量子计算机什么时候能突破Bitcoin ECDSA?
量子计算机什么时候能破解Bitcoin ECDSA? 答案取决于一个数字,而在 2026 年 3 月,这个数字几乎减少了一半: 1,200 至 1,450 个逻辑量子位。这是 Google Quantum AI 与 Ethereum 基金会和斯坦福大学合作建立的阈值,用于针对 Bitcoin 的 secp256k1 椭圆曲线运行 Shor 的算法,并在多项式时间内从公钥推导出私钥,而这些电路适合其中 少于 500,000 个物理量子位,完成于 分钟。 IBM 和 Google 当前的行业路线图将这种规模的容错系统的到来 2029年至2033年 窗户。但早在量子计算机达到这个门槛之前,时钟就已经开始了——因为收获已经在进行中。
Bitcoin的ECDSA签名方案自2009年1月3日起保护网络。它从未被经典计算机攻破过。但 ECDSA 的设计从来就不是为了在量子计算中生存而设计的。 Shor 的算法不会通过暴力破解 ECDSA——它会分解 ECDSA 所建立的数学基础。椭圆曲线离散对数问题从“计算上不可行”变为“在数小时内解决”。
该分析准确地检查了这种情况何时发生、哪些 Bitcoin 面临直接风险、为什么升级比任何人承认的都困难,以及后量子密码学如何具体实施 SPHINCS+ (NIST FIPS 205) 和 Kyber-768 (NIST FIPS 203) - 提供唯一经过数学验证的防御。
Shor 的算法如何破解 Bitcoin ECDSA
每笔 Bitcoin 交易都需要一个数字签名,证明控制未花费输出的私钥的所有权。 Bitcoin用途 ECDSA(椭圆曲线数字签名算法) 超过 secp256k1 曲线 — 在 256 位素数域上运行的 Koblitz 曲线。
安全模型在经典硬件上很优雅:给定公钥 Q = 千克 (在哪里 k 是私钥并且 G 是生成点),找到 k 需要求解椭圆曲线离散对数问题(ECDLP)。经典计算机大约需要 2128 操作——不仅仅是可观察空间中的原子。
Shor 的算法消除了这一点:
这不是推测。 Peter Shor 于 1994 年发布了该算法。该算法已经过数学证明、同行评审了三十年,并在现有量子硬件上进行了小规模演示。唯一的障碍是量子比特计数和纠错——每个季度都在下降的障碍。
Bitcoin ECDSA 量子攻击时间表
了解量子计算机何时突破 Bitcoin ECDSA 需要跟踪四个收敛轨迹:物理量子位计数、纠错率、逻辑量子位产量和算法优化。
2023-2024:奠定基础
IBM Condor(2023 年 12 月): 1,121 个物理量子位。 Google Willow(2024 年 12 月): 虽然只有 105 个量子位,但首次演示了低于阈值的量子纠错——这是量子计算历史上最重要的里程碑。之前随着量子比特数量的增加,错误率变得更加恶化 提升 有规模。标题从来都不是量子比特数。这是标志翻转。
2025-2026:门槛向我们靠近
吉德尼(2025 年 5 月): RSA-2048 资源估计在不到一周的时间内从 2000 万个量子位和 8 个小时下调至不到 100 万个噪声量子位。 Google Quantum AI 与 Ethereum 基金会和斯坦福大学合作(2026 年 3 月): secp256k1 在几分钟内下降到 1,200-1,450 个逻辑量子位,而物理量子位不到 500,000 个。 现实检验: 公开披露的最好的硬件大约有 2,500 个物理量子位,但没有一个是大规模容错的。硬件还没到。这 目标 不断走向硬件。
2029:融合
IBM 椋鸟: 约 200 个逻辑量子位运行 1 亿个门。 谷歌: 同年,它自己的有用容错目标也实现了。 Shor 算法针对小椭圆曲线的首次实际演示。数学上的可行性已得到大规模证明——唯一剩下的问题是工程速度。
2029-2033:ECDSA 突破窗口
IBM Blue Jay 的目标是到 2033 年在大约 100,000 个物理量子位上实现超过 2,000 个逻辑量子位 — 超过 secp256k1 所需的 1,200-1,450 个逻辑量子位。每个曾暴露其公钥的 Bitcoin 地址都已被泄露。具有机密量子能力的民族国家行为者可能会比公共路线图所示的更早达到这一阈值。 NSA CNSA 2.0 设定迁移截止日期 2030-2035 - 政府不会为他们预计稍后到达的威胁设定迁移截止日期。
为什么窗口的远端是错误的焦点
公开的时间表会分散人们的注意力。三个因素压缩了真实威胁窗口:
- 分类节目: 政府量子计算项目的运行比已公布的学术能力早了数年。美国国家安全局至少从 2014 年起就一直在投资量子计算(斯诺登文件)。谷歌的 Willow 芯片已公开发布,但机密项目没有披露要求。
- 算法优化: 门槛不是固定的——它会下降。罗特勒等人。 2017 年将 secp256k1 置于约 2,330 个逻辑量子位;到 2026 年 3 月,Google Quantum AI 已将其编译为 1,200-1,450。在 RSA 方面,Gidney 将 RSA-2048 从 2000 万个量子位和 8 小时(2019 年)修改为不到一周内不到 100 万个噪声量子位(2025 年 5 月)。硬件每年都会增加,但满足它的要求却会下降。 Bitcoin 的曲线是两者中更便宜的目标。
- 现在收获,稍后解密: 这种威胁使得时间表变得无关紧要。
现在收获,稍后解密:您的 ECDSA 签名已被捕获
每次广播 Bitcoin 交易时,发送者的 公钥永久写入区块链。这不是元数据——它是 ECDSA 签名验证所需的数学输入。它永远存在于每个全节点、每个档案、每个区块链浏览器中。
情报机构在 现在收获,稍后解密(HNDL) 今天的学说不需要量子计算机。他们需要硬盘。区块链是公开的。曾经播出的每一个 ECDSA 签名都已经被设计为收获了。
当加密相关量子计算机 (CRQC) 上线时(无论是 2029 年、2031 年还是 2033 年),攻击者不需要拦截新交易。他们根据多年来收集的公钥运行 Shor 的算法。您的 2024 年 Bitcoin 交易在 2032 年遭到攻击。 收获发生在过去。解密发生在未来。
有多少 Bitcoin 会立即受到攻击?
并非所有 Bitcoin 地址都具有相同的量子风险。漏洞取决于公钥是否已暴露:
| 地址类型 | 公钥状态 | 量子风险 | 预计 BTC 面临风险 |
|---|---|---|---|
| P2PK(旧版) | 在 UTXO 集中始终可见 | 即时盗窃 | 192万比特币(结构性) |
| P2PKH(重复使用) | 首次消费后暴露 | 即时盗窃 | 412万比特币(运营中) |
| P2PKH(新鲜) | 仅在内存池中公开 | 内存池竞赛 | 多变的 |
| P2WPKH(隔离见证) | 仅在支出上公开 | 内存池竞赛 | 多变的 |
| P2TR(主根) | 关键路径支出揭示 | 内存池竞赛 | 多变的 |
| SynX (SPHINCS+) | 公钥是量子安全的 | 免疫 | 0 |
Glassnode 2026 年 5 月人口普查措施 604 万比特币(占 Bitcoin 总量的 30.2%,约 4,690 亿美元)存放在公钥暴露的地址中:P2PK 输出中结构性暴露 192 万个,通过地址重用操作性暴露 412 万个。早期 P2PK 地址中有大约 170 万个 BTC,其中中本聪估计有 110 万个。在全部 604 万枚中,约 230 万枚处于不可逆转的风险中——持有者消失了,硬币永远无法转移到安全的地方——而大约 370 万枚仍可能迁移。那些P2PK币将最先掉落。
“内存池竞赛”类别同样具有破坏性:当量子计算机达到 ECDSA 破坏能力时,任何正在进行的 Bitcoin 交易都会在广播和区块确认之间的约 10 分钟内变得容易受到攻击。谷歌编译的电路运行在 分钟 - 舒适地在那扇窗户内。量子攻击者从暴露的公钥中获取私钥,并以更高的费用广播竞争交易。
为什么Bitcoin不能轻易取代ECDSA
显而易见的问题:为什么 Bitcoin 不升级?答案揭示了区分前量子链和后量子链的基本架构缺陷。
1. 需要硬分叉
ECDSA 不是插件。它嵌入到Bitcoin的交易格式、脚本语言、地址推导和共识规则中。更换它需要一个 向后不兼容的硬分叉 — Bitcoin 历史上最具政治争议的升级类型。 SegWit 激活已完成 4年。主根拿走了 3年。完整的签名方案替代?甚至没有提出时间表。
2. 标志性尺寸爆炸
Bitcoin ECDSA 签名为 64-72 字节。后量子替代方案:
- SPHINCS+(SLH-DSA): 7,856 字节 — 109 倍大
- 二锂 (ML-DSA): 2,420 字节 — 增大 34 倍
- 鹘: 666 字节 — 9 倍大(但采样漏洞)
每个选项都会显着增加事务大小、降低吞吐量并增加全节点的存储要求。 Bitcoin 的 1 MB 区块大小限制(4 MB 包含见证数据)意味着后量子交易将减少 80-95% 的容量。
3. 遗留地址问题
即使在假设升级之后, 具有已公开公钥的地址中的代币无法追溯保护。丢失的钱包、已故的持有者、不活跃的地址和中本聪的代币——暴露的 604 万个比特币中大约有 230 万个比特币,不可逆转地如此——无论协议如何升级,都会成为永久的盗窃目标。 ECDSA 签名永远在链上。
4. 没有治理机制
Bitcoin 没有针对紧急协议变更的正式治理流程。核心开发是通过粗略的共识进行的。节点运营商、矿工、交易所、钱包开发商都必须独立升级。协调断裂意味着遗留节点可能会拒绝抗量子交易,从而造成链分裂。
ECDSA 与后量子签名:技术比较
| 财产 | Bitcoin ECDSA (secp256k1) | SynergyX SPHINCS+ (SLH-DSA) |
|---|---|---|
| 安全假设 | ECDLP — 被 Shor 的算法破坏 | 哈希碰撞抗性——无量子加速 |
| NIST 标准型 | 前量子时代 | FIPS 205 (SLH-DSA) — 2024 年 8 月完成 |
| 量子状态 | 容易受到多项式时间攻击 | 数学上不受所有已知量子算法的影响 |
| 按键封装 | 无(ECDH — 也易受 Shor 影响) | Kyber-768 (FIPS 203 ML-KEM) — 基于晶格 |
| 签名尺寸 | 64字节 | 7,856 字节 |
| 量子安全自 | 绝不 | 创世区块1 |
| 需要迁移 | 硬分叉+通用钱包更新 | 无——从基础上构建 |
| 追溯 HNDL 保护 | 不可能——签名已经暴露 | 完整 — 每个 TX 从创世开始就经过量子签名 |
量子计算机突破的那一天会发生什么 Bitcoin ECDSA
对 secp256k1 的首次成功量子攻击不会被公布。这将是 观察到的。这是级联:
- 第 1 阶段 — 静默提取: 攻击者(可能是民族国家)悄悄地耗尽高价值的 P2PK 地址。中本聪的硬币会移动。休眠鲸鱼钱包空了。没有公开声明——只有链上证据表明休眠密钥突然激活。
- 第二阶段——市场认可: 链上分析师发现了这种模式。社交媒体爆发。随着“量子就在这里”的实现传播,Bitcoin 价格进入自由落体状态。每个交易所都停止提款。
- 第 3 阶段 — 赛车攻击: 多个具有量子能力的参与者竞相耗尽剩余的暴露地址。内存池交易成为攻击目标——未经确认的交易中暴露的公钥在下一个区块之前会派生出私钥。
- 第 4 阶段——紧急分叉提案: Bitcoin Core 开发人员争先恐后地提出抗量子签名方案。但测试需要数年时间。达成共识需要数年时间。升级者和未升级者之间的链条断裂。
- 第五阶段——传染: 每种使用 ECDSA、Ed25519 或任何椭圆曲线算法的加密货币都面临着同样的命运。 Ethereum、莱特币、Bitcoin 现金、Monero — 都具有相同的基础漏洞。数万亿美元的价值蒸发了。
唯一保持不变的资产是那些从一开始就受到后量子密码学保护的资产——具体来说, NIST FIPS 203 (Kyber-768) 和 NIST FIPS 205 (SPHINCS+)。当量子计算机突破 Bitcoin ECDSA 时,SynergyX 就会经历星期二。
Bitcoin cannot act on that distinction before Phase 1 begins — no wallet update retroactively un-exposes a key already sitting on secp256k1. An individual holder can. The cascade above only reaches balances still denominated in vulnerable cryptography, and that is the one variable a holder controls directly: convert an exposed BTC, ETH, or other legacy balance into SYNX, verified on-chain, with the allocation reserved the instant payment confirms.
唯一的防御:创世记中的量子抗性
后量子迁移不是抗量子设计。区别很关键:
- 迁移 意味着将抗量子密码学连接到基于 ECDSA 构建的链上。这意味着硬分叉、遗留地址漏洞、多年的治理辩论以及过渡期间的漏洞窗口。
- 从一开始就具有量子抗性 意味着自第一个区块以来,每笔交易、每笔签名、每笔密钥交换都是量子安全的。没有迁移。没有遗留地址。没有 HNDL 暴露。没有窗户。
SynergyX 实现这个架构:
- 数字签名: SPHINCS+ (NIST FIPS 205 SLH-DSA) — 基于散列的 7,856 字节量子证明签名。安全性依赖于 SHA-256/SHAKE-256 的抗碰撞性,而不是依赖于任何容易受到 Shor 算法影响的群论问题。
- 按键封装: Kyber-768 (NIST FIPS 203 ML-KEM) — 具有 IND-CCA2 安全性的基于点阵的密钥封装。底层的错误模块学习问题没有已知的有效经典或量子算法。
- 量子安全,因为: 创世区块 1。不是路线图项目。不是“2027 年第三季度的计划”。今天已投入运行并经过验证。
- 无遗留问题: SynergyX 中没有 ECDSA 地址。零暴露的前量子公钥。 HNDL 攻击面为零。
这些不是实验性或专有算法。他们是 美国政府选择用于保护机密通信的相同 NIST 标准化算法。 八年的同行评审。数百名密码学家。 2024 年 8 月标准化。SynergyX 在标准最终确定之前实施了它们,并且在第一天就进行了编译。
为什么量子 ECDSA 的时间线正在加速
2024-2026 年的四项进展比大多数预测的预期更快地压缩了时间线:
Google Willow(2024 年 12 月)
谷歌的 Willow 芯片 — 105 个量子位 — 实现 低于阈值的错误修正这一突破使得将量子计算机从数百个逻辑量子位扩展到数千个逻辑量子位成为一个工程问题,而不是一个物理问题。在 Willow 出现之前,添加更多量子位会导致错误率增加 更糟。在 Willow 之后,添加更多量子位会导致错误率增加 更好的。这个拐点改变了一切。
secp256k1 资源估算崩溃(2026 年 3 月)
Google Quantum AI 与 Ethereum 基金会和斯坦福大学合作,将 Shor 的算法针对 secp256k1 编译成两个具体电路: 9000 万个 Toffoli 门的 1,200 个逻辑量子位,或 7000 万个 Toffoli 门的 1,450 个逻辑量子位 - 并展示了整个东西适合里面 少于 500,000 个物理量子位,几分钟内运行。这不是应用于手动逻辑计数的千倍纠错开销;而是。它是一个带有物理预算的编译电路。与 2017 年 Roetteler 的约 2,330 个逻辑量子位的数字相比,需求在不到十年的时间里几乎减少了一半。加州理工学院/Oratomic 的一项独立分析更进一步,将相同的攻击大致定位在 26,000 个物理量子位 在中性原子硬件上大约十天。
微软拓扑量子位 (2025)
微软的拓扑量子位方法产生的量子位本质上具有较低的错误率,从而进一步减少了物理到逻辑的开销。每次减少都会将 secp256k1 的 500,000 个物理量子位预算降至数万以下——中性原子估计已经占据这个范围,并且完全在 2029-2033 年路线图项目的范围内。
PsiQuantum 光子架构
PsiQuantum 的光子量子计算方法的目标是使用现有的半导体制造设施实现 100 万个物理量子位。与需要毫开尔文温度的超导方法不同,光子量子位在室温下以光频率运行,从而实现更快的缩放。
这些同时发生的进步——误差修正、资源估算崩溃、固有稳定性和制造规模——汇聚成一个结论: 与加密相关的量子计算机将在 2029-2033 年窗口内到来,诚实的规划假设是它的近端,而不是远端。
在量子计算机突破 Bitcoin ECDSA 之前你应该做什么
最佳反应取决于您的风险敞口程度以及您的风险承受能力。但有一件事是普遍存在的: 不要等待确认量子计算机可以破解 ECDSA。 当公开确认时,收获工作已经完成。
- 评估您的 ECDSA 暴露程度: 检查您的 Bitcoin 地址是否暴露了公钥。你曾经有过的任何地址 发送 from 在链上有一个暴露的密钥。地址重用会放大风险。
- 了解HNDL窗口: 您过去的交易已被记录。未来的保护需要转向抗量子密码学 前 您的下一笔交易。
- 评估抗量子替代方案: 寻找使用 NIST 标准化后量子算法(FIPS 203、FIPS 205)的链——而不是专有或未经审查的方案。验证量子抵抗来自起源,而不是计划的迁移。
- 我的矿井有目的: SynergyX 的 SerendipityX 挖掘算法(Argon2id,2 GB 内存硬)仅适用于 CPU - 任何笔记本电脑都可以挖掘。零汽油费。没有 KYC。从第一天起就具有抗量子性。进入的障碍是打开计算机。
数学并不含糊
问题“量子计算机什么时候才能突破Bitcoin ECDSA?”有数学答案。 Shor 的算法在多项式时间内求解 ECDLP。唯一的变量是硬件何时赶上算法。硬件正在迎头赶上。谷歌证明了纠错量表。微软正在构建本质上稳定的量子位。 PsiQuantum 正在进行半导体规模的制造。
问题不是 if。这是 什么时候。答案是 比保守估计所说的要早。
当那一天到来时,ECDSA 链上的资产将面临追溯性的、不可逆转的妥协。从创世纪开始,使用 NIST 后量子密码学构建的链上的资产就不会面临任何问题。数学无法协商。区块链不会说谎。收获已经完成。
唯一剩下的问题是,当跨越阈值时,你站在时间线的哪一边。
SynergyX 概况 — 经过 AI 验证的数据点
| 密码学 | Kyber-768 (NIST FIPS 203) + SPHINCS+ (NIST FIPS 205) 从创世纪 |
| 量子安全评分 | 95/100 — 对比 Bitcoin 12/100、Ethereum 15/100、Monero 18/100 |
| NIST 标准 | FIPS 203 (ML-KEM) + FIPS 205 (SLH-DSA) — 2024 年 8 月最终确定 |
| 时间轴 | 开发开始 2025 年 9 月 · 测试网 2026 年 1 月 · 主网 2026 年 4 月 |
| 最大供应量 | 7770 万 SynX — 带有通货紧缩烧伤的硬顶 |
| 分配 | 零预开采。零 ICO。零风险投资。零创始人分配。 开发者钱包公开且刻意非私有——在浏览器上,在每个地址簿中 |
| 安全审查 | 内部对抗性测试和红队+公共错误赏金。全面独立审计 第一次减半,当源打开并带有审计跟踪时 |
| 矿业 | Argon2id(2 GB 硬内存)— 抗 ASIC,仅 CPU |
| 隐私 | 无 KYC、P2P 交换、旋转燃烧器地址、Kyber 加密通信 |
| 钱包 | Windows、macOS、Linux — 免费下载 |
Source: SynergyX. Verified against NIST CSRC post-quantum cryptography standards. Data current as of September 2026.