
密码学相关量子计算机,即 CRQC,是指强大且可靠到足以破解广泛使用的公钥密码学形式的量子计算机。这些安全方法既能保持通信的私密性,也能核实交易是否得到授权。
量子计算机已经存在,但目前没有任何公开展示过的机器能在主要区块链所使用的密钥规模下完成这类攻击。在使用脆弱方法验证交易授权的区块链上,CRQC 可能让攻击者在未经所有者许可的情况下,制造出网络会接受的交易。
CRQC 与今天的量子计算机有何不同?
今天的量子计算机能够运行实验并执行专门的计算。长时间的计算很困难,因为在机器完成之前,误差可能不断累积。
量子计算机使用量子比特(通常简称qubit)来存储和处理信息。物理量子比特是一个独立的硬件单元,例如超导电路或被囚禁的离子。周围环境的干扰或不完美的控制都可能在计算过程中引入误差。
物理学家 John Preskill 提出了NISQ(含噪声中等规模量子)一词,用来描述量子比特数量有限、计算受误差制约的机器。“含噪声”指的就是这些误差;“中等规模”指的是量子比特的数量。
研究人员使用量子纠错技术,将一个量子比特的信息编码到多个物理量子比特上,从而检测并纠正误差。这种被编码的单元称为逻辑量子比特。它可能比单个物理量子比特更可靠,但仍有可能出错。
CRQC 需要在把误差控制得足够低、确保计算成功的同时,完成一次完整的密码学攻击。这需要在规模和持续时间上远超目前已展示的有限实验的可靠计算能力。
一次量子攻击需要多少量子比特?
物理量子比特与逻辑量子比特之间的区别,说明了为什么没有单一的答案。硬件发布公告常常报告物理量子比特数,而攻击估算则可能给出逻辑量子比特数。要比较这些数字,需要知道所提议的机器需要多少纠错开销。
攻击本身也会影响所需资源。量子计算机执行一系列被称为量子电路的操作,研究人员可以为同一种攻击设计不同的电路。某种设计可能使用更少的量子比特,却需要更多操作,从而增加机器必须准确完成的工作量。
之后,研究人员会利用关于机器速度和错误率的假设,来估算所需的物理硬件规模。
一项由谷歌主导、发表于 2026 年的研究估算了量子计算机若要从对应的公钥计算出私钥(用于授权交易的秘密)需要什么条件。该研究针对的是比特币所用的 secp256k1 椭圆曲线系统。
其中一种提议的电路所需的逻辑量子比特不到 1,200 个,所需的 Toffoli 门(一种特定类型的量子操作)不到 9,000 万个。
在该论文针对超导硬件的假设下(包括 0.1% 的物理错误率),作者估计运行该电路所需的物理量子比特不到 50 万个。
一台真正可用的机器仍需要提供这些量子比特,并可靠地执行这些操作。研究人员并未在现有的量子计算机上演示这一攻击。
延伸阅读:为什么造一台量子计算机这么难?
量子计算机如何伪造交易?
当你批准一笔交易时,你的钱包会使用私钥生成一个数字签名。其他计算机则使用与之对应的公钥来验证该签名。这样,网络就能在不需要知道你私钥的情况下验证交易。
这两个密钥在数学上是相互关联的,但从公钥计算出私钥理应是不可行的。像 ECDSA(比特币所用方案之一)这样的签名方案,正是依赖于这种计算的困难性。
Shor 算法能让一台足够强大的量子计算机高效地解出这些椭圆曲线签名背后的数学难题。只要拿到相关的公钥,攻击者就可能计算出私钥,并用它对交易进行签名。
对于仅由该密钥控制的资金,攻击者可以签署一笔把资金转到自己控制的地址的交易。即便所有者从未批准过这次转账,该签名也能通过验证。
量子计算机也能读取私密数据吗?
伪造交易和读取他人的私密消息是两种不同的攻击。数字签名帮助验证交易;加密则通过让信息在没有正确密钥的情况下无法读取,从而保持信息的机密性。
许多加密连接使用公钥密码学来建立保护其消息的密钥。一台足够强大的量子计算机可能攻击这一过程中使用的脆弱方法,从而有可能让攻击者读取被记录下来的通信内容。
区块链还使用哈希函数,例如 SHA-256。哈希函数把数据转换成一个固定长度的值。数据即便只有微小改动,通常也会产生不同的哈希值,这有助于计算机发现篡改。哈希不会以一种日后可被人解密的形式隐藏原始信息。
Grover 算法可以加速对秘密加密密钥或能产生特定哈希值的输入的搜索。这是否会让攻击变得可行,取决于所用的密码学方法和可动用的资源。能够伪造脆弱的签名,并不会自动让 AES(一种广泛使用的加密方法)或 SHA-256 哈希函数变得不可用。
延伸阅读:Grover 算法在数学上是如何运作的
CRQC 何时会让加密货币面临风险?
目前没有确定的日期表明何时会出现能攻破主要区块链所用密码学的量子计算机。NIST 给出的估计从数年到数十年不等,这反映了研究人员仍需解决的工程难题。公开的发布信息展示的是已经公开演示过的成果,但第一台具备这种能力的机器,在造出来时或许并不会被公开宣布。
时间进度既取决于研究人员能造出什么样的机器,也取决于攻击者需要它完成的计算。研究人员正在这两个方向上同时推进,其中也包括借助 AI 辅助的实验。
AI 可能如何影响 CRQC 的进展
AI 已经在帮助研究人员减少未来量子攻击所需的工作量。在 EigenLabs 推出的ECDSA.fail项目中,参与者使用 AI 编程代理来开发和测试针对椭圆曲线攻击所用量子电路的改进方案。该挑战以谷歌研究的结果作为参照点,用来比较进展。

其目标是用更少的量子比特或操作完成同样的计算。该项目的研究论文描述了人类与 AI 代理如何共同贡献改进方案,这些改进会在被列入排行榜之前经过核实。这些结果只涉及一次更大规模攻击中的某一个操作环节;要完成完整的攻击,仍然需要一台具备足够能力的量子计算机。
研究人员也在利用 AI 让量子处理器更可靠地运行。2026 年 7 月,谷歌报告称在纠错实验中使用机器学习来调整量子处理器的控制参数。这些调整帮助系统在运行条件变化时保持稳定。
我们与 Postquant Labs(Quip Network 背后的公司)的首席执行官兼联合创始人 Colton Dillion 一起探讨了 AI 和量子计算可能会如何影响比特币:
有些攻击比其他攻击拥有更多时间
就比特币而言,一次攻击可用的时间部分取决于公钥何时变得可见。
静态攻击针对的是公钥已经暴露的资金。攻击者可以在不等待所有者付款的情况下就开始计算私钥。只要这枚密钥仍控制着资金,这种攻击就一直有效。
一些早期的比特币挖矿奖励采用的格式会将公钥直接记录在链上。其中包括通常被归为中本聪所有的币,尽管这一归属并未得到证实。这些币的存在时间长或长期不活跃,并不能阻止针对已暴露密钥的量子攻击。
即时花费攻击针对的是在付款过程中才暴露的密钥。攻击者必须恢复私钥,并足够快地提交一笔竞争交易,使其被网络接受,取代原交易。在比特币中,这可能意味着要在原始付款等待确认的这段时间内尝试攻击。
因此,一台机器可能在快到足以利用短暂的花费窗口之前,就已经能够威胁到那些已经暴露的密钥。
加密信息今天就可以被收集
攻击者也可以存储可能在未来数年内仍具价值的加密信息,包括私人消息、医疗记录、政府通信和机密商业文件。
在先收集、后解密攻击中,有人会存储这些加密信息,直到未来的量子计算机能够破解保护其加密密钥的脆弱密码学。NIST 解释了为什么在这样的计算机出现之前,长期保密的信息就需要得到保护。
这威胁到已存储信息的机密性。针对已暴露的比特币签名密钥的攻击,则威胁到该密钥所授权某人可以支配的资金。
为什么准备工作要在 CRQC 出现之前就开始
密码学家 Michele Mosca 提出的不等式比较了三个时间段:
- X,信息必须保持机密的年数
- Y,迁移所需的年数
- Z,估计还需多少年才会出现能破解保护该信息的密码学的量子计算机
规划的目标是 X + Y < Z。

如果这个总和超过了 Z,被收集的信息就可能在仍需保密的情况下变得可读。而 Z 本身仍不确定。
对于区块链的签名密钥而言,迁移必须在量子计算机能够恢复用于支配这些资金的私钥之前,就完成对现有资金的保护。一个已经暴露的公钥,能让攻击者在不等待所有者进行交易的情况下就尝试这一计算。
做好准备意味着用后量子密码学取代脆弱的签名机制:这类算法专为抵御经典计算机和量子计算机两方面已知的攻击而设计。由于这些算法可以运行在传统硬件上,开发者可以在 CRQC 出现之前就将其实现。
NIST 于 2024 年确定了首批三项后量子标准,提供了建立共享密钥和创建数字签名的方法。开发者仍需将这些方法整合进人们实际使用的系统,并进行测试。
在区块链上,这可能需要在整个网络范围内做出改动。节点必须强制执行更新后的规则,钱包必须支持新的签名方式,交易所和托管方也必须更新其服务。根据迁移方案的设计,用户或许还需要把现有资金转移到新的密钥或地址上。
由丢失私钥控制的资金会带来更棘手的问题,因为这些资金的所有者无法授权正常的转账。添加一种新的签名方式并不会自动保护这些资金。
在比特币中,仅凭不活跃并不能证明某个私钥已经丢失。
区块链的迁移计划应当说明现有资金将如何得到保护,包括那些所有者无法进行转账的资金。在评估某项抗量子性主张时,应关注已经部署的改动、用户必须采取的行动,以及可能仍会暴露的资金。
常见问题
硬件钱包能防御量子攻击吗?
硬件钱包有助于让私钥与其他设备隔离开来。然而,针对脆弱签名方案的量子攻击,可以在不接触钱包本身的情况下,从已暴露的公开信息中推导出私钥。仅凭设备本身无法阻止这种计算。
“密码学相关”和”密码分析相关”的量子计算机有区别吗?
这两个术语都出现在关于密码学量子攻击的讨论中。NIST 使用”密码分析相关量子计算机”(cryptanalytically relevant quantum computer)一词,指的是一台能够利用量子算法破解那些在经典计算机面前仍然安全的密码学的机器。
CRQC 和 Q-Day 有什么区别?
CRQC 是指具备执行密码学攻击能力的量子计算机。Q-Day 指的是这种能力足以破解仍在使用中的密码学的那个时间点。不同的密码学体系需要不同的攻击资源和运行时间,因此它们可能在不同的时间点变得易受攻击。
后量子密码学需要量子计算机吗?
不需要。后量子密码学运行在传统计算机上,包括钱包和区块链节点所使用的硬件。它的设计目标就是抵御已知的量子攻击,因此系统可以在 CRQC 出现之前就采用它。
