量子運算對比特幣的真實威脅,99% 的人搞錯了
撰文:nvk
編譯:Saoirse,Foresight News
- align:">TL;DR
- align:">使用數字加密。 絕大多數文章都搞錯了這一點,而其中的差異至關重要。
- 量子電腦無法在 9 分鐘內破解比特幣。 這個描述的只是一台理論上的電路,機器本身並不存在,而且至少十年內都不會出現。
- 量子挖礦在物理上完全不可能實現。 它需要的能量實際上比太陽輸出的總能量還要多。
- 比特幣完全可以升級- 之前就成功升級過(隔離見證、Taproot),相關工作也已啟動(BIP-360)。 但社區需要加快速度。
- 升級的真正原因不是量子威脅,而是傳統數學已經攻破過無數密碼系統,secp256k1 很可能是下一個。 量子計算機至今尚未攻破任何一套密碼系統。
- 確實存在一個真實隱患:約 626 萬枚比特幣的公鑰已經暴露。 這不是值得恐慌的事,但值得事先準備。
核心主線
用一句話概括我接下來要說的全部內容:
量子對比特幣的威脅真實存在,但還遙不可及;媒體報告普遍危險的精神,而是對量子的威脅性。
無論是高喊「比特幣要完了」的人,或是聲稱「完全沒事大驚小怪」的人,都錯了。 看清真相需要同時接受兩件事:
- 比特幣眼下沒有迫在眉睫的量子威脅,實際威脅可能比標題黨宣傳的要遠得多。
- 但比特幣社群仍應提前準備,因為升級流程本身就需要數年時間。
這不是恐慌的理由,而是行動的理由。
下面我用資料和邏輯講清楚。
這張圖比較了兩大核心量子演算法:蕭爾演算法(左)是能指數級加速大數分解、直接破解 RSA/ECC 等公鑰密碼的「密碼殺手」,格羅弗演算法(右)是能為無序搜尋帶來平方級加速的通用量子加速器,二者共同彰顯了量子運算的顛覆性,但目前仍受限於糾錯硬體無法大規模落地。
媒體套路:標題黨才是最大隱患
每隔幾個月就會循環上演同一套戲碼:
- 某量子實驗室發表一篇嚴謹、計算實驗室發表一篇嚴謹、計算實驗室發表一篇嚴謹、計算實驗室發表的文章。
- 科技媒體立刻寫成:《量子電腦 9 分鐘破解比特幣! 》
- 加密圈推特簡化為:「比特幣死定了。」
- 你的親友發訊息問你要不要趕快賣掉。
- 但原論文根本沒這麼說。
2026 年 3 月,Google量子 AI 團隊發表論文指出,破解比特幣橢圓曲線密碼所需的物理量子比特可降至 50 萬以下,比此前估算提升了 20 倍。 這確實是重要研究。 谷歌非常謹慎,沒有公開實際攻擊電路,只發布了零知識證明。
但論文從未說:比特幣現在就能被破解、有明確時間表、或大家應該恐慌。
可標題卻寫成:「9 分鐘攻破比特幣。」
CoinMarketCap 曾發文《AI 加速的量子計算會在 2026 年摧毀比特幣嗎? 》,正文通篇解釋答案幾乎肯定是「不會」。 這是典型套路:用聳動標題博流量,正文謹慎保準確。 但 59% 被轉發的連結根本沒人點開 —— 對大多數人來說,標題就是訊息本身。
有一句話說得很到位:「市場對風險定價極快。你不可能偷一個一到手就歸零的東西。」如果量子計算機真要顛覆一切,谷歌自己(同樣使用同類密碼)的股價早就崩了。 但Google股價穩得很。
結論:標題才是真正的謠言。 研究本身是真實且值得理解的,我們來認真看。
量子電腦真正威脅什麼、不威脅什麼
最大誤區:「加密」
幾乎所有講量子與比特幣的文章都在用「加密」這個字。 這是錯的,而且錯得影響全局。
比特幣不靠加密保護資產,而是靠數位簽署(ECDSA,後來透過 Taproot 使用 Schnorr)。 區塊鏈本身就是公開的,所有交易資料永遠對所有人可見,根本沒有東西需要「解密」。
正如比特幣白皮書引用過的 Hashcash 發明者 Adam Back 所說:「加密意味著資料被隱藏、可以被解密。比特幣的安全模型基於簽名,用於證明所有權,而不暴露私鑰。」
這不是咬字。 這意味著量子領域最迫切的「現在收集、以後解密」威脅,對比特幣資產安全基本上不成立。 沒有加密資料可供收集,暴露的公鑰本來就在鏈上公開著。
兩種量子演算法:一個是真威脅,一個可忽略
- 肖爾演算法(真正威脅):對數位簽章底層的數學問題提供指數級加速,可以從公鑰反推私鑰,偽造交易簽章。 這才是真正需要擔心的。
- 格羅弗演算法(非威脅):只對 SHA-256 等雜湊函數提供平方級加速,聽起來嚇人,但一算就知道完全不切實際。
一篇 2025 年論文《卡爾達肖夫級量子計算與比特幣挖礦》計算得出:在比特幣當前難度下,量子挖礦需要:
- 約 10²² 個量子位元(目前全球只有 10 個實體)start;">約 10²⁵ 瓦能量(太陽總輸出約 3.8×10²⁶ 瓦)
想要用量子電腦挖比特幣,需要消耗的能量大約相當於太陽總輸出的 3%。 人類目前只有 0.73 級卡爾達肖夫文明,如果要用量子電腦挖礦,需要的能量大到只有 Ⅱ 型文明才辦得到,人類現在根本達不到,物理上幾乎不可能實現。
(註:結合卡爾達肖夫文明等級:Type I:能完全利用一顆行星(地球)的能量;Type II:能利用 一整顆恆星(太陽)的全部能量)
大約一. 就能達到 200 TH/s。 傳統 ASIC 礦機的速度,是量子礦機的 1.45 萬倍。
說到底,量子挖礦根本不成立。 現在不可能,50 年後也不可能,甚至永遠都不可能。 如果有人說量子電腦能「攻破比特幣挖礦」,那是把兩種完全不同的演算法搞混了。
流傳的 8 種說法,其中 7.5 個都是錯的
說法 1:「量子電腦一出現,所有比特幣一夜之間就會被偷走」
具體劃分如下:
- A 級(直接面臨風險):約 170 萬枚 BTC 採用老舊 P2PK 格式,公鑰已完全公開。
- B 級(有風險但可修復):約 520 萬枚 BTC 位於復用位址及 Taproot 位址中,使用者可透過遷移規避風險。
- C 級(短暫暴露):每筆交易在記憶體池等待打包的約 10 分鐘內,公鑰會暫時暴露。
根據 Chaincode Labs 估算,總計約 626 萬枚 BTC 有公鑰暴露風險,約佔總供應量的 30%–35%。 數量確實不小,但絕非「全部比特幣」。
說法 2:「中本聰的幣會被盜,直接砸盤歸零」
半對半錯:中本聰持有的約 110 萬枚 BTC 採用 P2PK 格式,公鑰完全暴露,確實屬於高危險資產。 但:
- 能夠破解這些私鑰的量子電腦目前根本不存在。
- 掌握早期量子技術的國家,會優先瞄準情報與軍事系統,而不是上演一場「公開盜取比特幣的輿論鬧劇」(量子金絲雀研究組語)。
- 從目前約 1500 個量子位元擴展到數十萬量級,需要數年工程突破,且進度高度不確定。
說法 3:「比特幣無法升級 —— 節奏太慢、治理混亂」
這種說法並不正確,但也並非完全沒有道理。 比特幣歷史上已成功完成多次重大升級:
- 隔離見證(SegWit,2015–2017):爭議極大、險些失敗,並直接導致比特幣現金分叉,但最終成功上線。
- Taproot(2018–2021):落地平穩,從提案到主網上線歷時約 3.5 年。
抗量子主流方案 BIP-360 已於 2026 年初正式納入比特幣 BIP 函式庫,新增了 bc1z 位址類型,移除了 Taproot 中易受量子攻擊的金鑰路徑支出邏輯。 目前該提案仍為草案狀態,測試網已運行 Dilithium 後量子簽章指令集。
BIP-360 合著者伊森・海爾曼預估,完整升級週期約 7 年:2.5 年開發與審核、0.5 年活化、4 年生態遷移。 他坦言:「這只是粗略估算,沒人能給出確切時間。」
客觀結論:比特幣可以升級,且已經啟動升級,但仍處於早期階段,需要加快進度。 聲稱「完全不可能升級」是錯的,聲稱「已經完成升級」同樣不成立。
說法 4:「我們只剩下 3–5 年」
大機率不成立,但也不能完全掉以輕心。 專家預估時間跨度極大:
- Adam Back(Hashcash 發明者,比特幣白皮書引用者):20–40 年
- 黃仁勳(英化量子達 CEO):實用量子化計算機仍需 15–306y stylep. Aaronson(德州大學奧斯汀分校量子計算權威):拒絕給出時間表,並表示破解 RSA 可能需要「千億美元級投入」
- Craig Gidney(Google量子 AI):2030 年前實現的機率僅 10%;同時認為現有條件下,量子位元需求很難再出現 10 倍優化, 位元量子安全專家研究:10 年內出現風險的機率為 28%–49%
- 方舟投資:「屬於長期風險,並非迫在眉睫」
值得注意的是,Google Willow 晶片在 2024 年底突破了量子糾錯閾值。 這意味著每提升一級糾錯碼距離,邏輯錯誤率會以固定係數下降(Willow 為 2.14)。 這種錯誤抑制效果呈指數級提升,但實際擴展速度完全依賴硬件,可能是對數級、線性級,也可能極度緩慢。 突破閾值僅代表擴展具備可行性,不代表快速、輕鬆、必然實現。
此外,Google在 2026 年 3 月的論文中並未公開實際攻擊電路,僅發布了零知識證明。 Scott Aaronson 也提醒,未來研究者可能不再公開破解密碼所需的資源估算。 因此,我們未必能提前很久察覺到「量子危機日」的到來。
即便如此,打造一台擁有數十萬容錯量子位元的電腦仍是巨大工程挑戰。 目前最先進的量子電腦連 13 位元以上的大數都無法分解,而破解比特幣密碼相當於分解約 1300 位元大數。 這一鴻溝不可能一夜填平,但技術趨勢值得重視,而非無視。
說法 5–8:快速澄清
「量子計算會摧毀挖礦」
錯。 能耗需求接近太陽總輸出,詳見第二部分。
「現在收集數據,未來解密」
不適用於盜取資產(區塊鏈本身就是公開的),僅對隱私有一定影響,屬於次要風險。
「Google說 9 分鐘破解比特幣」
Google指的是在一台不存在的 50 萬量子位元機器上,理論電路運行時間約 9 分鐘。 谷歌本人已明確警示此類恐慌言論,並隱瞞了攻擊電路細節。
「後量子密碼技術尚未成熟」
美國國家標準與技術研究院(NIST)已完成 ML-KEM、ML-DSA、SLH-DSA 等演算法。 演算法本身已成熟,困難在於在比特幣系統中部署落地,而非從頭髮明。
我真正擔憂的五個問題
一篇全盤否定一切的闢謠文章會喪失可信度。 以下是五個讓我深感憂慮的問題:
- 破解密碼所需的量子位元數量預估持續下降,儘管這一趨勢可能正在放緩。 2012 年,破解密碼系統預計需要 10 億個量子位元;到 2019 年降至 2,000 萬個;2025 年已低於 100 萬個。 2026 年初,Oratomic 公司聲稱,採用中性原子架構僅需 1 萬個實體量子位元即可實現破解。 但值得注意的是,該研究的九位作者均為 Oratomic 股東,其估算所依據的 101:1 物理量子位元與邏輯量子位元轉換比例從未被驗證(歷史實際比例更接近 10000:1)。 同樣需要明確的是,在Google超導架構上僅需「9 分鐘」的計算任務,在中性原子硬體上則需要 10²⁶⁴天才能完成 —— 二者屬於完全不同的設備,運算速度天差地別。 Gidney 本人也表示,演算法最佳化曲線可能已進入平台期。 即便如此,沒人知道「所需量子位元數」與「現有量子位元數」的拐點何時到來。 最客觀的結論是:目前存在極大不確定性。
- 公鑰暴露範圍正在擴大,而非縮小。 比特幣最新、推廣最廣的地址格式 Taproot,將在鏈上公開經過調整的公鑰,為量子攻擊者留下無限的離線破解窗口期。 比特幣最近一次升級反而削弱了抗量子安全性,這項諷刺值得深思。 此外,問題不僅限於鏈上位址:閃電網路通道、硬體錢包連接、多重簽章方案以及擴展公鑰共享服務,在設計上都會擴散公鑰。 在具備密碼破解能力的容錯量子電腦(CRQC)成為現實的世界裡,當整個系統都圍繞著公鑰共享建置時,「保護公鑰隱私」根本不現實。 BIP-360 只是第一步,遠非完整解決方案。
- 比特幣治理進程緩慢,但仍有時間窗口。 自 2021 年 11 月以來,比特幣底層協議已四年多未啟動軟分叉,長期處於停滯狀態。 谷歌計劃在 2029 年完成自身系統的抗量子遷移,而比特幣最樂觀的預估也要到 2033 年。 考慮到實用級密碼破解量子電腦大概率仍十分遙遠(多數可靠預測認為要到 21 世紀 40 年代,甚至可能永遠無法實現),當前並非緊急危機,但也絕不能因此自滿。 準備工作啟動越早,後期就越從容。
- 中本聰所持比特幣是一個無解的博弈難題。 約 110 萬枚 BTC 存放在 P2PK 位址中,由於無人持有對應私鑰(或中本聰已消失),這些資產永遠無法遷移。 無論選擇放任不管、凍結或銷毀,都會帶來嚴重後果,不存在完美方案。
- 區塊鍊是一份永久鎖定的攻擊目標清單。 所有暴露的公鑰都會永久免費記錄,各國機構現在即可著手準備,靜待時機。 防禦需要多方主動協同,而攻擊只需要耐心等待。
這些都是真實存在的挑戰,但事情還有另一面值得關注。
為什麼量子威脅可能極其遙遠,甚至永遠不會到來
多位嚴肅的物理學家與數學家(並非偏激人士)認為,達到密碼破解規模的容錯 Levin(波士頓大學,NP 完全性聯合提出者):「量子振幅需要精確到小數點後數百位,但人類從未發現任何一條物理定律能在十幾位小數以上的精度下依然成立。」如果自然界不允許超過約 12 位小數的精度,整個量子計算領域都會撞上物理天花板。
- Michel Dyakonov(蒙彼利埃大學,理論物理學家):一個 1000 量子位元的系統需要同時控制約 10³⁰⁰個連續參數,數量遠超過宇宙中亞原子粒子的總數。 他的結論是:「不可能,永遠不可能。」
- Gil Kalai(希伯來大學,數學家):量子雜訊存在無法消除的關聯效應,且會隨著系統複雜度上升而加劇,使得大規模量子糾錯從根本上無法實現。 他的猜想歷經 20 年仍未被證實,但其實驗預測也出現部分偏差,利弊兼具。
- Tim Palmer(牛津大學,物理學家):其理性量子力學模型預測,量子糾纏存在約 1000 量子位元的硬性上限,遠低於密碼破解所需規模。
這些都不是邊緣觀點。 現有證據也明顯支持這一判斷:迄今為止的實踐表明,能威脅密碼系統的量子計算,要么在現實中遠比理論更難實現,要么因物理世界的未知規律而根本不可能實現。 用自動駕駛類比十分貼切:展示效果很好、吸引巨額投資,卻十多年來一直宣稱「還差五年就能成熟」。
多數媒體預設「量子計算機終將破解密碼,只是時間問題」,這並非證據得出的結論,而是炒作週期製造的假象。
升級的核心動因,與量子無關
這是一個少有人提及的關鍵事實(感謝 @reardencode 點明這一點):
- 被經典數學方法攻破的密碼系統:無數。
DES、MD5、SHA-1、RC4、SIKE、恩尼格瑪機… 全都栽在精妙的數學分析上,而非量子硬體。 SIKE 曾是美國國家標準與技術研究院(NIST)後量子密碼最終候選方案,但在 2022 年被一名研究者用普通筆記型電腦在一小時內徹底攻破。 自從有密碼系統以來,經典密碼分析就一直在不斷推翻各類加密方案。
比特幣使用的 secp256k1 橢圓曲線,隨時可能因一項數學突破而失效,完全不需要量子計算機。 只需要一位頂尖數論學家在離散對數問題上取得新進展即可。 這種事目前還沒發生,但密碼學的歷史,就是一部「被證明安全」的系統不斷被找到漏洞的歷史。
這才是比特幣應當採用替代加密方案的真正原因:不是因為量子計算機即將到來 —— 它們可能永遠不會出現;而是對於一個價值數萬億美元的網絡,僅依賴單一加密假設,是嚴謹工程必須主動防範的風險。
量子相關的恐慌炒作,反而掩蓋了這個更低調卻更真實的隱患。 諷刺的是,為因應量子威脅所做的準備(BIP-360、後量子簽章、雜湊類替代方案),同樣能抵禦經典密碼分析攻擊。 人們以錯誤的理由做了正確的事,這也無妨 —— 只要最終能落地實施。
你到底該怎麼做?
如果你持有比特幣:
- 不必恐慌。 威脅真實存在,但尚遙遠,你有充足時間。
- 停止重複使用位址。 每次復用都會暴露公鑰,收款請使用新地址。
- 關注 BIP-360 進展。 抗量子位址推出後,及時遷移資產。
- 長期持有可將資金放在從未轉出過的地址中,使公鑰保持隱藏。
- 別被標題帶節奏,去讀原始論文。 內容比報道有趣,也沒那麼可怕。
如果你是比特幣開發者:
- BIP-360 需要更多人審核,測試網已運行,代碼亟需檢視。
- 7 年的升級週期需要壓縮,每拖延一年,安全緩衝就縮小一分。
- 啟動關於老舊未花費交易輸出(UTXO)的治理討論,中本聰的比特幣不會自我保護,社區需要方案。
如果你剛看到聳人聽聞的標題:記住,59% 被轉發的連結根本沒人點開。 標題只為煽動情緒,論文才是為了引發思考。 去讀原文。
結論
量子對比特幣的威脅並非非黑即白,而是存在中間地帶。 一端是「比特幣結束了,趕緊清倉」,另一端是「量子就是騙局,毫無風險」,兩種極端都錯。
真相在理性可行的中間區域:比特幣面臨明確的工程挑戰,參數已知、研發推進中,時間緊張但可控 —— 前提是社區保持合理緊迫感。
最危險的不是量子計算機,而是在恐慌與漠視之間反覆搖擺的輿論循環,讓人們無法理性看待一個本質上可以解決的問題。
比特幣挺過了區塊大小之爭、交易所被盜、監管衝擊與創始人消失,也能挺向量子時代。 但前提是社群從現在開始穩定準備,不恐慌、不躺平,以比特幣賴以強大的穩健工程思維推進。
房子沒有著火,甚至可能永遠不會從大家擔心的方向起火。 但加密假設從來不會永久有效。 加強加密根基的最佳時機,永遠是在危機到來之前,而不是之後。
比特幣一直由一群為未發生的威脅提前佈局的人構建。 這不是偏執,這是工程思維。
參考文獻:本文參考兩大主題維基庫共 66 份研究文獻,內容涵蓋量子計算資源計算、比特幣漏洞分析、闢謠心理學及內容傳播機制研究。 核心資料來源包括Google量子人工智慧實驗室(2026)、《卡爾達肖夫尺度下的量子挖礦》論文(2025)、BIP‑360 提案文件、伯傑與米爾克曼研究(2012)、《2020 闢謠手冊》,以及蒂姆・厄本、丹・盧、patio11 等行業實踐者的論述。 完整維基資料開放同儕評審。