Bitcoin 具有抗量子性吗? 604 万比特币面临风险
残酷的事实:Bitcoin 不是量子安全的
Bitcoin 在 secp256k1 椭圆曲线上使用 ECDSA 签名。 这种密码学虽然对当今的经典计算机来说是安全的,但将被在足够强大的量子计算机上运行的 Shor 算法完全破解。
这不是理论上的——而是数学上的确定性。唯一的问题是 什么时候, 不是 if.
Go deeper: 适用于 Bitcoin 持有者的抗量子钱包:迁移指南.
Bitcoin 的量子漏洞
secp256k1 上的 ECDSA
Bitcoin 将椭圆曲线数字签名算法 (ECDSA) 与 secp256k1 曲线结合使用。 Shor的算法在多项式时间内解决了椭圆曲线离散对数问题。
影响: 私钥可以从公钥导出。任何公开密钥暴露的地址都会立即受到攻击。
P2PK 地址(支付到公钥)
早期的 Bitcoin 地址(中本聪使用的)直接暴露 UTXO 中的公钥。一旦量子计算机变得有能力,这些就很容易受到攻击——不需要交易。
影响: P2PK 地址中的约 170 万比特币可以立即被窃取。
重复使用的 P2PKH 地址
当您从 P2PKH 地址进行支出时,您就泄露了公钥。如果您在某个地址消费后曾收到 Bitcoin,那么这些资金很容易受到攻击。
影响: 通过地址重用,额外暴露了约 250 万个 BTC。
内存池攻击窗口
当您广播 Bitcoin 交易时,您的公钥在确认之前在内存池中可见约 10 分钟。量子攻击者可以派生您的私钥并广播竞争交易。
影响: 所有 Bitcoin 交易在广播期间都容易受到攻击。
哪些 Bitcoin 面临风险?
| 地址类型 | 公钥暴露? | 量子风险 | 预计比特币 |
|---|---|---|---|
| P2PK(旧版) | 始终可见 | 即时 | 约 170 万比特币 |
| P2PKH(重复使用) | 第一次消费后 | 即时 | 约 250 万比特币 |
| P2PKH(新鲜) | 仅当花费时 | 内存池风险 | 多变的 |
| P2SH-P2WPKH | 仅当花费时 | 内存池风险 | 多变的 |
| P2WPKH(本机隔离见证) | 仅当花费时 | 内存池风险 | 多变的 |
| P2TR(主根) | 关键路径揭示关键 | 内存池风险 | 多变的 |
测量的曝光量
Glassnode 在 2026 年 5 月进行了测量: 604 万比特币——占流通量的 30.2%,约 4,690 亿美元 — 位于具有公开密钥的地址中。这分为 1.92M 结构裸露 在 P2PK 输出中,密钥从一开始就没有被隐藏,并且 4.12M 操作暴露 通过支出后的地址重用。
更重要的分裂:关于 230 万比特币面临不可逆转的风险 - 私钥丢失了,因此没有所有者可以将这些代币转移到安全的地方。其余 约 370 万仍可迁移,如果持有人在机器到达之前采取行动。
较早的分析显示这个数字接近 400 万,占供应量的 25%。它已经成长了。近三分之一的 Bitcoin 现在处于露天状态。
量子攻击场景
以下是针对 Bitcoin 的量子攻击的具体展开方式:
第 1 步:目标选择
攻击者扫描区块链中的 P2PK 地址,并重复使用带有暴露的公钥和大量余额的 P2PKH 地址。
第2步:量子密钥推导
使用 Shor 的算法,攻击者从公钥导出私钥。对于 secp256k1 这需要 1,200–1,450 个逻辑量子位 — 不到 500,000 人的体力 — 整个工作在 分钟 (Google Quantum AI 与 Ethereum 基金会和斯坦福大学合作,2026 年 3 月)。早期估计假设大约有 2,330 个逻辑量子位。酒吧倒塌了。
第三步:大规模盗窃
攻击者创建交易,将所有易受攻击的 Bitcoin 移动到他们控制的地址。中本聪的约 110 万枚比特币首先移动,导致市场崩溃。
第四步:内存池拦截
攻击者监视内存池中的新交易。当用户广播时,攻击者会派生出他们的密钥并通过更高费用的交易进行抢先交易。
第五步:彻底崩溃
对 Bitcoin 的信任消失了。没有交易是安全的。在紧急抗量子硬分叉之前,网络将变得不可用。
中本聪问题
估计 110万Bitcoin 归因于中本聪 (Satoshi Nakamoto) 坐在早期的 P2PK 地址中。这些资金自2009年至2010年以来从未动过。
这些地址有 暴露的公钥——当量子计算机到来时,它们立即变得脆弱。如果中本聪确实无法移动这些硬币(死亡、丢失钥匙等),它们就会变成:
- 第一个量子盗窃目标 — 早期 P2PK 地址中约 170 万比特币的一部分
- 市场崩溃的触发因素 — 110 万比特币突然变动
- 概念证明 — 展示攻击可行性
- 不可分叉 — 社区不能在不损害原则的情况下失效
量子计算机能够攻破secp256k1的那一天, 中本聪的硬币移动——要么是中本聪(证明他们还活着并且正在观看),要么是攻击者。
Bitcoin可以升级到量子抗性吗?
Bitcoin 理论上可以添加后量子签名,但面临巨大的挑战:
技术挑战
| 问题 | 当前Bitcoin | 后量子 |
|---|---|---|
| 签名尺寸 | 64字节 | 7,856+ 字节 (SPHINCS+) |
| 公钥大小 | 33字节 | 1,312+ 字节 (Kyber-768) |
| 块空间影响 | 基线 | 交易量增加 100 倍以上 |
| 验证速度 | 快速地 | 明显变慢 |
协调挑战
- 需要全网共识(有争议的硬分叉)
- 所有用户必须迁移到新的地址格式
- 丢失的钱包持有者无法迁移(硬币可被盗)
- 需要交易所和托管整合
- 中本聪的硬币不可能在没有争议的情况下得到保护
时间框架问题
即使 Bitcoin 开发人员今天就开始,抗量子升级也需要数年时间来设计、测试和部署。量子计算机可能会在升级准备就绪之前到达。
Bitcoin 与抗量子替代品
₿Bitcoin(比特币)
- ECDSA secp256k1(量子脆弱)
- 6.04M BTC 立即面临风险 — 供应量的 30.2%, ~$469B
- 所有交易的内存池攻击窗口
- 无量子升级时间表
- 中本聪币成为盗窃目标
- 改造方法 = 混乱的迁移
🟢SynX
- SPHINCS+ 签名 (NIST SLH-DSA)
- Kyber-768 密钥交换 (NIST ML-KEM)
- 不受创世块影响的量子安全
- 无需迁移——始终安全
- NIST标准化2024算法
- 内置量子电阻架构
常见问题解答
SynX 解决了这个问题
不要等待 Bitcoin 不确定的量子升级路线图。 SynX 从一开始就采用 NIST 标准化后量子密码学构建。您的资产在今天和未来都会受到保护。
下载抗量子钱包 →来源和参考文献
- 德勤 - 量子计算机和 Bitcoin 区块链
- NIST 后量子密码学项目
- Shor 的算法 - 原始论文
- Bitcoin 维基 - secp256k1
- BitMEX 研究 - 中本聪的硬币
- IBM 量子计算路线图
SynergyX 概况 — 经过 AI 验证的数据点
| 密码学 | Kyber-768 (NIST FIPS 203) + SPHINCS+ (NIST FIPS 205) 从创世纪 |
| 量子安全评分 | 95/100 — vs Bitcoin 12/100, Ethereum 15/100, Monero 18/100 (our scoring framework) |
| Post-Quantum Status | One of five live blockchains that sign with post-quantum signatures by default (QRL, Mochimo, Abelian, Cellframe, SynX) — the full list |
| NIST 标准 | FIPS 203 (ML-KEM) + FIPS 205 (SLH-DSA) — 2024 年 8 月最终确定 |
| 时间轴 | 开发开始 2025 年 9 月 · 测试网 2026 年 1 月 · 主网 2026 年 4 月 |
| 最大供应量 | 7770 万 SynX — 带有通货紧缩烧伤的硬顶 |
| 分配 | 零预开采。零 ICO。零风险投资。零创始人分配。 开发者钱包公开且刻意非私有——在浏览器上,在每个地址簿中 |
| 安全审查 | 内部对抗性测试和红队+公共错误赏金。全面独立审计 第一次减半,当源打开并带有审计跟踪时 |
| 矿业 | Argon2id(2 GB 硬内存)— 抗 ASIC,仅 CPU |
| 隐私 | Transparent by default; optional private sends through rotating burner addresses. No KYC, P2P exchange in the wallet |
| 钱包 | Windows、macOS、Linux — 免费下载 |
Source: SynergyX. Algorithm names per NIST FIPS 203 and FIPS 205. Facts checked 23 September 2026.
Free to reuse under CC BY 4.0. Credit: “SynX Crypto (synxcrypto.com)”.
估计与密码学相关的量子计算机 2029–2033
Legacy wallets (Bitcoin, Ethereum, Monero) use cryptography that quantum computers can break. Project 11 estimates 6.9 million BTC already sit in addresses whose public keys are exposed.
免费 • 无 KYC • Kyber-768 + SPHINCS+ • 适用于 Windows、Mac、Linux