附 录

术语表 · 数据速查 · 延伸阅读

读书时忘了词、查数字时忘了出处、想继续深入时不知道去哪——都回这一页。全书内容以 2026 年 9 月 为快照;量子领域变化快,引用前请复核。

随手查阅难度 ☆☆☆☆☆

一、术语表

账本 / 区块链 Blockchain
由全网节点共同维护、按时间分页装订、难以篡改的公共账本。比特币的全部家当。
UTXO Unspent Transaction Output
「未花费的输出」,即账本上一张张面值各异的「整钞」。比特币没有余额概念,只有 UTXO 的集合。
私钥 Private Key
一个 0 到 2²⁵⁶ 之间的随机数,是你对币的最终控制权。丢了 = 币没了;被别人知道 = 币是别人的了。
公钥 Public Key
由私钥单向派生,可公开。量子威胁的核心对象:Shor 算法可从公钥反推私钥。
地址 Address
公钥再经哈希后的「收款账号」,形如 1… / 3… / bc1q… / bc1p…。可无限生成,建议一次性使用。
签名 Signature
用私钥对交易生成的数学凭证,证明「你有钥匙」而不暴露钥匙本身。比特币用 ECDSA。
ECDSA
比特币当前使用的椭圆曲线签名算法。量子时代的第一号受害者。
secp256k1
比特币选用的那条椭圆曲线的编号。台球桌之喻中的「那张桌」。
椭圆曲线 / 离散对数问题 ECDLP
「知道起点、终点和规则,反推打了几杆」的数学难题。ECDSA 安全性的地基。
哈希函数 Hash Function
把任意输入搅成固定长度指纹的单向函数(单向、雪崩、防撞)。比特币用 SHA-256 与 RIPEMD-160。
单向函数 One-way Function
正向算得飞快、反向倒推在计算上不可行的函数。现代密码学的共同地基。
挖矿 / 工作量证明 Mining / PoW
全网竞猜哈希谜题争夺记账权的机制,同时是账本不可篡改的护甲。面对量子基本无恙。
难度调整 Difficulty Adjustment
每 2016 块按全网算力自动调节谜题难度,维持约 10 分钟一页。量子算力涌入也会被它「没收优势」。
双花 Double Spend
同一笔钱花两次。量子在线攻击的目标:破解刚广播交易的签名后抢发偷窃版。
全节点 Full Node
下载并验证整本账本的电脑(全球约两万余个)。协议升级的最终裁决者。
软分叉 / 硬分叉
收紧规则的向后兼容升级(软)与改变规则的不兼容分家(硬)。比特币换锁优先走软分叉。
BIP Bitcoin Improvement Proposal
比特币改进提案,协议变更的标准立项形式。量子相关的代表是 BIP-360(P2QRH)。
叠加态 Superposition
量子比特「旋转中的硬币」状态:测量前同时承载多种可能。量子并行性的来源(也是误读的源头)。
测量坍缩 Measurement
读取量子态的瞬间,叠加坍缩为单一结果。为什么量子计算机不能「一次读出所有答案」。
干涉 Interference
量子算法的魔法核心:让错误答案的概率波相互抵消、正确答案相长。降噪耳机的同款原理。
纠缠 Entanglement
多个量子比特之间的强关联(一副手套分装两盒)。是量子计算的资源,不是超光速传信。
退相干 Decoherence
环境扰动导致叠加态崩溃。量子芯片要在近绝对零度运行的原因。
量子纠错 / 逻辑量子比特 QEC / Logical Qubit
用约 1,000 个易错的物理比特编码 1 个稳定逻辑比特。衡量「真战力」的单位——媒体报道常偷换成物理比特。
表面码 Surface Code
当前主流的量子纠错编码方案。Willow 2024 年演示的「越扩容越稳」即基于它。
Shor 算法
1994 年提出的量子算法,多项式时间求解因数分解与离散对数。对 ECDSA 是斩首级威胁。
Grover 算法
1996 年提出的量子搜索算法,把 N 次穷举加速到 √N,且已证明无法更快。对哈希只是「降级一半」。
量子傅里叶变换 QFT
Shor 算法里的「量子耳朵」:从叠加的嘈杂中听出周期节拍。
后量子密码学 PQC
设计目标为「经典与量子计算机都难以攻破」的密码学。NIST 2024 年定稿三大标准。
ML-KEM / ML-DSA / SLH-DSA
NIST 三标准:加密(格)、签名(格)、签名(哈希)。比特币新锁的主要候选是后两个。
格密码 Lattice-based
基于高维格数学难题的新密码家族,Shor 的节拍术对它无效。
P2PK
「直接付给公钥」的远古输出类型,公钥裸奔链上。中本聪的约 100 万枚属于此类。
P2PKH / P2WPKH
「付给公钥哈希」及其隔离见证版本:公钥藏于哈希外衣,花费时才露面。量子视角下最体面的老设计。
P2TR / Taproot
2021 年激活的升级。单签情形把修饰公钥直接印在链上——量子视角下近似 P2PK,常被误解为「最新最安全」。
BIP-360 / P2QRH
2025 年公开草案:新增「付给抗量子哈希」的输出类型,配后量子签名。比特币换锁的主战装备。
Q-Day
「密码学末日日」:量子计算机首次能破解真实世界公钥密码的那天。伤害从它之前就已开始(收割)。
现在收割,日后再花 Harvest Now, Spend Later
对已暴露公钥先记录、等机器造好再破解的攻击模式。比特币版「先存后解密」。
51% 攻击
掌握过半算力以审查或重组区块。量子对挖矿帮助有限,且比特币还有「社会共识回滚」这层装甲。
助记词 / 种子 Seed Phrase
12–24 个单词,私钥的人类可备份形式。链上几百万枚死币提醒你:备份它比担心量子更紧迫。

二、数据速查(全书的数字都出自这里)

数字数值出处 / 说明
破解一把 secp256k1 私钥所需(2022 估)≈ 2,330 逻辑比特;小时级速度需 ~3 亿物理比特,10 小时级约 1,300 万Webber et al., arXiv:2110.00002(2022)
算法优化后的最新需求(2025–26)最低报至 ≈ 835 逻辑比特(门数 +20 倍的折衷)多团队电路优化研究;趋势:硬件门槛持续下降
2026 年最强量子硬件千级物理比特(IBM Condor 1,121;Willow/祖冲之三号 105);纠错逻辑比特「几十」量级各厂商 2023–2026 公开信息
纠错里程碑2024-12:Google Willow 首次实现 below-threshold 纠错Google Research 官方博客
产业路线图IBM Starling(2029,约 200 逻辑比特容错机)→ Blue Jay(2033,约 2,000 逻辑比特)IBM Quantum 路线图(2025-06 发布)
NIST 换代时间表RSA/ECC 2030 弃用、2035 禁用NIST IR 8547(草案)
三大 PQC 标准FIPS 203 (ML-KEM)、204 (ML-DSA)、205 (SLH-DSA),2024-08 定稿NIST
签名大小对比ECDSA ≈ 64 B;ML-DSA-44 ≈ 2.4 KB;SLH-DSA ≈ 8–50 KB标准文档;解释块空间难题
量子危险区币量≈ 400–650 万枚(占流通 20–30%);其中 P2PK ≈ 140–180 万枚Deloitte(2017)至 BitMEX Research(2025)等估算,口径不同
中本聪钱包≈ 100 万枚,P2PK,2009–2010 挖出,从未移动链上公开可查(1A1zP 开头地址)
因遗忘而死亡的总币量普遍估计 200–400 万枚Chainalysis 等链上分析机构多年估算
Grover 对哈希/挖矿2²⁵⁶ → 2¹²⁸(原像);量子矿机单位能效远劣于 ASIC,且不可并行第 4、5 章的推理依据
比特币确认窗口约 10 分钟/块,交易普遍 10–60 分钟内确认在线攻击(快刀)时间压力的来源
反击战节点2025:BIP-360(P2QRH)草案;2025-07:BitMEX Research 测试网首笔后量子签名交易BIPs 仓库与 BitMEX Research 博客
公开悬赏Project Eleven「Q-Day Prize」:1 BTC 悬赏用量子机破解玩具级 ECC2025 年启动;截至快照日无人成功

三、延伸阅读(一手优先)

论文与标准

比特币侧

量子侧

注:外部链接会随时间失效或更新,若链接失灵,用标题去搜索即可找到最新版本。