耗资 70 亿美元从量子计算机中拯救加密货币的竞赛
核心要点
- 价值数十亿美元的资产可以几十年不受影响,旧钱包可能永远不会升级,机构托管系统是围绕量子机器有望破解的密码学构建的。
- 既然它已经正式发布,加密市场需要就后量子密码学进行认真的对话。
- 对于权益证明网络,Nigel Smart 还指出了高效聚合标准化后量子签名的困难。

尽管存在谣言和散布恐惧的情况,量子计算机距离威胁当今的金融体系还需要数年时间。但为此做好准备的成本已经成为现实。三月份,谷歌研究人员估计,一台足够先进的量子计算机可以在几分钟内破解广泛使用的 256 位椭圆曲线密码学。这与加密钱包、托管系统、区块链签名以及金融机构使用的大部分安全基础设施使用的加密级别相同。尽管 Q-Day 可能不是明天,但各国政府已经开始规划。因为风险太大,不容忽视。美国正在预算数十亿美元将联邦系统转向新的后量子标准,而 NIST 希望到 2035 年逐步淘汰易受攻击的算法。对于加密货币来说,这种转变要困难得多。价值数十亿美元的资产可以几十年不受影响,旧钱包可能永远不会升级,机构托管系统是围绕量子机器有望破解的密码学构建的。 BeInCrypto 与 BitGo、Nethermind 和密码学社区的专家讨论了迁移实际涉及的内容以及最终由谁来支付费用。比特币的量子威胁是一个公关问题,而不是技术问题。这是牛津计算机科学家 @StefanoGogioso 的说法。即使 75% 的加密货币具有量子抗性,一旦一枚中本聪时代的硬币移动,市场可能会损失数万亿美元。如果有 1% 的可能性…… pic.twitter.com/GMIeEK3s83 — BeInCrypto (@beincrypto) 2026 年 7 月 23 日加密货币机构巨头的量子风险 我们采访的三位专家都同意同一件事。机构需要完整记录易受攻击的加密技术的使用地点,包括签名系统、硬件、恢复程序、身份验证和长期密钥。拥有计算数论博士学位的 Nigel Smart 将其描述为加密材料清单。 “后量子标准已经到位,许多生产就绪的实施也已经到位。大多数组织缺乏的是清晰的清单,即所谓的加密材料清单。了解加密货币在组织中的使用情况、密钥的管理方式以及使用的算法。” NIST 同样将发现和优先排序置于过渡过程的开始阶段。对于 BitGo 的 Akshay Thakur 来说,机构托管引入了另一个关键要求。 “机构托管基于阈值签名;密钥永远不会在一个地方组装。NIST 标准化是为了实现简单性、紧凑性和保守性。阈值性并不是标准化的优先事项。Solana、Algorand 和现在的 TRON 都采用的 Falcon 目前还没有可行的阈值构建。这是一个开放的研究问题。” NIST 于 2026 年 1 月首次正式呼吁采用多方阈值方案,而在其 MPTS 研讨会上提出的研究发现,使用基于标准哈希的签名进行阈值签名会产生严重的效率损失。 Nethermind(一家专门从事区块链基础设施的工程公司)的 Nitin Gaur 表示,同样的问题也存在于整个公司系统中。 “整个行业的加密库存:TLS、JWT 发行、代码签名、CA 根、API 身份验证、固件中每次使用 RSA、ECC 和 Diffie-Hellman。它是程序成本的 10% 到 15%,是关键路径的 100%。”白宫刚刚证实:美国正在全力发展量子技术。 🇺🇸既然它已经正式发布,加密市场需要就后量子密码学进行认真的对话。如果量子计算机比预期更早到来,数十亿比特币将被暴露:native… https://t.co/1FaLyh9EgV pic.twitter.com/sU6GUywZLM — BeInCrypto (@beincrypto) 2026 年 6 月 22 日 更大的签名,更大的成本 后量子安全性伴随着更大的密钥和签名。 NIST 的 ML-DSA-65 使用 3,309 字节的签名和 1,952 字节的公钥,而常用的椭圆曲线签名则以数十字节为单位。一些 SLH-DSA 变体达到数十 KB。在区块链上,更多字节意味着更大的带宽使用、更高的存储要求以及潜在的更高费用。 对于权益证明网络,Nigel Smart 还指出了高效聚合标准化后量子签名的困难。 “后量子签名可能比今天的签名大得多,从而增加了带宽、存储和验证开销。在区块链领域,我们需要可以轻松聚合的签名(用于权益证明区块链中的共识层)(目前这对于标准化后量子签名来说并不简单)。Thakur 预计,随着更大的有效负载通过多方协议并增加延迟,面向用户的成本会在签名时出现强烈的变化。混合时期,经典和托管问题机构托管是围绕椭圆曲线加密技术构建的,因此更改签名需要托管人重新验证围绕密钥的大部分控制系统。量子计算机仅从公钥推导出私钥,因此它不需要妥协任何一方,也不关心有多少人。在签名者之间分配信任所花费的每一美元都可以买到完全零量子电阻,而在那些相信其托管是最先进的机构内部并没有很好地理解这一点。” Nigel Smart 表示,一些最难升级的系统将是钱包、托管基础设施和已经控制资产的智能合约。比特币展示了为什么时钟很重要。 2026 年 6 月的一份报告估计,约有 170 万比特币仍存放在公钥已经暴露的早期地址中。 如果量子计算机在网络完成迁移之前变得足够强大,其中许多代币可能永远不会移动,从而使它们变得脆弱。量子计算机出现后,中本聪如何证明自己是中本聪?根据 @danboneh 的说法,答案是今天在链上留下一个密码记录,然后在 100 年后打开它。 https://t.co/1aRjihHSoW pic.twitter.com/A0qEGU7gac — a16z crypto (@a16zcrypto) 2026 年 8 月 28 日 谁支付迁移费用? Smart 预计责任将在协议开发商、托管人、服务提供商和资产所有者之间划分,因为每个群体控制迁移的不同部分。相反,高尔主张建立具有高级所有权的中央预算。 “由中央资助、CISO 拥有、CFO 批准的多年线,以 Y2K 和 LIBOR 的方式进行管理。没有任何业务线会自愿为没有收入、没有客户要求的项目提供预算,并且以这种方式提供资金,这样的事情就不会发生。”公共区块链更难治理,因为没有单一的预算持有者能够迫使每个参与者进行升级。托管人可以更换自己的签名系统,但不能强迫休眠资产所有者转移资金或在整个网络中强制改变共识。互联网安全表明,大规模迁移仍然可以尽早开始。到 2026 年 4 月,Cloudflare 报告称,到达其网络的人为生成的 TLS 流量中超过三分之二已经使用了后量子保护。未定价的加密货币成本仍然缺乏可靠的全行业估计。塔库尔概述了最大的成本可能会落在哪里。 “大部分成本不是密码学。它是库存和依赖关系映射。它的硬件无法升级,必须更换。它并行运行经典系统和后量子系统,同时您证明新系统保留了所有控制。它正在重新审核和重新认证。其中有一类在之前的加密迁移中没有先例:支付链上交易费用以在后量子签名大小的链上转移资产,而这些较大的签名本身就推高了费用。” Nigel Smart 对此类迁移的时间表发表了评论。 “这种转变可能需要数年而不是数月的时间,因此早期的库存、测试和分阶段迁移比最后一刻的升级更可取。然而,在过去的几个月里,许多政府和大公司都非常积极地提前了过渡时间表。”这些日期已经为机构提供了足够的预算。以太坊的目标是在 2029 年左右实现核心后量子保护,而 NIST 的过渡时间表则延长至 2035 年。不确定性在于加密相关的量子硬件何时到来,而采购周期、硬件更换和托管重新设计已经按照以年为单位的时间表运行。 花费 70 亿美元从量子计算机中拯救加密货币的帖子首先出现在 BeInCrypto 上。
