比特币以太坊量子攻击估算下调超 50%,紧迫性来自无法追溯的补救
摘要: 以太坊基金会、Theta Labs、StarkWare 等机构研究人员的一项论文显示,Shor 算法核心计算步骤的资源评分降至约 15 亿,较 Google Quantum AI 3 月公布的约 30 亿基准下降超过 50%。研究通过 ECDSA.Fail 开放挑战,由 100 多名参与者与 AI 编程 agent 协作 8 周完成,但论文强调现有机器无法据此破解 BTC 或 ETH,真正的紧迫性在于密码学迁移需要数年时间且无法追溯应用。
对比特币和以太坊构成威胁的量子攻击,其所需资源的估算又被往下调了一大截。一项由以太坊基金会、Theta Labs、StarkWare 等机构研究人员完成的论文显示,Shor 算法中一个核心计算步骤的“机器规模 × 工作量”综合评分约为 15 亿,较 Google Quantum AI 今年 3 月公布的约 30 亿基准下降超过 50%。这篇论文分享给了 CoinDesk,尚未正式发布。
这并不意味着量子计算机明天就能破解加密钱包。论文只优化了攻击链条中的一个计算环节,现有任何机器都无法凭此破解比特币或以太坊。但它揭示了一个更值得行业警惕的事实:攻击逼近的路径不止硬件进步一条——算法优化同样可以把攻击门槛持续拉低。而补救措施需要数年时间,且无法追溯应用。
评分下降 50%,但口径并不完全相同
把这次的结果拆成两个数字更容易理解:新量子电路需要 1,151 个逻辑量子比特和约 130 万个 Toffoli 门,综合评分约 15 亿。逻辑量子比特可以理解为机器的“大小”,Toffoli 门则是这台机器要完成的“工作量”。分数越低,意味着完成同一攻击所需的机器越小、做的功越少。
论文还给出了一个更贴近 Shor 算法实际使用方式的第二版本,评分约 19.6 亿,仍然低于 Google 3 月报告的数字。更值得注意的是,论文以 7 月为截止点,而此后又出现了评分约 12.6 亿的新设计,以及把机器规模压到 813 个逻辑量子比特的方案——后者的代价是计算量大幅上升。也就是说,这个数字还在持续下降。
需要谨慎的是,论文自己也提醒,Google 3 月的估算与这次研究的评分并非完全同口径对比,两者使用不同的接口和记账规则。Google 今年 3 月 30 日公布的论文(arXiv:2603.28846)给出的结果是:破解 secp256k1 的椭圆曲线离散对数问题需要少于 1,200 个逻辑量子比特加 9,000 万个 Toffoli 门,或 1,450 个逻辑量子比特加 7,000 万个 Toffoli 门;映射到物理错误率 10^-3 的超导表面码架构,相当于少于 50 万个物理量子比特。CoinDesk 报道中引用的“约 30 亿分”来自另一套评分体系,不能简单等同于门数对比。
100 多人与 AI agent 的 8 周“攻坚战”
这次优化不是某家实验室的单点突破,而是一场开放协作的结果。Eigen Labs 创建了一个名为 ECDSA.Fail 的开放挑战,超过 100 名参与者与 AI 编程 agent 一起,花了大约 8 周时间集中攻击这个问题。他们提交了 400 多份被接受的方案,每一次成功的改进都成为其他人继续优化的新起点。
论文没有试图区分人类和 AI 各自贡献了多少改进。从分工看,AI agent 主要承担代码实现、反复测试和细粒度优化,人类则更多负责选择研究方向和对设计做大的改动。
研究团队优化的对象是“点加”(point addition)运算——这是 Shor 算法内部反复执行的基础计算。Shor 算法一旦在足够强大的量子机器上运行,就可以把暴露的公钥反推出私钥,进而冒充钱包所有者签名交易。比特币和以太坊使用的 secp256k1 曲线正是这次研究的目标。
这带来一个关键推论:量子硬件本身不需要进步,攻击也可以离现实更近。只要研究人员继续压缩算法所需的机器规模和工作量,攻击门槛就会随时间自然下降。
紧迫性不在攻击,而在无法追溯的补救
论文第一作者、Theta Labs CTO Jieyi Long 对 CoinDesk 的表述点出了问题的核心:“这不是因为攻击迫在眉睫才紧急,而是因为补救需要数年时间,且无法追溯应用。”
这句话揭示了加密行业面对量子威胁的真正矛盾。迁移到抗量子密码学不是一次简单的软件升级,而是一场涉及地址格式、遗留资产、协议共识和用户体验的系统工程。那些公钥已经暴露在链上的地址——包括比特币早期 P2PK 脚本中锁定的资产,以及因地址重复使用而暴露公钥的钱包——无法通过事后升级来保护。一旦攻击者先一步行动,这些资产将直接面临风险。
据 Google 3 月研究估算,数千万枚 ETH 和约 2,000 亿美元的代币化资产可能受到影响,同时该研究也承认“用标准资产余额模型很难计算真实的风险价值”。以太坊由于存在智能合约、稳定币和 Layer 2 网络,攻击面实际上比比特币更复杂。
硬件竞赛同步加速:美国政府下注 3 亿美元
算法门槛在下降的同时,造出那台机器所需的硬件也在加速落地。本周,美国商务部依据《芯片与科学法案》(CHIPS and Science Act)最终确定,向 Rigetti、D-Wave 和 Quantinuum 三家量子计算公司各提供最高 1 亿美元的资助,并对三家公司持有少数非控股股权。这笔资金的目标,正是建造攻击最终可能运行其上的大规模容错量子机器。整个联邦计划拟将 20 亿美元分配给 9 家量子硬件和代工厂。
其中 Quantinuum 的公告显示,其 1 亿美元资助于 9 月 8 日最终确定,将用于离子阱量子计算机制造,合作伙伴包括 GlobalFoundries 和 Monarch Quantum。D-Wave 则表示将开发 10 万量子比特级别的退火系统和可实现 100 个逻辑量子比特的门模型系统。
一边是攻击所需的理论资源不断被压缩,一边是构建容错机器的资金和供应链正在落地。两条曲线相向而行,留给行业完成密码学迁移的时间窗口,正在被重新计算。
后续观察
- 这篇论文正式发布后,评分是否会进一步修正;
- ECDSA.Fail 挑战后续是否继续产生更优解,推动数字继续下降;
- 比特币和以太坊在抗量子迁移上的路线图与时间表;
- 美国 3 亿美元量子资助的实际落地进度,以及容错量子机器何时进入可验证的工程阶段。

English
评论(0)
Oh! no
您是否确认要删除该条评论吗?