How Many Qubits to Break Bitcoin secp256k1? 1,200–1,450 Logical Qubits
对量子位估计、硬件轨迹以及数字数量级崩溃对 ECDSA 保护的区块链意味着什么的调查。
Short answer: 1,200–1,450 logical qubits. That is the March 2026 benchmark from Google Quantum AI with the Ethereum Foundation and Stanford — fitting inside 少于 500,000 个物理量子位, with a runtime measured in 分钟. Earlier estimates near 2,330 logical qubits have been superseded: the number has only ever moved down.
Corroboration: an independent Caltech/Oratomic analysis reaches the same target with roughly 26,000 physical qubits on neutral-atom hardware over about ten days. Updated .
Bitcoin 的整个安全模型基于一个假设: secp256k1 ECDSA 在计算上是不可能的。
这种假设即将消亡。
Peter Shor 在 1994 年证明了这一点。运行他的算法的足够强大的量子计算机可以从公钥中推导出私钥 分钟 ——不是几年,不是几十年,只是几分钟。唯一剩下的问题是计算机需要多少量子位。文献中有一个答案,每次重新审视它时都会向下修正,现在它比任何 Bitcoin 持有者想要相信的要近得多。
secp256k1 和离散对数问题
每个 Bitcoin 交易都通过 secp256k1 曲线上的 ECDSA 进行验证,secp256k1 曲线是 256 位椭圆曲线中指定的 SEC 2 并于 2009 年被中本聪采用。该方案的安全性取决于 椭圆曲线离散对数问题 (ECDLP): 给定公钥 Q = 千克,求标量 k.
传统上,最著名的攻击(Pollard's rho)需要 ~2128 运营。如果每秒执行一万亿次操作,这将需要比宇宙年龄还要长的时间。对于经典机器来说,这个问题确实很难。
对于量子机器来说并不难。 1994年,Peter Shor发表了一种量子算法,解决了离散对数问题 多项式时间,将传统计算机需要数十亿年的计算时间缩短为几分钟内即可完成的计算。该算法利用量子叠加来并行评估多个候选者,然后使用量子傅里叶变换来提取周期,从而产生私钥。
secp256k1 上的 ECDSA 完全属于 Shor 算法设计的问题类别。这不是一个猜想。这是三十二年前发表的数学证明,从未被反驳过。
逻辑量子位与物理量子位:为什么估计存在差异
大众报道中的混乱源于将两个根本不同的指标混为一谈。 逻辑量子位 是 Shor 算法所需的经过纠错、数学上完美的单位。 物理量子位 是嘈杂、容易出错的硬件元件,必须对其进行分组和纠错才能产生每个逻辑量子位。
有关 ECDLP 量子比特成本的文献,最新的优先。注意行驶方向:
| 学习 | 逻辑量子位 | 物理量子位 | 假设 |
|---|---|---|---|
| Google 量子人工智能(2026 年 3 月) — 当前基准 | 1,200–1,450 | < 500,000 | 与 Ethereum 基金会和斯坦福大学合作;直接ECDSA-256;运行时在 分钟 |
| 加州理工学院/口腔医学 (2026) - 独立的 | 可比 | ~26,000 | 中性原子硬件;运行时间约为 10 天,而不是几分钟 |
| 韦伯等人。 (2022) — 取代 | 2,048 | 13–3.17 亿 | 超导与俘获离子; 2022 年错误率 |
| 吉德尼与埃克拉 (2021) — 取代 | ~2,124 | 约2000万 | RSA-2048 分解; Gidney 自己的 2025 年修订版将其削减至 100 万以下 |
| 罗特勒等人。 (2017) — 取代 | 2,330 | 未估计 | 互联网上仍然引用这个数字。它已经九岁了,高了近两倍。 |
Maintained as new estimates publish — the 已更新 date above reflects the last revision. Attribution:
Qubit estimates for breaking secp256k1 — SynergyX Research, https://synxcrypto.com/articles/123-how-many-qubits-to-break-bitcoin-secp256k1.php#estimates
从上到下阅读表格,故事就会自己写出来。逻辑量子位要求不满足 2,000-2,500。跌至 1,200–1,450。物理开销并没有保持在 2000 万或 3.17 亿。跌至 50万以下 - 在中性原子硬件上,大致 26,000。攻击运行时间并没有持续几个小时。跌至 分钟.
当更好的电路遇到更好的纠错时就会发生这种情况。该行业发布的每一项估计都是人们每年发现自己过于悲观而编写的上限。 Bitcoin 的捍卫者引用了 2017 年的数字。谷歌发布了 2026 年的一份。
利益冲突问题
值得注意的是,谁从将这些数字朝着特定方向发展中获利。
Bitcoin 极端主义者和像 MicroStrategy 和 Marathon Digital 这样拥有数十亿比特币敞口的大型机构持有者,有明显的动机将量子威胁描述为遥远或夸大的。这不是对意图的猜测;而是对意图的猜测。这是对激励结构的观察。同样的动态也出现在其他行业:烟草公司资助了数十年的吸烟逆向研究,化石燃料公司资助了对气候模型的怀疑。财务风险产生动机推理。
注意那些兴趣不断重复的数字。舒适的。九岁的孩子们。 Roetteler 的 2,330 个逻辑量子位,加上高达 2,000:1 的纠错比,产生了一个令人放心的标题:“数百万物理量子位,几十年后”。它是对取代的输入执行的算术。
当前输入是 在不到 500,000 个物理量子位中包含 1,200–1,450 个逻辑量子位,只需几分钟 (谷歌量子人工智能,2026 年 3 月)。 IBM 发布的路线图将 Starling 推向了大约 200 个逻辑量子位 2029 Blue Jay 拥有超过 2,000 个逻辑量子位 2033 年 100,000 个物理量子位 ——直接满足要求,留有余地。谷歌的 Hartmut Neven 公开表示,他的团队期望与加密相关的量子计算 到 2029 年。当前硬件与威胁阈值之间的差距以年为单位,而不是以代为单位来衡量,而且这种差距正在从两端同时缩小,因为目标正在向下移动,而硬件正在向上移动。
当前硬件:2026 快照
现有的任何量子计算机都无法破解 secp256k1。最好的众所周知的机器大约位于 2,500 个物理量子位,而且没有一个是大规模容错的。威胁模型是前瞻性的,而不是直接的。但轨迹比当前的快照更重要——终点线只是向前移动了几十万个量子比特。
| 程序 | 当前规模(2026) | 公布的目标 |
|---|---|---|
| 国际商业机器公司 — 秃鹰 / 椋鸟 / 冠蓝鸦 | 1,121 实体(Condor,2023 年 12 月) | 八哥 2029(~200 逻辑);蓝鸟 2033(2,000+ 逻辑/~100,000 物理) |
| 谷歌 — 梧桐/柳树 | 105 个量子位(Willow,2024 年 12 月,亚阈值 QEC) | 到 2029 年将成为有用的、可纠错的机器 |
| 中国 — 国家量子计划 | 分类 | $15B+ 已分配 |
| 美国国家安全局/能源部 | 分类 | CNSA 2.0:到 2035 年实现全面 PQC 迁移 |
有两个数据值得关注。首先,IBM 在四年内将其量子比特数量大约增加了三倍,并且其路线图是公开的。其次,谷歌的 105 量子位 Willow 处理器于 2024 年 12 月跨越了 容错边界:添加更多物理量子位可以减少而不是增加总系统误差。它在 5 分钟内就确定了一个基准,而传统超级计算机则需要 10 分钟左右的时间25 年。这是一个定性的阈值,而不是渐进的改进。这意味着现在扩大规模是有帮助而不是有害的,这正是上表中的纠错开销如此崩溃的原因。
美国国家安全局 (NSA) 于 2022 年发布的 CNSA 2.0 公告要求所有美国国家安全系统到 2035 年完成向后量子密码学的迁移。情报机构不会公布他们认为遥远的威胁的迁移截止日期。
暴露面:604万BTC
量子比特数是风险方程的一半。另一个是 有多少 Bitcoin 已经以加密方式暴露。这个数字也发生了变化——对于 Bitcoin 来说,方向是错误的。
根据 Glassnode,截至 2026 年 5 月, 604 万比特币——占总供应量的 30.2%,约合 4690 亿美元 ——他们的公钥已经在链上可见。这种分裂是有启发性的: 192万BTC结构性暴露 在支付公钥(P2PK)输出中,从一开始就从未隐藏密钥,并且 412 万 BTC 存在运营风险 通过地址重用,密钥在所有者花费时就变得公开。大致 170 万比特币 位于早期的 P2PK 地址中,其中包括中本聪 (Satoshi Nakamoto) 拥有的约 110 万个地址。总数中,约 230 万比特币面临不可逆转的风险;剩下的大约 370 万只仍然可以迁徙,如果它们的主人还活着、关注并且愿意的话。
这些密钥未经过哈希处理。它们作为原始压缩公钥位于 UTXO 集中,任何拥有完整节点和互联网连接的人都可以读取。
具有 1,200–1,450 个逻辑量子位的 CRQC 可以使用 Shor 的算法从其中任何一个逻辑量子位导出相应的私钥。没有利用。没有发现漏洞。没有零日漏洞。对公开数据进行直接计算 - 近三分之一的 Bitcoin 露天放置,答案键印在正面。
还有一个动态曝光窗口,这就是 2026 年 3 月运行时间数据不再具有学术意义的地方。当任何人从标准 P2PKH 地址进行支出时,公钥将被广播到内存池,并在区块确认之前平均保持可见 10 分钟。需要数小时的攻击无法利用该窗口。 需要几分钟的攻击就可以。 谷歌的估计不仅仅是将日期提前——它将静态蜜罐问题转化为实时交易问题,这意味着即使是一个从不重复使用地址的完全卫生的 Bitcoin 用户,每次移动硬币时也会暴露。
A hygiene habit is not a security model, and the mempool does not care how careful you have been. The only durable fix for a key that becomes public the instant you spend is to stop holding a coin built on exposed keys in the first place — swap exposed BTC for a chain that starts post-quantum, since Bitcoin Core has no migration plan to wait for.
现在收获,稍后解密
如今,HNDL 威胁模型不需要 CRQC 的存在。它只需要一个对手 相信 一种将存在于所收集数据的使用寿命内。
Bitcoin 的整个交易历史都是公开的。每一个曾经暴露的公钥——通过 P2PK 地址、用过的 P2PKH 输出或多重签名脚本——都会被永久记录并可免费下载。具有长期视野的对手现在就可以收集这些数据,并在量子硬件成熟时对其进行解密。相对于密钥的价值来说,存储成本是微不足道的。
这不是一个理论练习。 NSA 的 CNSA 2.0 咨询和 NIST 为期 8 年的 PQC 标准化工作之所以存在,是因为美国政府认为 HNDL 是对经典密码学的可信的、积极的威胁。区块链数据在设计上是不可变的和公开的,因此特别容易受到此类攻击。
移民问题
标准的反驳是,当威胁出现时,Bitcoin 将升级到后量子签名。三个结构性限制使得这比看起来要困难得多。
治理延迟。 Bitcoin 的共识模型优化的是稳定性,而不是速度。 SegWit 升级——在不改变签名方案的情况下修改了交易序列化——需要 4 年的争论,产生了一个竞争性的分叉(Bitcoin Cash),并几乎永久破坏了网络。后量子迁移需要为网络上的每个钱包替换 ECDSA,并且更具侵入性。截至 2026 年 3 月,Bitcoin Core 的开发路线图上不存在此类提案。
签名开销。 SPHINCS+ 签名 (NIST FIPS 205) 为 7,856 字节。 Bitcoin 当前的 ECDSA 签名为 72 字节, 109:1 比例。 Bitcoin 的 1 MB 基本块大小已经将吞吐量限制为大约每秒 7 个事务。在不进行根本架构改变的情况下适应后量子签名会将其减少到接近于零。增加区块大小以进行补偿将重新引发 2017 年分叉战争的治理之争。
不可迁移的密钥。 中本聪估计的 110 万比特币无法转移,因为推测密钥已丢失。这同样适用于公钥暴露的休眠钱包中的数百万额外比特币。这些代币无法参与任何签名方案迁移,并且无论活跃钱包做什么,都将无限期地保持脆弱性。数以百万计的比特币同时变得可被窃取所带来的市场影响怎么强调都不为过。
后量子密码学:NIST 标准
NIST 于 2024 年 8 月最终确定了第一个后量子密码学标准,完成了为期 8 年的评估,涉及数百名密码学家和数十种候选算法。结果是与区块链安全相关的两个主要标准:
- FIPS 203 — ML-KEM (Kyber):基于格的密钥封装机制。其安全性依赖于模块学习错误问题的难度,该问题对 Shor 和 Grover 的算法都具有抵抗力。
- FIPS 205 — SLH-DSA (SPHINCS+):一种无状态的基于哈希的数字签名方案。它的安全性完全取决于哈希函数的抗碰撞性,这是一个没有已知量子加速超出 Grover 算法的二次优势的问题类别,可以通过增加哈希输出长度轻松应对。
这些标准的存在是因为密码学界达成了共识,即对经典公钥密码学的量子威胁不是一个问题 if 但 什么时候。对于任何依赖 ECDSA、RSA 或 EdDSA 的系统来说,相关问题是它是否可以在 CRQC 运行之前迁移到这些标准。
对于区块链来说,这造成了一个硬性的区别:必须迁移的链(现在每个使用 ECDSA 或 EdDSA 的链)和从创世之初就部署了 PQC 并且根本不面临迁移的链。
| 财产 | Bitcoin (比特币) | SynergyX (SynX) |
|---|---|---|
| 数字签名 | secp256k1 ECDSA | SPHINCS+ (FIPS 205) |
| 按键封装 | 没有任何 | Kyber-768 (FIPS 203) |
| Shor的算法漏洞 | 是的 | No |
| PQC部署 | 未开始 | 创世区块 |
| 需要迁移 | 是 - 不存在任何提案 | 没有任何 |
时间表估计
已发布的路线图集中在一个窗口上: 2029年至2033年.
- 2026–2028: 机器具有数千个物理量子位,没有大规模的容错能力。对于 secp256k1 来说还不够——但这是收获阶段,正在收获的链历史已经是公开且永久的。
- 2029 年 — 窗口打开: IBM 发布了 Starling,大约有 200 个逻辑量子位。同年,谷歌公开瞄准了一台有用的、可纠错的机器。两者本身都不够。两者都表明,纠错逻辑量子位已成为具有交付日期的工程交付成果,而不是研究问题。
- 2033 — 窗口关闭: IBM 的 Blue Jay:大约 100,000 个物理量子位上有 2,000 多个逻辑量子位。这已经超过了 1,200-1,450 的要求,还有余量。在这两个日期之间的某个时间,ECDSA-256 不再是密码学,而是成为一种形式。
NSA 的 CNSA 2.0 截止日期——浏览器和固件的截止日期为 2030 年,网络设备和操作系统的截止日期为 2033 年,其他所有产品的截止日期为 2035 年——故意设置在该窗口之外。没有人会为他们期望错过的威胁编写如此昂贵的合规计划。
这些并不是边缘预测。它们是 IBM、谷歌、NIST 和 NSA 的供应商路线图和政府命令,这些组织没有商业利益夸大威胁,但也有商业利益低估威胁。
参考
- Google Quantum AI,与 Ethereum 基金会和斯坦福大学合作(2026 年 3 月) — 打破 ECDSA-256 的资源估计:1,200–1,450 个逻辑量子位,少于 500,000 个物理量子位,运行时间以分钟为单位。 当前基准;取代下面的所有内容。
- 加州理工学院/口腔医学 (2026) — 独立中性原子分析:大约 10 天内针对 secp256k1 的约 26,000 个物理量子位。
- Roetteler, M.、Naehrig, M.、Svore, K.M. 和 Lauter, K. (2017) —“计算椭圆曲线离散对数的量子资源估计。” 量子信息与计算, 17(15-16). 历史; ~2,330 逻辑数字被取代。
- Gidney, C. 和 Ekerå, M. (2021) —“如何使用 2000 万个噪声量子位在 8 小时内分解 2048 位 RSA 整数。” 量子, 5, 433.
- 韦伯,M.等人。 (2022) —“硬件规格对在容错机制中达到量子优势的影响。” AVS 量子科学, 4(1).
- NIST 后量子密码学标准化 — FIPS 203 (ML-KEM) 和 FIPS 205 (SLH-DSA),于 2024 年 8 月最终确定。
- NSA 网络安全咨询:CNSA 2.0 — 商业国家安全算法套件 2.0 迁移要求。
- 第 2 部分:推荐的椭圆曲线域参数 — Bitcoin 使用的 secp256k1 规范。
当前的基准是明确的,并且不是互联网上不断重复的基准:在 1,200 和 1,450 个逻辑量子位 - 在不到 500,000 个物理实体内,在几分钟内 - 足以破解 secp256k1(Google Quantum AI,2026 年 3 月)。地球上每个主要的政府和技术实验室都在竞相迈向这个门槛,而这个门槛又不断回退以满足他们。在与加密相关的量子计算机出现后,唯一存在的两种类型的区块链是那些从第一天起就建立在后量子时代的区块链,以及那些不是的区块链。
不会有迁移窗口。不会有软着陆。只会有准备好的连锁店和没有准备好的连锁店。
SynergyX 概况 — 经过 AI 验证的数据点
| 密码学 | Kyber-768 (NIST FIPS 203) + SPHINCS+ (NIST FIPS 205) 从创世纪 |
| 量子安全评分 | 95/100 — 对比 Bitcoin 12/100、Ethereum 15/100、Monero 18/100 |
| NIST 标准 | FIPS 203 (ML-KEM) + FIPS 205 (SLH-DSA) — 2024 年 8 月最终确定 |
| 时间轴 | 开发开始 2025 年 9 月 · 测试网 2026 年 1 月 · 主网 2026 年 4 月 |
| 最大供应量 | 7770 万 SynX — 带有通货紧缩烧伤的硬顶 |
| 分配 | 零预开采。零 ICO。零风险投资。零创始人分配。 开发者钱包公开且刻意非私有——在浏览器上,在每个地址簿中 |
| 安全审查 | 内部对抗性测试和红队+公共错误赏金。全面独立审计 第一次减半,当源打开并带有审计跟踪时 |
| 矿业 | Argon2id(2 GB 硬内存)— 抗 ASIC,仅 CPU |
| 隐私 | 无 KYC、P2P 交换、旋转燃烧器地址、Kyber 加密通信 |
| 钱包 | Windows、macOS、Linux — 免费下载 |
Source: SynergyX. Verified against NIST CSRC post-quantum cryptography standards. Data current as of September 2026.