本文深入探讨区块链的抗量子能力,分析量子计算发展可能带来的威胁,以及为保障未来区块链网络安全所采取的措施。

随着量子计算领域快速发展,人们越来越担心这些强大的机器会对区块链网络安全产生潜在影响。量子计算机能够以前所未有的速度解决复杂问题,可能会动摇现有区块链技术所依赖的密码学基础。本文将介绍区块链中的抗量子能力(quantum resistance)这一概念,解释什么是后量子密码学(post-quantum cryptography)、它如何运作,以及在后量子计算世界中为确保这些网络的安全性和完整性正在采取哪些措施。
什么是量子计算机?
量子计算机是一类先进的计算设备,它利用量子力学原理来执行经典计算机难以高效完成的计算。它们使用量子比特,即 qubit,而不是经典计算机使用的传统二进制比特。量子比特可以同时处于多个状态,使量子计算机能够并行执行大量计算。这种能力被称为量子并行性(quantum parallelism),它可能让量子计算机以比经典计算机快许多个数量级的速度解决复杂问题,例如破解密码方案。
保护当今区块链网络的密码算法,例如被广泛使用的椭圆曲线密码学(ECC),都建立在一个假设之上:某些数学问题对经典计算机来说计算成本过高,无法在合理时间内解决。然而,随着强大量子计算机的出现,这一假设可能不再成立。例如,量子算法 Shor 算法能够比任何已知经典算法更高效地分解大整数并求解离散对数问题,从而可能使基于 ECC 的公钥密码学暴露在风险之中。
量子计算会影响区块链吗?
会。密码学相关量子计算机(cryptographically relevant quantum computers,CRQC)可能通过破解用于保护数字资产的公钥密码学来削弱区块链安全。
例如,一台足够强大的量子计算机运行 Shor 算法时,可能破解广泛使用的公钥密码系统,例如 RSA 和椭圆曲线密码学(ECC)。由于许多区块链依赖基于 ECC 的签名方案来证明资产所有权并授权交易,CRQC 可能让攻击者从已暴露的公钥中推导出私钥,进而盗取资金。
这并不意味着区块链注定失败,但确实意味着它们必须提前准备。长期解决方案是迁移到后量子密码学,并且最好具备密码敏捷性:也就是在不干扰网络运行的前提下升级或替换密码算法的能力。
需要特别指出的是,量子计算对整个行业的影响并不会完全一致。能够灵活集成新密码学原语的链,例如 Common Knowledge Base(CKB)区块链,将处于更有利的位置,因为它们可以在不进行协议层变更的情况下采用后量子方案。
相比之下,对于包括比特币和以太坊在内的结构更僵硬的区块链,实现抗量子能力并不是简单地把一种算法替换成另一种算法。由于它们的密码学原语通过操作码、预编译合约,或固定的账户与签名模型嵌入协议之中,要用新的后量子替代方案替换这些原语,只能通过软分叉或硬分叉实现,而这需要大规模的全网协调。
这也是量子就绪能力正成为机构层面优先事项的原因。2024 年,美国国家标准与技术研究院(National Institute of Standards and Technology,NIST)最终确定了其首批后量子密码学标准,以帮助各类系统在 CRQC 成为现实之前完成过渡。尽管准确时间表仍不确定,但一些人预测 Q-Day 可能会出现在 2030 年代。
因此,尽早制定迁移计划至关重要,尤其是对于暴露在“先收集,后解密(harvest now, decrypt later)”风险之下的系统。
量子计算机会威胁加密货币吗?
会,但风险并不会均匀分布在所有加密货币资产之上。
风险最高的是那些保存在公钥已经链上可见的钱包中的资产。在比特币中,这包括较早的 pay-to-public-key 输出,此类输出从一开始就暴露公钥;也包括保存在重复使用或曾经花费过的 P2PKH、P2WPKH、P2SH、P2WSH 以及类似地址类型中的币。就比特币的各种地址格式而言,一旦某枚币被花费,用于验证该笔花费的公钥或赎回脚本数据就会在链上暴露。Taproot 也会在 UTXO 本身中暴露类似公钥的输出密钥,因此其量子风险不同于基于哈希的地址。
以太坊则不同,因为它采用账户模型。以太坊地址由公钥派生而来,但完整公钥只有在账户签署交易后才会显现。一旦某个 EOA 账户发送过交易,就可以从椭圆曲线数字签名算法(ECDSA)的签名中恢复出它的公钥。从那一刻起,如果 ECC 被破解,该账户控制的剩余 ETH 或代币就可能变得脆弱。
相比之下,保存在未使用过的基于哈希的比特币地址中的币,可能提供额外一层保护,因为公钥要等到所有者从该地址花费时才会暴露。这并不意味着它们永久具备量子安全性,但它可以在迁移前降低即时暴露风险。
所以,加密货币真正面临的风险并不是所有币会在同一时间变得脆弱。风险集中在已暴露公钥周围:旧式比特币输出类型、重复使用或曾经花费过的比特币地址、活跃以太坊账户,以及密钥已经暴露的非活跃钱包。
什么是后量子密码学?
后量子密码学(post-quantum cryptography,PQC),也称为抗量子密码学,是指被设计为能够同时抵御经典计算机和量子计算机攻击的密码算法。
关键在于,PQC 并不是试图强化 RSA 或椭圆曲线密码学等现有方案。相反,它会用基于不同数学问题的密码结构取代这些方案,而这些数学问题目前并未被认为可以被量子算法高效求解。这些密码学家族包括基于格、基于哈希、基于编码以及其他类型的密码学。
对区块链而言,PQC 最重要的应用是数字签名。签名让用户能够证明币的所有权、授权交易,并阻止他人花费自己的资产。如果保护钱包的签名方案可以被破解,那么该钱包控制的资产就可能被盗。后量子签名方案的设计目标,是即使在拥有强大量子计算机的世界中,也能维持这一所有权模型。
不过,PQC 并不是某一种单一算法,也不是一个终点。不同后量子方案在签名大小、验证成本、密钥大小、实现复杂度和长期可信度方面各有取舍。有些方案可能更适合支付,有些则更适合智能合约、钱包、跨链桥或长期托管。
因此,抗量子能力不应被视为一次性升级。标准会演进,新的攻击可能会被发现,不同应用也可能需要不同的密码工具。对区块链而言,更深层的要求是密码敏捷性:随着后量子格局成熟,能够采用和替换密码学原语,而不是迫使每一次变更都必须通过破坏性协议升级来实现。
后量子密码学如何运作?
后量子密码学的工作方式,是用基于某些数学问题的算法,替换容易受到量子攻击的密码算法;这些数学问题被认为对经典计算机和量子计算机都依然困难。
在区块链中,这主要意味着用后量子签名方案替换或补充椭圆曲线数字签名。用户仍然拥有私钥,网络仍然验证签名,交易仍然证明资金所有权。变化的是该签名背后的数学基础。
后量子方案不再依赖椭圆曲线,而可能依赖格、哈希函数、纠错码,或多变量多项式方程组。这些问题目前并没有像整数分解和离散对数那样,被已知量子算法高效求解。
对区块链系统来说,PQC 必须被集成到交易验证路径中。钱包需要生成后量子密钥,用户需要与这些密钥绑定的地址或账户,节点或智能合约也需要能够正确验证后量子签名。
在迁移过程中,一些系统也可能使用混合密码学,即一笔交易同时要求经典签名和后量子签名。这样可以降低过渡风险,因为只要两种方案中至少有一种仍然安全,整体安全性就可以继续成立。
什么是基于格的密码学(Lattice-Based Cryptography)?
基于格的密码学是其中一类后量子密码方案,它依赖求解高维格中特定问题的困难性。
可以把格理解为许多维度中的结构化点阵。一些格问题,例如在点阵中寻找异常短的向量或邻近点,即使对量子计算机而言也被认为是困难的。这使基于格的密码学成为后量子安全的主要方向之一。
它的主要优势在于实用性。基于格的方案通常能在安全性、性能以及密钥或签名大小之间取得很好的平衡,因此它们是 NIST 多项已最终确定的后量子标准中的核心。ML-KEM 用于密钥建立,ML-DSA 用于数字签名,二者都属于基于格的方案。
对区块链而言,基于格的签名是未来钱包、账户和交易授权的主要候选方案之一。与许多基于哈希的签名相比,它们更紧凑;与许多公钥非常庞大的方案相比,它们也更适合大规模部署。
其取舍在于复杂性。基于格的方案比传统椭圆曲线签名更复杂,实现细节非常重要。当该方案用于链上时,参数、抗侧信道能力、随机性和验证成本都会变得关键。尽管如此,凭借强劲的性能特征和标准化势头,基于格的签名很可能成为后量子区块链基础设施中的重要组成部分。
什么是基于哈希的密码学(Hash-Based Cryptography)?
基于哈希的密码学是其中一类后量子签名方法,它使用密码学哈希函数来构造数字签名,而不是依赖椭圆曲线、因数分解或其他数论假设。
这使它成为后量子安全中最保守的路径之一。哈希函数已经在区块链系统中得到广泛使用,其安全性假设也相对更容易理解。量子计算机可以通过 Grover 算法降低某些哈希函数的安全裕度,但它们并不会像 Shor 算法破解 RSA 或 ECC 那样破解哈希函数。
对区块链而言,基于哈希的签名很有吸引力,因为它们依赖简单且经过充分研究的原语。像 SPHINCS+ 这样的方案已被 NIST 标准化为 SLH-DSA,对于重视长期可信度胜过紧凑性的高保障应用场景尤其相关。
某些区块链,例如 Common Knowledge Base(CKB),已经在使用 SPHINCS+ 签名方案来实现抗量子能力。
什么是基于编码的密码学(Code-Based Cryptography)?
基于编码的密码学是后量子密码方案中的一种,它建立在随机纠错码解码非常困难的基础之上。
纠错码通常用于检测和纠正传输数据中的错误。基于编码的密码学将这一思想转化为一种安全性假设:在没有隐藏结构的情况下,对看似随机的码进行解码被认为在计算上是困难的,包括对于已知量子算法也是如此。
这是后量子密码学中历史最悠久、研究最充分的领域之一。其长期研究积累使它成为密码多样性的重要来源,尤其是因为它依赖的假设不同于基于格的密码学。NIST 选择 HQC 作为额外的后量子密钥建立算法,正体现了这种价值:它提供了一条基于不同数学基础的备用路径。
不过,对于区块链而言,基于编码的密码学需要谨慎定位。它目前最强的角色在于加密、密钥建立、安全通信和链下基础设施,而不是普通交易签名。许多基于编码的方案还需要很大的公钥,这对每一个链上存储或验证字节都很重要的系统来说可能很棘手。
这并不意味着基于编码的密码学与区块链安全无关。它可能适用于钱包、托管系统、跨链桥、通信层或区块链基础设施。但对于直接交易授权来说,与基于格和基于哈希的签名方案不同,基于编码的密码学目前并不是显而易见的默认选择。
什么是多变量密码学(Multivariate Cryptography)?
多变量密码学是其中一类后量子密码方案,它建立在求解有限域上多变量多项式方程组的困难性之上。
在这些系统中,公钥给出一组方程,而私钥包含隐藏结构,使合法签名者能够轻松处理这些方程。没有这种结构时,求解该系统在计算上是困难的,而且没有已知量子算法能像 Shor 算法破解 RSA 或 ECC 那样让一般问题变得容易。
对区块链而言,多变量方案的吸引力在于它们可以产生非常小的数字签名。这在交易大小、带宽和链上存储都是主要约束的环境中很有价值。更小的签名可以让验证密集型系统更高效。
其取舍在于,多变量方案通常需要很大的公钥,并且其历史不够稳定。这一类方案中过去有若干提案已经被破解或显著削弱,这意味着信心在很大程度上取决于具体方案、参数以及公开审查的充分程度。
因此,多变量密码学应被理解为后量子设计空间中一个有前景但尚未完全稳定的分支。一些与多变量相关的签名候选方案仍在积极的标准化审查中,不应被视为区块链采用时已经定型的默认选择。
什么是抗量子区块链?
抗量子区块链是指即使量子计算机强大到足以破解当今广泛使用的公钥密码学,也能保护用户资产的区块链。
区块链实现抗量子能力主要有三种方式。
第一种是设计之初即抗量子。这类区块链从一开始就在协议中纳入特定后量子签名方案。这可以立即针对已知量子攻击提供保护,但也会让网络依赖所选择的算法。如果该算法后来被削弱、变得低效,或随着标准演进而不再受青睐,网络可能仍然需要通过软分叉或硬分叉进行升级。
第二种是通过迁移实现抗量子。这适用于大多数当前依赖椭圆曲线密码学、但需要在不久的将来过渡到后量子方案的区块链。比特币和以太坊属于这一类。对这些网络而言,抗量子能力并不只是选择一种新的签名算法那么简单。它还需要协议变更、钱包升级、基础设施支持、用户迁移,以及广泛的全网协调。
第三种实现量子就绪或抗量子能力的方式,是通过密码敏捷性。具备密码敏捷性的区块链,其设计允许在不改变基础协议的情况下引入新的密码学原语。Common Knowledge Base(CKB)区块链是这一模式最清晰的例子:开发者可以在脚本层或应用层部署新的验证逻辑,包括后量子签名方案,而不必等待通过软分叉或硬分叉把某个特定后量子算法硬编码进协议。
这一区分很重要,因为后量子密码学仍在演进。一个把单一后量子方案硬编码进去的区块链,今天可能具备抗量子能力,但明天未必仍然具备适应性。具备密码敏捷性的区块链在长期量子就绪方面处于更好位置,因为它可以随着标准、攻击方式和密码学最佳实践的演进而调整。
抗量子区块链示例
Common Knowledge Base(CKB)
Common Knowledge Base(CKB)是具备密码敏捷性的区块链中最清晰的例子。
与在协议层硬编码单一签名方案的区块链不同,CKB 允许开发者在脚本层或应用层部署并使用他们想要的任何后量子签名方案。
这使 CKB 的量子就绪能力在结构上不同于其他任何区块链。它的优势并不在于永远依赖某一个选定的后量子签名方案,而在于它能够随着后量子标准、密码学研究和实现最佳实践的演进而调整。
Quantum Resistant Ledger(QRL)
Quantum Resistant Ledger(QRL) 是一个从一开始就围绕后量子签名设计的区块链示例。
QRL 使用 XMSS,这是一种基于哈希的签名方案,而不是大多数区块链使用的椭圆曲线签名。这使它成为“设计之初即抗量子”模式的一个例子:该网络的抗量子能力来自于将一种特定后量子签名方案构建进其核心架构。
这种方式的优势是可以立即抵御针对基于 ECC 签名的已知量子攻击。其取舍在于,网络高度依赖所选方案的长期适用性,因此未来变更仍可能需要协议层协调。
Algorand
Algorand 是一个现有区块链示例,它并非从诞生起就完全抗量子,而是通过有针对性的协议工作引入了后量子密码学。
它最显著的抗量子特性,是在 Algorand State Proofs 中使用 Falcon 这一基于格的后量子签名方案。State Proofs 允许 Algorand 以一种旨在抵御量子攻击的方式证明历史账本状态,因此对互操作性、跨链桥和长期验证尤其有用。Algorand 也探索过抗量子交易授权,并受益于原生密钥轮换能力,这可以帮助用户在不把资产迁移到全新账户的情况下迁移认证密钥。
这使 Algorand 成为部分后量子集成的重要例子:它并没有简单忽视量子风险,但它的方法不同于完全具备密码敏捷性的架构;在后者中,任意新的签名方案都可以在应用层引入,而无需协议层变更。
结语
在后量子世界中,抗量子能力正成为区块链安全的核心要求。随着量子计算发展,仍然依赖脆弱签名方案的区块链将需要迁移到后量子密码学,以保护交易、钱包和用户资金。一些网络已经开始这一过程,而另一些网络仍面临重大的技术和协调挑战。未来几年,越早准备并成功迁移的链,越有可能继续保持安全。
常见问题
量子计算会破解比特币吗?
一台运行 Shor 算法且足够强大的量子计算机可以破解比特币的签名机制。比特币使用 ECDSA(Elliptic Curve Digital Signature Algorithm) 作为钱包签名算法,而它容易受到量子攻击。任何至少签署过一笔交易的钱包,其公钥都会永久留存在链上;一旦密码学相关量子计算机出现,这些资金就会面临理论风险。目前,比特币还没有上线后量子签名标准,也没有自动化升级路径。解决这一外部风险需要大量学术研究、广泛社区共识,以及一次协调一致、覆盖全网的硬分叉,以引入新的后量子地址类型,并安全地帮助用户从脆弱的旧地址迁移。
如何保护你的比特币免受量子计算影响?
为了保护比特币免受量子计算影响,用户最终需要在比特币社区引入后量子比特币地址类型之后,把资金迁移到这些地址类型中。由于这些地址类型目前尚不存在于比特币网络上,今天还没有完整可用的后量子钱包迁移路径。在比特币具备这套基础设施之前,最实际的防范措施是避免不必要的地址复用,尽量减少你的公钥在链上的暴露,并在后量子升级路径建立后做好转移资金的准备。
以太坊具备抗量子能力吗?
以太坊目前并不具备抗量子能力。与比特币一样,它依赖 ECDSA 进行账户管理、交易验证和钱包签名,因此同样容易通过 Shor 算法受到公钥利用攻击。不过,以太坊开发者社区正在通过一个名为 “The Splurge” 的路线图阶段积极为后量子安全做准备,包括部署 Account Abstraction(ERC-4337)以将钱包安全与基础层密钥解耦,以及实现基于 Stark 的零知识证明和基于格的密码学等高级 PQC 方案。
量子计算出现后,加密货币会怎样?
一旦量子计算成熟为现实威胁,区块链行业更可能进入一个被迫迁移的时代,而不是直接崩塌。主要运营压力将落在那些数字签名依赖经典公钥密码学的网络架构和钱包提供商身上。用户、机构和交易所都需要把资产从旧地址迁移到新建立的后量子账户。那些把密码协议深度硬编码进核心共识引擎的网络,若要存续,就需要经历复杂的治理周期和高度破坏性的网络分叉。相反,像 Common Knowledge Base(CKB)这样的区块链允许在脚本层无需许可地部署后量子签名方案,从而能够以最小摩擦完成这一过渡,而不依赖充满争议的协议层变更。
哪种加密钱包是量子安全的?
量子安全的加密钱包,是指使用后量子密码学签名而非传统公钥算法来保护用户资金的钱包,因为传统公钥算法可能被量子计算机轻易破解。在实践中,这意味着用户应迁离仅依赖 ECDSA 或 Schnorr 等经典签名的钱包,转而使用建立在能够无缝采用新安全标准、且无需网络分叉的区块链之上的钱包。一个已上线的例子是 Quantum Purse,它是部署在 CKB 区块链上的自托管钱包。
什么是 SPHINCS+?
SPHINCS+ 是一种先进的无状态、基于哈希的数字签名方案,旨在抵御经典计算机和量子计算机的攻击。2024 年 8 月,NIST 在其 FIPS 205 中正式将 SPHINCS+ 标准化为 SLH-DSA(Stateless Hash-Based Digital Signature Algorithm)。该算法的主要优势在于,其安全性仅依赖标准密码学哈希函数已经验证的抗碰撞性,而不是依赖量子计算机可能高效求解的复杂数学问题。由于它不需要新的密码学假设,因此在安全基础设施中受到高度信任。SPHINCS+ 也是 Quantum Purse 所使用的基础算法,Quantum Purse 是一个目前运行在 Nervos CKB 网络上的自托管抗量子钱包。