一、唯一的变量:公钥暴露时间
把前面的推理链并起来:
- Shor 算法可以从公钥反推私钥(第 4 章)——但需要已有公钥作为原料;
- 私钥在用户手里,从不示人;公钥则有时藏、有时露(第 1 章);
- 所以危险程度不取决于「你有多少币」,而取决于:攻击者能拿到你的公钥吗?拿到了多久?
公钥暴露只有三种情形:
注意情形 A 和 B 的可怕之处:攻击完全不存在时间压力。今天没有量子计算机?没关系,公钥已经躺在链上十几年了,攻击者可以先记下来,等十年后机器造好再慢慢算。这叫「现在收割,日后再花」(harvest now, spend later)。
二、逐类盘点:你的币属于哪种情形
| 地址 / 输出类型 | 长什么样 | 量子视角 | 危险等级 |
|---|---|---|---|
| P2PK (远古直付公钥) |
2009–2010 年代的挖矿奖励、极早期转账 | 公钥裸奔在链上(情形 A)。全网都看得到,包括未来那台量子计算机的主人。 | 🔴 最高 无解药(除非迁移) |
| P2TR 单签 (Taproot 主流用法) |
bc1p 开头,2021 年后流行 | 很多人以为 Taproot 很安全——实际上它把一个「修饰过的公钥」直接写在链上,修饰参数是公开的,数学上可完整还原(情形 A 变体)。多签脚本路径的情况才类似情形 C。 | 🔴 高 单签情形等同裸奔 |
| 任何复用过的地址 | 同一个 1 开头 / bc1q 开头地址收付过多次 | 第一次花钱的瞬间,公钥已永久暴露(情形 B)。此后地址里所有币(包括后来新收的)都在靶心上。 | 🔴 高 「复用」是最常见的人祸 |
| P2PKH / P2WPKH (老式 & 隔离见证地址) |
1 开头 / bc1q 开头,从未花过 | 链上只有哈希外衣,公钥从未露面(情形 C)。只有花币时才有 10 分钟窗口。 | 🟡 中 行为决定风险 |
| 多签 / 脚本型 | 3 开头、组合脚本、Taproot 脚本路径 | 哈希护体(情形 C),花费前公钥不上链。 | 🟡 中 依赖脚本设计 |
| 挖矿(全网) | SHA-256d 工作量证明 | Grover 平方根加速 + 能效倒挂 + 无法并行(第 4 章),难度调节机制还会自动吸收算力波动。 | 🟢 基本无恙 |
| 历史账本完整性 | 「重写过去的交易」 | 改历史需要哈希算力(不是签名),量子帮不上实质忙;且重写几千个区块的经济成本是天文数字。 | 🟢 几乎不可能 |
最容易被误判的是 Taproot。它是 2021 年的「最新技术」,直觉上「新 = 更安全」,但那是针对隐私和费用而言。在量子视角下,最普通的 Taproot 单签输出(bc1p)反而比老老实实「哈希护体」的 bc1q 更暴露——因为它的公钥就印在链上。技术进步解决的是上一个时代的问题,这本身也是终章的一个主题。
三、靶心上到底有多少枚币
把情形 A 和 B 加总(公钥已暴露的输出),各家估算不同,但都在同一个量级:
几个必须说清的细节:
- 大部分「危险区」的币是死币。P2PK 时代的持有人多为早期矿工,大量私钥早已丢失。量子攻击者的战利品清单,一半以上是「无主宝藏」——这反而制造了第 7 章剧本三的治理炸弹(捡到的死币算谁的?)。
- 中本聪的 100 万枚是全球最贵的报警器。它是最著名的 P2PK 靶子。一旦这 100 万枚中的任何一枚「被盗移动」,全世界将瞬间知道:那台机器造好了。它既是市场情绪的引爆器,也是量子军备竞赛的天然计时器(第 7 章剧本二的关键道具)。
- 「从未花过的普通地址」暂时安全。你的 bc1q 冷钱包只要没花过币,链上就没有你的公钥,量子计算机再强也只是对着一面哈希墙。但每花一次,就永久走进情形 B——地址卫生的重要性(第 9 章)从这里来。
四、两场被高估的灾难
「量子矿机垄断挖矿」——大概率是伪命题
很多人想象:有人造出量子矿机,一人通吃全网。算三笔账就知道为什么悬:
- 能效账:现代 ASIC 矿机每秒 1014 次哈希、功耗几十瓦;量子机完成一次哈希需要成千上万个逻辑门加纠错开销,单次算力成本高出十几个数量级。
- 并行账:经典挖矿的堆矿机 = 算力线性增长;Grover 的干涉无法拆分到多台机器上并行(第 4 章)。
- 难度账:就算真有量子算力涌入,难度每 2016 块自动上调(第 1 章),优势被系统动态没收。
结论:挖矿威胁排位靠后,真正该失眠的是签名,不是哈希。
「量子计算机重写比特币历史」——几乎不可能
重写历史 = 用哈希算力重算几万个区块并追上全网——这是经典算力层面的 51% 攻击问题,量子计算机并不擅长哈希(见上)。而且盗币根本不需要重写历史:直接伪造一笔「合法签名」的交易就行。攻击者要的是钱,不是行为艺术。
五、最贵的 10 分钟:在线攻击窗口
最后讲讲最难但最惊悚的攻击(情形 C 的窗口期):你把币从冷钱包转到交易所,广播交易的瞬间公钥首次亮相。攻击者的量子计算机如果能在几分钟内破解这把刚露面的锁,就可以立刻伪造一笔「把同样的币转给我自己」的交易,并付更高手续费抢先确认。
这是「慢刀子」与「闪电刀」的区别:破解已暴露公钥可以用最便宜的大机器慢慢磨(小时级);要在 10 分钟窗口内动手,机器要大得多、贵得多。2026 年的估算下,在线攻击需要的资源比收割攻击高出一到两个数量级。只要迁移到后量子地址的通道还在,普通人永远不必走到这一步——这也是第 8、9 章全部应对策略的立足点。
✅ 记住三件事
- 唯一的危险变量是公钥暴露时间。P2PK(含中本聪的 100 万枚)与 Taproot 单签从出生就暴露;复用地址一次花币终身暴露;从未花过的哈希地址只有 10 分钟窗口。
- 危险区里约有 400–650 万枚币(占流通 20–30%),但大头是死币。挖矿与历史重写基本无恙——不要被标题党牵着走。
- 攻击分「慢刀」(收割已暴露公钥,便宜从容)和「快刀」(10 分钟窗口抢确认,昂贵巨大)。应对之道都一样:在 Q-Day 之前完成向量子安全地址的迁移。