虎嗅

arXiv:谷歌量子AI团队最新研究:椭圆曲线密码学的量子危机与防御

该文章尚未提供 Русский 解读,以下为中文版内容。

核心内容总结

谷歌量子AI团队联合多机构发布白皮书,刷新了“破解区块链核心加密(256位椭圆曲线)所需量子资源”的估算——比之前学术界认为的少20倍(仅需约50万物理量子比特),意味着量子威胁比预期更早到来。研究还从量子硬件架构(快/慢时钟)分析不同攻击类型,指出比特币、以太坊的具体漏洞,并提出“数字打捞”政策(处理休眠资产)和后量子密码迁移等应对方案。此外,团队用零知识证明平衡技术透明与安全,但引发了学术争论(软件漏洞、电路被复现)。

一、量子威胁“加速逼近”:破解密码的量子机规模大降20倍

以前大家觉得,破解区块链常用的256位椭圆曲线密码,需要近千万物理量子比特的量子计算机,还很遥远。但谷歌团队的新估算显示:只需约50万物理量子比特(用类似谷歌Sycamore芯片的超导架构)就能完成。为啥降这么多?因为量子算法和纠错技术进步了。

为了不公开攻击细节(防止被恶意利用),团队用“零知识证明”——证明自己有高效破解电路,但不泄露电路本身。不过这引发了小风波:安全公司Trail of Bits发现零知识证明的软件漏洞(能伪造证明),法国学者还独立复现了谷歌隐藏的电路,甚至优化得更好。这说明“藏技术”反而激发同行破解,最终还是得回归公开学术传统。

二、快慢量子机:攻击区块链的两种“姿势”

量子计算机分两种:

  • 快时钟架构(超导、硅自旋等):运算速度极快(微秒级),能在交易确认前(比如比特币平均10分钟、以太坊12秒)破解公钥,抢跑交易(“支出时攻击”)。
  • 慢时钟架构(中性原子、离子阱等):运算慢(毫秒级),但能慢慢破解长期不动的钱包(“静态资产攻击”),比如中本聪那100万枚比特币(公钥一直公开)。

还有更隐蔽的“设置时攻击”:针对协议初始化的参数(比如零知识证明的“有毒废料”),量子机一次性破解后,用普通电脑就能无限伪造证明。

三、比特币和以太坊的“命门”:各有各的脆弱点

比特币

比特币用UTXO模型,安全取决于“脚本类型”:

  • 易被静态攻击:P2PK(早期地址,170万枚比特币锁定)、P2TR(Taproot升级后的地址),公钥直接公开,慢量子机就能偷。
  • 交易时易被攻击:P2PKH(1开头地址)、P2WPKH(bc1q开头),静止时公钥隐藏(哈希保护),但交易时必须暴露公钥,快量子机能抢跑。
  • PoW很安全:不用担心量子机颠覆挖矿——Grover算法的加速被纠错开销抵消,量子矿机哈希率远不如经典ASIC矿机(比如蚂蚁S19 Pro的110TH/s vs 量子机0.25TH/s)。

以太坊

作为“全球计算机”,漏洞更复杂:

  • 账户永久暴露:以太坊用账户模型,用户不能频繁换账户(要保持DeFi身份),公钥一旦交易就永久公开,前1000高净值账户锁了2050万ETH,快量子机9天就能偷完。
  • 管理员特权漏洞:USDT/USDC等DeFi合约的多签管理员公钥公开,被破解后能无限增发稳定币,引发DeFi崩盘。
  • 预编译合约无后量子算法:Layer2扩容网络依赖的传统配对曲线(alt_bn128)易被攻击,1500万ETH锁在Layer2有风险。
  • 共识层风险:PoS用BLS签名聚合,3700万质押ETH暴露——攻破1/3验证者私钥会让网络瘫痪,攻破2/3能篡改账本。
  • 数据可用性漏洞:KZG承诺依赖一次性参数,被量子破解后能伪造数据证明,瘫痪Layer2。

四、休眠资产怎么办?“数字打捞”政策给出新思路

休眠资产(比如私钥丢失的比特币、无人维护的合约)无法主动迁移到后量子安全地址。直接烧毁会违背区块链“去中心化”精神,引发社区分裂。

谷歌团队提出数字打捞权:借鉴海事法的“沉船打捞”原则,把量子破解休眠资产定义为“受监管的特许活动”——打捞者要交税,资产纳入正规经济体系,防止变成犯罪资金。这样既解决了休眠资产的量子风险,又避免社区分裂。

五、后量子密码迁移:区块链的“续命”之路

后量子密码(PQC)是唯一出路,目前NIST已标准化格密码、哈希签名等算法。一些公链已尝试:

  • Algorand用Falcon签名完成首笔后量子交易;
  • Solana部署Winternitz金库;
  • XRP测试ML-DSA签名保护国债代币。

但PQC有代价:签名更大(Falcon1280字节 vs ECDSA70字节),会导致区块链吞吐量下降、Gas费飙升。需要Layer2签名聚合、递归证明等技术优化,才能平抑开销。

总结

量子威胁不是科幻,而是区块链必须面对的现实。应对需要技术(后量子密码迁移)、政策(数字打捞)、社区协作(跨学科对齐)三方发力,才能让区块链在量子时代站稳脚跟。