第 8 章 · 推演与应对

反击战:比特币的自救

好消息先说:新锁早就铸好了。抵抗量子攻击的签名算法已经过全球密码学家八年公开混战、被标准机构盖章定稿。坏消息也先说:给比特币换锁,比铸锁难十倍。这一章讲铸锁(人类的后量子工程)和换锁(比特币的治理难题),以及反击战目前推进到哪了。

约 16 分钟 难度 ★★★☆☆ 前置:第 2、5 章

一、人类这边:新锁已铸好(2024 定稿)

1994 年 Shor 发布后,美国标准机构 NIST 于 2016 年发起了一场全球公开竞赛:征集能扛住量子计算机的密码算法,让全世界最顶尖的密码学家——包括想破解它们的人——公开攻击了整整八年。2024 年 8 月,三大标准定稿:

标准出身用途对比特币的意义
ML-KEM(FIPS 203)格密码加密通信(TLS 的换代件)与链上关系不大——比特币不需要「保密」,需要「签名」
ML-DSA(FIPS 204)格密码(Dilithium)通用数字签名,性能最好的主力最可能的比特币新签名锁;签名约 2.4 KB(ECDSA 的 38 倍)
SLH-DSA(FIPS 205)哈希签名(SPHINCS+)最保守的备胎:只依赖哈希函数本身哲学上最「比特币」的选择——把信任完全押在比特币本来就信任的东西上;代价是签名约 8–50 KB

配套的是时间表:NIST 规定 RSA/ECC 2030 年起弃用、2035 年禁用(第 6 章讲过这根时间锚)。注意一个细节:新算法的数学地基(格、哈希)与老算法(因数分解、离散对数)完全不同族——Shor 的节拍探测术对它们无效。这是密码学界第一次「提前换锁」,而不是「被破门后再换」。

二、比特币这边:为什么换锁这么难

难题一:新签名巨大得离谱

ECDSA 签名只有 64 字节,紧致得像便条;ML-DSA 签名 2.4 KB,SLH-DSA 更大。比特币每个区块只有约 1–4 MB 的空间,装几千笔交易。同样的空间,后量子签名只能装几百笔——要么区块里交易变少,要么每笔交易的手续费翻几倍。这是硬物理:格签名的「脂肪」是安全性的代价,短期甩不掉。社区的对策思路:新输出类型的哈希护体设计(链上平时只露哈希,签名只在花币时出现一次)可以把块空间压力压到可接受范围——反正第 5 章说过,暴露公钥本来就是危险源,能藏则藏。

难题二:没有君主的换锁流程

Visa 换加密算法,安全部门一纸令下,三个月完成——中心化的效率。比特币换锁需要:开发者写代码 → 全球两万多个全节点自愿升级 → 矿工激活 → 钱包、交易所、托管商跟进生态支持 → 亿级用户实际迁移资金。任何一环大规模拒绝,升级就失败。历史上比特币的软分叉(Taproot,2021)从提出到实际启用花了约三年,而且那还是一个人人同意、毫无争议的改进。换签名锁的争议性远超 Taproot——流程以十年计,不是夸张,是历史基数。

难题三:鸡生蛋

就算软分叉激活了,用户也得「有处可逃」才会迁移:钱包得支持新地址、交易所得支持充值提现、冷钱包厂商得固件升级。生态协同是个慢变量,而第 5 章说过——逃亡本身有暴露风险,迁移通道必须提前修好。这三个难题叠起来,就是那句话的完整含义:真正的瓶颈不是数学,是治理。

三、反击战实况(截至 2026 年)

2024.08

NIST 三标准定稿

比特币新锁的弹药库就位。ML-DSA 与 SLH-DSA 成为链上签名的主要候选。

2025

BIP-360(P2QRH)草案公开

开发者 Hunter Beast 起草的比特币改进提案:新增一种「付给抗量子哈希」的输出类型——平时链上只有哈希(护住公钥),花币时验证后量子签名。它就是比特币版的「新地址格式」,整套反击战的主战装备。

2025.07

测试网首笔后量子比特币交易

BitMEX Research 团队在测试网使用 P2QRH 思路发出第一笔带后量子签名的比特币交易——一笔毫无价值的测试币,可能是比特币历史上最有价值的演练。

进行中

路线争论:混合签名 vs 纯 PQ vs 应急预案

混合派主张新地址同时要求 ECDSA + 后量子双签名(即使新算法日后被破也有兜底);纯 PQ 派主张简洁;应急派在起草「Q-Day 软分叉预案」(冻结暴露输出)。另有两家研究组织公开悬赏破解玩具级 ECC 密钥(Project Eleven 的 Q-Day Prize,奖金 1 BTC)——用真金白银给 M1 里程碑上闹钟。

作为对照,以太坊创始人 Vitalik 曾公开设想过另一条路:若量子危机突发,以太坊可以直接硬分叉——给全链做快照,只允许用户用新型抗量子证明提款。够快,够暴力,也够中心化。把这条路线摆在旁边,你就能看清比特币的选择:它宁可慢,也不走「少数人替所有人决定」的路。这是弱点还是特性,留给读者——也是终章要聊的东西。

四、接下来的合理时间线(推演,非承诺)

一条可能的换锁进度线 2025–2027 BIP-360 等提案反复打磨、测试网演练、钱包原型 2027–2030 软分叉激活(乐观情形);生态支持逐步铺开 2030–2040 大规模迁移窗口:大资金先行,钱包引导普通人 之后任何时候 Q-Day(第 6 章:2040 年前 10–25%) ⚠️ 红线 若 Q-Day 早于「迁移通道修好」,进入剧本一/五的困难模式

把这张图和第 6 章的里程碑对照,你会发现一件事的两种说法:比特币的换锁进度和量子机器的建成进度,是一场同向的赛跑——它们都快、都不确定、都在加速。这场赛跑的胜负概率,就是本书全部风险判断的地基。

✅ 记住三件事

  1. 新锁已铸好:NIST 2024 年定稿的 ML-DSA / SLH-DSA 是成熟、经过全球攻击检验的后量子签名;换锁的难点在比特币侧——签名膨胀、去中心化治理、生态协同,全是以年计的工程。
  2. 反击战已在进行:BIP-360 草案、测试网交易、应急预案、公开悬赏——比大多数媒体报道的「比特币危在旦夕」要从容得多。
  3. 记住那条红线:唯一真正的失败模式不是锁不够好,而是迁移没跑赢 Q-Day。这也是下一章——行动指南——存在的全部理由。