量子電腦還沒來,中本聰的110萬枚比特幣先成了難題

btc
零知識證明量子運算中本聰治理安全比特幣BIP-361
1 小時前來源: blockweeks.com
量子電腦還沒來,中本聰的110萬枚比特幣先成了難題

撰文: Clow

一個零知識證明工具,243 毫秒就能幫你的比特幣逃過量子攻擊。但中本聰的 110 萬枚?沒救。

不是量子電腦不夠強,是它還沒來,比特幣社群就先打起來了。

Project Eleven 剛發佈了一個零知識證明恢復工具,能讓現代錢包持有者在量子攻擊到來前安全遷移資產。在 M5 晶片的 MacBook Air 上跑了個基準測試,生成證明 243 毫秒,驗證 40 毫秒,峰值記憶體 2.1 GB。很快,很輕,很優雅。

但這套方案有一個硬傷:它只對 2012 年之後建立的 HD 錢包有效。

2012 年之前的舊幣,包括中本聰挖出的約 110 萬枚比特幣,分散在大約 2.2 萬個 P2PK 地址裡,每個地址約 50 BTC。這些地址沒有父級金鑰,沒有助記詞,沒有任何可以構建零知識證明的派生路徑。密碼學上,它們是死胡同。

所以真正的問題從來不是「量子電腦什麼時候來」,而是「這 110 萬枚舊幣怎麼辦」。

這個問題的答案,不在密碼學裡,在政治裡。

01 誰能自救,誰被判了死刑

理解這場危機,先要搞清楚一件事:不是所有比特幣都一樣脆弱。

鏈上資產按公鑰暴露程度大致分三檔。

最安全的是哈希保護的未用地址,公鑰藏在哈希後面,量子電腦拿它沒辦法,佔流通總量 65% 以上。

中間檔是暴露了公鑰的現代地址,因為地址復用或 Taproot 設計,公鑰被永久記錄在鏈上,大約 450 萬到 520 萬枚 BTC。

最危險的是早期 P2PK 地址,公鑰直接寫在交易腳本裡,約 170 萬到 190 萬枚。

中間那一檔有救。Project Eleven 的工具正是為它們設計的。

原理叫「簽名提升」,由研究人員 Or Sattath 和 Shai Wyborski 在 2023 年提出 Shor 演算法破解橢圓曲線簽名,但對哈希函數無能為力。

現代 HD 錢包的子地址私鑰,都是透過主金鑰經 HMAC-SHA512 哈希派生出來的。量子電腦就算推出了某個子地址的私鑰,也沒法越過哈希壁壘向上逆推。

錢包持有者只需要證明自己掌握派生路徑上游的父級金鑰,生成一個零知識證明,綁定到抗量子地址,完成遷移。不暴露主私鑰,不暴露助記詞,鏈上可驗證。

但 2012 年之前的舊幣沒有這棵「金鑰樹」。中本聰活躍的 2009 到 2010 年,比特幣錢包每次生成地址都是完全隨機的,彼此獨立。

沒有父子層級,沒有主金鑰,沒有 BIP-39 助記詞。密碼學邏輯上,Project Eleven 的方案對它們完全失效。

170 萬枚比特幣,被一條 2012 年畫下的技術分界線擋在了自救路徑之外。

02 四個方案,四種死法

技術救不了的問題,只能交給政治。社群面前擺著四條路,每一條都通向某種形式的災難。

第一條:不作為,放任清算。嚴守「私鑰即正義」,誰先有量子電腦誰拿走。聽起來最純粹,代價也最大。

170 萬枚被市場當作「永久丟失」的比特幣突然湧入二級市場,相當於憑空多出 8% 到 9% 的流通供給。「數位黃金」的敘事,會因為底層產權的實際易主而動搖。

第二條:強制凍結。BIP-361 提案計劃在啟動後第三年禁止向脆弱地址存入新資金,第五年徹底廢除傳統簽名的支出效力。未遷移的幣永久鎖定。

經濟上等於主動銷毀 170 萬枚比特幣,製造一次永久性通縮。但社群的反應很直接:為了防止資產被偷,你們決定先幫用戶把錢沒收?

協議開發者 Mark Erhardt 在社交媒體分享這個提案時,評論區被罵翻了。

第三條:「沙漏」限流。開發者 Hunter Beast 提出折中方案,承認舊幣可能被盜的事實,但對 P2PK 地址的支出設極低門檻。

每個區塊最多確認一筆 P2PK 支出,單筆限額 1 BTC。就算中本聰的 110 萬枚全部被量子黑客控制,拋售也得拉長到上百年。

想要套現的攻擊者必須在手續費市場激烈競價,這些錢最終會流向礦工,變成網路安全的長期補貼。

第四條:強制重分配。最激進的選項。透過硬分叉把無主舊幣「國庫化」,等比例分發給遷移到抗量子地址的活躍持幣者。

總供給還是 2100 萬枚,但帳本承諾被直接推翻。結果幾乎可以預見:社群分裂,多條「正統鏈」並行,估值災難性分化。

Cardano 創始人 Charles Hoskinson 對 BIP-361 的批評一針見血:這不是軟分叉,這是硬分叉。

任何試圖透過設定截止日期強制凍結早期資產的方案,都是對比特幣產權原則的踐踏。BIP-361 共同作者 Jameson Lopp 也承認,這個提案更像是一份「緊急備用方案草圖」,不是最終答案。

諷刺的是,四個方案的目標都是保護比特幣的價值,但每一個都在破壞它試圖保護的東西。放任盜取破壞價值儲存,強制凍結破壞產權承諾,限流承認盜取合法性,重分配破壞帳本不可篡改性。

這不是一道技術題,是一道沒有正確答案的政治題。

03 市場已經開始投票了

多數投資者還在把量子威脅當作一個「硬體何時達標」的遠期問題。

但市場已經在定價了。

2026 年 1 月,Jefferies 宣佈清空其養老金模型組合中 10% 的比特幣持倉。

策略師說得很明白:清空理由不是量子電腦已經問世,而是比特幣社群在「如何處置早期脆弱硬幣」上表現出的治理不確定性。

這才是真正的預期差。物理學家還在實驗室裡跟糾錯邏輯位元較勁,華爾街已經在給治理風險打折扣了。

對於尋求法律確定性的機構資本來說,邏輯很簡單:如果中本聰的幣可以被代碼強制凍結,那未來任何幣都可以被共識剝奪。

不容忽視的還有「現時收割、日後解密」的隱性風險。區塊鏈帳本是公開的,攻擊者現在就在下載和儲存整個比特幣帳本。

一旦實用的量子電腦問世,他們不需要接入網路,離線就能破解那些暴露了公鑰的舊錢包。這種延時攻擊讓治理博弈更加緊迫。

各家機構對脆弱比特幣的統計口徑差異也值得注意。BIP-361 提案稱超過 34% 的供應暴露了公鑰,花旗銀行的數字是 25% 到 37%,Glassnode 統計約 30%,Talos 的全帳本掃描給出 34.5%。不管取哪個數字,都意味著至少四分之一的比特幣處於長期量子威脅之下。

而且 Project Eleven 的工具目前只是一個未經安全審計的早期原型,僅支援三類錢包,上主網前還需要高爭議性的共識規則修改。把它當成隨時可用的應急通道,為時過早。

回到那個根本問題:比特幣怎樣在不破壞自身產權原則的前提下,完成一場歷史技術斷代的清算?

沒有人有答案。量子電腦還沒來,信仰危機已經先到了。