2026年7月24日,根據 Gate 行情數據顯示,比特幣(BTC)價格為65,552.8美元,24小時漲幅0.17%,近7天漲幅3.73%。表面上看,市場似乎未受到任何外部變數的擾動。然而,過去四個月內,關於比特幣底層安全架構的討論,已在密碼學界與加密產業核心圈層加速發酵——量子運算,這個曾被視為「數十年後才需面對的遠期問題」,正以前所未有的速度逼近現實。
2026年3月31日,Google Quantum AI 發布了一份57頁的白皮書,提出了一組令人憂慮的新估算:破解比特幣所採用的 secp256k1 橢圓曲線,所需的物理量子位元數已降至50萬以下。與過往業界估算的數千萬量子位元相比,這一數字下降近一個數量級。同月,一篇提交至 PRX Quantum 的學術論文進一步確認了這一趨勢,並針對 secp256k1 曲線的橢圓曲線離散對數問題(ECDLP)給出了新的資源估算。
這並非遙遠的科幻情節。從貝萊德(BlackRock)在比特幣 ETF 監管文件中,將量子運算列為官方風險因子,到2026年7月23日 Strategy、Coinbase、BlackRock 等九家機構聯合成立比特幣安全聯盟,並承諾三年內提供1,500萬美元資助;從 Galaxy Digital 啟動最高500萬美元的比特幣量子準備計畫,到 BIP-360 與 BIP-361 正式將抗量子地址類型納入比特幣改進提案庫——整個加密產業正以真金白銀與程式碼行數,回應同一個問題:Q-Day,究竟距離比特幣還有多遠?
什麼是 Q-Day?為什麼它成為加密產業的新風險變數
Q-Day(量子日)指的是量子電腦強大到足以破解現有公開金鑰加密體系的那個臨界時刻。它並非某一天的精確日期,而是一個技術門檻——當一台容錯量子電腦能可靠執行 Shor 演算法,並在合理時間內完成對 RSA 或橢圓曲線密碼的破解時,Q-Day 就已到來。
為什麼比特幣成為量子威脅討論的焦點?原因在於比特幣的安全模型建立在兩道密碼學防線之上:第一道是 SHA-256 雜湊演算法,用於工作量證明(PoW)挖礦;第二道是橢圓曲線數位簽章演算法(ECDSA),用於生成錢包地址與簽署交易。Grover 演算法對 SHA-256 的加速僅為平方級,在容錯成本下不構成實質威脅。但 Shor 演算法對橢圓曲線離散對數問題的破解則是指數級——它能從公開的公鑰反推出私鑰。
必須特別指出,量子運算並非直接攻擊區塊鏈本身,也不會竄改交易歷史。它攻擊的是比特幣安全模型中最脆弱的一環:錢包簽章機制。一旦攻擊者能從公鑰推導出私鑰,就能偽造簽章、轉移資產,而區塊鏈帳本對此無能為力——因為從協議角度來看,簽章是有效的。這正是量子威脅對比特幣如此特殊的原因:它不是攻擊網路本身,而是顛覆「所有權證明」這一核心邏輯。
為什麼量子運算能夠威脅比特幣
要理解量子運算為何能威脅比特幣,需先了解比特幣現行的密碼學架構。
比特幣採用 ECDSA 數位簽章演算法,基於一條名為 secp256k1 的橢圓曲線。用戶會產生一組隨機數作為私鑰,經由橢圓曲線乘法計算出公鑰,再經雜湊運算得到比特幣地址。在傳統電腦上,從公鑰反推私鑰需解決橢圓曲線離散對數問題(ECDLP),其計算複雜度極高——即使是最先進的超級電腦也需數十億年。
但 Shor 演算法的出現改變了這一局面。Shor 演算法能在多項式時間內解決整數分解與離散對數問題。對於 secp256k1 曲線,理論上僅需約2,300至2,600個邏輯量子位元,以及數百億次量子閘操作,即可在數小時內從公鑰推導出私鑰。
然而,攻擊路徑並非對所有比特幣地址皆然。這裡有一個關鍵區別:
未花費的交易輸出(UTXO)中,若資金所在地址為「未花費」且公鑰尚未公開,則該地址暫時是安全的。 比特幣地址是公鑰的雜湊值,而雜湊函數(SHA-256 與 RIPEMD-160)在量子運算下有較強抵抗力——Grover 演算法對雜湊的加速僅為平方級。因此,只要公鑰未在鏈上公開,量子電腦無法直接攻擊。
風險集中在已暴露公鑰的地址。 當用戶發起交易時,需廣播公鑰以驗證簽章,此時公鑰便永久記錄於區塊鏈上。若該地址曾多次使用(即「地址重複使用」),則公鑰早已暴露於公開帳本,攻擊者可於 Q-Day 後直接嘗試推導私鑰。據 Project Eleven 估算,約有690萬枚 BTC(約佔流通供應量34%)存放於面臨量子暴露風險的地址。另一項估算則指出,基於舊式公鑰的地址存放約170萬枚 BTC。
這一差異源於不同的統計口徑——前者涵蓋所有曾暴露公鑰的地址(包含地址重複使用),後者可能僅統計特定類型的舊地址。但無論採用何種口徑,結論一致:相當比例的比特幣供應量已處於潛在風險曝險之下。
Google 研究為何重新提高了市場關注
2026年3月31日,Google Quantum AI 發布的白皮書成為本輪市場關注的直接導火線。該研究顯示,破解256位橢圓曲線離散對數問題所需的物理量子位元數,已從過去估算的數千萬降至約50萬以下。
這一降幅來源多元。首先,Google 的 Willow 處理器於2025年10月首次實現「低於門檻」的量子糾錯——這是關鍵工程拐點,意味著增加更多物理量子位元實際上能降低整體錯誤率,而非引入更多雜訊。其次,研究人員對 Shor 演算法的量子電路進行深度編譯優化,將電路複雜度降至過去認為不可能的程度。此外,自2023年以來,學界對 Shor 演算法的多次改進(如 Regev 演算法及其後續優化)也提升了效率。
研究人員指出,關於橢圓曲線密碼的三篇論文於約一年內,已將攻擊所需的量子資源估算降低近一個數量級。這意味著什麼?意味著「風險時間窗口正在縮短」。
需強調的是,這並不代表比特幣隨時會被破解。目前最先進的量子電腦(如 Google Willow)僅有105個物理量子位元。從105到50萬,中間仍有近5,000倍差距。從物理量子位元到邏輯量子位元的轉換,還涉及1,000:1甚至更高的糾錯開銷。IonQ 計畫2028年達到約1,600個邏輯量子位元,IBM 則計畫2029年實現200個邏輯量子位元的容錯量子電腦。要達到破解 secp256k1 所需的數千邏輯量子位元,即使最樂觀預測也需等到2029至2033年。
但問題關鍵不在於「今天能不能」,而在於「趨勢正往哪個方向走」。當一家科技巨頭選擇以零知識證明方式披露其研究發現——而非公開具體演算法細節——本身就說明這一發現非同小可。
Q-Day 到來,比特幣會發生什麼
Q-Day 並非一個開關,而是一個漸進的技術門檻。它的到來方式將決定比特幣的應對空間。
情境一:量子攻擊在抗量子升級完成前發生
這是最值得關注的極端風險場景。若一台容錯量子電腦於比特幣完成抗量子遷移前投入使用,攻擊者可於短時間內,從大量已暴露公鑰的地址推導出私鑰,並偽造簽章轉移資產。其影響不僅限於鏈上資產的直接損失,更在於信任體系的崩潰——若數位簽章不再能可靠證明所有權,整個比特幣的價值儲存敘事將受到根本質疑。市場恐慌可能導致BTC 價格劇烈波動,機構投資人將重新評估加密資產的配置邏輯。
需指出,即使攻擊發生後,也非所有比特幣都會瞬間失守。未花費且公鑰未暴露的地址仍受雜湊函數保護。但考量約有690萬枚 BTC 處於潛在風險中,這一情境的破壞力不可小覷。
情境二:於 Q-Day 前完成抗量子升級
這是產業正努力推動的理想路徑。比特幣網路可透過軟分叉或硬分叉,引入新地址格式與後量子簽章方案,要求用戶將資金自舊地址遷移至新地址。BIP-360 已提出名為「Pay-to-Merkle-Root」的抗量子地址類型(bc1z),藉由移除易受攻擊的金鑰路徑,降低量子風險曝險。BIP-361 則進一步提出三階段遷移計畫,設定五年遷移窗口,逾期未遷移的舊地址資金將被凍結。
這一路徑的挑戰在於:遷移需全網用戶主動配合。那些遺失私鑰的「沉睡比特幣」(估計約230萬至370萬枚)將無法完成遷移,可能永久鎖定於新抗量子體系之外。中本聰早期地址中的比特幣亦可能面臨同樣命運。
比特幣能否完成量子升級
比特幣面臨的最大挑戰並非技術,而是治理。
比特幣的去中心化治理機制以共識為核心——任何協議變更皆需獲得礦工、節點營運者、核心開發者與用戶的廣泛認同。這一機制保障了比特幣的穩定性與抗俘獲性,但也使任何重大升級極為緩慢。網路升級通常需經歷設計、審查、測試與部署等冗長流程。
相較之下,以太坊基金會已啟動後量子密碼學的系統性探索。Algorand 等新一代公鏈於架構設計階段即將抗量子納入考量。但比特幣的規模與去中心化程度,意味任何升級都不能操之過急——正如史丹佛密碼學家、Google Quantum AI 論文共同作者 Dan Boneh 所言,若倉促推動比特幣完成抗量子遷移,反而可能帶來更大系統性錯誤。
治理面的現實阻力同樣不容忽視。BIP-361 中「凍結未遷移資產」的提案,引發關於財產權與去中心化原則的激烈辯論。有人認為,強制凍結違背比特幣核心價值;也有人認為,不採取行動才是對持有者最大的失責。
但變化正在發生。 2026年7月23日,Strategy(原 MicroStrategy)、BlackRock、Coinbase、Fidelity Digital Assets、ARK Invest、Block、Galaxy、Blockstream 與 Anchorage Digital 等九家機構聯合成立比特幣安全聯盟(Bitcoin Security Consortium),承諾三年內提供1,500萬美元資助比特幣安全領域的開發與研究。聯盟明確將「為比特幣迎接量子運算時代做準備」列為核心工作之一。
同日,Coinbase 公布後量子密碼學計畫,宣布為保護約99.9%託管資產的金鑰管理系統 CoreKMS 開發後量子版本 PQ-CoreKMS,並計畫於2026年8月與史丹佛大學合作舉辦首場後量子遷移研討會。Galaxy Digital 則於7月21日啟動比特幣量子準備計畫,承諾最高500萬美元開發者資助,並成立由多所頂尖大學學者組成的量子顧問委員會。
政策層面亦同步推進。美國總統川普於2026年6月22日簽署行政命令14412,要求聯邦關鍵系統於2031年前完成後量子密碼學遷移。美國國家標準與技術研究院(NIST)已於2024年完成首批後量子加密標準定稿。
結語
量子運算對比特幣的威脅,不是「會不會發生」的問題,而是「何時發生」以及「能否及時完成遷移」的問題。
從技術角度來看,2026年的研究進展已將破解 secp256k1 所需的量子資源,從「遙不可及」拉近至「工程可行」的範疇。從產業反應來看,貝萊德、Coinbase、Strategy 等機構的集體行動表明,量子風險已從學術討論進入實質性準備階段。從時間線來看,Project Eleven 預測 Q-Day 最早可能於2030年到來,而比特幣的治理機制決定任何重大升級都需數年才能完成部署。
這意味著什麼?意味著留給比特幣社群的時間窗口,可能比許多人想像的還要短。但這不代表比特幣必然陷入危機。正如 ARK Invest 與 Unchained 聯合發布的白皮書指出,量子威脅是一個可被追蹤、分階段演進的漸進過程,而非突如其來的「奇點」。
比特幣的優勢在於其網路的強韌性與社群的自適應能力。從2017年的 SegWit 升級到2021年的 Taproot 升級,比特幣已證明其在維持去中心化前提下完成重大技術演進的能力。量子升級的規模與複雜度遠超以往任何一次升級,但產業正以前所未有的速度與規模積極準備。
量子運算的腳步聲正逐漸逼近。比特幣能否在 Q-Day 到來前完成自我進化,將是對其「數位黃金」敘事最嚴苛的一次壓力測試。
FAQ
Q1:量子運算什麼時候能真正破解比特幣?
目前最樂觀的預測是2030年左右可能出現具備密碼學威脅能力的量子電腦。但需明確指出,這不代表屆時比特幣一定會被破解——產業正積極推動抗量子升級。目前最先進的量子電腦(Google Willow)僅有105個物理量子位元,而破解 secp256k1 曲線需約50萬個物理量子位元。
Q2:量子運算會摧毀整個比特幣網路嗎?
不會「摧毀」網路本身。量子運算攻擊的是錢包簽章機制,而非區塊鏈帳本。攻擊者可從公開公鑰推導出私鑰並轉移資產,但區塊鏈本身仍會繼續運作。真正的風險在於信任體系——若簽章不再可靠,比特幣的價值儲存功能將受到根本質疑。
Q3:我的比特幣現在安全嗎?
目前是安全的。短期內(未來3至5年)量子運算尚無法破解比特幣加密。但若你曾重複使用地址(即同一地址多次收款),該地址公鑰已暴露於區塊鏈。建議逐步將資金移至未使用過的新地址,並關注比特幣社群的抗量子升級進度。
Q4:比特幣的抗量子升級進展如何?
BIP-360 已提出抗量子地址類型(bc1z),BIP-361 提出三階段遷移計畫。2026年7月,Strategy、BlackRock、Coinbase 等九家機構成立比特幣安全聯盟,承諾1,500萬美元資助相關工作。Galaxy Digital 也啟動500萬美元量子準備計畫。但這些提案仍在討論階段,尚未部署至主網。
Q5:如果 Q-Day 來臨,我的比特幣會歸零嗎?
不一定。若比特幣於 Q-Day 前完成抗量子升級,多數用戶資產可透過遷移獲得保護。但若攻擊於升級完成前發生,已暴露公鑰的地址將面臨風險。建議持續關注產業動態,避免地址重複使用,並於社群達成共識後及時完成資產遷移。




