专家称,量子计算迁移可能使加密货币损失数十亿美元

机构为准备加密货币应对量子计算机面临数十亿美元成本,且没有中央迁移预算。

2026-09-01 23:17约 9 分钟阅读

尽管广泛猜测,量子计算机仍需数年才能对当前金融系统构成威胁。然而,为其做准备的成本已经开始显现。

3月,谷歌研究人员估算,一台足够先进的量子计算机可能在几分钟内破解广泛使用的256位椭圆曲线加密。同一级别的加密保护着加密货币钱包、托管系统、区块链签名以及金融机构使用的许多安全基础设施。

虽然Q-Day可能不会明天到来,但各国政府已开始规划,因为风险太大不容忽视。美国正在预算数十亿美元将联邦系统迁移到新的后量子标准,而NIST希望在2035年前淘汰易受攻击的算法。

对加密货币来说,这一转变更加困难。价值数十亿美元的资产可能数十年无人触碰,旧钱包可能永远无法升级,而机构托管系统是围绕量子机器预计将破解的加密技术构建的。

BeInCrypto 与 BitGo、Nethermind 及密码学社区的专家探讨了这场迁移实际涉及的内容——以及最终由谁买单。

加密货币机构巨头的量子风险

我们采访的三位专家都同意一点。机构需要一份完整的记录,标明易受攻击的加密技术使用位置,包括签名系统、硬件、恢复程序、身份验证和长期密钥。

Nigel Smart拥有计算数论博士学位,他将此描述为加密物料清单。

“后量子标准已经就位,还有许多生产就绪的实现。大多数组织缺乏的是清晰的清单,即所谓的加密物料清单。需要了解加密技术在你的组织中使用的位置、密钥如何管理以及使用了哪些算法。”

NIST同样将发现和优先级排序置于过渡过程开始阶段。

对于 BitGo的Akshay Thakur,机构托管引入了另一个关键要求。

“机构托管运行在阈值签名之上;密钥永远不会在一个地方组装。NIST为了实现简单性、紧凑性和保守性进行了标准化。阈值性并不是标准化的优先事项。Falcon——Solana、Algorand以及现在的TRON都已采用——目前还没有可行的阈值构造。这是一个开放的研究问题。”

NIST在2026年1月发布了首个多方阈值方案的正式征集,而在其MPTS研讨会上展示的研究发现,使用标准基于哈希的签名进行阈值签名会带来严重的效率损失。

Nethermind的Nitin Gaur——一家专注于区块链基础设施的工程公司——表示,同样的问题扩展到公司系统。

“整个资产中的加密清单:TLS、JWT签发、代码签名、CA根、API认证、固件中每次使用RSA、ECC和Diffie-Hellman。它占项目成本的10%到15%,但却是关键路径的100%。”

更大的签名,更大的成本

后量子安全伴随着显著更大的密钥和签名。NIST的ML-DSA-65使用3,309字节的签名和1,952字节的公钥,而常用的椭圆曲线签名只有几十字节。一些SLH-DSA变体达到数十千字节。

在区块链上,更多字节意味着更大的带宽使用、更高的存储需求以及可能更高的费用。

对于权益证明网络,Nigel Smart还指出了高效聚合标准化后量子签名的困难。

“后量子签名可能比今天的签名大得多,增加了带宽、存储和验证开销。在区块链领域,我们需要易于聚合的签名(用于权益证明区块链的共识层),而目前标准化后量子签名实现这一点并非易事。”

Thakur预计,用户面临的成本在签名时会显著体现,因为更大的有效负载通过多方协议会增加延迟。

混合时期——经典签名和后量子签名同时运行——会进一步加剧这些成本。

托管问题

机构托管是围绕椭圆曲线加密构建的,MPC、硬件安全模块、恢复程序和审批系统也相应设计。因此,更改签名要求托管人重新验证密钥周围的大部分控制系统。

Gaur表示,MPC本身并不提供量子抗性。

“MPC分布计算但不改变算法:五方阈值ECDSA仍然是ECDSA。量子计算机仅从公钥就能推导出私钥,因此不需要攻破任何一方,也不在乎有多少方。每花一美元在签名者之间分布信任,买到的量子抗性正好为零,而这一点在那些认为自己的托管是最先进的机构内部并不被充分理解。”

Nigel Smart表示,最难升级的系统将是一些钱包、托管基础设施和已经控制资产的智能合约。

比特币显示了为什么时间很重要。2026年6月的一份报告估计,仍有约170万枚BTC停留在早期地址中,这些地址的公钥已经暴露。

这些币中的许多可能永远不会被转移,因此如果量子计算机在网络完成迁移之前变得足够强大,它们将变得脆弱。

谁为迁移买单?

Smart预计责任将由协议开发者、托管人、服务提供商和资产所有者分担,因为每个群体控制着迁移的不同部分。

Gaur则主张设立一个由高级管理层负责的中央预算。

“由中央资助、CISO所有、CFO批准的多年度预算线,按照Y2K和LIBOR的方式进行管理。没有业务部门会为一个没有收入、没有客户需求的项目自愿提供预算,如果以那种方式资助,它将不会发生。”

公共区块链更难治理,因为没有单一的预算持有者能够强制每个参与者升级。托管人可以更换自己的签名系统,但无法强制休眠资产所有者转移资金,也无法在整个网络上强制实施共识变更。

互联网安全表明,大型迁移仍然可以尽早开始。到2026年4月,Cloudflare报告称,到达其网络的人为生成的TLS流量中,超过三分之二已经使用了后量子保护。

未定价的成本

加密货币仍缺乏一个可信的行业范围估算。Thakur概述了最大成本可能落在哪里。

“大部分成本不是加密技术。而是清单和依赖关系映射。是无法升级而必须更换的硬件。是并行运行经典和后量子系统,同时证明新系统能保留所有控制。是重新审计和重新认证。还有一类在任何之前的加密迁移中都无先例:支付链上交易费用来转移资产,以后量子签名的规模,在那些更大签名本身已推高费用的链上。”

Nigel Smart评论了此类迁移的时间表。

“过渡可能需要数年而非数月,因此早期清单、测试和分阶段迁移比最后一刻升级更可取。然而,许多政府和大公司在过去几个月里已经相当积极地提前了他们的过渡时间表。”

这些日期已经给机构提供了足够的预算依据。以太坊目标是在2029年左右实现核心后量子保护,而NIST的过渡时间表延伸到2035年。

不确定性在于密码学相关量子硬件何时到来,而采购周期、硬件更换和托管重新设计已经以年为单位的时间表运行。

分享至

免责声明:本文内容来源于第三方媒体,仅供参考,不构成任何投资建议。加密货币及其他金融产品存在较大价格波动风险,请谨慎决策。

相关文章