QRLHUB

加密货币的量子威胁:2026年最新动态

最后更新: 2026年8月23日

量子威胁:从理论走向时间表

  • 能够窃取比特币的量子计算机,已不再是遥远的理论假设,而是一个有明确时间表的工程问题。而市值前20的区块链中,至今没有一条在主网上启用后量子防护。
  • 量子纠错已获证实。三大洲四支独立团队均已完成验证,规模化扩展如今是工程问题,不再是物理问题。
  • Google的2026年白皮书将攻击Bitcoin所需的物理量子比特数压低至不足50万,并将自身的Q-Day目标定在2029年。Microsoft的Majorana 2也把可扩展量子计算机的目标锁进了同一个2029年窗口。
  • Caltech/Oratomic的研究表明,一台拥有10,000至26,000个量子比特的中性原子机器(实验室已实现这一规模)可在数天内完成攻击。
  • 攻击本身还在不断变便宜:公开的ECDSA.fail排行榜在量子比特与Toffoli门的综合指标上已比Google的基准电路精简60.9%(915,947个Toffoli门×1,278个逻辑量子比特),并且已经反超最好的非公开电路,其低量子比特纪录也降至813个逻辑量子比特(排行榜快照,2026年8月23日;实时数字以ECDSA.fail为准)。
  • 时间表持续收紧:US Department of Energy的目标是在2028年前建成容错量子计算机;Quantinuum在6月完成16.8亿美元IPO、登陆Nasdaq之后,计划在2030年前实现完全容错系统。
  • 截止期限已成定局:NIST将于2030年弃用当前加密算法,2035年全面禁止;NIST、NSA和Federal Reserve均已发出正式警告。
  • 硬件进展快于预期,而风险最大的那些链几乎还没有启动迁移。
  • Quantum Resistant Ledger (QRL)自2018年起便已通过XMSS签名实现量子安全,正是比特币和以太坊至今仍在规划中的那种防护。详见QRL 2.0 (Zond)QRL常见问题

突发新闻:2026年4月-8月

⚠️ 紧急

公开排行榜领先Google突破60%,并反超了最好的非公开电路

ECDSA.fail的前沿已领先Google的基准电路60.9%,最高得分为1,170,580,266(在1,278个逻辑量子比特上使用915,947个Toffoli门)。另有一项独立的低量子比特纪录如今停在813个逻辑量子比特,低于此前保持宽度纪录的7月学术设计的835。排行榜已累积来自125位参赛者的493份通过审核的提交。 有两点值得注意。其一,开放、公开的前沿如今已越过最好的非公开成果:doubleAI的WarpSpeed电路在8月15日公布时得分12亿,随附的是零知识证明而非公开代码,约一周之后公开排行榜便反超了它。其二,Eigen Labs把这套形式推广成了[Yukon](https://www.yukon.org/),一个把同样开放的"autoresearch"竞赛搬到其他技术难题上的平台。Q-Day的算法成本正在公开场合被压低,速度快过任何单一实验室闭门取得的进展,而攻击所瞄准的那些币,依然没有迁移。

⚠️ 紧急

对Bitcoin曲线最廉价量子攻击的纪录转入非公开,而且没亮出电路就完成了证明

doubleAI宣布,其AI研究系统WarpSpeed设计出了一个破解secp256k1(正是守护Bitcoin与Ethereum的那条曲线)的量子电路:在1,205个逻辑量子比特上使用993,181个Toffoli门,时空综合得分12亿。这比Google公布的基准电路效率高出约2.5倍,也比公开排行榜ECDSA.fail上的最佳条目领先约19%;而ECDSA.fail自身的前沿也已推进到1,154个逻辑量子比特×129万个Toffoli门,领先Google超过50%。出于安全考虑,doubleAI没有开源这个电路,而是发布了一份零知识证明,证明该设计能通过挑战赛的全套验证。 这里的新意并不在于电路是由软件设计的,排行榜上的条目同样如此,而在于结果被密封了起来:领先的设计第一次不再公开,只由密码学背书。Q-Day的算法成本在排行榜内外持续下跌,而攻击所瞄准的那些币,依然没有迁移。 2026年8月22日更新:公开的ECDSA.fail排行榜已反超这个电路,以11.7亿的得分重新夺回前沿。

破解Bitcoin曲线的量子比特下限降至835,三个月内低了三分之一

一支横跨中国四家研究机构的团队发布了一种面向椭圆曲线离散对数的空间高效量子算法:对secp256k1这样的256位曲线,仅需835个逻辑量子比特。这是迄今报告的最小宽度,远低于此前的下限1,098(Chevignard et al.)和1,175(Google的低量子比特设计)。同一团队4月的预印本还停留在1,333,三个月的优化削去了大约三分之一。这一设计以门数换宽度,要消耗多得多的Toffoli门,因此在量子比特-Toffoli综合指标上并不领先,但它压低了有朝一日能够执行这一攻击的机器的最小规模,而这条下限还在继续下探。所需量子比特越少,硬件路线图要走的距离就越短。

Reuters:行业还在规划,远未设防。前20大公链无一部署后量子密码学

一份援引Reuters的行业调查勾勒出了当前局面:各加密货币公司正引用Google关于2029年出现能破解加密的量子计算机的估计,纷纷起草后量子方案,但市值前20的区块链中,没有一条已在主网上线后量子算法。Ethereum的基础层目标仍是2029年,Algorand则表示后量子账户将于今年晚些时候推出。距离Q-Day警告成为主流话题已过去约一年,路线图与已交付防护之间的落差,才是真正的新闻。

⚠️ 紧急

Tron在Nile测试网上线NIST后量子签名,但最难的部分仍在前方

Tron在其Nile测试网部署了GreatVoyage-v4.8.2-PQ1-build1,为FN-DSA-512(Falcon)与ML-DSA-44(Dilithium)这两种NIST标准化签名方案提供端到端支持,覆盖交易、出块、P2P握手,并通过新的TVM预编译合约实现智能合约验证。这是迄今主流在位公链最完整的一次后量子部署,也兑现了Justin Sun在4月许下的第二季度测试网承诺。 但这只是两步中的第一步,也恰好说明了为何升级一条运行中的链如此之难。第一步是技术层面:让新签名跑起来,并为真实网络开启它们。仅这一步就已经很重,因为后量子签名远大于今天所用的签名,钱包、交易所以及每一处基础设施都得重新改造才能支持它们;而在Tron上,出块方还得投票,才能把这项改动落到主网。第二步更难,也没有任何升级能替你完成:每一位现有持有人都必须亲手把自己的币从旧的、已暴露的地址转到新的受保护地址。谁不转移,谁就永远暴露,丢失的币与沉睡的币也一样。到目前为止,Tron只完成了第一步的一部分,而且仅在测试网上。一个能用的测试功能,并不等于一个受保护的网络。而QRL用户自2018年起,就已在整个系统层面拥有这种保护。

StarkWare为Starknet发布后量子路线图

StarkWare发布了一项多阶段计划,将Starknet的密码学迁移至后量子标准,并借力其STARK证明系统与生俱来的量子抗性。第一阶段的目标是在2026年7月前为新的链上活动启用Falcon-512签名与BLAKE2哈希,后续阶段则涵盖迁移既有部署与外部依赖,并与Ethereum自身的时间表保持一致。又一个主要Layer-2把这场迁移当成排上日程的工程项目来推进,这也再次提醒我们:L2的防护,最终仍取决于其脚下的L1是否完成迁移。

QRL量子安全主网运行满八年;QRL 2.0审计过半

QRL Foundation迎来后量子主网连续运行八周年:自2018年6月起,每一笔交易都由基于哈希的XMSS完成签名。继4月Halborn密码学审计零漏洞收官之后,QRL Foundation宣布QRL 2.0(Project Zond)审计计划已有50%完全完成并整改到位。主网上线仍以整条审计流水线的顺利完成为前提。当在位公链还在测试自己的第一批后量子签名时,这条从不需要迁移的链,已经在为它的第二代后量子技术做收尾审查。

Quantinuum以16.8亿美元登陆Nasdaq,公开市场为量子时间表定价

Quantinuum以每股60美元完成规模上调后的IPO,募资总额达16.8亿美元,并以代码QNT在Nasdaq挂牌。就在几天前,它刚与Microsoft共同演示了性能比底层物理错误率高出约800倍的逻辑量子比特;6月中旬又与HPE达成HPC与AI集成合作。公开市场如今正以真金白银为这场容错竞赛大规模注资,而这样的资本足以压缩时间表。Quantinuum自己的路线图瞄准2030年前实现完全容错系统,正好落在对暴露的加密货币密钥而言最要命的时间窗口之内。

⚠️ 紧急

ECDSA.fail:一个有AI参赛的公开排行榜,正在压缩针对Bitcoin曲线的量子攻击

Eigen Labs推出公开挑战赛ECDSA.fail,只问一个问题:你能破解ECDSA吗?研究者,以及越来越多的AI研究智能体,竞相压缩攻击secp256k1(正是守护Bitcoin与Ethereum的那条曲线)的量子电路,成绩按逻辑量子比特数与Toffoli门数的乘积计分,对标Google的基准电路。提交结果会被自动验证。到6月底,领先电路已降至约1,152个逻辑量子比特、约132万个Toffoli门,在量子比特-Toffoli综合指标上比Google的构造精简约49%,数十项可层层叠加的微优化仍在源源不断地涌入。跟踪该挑战赛的分析人士指出,领先方案的量子比特常数已从约9n降至接近4.355n。 这是基准测试,不是现实攻击,今天还不存在能运行这些电路的硬件。但它让这一趋势第一次以公开、实时的方式变得可度量。Q-Day的算法成本,如今是排行榜上一个不断被开放竞争和AI压低的数字,而硬件曲线正节节攀升迎向它。方程式中,如今只剩硬件这一侧还在保护未迁移的币。

Microsoft发布Majorana 2,将可扩展量子计算机的时间表提前至2029年

Microsoft发布了拓扑量子比特Majorana 2,声称其可靠性约为前一代的1,000倍,量子信息保持时间从微秒级跃升至约20秒。凭借这一突破,Microsoft如今预计在2029年实现可扩展量子计算机,将此前的时间表整整缩短一半,使又一家顶级实验室的目标落入与Google相同的2029至2030年窗口。

新论文公开攻击Bitcoin与Ethereum所用曲线的量子电路

Schrottenloher的一篇新论文公开了攻击secp256k1的量子电路,而这正是守护Bitcoin与Ethereum的那条曲线。该成果与近期将攻击所需量子比特数和门数削减两到三倍的研究相互印证。随着硬件不断进步,这一攻击的算法成本也在持续下降。

美国能源部(DOE)就2028年容错量子计算机发布信息征询书

DOE发布了一份信息征询书(RFI),征集在2028年前建成一台具备150至250个逻辑量子比特的容错系统的方案。这意味着,一个国家政府已将纠错量子计算机视为可以采购的实际目标,而非遥远的研究愿景。

IonQ在博尔德开设量子研发实验室

IonQ在博尔德建立了一座22,000平方英尺的研发实验室,专注于半导体离子阱芯片,首套系统预计于2026年底交付。其路线图显示,最早将在2028年实现具有密码学意义的量子计算机。

Q-CTRL与IBM在120量子比特上实现3,000倍加速

Q-CTRL与IBM报告称,通过运行时错误抑制技术,在一项120量子比特的Fermi-Hubbard模拟中实现了3,000倍加速。当前尚未实现容错的硬件已在某些任务上开始超越经典计算机。

⚠️ 紧急

比特币BIP-361将「冻结还是被盗」的两难困境推向台前

比特币开发者于2026年4月14日在官方仓库发布了BIP-361「Post Quantum Migration and Legacy Signature Sunset(后量子迁移与遗留签名落日)」。该提案分三个阶段推进:停止向脆弱地址付款(激活后约3年);使遗留ECDSA/Schnorr签名失效(约5年);第三阶段仍处于研究阶段,拟允许持有者通过助记词的零知识证明取回被冻结的币。 BIP-361之所以出现,是因为BIP-360只保护新币,却将全部BTC中约34%(650万至690万枚,包括约170万枚中本聪时代的币)永久置于风险之中。这便是「冻结还是被盗」的两难:冻结丢失的币违背了比特币的核心承诺,而放任其暴露则等于将它们变成量子时代的悬赏目标。目前BIP-361仍是一份没有激活时间表的草案,一位联合作者估计,一旦形成共识,完整迁移约需七年,而共识目前尚未形成。

现有公链竞赛提速,Tron承诺推出后量子主网

Justin Sun表示Tron将把NIST后量子签名部署到主网,目标是2026年第二季度上线测试网、第三季度上线主网,并将其定性为「首个主要公链」。截至4月中旬,这仍只是一项公告,既无正式的链上提案,也无技术规范,而「世界首个」的说法忽略了自2018年起便具备后量子特性的QRL。其他方也在行动:Solana已在测试网上部署后量子签名,Coinbase于1月组建了量子顾问委员会。这场竞赛既揭示了对拥有数百万遗留地址的在运行链进行后量子改造的紧迫性,也反映了这一工作的艰巨程度。(更新:这一测试网承诺已于6月30日兑现,详见上文。)

独立审计确认QRL后量子密码学无漏洞

Halborn对QRL两个NIST后量子签名库所进行的独立审计未发现任何密码学漏洞;全部13项发现均为信息性(Informational)等级,且均已完成整改。此次审计紧随3月31日QRL 2.0 Testnet V2(Hyperion加QRVM)的发布。Google于3月30日发布的白皮书已将QRL列为当前具备后量子安全性的项目。

迁移全景(2026年7月)

「存在修复方案」与「安全」并不是一回事。只有当一条链的整个技术栈(底层协议、每一个账户,以及其上的合约、跨链桥和资产)都在Q-Day之前完成迁移,这条链才算真正安全。以下是当前各修复方案实际覆盖的范围:

修复方案保护不保护
Bitcoin BIP-360 (P2MR)新地址、处于静置状态的币花费时的币(你转移它们时,公钥仍会出现在mempool中);任何已有的币
Bitcoin BIP-361提议冻结或迁移遗留币仅为草案,无激活日期;冻结丢失的币存在争议
2029年前的Ethereum底层协议(验证者签名、KZG、ZK证明)账户、智能合约、桥、Layer-2
Tron测试网(2026年6月)新的后量子签名类型,仅限测试网为真实网络开启(仍需一次网络投票);每位持有人各自转移自己的币;钱包与交易所支持
自2018年起的QRL从创世起的整个技术栈没有任何东西需要迁移

Bitcoin:迁移的规模远超修复方案本身。BIP-360只覆盖新地址,且仅在静置状态下有效;一旦发起花费,公钥便会出现在mempool中。已有的币处境更糟:全部BTC中约34%(650万至690万枚,包括约170万枚中本聪时代的币)已有暴露的公钥,任何升级都无法将其隐藏。规模之严峻:以全网约每秒7笔交易的上限来迁移比特币约1.9亿个UTXO,即便区块只做迁移这一件事也需要大约一年,实际上要数年。每笔迁移交易在等待确认期间都会短暂暴露其自身的公钥。

Ethereum:基础层只是容易的部分。2029年的目标只涵盖协议层本身。真正的价值在其之上:数亿个ECDSA账户、整个智能合约与DeFi技术栈、跨链桥以及Layer-2,每一项都有各自的密码学和升级路径。许多合约不可变,无法原地打补丁,必须重新部署并迁移流动性。由于DeFi具有可组合性,单个协议依赖于代币、预言机、跨链桥和某个L2,这些都必须协调迁移。没有人能强制推行:这是跨数亿账户和数千个独立团队的自愿协调(通过EIP-8141实现的逐账户钱包签名灵活性,目前仍只是为2026年下半年提出的设想)。2029年的基础层升级是一个里程碑,而非安全本身。

QRL自2018年创世起(XMSS)便具备后量子特性,并通过ML-DSA-87将这一保护延伸至EVM智能合约,目前已在一个经过独立审计的公共测试网上运行。Q-Day之前无需迁移任何东西。

2026年的核心主线:风险最大的那些链面临着最艰难的迁移,而它们正竞相追求的保护,在QRL上已运行多年。

References

2026年7月-8月

2026年6月-7月

Bitcoin Vulnerability Analysis

Government Standards & Warnings

Company Roadmaps