
EX.IO研究院 | 2026年8月5日
量子計算會終結比特幣嗎?
這裡有一個直接的答案:不會。
但這個「不會」,是有條件的。
想像比特幣是一扇用數學難題做的門。要打開這扇門,傳統計算機需要「猜」一個長達78位的密碼——即使全世界所有計算機一起猜,也要猜到宇宙毀滅之後。這就是比特幣安全了17年的基礎。
量子計算機不用「猜」。它用一種叫Shor算法的捷徑,把「猜密碼」變成了「做一次實驗」——實驗做完,密碼就出來了。
好消息是:能做這個實驗的量子計算機還不存在。目前最先進的Google Willow芯片只有105個計算單元,而破解比特幣大約需要1500個——大約還差15倍。而且這1500個不是普通單元,是經過「糾錯」的高質量單元,每個需要數百個普通單元來支撐。
壞消息是:差距正在以比預期更快的速度縮小。三年前,科學家估計破解比特幣需要2000萬量子單元;現在這個數字已經壓到了50萬——下降了40倍。如果這個趨勢繼續,交匯點可能在2030年代到來。
但比特幣沒有坐以待斃。開發者已經在設計「新門鎖」——後量子密碼學簽名。全球最大的資產管理公司BlackRock聯合九家機構掏出1500萬美元給比特幣換鎖。NIST(美國國家標準局)已經發布了新鎖的標準,計劃2035年前讓所有舊鎖退役。
所以真正的答案是什麼?比特幣不會死於量子計算機——它可能死於「換鎖太慢」。如果比特幣社區在量子突破之前完成了密碼學升級,它就將成為全球第一個經過「量子壓力測試」的金融系統。如果來不及——暴露了公鑰的700萬枚BTC將成為量子攻擊者的靶子,市場信任可能在幾小時內蒸發。
EX.IO研究院這篇研報正是想揭示這一點:換鎖的工程到底有多難,時鐘還剩多少,以及誰能在這場軍備競賽中活下來。
一、密碼學第一原理:為什麼ECDSA在量子面前是紙牌屋?
比特幣的安全性建立在橢圓曲線數字簽名算法(ECDSA)之上,具體使用的是secp256k1曲線。它的安全假設很簡潔:給定公鑰Q = k·G(其中G是生成點,k是私鑰),從Q反推k在經典計算下需要約2¹²⁸次操作——這是離散對數問題(DLP),是比特幣安全模型的數學基石。
問題出在量子計算上。1994年,Peter Shor提出了一種量子算法,可以在多項式時間內破解整數因子分解和離散對數問題。具體地,在比特幣規模上:
從2¹²⁸(約3.4×10³⁸)降到約200萬——這不是加速,是降維打擊。
Shor算法的直觀解釋(非嚴格數學):經典算法找到離散對數的難度來自「搜索一個巨大空間」。Shor算法使用量子傅里葉變換(QFT)將搜索空間折疊——它不「逐一嘗試」私鑰,而是同時編碼所有可能的周期,然後通過量子干涉消除錯誤答案。最終測量結果以極高概率給出正確周期,進而反推私鑰。
比特幣社區長期把希望寄託在「量子計算機還要很久」的假設上。這個假設正在被數據迭代:
| 時間 | 里程碑 | 關鍵數據 | 來源 |
| 2019 | Google Sycamore(53 qubit)實現量子優越性 | 200秒完成超級計算機需萬年的計算 | Google Blog |
| 2020 | 中國九章(76光子)實現光量子優越性 | 高斯玻色取樣 | Science (2020) |
| 2021 | 中國祖沖之2.0(66 qubit超導) | 再次驗證量子優越性 | PRL (2021) |
| 2022-2023 | IBM發布433 qubit Osprey、1,121 qubit Condor | 但邏輯qubit質量仍不足 | IBM Blog |
| 2024.12 | Google Willow(105 qubit)實現below-threshold糾錯 | 量子糾錯30年難題突破——qubit越多錯誤率越低 | Google Blog |
| 2025.05 | Google Gidney修訂RSA-2048所需qubit | 從2000萬降到<100萬(↓20倍) | Forbes (2026.08.02) |
| 2026.04 | Google白皮書:破解BTC ECC所需qubit | 壓至50萬以下 | Forbes (2026.08.02) |
| 2026.04 | Project Eleven「Q-Day」競賽 | 真實硬件破解15-bit密鑰 | Forbes (2026.08.02) |
| 2026.07 | Claude Fable 5推翻87年Jacobian猜想 | AI驅動密碼分析能力質變 | CoinDesk (2026.07.21) |
關鍵洞察:量子比特數在增長的同時,破解比特幣所需的量子比特估算在下降。兩者相向而行,交匯點在不斷前移。
二、攻擊面深度分析:你的比特幣暴露到哪一層?
不是所有比特幣地址面臨同等風險。量子暴露取決於公鑰是否已在鏈上公開,以及公開了多長時間。
地址類型的量子暴露譜系
| 地址類型 | 例子 | 公鑰暴露時機 | 量子風險 |
| P2PK | 中本聰早期挖礦地址 | 幣一收到就暴露(公鑰直接在output script中) | 🔴 最高——公鑰已暴露多年 |
| P2PKH | 1開頭傳統地址 | 僅在花費時暴露(input script包含公鑰) | 🟡 中等——未花費=安全 |
| P2SH | 3開頭多簽地址 | 僅在花費時暴露redeem script+公鑰 | 🟡 中等 |
| Bech32 P2WPKH | bc1q原生隔離見證 | 僅在花費時暴露 | 🟡 中等 |
| P2TR | bc1p地址 | 密鑰路徑花費時暴露公鑰;腳本路徑不暴露 | 🟢 較低——但仍有暴露路徑 |
BIP-360(Hunter Beast、Ethan Heilman、Isabel Foxen Duke三位作者提案)正是基於這個粒度做區分——它引入了兩個關鍵概念:
BIP-360的P2MR(Pay-to-Merkle-Root)方案移除P2TR的密鑰路徑花費,僅保留腳本路徑——這有效消除了長期暴露攻擊面,但BIP-360自身也明確承認無法防禦短期暴露攻擊。真正的後量子簽名方案(如SPHINCS+)才是短期防禦的終極解。
暴露規模量化
三組獨立數據(2026年):
這其中,僅P2PK地址就包含了中本聰早期挖出的大量比特幣(估計超100萬BTC從未移動)。最大的諷刺是:中本聰「先見之明」使用的一次性地址策略(每筆交易用新地址)天然具有量子抗性——但早期P2PK挖礦地址本身就是這個策略的反例。
三、後量子密碼學:下一代「鎖」的材料科學
2016年,NIST啟動了全球後量子密碼學(PQC)標準化競賽。2024年8月,首批三項標準(FIPS 203/204/205)發布。2025年,HQC被選為第四輪補充標準。
當前比特幣ECDSA簽名約71-73字節(DER編碼)——如果直接替換為SPHINCS+的小型參數版本(SLH-DSA-SHA2-128s),簽名膨脹至約7,856字節(NIST FIPS 205標準參數),是原來的~110倍。一個典型的1-in-2-out交易將從約250字節膨脹至約16KB(2個input各帶一個SPHINCS+簽名)。
這不僅僅是「交易變大了」的問題——它觸發了:
這就是為什麼Lamport簽名在比特幣社區中長期被討論——它極快、極簡,但每個密鑰對只能簽名一次。Bitcoin Wiki估算其簽名大小為當前ECDSA簽名的40-170倍,即約3KB-12KB。對於「一次一址」的比特幣使用模式,這是天然契合的——但密鑰管理的複雜度(需預先生成並存儲所有可能的簽名密鑰)是一個工程挑戰。
BIP-360選取了一條折中路徑:不直接引入後量子簽名,而是通過移除密鑰路徑來消除長期暴露攻擊面。這讓比特幣獲得了「不換鎖芯但加固門框」的即時升級,為真正的後量子簽名方案爭取時間。
四、量子硬件的真實進度:超導 vs 光量子 vs 離子阱
Google Willow的105量子比特(2024年12月)是目前公開已知在超導路線上最先進的通用量子處理器,但它離破解secp256k1還有數量級的差距。
值得留意的是,2024年12月,Google Willow首次實現「below-threshold」量子糾錯——這是歷史上第一次,增加邏輯量子比特數量反而降低了錯誤率。此前30年,量子計算的墓碑上刻著同一句話:「qubit越多,錯誤越多。」
Willow的物理qubit壽命(T1時間)達到近100微秒,比上一代Sycamore提升了約5倍。但根據Aggarwal等人2018年發表於Ledger的學術論文(經Bitcoin Wiki整理引用),破解比特幣secp256k1私鑰大約需要1,500個邏輯量子比特。在當前的超導量子比特錯誤率水平下,每個邏輯qubit需要數百到數千個物理qubit來糾錯。
換句話說:即使保持Google Willow的質量水平,要組成1,500個邏輯量子比特,可能還需要將當前105物理qubit的規模提升約100-1,000倍。因此目前從所有可行路線來看,能威脅比特幣的量子計算機不會在2030年前出現——但2030年代是關鍵窗口。
中國賽道的特殊位置
中國在量子計算上走的是雙軌制:
這意味著:中國在量子「優越性展示」上與Google不分伯仲,但在「攻擊密碼學」的應用路線上,超導路線的領先者仍是Google和IBM。不過,考慮到中國對量子計算的國家級投入規模(「十四五」量子專項、量子信息國家實驗室),這一格局在未來數年存在變數。
五、防禦工事的真實進度:誰在掏錢,誰在拖延?
資本側:2000萬美元已到位
Bitcoin Security Consortium(2026.07.23)——九家機構1500萬美元/3年:
Galaxy同週獨立設立500萬美元量子專項基金(抗量子簽名/錢包遷移工具/安全審計)。
監管側:全球央行正在按自己的時鐘走
關鍵矛盾:NIST的時間表(2035棄用ECC)給傳統銀行系統留了10年窗口。但比特幣社區如果等到「確定性臨近」才開始部署,可能發現軟分叉共識達成需要2-3年 + 全生態錢包/交易所/礦池同步需要2-3年 + 用戶實際遷移可能需要5-10年——這個鏈條的總時間可能超過「量子突破」的剩餘時間窗口。比特幣的去中心化治理在面對這個時鐘時,既是護城河也是致命弱點。
六、終結者的困境:市場正在忽略系統性尾部風險
截至發稿時(2026年8月5日),BTC在$63,000-$64,000區間交易。市場正在定價:
完全未定價的是量子非線性突破風險。這是典型的「長尾風險定價失靈」:時間線太不確定,概率太低(但非零),以至於市場選擇忽略。
但聰明錢已在行動:
EX.IO Research核心觀點:量子威脅不是「會不會」的問題——是「窗口有多寬」的問題
參考資料
免責聲明
本內容僅供一般市場資訊及教育參考,不構成投資建議、法律意見、合規意見、交易建議、招攬或推薦。數字資產價格波動較大,過往數據不代表未來表現。文中「截至發稿時」價格引用係當時快照,不代表後續行情。量子計算時間線估算基於截至發稿時公開可得的學術研究和第三方分析,存在重大不確定性。
本報告中包含的前瞻性陳述基於截至發稿時的當前預期、假設及公開可得信息,涉及已知及未知風險、不確定性及其他因素,可能導致實際結果、市場狀況或技術發展與本文所述存在重大差異。量子計算、密碼學及相關技術領域的發展速度可能遠超或遠低於當前估算,讀者不應將本文中的任何時間線估算視為確定性預測。
EX.IO及/或其關聯方可能在正常業務過程中持有本報告討論的數字資產或相關金融產品的頭寸。讀者不應僅依據本內容作出交易、產品、牌照或其他商業決策。如涉及法律、合規、稅務或投資判斷,應咨詢合資格專業顧問。