量子比特差距:96 个逻辑量子比特已经存在,约 1,150 个即可破解比特币
量子硬件今天走到哪一步、破解比特币/以太坊签名需要什么、哪些路线图将跨过那条线。
⚡ 速览
经验证的逻辑量子比特数,世界纪录(QuEra,Nature,2026 年 1 月)
已知最精简的 ECDSA 破解电路所需的逻辑量子比特数(ecdsa.fail 前沿)
主要路线图(IonQ、Infleqtion、IBM、Oratomic)跨过门槛的时间窗口
归根结底: 差距只剩一个数量级(约 12 倍),而且正在全线收窄:量子比特数量、错误率、纠错码、攻击电路本身,全都在同时逼近。与此同时,没有任何一条主流链的迁移能赶在首批路线图跨线之前完成。
📏 差距
对 Shor 算法来说,唯一算数的是逻辑(纠错)量子比特。对数刻度:每一格都是上一格的 10 倍。
逻辑量子比特(对数刻度)
| 攻击目标 | 逻辑量子比特 | 物理量子比特(估计) | 状态 |
|---|---|---|---|
| ECDSA-256(比特币/以太坊) | 最少 1,098 → 1,152(ecdsa.fail)→ 1,200-1,450(Google) | <500,000(超导,Google)/ 约 10,000-26,000(中性原子,Oratomic) | 🔴 快速逼近 |
| RSA-2048 | 4,000-6,190 | <100,000(qLDPC)至 800 万(表面码) | 🟡 时间线已压缩 |
| SHA-256 挖矿(Grover 算法) | >8,000 | 数千万 | 🟢 较低优先级 |
*Quantinuum 的 94 个为后选择结果;QuEra 的 96 个才是经验证的纠错纪录。两者的码距都还很低,而攻击电路需要码距 ≥25,所以不只数量,质量也必须同步扩展(a16z,2025 年 12 月)。
🗓️ 时间线:路线图 vs. 攻击门槛
逻辑量子比特路线图 vs. 约 1,100-1,425 的攻击门槛
- 96 个逻辑量子比特经验证(QuEra 世界纪录)
- Quantinuum 94 个超越收支平衡点
- ecdsa.fail 前沿降至 1,152 个逻辑量子比特
- QuEra 目标 100 逻辑 / 10,000 物理
- PsiQuantum 100 万+ 光子量子比特位点(2027-28)
- 🔴 美国能源部目标(首台容错量子计算机)
- IonQ 1,600 个逻辑量子比特(加速路线图)
- 🔴 Google 给自己定下的迁移最后期限("Q-Day 可能到来")
- IBM Starling(200 个逻辑量子比特)
- Quantinuum Apollo(完全容错)
- Infleqtion(1,000 个逻辑量子比特)
- IonQ 8,000 个逻辑量子比特
- Oratomic + Monarch("十年末前"实现数千个逻辑量子比特)
- IBM Blue Jay(2,000 个逻辑量子比特,高于所有 ECDSA 门槛)
怎么读这张图: 落在 2026 年的是已经做到的实打实演示,之后的全部是公司目标。路线图会跳票,但五家独立公司、三种不同硬件路线都将在 2028-2031 年这个窗口内穿过红色区间,而且 Google 和美国能源部都把官方期限定在了窗口之内。
🎯 划定门槛的三大基准
2026 年的三项独立成果,共同定义了窃取一把比特币/以太坊密钥需要什么。三者都大幅下调了此前的估算,而且门槛还在继续下降。
1. Google Quantum AI 白皮书(超导,2026 年 3 月 30 日)
- 1,425 个逻辑量子比特 × 210 万个 Toffoli 门(基准电路);不同设计下为 1,200-1,450
- 物理量子比特不足 500,000;约 9 分钟即可推导出密钥,落在比特币的确认窗口之内(完整攻击约 18-23 分钟),并以零知识证明加以验证
- 较此前估算降低约 20 倍。Google 给自己定下了 2029 年的迁移最后期限
- 白皮书 →
2. Oratomic(中性原子;论文发表于 2026 年 3 月 31 日,公司随后持续扩张)
- 在可重构原子阵列上运用高速率 qLDPC 码,以约 10,000-26,000 个物理原子量子比特、约 10 天时间即可在密码学规模上运行 Shor 算法:比该平台此前估算低约 100 倍(Cain et al., arXiv:2603.28627)
- 高速率码每个逻辑量子比特最少只需 3-4 个物理量子比特(表面码则需数百个);可移动的原子恰好提供了这类码所需的长程连接
- 不只是一篇论文,更是一家公司:总部位于帕萨迪纳的 Caltech/Harvard 衍生企业(CEO 为 Dolev Bluvstein,联合创始人包括 Manuel Endres 和 John Preskill)。2026 年 7 月完成 3 亿美元 A 轮融资,由 ARCH、Spark Capital 和 Khosla Ventures 共同领投;Vinod Khosla 称这是其基金迄今最大的一笔首轮投资,并把它与 OpenAI 相提并论
- 完全跳过 NISQ,直接建造容错机器;核心组件均已演示,包括 6,000+ 原子阵列。与 Monarch Quantum 的合作(2026 年 4 月)目标是在十年末前实现数千个纠错逻辑量子比特
- oratomic.com →
3. ecdsa.fail(公开挑战赛,实时排行榜,由 Eigen Labs 主办)
- 一个公开竞技场:研究者和 AI 智能体在这里比拼压缩 secp256k1 的 Shor 电路,按量子比特数 × Toffoli 门数计分(越低越好)
- 当前前沿:1,152 个逻辑量子比特 × 132 万个 Toffoli 门,比 Google 的基准电路领先 49.2%
- 这不是实时攻击:它公开、实时地记录着算法下限的不断下探。即使没有任何新硬件问世,硬件门槛也照样在下降
- ecdsa.fail →
🖥️ 当今硬件
对加密货币时间线最重要的玩家们。逻辑量子比特按"当前 / 路线图目标"列出。
| 公司 | 技术路线 | 物理 | 逻辑(当前 / 目标) | 目标年份 |
|---|---|---|---|---|
| QuEra | 中性原子 | 448(演示) | 96 / 100 | 2026-27 |
| Quantinuum | 离子阱 | 98(Helios) | 94* / 完全容错(Apollo) | 2030 |
| Infleqtion | 中性原子 | 1,600 | 12 / 1,000 | 2030 |
| IonQ | 离子阱 | 256(第六代) | 0 / 1,600 → 8,000 | 2028 / 2030 |
| IBM | 超导 | 156(Heron) | 1-2 / 200 → 2,000 | 2029 / 2033 |
| 超导 | 105(Willow) | 低于阈值 / 有用的容错机器 | 2029 | |
| Oratomic | 中性原子 | 建造中(创始团队已演示 6,000+ 原子阵列) | 0 / 数千(与 Monarch 合作) | 约 2030 |
| PsiQuantum | 光子 | 建造中 | 0 / 100+(100 万+ 物理) | 2027-28 |
| Atom Computing | 中性原子 | 1,180 | 暂无 / 50(Magne) | 2026 年底 |
| USTC(中国) | 超导 | 107 | 低于阈值 / 扩展中 | 待定 |
| Microsoft | 拓扑 | Majorana 1 | 研发阶段(首次读出,2026 年 2 月) | "以年计而非以十年计" |
*后选择结果,超越收支平衡点。D-Wave(退火)未列入:退火机无法运行 Shor 算法。
💥 这对加密货币意味着什么
- 1约 690 万枚 BTC(约 4,700 亿美元)躺在公钥已经暴露的地址里(P2PK、重复使用、Taproot),任何未来升级都无法保护它们。其中包括 Satoshi 自 2009 年起就一直暴露在外的约 100 万枚 BTC。
- 2"先收集,后解密"已经在发生。美联储证实,对手正在记录今天的区块链数据,留待日后解密。已被收集的数据,永远无法"取消收集"。
- 3每一次花费都是一扇窗。Google 白皮书估计,在约 10 分钟的内存池窗口内发动 on-spend 攻击,窃取成功率约为 41%。
- 4防御尚未部署。比特币:BIP-360 已合并进 BIP 仓库(2026 年 2 月),BTQ 测试网已上线,但主网日期未定。以太坊:基础层修复瞄准约 2029 年,账户、合约、跨链桥和 L2 还得在其之上逐一迁移。
- 5迁移才是慢的那一环。比特币约 1.9 亿个 UTXO,按约 7 TPS 计算,就算区块什么都不干、只跑迁移,也要差不多一年。上面那些期限,就是它必须跑赢的时间表。
已受保护: Quantum Resistant Ledger (QRL) 自 2018 年起使用 XMSS 签名,一直保持量子安全。另请参阅 QRL 2.0 (Zond) 和 QRL 常见问题。
你该怎么做?
⚠️ 注意事项
- 码距才是隐藏的差距。今天的纪录(QuEra 的 96 个,码距 4)远低于端到端运行 Shor 算法所需的码距 ≥25。数量和质量必须同步扩展,但纪录在约一年内已翻了一番,而且两者都在增长。
- 路线图会跳票。上面每一个目标都只是公司自己的预测。真正值得看的是整体的收敛趋势,而不是任何单一日期。
- 保守观点依然存在(Adam Back:20-40 年),但正日益成为离群值;专家共识如今集中在 2030-2035 年,而官方目标(能源部 2028 年、Google 2029 年)就落在这个十年之内。
📖 迷你术语表
| 术语 | 含义 |
|---|---|
| 物理量子比特 | 实际的硬件量子比特。容易出错(每次操作出错率约在 1/100 到 1/10,000 之间)。 |
| 逻辑量子比特 | 通过纠错,由许多物理量子比特共同构成的一个可靠量子比特。Shor 算法真正需要的计量单位。 |
| 码距 | 衡量纠错有多强。当前纪录:码距 4。攻击所需:≥25。 |
| qLDPC 码 | 新一代纠错码家族,相比表面码可将物理量子比特开销削减约 10 倍(按 Oratomic 的方案甚至可降至 3-4:1)。 |
| CRQC | 密码学相关量子计算机(Cryptographically Relevant Quantum Computer):能对真实密钥运行 Shor 算法的机器。目前尚不存在。 |
| Q-Day | CRQC 攻破现役公钥密码学的那一天。Google:可能在 2029 年到来。 |
| HNDL | 先收集,后解密(Harvest Now, Decrypt Later):今天记录加密数据和公钥数据,日后再破解。已证实正在进行。 |
资料来源
Google Quantum AI 白皮书(2026 年 3 月)·Cain et al. / Oratomic,arXiv:2603.28627·oratomic.com·ecdsa.fail(Eigen Labs)·Kim et al.,ePrint 2026/106·Chevignard et al.,ePrint 2026/280(EUROCRYPT 2026)·Roetteler et al. 2017·QuEra,Nature(2026 年 1 月)·IBM 路线图·IonQ 路线图·Quantinuum 路线图·a16z 分析·完整报道: 量子新闻
最后更新: 2026 年 7 月 14 日