IonQ在2026年9月8日发布了一项引人注目、但前提非常明确的估算:如果未来建成采用其拟议架构的容错离子阱量子计算机,那么它可在不到26天内求解支撑比特币签名体系的 secp256k1 椭圆曲线离散对数问题。
1
9
这并不等于“比特币已被攻破”。更准确地说,IonQ给出的是一条从算法、量子纠错到特定硬件架构的工程路径,以及完成一次攻击所需资源的估计。
先说结论:2万量子比特和26天分别指什么?
IonQ的资源估算包括:
- 19,397个物理量子比特;
- 1,457个逻辑量子比特;
- 约3,900万个Toffoli门;
- 每次尝试约25.7天。
其中,逻辑量子比特是经过量子纠错后、可被算法稳定使用的计算单元;物理量子比特则是实际硬件中的量子比特,需要以大量冗余来实现可靠的逻辑计算。IonQ因此将结果概括为约2万个物理量子比特。
1
9
攻击目标是 secp256k1 上的椭圆曲线离散对数问题。一旦攻击者能根据某个公开密钥求出对应私钥,就可以伪造有效签名。对比特币而言,这意味着可能对相关公开密钥已经暴露的资金进行未授权支出;它不是对区块链历史数据进行“解密”。
1
12
“端到端完整编译”有什么不同?
IonQ的核心贡献,并不是展示了对真实钱包的攻击,而是把优化后的Shor算法一路映射到容错量子纠错原语,并针对其离子阱 Walking Cat 架构进行了调度和资源评估。
1
9
这一区别很重要。高层算法所需的逻辑量子比特数量,看起来可能并不惊人;但要让算法在现实硬件上长时间、稳定地运行,还要算上纠错开销、操作速度、连接能力、解码能力、误差水平以及大规模制造和运维能力。
因此,19,397个物理量子比特不是“攻破所有256位椭圆曲线密码的通用门槛”。它是IonQ针对特定算法实现和特定硬件模型得出的估算。
1
9
不是比特币已失守,也不是Q-Day已经到来
IonQ明确表示,这是一台尚未建成的未来机器的资源估算。公司称,研究过程中没有影响任何已部署的数字资产或加密平台,并采取了负责任披露做法,包括事先向政府和行业相关方分享材料。
12
物理量子比特数量本身并不能证明具备破译能力。机器还必须实现估算中假设的持续容错运行能力和性能。IonQ的路线图提出,计划在2027年实现一套具备完全容错能力的1万个物理量子比特系统;这仍是公司规划,而非已经独立验证的成果。
1
所谓 Q-Day,通常是指量子计算机能够在实际条件下攻破广泛部署的公钥密码体系的时点。这项研究缩小了其中一条潜在工程路径的不确定性,但并没有给出Q-Day的确定日期。
哪些密码体系面临风险?
Shor算法针对的是基于整数分解或离散对数难题的公钥密码体系,包括RSA、Diffie–Hellman、椭圆曲线Diffie–Hellman、ECDSA、Schnorr签名及其他椭圆曲线身份认证机制。
对区块链用户来说,重点在于签名:潜在攻击路径是从公开密钥推导私钥,再伪造交易签名。类似风险也涉及依赖公钥认证的其他系统,例如数字证书、代码签名、VPN、SSH和身份基础设施。
后量子签名方案的设计目标,是避开Shor算法所针对的数学难题。但采用后量子密码并不意味着普通安全风险消失:实现缺陷、私钥泄露、侧信道攻击以及迁移流程错误仍可能造成问题。
比特币的迁移方向:BIP-360
比特币改进提案 BIP-360 提出了 Pay-to-Merkle-Root(P2MR) 输出设计。它旨在移除Taproot中易受量子攻击影响的密钥路径支出,改为采用脚本树承诺;方案被设计为可通过SegWit v2软分叉部署的输出类型。
17
不过,这是一块迁移基础设施,而不是自动生效的解决方案:
- 只有在提案获采纳、用户主动将资金迁入新输出类型后,相关资金才会获得该机制的保护;
- 它不会自动迁移仍在旧式输出中的比特币;
- 主网激活与广泛钱包支持,仍需要技术审查、实现工作和生态共识。
18
这也是为什么“每次攻击约需数周”的估算,无法直接变成比特币的简单倒计时。保护一个庞大的加密生态,需要标准制定、经过审计的实现、钱包升级、交易所支持、用户资金迁移,以及在去中心化网络中对已暴露旧资金如何处置形成共识。
实际应如何理解这项研究?
IonQ没有宣称已经攻破比特币、盗取私钥,或造出了能够完成此类攻击的量子计算机。它宣称的是:通过一项详细的容错工程估算,展示其拟议的离子阱架构未来可能如何以约2万个物理量子比特、约25.7天的单次运行时间,对secp256k1执行Shor算法。
1
9
合理的反应既不应是恐慌,也不应是一笑置之。这项研究再次强调了密码资产盘点、加密敏捷性设计,以及在具备密码学相关能力的量子计算机出现前,分阶段迁移到抗量子认证机制的必要性。