近期由 Google Quantum AI 與合作者提出的研究估算,在一種建模路徑下,解 secp256k1 橢圓曲線離散對數問題可能需要約 1,200 個邏輯量子位元,以及不超過 9,000 萬個 Toffoli 閘;相關報導也提到,在足夠先進的機器上,某些情境可能使用不到 50 萬個物理量子位元,攻擊時間以分鐘計。
這些數字值得重視,因為它們顯示攻擊橢圓曲線密碼學所需的量子資源估算正在下降。但這不等於「現在就能攻擊比特幣」。同一批報導也明確指出,量子攻擊目前尚不可行;Bitcoin Magazine 的報導也直說,今天並不存在這樣的電腦。
所以合理態度不是恐慌,也不是裝作沒事。後量子密碼學遷移本來就是多年工程,英國國家網路安全中心 NCSC 也把它描述為需要多年完成的大規模技術變更。 對區塊鏈來說,越晚開始,越難從容完成。
未來的量子攻擊者不需要「解密整條區塊鏈」。更有價值的目標,是從公鑰推回私鑰。若某個比特幣公鑰已經暴露,而量子電腦能夠足夠快地解出相關橢圓曲線問題,攻擊者就可能取得私鑰,並偽造一筆有效花費。
這和「量子電腦自動改寫比特幣歷史」或「立刻贏下所有挖礦競賽」不是同一回事。比特幣也使用 SHA-256 進行挖礦與地址雜湊,但目前被量子準備研究特別強調的主要風險,是公鑰簽章層,而不是 SHA-256 挖礦本身。
不同比特幣持有方式的量子風險並不一樣。公鑰通常會在花費時被揭露;地址重用則會讓這些暴露更容易被整理、追蹤與排序。
這帶來兩個問題。第一,已經和公開公鑰綁定的資金,未來會是遷移時的優先處理對象。第二,當使用者廣播交易後,在交易尚未確認前,公鑰與花費意圖可能已經可見;如果未來量子機器能在這段時間內推出私鑰,攻擊者就可能嘗試發出競爭交易。
目前估算並沒有顯示這種攻擊今天可行。它們真正提醒的是:錢包設計、交易廣播隱私、mempool(未確認交易池)可見性,以及確認時間,都應該在後量子遷移討論中提前處理。
早做準備的最強理由,是後量子密碼學已經進入標準化階段。美國國家標準與技術研究院 NIST 在 2024 年 8 月正式完成首批三項後量子密碼學標準,並鼓勵系統管理者盡快開始轉換。
這些標準包括 FIPS 203,也就是 ML-KEM 金鑰封裝機制;FIPS 204,也就是 ML-DSA 數位簽章;以及 FIPS 205,也就是 SLH-DSA 無狀態雜湊簽章。 NIST 也發布了遷移規劃資料,說明如何從容易受量子攻擊的演算法,轉向後量子數位簽章與金鑰建立方案。
英國 NCSC 的指引則把 PQC,也就是 post-quantum cryptography/後量子密碼學遷移,視為需要多年進行的大型技術轉換,並提出早期里程碑,例如到 2028 年前定義遷移目標、完成完整盤點。
不過,對比特幣與其他區塊鏈來說,選一個演算法只是第一步。後量子簽章還必須適應交易大小、驗證成本、手續費市場、硬體錢包、託管系統、輕節點、交易所、跨鏈橋,以及最難量化的社群共識。
交易所、託管商、錢包開發者、跨鏈橋、穩定幣發行方、Layer 2 團隊與大型資產庫,都應該盤點自己在哪些地方依賴可能受量子威脅的公鑰密碼學。範圍應包括簽章流程、金鑰儲存硬體、備份格式、恢復程序、多簽政策、智能合約、橋接驗證者,以及長期公開的公鑰。
這正呼應 NCSC 建議的早期遷移工作:先定義目標,再完成全面盤點,而不是等警報響起才開始找資產在哪裡。 對比特幣來說,優先項目應包括重用地址、已暴露公鑰、較舊的輸出類型、高價值冷錢包,以及經常暴露公鑰的熱錢包流程。
錢包與交易所應讓地址重用變得更困難,讓每次收款使用新地址變得更自然。重用地址與已暴露公鑰,是未來量子準備工作最清楚的優先區域之一。
基礎設施團隊也應研究交易廣播隱私。如果未來的攻擊模型是一場「合法交易」與「偽造交易」之間的時間競賽,那麼降低可見性、縮短暴露窗口,就會變得非常重要。
區塊鏈團隊需要可信的後量子簽章支援方案,並思考安全導入所需的共識與部署路徑。Google 的披露文章表示,公布研究的目的之一,是希望加密貨幣社群在量子攻擊成為可能前,先改善安全性與穩定性,包括轉向後量子密碼學。
NIST 的簽章標準可以作為起點,但不會自動變成比特幣升級。FIPS 204 與 FIPS 205 是數位簽章標準;區塊鏈仍需評估簽章大小、驗證成本、頻寬、手續費影響、錢包可用性、硬體錢包支援,以及長期密碼分析信心。
實務上,遷移可能需要一段過渡期,讓既有簽章與後量子機制並行。這種混合式路線能降低立刻完全押注新方案的風險,也讓錢包、節點、交易所、託管商與一般使用者有時間熟悉新流程。
代價是成本與複雜度:簽章變大可能增加交易重量,錢包操作可能更繁瑣,低手續費使用者也可能受到影響。這些取捨最好在試點中測量,而不是在真實危機中才被迫發現。
營運風險最可能集中在託管端。交易所、機構託管商、與 ETF 相關的服務提供者、穩定幣發行方、跨鏈橋與大型資產庫,都應測試簽章模組、HSM 硬體安全模組、硬體錢包、政策引擎、稽核日誌與災難復原程序,是否能支援後量子或分階段遷移。
既然官方指引已把 PQC 遷移視為多年工程,這些系統就應該在威脅仍屬理論階段時試跑,而不是等到可信攻擊能力出現後才倉促改造。
密碼學遷移不只是技術問題,也是治理問題。去中心化網路需要提前討論:如何警示使用者、如何支援遷移、如何處理遺失金鑰,以及面對長期暴露卻從未移動的資金時,社群是否應採取任何行動。
Google 表示,披露這項研究的目標,是協助加密貨幣社群在威脅成真前提升安全性與穩定性。 最糟的時間點,就是等整個生態系都相信量子攻擊窗口已經打開後,才開始爭論規則。
不要只盯著新聞標題裡的物理量子位元數。更值得關注的是邏輯量子位元、錯誤率、糾錯開銷、電路深度、Toffoli 閘成本,以及大規模容錯量子計算是否真正被展示出來。
標準採用同樣重要。NIST 已經完成初步後量子標準,轉換規劃也正在推進;NCSC 的時程指引則顯示,產業不應假設自己可以無限期推遲共識、錢包與基礎設施升級。
比特幣並沒有註定在 2033 年失守;現有資料也沒有顯示今天存在能攻破比特幣的量子電腦。 但風險已經合理到值得嚴肅準備。
真正的瓶頸不只是量子硬體,而是標準選擇、錢包部署、託管升級、交易所支援、手續費經濟,以及社群共識。若等到量子電腦已經快要能攻擊 secp256k1,才開始推動遷移,加密產業可能就沒有足夠時間安全轉身。