报告概述

本报告系统分析了量子计算,特别是密码学相关量子计算机(CRQC)对比特币构成的威胁。研究对象包括比特币的椭圆曲线数字签名算法(ECDSA/Schnorr)的脆弱性、量子挖矿的影响、后量子密码学(PQC)的现状与标准化、比特币社区提出的抗量子方案(如Lamport签名、BIP-360 P2QRH、commit-delay-reveal协议等),以及迁移数百万UTXO到量子安全脚本的路径与挑战。报告采用威胁模型分析、技术评估与治理讨论相结合的方法,旨在为比特币利益相关者提供量子风险全景和行动路线图,帮助理解即将到来的密码学变革。

报告的核心结论

CRQC可能在2030-2035年间出现,对比特币构成重大威胁。

报告引用专家调查,三分之一受访者认为CRQC在2030-2035年间有50%以上概率出现。美国NIST等政府机构已设2030年弃用脆弱密码、2035年完全禁用ECC的时间表,与专家预测一致。比特币的ECDSA和Schnorr签名依赖于椭圆曲线离散对数难题,CRQC运行Shor算法可在数小时至数天内破解私钥。

约20-50%的流通比特币(4-1000万BTC)对CRQC长期攻击脆弱。

长期攻击利用已暴露的公钥(如P2PK、P2MS、P2TR脚本类型或地址重用),攻击者可无限期推导私钥。报告估计约6.26万BTC(约30%)立即脆弱,其中交易所和机构持有的高价值地址因地址重用成为优先目标,Satoshi时代币和丢失币因脚本类型永久脆弱。短期攻击影响所有脚本类型,但窗口仅交易广播至确认期间。

量子挖矿的实际威胁远低于量子攻击签名,且经济可行性存疑。

Grover算法提供的二次加速难以克服ASIC的高效并行性,量子矿机有效哈希率远低于现有ASIC(约13.8GH/s vs 500TH/s)。量子挖矿面临时钟速度慢、不可并行化、资本成本高等限制,经济上难以竞争。若量子挖矿成为主导,量子超线性问题可能使挖矿权力集中到少数矿工,但这一场景被认为相当遥远。

社区面临“烧币”与“允许盗取”的哲学两难,尚无共识。

报告指出,对于量子脆弱的币,要么通过协议修改使其永久不可用(烧币),要么允许拥有CRQC的实体合法花费(盗取)。烧币观点认为这是协议级bug修复,保护财产权;盗取观点则认为冻结用户资金违反去中心化与主权原则。该决策涉及巨大经济影响(约百亿美元)和法律风险,社区讨论仍在进行中。

建议采用双轨策略:2年紧急措施与7年全面升级并行推进。

短期紧急措施聚焦于快速部署最小可行抗量子方案(如基于OP_CAT的Lamport签名),预计约2年完成,为早期采用者提供保护。长期全面路径参考SegWit和Taproot升级经验(约7年),包括深入研究最优签名算法、迁移机制、共识激活及全生态协调。双轨策略确保比特币能在CRQC突现或渐进发展时灵活响应。

报告回答的关键问题

量子计算机如何盗取比特币?

量子计算机运行Shor算法可从暴露的公钥推导出私钥,然后签署交易花费对应UTXO。长期攻击针对公钥已上链的输出(如P2PK、P2MS、P2TR以及地址重用),攻击者有无限制时间。短期攻击在交易广播后公钥暴露的短时间内进行,需在交易确认前或重新组织区块链。报告估计约6.26万BTC的长期暴露资金是主要风险。

比特币后量子迁移有哪些主要方案?

主要方案包括:1) 基于OP_CAT启用Lamport签名(需软分叉);2) 引入专用后量子签名操作码(如OP_SPHINCS);3) BIP-360提出的P2QRH输出类型,使用3种NIST后量子签名算法(FALCON、CRYSTALS-Dilithium、SPHINCS+);4) Commit-Delay-Reveal协议允许用户将资金从脆弱输出迁移到抗量子输出;5) QRAMP强制执行迁移截止日期的激进方案;6) Hourglass策略限制脆弱输出花费速率。报告指出当前尚无定论,仍处于早期探索阶段。

量子挖矿对比特币网络有什么风险?

量子挖矿可能引入两种风险:一是分叉与51%攻击,量子矿机采用激进策略会制造大量竞争分叉,分散诚实算力,使攻击者以少于50%算力完成攻击;二是挖矿中心化,Grover算法不可并行导致“量子超线性问题”,使最快量子矿机获得超比例优势,最终可能只剩两个矿机参与挖矿。但报告强调这些风险非常遥远,因为量子挖矿经济可行性存疑,且需要远超当前的技术进步。

比特币是否已经存在量子抗性方案?

目前比特币网络没有任何激活的后量子安全升级。但社区已在积极研究:Ethan Heilman等人提出OP_CAT启用Lamport签名(BIP-347),Matt Corallo提议量子安全Taproot脚本,Hunter Beast提出BIP-360(P2QRH)。此外,Tim Ruffing、Jonas Nick等知名开发者正在从事更底层的密码学工作。报告指出所有方案仍处于早期探索阶段,距离实际部署还需数年共识建设。

报告中的代表性数据

6.26 million BTC

立即量子脆弱比特币总量

截至2025年初,报告引用Project Eleven数据,指长期暴露公钥的UTXO中约626万BTC可被CRQC立即盗取,约占当时流通量的30%。此数据不包括短期脆弱资金(交易时暴露公钥)。

50%或以上概率在2030-2035年间

专家预测CRQC出现时间概率

2024年调查,报告引用Mosca & Piani 2024年调查,32位专家中三分之一认为CRQC在2030-2035年间出现的可能性≥50%。该数据用于支持行动时间窗口的紧迫性。

约76天至142天

全量UTXO迁移所需时间(100%区块空间)

2024年研究,报告引用两篇研究,假设所有区块空间专用于迁移交易,全部UTXO迁移需76天(PKM+2024)或142天(Lopp 2024)。若仅分配25%区块空间,时间延长至305-568天。

以上数据根据报告摘要整理,具体统计口径和数值请以完整报告原文为准。

完整报告包含什么

  • 量子计算2025年现状:详细介绍了Google Willow、Microsoft Majorana 1、IBM Quantum System Two等最新进展,以及专家对CRQC时间线的分歧。
  • 全面威胁模型:分类分析了P2PK、P2MS、P2TR等即时脆弱脚本类型,以及地址重用、分叉暴露、xpub泄露等公钥暴露途径,并涵盖短程攻击与长程攻击。
  • 后量子密码学(PQC)技术分析:对比了基于哈希、格、编码、同源、多变量等不同族系的签名算法(如SPHINCS+、CRYSTALS-Dilithium、FALCON)的性能、密钥/签名大小,并讨论了NIST标准化进程及各国政府PQC迁移时间表。
  • "烧币" vs "允许盗取"哲学辩论:详细梳理了两种立场的核心论点、法律与市场影响,以及社区在JM、BDML等渠道的讨论现状。
  • UTXO迁移路径:包括Commit-Delay-Reveal、QRAMP、Hourglass策略和量子金丝雀机制,并分析了软分叉激活方法(BIP8/9、Speedy Trial、UASF)及全生态协调挑战。
  • 双轨策略时间线:短期应急措施(约2年)从研究到实施的具体步骤,长期综合路径(约7年)参考SegWit和Taproot的进化史,并给出乐观/悲观场景(5-15年)。
  • 比特币挖矿的量子影响:详细量化了量子矿机的有效哈希率与ASIC的差距,分析分叉、51%攻击和矿工中心化风险,并论证经济不可行性。
  • 其他加密货币的量子准备:简要介绍了Quantum Resistant Ledger(XMSS)、IOTA(WOTS)及以太坊基金会的研究方向(Falcon智能钱包签名、XMSS替换BLS等)。
  • 利益相关者准备指南:针对个人用户、机构、交易所、矿工和全节点运营者提出了差异化的迁移准备建议,包括教育、工具、合规和基础设施升级。
  • 未来研究方向:包括STARK压缩后量子签名以节省区块空间、新一代同源密码学的成熟度、以及抗量子挖矿共识算法的设计提案。

本页内容由川海智库整理,用于帮助读者快速了解报告主题、核心观点和主要内容。由于报告量大、人工能力有限,部分观点、数据、统计口径或表述可能存在偏差,具体内容请以完整报告原文为准。

相关报告