一、2026 年的真实水位
理论先行:Shor 与 Grover 发布
密码学的死刑判决书写好了,行刑机器还不存在——这个状态持续了三十年。
谷歌 53 比特「量子优越性」、IBM 千比特芯片
物理比特数冲到千级,但全是无纠错的物理比特,噪音大得连自己都信不过。媒体头条从此学会了一个危险的省略:报比特数,不报纠错。
真正的分水岭:谷歌 Willow 的纠错里程碑
Willow(105 物理比特)首次演示「越扩容越稳定」的 below-threshold 纠错——此前三十年,加比特只会加错误;从这天起,加比特开始减错误。这是通向逻辑比特时代的真正开门声,业内称「量子计算的 Sputnik 时刻」。
逻辑比特破百、算法持续瘦身
中性原子阵列(哈佛系)把逻辑比特做到几十个量级并演示可扩展架构;IBM 公布 Starling 计划(2029 年建成 200 逻辑比特容错机)与 Blue Jay 远期目标(2033 年 2,000 逻辑比特);算法侧把破解 ECC 的逻辑比特需求从 2,330 压到约 835。同时,微软拓扑比特等新路线也在排队。
一句话总结水位:方向已确认,距离还很远——破解一把真实 secp256k1 私钥需要千级逻辑比特,人类刚摸到几十级;按物理比特算是数百万级,现有机型是千级。差四到六个数量级。
二、里程碑清单:比「年份」可靠的东西
与其记住谁的预测,不如盯着这四个台阶。每上一个,威胁等级就跳一档:
| 里程碑 | 含义 | 2026 年距离 | 上台阶后的世界 |
|---|---|---|---|
| M1 Shor 破解玩具级 ECC |
在真实硬件上用 Shor 打通「公钥→私钥」全流程(哪怕钥匙只有几十位) | 最近的一个里程碑 | 象征意义巨大:市场开始给「量子风险」定价,恐慌先于技术到来 |
| M2 千级逻辑比特机器 |
能跑完整 ECC-Shor 的纠错机建成(IBM Blue Jay 2033 目标即此量级) | 1–2 个数量级的硬件 + 纠错工程 | 已暴露公钥全部进入「随时可收割」状态;迁移窗口正式关闭倒计时 |
| M3 云端可租用 |
任何人按小时租到 M2 级机器 | 在 M2 之后若干年 | 威胁从小国实验室扩散到个人黑客,链上裸奔币开始实际失窃 |
| M4 首次在线攻击成功 |
在 10 分钟确认窗口内破解签名并完成双花 | 比 M2 更靠后(快刀比慢刀贵) | 未迁移地址连「花币」都不再安全——后量子迁移的最终期限 |
注意一个刺眼的逻辑:M1 就足以引发市场恐慌,但它离真实威胁还很远。价格会因为标题崩,也会因为标题涨回去——这正是第 7 章剧本要推演的东西。
三、权威们怎么说(以及怎么读他们)
- NIST(美国标准机构):2024 年定稿三大后量子标准,并明确要求 RSA/ECC 2030 年起弃用、2035 年禁用。读法:一个以保守著称的机构,不会给系统预留不到十年的换锁时间——这等于官方盖章「Q-Day 大概率不晚于 2035 年代」。
- 国家安全界:美国 NSA 的 CNSA 2.0 时间表要求敏感系统在 ~2033 年前完成后量子迁移;多国政府已发布类似强制令。读法:情报界的内部估计,通常比公开学术观点更紧迫。
- 学术专家调查(Global Risk Institute 年度调查):对「15 年内破解 RSA-2048」,专家给出的中位概率逐年上调,且分布极宽——从「几乎不可能」到「很快」都有人押。读法:这告诉我们的是不确定性本身,而非任何一个具体年份。
- 产业路线图:IBM、谷歌等给出 2029–2033 年的容错机目标。读法:产业路线图有延期前科,但方向可信;它们的目标恰好是 M2 量级。
四、三条比时间表更重要的历史规律
- 突破是非线性的。量子计算不太可能匀速逼近目标,更可能像 Willow 那样突然跨过某个阈值后指数加速。1939 年核裂变还是论文,1945 年就是广岛。留六年的安全余量,不是胆小。
- 犯错的代价不对称。高估威胁 = 花钱迁移 = 顶多浪费些资源;低估威胁 = 裸奔币被洗劫 = 不可逆损失。理性策略永远偏向「宁可早三年」。
- 伤害从 Q-Day 之前就开始了。第 5 章讲过:已暴露的公钥(数百万枚币)今天就可以被「收割」。等机器造好再行动的人,资产早在 Q-Day 多年前就上了别人的靶纸。这是本套笔记反复强调「现在就开始」的唯一天据。
五、作者的主观概率(诚实版本)
综合工程差距、算法趋势与权威时间表,我的主观估计是:2035 年前出现能破解真实 ECC 的机器概率 <5%;2040 年前约 10–25%;2050 年前约 50%+。这不是精确科学——1994 年以来每个「十年预测」都错过了——但它给出一个有用的姿态:威胁足够远,远到不必恐慌;又足够近,近到必须现在开始迁移。如果你采用不同的主观概率,请带着自己的推理来,而不是带着恐惧来。
✅ 记住三件事
- 盯里程碑(M1 玩具破解 → M2 千级逻辑比特 → M3 云端租用 → M4 在线攻击),别盯年份。M1 可能很早到来并造成恐慌,但真实威胁在 M2/M3。
- NIST「2035 禁用 RSA/ECC」是全书最值得信赖的一根时间锚:保守机构的十一年迁移令,本身就是一份威胁评估报告。
- 伤害早于 Q-Day:已暴露公钥今天就在被收割清单上。时间线的正确结论不是「还有 20 年,躺平」,而是「未知多久,所以现在开始」。