欧洲刑警组织警告:量子计算或成加密货币钱包重大安全漏洞
2024年10月7日,欧洲刑警组织(Europol)发布两份报告,警告未来的量子计算机可能会破坏保护加密货币钱包的密码学算法。尽管目前尚无法确定此类机器何时会出现,但该机构敦促相关组织立即开始准备。
这一警告紧随Google Quantum AI团队在9月经过同行评审的研究成果之后。该研究发现,针对比特币背后椭圆曲线密码学的攻击,所需硬件资源比早期研究预估的要少得多。目前,没有任何量子计算机能够破解比特币或以太坊的私钥,但当前技术与具备危险能力的机器之间的距离在理论上已缩短。与此同时,IBM和IonQ等公司在纠错这一主要工程障碍方面已取得进展。
关键数据概览
- 单次攻击电路所需的逻辑量子比特数:≤ 1,200个
- 建模架构中所需的物理量子比特数:< 500,000个
- 公钥暴露的比特币数量:约604万枚(据Glassnode估算,欧刑警组织引用数据)
- 实现所有比特币输出量子安全的模拟停机时间:76天
钱包被视为薄弱环节,迁移成本高昂
欧洲刑警组织的报告区分了区块链安全的两个部分。钱包依赖于保护私钥的密码学技术,而这正是其暴露风险所在。相比之下,链接区块并保障挖矿安全的哈希函数被认为具有更强的抵抗力。
该机构预计,向抗量子系统过渡的过程将复杂且缓慢。报道中引用的一个估计指出,根据研究假设,使每个比特币输出具备量子安全性可能需要累计76天或更长的网络停机时间。需要注意的是,这是一个模拟的迁移成本估算,而非计划中的实际关机操作。
算法差异:Shor算法与Grover算法的影响
比特币或以太坊的私钥是一个数字,而公钥是基于secp256k1曲线计算出的点。经典计算机在任何实际时间内都无法反向计算这一过程。然而,Shor算法如果在容错量子计算机上运行——即能够足够有效地纠正自身错误以完成长计算的计算机——则可以实现这一目标。
哈希函数面临的量子威胁较弱,主要受到Grover算法的影响。虽然该算法加速了暴力搜索,但仍留给攻击者不切实际的工作量。这是欧洲刑警组织做出上述区分的理论基础。
暴露面分析
| 类型 | 功能 | 量子威胁评估 |
|---|---|---|
| 数字签名 (ECDSA) | 保护钱包中的私钥 | 高风险:Shor算法可能从可见的公钥推导出私钥 |
| 哈希函数 | 链接区块、保障挖矿并将公钥隐藏在地址后 | 较强抵抗力:Grover算法仅提供有限的加速效果 |
暴露程度取决于公钥是否可见。仅接收资金的地址显示的是密钥的哈希值。一旦所有者进行支出,密钥就会出现在链上,而最早的比特币输出直接发布了公钥。欧洲刑警组织的报告引用Glassnode的数据,指出约有604万枚比特币(约占供应量的30%)的公钥已暴露;另有估算接近690万枚,包括可能属于中本聪或丢失密钥持有者的早期硬币。“已暴露”并不等同于“可立即被盗”。
谷歌将攻击所需的物理量子比特降至50万个以下
与Google Quantum AI相关的研究人员于3月31日发布了新的资源估算,PRX Quantum于8月发表了经过同行评审的论文。一项提议的攻击电路不需要超过1,200个逻辑量子比特(即用于计算的经纠错单元)。在一个建模架构中,这相当于少于500,000个物理量子比特。
论文还估计,某些超导设计最终可能在10分钟内完成攻击。在这种速度下,等待确认的交易将成为理论上的目标,因为其公钥在区块被挖掘前是可见的。这些数字描述的是未来的机器,并不代表任何已经执行的攻击。
行业进展对比
IBM与芝加哥大学:70个逻辑量子比特
IBM与芝加哥大学于7月30日宣布,在70个逻辑量子比特上完成了一项耗时约15分钟的计算任务。IBM表示,这项任务超出了领先经典模拟方法的实际能力范围。与谷歌预估攻击所需的1,200个逻辑量子比特相比,仅在逻辑量子比特数量上就存在约17倍的差距,尚未计算攻击所需更长的计算时间。
IonQ:解决不同瓶颈
IonQ的成果解决了不同的瓶颈问题。其解码器处理了模拟多达408个逻辑量子比特和超过3,150万次量子操作的基准电路,执行时间仅增加0.02%。测试是在模拟电路上进行的,而非在该规模的实体机器上。
DARPA阶段C
IBM于10月7日达到的DARPA阶段C,评估的是构建工业级容错计算机的可行性。它验证的是一个计划,而不是一台成品机器。
近期里程碑时间表
- 3月31日:Google Quantum AI降低攻击secp256k1的资源估算
- 7月30日:IBM与芝加哥大学在约15分钟内完成70个逻辑量子比特的计算
- 9月22日:IonQ在模拟最多408个逻辑量子比特的电路上测试实时纠错解码器
- 10月7日:IBM进入DARPA量子基准测试倡议的阶段C
- 10月7日:欧洲刑警组织发布两份报告,指出加密货币钱包是主要漏洞
以太坊研究员Justin Drake提出“最坏情况”假设
以太坊基金会研究员Justin Drake于10月7日指出,相同的签名方案(ECDSA)甚至可能在没有任何量子硬件的情况下崩溃。他的担忧在于,目前正在解决长期数学问题的AI系统可能会发现一种在常规硬件(如大型GPU集群)上恢复私钥的经典方法。在他的最坏情况场景中,这种情况可能在几个月内发生。
威胁对比
| 威胁类型 | 所需条件 | 当前状态 |
|---|---|---|
| 量子攻击 | 运行Shor算法的容错量子计算机 | 存在资源估算,无可用机器 |
| AI辅助经典攻击 | 一种能在传统硬件上恢复密钥的新数学方法 | 假设性存在,无已验证算法 |
Drake并未提供此类方法,也没有公开验证的算法。他的实用建议与量子应对策略相似:逐步将大量资产转移到从未签署过交易的地址,避免重用已暴露的密钥,并保持冷静。对于以太坊,他希望提前引入基于哈希的签名方案,如SPHINCS。
今天我呼吁区块链行业冷静地开始规划“堡垒模式”。我的个人建议是推动资产向新地址受控的大规模迁移,即那些公钥仍隐藏在哈希背后的地址。持有者,特别是大额持有者……
BIP-361迫使比特币决定未迁移币款的去向
比特币开发者目前有两个提案摆在桌面上。BIP-360引入了旨在减少量子暴露的输出类型,而BIP-361制定了分阶段迁移和对脆弱输出的限制。以太坊研究人员正致力于后量子密码学,据报道目标年份为2029年。
资金和机构关注度随之而来。Galaxy Digital在7月承诺高达500万美元的赠款用于量子就绪研究,Coinbase设立了密码学咨询委员会以审查区块链面临的量子风险。
对于持有者而言, immediate后果仅限于地址卫生管理:从未签署过的地址中的资金仍处于哈希保护之下。对于比特币来说,更艰难的决策位于BIP-361内部,因为限制脆弱输出意味着必须决定那些从未迁移的币款(包括休眠的早期持有量)的去向。这是一个治理问题,而比特币没有快速解决此类问题的机制。
BTC
ETH

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注