研究人员将比特币和以太坊攻击的量子资源基准降低了 20 倍
核心要点
- 其中一个最多可运行 1,200 个逻辑量子位和 9,000 万个 Toffoli 门。
- 之前的学术基准表明,您需要一台拥有大约 900 万个物理量子位的量子计算机。
- 研究人员估计,钱包中约有 690 万枚比特币,且公钥已暴露。

谷歌领导的团队将破解加密货币核心密码所需的预计物理量子比特减少了大约 20 倍,使得量子威胁的时间表比大多数人预期的更近。
谷歌量子人工智能、以太坊基金会和斯坦福大学之间的合作发布了一份白皮书,详细介绍了优化的量子电路,该电路可以打破支撑比特币和以太坊的椭圆曲线密码学。主要发现:所需的物理超导量子位少于 500,000 个,低于之前估计的约 900 万个。这相当于运行区块链钱包万能钥匙所需的硬件减少了 20 倍。
该论文发表于 2026 年 3 月 30 日,重点解决 256 位椭圆曲线离散对数问题,称为 ECDLP-256。这是保持私钥私密性的数学问题。破解它,你就可以从任何人的公钥中推导出他们的私钥。研究人员使用了针对 secp256k1 曲线的 Shor 算法,这是比特币和以太坊都依赖的椭圆曲线密码学的特殊风格。
格洛丽亚 你的投资组合向你展示了你所拥有的东西。凯莱财经向您展示接下来值得关注的内容。发现想法 →
重要的数字
本文提出了两种电路变体。其中一个最多可运行 1,200 个逻辑量子位和 9,000 万个 Toffoli 门。另一个使用 1,450 个逻辑量子位和 7000 万个 Toffoli 门。这些电路的执行时间约为 9 到 23 分钟,具体取决于变体,在标准超导表面代码架构上运行。之前的学术基准表明,您需要一台拥有大约 900 万个物理量子位的量子计算机。本文认为您需要的数量少于 500,000。
尽管这两种方法使用不同的会计方法,但得出的基准还不到谷歌之前报告的水平的一半。与此同时,加州理工学院和 Oratomic 的研究人员进行的另一项研究探索了中性原子架构,声称类似计算的物理量子位需求低至 10,000 到 26,000。问题在于运行时间:这些系统需要几天而不是几分钟的时间。
真正面临风险的是什么
该论文确定了两种不同的攻击向量。第一种称为“on-spend”攻击,针对正在广播到网络的交易。在比特币平均 10 分钟的区块确认窗口期间,理论上,足够强大的量子计算机可以拦截公开的公钥并在交易确认之前导出私钥。研究人员估计,在某些条件下,此类攻击的成功概率约为 41%。
第二个向量是“静态”攻击,针对公钥已经在区块链上可见的钱包。研究人员估计,钱包中约有 690 万枚比特币,且公钥已暴露。其中约 170 万个来自中本聪时代遗留的 P2PK 输出,这是最早的比特币交易格式,广播完整的公钥而不是其哈希值。
在以太坊方面,大约有 2050 万枚 ETH 面临类似的风险。控制稳定币和其他代币化资产的智能合约的管理密钥代表了另一个漏洞。该论文将这些管理密钥管理的资产价值定为 200B 左右。
值得赞扬的是,研究人员进行了负责任的披露。他们使用零知识证明来验证他们的主张,而无需实际发布电路设计。
迁移,而不是恐慌
斯坦福大学密码学家、该论文的合著者丹·博内 (Dan Boneh) 主张采取谨慎的方法来迁移到后量子签名方案。目前存在的量子计算机还没有接近 500,000 个物理量子位的阈值。谷歌最先进的众所周知的量子处理器 Willow 可运行 105 个量子位。
对于持有者来说,实际的收获很简单。从未广播交易,因此从未暴露其公钥的钱包,仍然可以免受静态攻击。最简单的防御措施是为每笔交易使用新地址并避免地址重复使用。面临风险的 690 万枚 BTC 和 2050 万枚 ETH 大部分存放在较旧的钱包或使用过时地址格式的钱包中。
