一、人类这边:新锁已铸好(2024 定稿)
1994 年 Shor 发布后,美国标准机构 NIST 于 2016 年发起了一场全球公开竞赛:征集能扛住量子计算机的密码算法,让全世界最顶尖的密码学家——包括想破解它们的人——公开攻击了整整八年。2024 年 8 月,三大标准定稿:
| 标准 | 出身 | 用途 | 对比特币的意义 |
|---|---|---|---|
| ML-KEM(FIPS 203) | 格密码 | 加密通信(TLS 的换代件) | 与链上关系不大——比特币不需要「保密」,需要「签名」 |
| ML-DSA(FIPS 204) | 格密码(Dilithium) | 通用数字签名,性能最好的主力 | 最可能的比特币新签名锁;签名约 2.4 KB(ECDSA 的 38 倍) |
| SLH-DSA(FIPS 205) | 哈希签名(SPHINCS+) | 最保守的备胎:只依赖哈希函数本身 | 哲学上最「比特币」的选择——把信任完全押在比特币本来就信任的东西上;代价是签名约 8–50 KB |
配套的是时间表:NIST 规定 RSA/ECC 2030 年起弃用、2035 年禁用(第 6 章讲过这根时间锚)。注意一个细节:新算法的数学地基(格、哈希)与老算法(因数分解、离散对数)完全不同族——Shor 的节拍探测术对它们无效。这是密码学界第一次「提前换锁」,而不是「被破门后再换」。
二、比特币这边:为什么换锁这么难
难题一:新签名巨大得离谱
ECDSA 签名只有 64 字节,紧致得像便条;ML-DSA 签名 2.4 KB,SLH-DSA 更大。比特币每个区块只有约 1–4 MB 的空间,装几千笔交易。同样的空间,后量子签名只能装几百笔——要么区块里交易变少,要么每笔交易的手续费翻几倍。这是硬物理:格签名的「脂肪」是安全性的代价,短期甩不掉。社区的对策思路:新输出类型的哈希护体设计(链上平时只露哈希,签名只在花币时出现一次)可以把块空间压力压到可接受范围——反正第 5 章说过,暴露公钥本来就是危险源,能藏则藏。
难题二:没有君主的换锁流程
Visa 换加密算法,安全部门一纸令下,三个月完成——中心化的效率。比特币换锁需要:开发者写代码 → 全球两万多个全节点自愿升级 → 矿工激活 → 钱包、交易所、托管商跟进生态支持 → 亿级用户实际迁移资金。任何一环大规模拒绝,升级就失败。历史上比特币的软分叉(Taproot,2021)从提出到实际启用花了约三年,而且那还是一个人人同意、毫无争议的改进。换签名锁的争议性远超 Taproot——流程以十年计,不是夸张,是历史基数。
难题三:鸡生蛋
就算软分叉激活了,用户也得「有处可逃」才会迁移:钱包得支持新地址、交易所得支持充值提现、冷钱包厂商得固件升级。生态协同是个慢变量,而第 5 章说过——逃亡本身有暴露风险,迁移通道必须提前修好。这三个难题叠起来,就是那句话的完整含义:真正的瓶颈不是数学,是治理。
三、反击战实况(截至 2026 年)
NIST 三标准定稿
比特币新锁的弹药库就位。ML-DSA 与 SLH-DSA 成为链上签名的主要候选。
BIP-360(P2QRH)草案公开
开发者 Hunter Beast 起草的比特币改进提案:新增一种「付给抗量子哈希」的输出类型——平时链上只有哈希(护住公钥),花币时验证后量子签名。它就是比特币版的「新地址格式」,整套反击战的主战装备。
测试网首笔后量子比特币交易
BitMEX Research 团队在测试网使用 P2QRH 思路发出第一笔带后量子签名的比特币交易——一笔毫无价值的测试币,可能是比特币历史上最有价值的演练。
路线争论:混合签名 vs 纯 PQ vs 应急预案
混合派主张新地址同时要求 ECDSA + 后量子双签名(即使新算法日后被破也有兜底);纯 PQ 派主张简洁;应急派在起草「Q-Day 软分叉预案」(冻结暴露输出)。另有两家研究组织公开悬赏破解玩具级 ECC 密钥(Project Eleven 的 Q-Day Prize,奖金 1 BTC)——用真金白银给 M1 里程碑上闹钟。
作为对照,以太坊创始人 Vitalik 曾公开设想过另一条路:若量子危机突发,以太坊可以直接硬分叉——给全链做快照,只允许用户用新型抗量子证明提款。够快,够暴力,也够中心化。把这条路线摆在旁边,你就能看清比特币的选择:它宁可慢,也不走「少数人替所有人决定」的路。这是弱点还是特性,留给读者——也是终章要聊的东西。
四、接下来的合理时间线(推演,非承诺)
把这张图和第 6 章的里程碑对照,你会发现一件事的两种说法:比特币的换锁进度和量子机器的建成进度,是一场同向的赛跑——它们都快、都不确定、都在加速。这场赛跑的胜负概率,就是本书全部风险判断的地基。
✅ 记住三件事
- 新锁已铸好:NIST 2024 年定稿的 ML-DSA / SLH-DSA 是成熟、经过全球攻击检验的后量子签名;换锁的难点在比特币侧——签名膨胀、去中心化治理、生态协同,全是以年计的工程。
- 反击战已在进行:BIP-360 草案、测试网交易、应急预案、公开悬赏——比大多数媒体报道的「比特币危在旦夕」要从容得多。
- 记住那条红线:唯一真正的失败模式不是锁不够好,而是迁移没跑赢 Q-Day。这也是下一章——行动指南——存在的全部理由。