以太坊和量子计算机:您的 ETH 受到影响了吗?
核心要点
- 2026 年 9 月 7 日,以太坊基金会宣布以太坊 L1 应该在 2029 年 12 月之前变得抗量子。
- 验证者使用 BLS 密钥进行签名,这是一种与普通帐户使用的方案不同的方案。
- 关于Glamsterdam之后的下一个分叉Hegotá,基金会写了一句话概括了整个情况:Hegotá本身并不是量子分叉;

不,你的 ETH 今天没有危险,你不需要移动任何东西。 2026 年 9 月 7 日,以太坊基金会宣布以太坊 L1 应该在 2029 年 12 月之前变得抗量子。这是开发者的最后期限,而不是对持有者的警告。对你来说重要的是一个不同的事实,这个事实没有出现在有关这一决定的任何报告中:每个发送过交易的以太坊账户在这样做时都会披露其公钥。这正是风险所在,也是以太坊与比特币的不同之处。这篇文章阐述了该决定的实际内容,哪些密钥面临风险,持有者、利益相关者和汇总用户今天可以检查哪些内容,以及为什么比特币世界广泛重复的一条建议在以太坊上根本不合时宜。以太坊基金会于 2026 年 9 月 7 日做出的决定 以太坊基金会的协议集群(即基金会内部负责网络基础层的团队)致力于实现名为“EF 协议:当前和新兴优先事项”的目标。它指出,以太坊 L1 的目标是在所有三个层上都具有量子抗性:执行、共识和数据可用性。确定的日期是 2029 年 12 月。三项资格立即属于该日期,但在大部分报道中已丢失。首先,这是基金会自行设定的最后期限。该基金会在自己的文本中写道,“至少在 2027 年 1 月之前都是不可谈判的”,之后将与外部专家重新评估量子研究的状况。其次,基金会不决定协议的方向;升级由客户团队和开放的所有核心开发人员电话决定。第三,该基金会本身将加密相关量子计算机将于 2030 年问世的假设称为“故意激进的假设”,并补充说,大多数可信的估计都会晚一些,有些则晚得多,而且这一点可能永远不会到来。该决定没有提及 ETH 价格。这是一个开发加密方案的计划,而不是市场事件。今天量子计算机能窃取你的 ETH 吗?不。基金会的后量子团队清醒地描述了硬件的状态:要破解椭圆曲线密码学,机器需要数千个稳定的逻辑量子位和永久纠错操作。逻辑量子位不是单个组件:它由许多容易出错的物理量子位组成,这些物理量子位一起形成一个计算元件,该计算元件足够稳定,足以进行计算。今天的机器远远低于这个水平。大多数技术路线图都将加密相关性放在 2030 年代初期到中期。这种攻击被称为 Shor 算法:一种从已知公钥推导出匹配私钥的量子方法。该基金会明确指出了后果:余额被盗和身份滥用。该连锁店的过去超出了本文的范围。已经确认的交易和已经完成的区块仍然有效,没有人用它重写链历史。为什么以太坊上的公钥几乎总是暴露在这里,大多数报道都忽略了您的实际问题。量子风险并不附加在硬币上;它与地址的公钥是否已知有关。只要地址存在,Shor 算法就没有作用。以太坊地址是从公钥派生出来的,它本身不会泄露。但是,一旦账户签署了一笔交易,签名就会出现在链上,并且可以从中重建公钥。该基金会将其放入常见问题解答中,但没有进行对冲:每个执行过交易的帐户都有一个公开的公钥。这适用于称为 EOA 的普通帐户,其密钥依赖于 secp256k1 曲线上的 ECDSA 方案。与比特币地址余额的决定性区别:在以太坊上,发送后余额仍保留在同一帐户中。密钥暴露且资金仍然存在,这是以太坊上的正常情况,而且几乎不是例外。已经发送过一次的帐户类似于左侧的盒子:钥匙明显地躺在灯光下,而余额仍在其后面。与比特币相比,这意味着什么:0.1%,而不是 5% 对于比特币,9 月 5 日,我们拆解了哪些地址公开了其公钥:本质上是旧的 P2PK 持有量和重复使用的地址。对于以太坊,基金会在其常见问题解答中进行了比较。报告称,在比特币方面,大约 5% 的供应量与被广泛认为已废弃的早期地址格式相关,其中包括中本聪 (Satoshi Nakamoto) 拥有的约 100 万枚比特币。以太坊上永久休眠持股(意味着可能永远失去的持股)的可比较比例接近 0.1%。这是基金会自己的估计,而不是测量的数字。由此产生的反转只有在第二次观看时才会显现出来。在以太坊上,损失的资产比例很小,这就是为什么基金会认为最终什么也不做的选择比比特币更可行。与此同时,以太坊上密钥暴露的账户比例要大得多。因此,风险分散得更均匀,迁移也相应更广泛:它涉及大量活跃账户,而不是有限的遗留股票。对于从未迁移的余额应该如何处理显然是一个网络治理问题,而不是技术问题,社区中的意见分歧很大。
哪些关键真正面临风险:后量子小组的排名 后量子小组在其常见问题解答中按优先级对攻击面进行排名,该顺序对您来说比任何一般威胁评估都更有用。普通用户帐户 (EOA)。最大的价值储存,第一笔交易后公开的公钥。高价值的操作键。交易所、区块链网络和托管热钱包之间的桥梁将大量价值集中在少数密钥背后。治理和升级密钥。引导整个协议的多重签名帐户。验证器密钥。这些涉及共识的参与,但本身不具有平衡性。该基金会将共享模式命名为暴露的、长期存在的密钥背后的价值或控制的集中。上下文很重要:这并不会让每个 ETH 都同样陷入火线。场景的权重取决于硬件准备就绪时迁移的进度。对于你作为持有者来说,这意味着:如果你的 ETH 位于交易所,你的风险取决于第二点,因此取决于其他人的操作密钥,而不是你自己的。这是独立于量子问题之外的自我保管的又一论据。现在,质押者可以检查他们的提款凭据。验证者使用 BLS 密钥进行签名,这是一种与普通帐户使用的方案不同的方案。该方案也依赖于椭圆曲线,因此也很容易受到攻击。它随着提款凭证而变得具体,这意味着允许验证者在哪里支付其余额的条目。旧存款仍然带有 0x00 格式,该格式直接绑定到 BLS 密钥。较新的格式改为指向普通的执行地址。在 Hegotá 分叉中,EIP-8365 即将做出决定,该提案旨在完全废弃这些遗留凭证。该基金会写道,这项工作可以开始,无需等待完整的后量子设计共识。因此,任何质押者今天都应该看看他们的验证器采用哪种格式。我们在检查验证者凭据的指南中逐步描述了如何做到这一点。如果您通过提供商委托您的 ETH,则运营商会为您承担此检查;细节仍然属于您在选择服务时应该询问的事项。到 2029 年 12 月的路线图:Glamsterdam、Hegotá 和五个硬分叉 硬分叉是一种网络升级,其中所有客户端团队同时切换到新规则。该基金会在其文本中做了自己的计算:如果 Glamsterdam 于 2026 年 12 月到来,并且完全量子抵抗意味着在 2029 年 12 月晚些时候能够承受五个硬分叉,那么每个分叉的平均节奏为 7.2 个月。它自己写道,这个时间表“相当激进”,如果分叉时间比提前一年假设的时间长,那么留下的空间就很小。对于情况变得紧张的情况,有一个名为 MV-PQ 的后备标记,这是一种最低可行的量子阻力水平,旨在以减少的保证让网络渡过难关。中间阶段位于后量子小组的路线图上:在分叉 I* 中注册量子安全公钥,在分叉 J* 中的执行层上构建量子安全签名块,之后才进行量子安全证明。关于Glamsterdam之后的下一个分叉Hegotá,基金会写了一句话概括了整个情况:Hegotá本身并不是量子分叉;它是量子分叉。决定量子分叉是否按时到达的是分叉。顺便说一句,这个最后期限并不是凭空捏造的:2029 年 12 月与 Google、Cloudflare 和微软为自己的系统独立设定的 2029 年迁移目标处于同一行。任何指责以太坊落后于科技行业其他部分的人都是用错误的标准来衡量的。为什么共识层比执行层更难转换这两层故意受到不同的对待,这解释了为什么一方面你很快就能自己行动,而另一方面你却不能。在您的账户和交易所在的执行层,其基础依赖于加密敏捷性:能够交换签名方案,而无需为每个新方案单独的硬分叉。使这一切成为可能的是本机帐户抽象,其中帐户有自己的规则来验证签名。 EIP-8141 是为此专门提出的提案,旨在为帐户提供远离易受攻击的 secp256k1 密钥的协议本机路由。这就是为什么该切换旨在为用户逐步且自愿地运行,而不是作为一切都立即崩溃的截止日期。在共识层上不起作用。它的密码学只能通过硬分叉来改变,并且 BLS 今天提供的将许多签名聚合成一个签名的功能,在量子安全世界中还没有完成的对应物。该基金会正在致力于以leanXMSS为名的基于哈希的签名、Rust实现以及最小零知识机器上的聚合。据该基金会称,大约 10 个客户团队已经在其量子安全共识客户端中使用了名为 LeanSpec 的可执行规范。这些方案的代价是更大的签名和更昂贵的验证,这会增加带宽、存储的负载,并最终影响整个网络的效率。这就是为什么共识层将首先硬化然后推出,而不是逐个构建块出现。该机器所有的最后期限都是为了攻击今天的签名,它需要数千个稳定的逻辑量子位。 “现在收获,稍后解密”对您的硬币意味着什么 该术语描述了今天收集加密数据以便稍后使用更好的硬件对其进行解密的策略。与加密货币相关的是,它经常被滥用,而基金会明确澄清了这一点:区块链主要是基于签名而不是保密的完整性系统。今天记录交易让任何人以后都无法撤消过去的付款或清除旧余额。收集非常重要的是生态系统中所有加密的内容:私人通信、机密交易系统、托管基础设施和链下敏感数据。对于 ETH 来说,规则是这样的:风险存在于未来,而不是存在于过去。它仅在存在足够强大的机器时才会出现,然后它会攻击当时密钥尚未迁移的帐户。
