摘要:谷歌量子 AI 团队最新论文显示,具备 50 万量子比特的容错量子计算机理论上可在 9 分钟内破解比特币私钥,威胁约 690 万枚已暴露公钥的比特币。虽然现有技术距此目标还差 446 倍,且预计 2029 年前后才可能实现,但这不再是遥远科幻。比特币社区正推进 BIP-360、SPHINCS+ 等抗量子升级方案。普通用户目前无需恐慌,但应检查地址格式(避免长期使用 bc1p 开头的 Taproot 地址)、养成“一地址一交易”习惯,并关注钱包厂商的后续更新。

2026 年 3 月 31 日,一个普通的周一,加密圈突然炸了。
谷歌量子 AI 团队发了一篇论文,说量子计算机破解比特币私钥只需要 9 分钟,而比特币一个区块的确认时间,平均是 10 分钟。
有人说这是危言耸听,有人说离现实还差十万八千里,但这次发出警告的是谷歌。
量子计算机到底能不能破解比特币?威胁是真实的还是夸大的?普通人需要做什么?这篇文章试着把这件事讲清楚。
一、谷歌那篇论文到底说了什么
此前行业共识认为,若要破解比特币加密算法,量子计算机需数百万个量子比特。这一数字过于庞大,致使外界普遍预估该威胁尚需数十年。然而,谷歌新论文将所需量子比特数降至不足 50 万,降幅高达 20 倍。
论文构建了一个具体的攻击场景:当用户发起比特币交易时,其公钥会在网络中短暂暴露,等待打包入块,窗口期平均为 10 分钟。据谷歌估算,若拥有一台强大的容错量子计算机,仅需约 9 分钟即可由公钥反推私钥,进而伪造一笔矿工费更高的交易,在原始交易上链前将其截胡,成功率约为 41%。
当然,论文所指为一台具备完整纠错能力的容错量子计算机。相比之下,谷歌现有的 Willow 处理器仅含 105 个物理量子比特,两者相差 446 倍,这意味着目前尚不存在能破解 BTC 的量子计算机。
谷歌设定的目标是在 2029 年完成向后量子密码学的迁移,这在一定程度上暗示了其判断威胁变为现实的时间窗口。
倘若未来这台机器真的问世,破解比特币的成本将远低于大众想象。
二、量子计算机和普通计算机,到底哪里不一样
但在探讨其影响之前,必须厘清核心概念:量子计算机究竟是何物?
经典计算机以比特为单位处理信息,每个比特仅处于 0 或 1 两种状态之一。
所有计算均基于对这些状态的操控。256 位私钥意味着存在 2²⁵⁶ 种组合,即便集合全球算力,经典计算机进行暴力破解所需时间也远超宇宙年龄,这正是比特币过去 15 年保持安全的原因。
量子计算机利用量子比特(qubit),其特性在于叠加态:可同时呈现 0 和 1 的状态。8 个量子比特可同时表示 256 种状态,而非仅 1 种。量子比特数量越多,并行处理能力呈指数级增长。
然而,仅靠并行能力不足以构成威胁。真正令密码学面临危机的是麻省理工学院数学家 Peter Shor 于 1994 年提出的“Shor 算法”。该算法专为分解大整数和解椭圆曲线离散对数问题设计,而这正是比特币及以太坊私钥安全的数学基石。
通俗比喻:传统计算机如同在迷宫中逐路试探寻找出口;量子计算机配合 Shor 算法,则如同拥有俯视图,一眼即可锁定出口。
比特币采用的签名算法为 ECDSA(椭圆曲线数字签名算法),运行于 secp256k1 曲线上。该系统对经典计算机而言固若金汤,但 Shor 算法专攻椭圆曲线的数学结构。

三、量子计算机究竟怎么偷走你的比特币
理解原理后,再看其具体威胁路径。
创建钱包时,系统生成一串随机的 256 位私钥。由私钥推导公钥,再由公钥生成钱包地址。此过程单向不可逆:已知私钥可算公钥,反之则难。
发送比特币时,私钥仅用于生成数字签名并随交易广播,证明所有权。网络验证签名合法后,交易确认。
Shor 算法理论上可攻破椭圆曲线密码学,即比特币私钥安全的根基。以往因算力不足,无人重视。但随着量子技术进步,一旦算力达标,量子计算机只需获取公钥即可反推私钥,伪造签名盗币。

关键在于:你的公钥是否已暴露?
公钥暴露分为两类:
一是长期暴露,公钥永久写入链上,随时可读。包括:
中本聪及早期矿工使用的原始地址格式,当时公钥明文存储;
bc1p 开头的地址,Taproot 旨在提升隐私效率,但设计将公钥嵌入地址本身,在量子威胁下反而成为劣势。
二是短期暴露,交易发起瞬间,传统未花费地址的公钥隐藏在哈希值后,不可见。但每笔交易发生时,公钥随交易进入内存池,在被打包前全网可见,窗口期平均 10 分钟。
这意味着,只要发出过交易,便存在被攻击的可能。
目前约有 690 万枚比特币的公钥已永久暴露在链上。无论这些资产位于个人冷钱包还是交易所热钱包,只要属于上述高风险类型或曾发起过交易,公钥均已泄露。

四、比特币社区在做什么
谷歌论文发布当日,CZ @cz_binance 在推特回应:无需恐慌,升级为抗量子算法即可解决,威胁真实但行业有能力应对。
V 神 @VitalikButerin 态度更为谨慎,他较早发出警告,估算 2030 年前出现具备攻击能力的量子计算机概率约为 20%。
双方均承认威胁存在,仅紧迫性判断不同。比特币开发者社区此前已着手应对,主要讨论四个方向。

BIP-360,即 Pay-to-Merkle-Root。现行地址将公钥永久上链,该方案旨在从交易结构中移除公钥,改用 Merkle 根替代,使量子机器无公钥可析。
该方案已在 BTQ Technologies 测试网运行,超过 50 个矿工参与,处理逾 20 万个区块。需注意,BIP-360 仅保护新生资产,那 170 万枚公钥已暴露的老地址仍是隐患。
SPHINCS+:正式名称 SLH-DSA,是一种基于哈希函数的后量子签名方案。逻辑简单:既然 Shor 算法针对椭圆曲线,便替换曲线,改用哈希签名。
该方案已于 2024 年 8 月获 NIST 标准化。痛点在于签名体积:现行 ECDSA 签名仅 64 字节,SPHINCS+ 超 8KB,体积膨胀百余倍,将大幅推高费用及区块空间需求。
为此,开发者提出 SHRIMPS 和 SHRINCS 等优化方案,力求在不损安全性的前提下压缩签名。
Commit/reveal 方案:由闪电网络联合创始人 Tadge Dryja 提出,针对内存池短期暴露风险。将交易分两阶段:
第一阶段提交哈希指纹,不含交易信息,仅留时间戳;
第二阶段广播真实交易,公钥此时才暴露。即使攻击者在第二阶段截获公钥并推算出私钥,伪造交易也会因缺乏第一阶段预提交记录而被拒绝。代价是步骤增加,成本微升。
这被视为过渡方案,在更完善的抗量子体系建立前使用。
Hourglass V2:由开发者 Hunter Beast 提出,针对那 170 万枚公钥永久暴露的老地址。逻辑悲观但现实:既无法隐藏公钥,一旦量子算力充足,盗取不可避免。
Hourglass V2 不试图阻止老地址被盗,而是限制每个区块从此类地址转出的比特币上限为 1 枚,类似银行挤兑时的每日取款限额。
此提案争议极大,因比特币社区信奉“任何人无权干涉你的比特币”,即使是有限限制也被视为越界。
这非比特币首次面临升级压力。2017 年扩容之争历经数年,最终分裂出 Bitcoin Cash;2021 年 Taproot 升级从提案至激活耗时近四年。每次均需漫长争论、拉锯与妥协。量子威胁的应对,大概率亦循此路径。
五、普通用户现在需要做什么
综上所述,普通用户能做什么?
答案并不复杂。今日量子计算机尚无法破解你的比特币,但几件事现即可着手。

检查你的地址格式
打开钱包,查看接收地址开头。bc1p 为 Taproot 地址,公钥默认嵌入地址,属长期暴露的高风险格式。若资产存放于此且从未动用,风险尚处理论层面,但需关注 BIP-360 进展。
bc1q 开头的 SegWit 地址及 1 开头的传统地址,在未花费状态下公钥受哈希保护,相对安全。但只要发出过交易,公钥即永久暴露于链上。
养成地址卫生习惯
尽量避免同一地址反复收转。每笔交易皆暴露公钥,用过地址即失哈希保护。多数现代钱包默认收款后生成新地址,保持此功能开启即可。
关注钱包软件的更新
Ledger、Trezor 等硬件钱包厂商将是抗量子升级关键一环。一旦 BIP-360 或后量子签名方案在主网激活,钱包需同步支持新地址格式及签名算法。用户操作可能仅是更新固件,但也可能需将资产从旧地址迁移至新格式。当下确保所用钱包来自具备持续更新能力的厂商,并保持关注。
放在交易所的资产
交易所无需用户操作,技术升级由团队负责推送。Coinbase 已成立量子顾问委员会,各大交易所在监管压力下亦会跟进。存放在信誉良好大交易所的资产,量子升级对用户透明。
六、写在最后
“量子计算机会破解比特币”的说法流传多年,每次出现均遭嘲讽,随后若无下文,久而久之,大家默认这是个狼来了的故事。
此次发出警告的是谷歌。比特币开发者已在认真准备应对方案,以太坊路线图也在推进。但此事此前一直停留在理论层面,量子计算机能否真正攻克比特币加密算法,尚无定论。
谷歌称 2029 年,有人称还需几十年,亦有人称永不会发生。答案唯有时间可知。
量子计算进展从未匀速,上一个重大突破发生于无人预料之时,下一个亦可能如此。
到此这篇关于9 分钟破解比特币私钥?2026年量子威胁下的区块链生存指南的文章就介绍到这了,更多相关量子威胁下的区块链生存指南内容请搜索以前的文章或继续浏览下面的相关文章,希望大家以后多多支持!