AI 会不会抢先一步破解比特币?答案比标题更反直觉:AI 并不会亲手解开 ECDSA,但它正在把量子威胁到来的时间往前提。2026 年 3 月 Google Quantum AI 发布的白皮书显示,破解 secp256k1 所需的物理量子比特已从约一千万级降到不到五十万,约为此前估计的二十分之一。真正的风险点不是算法迟早被破译,而是链上约三成比特币的公钥已经永久暴露,这类存量无法靠个人换地址自救。应对的第一动作因此不是立即更换算法,而是藏起公钥、缩短暴露窗口、为后量子迁移抢出时间。
先破题:AI 是加速器,不是破译者
比特币的签名(ECDSA 与 2021 年后的 Schnorr)都站在 secp256k1 椭圆曲线的离散对数问题上,BIP 360 与 Chaincode Labs 的研究一致认为,真正的数学破解路径是 Shor 算法运行在足够大的容错量子计算机上,而不是任何已知的经典算法。Nature Communications 2025 年的一篇综述点破了 AI 的边界:AI 作为经典范式,无法在一般情形下高效模拟量子系统,它是量子计算机的加速器,不是它的替代品。
AI 的加速落在量子栈的哪些环节?器件设计、系统控制、电路编译,以及最受关注的量子纠错解码。Google DeepMind 的 AlphaQubit 是其中代表性成果:这个基于 Transformer 的纠错解码器在最大规模 Sycamore 实验中比张量网络方法少判错 6%、比相关匹配少判错 30%,但它目前仍然太慢,跟不上超导处理器每秒约一百万次校正测量。这说明 AI 加快的是"量子机器造出来的速度",而非"密码被解的速度"。
同一个误区也适用于挖矿。研究者普遍认为比特币的工作量证明对量子攻击基本免疫:Grover 算法只给 SHA-256 带来二次加速,这点优势会被量子纠错的巨额开销抵消,量子矿机远胜不过现有 ASIC 集群。由此可以下一个相对干净的判断:AI 的贡献在于压低到达破解阈值的时间与成本,把"量子威胁"这个模糊未来变得越来越具体,这就像别人替你调快了闹钟——敲响的还是同一事件,响铃却提前了。
真正的攻击面:约三成比特币的公钥已经暴露
风险敞口并不抽象。Chaincode Labs 估计约 626 万枚比特币(当时约 6500 亿美元)的公钥暴露在链上;Google 白皮书的分析给出约 670 万枚、约占流通量 34%;Ark Invest 与 Unchained 的报告口径约为 34.6%。诸家数字略有出入,但都指向同一个量级:两三成的存量比特币,攻击者拿到公开公钥就能在量子算力就绪后推导私钥。
这批暴露又集中在几类"动不了"的币上。约 170 万枚锁在 P2PK 脚本里,属于 2009 到 2010 年的早期输出,多数私钥早已不存在;约 110 万枚被归因于中本聪,分布在约 2.2 万个地址上,每个大约 50 枚——这一归因基于 Patoshi 挖矿模式的推断,并非链上确证。更扎眼的是,约 230 万枚既暴露公钥、又至少五年没移动,学者把这类叫"休眠靶":它们根本不会主动迁移,只能等待协议或治理层面的裁决。
协议演进甚至一度放大了风险。Taproot 于 2021 年激活后,其脚本直接存放 tweaked 公钥,BIP 360 把 P2PK、P2MS、P2TR 一起列为对长期暴露攻击"根本性脆弱"的输出类型,Taproot 在 2025 年占到全部交易的 21.68%。托管端的复用习惯让数字更难堪:据 Glassnode 口径的统计,Binance 约有 83% 的公钥暴露、Robinhood 接近 100%,Coinbase 只有约 10%;富达约 2%、灰度约 49%。自 2026 年 5 月以来,暴露量又净增约 22.2 万枚、对应约 182 亿美元,增速超过同期新挖出的区块奖励。暴露面分布极不均匀,治理的最难点恰恰是这批"动不了的币"。
时间线与争议:资源门槛降得比预测快
最新资源估算给这个话题带来棱角。Google 的编译结果显示,Shor 算法破解 256 位 secp256k1 要么用不超过 1200 个逻辑量子比特加 9000 万 Toffoli 门,要么用不超过 1450 个逻辑量子比特加 7000 万 Toffoli 门;在超导架构上,这能在不到五十万物理比特、数分钟内跑完。另一条路线来自 Oratomic 团队(包括 John Preskill 与 Dolev Bluvstein):约一万个可重构中性原子比特即可达到密码学相关规模,2.6 万物理比特下,破解 P-256 的离散对数只需数天——代价是中性原子属慢时钟,做不到抢跑。
从"能不能"到"多快能",专家调查给出了一个温和的中间答案。Global Risk Institute 与 evolutionQ 的第七份年度报告访问了 26 位专家:10 年内出现密码学相关量子计算机的平均概率为 28% 到 49%,15 年内升至"可能"(51% 到 70%)。乐观均值从 2024 年的 34% 跳到 2025 年的 49%,样本量却在缩水,postquantum.com 曾专门撰文质疑这套方法跟不上技术输入变化的速度。
更大的分歧其实发生在叙事层。2026 年 10 月上旬,以太坊基金会研究员 Justin Drake 警告,AI 驱动的数学突破可能在"数月而非数年"内解开 ECDSA,呼吁机构进入他所谓的"地堡模式",把资金迁到从未签过交易的地址——据動區動趨转述 CoinDesk 的报道;Coinbase 密码学负责人 Yehuda Lindell 随即反驳这是典型的 FUD,强调椭圆曲线离散对数问题依然坚不可摧。再往前,2025 年 10 月 Josh Mandell 声称量子计算机已在清空休眠钱包,被比特币专家普遍否定,链上也没有异常证据。两极叙事,一边是"数月内崩盘",一边是"至少十年无忧"(Ark Invest、Adam Back 甚至 Michael Saylor 也站在后者),各自都能举出出处,却都拿不出确凿证据。
把这两条线叠起来看:真正在收紧的不是"哪一年出事",而是破解所需资源与迁移所需时间的赛跑。资源门槛按年下探,协议迁移却以数年起步(Chaincode Labs 提议约 2 年应急加约 7 年完整路径的双轨方案),那么在期望层面,"现在就开始准备"就已经划算,无需等待任何一个阵营的预言兑现。
应对:分个人、协议、治理三层
个人层最便宜,也最应立刻执行。Bitcoin 的地址复用要坚决停掉:移入从未签名过的新地址,让私钥藏在哈希后面,是成本最低的"藏公钥"动作。多签名钱包尽量改成链下签名并把曝光窗口压短,这也是 Vitalik Buterin 面对此议题时给出的建议——他反对恐慌性搬钱,却明确认同把资金放到从未签过交易的地址是良好习惯,并提议放大方案参数、加快转向 SPHINCS- 一类纯哈希签名。
协议层靠两条腿。BIP 360 提出的 Pay-to-Merkle-Root(P2MR,地址前缀 bc1z)通过软分叉移除 Taproot 的 key path spend,从而抵抗长期暴露攻击;但它并不自带后量子签名,内存池里的短期暴露攻击仍要等未来激活 PQ 签名来堵。可用的签名库已经就位:NIST 在 2024 年 8 月一口气定稿 FIPS 203/204/205(ML-KEM、ML-DSA、SLH-DSA),美国 CNSA 2.0 要求 2030 年前升级软件与网络设备、2033 年前完成浏览器与操作系统,Google 则把自家迁移时间线定在 2029 年。技术路线清晰,缺的是比特币社区的共识节奏。
治理层最难,也常常被忽略。休眠的约 230 万枚与中本聪的约 110 万枚,一旦量子算力就绪就是固定靶,学界已在讨论 burn 还是 steal、数字打捞之类的方案,但都没有共识;而"先收集、后解密"的历史隐私问题更无解——美联储的一篇工作论文指出,后量子密码能保护网络未来的安全,却救不回已经上链的历史数据。协议与技术就绪之前,这批币的处置需要社会共识,那不是几行代码能解决的事。
| 攻击路径 | 所需条件 | 时间窗 | 现有对策 |
|---|---|---|---|
| 存量公钥(P2PK/P2TR/复用地址) | Shor 算法 + 容错量子计算机 | 无竞速压力,随时可攻 | 个人无法自救;P2PKH 藏公钥;协议层 P2MR |
| 花费时拦截(on-spend) | 快时钟超导 CRQC + 即时拿公钥 | 约 9-23 分钟,与 10 分钟出块赛跑 | 后量子签名;缩短广播到上链间隔 |
| 挖矿(PoW) | Grover 加速 SHA-256 | 收益被纠错开销吞掉 | 基本免疫,无需应对 |
| 历史数据 | 先收集后解密 + 未来 CRQC | 不可挽回 | PQC 只保未来,救不回历史 |
结论:按"暴露窗口 × 迁移耗时"管理风险
比特币不会被 AI 一夜破解,这个判断可以站住脚;但"公钥已暴露的存量"与"迁移需要数年"这两件事同时为真,站不住的是"什么都不用做"和"惶惶不可终日"两个极端。把暴露面当作工程风险来管理,比按恐慌或否定定价都可靠:个人层面立刻停止复用地址、缩短曝光窗口;专业机构与开发社区沿着 BIP 360 与后量子签名两条轨道推进;面对休眠币和历史隐私的治理僵局,保持公开讨论与备选方案。
这个议题最讽刺的地方在于:威胁可能不会发生,但准备工作一定有价值。就算量子计算机停在原地十年,改掉地址复用、少一个中心化托管依赖,也是更好的安全基线;而万一闹钟提前响起,先行者手里已经攥着 P2MR 与后量子签名这段缓冲。藏好公钥,迁出存量,为共识留时间——这三件事今天就能开始,也恰好是这个时代少数不需要等待他人决定的防御动作。
评论