文章作者:nvk
文章编译、来源:Saoirse,Foresight News
TL;DR
用一句话概括我接下来要说的全部内容:
量子对比特币的威胁真实存在,但还很遥远;媒体报道普遍失实夸张;而最危险的并不是量子计算机,而是伪装成恐慌或无所谓的自满心态。
无论是高喊「比特币要完了」的人,还是声称「完全没事别大惊小怪」的人,都错了。看清真相需要同时接受两件事:
这不是恐慌的理由,而是行动的理由。
下面我用数据和逻辑讲清楚。
这张图对比了两大核心量子算法:肖尔算法(左)是能指数级加速大数分解、直接破解 RSA/ECC 等公钥密码的「密码杀手」,格罗弗算法(右)是能给无序搜索带来平方级加速的通用量子加速器,二者共同彰显了量子计算的颠覆性,但目前仍受限于纠错硬件无法大规模落地。
每隔几个月就会循环上演同一套戏码:
2026 年 3 月,谷歌量子 AI 团队发表论文指出,破解比特币椭圆曲线密码所需的物理量子比特可降至 50 万以下,比此前估算提升了 20 倍。这确实是重要研究。谷歌非常谨慎,没有公开实际攻击电路,只发布了零知识证明。
但论文从未说:比特币现在就能被破解、有明确时间表、或者大家应该恐慌。
可标题却写成:「9 分钟攻破比特币。」
CoinMarketCap 曾发文《AI 加速的量子计算会在 2026 年摧毁比特币吗?》,正文通篇解释答案几乎肯定是「不会」。这是典型套路:用耸动标题博流量,正文谨慎保准确。但 59% 被转发的链接根本没人点开 —— 对大多数人来说,标题就是信息本身。
有一句话说得很到位:「市场对风险定价极快。你不可能偷一个一到手就归零的东西。」如果量子计算机真要颠覆一切,谷歌自己(同样使用同类密码)的股价早就崩了。但谷歌股价稳得很。
结论:标题才是真正的谣言。研究本身是真实且值得理解的,我们来认真看。
量子计算机真正威胁什么、不威胁什么最大误区:「加密」
几乎所有讲量子与比特币的文章都在用「加密」这个词。这是错的,而且错得影响全局。
比特币不靠加密保护资产,而是靠数字签名(ECDSA,后来通过 Taproot 使用 Schnorr)。区块链本身就是公开的,所有交易数据永远对所有人可见,根本没有东西需要「解密」。
正如比特币白皮书引用过的 Hashcash 发明者 Adam Back 所说:「加密意味着数据被隐藏、可以被解密。比特币的安全模型基于签名,用于证明所有权,而不暴露私钥。」
这不是咬文嚼字。这意味着量子领域最紧迫的「现在收集、以后解密」威胁,对比特币资产安全基本不成立。没有加密数据可供收集,暴露的公钥本来就在链上公开着。
两种量子算法:一个是真威胁,一个可忽略
一篇 2025 年论文《卡尔达肖夫级量子计算与比特币挖矿》计算得出:在比特币当前难度下,量子挖矿需要:
想要用量子计算机挖比特币,需要消耗的能量大约相当于太阳总输出的 3%。人类目前仅为 0.73 级卡尔达肖夫文明,如果要用量子计算机挖矿,需要的能量大到只有 Ⅱ 型文明才办得到,人类现在根本达不到,物理上几乎不可能实现。
(注:结合卡尔达肖夫文明等级:Type I:能完全利用一颗行星(地球)的能量;Type II:能利用 一整颗恒星(太阳)的全部能量)
对比来看:就算按最理想的设计,量子矿机算力也只有约 13.8 GH/s;而一台普通蚂蚁矿机 S21 就能达到 200 TH/s。传统 ASIC 矿机的速度,是量子矿机的 1.45 万倍。
说到底,量子挖矿根本不成立。现在不可能,50 年后也不可能,甚至永远都不可能。如果有人说量子计算机能「攻破比特币挖矿」,那是把两种完全不同的算法搞混了。
说法 1:「量子计算机一出现,所有比特币一夜之间就会被盗」
事实是,只有公钥已经暴露的比特币才存在安全风险。现代比特币地址(P2PKH、P2SH、隔离见证)在你发起转账之前,都不会公开公钥。只要你从不复用地址、也从未从该地址转出过资产,你的公钥就不会出现在区块链上。
具体划分如下:
根据 Chaincode Labs 估算,总计约 626 万枚 BTC 存在公钥暴露风险,约占总供应量的 30%–35%。数量确实不小,但绝非「全部比特币」。
说法 2:「中本聪的币会被盗,直接砸盘归零」
半对半错:中本聪持有的约 110 万枚 BTC 采用 P2PK 格式,公钥完全暴露,确实属于高危资产。但:
说法 3:「比特币无法升级 —— 节奏太慢、治理混乱」
这种说法并不正确,但也并非完全没有道理。比特币历史上已成功完成多次重大升级:
抗量子主流方案 BIP-360 已于 2026 年初正式纳入比特币 BIP 库,新增了 bc1z 地址类型,移除了 Taproot 中易受量子攻击的密钥路径支出逻辑。目前该提案仍为草案状态,测试网已运行 Dilithium 后量子签名指令集。
BIP-360 合著者伊桑・海尔曼预估,完整升级周期约为 7 年:2.5 年开发与审核、0.5 年激活、4 年生态迁移。他坦言:「这只是粗略估算,没人能给出确切时间。」
客观结论:比特币可以升级,且已经启动升级,但仍处于早期阶段,需要加快进度。声称「完全不可能升级」是错的,声称「已经完成升级」同样不成立。
说法 4:「我们只剩 3–5 年时间」
大概率不成立,但也不能完全掉以轻心。专家预估时间跨度极大:
值得注意的是,谷歌 Willow 芯片在 2024 年底突破了量子纠错阈值。这意味着每提升一级纠错码距离,逻辑错误率会以固定系数下降(Willow 为 2.14)。这种错误抑制效果呈指数级提升,但实际扩展速度完全依赖硬件,可能是对数级、线性级,也可能极度缓慢。突破阈值仅代表扩展具备可行性,不代表快速、轻松、必然实现。
此外,谷歌在 2026 年 3 月的论文中并未公开实际攻击电路,仅发布了零知识证明。Scott Aaronson 也提醒,未来研究者可能不再公开破解密码所需的资源估算。因此,我们未必能提前很久察觉到「量子危机日」的到来。
即便如此,打造一台拥有数十万容错量子比特的计算机仍是巨大工程挑战。目前最先进的量子计算机连 13 位以上的大数都无法分解,而破解比特币密码相当于分解约 1300 位大数。这一鸿沟不可能一夜填平,但技术趋势值得重视,而非无视。
说法 5–8:快速澄清
「量子计算会摧毁挖矿」
错。能耗需求接近太阳总输出,详见第二部分。
「现在收集数据,未来解密」
不适用于盗取资产(区块链本身就是公开的),仅对隐私有一定影响,属于次要风险。
「谷歌说 9 分钟破解比特币」
谷歌指的是在一台不存在的 50 万量子比特机器上,理论电路运行时间约 9 分钟。谷歌本人已明确警示此类恐慌言论,并隐瞒了攻击电路细节。
「后量子密码技术尚未成熟」
美国国家标准与技术研究院(NIST)已完成 ML-KEM、ML-DSA、SLH-DSA 等算法标准化。算法本身已成熟,难点在于在比特币系统中部署落地,而非从头发明。
一篇全盘否定一切的辟谣文章会丧失可信度。以下是让我深感忧虑的五个问题:
这些都是真实存在的挑战,但事情还有另一面值得关注。
多位严肃的物理学家与数学家(并非偏激人士)认为,达到密码破解规模的容错量子计算,可能面临物理学层面的根本障碍,而不只是工程技术难题:
这些都不是边缘观点。现有证据也明显支持这一判断:迄今为止的实践表明,能威胁密码系统的量子计算,要么在现实中远比理论更难实现,要么因物理世界的未知规律而根本不可能实现。用自动驾驶类比十分贴切:演示效果很好、吸引巨额投资,却十多年来一直宣称「还差五年就能成熟」。
多数媒体默认「量子计算机终将破解密码,只是时间问题」,这并非证据得出的结论,而是炒作周期制造的假象。
这是一个少有人提及的关键事实(感谢 @reardencode 点明这一点):
DES、MD5、SHA-1、RC4、SIKE、恩尼格玛机…… 全都栽在精妙的数学分析上,而非量子硬件。SIKE 曾是美国国家标准与技术研究院(NIST)后量子密码最终候选方案,却在 2022 年被一名研究者用普通笔记本电脑在一小时内彻底攻破。自有密码系统以来,经典密码分析就一直在不断推翻各类加密方案。
比特币使用的 secp256k1 椭圆曲线,随时可能因一项数学突破而失效,完全不需要量子计算机。只需要一位顶尖数论学家在离散对数问题上取得新进展即可。这种事目前还没发生,但密码学的历史,就是一部「被证明安全」的系统不断被找到漏洞的历史。
这才是比特币应当采用替代加密方案的真正原因:不是因为量子计算机即将到来 —— 它们可能永远不会出现;而是对于一个价值数万亿美元的网络,仅依赖单一加密假设,是严谨工程必须主动防范的风险。
量子相关的恐慌炒作,反而掩盖了这个更低调却更真实的隐患。讽刺的是,为应对量子威胁所做的准备(BIP-360、后量子签名、哈希类替代方案),同样能抵御经典密码分析攻击。人们以错误的理由做了正确的事,这也无妨 —— 只要最终能落地实施。
如果你持有比特币:
如果你是比特币开发者:
如果你刚看到耸人听闻的标题:记住,59% 被转发的链接根本没人点开。标题只为煽动情绪,论文才是为了引发思考。去读原文。
量子对比特币的威胁并非非黑即白,而是存在中间地带。一端是「比特币完了,赶紧清仓」,另一端是「量子就是骗局,毫无风险」,两种极端都错。
真相在理性可行的中间区域:比特币面临明确的工程挑战,参数已知、研发推进中,时间紧张但可控 —— 前提是社区保持合理紧迫感。
最危险的不是量子计算机,而是在恐慌与漠视之间反复摇摆的舆论循环,让人们无法理性看待一个本质上可以解决的问题。
比特币挺过了区块大小之争、交易所被盗、监管冲击与创始人消失,也能挺向量子时代。但前提是社区从现在开始稳步准备,不恐慌、不躺平,以比特币赖以强大的稳健工程思维推进。
房子没有着火,甚至可能永远不会从大家担心的方向起火。但加密假设从来不会永久有效。加固加密根基的最佳时机,永远是在危机到来之前,而非之后。
比特币一直由一群为未发生的威胁提前布局的人构建。这不是偏执,这是工程思维。


