后量子安全为何提前进入公链路线图

 / 
6

后量子安全提前进入公链路线图的直接原因是:量子计算机破解椭圆曲线加密(ECDSA)所需的时间表,已经从"十几年后"压缩到了"三到五年内"。2026年3月谷歌量子AI团队的一项论文指出,破解256位椭圆曲线加密可能仅需约1,200个逻辑量子比特,而此前的估算门槛高达900万个,压缩了近750倍。公链不再有"等一等"的余裕。

欧易OKX交易所
全球领先的加密货币平台,适合新手与进阶交易者
新手福利:注册即享20% 交易手续费减免!

1. 先确认两条核心的迁移路径

做什么:搞清楚当前公链在做"后量子准备"时,走的是哪两条技术路线,你的资产受影响范围不同。

怎么做

目前进入路线图的主流公链,方案集中在两种方向:

路径A:直接替换签名算法

这条路最直接——把现有的椭圆曲线签名(ECDSA)换成NIST已经标准化的后量子签名方案,如ML-DSA(即CRYSTALS-Dilithium)

BNB Chain在2026年5月发布了实测数据:把交易签名从ECDSA切换到ML-DSA-44后,单笔交易从约110字节增至约2.5KB;区块在2000 TPS场景下从约130KB增至约2MB;测试环境下TPS下降约40%-50%。目前的技术瓶颈主要在交易数据传播环节,而非共识协议本身。

路径B:用ZK证明做"兼容层"

另一种思路是不直接改签名,而是通过后量子零知识证明系统,让现有账户在"不暴露旧公钥"的前提下证明所有权。Project Eleven在2026年7月推出的方案就属于这一类:针对比特币早期P2PK地址(公钥完全暴露)设计恢复工具,用ZK证明让持有助记词材料的真实用户证明控制权,而不需要把旧地址的公钥暴露出来。

做到什么程度算完成:能说出两种路径的核心差异——前者改底层签名,后者加证明层——并理解你的资产所在链走哪条路,决定了迁移过程中是否需要你主动操作。

前置条件:无。

常见失败原因:误以为"抗量子升级"和"用户迁移资产"是同一件事。协议级的签名替换(如BSC的测试)是在区块层面改验证逻辑,用户端的私钥和地址通常不需要动;但比特币早期P2PK地址的遗留资产,需要用户主动证明所有权才能迁移到安全地址,如果不主动操作可能面临永久冻结。

关键提醒:这不是"如果量子计算机出现"的问题,而是"攻击者现在就在收集加密数据,等量子计算机成熟后批量解密"——也就是"先收割,后解密"(Harvest now, decrypt later)攻击模式。加密通信和链上签名数据此刻已经被收集了。

2. 拆解三大驱动力

做什么:理解为什么公链的路线图集体提前,而不是各自观望。

怎么做

驱动力一:时间窗口被压缩了

2026年3月的谷歌量子AI论文把整个行业的危机感往前推了一大截。原本认为需要900万个量子比特才能破解的加密算法,被重新评估为仅需约1,200个逻辑量子比特。谷歌自己正在推进超导技术路线,目标2029年达成100万个量子比特

核心开发者们的应对时间,从"还有十几年"变成了"还剩三到五年"。英国央行行长Andrew Bailey已公开呼吁国际间协调应对量子威胁。

驱动力二:NIST标准已经落地

美国国家标准与技术研究院(NIST)已经最终确定了三项后量子密码标准:

  • FIPS 203(ML-KEM):基于Kyber的密钥封装机制

  • FIPS 204(ML-DSA):基于Dilithium的数字签名,也是目前公链迁移的主流选择

  • FIPS 205(SLH-DSA):基于SPHINCS+的备用签名方案

2026年NIST还新增了第五种算法HQC作为ML-KEM的备选。这意味着公链迁移有了可参照的技术基准,不再是"各自摸索"的状态。

驱动力三:头部公链集体表态,形成竞争压力

2026年的事件密集度远超前几年:

  • Ripple(XRP Ledger):7月公布量子抗性路线图,目标2028年主网实现抗量子升级。第一阶段已在做紧急响应准备,第二阶段(2026年上半年)在Devnet测试ML-DSA签名方案。

  • 以太坊:7月Vitalik Buterin发布"精简以太坊"多年路线图,明确提出抗量子安全的优先级"大幅提升",目标用符合NIST PQC标准的方案逐步替换BLS签名、KZG承诺和ECDSA。

  • BNB Chain:5月发布后量子迁移测试报告,已完成交易签名切换到ML-DSA-44的测试。

  • Solana、Zcash、NEAR:均在计划2028-2029年完成抗量子升级。

Coinbase量子计算委员会的最新立场文件也明确指出:行业必须立即启动技术准备,不能等危机爆发再行动。

做到什么程度算完成:能说出"谷歌论文+NIST标准+头部公链集体表态"三条驱动力,并理解三者叠加产生了"现在不做就掉队"的压力。

风险提醒:后量子签名的数据膨胀对公链的长期影响尚未完全评估。BSC测试显示TPS在测试环境下下降40%-50%,这在高吞吐场景下是需要解决的实际问题。如果公链为了抗量子安全牺牲了可扩展性,L2和跨链方案的角色会发生变化。

3. 识别三类资产的风险等级

做什么:判断你自己的资产受到多大威胁,以及对应的应对策略。

怎么做

情况A(使用现代HD钱包,地址不重复使用):你持有的是"公钥未暴露"的地址——即从未转出过资金、或每次交易都生成新地址的账户。量子计算机要破解你的私钥,需要先拿到你的公钥,而你的公钥没有公开在链上。

这就是为什么Coinbase委员会报告中强调,现代钱包用户面临的紧迫性低于早期比特币地址(P2PK模式)。

情况B(持有早期比特币P2PK地址,或重复使用过地址):约170万枚比特币存放在P2PK地址中(公钥完全暴露),另加因地址重复使用而暴露的资产,总计约500万到700万枚比特币存在量子漏洞。

这部分资产的持有者需要关注社区的治理共识——目前Coinbase委员会列出了三种可能的处理路径:强制销毁未迁移资产、不采取行动、或"沙漏"限制方案(每区块限制可花费数量)。最终采用哪种方案尚未确定。

情况C(持有ETH、XRP、SOL、BNB等公链生态资产):这些公链正在推进协议级迁移,用户不需要主动操作地址。迁移完成后,签名验证逻辑升级,你的资产在协议层面获得抗量子保护。

做到什么程度算完成:判断你的地址类型属于A/B/C中的哪一类,并知道对应的风险级别。

4. 判断对你个人操作的短期和长期影响

做什么:不要把"后量子"当作遥远的技术问题,落到你的具体操作上。

怎么做

短期(未来6-12个月)

  • 如果你的资产在ETH、Solana、XRP等正在规划迁移的公链上,不需要做任何事。协议层升级由开发者和验证者完成。

  • 如果你持有早期BTC P2PK地址的资产,需要关注BIP-361等提案的社区讨论进展——迁移方案尚未最终确定。

  • 如果你是机构用户或持有较大规模资产,Coinbase委员会的建议是:立刻开始技术规划,评估迁移路径对自家资金链路的影响。

长期(2028-2029年之后)

  • 公链协议层的后量子签名替换将陆续完成。新用户创建的钱包默认使用后量子签名方案。

  • 旧地址的"遗弃币"问题可能通过冻结、限制或零知识证明方案来解决,但治理共识的形成需要时间。

做到什么程度算完成:明确自己是否需要在这个阶段做任何操作——对绝大多数用户来说,答案是"暂时不需要,但需要关注钱包是否开始提示你迁移到后量子地址"。

欧易OKX交易所
全球领先的加密货币平台,适合新手与进阶交易者
新手福利:注册即享20% 交易手续费减免!

FAQ

Q1:量子计算机现在就能破解私钥吗?

不能。目前还没有任何量子计算机能够运行Shor算法来破解椭圆曲线加密。风险在于:攻击者正在收集链上签名数据,等待未来量子计算机成熟后再统一解密("先收割,后解密"模式)。这个时间窗口被压缩到了3-5年。

Q2:升级到后量子签名之后,我的私钥或地址会变吗?

取决于公链的具体方案。如果是协议层替换签名验证逻辑(如BSC的测试),用户私钥和地址不需要变。但如果涉及"遗弃币"处理(如早期BTC P2PK地址),可能需要用户主动证明所有权才能迁移到安全地址。具体以各公链最终公布的迁移方案为准。

Q3:NIST的后量子标准安全吗?

NIST从2016年开始征集和筛选后量子密码方案,历经多轮评估,最终确定ML-DSA、ML-KEM等标准作为首选,同时保留SLH-DSA(基于哈希函数的备用方案)和HQC作为备选。任何一种主推方案被发现漏洞,备选方案可以迅速替换——这种"密码学灵活性"本身是设计的一部分。

确认自己理解了"后量子安全为何提前进入公链路线图"的标准:你能回答"如果2029年谷歌造出100万量子比特的量子计算机,我现在应该做什么"这个问题——答案取决于你的地址类型:现代钱包用户短期内不需要操作;早期公开过公钥的地址用户需要关注社区的迁移方案讨论。

下一步:打开你的钱包,检查是否有地址被重复使用过——即同一个地址发生过多次收款或付款交易。如果有,可以考虑将资产转移到一个从未使用过的新地址。这个操作即使不考虑量子威胁,也是钱包安全的基本实践。