虎嗅

谷歌敲响“量子末日”警钟,人类终极防线藏在7张纸牌里

该文章尚未提供 English 解读,以下为中文版内容。

核心内容总结

谷歌最新研究显示,破解比特币、以太坊等主流加密货币依赖的椭圆曲线密码(ECC)所需量子资源,比过去估计低一个数量级——仅需约50万物理量子比特就能在几分钟内破解256位ECC。这意味着“量子末日”(现有公钥密码体系失效)的威胁比预期更近,谷歌推测人类需在2029年前完成后量子密码转型。为避免攻击细节泄露,谷歌用“零知识证明”验证结论,同时文章还解释了量子计算破解加密的原理、当前进展及后量子密码的应对思路。

一、谷歌研究:破解加密货币的量子资源大降,量子末日或提前

谷歌白皮书的核心结论是:过去认为破解256位ECC需要数百万物理量子比特,现在只需50万就能搞定。这对加密货币是致命打击——比特币、以太坊等都用ECC做签名验证,一旦量子计算机成熟,私钥会被瞬间破解,用户资产可能被洗劫。更严重的是,不仅加密货币,互联网通信、金融交易等所有依赖公钥密码(如RSA、ECC)的系统都会失效,这就是“量子末日”。谷歌甚至把转型时间表提前到2029年,提醒业界必须紧急准备。

二、零知识证明:谷歌如何“不泄密”地证明自己是对的?

谷歌没公开攻击细节(怕被滥用),但用“零知识证明”让外界相信结论。简单说,零知识证明就是“我能证明我知道某个秘密,但不告诉你秘密是什么”。比如:

  • 你是红绿色盲,我有红绿两个球,想证明它们颜色不同但不告诉你哪个是红。方法是:你把球放身后,随机换或不换,拿出来问我“换了吗?”我每次都答对(因为能辨色)。重复20次后,你会相信球不同——毕竟连续蒙对20次的概率是百万分之一,但你依然不知道哪个是红。

谷歌用类似逻辑证明:他们确实优化了Shor算法的量子电路(能少用资源),但没泄露电路细节,既验证了结论又防止滥用。

三、量子计算为何能破加密?Shor算法戳中ECC的死穴

ECC的安全基础是“椭圆曲线离散对数问题”:比如比特币的私钥是一个整数k,公钥是把基点G重复加k次得到的点P。经典计算机要从P反推k,得算到宇宙毁灭(约2^128次运算)。但量子计算机的Shor算法能快速解决这个问题:

  • 量子计算用“叠加态”同时处理多个可能,再通过“干涉”抵消错误路径、增强正确路径的概率。就像走迷宫时,量子计算机能同时试所有路,还能让正确的路发光,直接找到出口。Shor算法就是利用这个特性,把原本“不可能”的离散对数问题变成“可解”。

四、离量子末日还有多远?现状与必须提前准备的原因

现在公开的量子计算机物理比特还没过万(离50万差很远),但不能掉以轻心:

  • 量子计算的核心难点是“量子纠错”——量子比特很脆弱,需要大量冗余资源纠错。一旦纠错技术成熟,从“玩具级”(分解32位整数)到“密码级”(分解256位ECC)的进展会比想象中快。比如,能分解32位整数时,就离分解2048位不远了。所以谷歌提醒:不能等量子计算机真的破解密码才行动,那时已经太晚。

五、后量子密码的应对:从纸牌游戏到抗量子算法

为应对量子末日,密码学家在研究两种思路:

1. 信息论安全(香农安全):比如“俄罗斯纸牌问题”——小明和小红各拿3张牌,窃听者拿1张,两人通过公开交流知道对方手牌,但窃听者不行。因为窃听者缺少关键信息(不是算力不够),即使量子计算机也没用。但这种方法需要预先分配实体(如纸牌),难用于网络。

2. 计算复杂性安全:比如McEliece加密系统——用复杂的纠错码混入“噪音”,没有私钥的人(包括量子计算机)很难还原信息。但它的公钥太大(几百KB),比ECC的几十字节大很多,不适合日常网络使用。

目前,密码学家还在优化这些方案,平衡安全与效率。

总之,量子末日的威胁比预期更近,但我们有时间准备——关键是尽快转向后量子密码体系,避免未来数字安全崩溃。