Stefano Gogioso 和 Daniela Herrmann 在 BeInCrypto Experts Council 的小组讨论中警告称,数字货币行业对量子计算威胁 BTC 的风险过于轻率,把它当作一个“万亿级美元风险”来对待。Gogioso 是牛津大学的量子计算讲师,也是 Spooqy 的联合创始人,他表示:即便到 2030 年量子“突破”的概率只有 2%,由于潜在总损失的可能性,也足以证明需要立即进行准备。Herrmann 是 Dynex 的首席执行官兼联合创始人,他指出,关于可用于实际的量子计算的时间表估计已经大幅压缩:从 2024 年的 30 年缩短到近期评估中可能只有 1-2 年。专家们将这一问题表述为风险管理问题,而非预测练习,强调迁移到抗量子密码学需要数年的准备。此次讨论发生之际,谷歌研究在 2026 年 3 月发布的结果估计:破解 BTC 的椭圆曲线密码学可能只需要不到 50 万个物理量子比特,约为先前估计的 20 倍更低。
专家将量子威胁定性为保险问题
Gogioso 在小组讨论中表示,执着于“量子计算机在某个具体日期前后破解 BTC 密码学”的说法,错过了最根本的风险计算。“问题不在于‘会不会是 2030?’而在于‘到 2030 年尾部事件的概率是多少’,以及‘我们会损失多少’。即便是 2%,如果我们没准备好,对 BTC 和加密货币的影响本质上就是大多数加密货币归零。那可是万亿美元级别的损失。就算只有其中的 1%,也足以支付全世界每一位密码学家花 6 个月来修复它的费用,”Gogioso 说。专家们把情形类比为保险逻辑:购买的是防护,而不是因为预期会发生损失,而是因为一旦发生潜在损害将是灾难性的,同时准备成本仍然较低。
谷歌研究显示技术需求在下降
Herrmann 描述称自己在“实时观察”时间表估计被持续压缩。“在 2024 年,我站在台上时我们说量子计算还要 30 年。然后到 2025 年,就降到了 15 到 20 年。再到 2026 年,就变成了三到五到十年。而到了突然之间,在 10 月,我们听到的是两年、一年。市场的变化更快、创新的步伐也更快,而不是之前沟通时所表达的速度,”Herrmann 说。Gogioso 解释称进展之所以加速,是因为最初的突破比后续的规模化要更困难。“从没有逻辑量子比特到 1 个逻辑量子比特之间的差距是巨大的。从 1 到 100 万之间的差距要小得多。一旦让它跑起来,规模化实际上就相当容易了,”Gogioso 说。2025 年 5 月,谷歌研究员 Craig Gidney 表示:破解 RSA-2048 可能需要不到 100 万个量子比特,低于他本人在 2019 年给出的约 2000 万的估计。2026 年 3 月,谷歌 Quantum AI 与以太坊基金会和斯坦福合作,估计破解 BTC 的椭圆曲线密码学可能需要不到 50 万个物理量子比特,研究了 secp256k1——BTC 与以太坊签名背后的精确曲线。谷歌已经设定了内部的 2029 年目标,计划把自家产品迁移到抗量子加密。
攻击路径瞄准公钥暴露窗口
专家们描述的攻击机制比大众所想象的戏剧化情景要更“安静”。当 BTC 被花出时,公钥会短暂暴露,而一台足够强的量子计算机随后就可能推导出私钥。谷歌的数据表明核心计算可能需要大约 9 分钟,而 BTC 的平均出块时间约为 10 分钟。Gogioso 强调主要脆弱点更多是心理层面而不仅是纯技术。“这不是技术问题。这是公关问题。只要一枚来自中本聪时代的币从它的钱包里移动了,并且在消息里写着‘你被量子朋克了’,事情就结束了。不管有 75% 的币都受保护,它们也会变得毫无价值。每个人都会恐慌并撤出,”Gogioso 说。Herrmann 补充道:“只要有一枚币移动了,故事就结束了。想象你是一个机构资产管理者。你早上一醒来发现,你的投资组合已经不再安全了。你有义务把它处理掉,如果你还能做到的话。如果你做不到,那就完了。”谷歌发布了 2026 年 3 月的资源估算,但却把电路设计隐藏在零知识证明背后。
BTC 治理结构延迟迁移应对
Gogioso 指出,BTC 缺乏正式治理是准备工作的首要障碍。“BTC 的治理结构完全不同,因为它根本没有治理结构。部分独立声音会陷入对量子的否认主义。他们不认为这是威胁。有一种保守倾向。他们不想做必须要做的改动。但这是你必须要做的变更,”Gogioso 说。以太坊则形成对比:Vitalik Buterin 呼吁在大约 4 年内迁移到抗量子密码学,并警告椭圆曲线密码学可能在 2028 年左右面临风险。以太坊基金会在 2026 年初发布了一份正式路线图,这是在成立专门的后量子研究小组之后的举措。美国标准机构 NIST 计划在 2030 年前逐步淘汰当前的椭圆曲线签名标准,并在 2035 年前禁止使用。BTC 没有相当的机构来协调这种变更。
迁移解决方案已以大纲形式存在
Herrmann 表示:将 BTC 过渡到量子安全密码学的技术解决方案已经以大纲形式存在。“从 BTC 迁移到量子安全的 BTC,已经有一些具体的想法。把旧币转移到新币的方法之间会有一个偏移。它从来不是线性的因果结果,”Herrmann 说。两位专家在谈到这项技术时都表达了乐观态度,但也指出,大多数大型组织还没有把量子威胁纳入战略规划。小组强调:迁移所需的工具是可用的,但在时间表仍不确定的情况下,机构层面的响应依然缺位。
常见问题
在 BeInCrypto 小组讨论中,量子计算专家就 BTC 提出过什么警告?
Stefano Gogioso 和 Daniela Herrmann 警告称,数字货币行业对量子计算威胁 BTC 的风险过于轻率。Gogioso 认为:到 2030 年量子“突破”的概率即便只有 2%,也足以证明需要立即准备,因为潜在影响可能会让大部分加密货币归零。专家们把它定性为风险管理问题,需要在任何量子计算机真正破解 BTC 的密码学之前就采取行动。
谷歌研究估计破解 BTC 需要多少个量子比特?
在 2026 年 3 月,谷歌 Quantum AI 与以太坊基金会和斯坦福合作估计:破解 BTC 的椭圆曲线密码学可能需要不到 50 万个物理量子比特。这个数字比之前的估计大约低了 20 倍。研究对象是 secp256k1——BTC 与以太坊签名背后的精确曲线,而谷歌的结果表明,相比 BTC 大约 10 分钟的平均出块时间,核心计算可能只需大约 9 分钟。
根据专家观点,为什么 BTC 没有迁移到抗量子密码学?
Gogioso 指出,BTC 缺乏正式治理结构是首要障碍。“BTC 的治理结构完全不同,因为它根本没有治理结构。部分独立声音会陷入对量子的否认主义。他们不认为这是威胁。有一种保守倾向。他们不想做必须要做的改动。但这是你必须要做的变更,”Gogioso 说。这与以太坊形成对比:以太坊在 2026 年初发布了正式路线图,这是在成立专门的后量子研究小组之后的举措。