量子位元差距:96 個邏輯量子位元已問世,約 1,150 個就能破解比特幣
量子硬體如今走到哪裡、破解比特幣/以太坊簽章需要什麼,以及哪些路線圖將跨越這條紅線。
⚡ 一眼看懂
經驗證的邏輯量子位元,世界紀錄(QuEra,Nature,2026年1月)
目前已知最精簡的 ECDSA 破解電路所需邏輯量子位元(ecdsa.fail 前沿紀錄)
各大路線圖(IonQ、Infleqtion、IBM、Oratomic)跨越門檻的時間
結論: 差距只剩一個數量級(約 12 倍),而且正在所有戰線上同時縮小(量子位元數量、錯誤率、糾錯碼,以及攻擊電路本身),沒有任何一條主流公鏈的遷移進度,趕得上第一批路線圖跨線的時間。
📏 差距
對 Shor 演算法來說,唯一算數的是邏輯(糾錯後)量子位元。對數刻度:每一格都是前一格的 10 倍。
邏輯量子位元(對數刻度)
| 攻擊目標 | 邏輯量子位元 | 物理量子位元(估計) | 狀態 |
|---|---|---|---|
| ECDSA-256(比特幣/以太坊) | 最少 1,098 → 1,152(ecdsa.fail)→ 1,200-1,450(Google) | <500,000(超導,Google)/ 約 10,000-26,000(中性原子,Oratomic) | 🔴 快速逼近 |
| RSA-2048 | 4,000-6,190 | <100,000(qLDPC)至 800 萬(表面碼) | 🟡 時間線已壓縮 |
| SHA-256 挖礦(Grover 演算法) | >8,000 | 數千萬 | 🟢 優先度較低 |
*Quantinuum 的 94 個為後選擇結果;QuEra 的 96 個才是經驗證的糾錯紀錄。兩者的編碼距離都偏低,而攻擊電路需要距離 25 以上,所以品質也必須跟著擴展,不能只看數量(a16z,2025年12月)。
🗓️ 時間線:路線圖 vs. 門檻
邏輯量子位元路線圖 vs. 約 1,100-1,425 的攻擊門檻
- 96 個邏輯量子位元通過驗證(QuEra 世界紀錄)
- Quantinuum 94 個超越收支平衡點
- ecdsa.fail 前沿來到 1,152 個邏輯量子位元
- QuEra 目標 100 個邏輯 / 10,000 個物理
- PsiQuantum 100 萬個以上光子量子位元位點(2027-28)
- 🔴 美國能源部目標(首台容錯量子電腦)
- IonQ 1,600 個邏輯量子位元(加速路線圖)
- 🔴 Google 為自己設下的遷移期限(「Q-Day 可能到來」)
- IBM Starling(200 個邏輯量子位元)
- Quantinuum Apollo(完全容錯)
- Infleqtion(1,000 個邏輯量子位元)
- IonQ 8,000 個邏輯量子位元
- Oratomic + Monarch(「十年結束前」達到數千個邏輯量子位元)
- IBM Blue Jay(2,000 個邏輯量子位元,高於所有 ECDSA 門檻)
怎麼看這張圖: 2026 年的項目是已經完成的實際展示,之後的全是公司目標。路線圖會延期,但橫跨三種硬體平台的五項獨立計畫,全都在 2028-2031 年間穿越紅色區帶,而 Google 和美國能源部都已把官方期限設在這個區間之內。
🎯 定義攻擊門檻的三大基準
2026 年的三項獨立成果,界定了竊取一把比特幣/以太坊金鑰需要什麼。三者都大幅下修了先前的估計,而且門檻還在持續下降。
1. Google Quantum AI 白皮書(超導,2026年3月30日)
- 1,425 個邏輯量子位元 x 2.1M 個 Toffoli 閘(基準電路);各種設計介於 1,200-1,450 之間
- 不到 500,000 個物理量子位元;約 9 分鐘即可推導出金鑰,落在比特幣的確認窗口之內(完整攻擊約 18-23 分鐘),並以零知識證明加以驗證
- 較先前估計降低約 20 倍。Google 為自己設下了 2029 年的遷移期限
- 白皮書 →
2. Oratomic(中性原子;論文發表於 2026年3月31日,公司隨後持續擴展)
- 在可重構原子陣列上採用高速率 qLDPC 碼,以約 10,000-26,000 個物理原子量子位元、約 10 天時間,就能以密碼學規模執行 Shor 演算法:比該平台先前的估計低了約 100 倍(Cain et al., arXiv:2603.28627)
- 高速率碼每個邏輯量子位元最少只需 3-4 個物理量子位元(表面碼則要數百個);可移動的原子提供了這類碼所需的長程連接性
- 不只是論文,還是一家公司:總部位於 Pasadena 的 Caltech/Harvard 衍生新創(執行長 Dolev Bluvstein,共同創辦人包括 Manuel Endres 與 John Preskill)。2026年7月完成 3 億美元 A 輪融資,由 ARCH、Spark Capital 與 Khosla Ventures 共同領投;Vinod Khosla 稱這是其公司迄今最大的首輪投資,並拿它與 OpenAI 相提並論
- 完全跳過 NISQ,直接打造容錯機器;核心元件均已展示,包括 6,000 個以上的原子陣列。與 Monarch Quantum 的合作(2026年4月)目標在十年結束前達到數千個糾錯邏輯量子位元
- oratomic.com →
3. ecdsa.fail(公開挑戰賽,即時排行榜,由 Eigen Labs 主辦)
- 研究人員與 AI 代理在這座公開競技場上比拚,看誰能把 secp256k1 的 Shor 電路縮到最小,以量子位元 x Toffoli 閘計分(越低越好)
- 目前前沿:1,152 個邏輯量子位元 x 1.32M 個 Toffoli 閘,領先 Google 的基準電路 49.2%
- 這不是實際攻擊:它公開、即時地記錄演算法下限的下探。就算沒有任何新硬體問世,硬體門檻也在下降
- ecdsa.fail →
🖥️ 當前硬體
對加密貨幣時間線最關鍵的玩家。邏輯量子位元以「現況 / 路線圖目標」呈現。
| 公司 | 技術 | 物理 | 邏輯(現況 / 目標) | 目標年份 |
|---|---|---|---|---|
| QuEra | 中性原子 | 448(展示) | 96 / 100 | 2026-27 |
| Quantinuum | 離子阱 | 98(Helios) | 94* / 完全容錯(Apollo) | 2030 |
| Infleqtion | 中性原子 | 1,600 | 12 / 1,000 | 2030 |
| IonQ | 離子阱 | 256(第六代) | 0 / 1,600 → 8,000 | 2028 / 2030 |
| IBM | 超導 | 156(Heron) | 1-2 / 200 → 2,000 | 2029 / 2033 |
| 超導 | 105(Willow) | 低於閾值 / 可用的容錯機器 | 2029 | |
| Oratomic | 中性原子 | 建造中(創辦人已展示 6,000+ 原子陣列) | 0 / 數千(與 Monarch 合作) | 約 2030 |
| PsiQuantum | 光子 | 建造中 | 0 / 100+(100 萬以上物理) | 2027-28 |
| Atom Computing | 中性原子 | 1,180 | 尚無 / 50(Magne) | 2026年底 |
| USTC(中國) | 超導 | 107 | 低於閾值 / 擴展中 | 待定 |
| Microsoft | 拓撲 | Majorana 1 | 研發中(首次讀出,2026年2月) | 「以年計,而非以十年計」 |
*後選擇結果,超越收支平衡點。D-Wave(退火)未列入:退火無法執行 Shor 演算法。
💥 這對加密貨幣意味著什麼
- 1約 690 萬枚 BTC(約 4,700 億美元)位於公鑰已經暴露的地址中(P2PK、重複使用、Taproot),任何未來升級都保護不了。其中包括 Satoshi 自 2009 年起就暴露至今的約 100 萬枚 BTC。
- 2「先收集,後解密」已在發生。美國聯準會證實,攻擊者如今就在記錄區塊鏈資料,留待日後解密。收集走的資料,永遠收不回來。
- 3每一次花費都是一扇攻擊之窗。Google 白皮書估計,在約 10 分鐘的記憶池窗口內對花費中的交易發動攻擊,竊取成功率約 41%。
- 4防禦尚未部署。比特幣:BIP-360 已合併至 BIP 儲存庫(2026年2月),BTQ 測試網已上線,但主網日期未定。以太坊:基礎層修補預定約 2029 年;帳戶、合約、跨鏈橋與 L2 還得在其上各自遷移。
- 5遷移才是最慢的環節。比特幣約 1.9 億個 UTXO,以約 7 TPS 計算,就算所有區塊什麼都不做、只處理遷移,也得跑上大約一年。上面那些期限,就是它必須跑贏的時程。
已經受保護的選項: Quantum Resistant Ledger (QRL) 自 2018 年起便以 XMSS 簽章實現量子安全。另請參閱 QRL 2.0 (Zond) 與 QRL 常見問題。
你該怎麼做?
⚠️ 但書
- 編碼距離是隱藏的差距。今日的紀錄(QuEra 在距離 4 下的 96 個)遠低於完整執行 Shor 演算法所需的距離 25 以上。數量和品質都必須擴展,但紀錄在大約一年內翻了一倍,而且兩者都在成長。
- 路線圖會延期。上面每一個目標都是公司自己的預測。重點在於整體收斂的態勢,而非任何單一日期。
- 保守觀點依然存在(Adam Back:20-40 年),但正日益成為離群值;專家共識現已集中在 2030-2035 年,而官方目標(能源部 2028、Google 2029)就落在這個十年之內。
📖 迷你詞彙表
| 術語 | 含義 |
|---|---|
| 物理量子位元 | 實際的硬體量子位元。容易出錯(每次操作的錯誤率約為百分之一到萬分之一)。 |
| 邏輯量子位元 | 由許多物理量子位元透過糾錯組成的一個可靠量子位元。Shor 演算法所需的計量單位。 |
| 編碼距離 | 糾錯強度的指標。目前紀錄:距離 4。攻擊所需:25 以上。 |
| qLDPC 碼 | 新一代糾錯碼家族,物理量子位元開銷比表面碼低約 10 倍(依 Oratomic 的做法,甚至可低至 3-4:1)。 |
| CRQC | 密碼學相關量子電腦(Cryptographically Relevant Quantum Computer):能對真實金鑰執行 Shor 演算法的機器。目前尚不存在。 |
| Q-Day | CRQC 破解現行公鑰密碼學的那一天。Google:最早 2029 年就可能到來。 |
| HNDL | 「先收集,後解密」(Harvest Now, Decrypt Later):今日記錄加密資料與公鑰資料,日後再破解。已證實正在進行中。 |