本章目标: 比特币的签名依赖的数学,一台足够大的量子计算机能够攻破。那台计算机还不存在。而数学本身自 1994 年起就被理解了。本页讲清什么真的暴露、什么没有、比特币能做什么,以及为什么答案是治理,而不是恐慌。
量子是继「法币贬值论」和「能耗论」之后最常被搬出的 FUD。大多数噪音非黑即白:末日派(「量子明天就攻破比特币」)或无视派(「还有几十年,别理」)。两者都不对。诚实的版本更有意思也更有用:威胁真实,时间线缓慢,修复靠治理,比特币有能动性。最后这个词很关键——这个系统被设计出来,恰恰就是为了能在这类约束下演进。
那个有分量的数字
今天,约 30.5% 的流通供应量停在量子暴露的地址上——接近三分之一的比特币。这个数字带着一处修正,值得直说:最初的 2026 Q2 基线测量计数为 5,071,264 BTC(25.3%);随后一轮解析(方法论 v1.1)把首轮跳过的约 104 万枚嵌套隔离见证复用币并入,严格口径约 30.5%。
下面的分项基于 v1.0 基线——5,071,264 BTC,分布在 12,749,047 个地址,嵌套隔离见证并入之前。其中一些已沉睡,大多数没有。最大的单一桶不是中本聪——是 189.7 万枚 BTC,停在至少复用过一次的现代隔离见证(P2WPKH)地址上。真实用户,真实钱包,真实习惯。
快照:2026-06-07,区块 952,694,方法论 v1.0。分项:
| 脚本类型 | 暴露类型 | 风险 BTC | 占风险池 |
|---|---|---|---|
| P2WPKH(复用暴露) | 复用暴露 | 1,896,840 | 37.4% |
| P2PKH(复用暴露) | 复用暴露 | 1,196,717 | 23.6% |
| P2PK(先天暴露) | 先天暴露 | 853,247 | 16.8% |
| P2WSH(复用暴露) | 复用暴露 | 675,992 | 13.3% |
| P2SH(复用暴露) | 复用暴露 | 238,709 | 4.7% |
| P2TR(先天暴露) | 先天暴露 | 209,759 | 4.1% |
| 合计 | 5,071,264 | 100% |
这不是危机。它是一个倒逼函数。
这个数字的诚实版本
BIP-361 引用「超过 34% 的全部 BTC」为量子暴露。ChainQuery 的严格口径约 30.5%。差距在方法论。
BIP-361 计入每一个曾在链上暴露过赎回脚本的 P2SH 与 P2WSH 地址。ChainQuery 只计「暴露的脚本中确实包含公钥 + CHECKSIG 族操作码」的那些。纯时间锁脚本被排除,哈希原像脚本被排除——它们花费时不泄露公钥。
真实暴露介于两个数字之间。 ChainQuery 是可从链上数据证明的严格下界;BIP-361 是给迁移框架提供输入的上界。我们用 ChainQuery 因为它可证明;引用 BIP-361 因为正在起草的软分叉针对的就是它口径。
无论哪个口径:大约三分之一的供应量,就在今天。
「量子暴露」到底是什么意思
暴露分两类。顺序很重要,因为简单的场景解释复杂的场景。
先天暴露。 输出一被创建,公钥就在链上。无需任何花费。
- P2PK(付给公钥): 输出脚本直接含公钥。中本聪时代的区块奖励即属此类:853,247 BTC,分布在 22,223 个地址,大多数十多年未动。这一块的大部分对应「Patoshi 模式」——某个占统治地位的早期矿工的 ExtraNonce 指纹,其区块约占比特币第一年产出两成。
- 裸多签: 脚本包含每个签名者的公钥。现代使用中已罕见,但旧部署仍在链上。
- P2TR(Taproot,BIP-341): bech32m 地址就是调整后的公钥本身,前面没有哈希层。每个新的 Taproot 输出从创建起就按设计永久暴露。 目前 209,759 BTC,且每个区块都在增加。
复用暴露。 公钥创建时藏在哈希后面,但花费的见证数据包含原始公钥。第一次花费之后,此后所有向该地址的入金都暴露。
- P2PKH: 传统的「1…」地址。119.7 万枚 BTC 停在复用的老地址上。
- P2WPKH: 原生隔离见证「bc1q…」短格式。189.7 万枚——最大的单一桶。这不是中本聪,是升级了钱包却一直复用地址的普通人。
- P2WSH 与 P2SH: 隔离见证与传统的脚本哈希形式。仅在暴露的赎回脚本含「公钥推送 + CHECKSIG 族操作码」或含 OP_CHECKMULTISIG(VERIFY)时计入。多签变体很关键:大多数 2-of-3 冷存储的 P2SH/P2WSH 花费在链上就是那个形态。P2WSH 676,592→675,992 BTC,P2SH 238,709 BTC。
协议在这里不保护你,最佳实践保护你。
参考:BIP-143(隔离见证见证结构——公钥在哪暴露)、BIP-341(Taproot 使用原始调整公钥、无哈希层)、BIP-361(提议中的迁移框架)。
为什么不能今天就修好
一个自然的问题:既然复用是最大的桶,为什么这个数字没有随着用户迁移到新地址而缩小?边际上在缩小。但这个数字很「黏」,原因有三——理解它们,是理性应对和恐慌之间的分界线。
复用池可以放干,先天池不能。 个人行动对复用暴露池有效(v1.0 基线里 401 万枚,并入嵌套隔离见证后更大):把币移到新地址、永不复用,这些 BTC 就离开风险池。现代钱包默认这么做。今天的出血点来自旧式托管(老交易所、2020 年前的硬件钱包、自定义脚本)和手动改默认、把币合并到一个公开地址的用户。
先天暴露池(1,063,006 BTC)是另一类问题。2009–2010 年的 P2PK 区块奖励要移动必须有原始私钥,而其中相当比例的密钥被推定永久遗失。裸多签同样受困于丢钥匙,规模较小。而 P2TR 无可反悔:bech32m 地址就是调整公钥本身,每个新的 Taproot 输出都在创建时给先天暴露池加码。在「尚不存在的目标地址类型」出现之前,你无法迁出 P2TR。
迁移这个动作本身制造新的攻击面。 每一笔从哈希地址类型发起的花费,都会在「广播到确认」的几分钟内暴露公钥。今天不存在 CRQC(密码学相关量子计算机),所以这个窗口纯属理论。但若 CRQC 真的存在并盯着内存池:攻击者实时导出私钥、广播一笔更高手续费的竞争交易、赶在原交易确认前把资金偷走——花费本身就成了攻击向量。这就是任何后量子迁移框架都必须应对的「在途」攻击。
恐慌性大迁移是最糟糕的应对。 所有持币人同时合并——手续费尖峰、数百万 UTXO 同时扩大在途攻击面、给早期的 CRQC 送上有史以来目标最密集的环境。正确的应对是无聊的那种:按协议自身能辩护的时间表,在多年的窗口里从容迁移。
让本章其余部分成立的框架是:个人行动帮个人,不解决系统性问题。复用池可以靠用户行为收缩;先天池的底线只能靠协议变更收缩;两个池的最终了结,都要等后量子签名方案落地、人们迁往 PQ 原生地址。这就是为什么答案是治理而非恐慌——修复只能通过治理发生。
真正的威胁是 Shor,不是 Grover
「量子攻破比特币」是一句口号。威胁取决于你说的是比特币的哪一部分。
**Shor 算法**攻破椭圆曲线密码学。给定 secp256k1 曲线上的公钥,Shor 算法能在足够大的量子计算机上以多项式时间导出私钥。这是对比特币 ECDSA 和 Schnorr 签名的威胁,是存在性暴露,也是「约 30.5% 的 BTC 暴露」这个数字重要性的来源。
**Grover 算法**为非结构化搜索提供平方级加速。作用于 SHA-256,它把有效安全减半:256 位变 128 位。烦人,但不致命——128 位对称安全仍是密码学其他领域的标准底线。比特币的工作量证明扛得住 Grover;从未花费过的哈希地址(P2PKH、P2WPKH)扛得住 Grover;2100 万供应上限扛得住 Grover。
签名是薄弱环节,不是哈希。这就是「后量子比特币」的全部故事:是替换签名方案,不是替换 SHA-256。
时间线,诚实版
CRQC 尚不存在。能对 secp256k1 跑 Shor 算法的 CRQC,需要数百万个稳定物理量子比特、经纠错组织成数千个逻辑量子比特、在数百万次门操作中保持相干、且门保真度高到纠错开销不失控。
当今最先进水平:数百个带噪物理量子比特,演示性的逻辑(纠错)量子比特以个位数计。今天的系统与 CRQC 之间隔着多个数量级(量子比特数、错误率、相干时间)。
进步曲线稳定,但它不是摩尔定律。逻辑量子比特翻倍远难于晶体管翻倍,因为纠错开销随系统规模增长。多数专家估计能攻破 256 位 ECDSA 的 CRQC 落在 10–30 年窗口内。BIP-361 的作者引用的学术路线图指向 2027–2030;悲观版本推到 2040 年代或更晚。
纪律在于:趁乐观情形还是将来时,就按乐观情形做规划。而「最早 2027 年」这个说法从 2017 年喊到现在,门槛随着量子硬件进展撞上纠错的工程现实不断后移。趋势线指向「终将具备能力」。诚实的回答是:「在我们准备好之前,而且可能是突然之间。」
因此正确的规划地平线是「在那之前,留足余量」。比特币的治理以年为单位移动。刚好匹配。
比特币能做什么、正在做什么
三类应对,按对现有用户的冲击程度排序。
1. 今天就鼓励最佳实践。 零协议变更。
- 使用现代哈希脚本(P2WPKH、P2PKH)且永不复用地址。
- 需要「活过迁移窗口」的冷存储,慎用 P2TR——P2TR 输出创建即暴露。
- 在安全的前提下,把老的 P2PK 币花进现代脚本。
这是免费的,但也是自愿的——这就是它的局限。
2. 软分叉废弃脆弱的脚本类型。 在指定区块高度后禁用 P2PK 等先天暴露脚本的花费,在威胁落地前强制迁移。争议点:密钥已丢失(或主人沉默)的币将永久锁定。这究竟是特性还是缺陷,是整场辩论里火药味最重的问题。
3. 软分叉加入后量子签名方案。 使用 ML-DSA 或 SLH-DSA 签名的新输出类型,用户在数年间把币迁往 PQ 地址。这是最可能的路径。两份草案 BIP 已经框定了工作:BIP-360 提出付给默克尔根(P2MR)——一种移除密钥路径花费的 Taproot 变体,使 bech32m 地址不再泄露公钥,同时为未来的 PQ 签名操作码提供支持 tapscript 的平台;BIP-361 定义多年窗口内逐步退役 ECDSA 与 Schnorr 的迁移框架。最终的抗量子算法选型(ML-DSA vs SLH-DSA vs 混合方案)被推迟到一份尚未编号的后量子签名 BIP——因为选型尚未形成共识。
三类应对都走同一条治理流程。没有快速治理,没有中心升级机构。缓慢是特性,也是约束。哪些软分叉能真正激活,由比特币治理词条讲的五重否决模型决定。
候选替代方案
NIST 于 2024 年 8 月定稿了两项后量子签名标准。两者都在桌面上。
| ML-DSA(Dilithium) | SLH-DSA(SPHINCS+) | |
|---|---|---|
| 数学基础 | 格(MLWE、MSIS) | 哈希(一次性签名的默克尔树) |
| 安全假设 | 格问题对量子和经典均困难 | 仅依赖 SHA-256 族哈希的安全性 |
| 成熟度 | 数学较新,群体密码分析较少 | 保守,构件理解充分 |
| 签名大小 | 约 2.5–4.5 KB | 约 7–50 KB |
| 验证速度 | 快 | 慢 |
| 取舍 | 更小更快,欠成熟 | 更大更慢,更保守 |
| 规范 | FIPS 204 | FIPS 205 |
链上成本是迁移体感最明显的地方:Schnorr 签名 64 字节、ECDSA 约 71 字节;ML-DSA-65 约 3,293 字节(Schnorr 的 51 倍);SLH-DSA-256f 约 49,856 字节(779 倍)。一个 4 MB 的区块今天能装约 4,500 笔花费,ML-DSA-65 只能装约 1,000 笔,SLH-DSA-256f 只能装约 80 笔。ML-DSA 与 SLH-DSA 之间的密码学选择,同时也是一场手续费市场决策。
按效率,ML-DSA 是领先候选;当格数学被判过于新颖时,SLH-DSA 是保守备胎。过渡期同时使用「经典签名 + PQ 签名」的混合方案也在讨论中——防的是 PQ 方案先于经典方案被攻破的可能。
最终选择是共识的下游。没有委员会,只有催生过 Taproot 和 SegWit 的那套治理流程,按它天生的时间尺度运转。
今天就能做的事
真正有帮助的行动:
- 审计自己的 UTXO。 仓里有 P2PK 输出?移到现代地址。有复用过的地址?把余额挪到新地址。
- 用现代哈希脚本。 P2WPKH 和 P2PKH 的公钥是哈希过的,花费之前不暴露。若只花一次且不复用,你的暴露窗口就是「广播到确认」的几分钟。
- 永不复用地址。 现代钱包默认如此,别改默认。
- 长期冷存储对 Taproot 想清楚再用。 P2TR 创建即暴露;它的优势是真的(隐私、复杂脚本的效率),但「存十年别管」的场景,哈希脚本在迁移窗口内的攻击面更小。
- 不要恐慌搬币。 威胁并不迫近。今天,一笔考虑不周的合并交易对你的仓的风险,大于 CRQC 的风险。
- 跟进 BIP 讨论。 社区需要的是知情的节点,不是焦虑的节点。
诚实的不确定性
我们不知道的事:
- CRQC 何时到来。5 年到 50 年的估计都有。诚实的答案是「在我们准备好之前,而且可能是突然之间」。
- 第一台 CRQC 会不会公开出现。国家行为体或私人实验室可能先建成再宣布。
- ML-DSA 或 SLH-DSA 能否经受未来的密码分析。格数学比 RSA/ECDSA 年轻,社区攻击它的集体经验更少。
- 比特币的治理能否在需要的时间线上发布软分叉。以前做到过。没有保证下次也行。
这些不确定性不改变答案,它们磨快答案:比特币的准备必须在威胁具体化之前开始,因为威胁一旦具体化,就来不及了。
准备正在发生——公开地、缓慢地、充满争议地——恰如这个协议被设计出的演进方式。
结语
量子威胁是真的。比特币正在准备。让急躁者恼火的慢共识,和让恐慌者无法得逞的慢共识,是同一个。
信任机制,看着它工作。
把你的币移到现代地址。
来源注记:暴露量数据基于公开的链上快照报告(2026-06-07,区块 952,694,bitcoind 28 节点每周日快照);迁移与签名方案细节见 BIP-360、BIP-361 及 NIST FIPS 204 / FIPS 205。