第 5 章 · 正片

对号入座:比特币哪里疼,哪里不疼

前四章埋的伏笔在这一章全部引爆。你会看到「量子威胁对比特币」根本不是一个笼统的判断,而是一张精确的靶图:有些币从出生起就在裸奔,有些只有 10 分钟的暴露窗口,有些几乎永远安全。整张图只围绕一个变量展开:你的公钥,暴露了多久?

约 18 分钟 难度 ★★★☆☆ 前置:第 2、4 章

一、唯一的变量:公钥暴露时间

把前面的推理链并起来:

公钥暴露只有三种情形:

公钥暴露的三种情形(危险递减) 情形 A:公钥直接写在链上(P2PK 时代 / Taproot 单签) → 从币诞生起就永久暴露。攻击者可以慢慢算,最舒服。 情形 B:你花过一次币(签名广播时公钥露面) → 该地址此后永久暴露。攻击者依然可以慢慢算。 情形 C:你的地址从未花过币(公钥还藏在哈希外衣里) → 只有一个 10 分钟窗口:你广播花钱交易、 公钥首次露面、但交易尚未确认的间隙。 攻击者必须当场破解、抢发偷窃交易——最难。

注意情形 A 和 B 的可怕之处:攻击完全不存在时间压力。今天没有量子计算机?没关系,公钥已经躺在链上十几年了,攻击者可以先记下来,等十年后机器造好再慢慢算。这叫「现在收割,日后再花」(harvest now, spend later)。

二、逐类盘点:你的币属于哪种情形

地址 / 输出类型长什么样量子视角危险等级
P2PK
(远古直付公钥)
2009–2010 年代的挖矿奖励、极早期转账 公钥裸奔在链上(情形 A)。全网都看得到,包括未来那台量子计算机的主人。 🔴 最高
无解药(除非迁移)
P2TR 单签
(Taproot 主流用法)
bc1p 开头,2021 年后流行 很多人以为 Taproot 很安全——实际上它把一个「修饰过的公钥」直接写在链上,修饰参数是公开的,数学上可完整还原(情形 A 变体)。多签脚本路径的情况才类似情形 C。 🔴 高
单签情形等同裸奔
任何复用过的地址 同一个 1 开头 / bc1q 开头地址收付过多次 第一次花钱的瞬间,公钥已永久暴露(情形 B)。此后地址里所有币(包括后来新收的)都在靶心上。 🔴 高
「复用」是最常见的人祸
P2PKH / P2WPKH
(老式 & 隔离见证地址)
1 开头 / bc1q 开头,从未花过 链上只有哈希外衣,公钥从未露面(情形 C)。只有花币时才有 10 分钟窗口。 🟡 中
行为决定风险
多签 / 脚本型 3 开头、组合脚本、Taproot 脚本路径 哈希护体(情形 C),花费前公钥不上链。 🟡 中
依赖脚本设计
挖矿(全网) SHA-256d 工作量证明 Grover 平方根加速 + 能效倒挂 + 无法并行(第 4 章),难度调节机制还会自动吸收算力波动。 🟢 基本无恙
历史账本完整性 「重写过去的交易」 改历史需要哈希算力(不是签名),量子帮不上实质忙;且重写几千个区块的经济成本是天文数字。 🟢 几乎不可能
反直觉提醒

最容易被误判的是 Taproot。它是 2021 年的「最新技术」,直觉上「新 = 更安全」,但那是针对隐私和费用而言。在量子视角下,最普通的 Taproot 单签输出(bc1p)反而比老老实实「哈希护体」的 bc1q 更暴露——因为它的公钥就印在链上。技术进步解决的是上一个时代的问题,这本身也是终章的一个主题。

三、靶心上到底有多少枚币

把情形 A 和 B 加总(公钥已暴露的输出),各家估算不同,但都在同一个量级:

Deloitte(2017 估)
≈ 400 万枚处于危险区(约占当时流通 25%)
近期研究(2025)
≈ 550–650 万枚(含 Taproot、复用地址的更精细统计)
其中:P2PK 裸奔
≈ 140–180 万枚,几乎全是死币或远古矿工奖励
其中:中本聪钱包
≈ 100 万枚,P2PK,2009–2010 挖出,从未动过

几个必须说清的细节:

四、两场被高估的灾难

「量子矿机垄断挖矿」——大概率是伪命题

很多人想象:有人造出量子矿机,一人通吃全网。算三笔账就知道为什么悬:

  1. 能效账:现代 ASIC 矿机每秒 1014 次哈希、功耗几十瓦;量子机完成一次哈希需要成千上万个逻辑门加纠错开销,单次算力成本高出十几个数量级。
  2. 并行账:经典挖矿的堆矿机 = 算力线性增长;Grover 的干涉无法拆分到多台机器上并行(第 4 章)。
  3. 难度账:就算真有量子算力涌入,难度每 2016 块自动上调(第 1 章),优势被系统动态没收。

结论:挖矿威胁排位靠后,真正该失眠的是签名,不是哈希。

「量子计算机重写比特币历史」——几乎不可能

重写历史 = 用哈希算力重算几万个区块并追上全网——这是经典算力层面的 51% 攻击问题,量子计算机并不擅长哈希(见上)。而且盗币根本不需要重写历史:直接伪造一笔「合法签名」的交易就行。攻击者要的是钱,不是行为艺术。

五、最贵的 10 分钟:在线攻击窗口

最后讲讲最难但最惊悚的攻击(情形 C 的窗口期):你把币从冷钱包转到交易所,广播交易的瞬间公钥首次亮相。攻击者的量子计算机如果能在几分钟内破解这把刚露面的锁,就可以立刻伪造一笔「把同样的币转给我自己」的交易,并付更高手续费抢先确认。

这是「慢刀子」与「闪电刀」的区别:破解已暴露公钥可以用最便宜的大机器慢慢磨(小时级);要在 10 分钟窗口内动手,机器要大得多、贵得多。2026 年的估算下,在线攻击需要的资源比收割攻击高出一到两个数量级。只要迁移到后量子地址的通道还在,普通人永远不必走到这一步——这也是第 8、9 章全部应对策略的立足点。

✅ 记住三件事

  1. 唯一的危险变量是公钥暴露时间。P2PK(含中本聪的 100 万枚)与 Taproot 单签从出生就暴露;复用地址一次花币终身暴露;从未花过的哈希地址只有 10 分钟窗口。
  2. 危险区里约有 400–650 万枚币(占流通 20–30%),但大头是死币。挖矿与历史重写基本无恙——不要被标题党牵着走。
  3. 攻击分「慢刀」(收割已暴露公钥,便宜从容)和「快刀」(10 分钟窗口抢确认,昂贵巨大)。应对之道都一样:在 Q-Day 之前完成向量子安全地址的迁移。