閃電小費

2026年9月1日 星期二

量子計算與比特幣:威脅解析(簡單易懂版)(Quantum Computing and Bitcoin)

 

導讀摘要:新聞頭條總說量子電腦將徹底摧毀比特幣。但事實是:比特幣安全性中只有一個特定環節容易受到威脅,而 Blockstream 的工程師已著手進行修復。

一、 什麼是量子電腦?

你的筆記型電腦是用「位元」(Bit)來運算的:每個位元都是極小的開關,狀態非 0 即 1。從載入網頁到驗證比特幣交易,電腦執行的每一步計算,本質上都是在以極快速度切換數十億個開關。

量子電腦則是以「量子位元」(Qubit)來思考。一般的位元不是 0 就是 1,但量子位元可以處於兩者的疊加態,只有在測量時才會塌縮成單一數值。將多個量子位元結合在一起時,可能存在的狀態數量會隨著量子位元數呈指數級增長。量子硬體的數學原理讓它能夠同時對所有狀態進行計算,這是傳統電腦完全無法企及的。

比喻:走迷宮

  • 傳統電腦:一次只能試一條路,直到找到出口為止。
  • 量子電腦:能夠同時探索多條路徑。

針對某些特定類型的數學問題,這意味著量子電腦能以極少的步驟得出答案。然而,這種優勢並非萬能;量子電腦只在狹義的特定數學問題上表現優異,並非擅長所有運算。

量子電腦並不是單純「速度更快的電腦」。它們不會讓你的網頁瀏覽更快、影片播放更順暢或文件載入更迅速。它們是一種高度特化的工具,而它們最擅長解決的問題之一,恰好與比特幣保護私鑰的數學機制直接相關。

二、 比特幣如何保護你的資產?

比特幣主要使用兩類數學機制來保護你的資金:

  1. 第一類:證明所有權(簽名機制)
    當你發送比特幣時,必須使用一把秘密金鑰(私鑰)對交易進行簽名,以證明該筆資金屬於你。網路節點會使用與之對應的公鑰來驗證簽名。這套系統建立在一個核心假設之上:沒有人能從公鑰推導出私鑰。現今的電腦完全做不到這一點——即便算上整個宇宙的年齡也算不出來!
  2. 第二類:保障挖礦安全(雜湊機制)
    比特幣礦工每秒進行數兆次猜測,競爭尋找特定的雜湊(Hash)輸出值。這維持了整個網路的運作,並防止任何人竄改歷史交易紀錄。

量子電腦直接威脅的是第一類機制(簽名所有權);對第二類機制(挖礦)的影響則遠得多,且主要關乎去中心化程度,而非整體網路的完整性。

三、 量子電腦能破解比特幣嗎?

如果量子電腦運行特定演算法(即「秀爾演算法」,Shor's algorithm),就能從公鑰反向推導出私鑰。一旦取得私鑰,攻擊者就能盜取該地址內的比特幣。

這就像一把鎖:現今的電腦在任何有意義的時間內都無法撬開它,但一台運算力足夠強大的量子電腦卻能做到。

至於挖礦端,使用的則是不同的數學機制(SHA-256 雜湊演算法)。格羅弗演算法(Grover's algorithm)可以為量子電腦提供平方級的雜湊加速,這會給大型量子礦工帶來相較於小型礦工的數學優勢。這屬於挖礦去中心化範疇的隱憂,並不會影響比特幣確認交易的能力。在實務上,這項風險比破解簽名更加遙遠:它所需的量子硬體規模遠大於攻擊 secp256k1 簽名所需的規模,且格羅弗演算法不易高度平行化,從而限制了理論優勢轉化為實際效能的程度。

關鍵結論: 量子對比特幣的威脅在於「誰擁有比特幣」,而非「網路如何運作」。多數媒體報導往往本末倒置。

四、 量子威脅距離比特幣還有多遠?

量子硬體的發展十分迅速,但具體進展取決於評估標準:

  • IBM 的 Condor 晶片在 2023 年達到了 1,121 個量子位元。
  • Google 的 Willow 晶片在 2024 年 12 月雖然只有 105 個量子位元,但達成了更重要的里程碑:首次實現「閾值以下(below threshold)」量子錯誤糾正。
  • 加州理工學院團隊展示了 6,100 個量子位元的中性原子陣列。然而,純粹的量子位元數量並不能直接等同於有效運算能力。

破解比特幣簽名所需的算力,遠超目前所有硬體能力。不過研究顯示所需門檻正在下降:

研究來源 / 時間 破解 256 位元金鑰估算需求
2022 年(薩塞克斯大學) 1,300 萬 個實體量子位元(1小時內)
2026 年 3 月(Google Quantum AI) 少於 50 萬 個實體量子位元(降低約 20 倍)
最激進估計(未證實架構) 少於 1 萬 個實體量子位元

專家共識普遍認為,足以破解密碼學的量子電腦大約在 10 到 20 年後 出現。全球風險研究院(GRI)的調查顯示未來 10 年內出現具威脅能力的量子電腦機率為 28% 至 49%;Blockstream 執行長 Adam Back 則預估需要 20 到 40 年

為什麼現在就要準備?
比特幣升級需要耗時數年。Taproot 升級耗時約 3.5 年,而後量子遷移更為漫長,因為所有持幣者都需要將幣轉移至新地址。開始準備的時間是現在,而不是等威脅真正降臨。

五、 時鐘已經開始滴答作響:「先收集,後破解」

量子攻擊者並不需要等量子硬體完全成熟才去尋找目標。只要公鑰在區塊鏈上處於可見狀態——例如早期的 P2PK 輸出、任何發送過交易的地址支出腳本,或是已存入資金的 Taproot(P2TR)輸出——這些公鑰就已被永久記錄在鏈上,一旦未來硬體算力達標,隨時可能遭到攻擊。

攻擊者不需要解密任何資料,因為比特幣的共識資料本就沒有加密。資安界將這種模式稱為「現在收集,日後解密」(Harvest now, decrypt later)。資料收集可能現在就已經在進行,而竊取則會在未來硬體就緒時發生。

六、 比特幣具備抗量子能力嗎?哪些資產面臨風險?

⚠️ 面臨風險(At Risk)— 約佔流通量 30%(約 600 萬 BTC)

凡是公鑰已經在鏈上完全暴露的地址:

  • 2009–2010 年的早期 P2PK 地址(包含據傳屬於中本聰的約 100 萬枚比特幣)。
  • 任何曾經發送過交易的地址(花費資金時公鑰會在腳本中公開)。
  • Taproot(P2TR)地址(收款時即會暴露公鑰版本)。
  • 處於記憶體池(Mempool)中等待確認的交易。

🔒 暫時隱藏(Hidden for now)— 約佔流通量 65%

傳統地址格式(如 P2PKH、P2SH、P2WPKH、P2WSH)使用雜湊封裝了公鑰。只要該地址「只收過幣、從未發送過交易」,公鑰就仍處於隱藏狀態。但只要你第一次轉出資金,公鑰就會在 Mempool 中暴露。

完全安全(Safe)

工作量證明(挖礦 PoW)、地址推導、區塊 Merkle Tree 等皆基於 SHA-256 雜湊演算法,量子演算法無法有效破解。

中本聰的幣要如何處理?


Adam Back 提出,較長的後量子遷移視窗使得透過軟分叉「棄用未遷移的 ECDSA/Schnorr 簽名」成為可能。按照這種方案,那些有數年時間遷移到抗量子位址的加密貨幣將保持安全,而那些從未遷移的加密貨幣,無論是來自丟失的密鑰還是中本聰的錢包,都將變得任何人都無法使用,包括攻擊者。 Back 也單獨駁斥了主動凍結易受攻擊地址的提議,認為這是開發者越權行為。

七、 解決方案並非最難,難在全網升級

NIST(美國標準局)已於 2024 年 8 月敲定後量子密碼學標準。數學方案已經準備好了,真正的挑戰在於工程落地與網路遷移

  • 簽名體積大幅增加: NIST 標準後量子簽名大小達 3,700 位元組,比起比特幣現有 Schnorr 簽名的 64 位元組膨脹了近 58 倍,會大幅降低區塊容量並推高手續費。
  • 持幣者必須主動轉移: 協議升級並不能自動保護舊地址,所有用戶都必須主動將資金轉移至抗量子地址,全網遷移需耗時數年。
  • BIP 360 的支持者指出,即使在最樂觀的假設下,全面遷移也需要數年時間。而這只有在社區就計劃達成一致後才會開始計時,目前尚無此類計劃。

八、 Blockstream 目前正在打造什麼?

  • Liquid 作為測試場: 在 Liquid 側鏈上藉由 Simplicity 智慧合約,可以在數週內快速測試後量子保護,無須等待比特幣主網漫長的軟分叉。
  • SHRINCS(精簡後量子簽名): 2026 年 3 月已在 Liquid 主網成功完成 5 筆真實交易測試。簽名大小僅 324 位元組(比 NIST 標準小 7 倍),且完全依賴比特幣既有的 SHA-256 雜湊,無需引入未經考驗的新密碼學假設。
  • SHRIMPS(硬體錢包輪換機制): 專為硬體錢包損壞、替換新機設計的簽名方案,支援多達 1,024 台設備獨立簽名,大小僅 2.5 KB。
  • OP_SHRINCSVERIFY 與 BIP 360: 探索在比特幣腳本中加入抗量子驗證操作碼,配合 BIP 360 消除 Taproot 的量子暴露問題。通往比特幣主網的路徑 :Blockstream Research 正在探索 OP_SHRINCSVERIFY 的原理,這是一個建議的操作碼概念,旨在將基於雜湊的後量子簽章驗證直接引入 Bitcoin Script。這項工作仍處於開放性問題階段,尚未形成最終的 BIP(比特幣整合方案)。如果未來版本被提出並採納,持有者就可以逐個地址地使用抗量子簽名來保護他們的比特幣,而無需等待整個網路遷移。這種方法是對 BIP 360(支付給默克爾根)的補充,後者消除了 Taproot 易受量子攻擊的金鑰花費路徑。 BIP 360 提供位址結構。 OP_SHRINCSVERIFY 提供簽章驗證。不同的方法協同工作。驗證場模式:Liquid 作為一個即時金融網絡運行,總鎖定價值達數十億美元。在 Liquid 上部署新的密碼學技術可以產生比特幣共識流程所需的生產證據。 OP_CAT 已在 Liquid 上運行,並有一個具體的提案(BIP 347)旨在將其納入比特幣。後量子密碼學遵循同樣的路徑:在 Liquid 上構建,證明其在真實的經濟條件下有效,然後讓這些生產數據為任何未來的比特幣提案提供參考。

一般用戶今天可以做什麼?

  1. 使用現代錢包: 確保錢包具備標準地址派生與保護機制。
  2. 切勿重複使用地址(No Address Reuse): 每次收款都使用全新地址,避免公鑰提前在鏈上曝光。
  3. 將資金移出舊的暴露地址: 若舊地址曾發送過交易,請將餘額轉移至全新的原生隔離見證(Native SegWit)等新地址。
  4. 關注後續提案: 持續追蹤 BIP 360 與後量子簽名技術的發展進度。

比特幣面臨的量子威脅真實存在、具體明確,而且比新聞報導所暗示的要遠得多。但比特幣的升級時間表也是以年為單位計算的,破解其加密所需的資源預估正在迅速下降。準備時間依然存在,但正在迅速減少。

原文來源:Blockstream Research (ELI5 Series)

沒有留言:

精選文章

量子計算與比特幣:威脅解析(簡單易懂版)(Quantum Computing and Bitcoin)

  導讀摘要: 新聞頭條總說量子電腦將徹底摧毀比特幣。但事實是:比特幣安全性中只有一個特定環節容易受到威脅,而 Blockstream 的工程師已著手進行修復。 一、 什麼是量子電腦? 你...

熱門文章