Reuters:行业还在规划,远未设防。前20大公链无一部署后量子密码学
一份援引Reuters的行业调查勾勒出了当前局面:各加密货币公司正引用Google关于2029年出现能破解加密的量子计算机的估计,纷纷起草后量子方案,但市值前20的区块链中,没有一条已在主网上线后量子算法。Ethereum的基础层目标仍是2029年,Algorand则表示后量子账户将于今年晚些时候推出。距离Q-Day警告成为主流话题已过去约一年,路线图与已交付防护之间的落差,才是真正的新闻。
最后更新: 2026年7月14日
一份援引Reuters的行业调查勾勒出了当前局面:各加密货币公司正引用Google关于2029年出现能破解加密的量子计算机的估计,纷纷起草后量子方案,但市值前20的区块链中,没有一条已在主网上线后量子算法。Ethereum的基础层目标仍是2029年,Algorand则表示后量子账户将于今年晚些时候推出。距离Q-Day警告成为主流话题已过去约一年,路线图与已交付防护之间的落差,才是真正的新闻。
Tron在其Nile测试网部署了GreatVoyage-v4.8.2-PQ1-build1,为FN-DSA-512(Falcon)与ML-DSA-44(Dilithium)这两种NIST标准化签名方案提供端到端支持,覆盖交易、出块、P2P握手,并通过新的TVM预编译合约实现智能合约验证。这是迄今主流在位公链最完整的一次后量子部署,也兑现了Justin Sun在4月许下的第二季度测试网承诺。 但这只是两步中的第一步,也恰好说明了为何升级一条运行中的链如此之难。第一步是技术层面:让新签名跑起来,并为真实网络开启它们。仅这一步就已经很重,因为后量子签名远大于今天所用的签名,钱包、交易所以及每一处基础设施都得重新改造才能支持它们;而在Tron上,出块方还得投票,才能把这项改动落到主网。第二步更难,也没有任何升级能替你完成:每一位现有持有人都必须亲手把自己的币从旧的、已暴露的地址转到新的受保护地址。谁不转移,谁就永远暴露,丢失的币与沉睡的币也一样。到目前为止,Tron只完成了第一步的一部分,而且仅在测试网上。一个能用的测试功能,并不等于一个受保护的网络。而QRL用户自2018年起,就已在整个系统层面拥有这种保护。
StarkWare发布了一项多阶段计划,将Starknet的密码学迁移至后量子标准,并借力其STARK证明系统与生俱来的量子抗性。第一阶段的目标是在2026年7月前为新的链上活动启用Falcon-512签名与BLAKE2哈希,后续阶段则涵盖迁移既有部署与外部依赖,并与Ethereum自身的时间表保持一致。又一个主要Layer-2把这场迁移当成排上日程的工程项目来推进,这也再次提醒我们:L2的防护,最终仍取决于其脚下的L1是否完成迁移。
QRL Foundation迎来后量子主网连续运行八周年:自2018年6月起,每一笔交易都由基于哈希的XMSS完成签名。继4月Halborn密码学审计零漏洞收官之后,QRL Foundation宣布QRL 2.0(Project Zond)审计计划已有50%完全完成并整改到位。主网上线仍以整条审计流水线的顺利完成为前提。当在位公链还在测试自己的第一批后量子签名时,这条从不需要迁移的链,已经在为它的第二代后量子技术做收尾审查。
Quantinuum以每股60美元完成规模上调后的IPO,募资总额达16.8亿美元,并以代码QNT在Nasdaq挂牌。就在几天前,它刚与Microsoft共同演示了性能比底层物理错误率高出约800倍的逻辑量子比特;6月中旬又与HPE达成HPC与AI集成合作。公开市场如今正以真金白银为这场容错竞赛大规模注资,而这样的资本足以压缩时间表。Quantinuum自己的路线图瞄准2030年前实现完全容错系统,正好落在对暴露的加密货币密钥而言最要命的时间窗口之内。
Eigen Labs推出公开挑战赛ECDSA.fail,只问一个问题:你能破解ECDSA吗?研究者,以及越来越多的AI研究智能体,竞相压缩攻击secp256k1(正是守护Bitcoin与Ethereum的那条曲线)的量子电路,成绩按逻辑量子比特数与Toffoli门数的乘积计分,对标Google的基准电路。提交结果会被自动验证。到6月底,领先电路已降至约1,152个逻辑量子比特、约132万个Toffoli门,在量子比特-Toffoli综合指标上比Google的构造精简约49%,数十项可层层叠加的微优化仍在源源不断地涌入。跟踪该挑战赛的分析人士指出,领先方案的量子比特常数已从约9n降至接近4.355n。 这是基准测试,不是现实攻击,今天还不存在能运行这些电路的硬件。但它让这一趋势第一次以公开、实时的方式变得可度量。Q-Day的算法成本,如今是排行榜上一个不断被开放竞争和AI压低的数字,而硬件曲线正节节攀升迎向它。方程式中,如今只剩硬件这一侧还在保护未迁移的币。
Microsoft发布了拓扑量子比特Majorana 2,声称其可靠性约为前一代的1,000倍,量子信息保持时间从微秒级跃升至约20秒。凭借这一突破,Microsoft如今预计在2029年实现可扩展量子计算机,将此前的时间表整整缩短一半,使又一家顶级实验室的目标落入与Google相同的2029至2030年窗口。
Schrottenloher的一篇新论文公开了攻击secp256k1的量子电路,而这正是守护Bitcoin与Ethereum的那条曲线。该成果与近期将攻击所需量子比特数和门数削减两到三倍的研究相互印证。随着硬件不断进步,这一攻击的算法成本也在持续下降。
DOE发布了一份信息征询书(RFI),征集在2028年前建成一台具备150至250个逻辑量子比特的容错系统的方案。这意味着,一个国家政府已将纠错量子计算机视为可以采购的实际目标,而非遥远的研究愿景。
IonQ在博尔德建立了一座22,000平方英尺的研发实验室,专注于半导体离子阱芯片,首套系统预计于2026年底交付。其路线图显示,最早将在2028年实现具有密码学意义的量子计算机。
Q-CTRL与IBM报告称,通过运行时错误抑制技术,在一项120量子比特的Fermi-Hubbard模拟中实现了3,000倍加速。当前尚未实现容错的硬件已在某些任务上开始超越经典计算机。
比特币开发者于2026年4月14日在官方仓库发布了BIP-361「Post Quantum Migration and Legacy Signature Sunset(后量子迁移与遗留签名落日)」。该提案分三个阶段推进:停止向脆弱地址付款(激活后约3年);使遗留ECDSA/Schnorr签名失效(约5年);第三阶段仍处于研究阶段,拟允许持有者通过助记词的零知识证明取回被冻结的币。 BIP-361之所以出现,是因为BIP-360只保护新币,却将全部BTC中约34%(650万至690万枚,包括约170万枚中本聪时代的币)永久置于风险之中。这便是「冻结还是被盗」的两难:冻结丢失的币违背了比特币的核心承诺,而放任其暴露则等于将它们变成量子时代的悬赏目标。目前BIP-361仍是一份没有激活时间表的草案,一位联合作者估计,一旦形成共识,完整迁移约需七年,而共识目前尚未形成。
Justin Sun表示Tron将把NIST后量子签名部署到主网,目标是2026年第二季度上线测试网、第三季度上线主网,并将其定性为「首个主要公链」。截至4月中旬,这仍只是一项公告,既无正式的链上提案,也无技术规范,而「世界首个」的说法忽略了自2018年起便具备后量子特性的QRL。其他方也在行动:Solana已在测试网上部署后量子签名,Coinbase于1月组建了量子顾问委员会。这场竞赛既揭示了对拥有数百万遗留地址的在运行链进行后量子改造的紧迫性,也反映了这一工作的艰巨程度。(更新:这一测试网承诺已于6月30日兑现,详见上文。)
Halborn对QRL两个NIST后量子签名库所进行的独立审计未发现任何密码学漏洞;全部13项发现均为信息性(Informational)等级,且均已完成整改。此次审计紧随3月31日QRL 2.0 Testnet V2(Hyperion加QRVM)的发布。Google于3月30日发布的白皮书已将QRL列为当前具备后量子安全性的项目。
「存在修复方案」与「安全」并不是一回事。只有当一条链的整个技术栈(底层协议、每一个账户,以及其上的合约、跨链桥和资产)都在Q-Day之前完成迁移,这条链才算真正安全。以下是当前各修复方案实际覆盖的范围:
| 修复方案 | 保护 | 不保护 |
|---|---|---|
| Bitcoin BIP-360 (P2MR) | 新地址、处于静置状态的币 | 花费时的币(你转移它们时,公钥仍会出现在mempool中);任何已有的币 |
| Bitcoin BIP-361 | 提议冻结或迁移遗留币 | 仅为草案,无激活日期;冻结丢失的币存在争议 |
| 2029年前的Ethereum | 底层协议(验证者签名、KZG、ZK证明) | 账户、智能合约、桥、Layer-2 |
| Tron测试网(2026年6月) | 新的后量子签名类型,仅限测试网 | 为真实网络开启(仍需一次网络投票);每位持有人各自转移自己的币;钱包与交易所支持 |
| 自2018年起的QRL | 从创世起的整个技术栈 | 没有任何东西需要迁移 |
Bitcoin:迁移的规模远超修复方案本身。BIP-360只覆盖新地址,且仅在静置状态下有效;一旦发起花费,公钥便会出现在mempool中。已有的币处境更糟:全部BTC中约34%(650万至690万枚,包括约170万枚中本聪时代的币)已有暴露的公钥,任何升级都无法将其隐藏。规模之严峻:以全网约每秒7笔交易的上限来迁移比特币约1.9亿个UTXO,即便区块只做迁移这一件事也需要大约一年,实际上要数年。每笔迁移交易在等待确认期间都会短暂暴露其自身的公钥。
Ethereum:基础层只是容易的部分。2029年的目标只涵盖协议层本身。真正的价值在其之上:数亿个ECDSA账户、整个智能合约与DeFi技术栈、跨链桥以及Layer-2,每一项都有各自的密码学和升级路径。许多合约不可变,无法原地打补丁,必须重新部署并迁移流动性。由于DeFi具有可组合性,单个协议依赖于代币、预言机、跨链桥和某个L2,这些都必须协调迁移。没有人能强制推行:这是跨数亿账户和数千个独立团队的自愿协调(通过EIP-8141实现的逐账户钱包签名灵活性,目前仍只是为2026年下半年提出的设想)。2029年的基础层升级是一个里程碑,而非安全本身。
QRL自2018年创世起(XMSS)便具备后量子特性,并通过ML-DSA-87将这一保护延伸至EVM智能合约,目前已在一个经过独立审计的公共测试网上运行。Q-Day之前无需迁移任何东西。
2026年的核心主线:风险最大的那些链面临着最艰难的迁移,而它们正竞相追求的保护,在QRL上已运行多年。
破解secp256k1的公开qubit-Toffoli基准;社区加AI智能体已领先Google电路约49%,达到约1,152个逻辑量子比特
FN-DSA-512 + ML-DSA-44覆盖交易、区块、P2P、TVM;仍需一次网络投票才能上线,且每位持有人各自迁移,目标2026年第三季度
节点强制升级;相关功能须经委员会提案方可上主网
QRL 2.0审计已有50%完全完成并整改到位;主网上线以审计完成为前提
募资16.8亿美元,Nasdaq代码QNT;与Microsoft合作实现逻辑对物理错误率800倍改进
可靠性约提升1,000倍的拓扑量子比特;预计2029年实现可扩展量子计算机
公开攻击Bitcoin与Ethereum所用曲线的量子电路
2026年7月前为新链上活动启用Falcon-512 + BLAKE2;既有部署分阶段迁移
前20大区块链无一在主网实现后量子算法;Algorand后量子账户今年晚些时候推出
少于50万个物理量子比特;提出攻击分类法(on-spend/at-rest/on-setup)
约6,500个逻辑量子比特即可在约2小时内对secp256k1实施实际攻击
比特币PQC迁移面临的协议语义约束
确立了ECDSA-256量子比特估算的基准
不同时间约束下的物理量子比特需求
按地址类型细分
P2PK地址中190万枚BTC,重用地址中400万枚BTC
ECDSA于2030年弃用,2035年禁用
官方批准的算法
证实HNDL攻击正在发生
2026年实现256个量子比特(保真度99.99%),2028年前实现1,600个逻辑量子比特
已实现12个逻辑量子比特,2030年前达到1,000个
2029年前实现200个逻辑量子比特,2033年前达到2,000个
48个纠错逻辑量子比特,2:1比例;2026年6月起公开上市(Nasdaq: QNT)
目标在本十年末前实现密码学相关的中性原子容错量子计算