假如有一天,你醒来以后发现:
比特币没有被哪个国家禁止。
没有交易所倒闭。
没有黑客攻破比特币代码。
甚至比特币网络依然在正常出块。
但某台机器突然获得了一种能力:
只要知道你的公钥,就可以反推出你的私钥。
那一天,比特币真正面对的就不再是一次熊市。
而是它诞生以来最接近“物理规则改变”的危机。
更值得注意的是,这件事情现在已经不再属于遥远的科幻小说。
一、谷歌CEO说:实用量子计算可能只剩5—10年
2025年2月,Google CEO Sundar Pichai在迪拜世界政府峰会上表示,他认为具有“实际用途”的量子计算机距离今天大约还有5—10年。
他甚至用了一个很有意思的类比:
今天的量子计算,让他想起2010年代中期的AI。
也就是说,我们今天看量子计算,也许就像十年前看Google Brain——已经能看到方向,但还没有意识到几年以后ChatGPT会突然出现在所有人的手机里。
但这里一定要注意:
Pichai没有说“5—10年后比特币会被破解”。
“实用量子计算机”和“能够破解256位椭圆曲线密码的容错量子计算机”,中间还隔着非常大的技术鸿沟。
可是,另一个事实同样不能忽略:
这个鸿沟正在缩小。
二、“5分钟完成超级计算机10^25年的工作”到底是什么?
2024年12月,Google发布105个物理量子比特的Willow芯片。
最吸引眼球的数据是:
Willow用不到5分钟完成了一项计算,而Google估计,今天最快的经典超级计算机完成同样任务需要大约:
10^25年。
也就是1后面跟25个零。
这比宇宙年龄不知道大了多少个数量级。
但这里同样必须降温。
这个任务叫做随机电路采样RCS。
它是专门用来证明量子处理器能否在某一类问题上超越经典计算机的基准测试。
所以这并不意味着:
Willow五分钟可以破解比特币。
完全不是一回事。
真正重要的其实是Willow完成的另一件事。
三、比“10^25年”更重要的,是量子纠错终于跨过了一道门槛
量子计算最大的敌人一直不是“量子比特不够多”。
而是:
太容易出错。
一个普通比特不是0就是1。
量子比特却极其脆弱,温度、振动、电磁环境都可能让它发生错误。
于是科学家必须用大量物理量子比特,共同保护一个可靠的“逻辑量子比特”。
过去的问题是:
量子比特加得越多,错误也越多。
这就像为了提高一个团队的效率不断招人,结果沟通成本涨得比生产力还快。
Willow真正重要的突破,是Google在Nature发表的实验显示:
随着纠错编码规模增加,逻辑错误率反而能够持续下降。
这就是量子计算研究了近30年的“below threshold”——低于纠错阈值。
通俗一点说:
以前大家不知道量子计算机能不能越造越大。
现在至少证明了一件事:
理论上,可以。
这才是密码学真正应该开始紧张的地方。
四、2026年的一篇论文,让这个问题突然离比特币更近了
今年3月,一个非常值得注意的研究出现。
Google Quantum AI研究人员、斯坦福密码学家Dan Boneh等人发表了一篇关于量子攻击椭圆曲线密码的资源估算。
他们研究的问题非常直接:
到底需要多大的量子计算机,才能破解256位椭圆曲线密码?
结果是:
在论文设定的算法和硬件假设下,Shor算法可能只需要不到1200个逻辑量子比特;如果未来超导量子系统能够达到论文假设的物理错误率和连接条件,攻击所需物理量子比特可能降到50万以下,运行时间甚至可能达到分钟级。
这是一项资源估算,并不是现实攻击演示。
今天Google Willow只有105个物理量子比特。
从105走到数十万,而且还要求大规模纠错、极低逻辑错误率、稳定执行数千万次量子门操作,中间依然隔着巨大工程鸿沟。
所以现在说:
“量子计算马上就能偷走比特币。”
是错误的。
但反过来说:
“量子计算离密码破解还有几十年,现在完全不用管。”
也越来越危险。
五、很多人搞错了:量子计算最先攻击的并不是比特币挖矿
比特币里面其实用了两类重要密码学工具。
一种是SHA-256哈希。
另一种是数字签名。
比特币传统交易使用ECDSA,Taproot则使用基于同一条secp256k1椭圆曲线的Schnorr签名。
真正危险的是第二种。
Shor算法一旦在足够大的容错量子计算机上实现,就可以高效解决椭圆曲线离散对数问题。
翻译成人话:
过去从公钥推算私钥几乎不可能;量子计算机可能把“不可能”变成“可以算”。
而私钥是什么?
就是你控制比特币的最终证明。
谁拿到私钥,谁就能签名把币转走。
所以未来真正的量子攻击,不需要破解比特币网络。
攻击者只要完成:
公钥 → 私钥
就够了。
六、不是所有比特币会在同一分钟突然裸奔
这里还有一个非常重要的细节。
不同Bitcoin地址暴露公钥的方式并不一样。
早期P2PK地址直接把公钥放在链上,因此长期暴露;Taproot的P2TR输出同样公开椭圆曲线公钥。
这意味着,一旦真正具备破解能力的量子计算机出现,这类长期公开公钥的UTXO会成为最显眼的攻击对象。
而P2PKH、P2WPKH等地址在尚未花费之前,链上主要暴露的是公钥哈希,而不是完整公钥。
但一旦你花钱,公钥会被公开。
于是攻击模式可能变成:
你广播一笔交易。
量子攻击者看到你的公钥。
在区块确认之前算出私钥。
然后提交另一笔交易,把钱转到自己账户。
Bitcoin正在讨论中的BIP-360甚至已经专门把它们命名为:
long exposure attack——长期暴露攻击
和
short exposure attack——短期暴露攻击。
所以未来的问题不是简单的:
“量子计算能不能破解Bitcoin?”
而是:
它需要多长时间破解一个公钥?
一天?
一分钟?
10秒?
这个速度将决定危险程度。
七、最刺激的问题来了:中本聪的币怎么办?
比特币最早期大量挖矿使用P2PK格式。
也就是说,很多早期币的公钥已经在链上公开十几年。
BIP-360甚至明确把:
“Satoshi's coins,CPU miners”
列为长期量子攻击的潜在暴露对象。
于是一个极其棘手的问题出现了。
假如未来某天,一台量子计算机可以破解这些私钥。
那些二十年没有动过的比特币突然开始转账。
你怎么判断:
这是中本聪本人?
还是量子黑客?
技术问题瞬间变成治理问题。
社区要不要冻结这些币?
如果冻结,谁有权决定哪些币属于“失主”?
如果不冻结,让第一个拥有量子计算机的人把它们拿走,这还是Bitcoin原来的财产权原则吗?
量子计算真正可能击中的,甚至不只是Bitcoin的密码学。
而是Bitcoin最神圣的东西:
“代码即规则”的治理哲学。
八、所以Bitcoin社区其实已经开始准备了
这也是目前最容易被忽略的信息。
2026年2月,Bitcoin BIP仓库已经出现BIP-361:Post Quantum Migration and Legacy Signature Sunset草案。
它讨论的目标非常激进:
未来如果Bitcoin引入抗量子签名地址,可以分阶段逐步禁止继续向传统量子脆弱地址发送资金,然后最终限制ECDSA/Schnorr旧签名方式。
按照当前草案设想,从迁移启动到旧签名体系进一步退出,本身就可能需要多年。
与此同时,BIP-360提出P2MR,希望先解决公钥长期暴露问题,并为未来加入真正的后量子签名铺路。
这些目前都只是草案。
距离Bitcoin全网升级还很远。
但它们证明了一件事:
Bitcoin开发者已经不再把量子计算当成纯科幻问题。
九、真正麻烦的地方,不是“有没有抗量子算法”
有人可能会问:
既然知道危险,换一种密码不就好了?
理论上,当然可以。
事实上,美国NIST早在2024年就正式发布了第一批后量子密码标准,包括用于数字签名的ML-DSA和SLH-DSA,并明确建议信息系统现在就开始迁移。
真正麻烦的是:
Bitcoin不是Google服务器。
Google想升级密码,可以要求服务器和软件更新。
Bitcoin没有CEO。
没有总部。
没有一个按钮可以点击:
“全网更新。”
全球交易所、矿工、钱包、硬件钱包、托管机构、节点和几亿用户都必须逐渐迁移。
而且后量子签名通常比今天Bitcoin使用的签名更大,会增加交易数据量、区块空间占用和验证成本。
最难的从来不是:
找到一种新锁。
而是:
让全世界几十亿把旧钥匙,在攻击者到来以前同时换掉。
十、所以Bitcoin真的只剩5—10年了吗?
现在可以回答这个标题了。
不知道。
Pichai说的5—10年,是“实用量子计算”。
不是“破解Bitcoin的倒计时”。
今天没有公开证据证明任何量子计算机已经接近攻击Bitcoin的能力。
但是另一方面:
密码学迁移本身也可能需要5—10年。
这才是最值得警惕的时间错配。
如果攻击能力需要十年出现,而全网升级同样需要十年完成,那么你不能等到第九年才开始讨论。
这就像修大坝。
真正聪明的时间点,从来不是看到洪水以后才找水泥。
十一、AI还没跑完,量子计算为什么又来了?
过去三年,全世界都在为AI疯狂增加经典算力。
GPU、HBM、光模块、数据中心、电力。
AI解决的是:
如何让机器在已有计算规则下越来越聪明。
量子计算探索的是另一件事:
能不能直接改变计算规则本身。
而最有意思的是,两者已经开始互相帮助。
Google明确披露,其量子纠错系统本身就在使用机器学习等算法帮助识别和纠正错误。
于是未来可能出现一个极具戏剧性的循环:
AI帮助人类造出更好的量子计算机;
量子计算机又重新定义AI、材料、药物以及密码学能够计算什么。
二十年前,算力竞争是:
CPU谁更快。
十年前是:
GPU谁更多。
未来可能变成:
谁拥有真正可容错的量子计算能力。
而到了那一天,很多今天被我们视为“牢不可破”的数字世界规则,都必须重新检查一次。
十二、Bitcoin最大的风险,也许恰恰是它最伟大的优点
Bitcoin最让人着迷的一句话是:
21 million forever。
货币数量写在规则里。
没有央行可以改变。
没有总统可以随意增发。
但很多人忘了:
Bitcoin能够维持这一切的前提,不只是2100万枚这个数字。
还有一整套数学假设:
哈希函数足够安全。
私钥无法从公钥反推。
数字签名无法被伪造。
今天这些假设坚固得像物理定律。
量子计算真正让人不安的地方就在这里:
它不是试图违反Bitcoin的规则。
它可能改变Bitcoin规则赖以成立的数学环境。
所以我并不认为:
“量子计算会杀死Bitcoin。”
Bitcoin本质上是软件。
只要人类在密码学真正失效之前完成升级,它完全可以迁移到后量子时代。
真正的问题是:
Bitcoin最值得信任的地方,是它非常难改变。
而面对量子计算时,它最需要的能力,却恰恰是:
在正确的时间,完成一次足够大的改变。
这可能才是未来十年Bitcoin真正的大考。
AI和量子计算之间的科技战争当然精彩。
但对于Bitcoin而言,更深的一场战争已经开始:
不是人与机器的战争。
而是旧密码学与新算力之间的战争。
最后决定Bitcoin能不能活过量子时代的,也许不是量子计算机有多快。
而是在人类知道必须换锁之后——
我们换锁的速度,能不能比撬锁的人更快。
免责声明
本文依据Google、Nature、NIST、Bitcoin Improvement Proposal及公开学术研究资料整理,仅用于科技、密码学和数字资产产业研究交流,不构成任何比特币、加密资产或其他投资产品的买卖建议。当前不存在公开证据证明量子计算机已经具备破解Bitcoin所使用椭圆曲线密码体系的现实能力;关于未来所需量子比特数量、运行时间和技术成熟时间均属于研究估算,可能随硬件、算法和量子纠错技术发展发生显著变化。数字资产价格波动巨大,投资者应独立判断并充分评估风险。
