谷歌发布最高级别量子警报:比特币或在10分钟内崩溃

新闻摘要
2026年3月30日(美国东部时间),谷歌量子人工智能团队发布了一份里程碑式的白皮书,题为《抵御量子漏洞对椭圆曲线加密货币的安全性:资源估算与缓解措施》,该论文由量子算法研究总监Ryan Babbush和谷歌研究部工程副总裁Hartmut Neven共同撰写。研究结果在全球加密货币和网络安全界引起了巨大震动。
核心发现:所需量子比特数远低于预期
多年来,网络安全界一直认为,破解比特币的加密需要一台拥有约1000万个量子比特的量子计算机——这种硬件目前遥不可及,以至于许多人将这种威胁视为遥远、理论上的担忧。谷歌的新研究彻底颠覆了这一假设。白皮书显示,破解256位椭圆曲线离散对数问题(ECDLP-256)——这是大多数加密货币安全性的数学基础——可能只需要不到50万个物理量子比特。与早期估计相比,这大约减少了20倍,意味着威胁的感知接近程度实现了数量级的飞跃。
比特币面临9分钟攻击窗口
这对实际的比特币交易来说,其影响令人担忧。当比特币交易广播到网络时,发送方的公钥会在交易确认前短暂暴露——大约10分钟的窗口期。根据谷歌的分析,一台足够先进的量子计算机可以利用这个窗口期,从公钥推导出私钥并窃取资金。该论文估计,此类攻击可以在大约九分钟内完成,成功率接近41%。以太坊和其他交易确认速度更快的加密货币,由于其交易窗口期较短,实际上面临的风险会更低。
数百万比特币已面临风险
除了实时交易,该论文还指出了一个更紧迫的危险:在现有的钱包结构下,估计有690万比特币已经暴露在量子攻击之下。其中约170万枚比特币可以追溯到所谓的“中本聪时代”,当时钱包地址的处理方式使得公钥永久地显示在链上。更糟糕的是,比特币的Taproot升级——于2021年推出,并因提高效率和隐私性而广受赞誉——实际上默认会暴露公钥,无意中扩大了易受攻击钱包的范围。
谷歌设定2029年迁移截止日期
为了强调其研究结果的严重性,谷歌已正式承诺在2029年前将其所有内部系统迁移到后量子密码学(PQC)——并敦促更广泛的技术和金融生态系统效仿。PQC指的是新一代专门设计用于抵抗量子计算机攻击的密码算法。2024年8月,美国国家标准与技术研究院(NIST)最终确定了其首套PQC标准,包括用于密钥交换的ML-KEM和用于数字签名的ML-DSA。
2029年的截止日期并非随意设定。谷歌早期的工作表明,一个拥有约一百万个噪声量子比特的量子系统理论上可以破解一个2048位RSA密钥——这比曾经认为必需的十亿个精确量子比特要容易实现得多。随着量子硬件的不断改进,曾经看似遥远的威胁正迅速成为近期的工程挑战。
“现在存储,稍后解密”——眼前的危险
谷歌还对一类不需要当前存在量子计算机的攻击发出了警告。这种策略被称为“现在存储,稍后解密”(SNDL),它涉及敌对行为者——包括国家——现在悄悄地收集和归档加密数据,并计划在量子硬件成熟后进行解密。财务记录、机密政府通信和商业秘密都正在被搜集和存储。换句话说,即使解密能力仍需数年时间,这种威胁已经开始运作。
呼吁负责任披露和行业行动
谷歌将此次发布视为负责任披露行为,故意公开可能在理论上为恶意行为者提供路线图的发现——正是因为加密货币社区需要时间来采取行动。该公司建议采取多项临时措施,包括避免重复使用钱包地址,以及避免在链上不必要地暴露公钥。从长远来看,它呼吁区块链开发者和加密货币交易所立即开始向后量子密码学过渡。
各国政府已经认识到这一紧迫性。美国、英国、法国、德国、荷兰和其他主要经济体都已发布了关于量子密码学过渡的国家战略或指导方针。美国网络安全与基础设施安全局(CISA)已发布联邦指南,明确了PQC已可立即采用的产品类别。
这对加密生态系统的意义
加密货币行业——建立在密码学安全这一基本承诺之上——现在面临着关键的压力测试。区块链技术的去中心化、无需信任的本质,其强度仅与其底层加密技术相当。如果量子计算机按照谷歌研究的轨迹发展,比特币、以太坊以及数十个其他区块链平台的完整性可能在十年内面临严重风险。
谷歌并非表示威胁今天就已存在。目前的量子计算机仍然容易出错,并且远未达到执行此类攻击所需的规模。但差距正在比行业先前假设的更快地缩小。准备的时间窗口已经打开——而且,根据谷歌的说法,这个窗口不会永远敞开。