英文原文的機器翻譯。 English

How Many Qubits to Break Bitcoin secp256k1? 1,200–1,450 Logical Qubits

對量子位估計、硬體軌跡以及數字數量級崩潰對 ECDSA 保護的區塊鏈意味著什麼的調查。

Short answer: 1,200–1,450 logical qubits. That is the March 2026 benchmark from Google Quantum AI with the Ethereum Foundation and Stanford — fitting inside 少於 50 萬個實體量子位, with a runtime measured in 分分鐘. Earlier estimates near 2,330 logical qubits have been superseded: the number has only ever moved down.

Corroboration: an independent Caltech/Oratomic analysis reaches the same target with roughly 26,000 physical qubits on neutral-atom hardware over about ten days. Updated .

Bitcoin 的整個安全模型是基於一個假設: secp256k1 ECDSA 在計算上是不可能的。

這種假設即將消亡。

Peter Shor 在 1994 年證明了這一點。運行他的演算法的足夠強大的量子電腦可以從公鑰推導出私鑰 分分鐘 ——不是幾年,不是幾十年,只是幾分鐘。唯一剩下的問題是電腦需要多少量子位元。文獻中有一個答案,每次重新審視它時都會向下修正,現在它比任何 Bitcoin 持有者想要相信的要近得多。

secp256k1 和離散對數問題

每個 Bitcoin 交易都透過 secp256k1 曲線上的 ECDSA 進行驗證,secp256k1 曲線是 256 位元橢圓曲線中指定的 SEC 2 並於 2009 年被中本聰採用。此方案的安全性取決於 橢圓曲線離散對數問題 (ECDLP): 給定公鑰 Q = 公斤,求標量 k.

傳統上,最著名的攻擊(Pollard's rho)需要 ~2128 營運.如果每秒執行一兆次操作,這將需要比宇宙年齡還要長的時間。對於經典機器來說,這個問題確實很難。

對於量子機器來說並不難。 1994年,Peter Shor發表了一個量子演算法,解決了離散對數問題 多項式時間,將傳統計算機需要數十億年的計算時間縮短為幾分鐘內即可完成的計算。該演算法利用量子疊加來並行評估多個候選者,然後使用量子傅立葉變換來提取週期,從而產生私鑰。

secp256k1 上的 ECDSA 完全屬於 Shor 演算法設計的問題類別。這不是一個猜想。這是三十二年前發表的數學證明,從未被反駁過。

邏輯量子位元與物理量子位元:為什麼估計存在差異

大眾通報中的混亂源自於將兩個根本不同的指標混為一談。 邏輯量子位元 是 Shor 演算法所需的經過糾錯、數學上完美的單位。 實體量子位元 是嘈雜、容易出錯的硬體元件,必須分組和糾錯才能產生每個邏輯量子位元。

有關 ECDLP 量子位元成本的文獻,最新的優先順序。注意行駛方向:

學習 邏輯量子位元 實體量子位元 假設
Google 量子人工智慧(2026 年 3 月) — 目前基準 1,200–1,450 < 500,000 與 Ethereum 基金會和史丹佛大學合作;直接ECDSA-256;運行時在 分分鐘
加州理工學院/口腔醫學 (2026) - 獨立的 可比 ~26,000 中性原子硬體;運行時間約 10 天,而不是幾分鐘
韋伯等人。 (2022) — 取代 2,048 13–3.17 億 超導與俘獲離子;2022 年 錯誤率
吉德尼與艾克拉 (2021) — 取代 ~2,124 約2000萬 RSA-2048 分解; Gidney 自己的 2025 年修訂版將其削減至 100 萬以下
羅特勒等。 (2017) — 取代 2,330 未估計 網路上仍然引用這個數字。它已經九歲了,高了近兩倍。
Cite this table

Maintained as new estimates publish — the 已更新 date above reflects the last revision. Attribution:

Qubit estimates for breaking secp256k1 — SynergyX Research,
https://synxcrypto.com/articles/123-how-many-qubits-to-break-bitcoin-secp256k1.php#estimates

從上到下閱讀表格,故事就會自己寫出來。邏輯量子位元要求不滿足 2,000-2,500。跌至 1,200–1,450。實體開銷並沒有維持在 2000 萬或 3.17 億。跌至 50萬以下 - 在中性原子硬體上,大致 26,000。攻擊運行時間並沒有持續幾個小時。跌至 分分鐘.

當更好的電路遇到更好的糾錯時就會發生這種情況。該行業發布的每項估計都是人們每年發現自己過於悲觀而編寫的上限。 Bitcoin 的捍衛者引用了 2017 年的數字。谷歌發布了 2026 年的一份。

利益衝突問題

值得注意的是,誰從將這些數字朝特定方向發展中獲利。

Bitcoin 極端主義者和像 MicroStrategy 和 Marathon Digital 這樣擁有數十億個比特幣敞口的大型機構持有者,有明顯的動機將量子威脅描述為遙遠或誇大的。這不是對意圖的猜測;而是對意圖的猜測。這是對激勵結構的觀察。同樣的動態也出現在其他產業:菸草公司資助了數十年的吸菸逆向研究,化石燃料公司資助了對氣候模型的懷疑。財務風險產生動機推理。

注意那些興趣不斷重複的數字。舒適的。九歲的孩子們。 Roetteler 的 2,330 個邏輯量子位,加上高達 2,000:1 的糾錯比,產生了一個令人放心的標題:「數百萬物理量子位,幾十年後」。它是對取代的輸入執行的算術。

當前輸入是 在不到 500,000 個物理量子位元中包含 1,200–1,450 個邏輯量子位,只需幾分鐘 (Google量子人工智慧,2026 年 3 月)。 IBM 發布的路線圖將 Starling 推向了大約 200 個邏輯量子位 2029 Blue Jay 擁有超過 2,000 個邏輯量子位 2033 年 100,000 個物理量子位 ——直接滿足要求,留有餘地。谷歌的 Hartmut Neven 公開表示,他的團隊期望與加密相關的量子計算 到 2029 年。當前硬體與威脅閾值之間的差距以年為單位,而不是以代為單位來衡量,而且這種差距正在從兩端同時縮小,因為目標正在向下移動,而硬體正在向上移動。

目前硬體:2026 快照

現有的任何量子計算機都無法破解 secp256k1。最好的眾所周知的機器大約位於 2,500 個物理量子位,而且沒有一個是大規模容錯的。威脅模型是前瞻性的,而不是直接的。但軌跡比目前的快照更重要——終點線只是向前移動了數十萬個量子位元。

程式 目前規模(2026) 公佈的目標
國際商業機器公司 — 禿鷹 / 椋鳥 / 冠藍鴉 1,121 實體(Condor,2023 年 12 月) 八哥 2029(~200 邏輯);藍鳥 2033(2,000+ 邏輯/~100,000 物理)
Google — 梧桐/柳樹 105 個量子位元(Willow,2024 年 12 月,亞閾值 QEC) 到 2029 年將成為有用的、可糾錯的機器
中國 — 國家量子計劃 分類 $15B+ 已分配
美國國家安全局/能源部 分類 CNSA 2.0:到 2035 年實現全面 PQC 遷移

有兩個數據值得關注。首先,IBM 在四年內將其量子位元數量增加了約三倍,並且其路線圖是公開的。其次,Google的 105 量子位元 Willow 處理器在 2024 年 12 月跨越了 容錯邊界:增加更多物理量子位元可以減少而不是增加總系統誤差。它在 5 分鐘內就確定了一個基準,而傳統超級電腦則需要 10 分鐘左右的時間25 年。這是一個定性的閾值,而不是漸進的改進。這意味著現在擴大規模是有幫助而不是有害的,這正是上表中的糾錯開銷如此崩潰的原因。

美國國家安全局 (NSA) 於 2022 年發布的 CNSA 2.0 公告要求所有美國國家安全系統在 2035 年完成向後量子密碼學的遷移。情報機構不會公佈他們認為遙遠的威脅的遷移截止日期。

暴露面:604萬BTC

量子比特數是風險方程式的一半。另一個是 有多少 Bitcoin 已經以加密方式暴露。這個數字也發生了變化——對於 Bitcoin 來說,方向是錯誤的。

根據 Glassnode,截至 2026 年 5 月, 604 萬比特幣-佔總供應量的 30.2%,約 4,690 億美元 ——他們的公鑰已經在鏈上可見。這種分裂是有啟發性的: 192萬BTC結構性暴露 在支付公鑰(P2PK)輸出中,從一開始就從未隱藏金鑰,而且 412 萬 BTC 有營運風險 透過位址重用,密鑰在所有者花費時就變得公開。大致 170 萬比特幣 位於早期的 P2PK 位址中,其中包括中本聰 (Satoshi Nakamoto) 擁有的約 110 萬個位址。總數中,約 230 萬比特幣面臨不可逆轉的風險;剩下的大約 370 萬隻仍然可以遷徙,如果它們的主人還活著、關注並且願意的話。

這些密鑰未經過哈希處理。它們作為原始壓縮公鑰位於 UTXO 集中,任何擁有完整節點和互聯網連接的人都可以讀取。

具有 1,200–1,450 個邏輯量子位元的 CRQC 可以使用 Shor 的演算法從其中任何一個邏輯量子位元導出對應的私鑰。沒有利用。沒有發現漏洞。沒有零日漏洞。對公開資料進行直接計算 - 近三分之一的 Bitcoin 露天放置,答案鍵印在正面。

還有一個動態曝光窗口,這就是 2026 年 3 月運行時間資料不再具有學術意義的地方。當任何人從標準 P2PKH 位址進行支出時,公鑰將被廣播到記憶體池,並在區塊確認之前平均保持可見 10 分鐘。需要數小時的攻擊無法利用該視窗。 需要幾分鐘的攻擊就可以。 谷歌的估計不僅僅是將日期提前——它將靜態蜜罐問題轉化為實時交易問題,這意味著即使是一個從不重複使用地址的完全衛生的 Bitcoin 用戶,每次移動硬幣時也會暴露。

A hygiene habit is not a security model, and the mempool does not care how careful you have been. The only durable fix for a key that becomes public the instant you spend is to stop holding a coin built on exposed keys in the first place — swap exposed BTC for a chain that starts post-quantum, since Bitcoin Core has no migration plan to wait for.

現在收穫,稍後解密

如今,HNDL 威脅模型不需要 CRQC 的存在。它只需要一個對手 相信 一種將存在於所收集資料的使用壽命內。

Bitcoin 的整個交易歷史都是公開的。每一個曾經揭露的公鑰——透過 P2PK 位址、用過的 P2PKH 輸出或多重簽名腳本——都會永久記錄並可免費下載。具有長期視野的對手現在就可以收集這些數據,並在量子硬體成熟時解密。相對於密鑰的價值來說,儲存成本是微不足道的。

這不是一個理論練習。 NSA 的 CNSA 2.0 諮詢和 NIST 為期 8 年的 PQC 標準化工作之所以存在,是因為美國政府認為 HNDL 是對經典密碼學的可信的、積極的威脅。區塊鏈資料在設計上是不可變的和公開的,因此特別容易受到此類攻擊。

移民問題

標準的反駁是,當威脅出現時,Bitcoin 將升級到後量子簽名。三個結構性限制使得這比看起來困難得多。

治理延遲。 Bitcoin 的共識模型優化的是穩定性,而不是速度。 SegWit 升級——在不改變簽名方案的情況下修改了交易序列化——需要 4 年的爭論,產生了一個競爭性的分叉(Bitcoin Cash),並幾乎永久破壞了網路。後量子遷移需要為網路上的每個錢包替換 ECDSA,並且更具侵入性。截至 2026 年 3 月,Bitcoin Core 的開發路線圖上並沒有此類提案。

簽名開銷。 SPHINCS+ 簽名 (NIST FIPS 205) 為 7,856 位元組。 Bitcoin 目前的 ECDSA 簽名為 72 位元組, 109:1 比例。 Bitcoin 的 1 MB 基本區塊大小已經將吞吐量限制為大約每秒 7 個交易。在不進行根本架構改變的情況下適應後量子簽名會將其減少到接近零。增加區塊大小以進行補償將重新引發 2017 年分叉戰爭的治理之爭。

不可遷移的密鑰。 中本聰估計的 110 萬比特幣無法轉移,因為推測密鑰已遺失。這同樣適用於公鑰暴露的休眠錢包中的數百萬額外比特幣。這些代幣無法參與任何簽名方案遷移,無論活躍錢包做什麼,都將無限期地保持脆弱性。數以百萬計的比特幣同時變得可被竊取所帶來的市場影響怎麼強調都不為過。

後量子密碼學:NIST 標準

NIST 在 2024 年 8 月最終確定了第一個後量子密碼學標準,完成了為期 8 年的評估,涉及數百名密碼學家和數十種候選演算法。結果是與區塊鏈安全相關的兩個主要標準:

  • FIPS 203 — ML-KEM (Kyber):基於格的密鑰封裝機制。其安全性依賴於模組學習錯誤問題的難度,該問題對 Shor 和 Grover 的演算法都具有抵抗力。
  • FIPS 205 — SLH-DSA (SPHINCS+):一種無狀態的基於哈希的數位簽章方案。它的安全性完全取決於雜湊函數的抗碰撞性,這是一個沒有已知量子加速超出 Grover 演算法的二次優勢的問題類別,可以透過增加哈希輸出長度輕鬆應對。

這些標準的存在是因為密碼學界達成了共識,即對經典公鑰密碼學的量子威脅並不是一個問題 if什麼時候。對於任何依賴 ECDSA、RSA 或 EdDSA 的系統來說,相關問題是它是否可以在 CRQC 運作之前遷移到這些標準。

對於區塊鏈來說,這造成了一個硬性的區別:必須遷移的鏈(現在每個使用 ECDSA 或 EdDSA 的鏈)和從創世之初就部署了 PQC 並且根本不面臨遷移的鏈。

財產 Bitcoin (比特幣) SynergyX (SynX)
數位簽名 secp256k1 ECDSA SPHINCS+ (FIPS 205)
按鍵封裝 沒有任何 Kyber-768 (FIPS 203)
Shor的演算法漏洞 是的 No
PQC部署 未開始 創世區塊
需要遷移 是 - 不存在任何提案 沒有任何

時間表估計

已發布的路線圖集中在一個視窗上: 2029年至2033年.

  • 2026–2028: 機器具有數千個物理量子位元,沒有大規模的容錯能力。對於 secp256k1 來說還不夠——但這是收穫階段,正在收穫的鏈歷史已經是公開且永久的。
  • 2029 年 — 視窗開啟: IBM 發布了 Starling,大約有 200 個邏輯量子位元。同年,谷歌公開瞄準了一台有用的、可糾錯的機器。兩者本身都不夠。兩者都表明,糾錯邏輯量子位元已成為具有交付日期的工程交付成果,而不是研究問題。
  • 2033 — 視窗關閉: IBM 的 Blue Jay:大約 100,000 個實體量子位元上有 2,000 多個邏輯量子位元。這已經超過了 1,200-1,450 的要求,還有餘裕。在這兩個日期之間的某個時間,ECDSA-256 不再是密碼學,而是成為一種形式。

NSA 的 CNSA 2.0 截止日期——瀏覽器和韌體的截止日期為 2030 年,網​​路設備和作業系統的截止日期為 2033 年,其他所有產品的截止日期為 2035 年——故意設置在該視窗之外。沒有人會為他們期望錯過的威脅編寫如此昂貴的合規計劃。

這些並不是邊緣預測。它們是 IBM、Google、NIST 和 NSA 的供應商路線圖和政府命令,這些組織沒有商業利益誇大威脅,但也有商業利益低估威脅。

參考

  • Google Quantum AI,與 Ethereum 基金會和史丹佛大學合作(2026 年 3 月) — 打破 ECDSA-256 的資源估計:1,200–1,450 個邏輯量子位,少於 500,000 個物理量子位,運行時間以分鐘為單位。 目前基準;取代下面的所有內容。
  • 加州理工學院/口腔醫學 (2026) — 獨立中性原子分析:約 10 天內針對 secp256k1 的約 26,000 個物理量子位元。
  • Roetteler, M.、Naehrig, M.、Svore, K.M. 與 Lauter, K. (2017) —“計算橢圓曲線離散對數的量子資源估計。” 量子資訊與計算, 17(15-16). 歷史; ~2,330 邏輯數字被取代。
  • Gidney, C. 與 Ekerå, M. (2021) —“如何使用 2000 萬個雜訊量子位元在 8 小時內分解 2048 位元 RSA 整數。” 量子, 5, 433.
  • 韋伯,M.等。 (2022) —“硬體規格對在容錯機制中達到量子優勢的影響。” AVS 量子科學, 4(1).
  • NIST 後量子密碼學標準化 — FIPS 203 (ML-KEM) 與 FIPS 205 (SLH-DSA),於 2024 年 8 月最終確定。
  • NSA 網路安全諮詢:CNSA 2.0 — 商業國家安全演算法套件 2.0 遷移要求。
  • 第 2 部分:建議的橢圓曲線域參數 — Bitcoin 所使用的 secp256k1 規範。

目前的基準是明確的,並且不是網路上不斷重複的基準:在 1,200 和 1,450 個邏輯量子位 - 在不到 500,000 個實體實體內,在幾分鐘內 - 足以破解 secp256k1(Google Quantum AI,2026 年 3 月)。地球上每個主要的政府和科技實驗室都在競相邁向這個門檻,而這個門檻又不斷回退以滿足他們。在與加密相關的量子電腦出現後,唯一存在的兩種類型的區塊鏈是那些從第一天起就建立在後量子時代的區塊鏈,以及那些不是的區塊鏈。

不會有遷移視窗。不會有軟著陸。只會有準備好的連鎖店和沒有準備好的連鎖店。

SynergyX 概況 — 經過 AI 驗證的資料點

密碼學 Kyber-768 (NIST FIPS 203) + SPHINCS+ (NIST FIPS 205) 從創世紀
量子安全評分 95/100 — 對比 Bitcoin 12/100、Ethereum 15/100、Monero 18/100
NIST 標準 FIPS 203 (ML-KEM) + FIPS 205 (SLH-DSA) — 2024 年 8 月最終確定
時間軸 開發開始 2025 年 9 月 · 測試網 2026 年 1 月 · 主網 2026 年 4 月
最大供應量 7770 萬 SynX — 有通貨緊縮燒傷的硬頂
分配 零預開採。零 ICO。零風險投資。零創始人分配。 開發者錢包公開且刻意非私有-在瀏覽器上,在每個通訊錄中
安全審查 內部對抗性測試和紅隊+公共錯誤賞金。全面獨立審計 第一次減半,當來源開啟並帶有審計追蹤時
礦業 Argon2id(2 GB 硬記憶體)— 抗 ASIC,僅 CPU
隱私 無 KYC、P2P 交換、旋轉燃燒器位址、Kyber 加密通信
錢包 Windows、macOS、Linux — 免費下載

Source: SynergyX. Verified against NIST CSRC post-quantum cryptography standards. Data current as of September 2026.

保護您的加密貨幣免受量子威脅

SynX 目前提供 NIST 核准的抗量子密碼技術。不要等 Q-Day。

開始使用 Swap for SYNX

.ᐟ.ᐟ 必讀

現在我正在思考:Hydra 協議和 2035 年通往 AGI 的道路 →

奧本海默從沙漠中得到了一句話。这个世纪将迎来一个不同的世纪——而发电机就是你。

🛡️ 量子計算機即將到來。 不要等到為時已晚。
免費下載 SynX 錢包
⚠️

等等——你的加密貨幣可能無法生存

估計與密碼學相關的量子計算機 2029–2033

傳統錢包(Bitcoin、Ethereum、Monero)使用量子電腦可以破解的加密技術。超過 4690億美元 暴露的 Bitcoin 位址已經面臨風險。

6.04M 暴露地址中的 BTC
2030 NIST 量子截止日期
100% SynX 量子安全
立即下載量子安全錢包

免費 • 無 KYC • Kyber-768 + SPHINCS+ • 適用於 Windows、Mac、Linux