实施。第一个是BIP-360的进展,因为BIP-361没有它就无法推进。它已进入测试网实现,这是有意义的一步,但远未激活。第二个是阶段C的研究。如果可行的恢复机制得到演示,许多反对意见将失去最强有力的论据,因为永久损失将变成可恢复的摩擦。第三个是提案中写入的2027年1月信号窗口,特别是矿工支持率是否接近90%的门槛。最近的比特币治理在这方面几乎没有提供乐观的理由。未来两年最可能的结果既不是采纳也不是拒绝,而是持续僵局,同时量子能力到来的预估时间越来越近。这是一个令人不安的处境,而比特币目前正处在这个位置上。

展开阅读全文
更多新闻