花旗研究指出,如果足够强大的量子计算机出现,可能破解比特币使用的椭圆曲线加密签名,从而推算私钥并盗取资金。[2][5] 约650万至690万枚BTC的公钥已经在链上公开,使其在量子攻击场景下更容易成为目标。[2][3][8] 迁移到抗量子加密需要社区共识和协议升级,BIP‑360和BIP‑361等提案虽提供方案,但也可能引发关于资产冻结和社区分裂的争议。[12][21]

Create a landscape editorial hero image for this Studio Global article: How does Citigroup argue that advances in quantum computing threaten Bitcoin, why are an estimated 6.5 to 6.9 million BTC especially vulnera. Article summary: Citigroup’s argument is that Bitcoin’s security model depends on elliptic-curve signatures that future fault-tolerant quantum computers could break, allowing an attacker to derive private keys from exposed public keys an. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Bitcoin faces outsized quantum threat as computing breakthroughs accelerate, Citi says Crypto World Daily 7680 subscribers 2 views 18 May 2026 The bank said accelerating advances" source context "Bitcoin faces outsized quantum threat as computing breakthroughs accelerate, Citi says" Reference image 2: visual subj
量子计算仍处于发展阶段,但金融机构和密码学研究者已经开始评估它对加密货币的潜在影响。花旗集团(Citigroup)的一份研究指出,比特币未来可能面临一种特殊的安全挑战:如果量子计算机足够强大,它们可能破解保护比特币钱包的数字签名机制。
目前这种威胁并不迫在眉睫,但问题在于——迁移到抗量子密码体系往往需要多年时间。因此,如果技术发展速度快于预期,网络可能来不及完成升级。
比特币交易依赖一种叫做**公钥密码学(public‑key cryptography)**的技术。用户通过私钥对交易进行签名,而私钥对应的公钥记录在区块链上。
在传统计算机上,从公钥反推出私钥几乎不可行,因此系统被认为是安全的。
但理论上,如果量子计算机运行Shor 算法,就可能快速解决椭圆曲线加密(ECC)背后的数学问题,从而从公钥推算出私钥。一旦做到这一点,攻击者就能伪造签名并转移资金。
值得注意的是:
花旗分析指出,在量子攻击场景中,一部分比特币会更容易成为目标。
估计显示,约650万到690万枚BTC的公钥已经在区块链上公开,大约占当前流通量的三分之一。
这些币之所以更危险,是因为攻击者无需等待交易广播来获取公钥——它们已经永久记录在链上。
常见情况包括:
另一个问题是长期沉睡的比特币。部分早期钱包可能已丢失、无人管理或持有人不再活跃,因此这些资金很可能永远不会迁移到更安全的地址类型。
即使抗量子密码技术已经存在,把它部署到比特币网络也并不容易。
比特币的治理模式非常保守。协议升级需要开发者、矿工、节点运营者、交易所、托管机构以及用户之间形成广泛共识,这一过程通常非常缓慢。
这种设计本意是为了保障稳定性,但也意味着重大架构升级推进困难。
花旗分析认为,与以太坊等网络相比,比特币在历史上更少进行大规模协调升级,因此在采用抗量子保护方面可能更慢。
如果要完成一次全面迁移,可能需要:
量子安全领域还有一个常被讨论的概念:“Harvest Now, Decrypt Later”(先收集、后解密)。
意思是攻击者现在就开始收集加密数据,即使当前无法破解。一旦未来量子计算能力足够强,这些历史数据就可以被解密。
在比特币场景中,这意味着:
即便真正的攻击尚未发生,如果市场认为网络升级速度太慢,也可能影响投资者信心或价格预期。
开发者已经开始提出解决方案,其中较受关注的是 BIP‑360 和 BIP‑361 提案。
这些方案的核心目标是:逐步将比特币迁移到抗量子密码算法。
其中 BIP‑361 的一个争议点是:
支持者认为,这可以防止量子攻击者盗取资金。
但批评者认为,这会挑战比特币长期以来的原则——只要私钥存在,资金就应该永远可花费。
因此争议集中在几个方面:
目前比特币社区尚未形成统一方案。
目前没有任何量子计算机能够实际破解比特币密钥,因此风险仍然是理论层面的。
但问题的核心在于:密码学迁移非常缓慢。对于一个价值数万亿美元的去中心化网络来说,准备工作往往需要提前很多年开始。
如果量子计算发展速度超出预期,比特币可能面临两种困难局面:
无论哪种情况,都将考验这个全球最大加密网络的治理能力与技术适应力。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
花旗研究指出,如果足够强大的量子计算机出现,可能破解比特币使用的椭圆曲线加密签名,从而推算私钥并盗取资金。[2][5]
花旗研究指出,如果足够强大的量子计算机出现,可能破解比特币使用的椭圆曲线加密签名,从而推算私钥并盗取资金。[2][5] 约650万至690万枚BTC的公钥已经在链上公开,使其在量子攻击场景下更容易成为目标。[2][3][8]
迁移到抗量子加密需要社区共识和协议升级,BIP‑360和BIP‑361等提案虽提供方案,但也可能引发关于资产冻结和社区分裂的争议。[12][21]