9月3号,一个叫Eric Lu的工程师在X上发了串数字。130位,后面只跟了一句话:"divides RSA-260"。

没有论文,没有解释,甚至没有一句多余的话。但密码学界很快反应过来了:这个从1991年就挂在那里、35年没人能拆开的数,被拆开了。

RSA-260是1991年RSA实验室发布的一系列"分解挑战"中的一个,本质上就是两个大质数相乘得到的乘积,260位十进制数,换算成二进制是862位。你现在用的网银、加密通信、数字签名,背后几乎都跑着RSA加密,而RSA的全部安全性,就建立在一种不对称性上:把两个大质数乘起来很容易,但把乘积拆回两个质数非常难。

打开网易新闻 查看精彩图片

写满数学公式的教室黑板

Eric Lu发的那串130位数字,就是RSA-260的一个质因数。验证这件事简单得离谱:拿已知的RSA-260除以他给的这个数,能整除就说明对了,普通电脑几毫秒跑完。但找到这个因数,人类花了35年。

看到"RSA被分解"几个字,很多人第一反应是:我的网银还安全吗?

RSA-260是862位二进制的数,而现在互联网上通用的加密标准是RSA-2048。位数只差了一倍多,但分解难度不是线性增长的。目前最先进的经典分解算法叫通用数域筛法,复杂度是亚指数级的——位数每增加一截,需要的算力就暴涨一大截。

具体差多少?2020年分解的RSA-250(829位,跟RSA-260差不多大),用了大约2700个CPU核心年的算力,相当于一颗现代CPU全速跑2700年。而据密码学界估算,分解RSA-2048需要的算力超过千万CPU核心年,即使把全球TOP500超级计算机全部拉来一起跑,也需要数百年。

打开网易新闻 查看精彩图片

现代数据中心服务器机架(资料照片)

所以RSA-2048的安全余量仍然充足,短期内没有被经典计算机实际破解的风险。RSA-260被分解,更像是一个安全警报:经典计算机的分解能力,正在以比很多人预期更快的速度进步。

回头看RSA挑战数的分解历史,这个趋势很明显。1994年,RSA-129被分解,用了互联网上1600台电脑协同跑了8个月。2009年,RSA-768被分解,几百台机器跑了两年。2020年,RSA-250倒下。2026年,RSA-260也倒下了。

从RSA-129到RSA-768,花了15年。从RSA-768到RSA-250,花了11年。从RSA-250到RSA-260,只花了6年。分解能力的进步速度,在加快。

Scientific American在报道这件事的时候,标题直接用了一个问题:"这是一次侥幸,还是新常态?"

这个问题问到了点子上。因为截至目前,Eric Lu还没有公开他用了什么方法、跑了多久、用了多少算力。密码学界只能从结果反推:RSA-260比RSA-250难约2.6倍,如果用的是传统方法,大概需要7000核心年左右的算力。这个量级,一个大公司或者研究团队拿得出来,不算离谱。

但如果他用了新方法呢?比如数域筛法的重大改进、GPU加速的新突破、甚至AI辅助筛选质因数——如果是这些,那威胁就是系统性的,意味着整个RSA安全体系的余量都在被压缩。

目前没有可靠来源披露具体方法。这种不确定性本身就值得讨论:在密码学领域,一个分解结果的公开,往往比分解方法的公开更让人不安。因为你知道墙被凿开了一个洞,但你不知道凿子有多快。

也有密码学家持不同看法。他们认为,RSA挑战数的分解不代表通用攻击能力的提升——挑战者知道这个数是两个质数的乘积,可以针对性地优化算法参数;而实际攻击中,你截获了一段加密数据,甚至不确定它用的是不是RSA。针对性分解和通用攻击,中间隔着一道不小的鸿沟。

这个观点有道理,但不能完全让人放心。因为算法的改进是可迁移的——今天用来分解RSA-260的优化,明天就可能用到其他场景。

打开网易新闻 查看精彩图片

IBM Q System One量子计算机内部超导结构(IBM资料照片)

经典计算再怎么进步,面对RSA-2048也还是无能为力。因为数域筛法是亚指数复杂度的,密钥长度从2048升到4096,需要的算力又会暴涨好几个数量级,据估算足以再争取数十年安全窗口。经典计算是用锤子慢慢砸墙,砸一千年可能也砸不穿。

但量子计算不一样。1994年,数学家彼得·肖尔提出了Shor算法,可以在量子计算机上以多项式时间分解大数。位数翻倍,需要的时间只增加几倍,而不是几个数量级。如果有一台足够强大的、纠错后的量子计算机,RSA-2048甚至RSA-4096在它面前都不堪一击。量子计算是直接拿了一把钥匙,门一开就进去了。

但这把钥匙目前还造不出来。这里有个很多人搞混的概念:物理量子比特和逻辑量子比特。新闻里常说"某某公司做出了1000比特的量子芯片",说的是物理比特。但Shor算法需要的是纠错后的逻辑比特——一个逻辑比特可能需要几十个甚至上百个物理比特来纠错。

目前是什么水平?IBM最新的Nighthawk r2芯片有120个可编程物理比特,Condor芯片有1121个物理比特但错误率太高做不了精确计算。2026年8月,IBM和芝加哥大学宣布实现了70个纠错后逻辑量子比特的计算——这已经是重大突破了。而分解RSA-2048需要多少逻辑比特?据学术论文估算,大约需要4000个以上。

从70个到4000个,中间还差着两个数量级。业内对"能实际破解RSA的量子计算机什么时候出现"的估计分歧很大,乐观的说是10到15年,保守的认为需要20年以上。

打开网易新闻 查看精彩图片

网络安全服务器机房

不管量子计算机是10年还是20年后来,有一件事是确定的:加密迁移不是说换就能换的。

2024年8月,美国国家标准与技术研究院已经正式发布了首批后量子密码标准:FIPS 203(用于密钥交换)、FIPS 204(用于数字签名)、FIPS 205(另一种签名方案)。这些算法基于格密码等数学难题,理论上既能抵抗经典计算,也能抵抗量子计算。

标准有了,算法有了,参考实现也有了。但从"标准发布"到"全世界的服务器、手机、路由器、银行系统都换上新算法",中间隔着一条漫长的路。你现在用的手机里,可能同时跑着几十个加密连接,每一个都依赖RSA或者类似的公钥加密。要把这些全部换成后量子密码,需要操作系统厂商、应用开发者、服务器运维、证书机构全部配合。而且很多老旧系统,比如工业控制设备、医疗设备、某些银行的核心系统,可能根本就没法升级。

NIST的建议是政府机构到2035年完成后量子加密迁移。企业没有强制时间表,但越早开始越好。这里有个概念叫"先收割后解密"——攻击者现在就可以截获你的加密通信存起来,等量子计算机造出来了再慢慢解密。如果你加密的数据需要保密20年以上,那现在就该考虑迁移了。

过去,RSA用了40多年,从学术论文变成互联网的基石,密码安全的默认假设是"经典计算机破解不了"。

现在,RSA-260的倒下说明经典计算的分解能力在加速进步,量子计算的威胁也在逼近,RSA正在慢慢走向退役。

后量子密码的迁移速度,才是真正的变量。NIST给政府机构的目标是2035年,企业界能不能跟上、老旧系统怎么办、"先收割后解密"的威胁会不会倒逼更早迁移,这些才是决定密码安全过渡期能不能平稳度过的关键。RSA-260被分解本身不会让任何系统立刻变得不安全,但它是一个闹钟——现在不动手,等到火烧眉毛的时候就来不及了。

参考资料

RSA-260分解事件公开信息(2026年9月3日;John D. Cook博客、Scientific American、Lilting Channel、微博等报道),含Eric Lu(Cognition公司工程师)在X平台宣布分解RSA-260、260位十进制数(862位二进制)、1991年RSA实验室发布、35年未被分解、两个质因数各130位、分解方法尚未公开等;

RSA加密原理及分解挑战历史公开资料(RSA官方、维基百科、PostQuantum.com、学术文献等),含RSA-129(1994年分解,1600台电脑8个月)、RSA-768(2009年分解,数百台机器2年)、RSA-250(2020年分解,约2700 CPU核心年)、通用数域筛法(GNFS)复杂度、RSA-2048需超千万CPU核心年等;

量子计算与Shor算法公开资料(IBM官方、arXiv学术论文、RSA官方等),含Shor算法1994年提出、多项式时间大数分解、物理比特vs逻辑比特区别、IBM Nighthawk r2(120物理比特)、Condor(1121物理比特)、IBM与芝加哥大学70逻辑比特(2026年8月)、分解RSA-2048需约4000逻辑比特、业内10-20年估计等;

后量子密码标准化公开信息(NIST、科普中国、电子工程世界等),含2024年8月NIST发布FIPS 203/204/205首批后量子密码标准、ML-KEM/ML-DSA/SLH-DSA、格密码基础、2035年政府迁移目标、"先收割后解密"概念等。

本文基于公开技术资料及产业观察撰写,不构成任何安全建议或投资建议。