
EX.IO研究院 | 2026年8月5日
量子计算会终结比特币吗?
这里有一个直接的答案:不会。
但这个「不会」,是有条件的。
想象比特币是一扇用数学难题做的门。要打开这扇门,传统计算机需要「猜」一个长达78位的密码——即使全世界所有计算机一起猜,也要猜到宇宙毁灭之后。这就是比特币安全了17年的基础。
量子计算机不用「猜」。它用一种叫Shor算法的捷径,把「猜密码」变成了「做一次实验」——实验做完,密码就出来了。
好消息是:能做这个实验的量子计算机还不存在。目前最先进的Google Willow芯片只有105个计算单元,而破解比特币大约需要1500个——大约还差15倍。而且这1500个不是普通单元,是经过「纠错」的高质量单元,每个需要数百个普通单元来支撑。
坏消息是:差距正在以比预期更快的速度缩小。三年前,科学家估计破解比特币需要2000万量子单元;现在这个数字已经压到了50万——下降了40倍。如果这个趋势继续,交汇点可能在2030年代到来。
但比特币没有坐以待毙。开发者已经在设计「新门锁」——后量子密码学签名。全球最大的资产管理公司BlackRock联合九家机构掏出1500万美元给比特币换锁。NIST(美国国家标准局)已经发布了新锁的标准,计划2035年前让所有旧锁退役。
所以真正的答案是什么?比特币不会死于量子计算机——它可能死于「换锁太慢」。如果比特币社区在量子突破之前完成了密码学升级,它就将成为全球第一个经过「量子压力测试」的金融系统。如果来不及——暴露了公钥的700万枚BTC将成为量子攻击者的靶子,市场信任可能在几小时内蒸发。
EX.IO研究院这篇研报正是想揭示这一点:换锁的工程到底有多难,时钟还剩多少,以及谁能在这场军备竞赛中活下来。
一、密码学第一原理:为什么ECDSA在量子面前是纸牌屋?
比特币的安全性建立在椭圆曲线数字签名算法(ECDSA)之上,具体使用的是secp256k1曲线。它的安全假设很简洁:给定公钥Q = k·G(其中G是生成点,k是私钥),从Q反推k在经典计算下需要约2¹²⁸次操作——这是离散对数问题(DLP),是比特币安全模型的数学基石。
问题出在量子计算上。1994年,Peter Shor提出了一种量子算法,可以在多项式时间内破解整数因子分解和离散对数问题。具体地,在比特币规模上:
从2¹²⁸(约3.4×10³⁸)降到约200万——这不是加速,是降维打击。
Shor算法的直观解释(非严格数学):经典算法找到离散对数的难度来自「搜索一个巨大空间」。Shor算法使用量子傅里叶变换(QFT)将搜索空间折叠——它不「逐一尝试」私钥,而是同时编码所有可能的周期,然后通过量子干涉消除错误答案。最终测量结果以极高概率给出正确周期,进而反推私钥。
比特币社区长期把希望寄托在「量子计算机还要很久」的假设上。这个假设正在被数据迭代:
| 时间 | 里程碑 | 关键数据 | 来源 |
| 2019 | Google Sycamore(53 qubit)实现量子优越性 | 200秒完成超级计算机需万年的计算 | Google Blog |
| 2020 | 中国九章(76光子)实现光量子优越性 | 高斯玻色取样 | Science (2020) |
| 2021 | 中国祖冲之2.0(66 qubit超导) | 再次验证量子优越性 | PRL (2021) |
| 2022-2023 | IBM发布433 qubit Osprey、1,121 qubit Condor | 但逻辑qubit质量仍不足 | IBM Blog |
| 2024.12 | Google Willow(105 qubit)实现below-threshold纠错 | 量子纠错30年难题突破——qubit越多错误率越低 | Google Blog |
| 2025.05 | Google Gidney修订RSA-2048所需qubit | 从2000万降到<100万(↓20倍) | Forbes (2026.08.02) |
| 2026.04 | Google白皮书:破解BTC ECC所需qubit | 压至50万以下 | Forbes (2026.08.02) |
| 2026.04 | Project Eleven「Q-Day」竞赛 | 真实硬件破解15-bit密钥 | Forbes (2026.08.02) |
| 2026.07 | Claude Fable 5推翻87年Jacobian猜想 | AI驱动密码分析能力质变 | CoinDesk (2026.07.21) |
关键洞察:量子比特数在增长的同时,破解比特币所需的量子比特估算在下降。两者相向而行,交汇点在不断前移。
二、攻击面深度分析:你的比特币暴露到哪一层?
不是所有比特币地址面临同等风险。量子暴露取决于公钥是否已在链上公开,以及公开了多长时间。
地址类型的量子暴露谱系
| 地址类型 | 例子 | 公钥暴露时机 | 量子风险 |
| P2PK | 中本聪早期挖矿地址 | 币一收到就暴露(公钥直接在output script中) | 🔴 最高——公钥已暴露多年 |
| P2PKH | 1开头传统地址 | 仅在花费时暴露(input script包含公钥) | 🟡 中等——未花费=安全 |
| P2SH | 3开头多签地址 | 仅在花费时暴露redeem script+公钥 | 🟡 中等 |
| Bech32 P2WPKH | bc1q原生隔离见证 | 仅在花费时暴露 | 🟡 中等 |
| P2TR | bc1p地址 | 密钥路径花费时暴露公钥;脚本路径不暴露 | 🟢 较低——但仍有暴露路径 |
BIP-360(Hunter Beast、Ethan Heilman、Isabel Foxen Duke三位作者提案)正是基于这个粒度做区分——它引入了两个关键概念:
BIP-360的P2MR(Pay-to-Merkle-Root)方案移除P2TR的密钥路径花费,仅保留脚本路径——这有效消除了长期暴露攻击面,但BIP-360自身也明确承认无法防御短期暴露攻击。真正的后量子签名方案(如SPHINCS+)才是短期防御的终极解。
暴露规模量化
三组独立数据(2026年):
这其中,仅P2PK地址就包含了中本聪早期挖出的大量比特币(估计超100万BTC从未移动)。最大的讽刺是:中本聪「先见之明」使用的一次性地址策略(每笔交易用新地址)天然具有量子抗性——但早期P2PK挖矿地址本身就是这个策略的反例。
三、后量子密码学:下一代「锁」的材料科学
2016年,NIST启动了全球后量子密码学(PQC)标准化竞赛。2024年8月,首批三项标准(FIPS 203/204/205)发布。2025年,HQC被选为第四轮补充标准。
当前比特币ECDSA签名约71-73字节(DER编码)——如果直接替换为SPHINCS+的小型参数版本(SLH-DSA-SHA2-128s),签名膨胀至约7,856字节(NIST FIPS 205标准参数),是原来的~110倍。一个典型的1-in-2-out交易将从约250字节膨胀至约16KB(2个input各带一个SPHINCS+签名)。
这不仅仅是「交易变大了」的问题——它触发了:
这就是为什么Lamport签名在比特币社区中长期被讨论——它极快、极简,但每个密钥对只能签名一次。Bitcoin Wiki估算其签名大小为当前ECDSA签名的40-170倍,即约3KB-12KB。对于「一次一址」的比特币使用模式,这是天然契合的——但密钥管理的复杂度(需预先生成并存储所有可能的签名密钥)是一个工程挑战。
BIP-360选取了一条折中路径:不直接引入后量子签名,而是通过移除密钥路径来消除长期暴露攻击面。这让比特币获得了「不换锁芯但加固门框」的即时升级,为真正的后量子签名方案争取时间。
四、量子硬件的真实进度:超导 vs 光量子 vs 离子阱
Google Willow的105量子比特(2024年12月)是目前公开已知在超导路线上最先进的通用量子处理器,但它离破解secp256k1还有数量级的差距。
值得留意的是,2024年12月,Google Willow首次实现「below-threshold」量子纠错——这是历史上第一次,增加逻辑量子比特数量反而降低了错误率。此前30年,量子计算的墓碑上刻着同一句话:「qubit越多,错误越多。」
Willow的物理qubit寿命(T1时间)达到近100微秒,比上一代Sycamore提升了约5倍。但根据Aggarwal等人2018年发表于Ledger的学术论文(经Bitcoin Wiki整理引用),破解比特币secp256k1私钥大约需要1,500个逻辑量子比特。在当前的超导量子比特错误率水平下,每个逻辑qubit需要数百到数千个物理qubit来纠错。
换句话说:即使保持Google Willow的质量水平,要组成1,500个逻辑量子比特,可能还需要将当前105物理qubit的规模提升约100-1,000倍。因此目前从所有可行路线来看,能威胁比特币的量子计算机不会在2030年前出现——但2030年代是关键窗口。
中国赛道的特殊位置
中国在量子计算上走的是双轨制:
这意味着:中国在量子「优越性展示」上与Google不分伯仲,但在「攻击密码学」的应用路线上,超导路线的领先者仍是Google和IBM。不过,考虑到中国对量子计算的国家级投入规模(「十四五」量子专项、量子信息国家实验室),这一格局在未来数年存在变数。
五、防御工事的真实进度:谁在掏钱,谁在拖延?
资本侧:2000万美元已到位
Bitcoin Security Consortium(2026.07.23)——九家机构1500万美元/3年:
Galaxy同周独立设立500万美元量子专项基金(抗量子签名/钱包迁移工具/安全审计)。
监管侧:全球央行正在按自己的时钟走
关键矛盾:NIST的时间表(2035弃用ECC)给传统银行系统留了10年窗口。但比特币社区如果等到「确定性临近」才开始部署,可能发现软分叉共识达成需要2-3年 + 全生态钱包/交易所/矿池同步需要2-3年 + 用户实际迁移可能需要5-10年——这个链条的总时间可能超过「量子突破」的剩余时间窗口。比特币的去中心化治理在面对这个时钟时,既是护城河也是致命弱点。
六、终结者的困境:市场正在忽略系统性尾部风险
截至发稿时(2026年8月5日),BTC在$63,000-$64,000区间交易。市场正在定价:
完全未定价的是量子非线性突破风险。这是典型的「长尾风险定价失灵」:时间线太不确定,概率太低(但非零),以至于市场选择忽略。
但聪明钱已在行动:
EX.IO Research核心观点:量子威胁不是「会不会」的问题——是「窗口有多宽」的问题
参考资料
免责声明
本内容仅供一般市场资讯及教育参考,不构成投资建议、法律意见、合规意见、交易建议、招揽或推荐。数字资产价格波动较大,过往数据不代表未来表现。文中「截至发稿时」价格引用系当时快照,不代表后续行情。量子计算时间线估算基于截至发稿时公开可得的学术研究和第三方分析,存在重大不确定性。
本报告中包含的前瞻性陈述基于截至发稿时的当前预期、假设及公开可得信息,涉及已知及未知风险、不确定性及其他因素,可能导致实际结果、市场状况或技术发展与本文所述存在重大差异。量子计算、密码学及相关技术领域的发展速度可能远超或远低于当前估算,读者不应将本文中的任何时间线估算视为确定性预测。
EX.IO及/或其关联方可能在正常业务过程中持有本报告讨论的数字资产或相关金融产品的头寸。读者不应仅依据本内容作出交易、产品、牌照或其他商业决策。如涉及法律、合规、税务或投资判断,应咨询合资格专业顾问。