► 文 观察者网心智观察所
2026年9月8日,美国量子计算硬件公司IonQ在马里兰州公布了一份震撼密码学界与金融圈的研究成果。研究团队拿出了全球首个端到端、完全编译的量子计算工程蓝图,详细推演了如何利用一台容错量子计算机,正面攻破保护比特币资产安全的256位椭圆曲线数字签名算法。根据论文给出的精确工程测算,一台配备19397个物理量子比特的容错机器,仅仅需要25.7天,就能解开这道守护全球数万亿美元加密资产的死锁。
多年来,人们总觉得量子计算机手撕加密货币只是科幻情节,可现在,细到每个逻辑逻辑门、每行纠错指令的施工图纸,已经明明白白地摊在桌面。
锁住全球万亿美元财富的数学大厦
比特币的核心安全底座是一种非对称加密技术,它所用的具体标准被称为256位椭圆曲线算法。可以把这套系统想象成一把单向数学挂锁。在数学里,有些事情顺着做轻而易举,逆着做却难如登天。比如把两块不同颜色的橡皮泥揉在一起只需要3秒钟,但如果要把混合后的橡皮泥完好地还原成原本的2团,耗尽毕生心血也做不到。
在比特币网络中,你的钱包地址来自于公钥,而公钥又是由你的私钥通过复杂的椭圆曲线数学点乘运算推导出来的。顺着计算只需要一瞬间,哪怕是手持一台普通的智能手机,芯片眨眼间就能算好成千上万个公钥。然而,如果有人只是拿到了你的公钥,想要倒推算回私钥,就必须解决极其棘手的椭圆曲线离散对数问题。经典超级计算机面对这种难题,除了像个傻子一样逐个去猜,去暴力穷举,别无他法。256位长度的数字空间大到什么程度?它包含的可能数值,比全宇宙目前能观测到的所有原子的总数还要多得多。调用地球上现有的所有超级计算机集群的全部算力,就算从宇宙大爆炸那一刻一直算到太阳熄灭,也别想蒙对其中的任何1个私钥。这就是全球加密数字资产敢于宣称自己坚不可摧的全部底气,人们信任它,本质上是信任经典计算数学规律建立起来的坚固城墙。
从理论幽灵到工程图纸的致命跨越
然而,物理世界的底层规则还有量子力学。早在1994年,数学家彼得·肖尔就提出了大名鼎鼎的肖尔算法,从理论上宣判了公钥密码体系的死刑。经典计算机只能用0和1两个状态挨个排队尝试密码,量子计算机却依靠量子叠加、纠缠和干涉特性,可以同时探索浩瀚的解空间。在肖尔算法面前,原本需要消耗几百亿年的数学穷举,被压缩成了几千步或者几万步的多项式计算。
但30多年来,肖尔算法就是个理论幽灵。谁都知道它的厉害,却造不出足够庞大且听话的机器来运行它。以往其他学术团队在推算攻破比特币所需的量子硬件时,往往得出极其夸张的结果,有的说需要几千万个物理量子比特,有的甚至估算出几亿个,运算时间也常在几个月到几十年不等。这种巨大的不确定性源于过去的估算往往只停留在高级理论层面,直接省略掉了真实机器中最繁琐、最耗费资源的量子纠错与电路编译细节。
IonQ的这项突破性工作,打破了这种空中楼阁式的估算。研究人员没有停留在数学公式的推导上,而是把攻破256位椭圆曲线算法的完整任务,一步步翻译成了真正的量子硬件能够直接执行的底层指令集。这就是所谓的端到端编译。他们把抽象的肖尔算法层层拆解,直接落实到量子纠错的最基础单元,给出了第一份精确到螺丝钉级别的工程预算。通过多层软硬件协同优化,他们把原本庞大得不可思议的算力需求,大幅压缩到1457个逻辑量子比特以及大约3900万个托夫利门。这就好比过去人们讨论星际旅行,只画了一张火箭草图,而现在的工程师直接把发动机的零件规格、燃料管道走向和点火时序全部绘制成了一整套施工蓝图。
行走猫架构与26天的算力竞赛
蓝图的最核心处,矗立着一套被团队命名为行走猫的硬件架构。这套系统走的是离子阱技术路线,通过电磁场将单个带电离子悬浮在真空中,并用激光束对其进行超高精度的量子逻辑操控。之所以需要用到将近20000个物理量子比特去实现大约1400个逻辑量子比特,是因为微观世界的量子状态极其脆弱,空气中出现一丝极微弱的热扰动都会导致脆弱的量子叠加态瞬间崩溃。所以量子计算机必须引入量子纠错码,简单来说,就是多个容易出错的物理量子比特团结起来,互为备份,紧密交织,共同维持并保护1个绝对纯净、不犯错的逻辑量子比特。离子阱技术路线最大的优势在于离子之间具备天然的一致性和极长的相干寿命,连接灵活度远远超过了传统的超导电路。研究团队正是结合了离子阱计算的特性与现代量子纠错协议,重新定制优化了硬件拓扑,这才将整套破译系统的物理硬件规模稳定在19397个物理量子比特。
根据这一严密架构的运算流转速度推算,这台理想中的容错量子计算机一旦开机运转,攻破比特币单次私钥的持续时间将锁定在25.7天。这一数字彻底消除了过去的模糊推测,在真实的工程指标上为量子算力划出了1道清晰可见的基准线。更重要的是,IonQ公布的商业硬件路线图显示,公司计划在2027年打造出拥有10000个物理量子比特的容错系统,并在2028年前后进一步提升芯片集成度与制造工艺。虽然该团队在研究中明确声明,这次的所有工作完全是在模拟环境中完成的,并未对任何真实的加密货币平台发起过网络攻击,而且现阶段也没有造出能直接运行这一蓝图的实体机器,但技术指标的逼近,已经给整个加密圈敲响了警钟。
比特币的量子危机有多近
如果有一天,这份蓝图真的从图纸变成了摆在机房里的实体机器,比特币系统究竟会面临怎样的命运?许多人误以为只要量子计算机开机,所有比特币钱包就会在瞬间清零,这其实是对比特币安全架构的认知偏差。量子计算机对比特币的打击不是全面的扫射,是精准的定点狙击。
比特币网络其实有两道城门。第一道是用来生成交易签名的椭圆曲线算法,第二道则是用来生成钱包地址的哈希算法。哈希算法属于对称性质的单向压缩,面对量子计算的格罗弗算法具有天然的防御弹性。然而,现实中有两类情况会攻破比特币的防线。第一种是所谓的沉睡资产与早期地址。在比特币诞生的最初几年,系统并没有普及公钥哈希机制,大量的早期钱包直接把完整的公钥写死在区块链账本上,这其中包括属于中本聪本人的上百万枚创世比特币,以及早期矿工遗留的数百万枚资产。这些公钥数十年来毫无遮挡地暴露在公共账本上,犹如把锁芯的详细内部结构照片贴在保险库的大门外。一旦蓝图中的容错量子计算机在未来几年内被制造出来,持有者只需把公钥输入系统,安静地等待26天,机器就能吐出对应的私钥,将沉睡多年的巨量财富合法提走。海量筹码的突然抛售足以在瞬间摧毁整个加密货币市场的流动性与信任体系。
第二种潜在风险则更加隐蔽且致命。在当下的比特币网络中发起一笔转账,为了证明这笔钱确实属于你,必须在交易广播中附带自己的完整公钥以及数字签名。此时,你的公钥就会在全网节点的交易等待池中裸露出来。通常情况下,一笔交易需要大约10分钟到1小时才能被矿工打包进区块。IonQ当前展示的蓝图虽然需要花费26天才能解出私钥,远慢于这十几分钟的打包窗口,无法在交易确认前实施插队劫持。但是摩尔定律和量子算法的进化从未停滞。如果未来的量子芯片频率提升数倍,或者算法结构被进一步精简,使得破解时间从26天缩短到几个小时,甚至几分钟,那情况就会彻底失控。攻击者只要蹲守在公共交易池中,一旦看到有大额转账正在等待确认,就可以在几分钟内强行算出发起者的私钥,随后以更高的矿工费广播一笔把钱转给自己账户的恶意交易。
抢在量子破晓之前的自救赛跑
面对这种迫在眉睫的潜在威胁,密码学界早在多年前就开始研发能够抵御量子攻击的后量子密码学。多家权威机构已经筛选并确立了数种新一代数字签名算法。从技术逻辑上看,比特币完全可以通过全网硬分叉升级的方式,将脆弱的椭圆曲线算法彻底替换为全新的抗量子签名算法。然而,比特币的真正挑战在于高度去中心化的社区治理生态。比特币网络没有统一的董事会,没有发号施令的首席执行官,每一次重大的协议变更,都必须获得全球矿工、开发者、大型交易所和普通全节点运营商的绝对共识。
过去数年中,仅仅为了区块大小究竟应该扩大几个兆字节的微小分歧,比特币社区就曾爆发过旷日持久的激烈内讧,导致整个区块链数次分裂。如果要淘汰现有的底层签名算法,意味着全网每一个用户都必须在限定时间内完成钱包地址的全面迁移。那么,对于那些早已丢失私钥、或是主人已经去世的数百万枚早期比特币,社区该如何处置?如果任由量子计算机破译提取,金融秩序将遭遇雪崩;如果全网投票直接冻结或销毁这批暴露公钥的早期资产,又违背了私有财产不可侵犯的信条。
IonQ所发布的这份工程蓝图不再给人类留下模糊侥幸的遐想空间,它将量子威胁的物理实现过程,精确折算成了不到20000个物理量子比特与短短26天的时间刻度。在现代密码学与量子工程学之间的这场赛跑里,指针走动的声响已日益清晰。
来源|心智观察所
热门跟贴