2026年7月24日,据 Gate 行情数据显示,比特币(BTC)价格报65,552.8美元,24小时涨幅0.17%,近7天涨幅3.73%。从表面看,市场似乎并未被任何外部变量扰动。然而,就在过去四个月里,一场关于比特币底层安全架构的讨论正在密码学界与加密行业的核心圈层中加速发酵——量子计算,这个曾经被视作“数十年后才会面对的远期问题”,正在以前所未有的速度逼近现实。
2026年3月31日,Google Quantum AI发布了一份57页的白皮书,给出了一组令人不安的新估算:破解比特币所使用的secp256k1椭圆曲线,所需的物理量子比特数量已降至50万以下。与此前业界估算的数千万量子比特相比,这一数字下降了近一个数量级。同月,一篇提交至PRX Quantum的学术论文进一步确认了这一趋势,提供了针对secp256k1曲线椭圆曲线离散对数问题(ECDLP)的新的资源估算。
这不是一场遥远的科幻叙事。从贝莱德(BlackRock)在比特币ETF监管文件中将量子计算列入官方风险因素,到2026年7月23日Strategy、Coinbase、BlackRock等九家机构联合成立比特币安全联盟并承诺三年内提供1,500万美元资助;从Galaxy Digital启动最高500万美元的比特币量子准备计划,到BIP-360与BIP-361正式将抗量子地址类型纳入比特币改进提案库——整个加密行业正在用真金白银和代码行数回应同一个问题:Q-Day,究竟距离比特币还有多远?
什么是Q-Day?为什么它成为加密行业的新风险变量
Q-Day(量子日)是指量子计算机强大到足以破解现有公钥加密体系的那个临界时刻。它并非某一天的精确日期,而是一个技术阈值——当一台容错量子计算机能够可靠运行Shor算法,并在合理时间内完成对RSA或椭圆曲线密码的破解时,Q-Day便已到来。
为什么比特币成为量子威胁讨论中的焦点?原因在于比特币的安全模型建立在两道密码学防线之上:其一是SHA-256哈希算法,用于工作量证明(PoW)挖矿;其二是椭圆曲线数字签名算法(ECDSA),用于生成钱包地址和签署交易。Grover算法对SHA-256的加速仅为平方级,在容错成本面前不构成实质性威胁。但Shor算法对椭圆曲线离散对数问题的破解是指数级的——它能够从公开的公钥反推出私钥。
需要特别指出的是,量子计算并不攻击区块链本身,也不篡改交易历史。它攻击的是比特币安全模型中最为脆弱的一环:钱包签名机制。一旦攻击者能够从公钥推导出私钥,就可以伪造签名、转移资产,而区块链账本对此无能为力——因为从协议角度看,签名是有效的。这正是量子威胁对比特币而言如此特殊的原因:它不是对网络本身的攻击,而是对“所有权证明”这一核心逻辑的颠覆。
为什么量子计算能够威胁比特币
要理解量子计算为何能够威胁比特币,需要先理解比特币当前的密码学架构。
比特币使用ECDSA数字签名算法,基于一条名为secp256k1的椭圆曲线。用户生成一个随机数作为私钥,通过椭圆曲线乘法计算出公钥,再经过哈希运算得到比特币地址。在传统计算机上,从公钥反推私钥需要解决椭圆曲线离散对数问题(ECDLP),其计算复杂度使得这一过程在数学上不可行——即便是最先进的超级计算机也需要数十亿年。
但Shor算法的出现改变了这一局面。Shor算法能够在多项式时间内解决整数分解和离散对数问题。对于secp256k1曲线,理论上只需要约2,300至2,600个逻辑量子比特,以及数百亿次量子门操作,就能在数小时内从公钥推导出私钥。
然而,攻击路径并非对所有比特币地址同样适用。这里存在一个关键的区别:
未花费的交易输出(UTXO)中,如果资金所在的地址是“未花费”且公钥尚未公开,那么该地址暂时是安全的。 比特币地址是公钥的哈希值,而哈希函数(SHA-256和RIPEMD-160)在量子计算面前具有更强的抵抗性——Grover算法对哈希的加速仅为平方级。因此,只要公钥没有在链上公开,量子计算机就无法直接攻击。
风险集中在已暴露公钥的地址上。 当用户发起一笔交易时,需要广播公钥以验证签名,此时公钥便永久记录在区块链上。如果该地址曾多次使用(即“地址复用”),则公钥早已暴露在公开账本中,攻击者可以在Q-Day到来后直接尝试推导私钥。据Project Eleven估算,约有690万枚BTC(约占流通供应量的34%)存放在面临量子暴露风险的地址中。另一项估算则显示,基于旧式公钥的地址中存放约170万枚BTC。
这一差异源于不同的统计口径——前者涵盖了所有曾暴露公钥的地址(包括地址复用),后者可能仅统计了特定类型的旧地址。但无论采用哪种口径,结论是一致的:相当比例的比特币供应量已处于潜在风险敞口之下。
Google研究为何重新提高了市场关注
2026年3月31日,Google Quantum AI发布的白皮书是这一轮市场关注的直接导火索。该研究显示,破解256位椭圆曲线离散对数问题所需的物理量子比特数量,已从此前估算的数千万降至约50万以下。
这一降幅的来源是多方面的。首先,Google的Willow处理器在2025年10月首次实现了“低于阈值”的量子纠错——这是一个关键的工程拐点,意味着增加更多物理量子比特实际上能降低整体错误率,而非引入更多噪声。其次,研究人员对Shor算法的量子电路进行了深度编译优化,将电路复杂度降至此前被认为不可能的程度。再者,2023年以来学术界对Shor算法的多次改进(如Regev算法及其后续优化)也贡献了效率提升。
研究者指出,关于椭圆曲线密码的三篇论文在大约一年内已将攻击所需的量子资源估算降低了近一个数量级。这意味着什么?意味着“风险时间窗口正在缩短”。
需要强调的是,这并不意味着比特币随时会被破解。目前最先进的量子计算机(如Google Willow)仅有105个物理量子比特。从105到50万,中间隔着近5,000倍的差距。从物理量子比特到逻辑量子比特的转换,还涉及1,000:1乃至更高的纠错开销。IonQ计划2028年达到约1,600个逻辑量子比特,IBM计划2029年实现200个逻辑量子比特的容错量子计算机。达到破解secp256k1所需的数千逻辑量子比特,即便是最乐观的预测也需要等到2029至2033年。
但问题的关键不在于“今天能不能”,而在于“趋势在朝哪个方向走”。当一家科技巨头选择以零知识证明的方式披露其研究发现——而非公开具体算法细节——这本身就说明研究者认为这一发现非同小可。
Q-Day到来,比特币会发生什么
Q-Day不是一个开关,而是一个渐进的技术阈值。它的到来方式将决定比特币的应对空间。
情景一:量子攻击在抗量子升级完成前发生
这是最值得关注的尾部风险场景。如果一台容错量子计算机在比特币完成抗量子迁移之前投入使用,攻击者可以在短时间内从大量已暴露公钥的地址推导出私钥,并伪造签名转移资产。其影响不仅限于链上资产的直接损失,更在于信任体系的崩塌——如果数字签名不再能可靠证明所有权,整个比特币的价值存储叙事将受到根本性质疑。市场恐慌可能导致BTC价格剧烈波动,机构投资者将重新评估加密资产的配置逻辑。
需要指出的是,即便在攻击发生之后,也并非所有比特币都会瞬间失守。从未花费且公钥未暴露的地址仍然受到哈希函数的保护。但考虑到约有690万枚BTC处于潜在风险之中,这一情景的破坏力不可低估。
情景二:在Q-Day之前完成抗量子升级
这是行业正在努力推进的理想路径。比特币网络可以通过软分叉或硬分叉引入新的地址格式和后量子签名方案,要求用户将资金从旧地址迁移至新地址。BIP-360已经提出了一个名为“Pay-to-Merkle-Root”的抗量子地址类型(bc1z),通过移除易受攻击的密钥路径来降低量子风险敞口。BIP-361则进一步提出了一个三阶段迁移计划,设定五年的迁移窗口期,逾期未迁移的旧地址资金将被冻结。
这一路径的挑战在于:迁移需要全网用户的主动配合。那些丢失私钥的“沉睡比特币”(估计约230万至370万枚)将无法完成迁移,可能永久锁定在新的抗量子体系之外。中本聪早期地址中的比特币也可能面临同样命运。
比特币是否能完成量子升级
比特币面临的最大挑战不是技术,而是治理。
比特币的去中心化治理机制以共识为核心——任何协议变更都需要获得矿工、节点运营者、核心开发者和用户的广泛认同。这一机制保障了比特币的稳定性和抗捕获性,但也使得任何重大升级都极为缓慢。网络升级通常需要经历设计、审查、测试和部署等漫长流程。
相比之下,以太坊基金会已经启动了后量子密码学的系统性探索。Algorand等新一代公链在架构设计阶段便将抗量子纳入考量。但比特币的体量和去中心化程度意味着,任何升级都不能操之过急——正如斯坦福密码学家、Google Quantum AI论文共同作者Dan Boneh所言,若仓促推动比特币完成抗量子迁移,反而可能带来更大的系统性错误。
治理层面的现实阻力同样不容忽视。BIP-361中“冻结未迁移资产”的提议引发了关于财产权和去中心化原则的激烈辩论。一些人认为,强制冻结是对比特币核心价值的违背;另一些人则认为,不采取行动才是对持有者最大的不负责任。
但变化正在发生。 2026年7月23日,Strategy(原MicroStrategy)、BlackRock、Coinbase、Fidelity Digital Assets、ARK Invest、Block、Galaxy、Blockstream和Anchorage Digital等九家机构联合成立比特币安全联盟(Bitcoin Security Consortium),承诺三年内提供1,500万美元资助比特币安全领域的开发与研究。联盟明确将“为比特币应对量子计算时代做准备”列为核心工作方向之一。
同一天,Coinbase公布了后量子密码学计划,宣布为保护约99.9%托管资产的密钥管理系统CoreKMS开发后量子版本PQ-CoreKMS,并计划于2026年8月与斯坦福大学合作举办首场后量子迁移研讨会。Galaxy Digital则在7月21日启动了比特币量子准备计划,承诺最高500万美元的开发者资助,并成立了由多所顶尖高校学者组成的量子顾问委员会。
政策层面也在同步推进。美国总统特朗普于2026年6月22日签署行政命令14412,要求联邦关键系统在2031年前完成后量子密码学迁移。美国国家标准与技术研究院(NIST)已于2024年完成首批后量子加密标准定稿。
结语
量子计算对比特币的威胁,不是“会不会发生”的问题,而是“何时发生”以及“能否在此之前完成迁移”的问题。
从技术角度看,2026年的研究进展已将破解secp256k1所需的量子资源从“遥不可及”拉近至“工程可行”的范畴。从行业反应看,贝莱德、Coinbase、Strategy等机构的集体行动表明,量子风险已从学术讨论进入实质性准备阶段。从时间线看,Project Eleven预测Q-Day最早可能于2030年到来,而比特币的治理机制决定了任何重大升级都需要数年时间才能完成部署。
这意味着什么?意味着留给比特币社区的时间窗口,可能比许多人想象的要短。但这并不意味着比特币必然陷入危机。正如ARK Invest与Unchained联合发布的白皮书所指出的,量子威胁是一个可被追踪、分阶段演进的渐进过程,而非一个突然降临的“奇点”。
比特币的优势在于其网络的健壮性和社区的自适应能力。从2017年的SegWit升级到2021年的Taproot升级,比特币已经证明了其在保持去中心化前提下完成重大技术演进的能力。量子升级的规模和复杂性远超以往任何一次升级,但行业正在以前所未有的速度和规模为此做准备。
量子计算的脚步声正在逼近。比特币能否在Q-Day到来之前完成自我进化,将是对其“数字黄金”叙事最严苛的一次压力测试。
FAQ
Q1:量子计算什么时候能真正破解比特币?
目前最乐观的预测是2030年左右可能出现具备密码学威胁能力的量子计算机。但需要明确的是,这并不意味着届时比特币一定会被破解——行业正在为此推进抗量子升级。当前最先进的量子计算机(Google Willow)仅有105个物理量子比特,而破解secp256k1曲线需要约50万个物理量子比特。
Q2:量子计算会摧毁整个比特币网络吗?
不会“摧毁”网络本身。量子计算攻击的是钱包签名机制,而非区块链账本。攻击者可以从公开公钥推导出私钥并转移资产,但区块链本身仍会继续运行。真正的风险在于信任体系——如果签名不再可靠,比特币的价值存储功能将受到根本性质疑。
Q3:我的比特币现在安全吗?
目前是安全的。短期内(未来3至5年)量子计算尚不具备破解比特币加密的能力。但如果你曾重复使用地址(即同一地址多次收款),该地址的公钥已暴露在区块链上。建议逐步将资金迁移至未使用过的新地址,并关注比特币社区的抗量子升级进展。
Q4:比特币的抗量子升级进展如何?
BIP-360已提出抗量子地址类型(bc1z),BIP-361提出了三阶段迁移计划。2026年7月,Strategy、BlackRock、Coinbase等九家机构成立比特币安全联盟,承诺1,500万美元资助相关工作。Galaxy Digital也启动了500万美元的量子准备计划。但这些提案仍在讨论阶段,尚未部署至主网。
Q5:如果Q-Day来了,我的比特币会归零吗?
不一定。如果比特币在Q-Day前完成抗量子升级,大多数用户的资产可以通过迁移得到保护。但如果攻击在升级完成前发生,已暴露公钥的地址将面临风险。建议关注行业动态,避免地址复用,并在社区达成共识后及时完成资产迁移。




