终 章 · 终局思考

个人思考:这真的是量子威胁吗

这是全书唯一没有标准答案的一章。前九章讲的是事实——可查证、可复算、可证伪。这一章讲的是我写完前九章之后,反复推翻又重建的那个结论。你可以完全不同意;事实上,我希望你不同意时能写出你自己的版本。那才是这份笔记存在的意义。

约 14 分钟 难度 ★☆☆☆☆ 前置:前九章

一、表面的故事,大家都熟悉了

把前九章压缩成新闻标题,就是这句话:量子计算机 + Shor 算法 + 暴露的公钥 = 比特币的悬顶之剑。

这个故事是真实的。第 4 章讲了 Shor 如何把找私钥变成听节拍,第 5 章画了靶图,第 6 章标了进度条。如果这份笔记在第九章结束,它已经比绝大多数报道更准确、更冷静、更有用。

但写完第九章的那个晚上,我发现自己在整理资料时,被三个「不重要的细节」绊住了。它们在正文的任何一节里都是脚注,可放在一起看,却像三根不平整的桌腿——桌子晃。

二、三个不对劲的细节

细节一:量子计算机一枚币都没偷到过,而遗忘已经偷走了几百万枚

链上死于「忘记私钥、硬盘报废、人已离世」的比特币,估计有数百万枚——比全部量子风险评估报告里「易受攻击的死币」还多,更远远多于被一切黑客手段偷走的总和。比特币历史上最成功的攻击者,是人类自己的遗忘。量子计算机三十年没赢过一枚币;「忘记」每个月都在赢。

「丢失的币只会让其他人的币略微增值。就当是捐给所有人了。」

—— 中本聪,2010 年论坛发言(大意)

创始人对此毫不意外。他担心的名单里,没有量子。

细节二:比特币的死亡名单上,从来没有「密码学被破解」这一项

十几年里,比特币被无数次宣判死期:51% 攻击、门头沟、区块扩容战争、各国禁令、交易所暴雷、暴跌崩盘……每次都活着回来了。而这一路,它的密码学——签名、哈希、椭圆曲线——没有失守过一次。被攻破的永远是系统更「软」的地方:交易所的服务器、项目的中心化、人的贪婪与恐慌。

也就是说:在最需要担心密码学安全的叙事里,密码学恰恰是整个系统里表现最好的那一层。

细节三:慢的从来不是技术

第 8 章写得清楚:新锁(后量子算法)2024 年就铸好了;比特币的换锁方案(BIP-360 等)在推进;真正卡住进度的,是治理流程、生态协同、用户习惯——全是「人」的模块。技术这条腿跑得比历史任何时候都快,慢的那条腿叫「大家都同意」。

三个细节叠在一起,指向同一个方向。于是我把第九章写完的结论推倒重写了一遍。以下是我重写后的版本。

三、真正的威胁,有三层

第一层:时间。一切锁都会锈。

把密码学史摊开:凯撒密码、Enigma、MD5、SHA-1、DES……每一个都曾被称为「不可破解」,每一个如今都在博物馆里。密码学史上没有永远安全这回事,只有「尚未被破解」。这不是悲观主义,这是这门学科的存在方式——它的进步恰恰是被「破解」驱动的:每一次锁被撬,下一代锁就更高。

耐人寻味的是,中本聪在 2010 年就把这件事说透了:

「SHA-256 非常坚固。它不是从 MD5 到 SHA1 那种小步升级。但假如它真的被彻底攻破,我想我们可以达成一致:在某个区块高度之前,账本继续有效,之后换新的哈希函数。……系统可以持续变得更强。」

—— 中本聪,2010 年论坛发言(大意)

注意他说了什么:这个系统从第一天起,就被设计成「可换锁的」。签名和哈希只是皮肤的移植体,账本和历史才是本体。所以「量子计算机破解了 ECDSA」这件事本身,既不意外,也不致命——意外与致命的都是别的东西。

第二层:协调。难的从来不是造锁,是让所有人同时换锁。

这是三层里最实在的一层。第 8 章的三个难题——签名膨胀、软分叉治理、生态协同——本质上是同一件事:一个没有君主的系统,如何在有限时间内让几亿互不相识的人做同一个动作。这是一个政治学问题,不是一个工程学问题。工程学已经给出了答案(新算法、新地址格式),政治学还在线排队。

但这里有个被普遍忽略的反转:比特币恰恰是人类建造过的最大的协调机器。每天,全球几万个人类从未见过的全节点、几十个互不信任的矿池、几千万持有者,对同一本账的每一个字节达成完全一致——这是历史上任何组织、任何宗教、任何国家都没做到过的协调密度。它协调过扩容战争,协调过多次软分叉,协调过 2010 年那次紧急回滚。它的肌肉是有的,问题只是:这次的动作比以往都大,而 Q-Day 不等人。

所以「量子威胁」在这一层的准确翻译是:一次有截止日期的全网协调大考。考的不是数学,是这个没有君主的城邦能否在洪水前筑完堤。

第三层:永恒的幻觉。

前两层是「问题」,这一层是「病灶」——为什么我们总在错误的时间焦虑错误的事?

因为我们心底有个愿望:找到一样不用维护的永恒之物。黄金不行会氧化吗?不会,但会失踪;存款行吗?银行会倒;房产行吗?会拆迁。于是当比特币出现,「数学保证」四个字被我们偷偷翻译成了「永恒保证」。我们假装买了币、抄好种子,就一劳永逸了——然后就用行动投票给了那个幻觉:几十年不复核、地址随手复用、种子词存进联网手机相册。还记得细节一吗?几百万枚币死在遗忘手里——每一枚的背后,都站着一个曾经相信「放好了就不用管了」的人。

永恒是一种幻觉;持续维护才是唯一真实的安全。这句话不是量子教训,它是所有系统的教训——货币需要央行维护信誉,语言需要一代代人说下去,婚姻需要双方持续经营,文明需要每一代人的修缮。量子计算机没有制造这条规律,它只是用最炫目的方式,把这条古老规律拍在了比特币脸上。

四、所以,量子威胁到底是什么

回到标题的问题。写完全书,我的答案是:它看起来是一台机器的威胁,实际上是一面镜子、一个闹钟。

它是镜子——它没有制造任何新的脆弱。锁会被锈蚀,是因为时间;私钥会丢失,是因为遗忘;社区会迟疑,是因为协调有成本。这些脆弱在量子计算机出现之前就完完整整地存在着。量子只是那束光,把这些原本看不见的东西照得纤毫毕现。恐惧镜子里的东西,从来不会改变镜子外的人。

它是闹钟——人类对没有截止日期的事从不行动,对渐进的衰亡总是无感(链上的死币就是证据)。而量子威胁干了一件其他威胁都做不到的事:它把「渐进衰亡」翻译成了「有 deadline 的危机」。从这个意义上讲,它是给整个数字文明的一份礼物:逼着互联网、银行、政府、区块链,第一次认真排练「如何为一切基础设施换锁」这门必考课。比特币只是第一批进考场的。

还有一个更安静的追问:如果有一天比特币真的把签名换成了后量子算法,它还是比特币吗?我以为是。锁是器官,移植即可;账本、历史、那套「不依赖任何人而共同持有」的规则精神,才是灵魂。反过来才危险:如果因为「中本聪用的是 ECDSA」而拒绝换锁,把某个具体算法当作教义来捍卫——那才是真正杀死它的方式。比特币从来不是一份算法的版权证书,它是一份活的契约。契约活着的方式,就是修订。

五、我的答案

所以,这真的是量子威胁吗?

本质上看是,实际上不是。量子计算机算得出私钥,但算不出为什么全球几千万人每天愿意核对同一本账;它能搬空链上的靶子,但搬不动那件被反复证明过的事——这个系统曾把「信任」从机构手里拿回来,交还给规则与共识,而规则与共识恰恰是它历经多次生死依然活着的原因。真正的威胁名单上写着的,是时间、协调成本、和我们对「一劳永逸」的迷恋——三样东西量子计算机管不着,也替我们解决不了。

写到这里,我想起第 9 章那句「人类自己就是最强的量子计算机,专攻遗忘」。这句玩笑,其实是全书的终点:比特币要防的从来不是某台机器,而是熵、遗忘、和人性里的惰——防它们的武器只有一个词:维护。量子威胁的最大价值,是把这个词,从说明书里拽到了头条上。

锁会锈,换锁就是了。账还在,共识还在,愿意继续核对这本账的人还在。

——这就是我全部的结论。

✅ 如果这一章只带走三句话

  1. 安全不是名词,是动词;不是状态,是持续支付维护费的动作。没有任何价值系统可以「一劳永逸」。
  2. 量子威胁没有制造脆弱,它只是把一直存在的脆弱(遗忘、惰性、协调成本)照给了我们看,并且给修复工作加上了 deadline——这是它最好的部分。
  3. 比特币 = 账本 + 历史 + 共识,密码学只是可移植的皮肤。能换锁而不肯换锁,才是唯一的死法。