返回博客
安全

Google Willow 芯片与比特币:量子威胁还有多远?

扁平风插图:一枚小小的 105 量子比特芯片与一个上锁的巨大比特币目标之间隔着一条长长上升的刻度,展示了它与量子攻击所需的数百万量子比特之间的差距。

十天前,也就是 12 月 9 日,Google 发布了 Willow——一款拥有 105 个量子比特的量子处理器,它实现了这个领域追逐了近三十年的目标:错误率随着机器规模变大而下降。消息一出,立刻重新点燃了量子计算与比特币交汇处最古老的问题——保护这条网络的密码学,是否已经开始进入倒计时?简短的回答是:Willow 是一个货真价实的科学里程碑,但它丝毫不改变你的币在今天的实际安全性。

更完整的回答值得花上九分钟,因为从“里程碑”到“威胁”之间的距离要用数量级来衡量,也因为确实有一部分可以明确识别的比特币比其余的更暴露。下面我们逐一梳理:Willow 究竟证明了什么,攻破比特币的椭圆曲线密码学需要什么条件,哪些币会首当其冲,以及截至 2024 年 12 月,一位谨慎的持有者应该改变什么——如果真有什么需要改变的话。

Willow 究竟证明了什么

Willow 是一块拥有 105 个物理量子比特的超导量子芯片,产自 Google 位于圣巴巴拉的制造工厂。Google 公布了两项头条级成果,而名气较小的那一项重要得多。第一项是低于阈值的量子纠错。量子比特非常脆弱:热量、振动和杂散电磁噪声无时无刻不在破坏它们,这正是量子计算机在历史上产生错误的速度一直快于产出有效工作的原因。标准的解决办法,是把一个可靠的“逻辑”量子比特编码到许多不可靠的物理量子比特上——但这只有在物理错误率低于某个临界阈值时才有效。一旦高于阈值,增加量子比特带来的噪声反而多于消除的噪声。

Willow 跨过了这条线。当 Google 把纠错表面码从 3×3 的物理量子比特网格扩展到 5×5、再到 7×7 时,逻辑错误率在每一步都大致减半。低于阈值的纠错意味着,向一个编码后的逻辑量子比特添加更多物理量子比特,会让逻辑错误率下降而不是上升。研究者们从 1990 年代起就一直试图令人信服地演示这一点。这是实打实的、经过同行评审的进展,值得被认真对待。

第二项成果制造了新闻头条。Willow 在不到五分钟内完成了一项随机电路采样基准测试,而按 Google 自己的估算,当今最快的超级计算机之一需要约 10²⁵ 年才能完成同样的任务。这个对比是 Google 的表述框架,也应当被当作表述框架来读:随机电路采样之所以被选中,恰恰是因为量子硬件天生擅长它、经典硬件天生不擅长它。它没有任何已知的商业或密码学用途。它是一次压力测试,不是一台破译机。

基准测试不等于 Shor 算法

对比特币而言真正要紧的量子攻击非常具体:针对 secp256k1——每一个比特币签名背后的椭圆曲线——运行 Shor 算法,从已知的公钥推导出私钥。这个计算必须在纠错后的逻辑量子比特上连续运行数小时,且不能在不断累积的噪声下崩溃。

根据被广泛引用的研究估算,用 Shor 算法攻破 secp256k1 需要数千个纠错后的逻辑量子比特量级的资源,而在现实的错误率下,这相当于数百万个物理量子比特。Willow 拥有 105 个物理量子比特,演示了大约一个高质量的逻辑量子比特。这个差距不是一个产品周期,而是物理量子比特数量上约四个数量级,外加低温制冷、控制布线和制造良率方面尚未解决的工程难题——这些难题随着机器变大只会更难,而不是更容易。

没有任何可信的研究者声称今天存在一台具备密码学威胁能力的量子计算机,Google 自己公布的路线图也把大规模纠错机器放在好几个重大里程碑之外。关于量子计算何时可能达到那种规模,严肃的估计从大约十年、数十年到永远不会不等。这些估计有可能被压缩——Willow 的全部意义正在于扩展规模如今开始帮忙而不是帮倒忙——但任何压缩都会提前很久被看见,因为逻辑量子比特数量是公开发表的研究结果,不是秘密。

物理量子比特数量的对数轴:Willow 位于 105,而针对 secp256k1 运行 Shor 算法估计需要数百万个,两者相差约四个数量级。
Willow 与具备密码学威胁能力的机器的对比(物理量子比特对数刻度)。

哪些比特币会首当其冲

接下来是大多数报道略过的部分:运行 Shor 算法的量子攻击者需要你的公钥,而并非每一枚币都暴露公钥。比特币的输出大体分为两类。

  • 已暴露公钥的输出。最早期的币——包括通常被归于中本聪时代挖矿的约一百万枚 BTC——是直接支付到原始公钥(P2PK)的,这些公钥完整地躺在链上一览无余。任何在被花费过之后仍保留余额的地址同样处于暴露状态,因为第一次花费就公开了它的公钥。Taproot 输出则在设计上就把一个经过调整的公钥放在链上。
  • 由哈希保护的输出。一个从未被花费过的比特币地址只暴露其公钥的哈希,而不是公钥本身,Shor 算法无法瞄准一个哈希。对这些币来说,攻击者唯一的机会窗口,是从交易广播(此时公钥被公开)到交易确认之间的短暂间隔——那是一场与全网赛跑、难度大得多的竞速。

已暴露的这一类并不小。一份被广泛引用的 Deloitte 分析估计,公钥已暴露的输出持有全部比特币的约四分之一,主要是早期的 P2PK 币和被重复使用的地址。如果具备密码学威胁能力的机器真的有一天出现,这些币——其中许多可以证明早已休眠、主人早已不知所踪——就是那只预警的金丝雀。它们会最先遭到攻击,公开且明白无误,在哈希保护的币可被触及之前,网络将收到毫不含糊的警告。

示意图:量子攻击者能够触及公钥已在链上暴露的币——如 P2PK、被重复使用的地址和 Taproot 输出——而只暴露哈希的全新地址仍受保护。
Shor 算法需要公钥;从未被花费过的地址只暴露哈希。

解药已经存在;难的是迁移

后量子密码学已不再停留在理论上。2024 年 8 月,NIST 定稿了首批三项后量子标准——FIPS 203、204 和 205——覆盖为抵御量子攻击而设计的密钥封装与数字签名。比特币可以通过软分叉引入抗量子的输出类型,这正是当年交付 SegWit 与 Taproot 的同一条升级路径。

真正难的问题在实践层面,而不在数学层面。后量子签名体积庞大——以 KB 计,而 secp256k1 签名只有约 70 字节——这会挤压区块空间。迁移要求每一位持有者把币转移到新的输出类型上,这是一场横跨数千万参与者的协调工程。而那数百万枚密钥已经丢失的币永远无法迁移,这终将迫使社区面对一个令人不适的抉择:把它们留在原地当作量子悬赏,还是在协议层将其冻结。这些是治理问题,而治理的速度比数学慢。这正是及早关注的诚实理由——不是恐慌,而是提前量。

Willow 对你保管密钥的方式改变了什么:什么都没有,而这正是重点

截至本文写作时,真正让人们损失比特币的威胁一如既往:钓鱼、助记词被盗、联网设备上的恶意软件、托管方失守,以及单纯的丢失。冷静地解读 Willow,你的安全清单将原封不动——不过值得注意的是,良好的密钥卫生与良好的量子卫生在很大程度上是同一张清单:

  • 不要重复使用地址。重复使用会永久泄露你的公钥,把你的币划入暴露类别,留给几十年后可能出现的任何硬件。现代钱包默认轮换地址;让它们去做。
  • 让密钥保持离线。无论遥远的未来如何,今天的攻击都从网络而来。Ownbit 的冷钱包工作流可以把一部闲置手机变成物理隔离的签名设备,未签名交易与签名完全通过二维码传递,而我们的安全模型在设计上确保恢复永远不依赖 Ownbit 的服务器。
  • 消除单点故障。一份助记词距离彻底损失只隔着一次盗窃、一场房屋火灾或一位不知所措的继承人——这种风险每一天都真实存在,Shor 算法则不然。

这里应该留一句诚实的附注。任何密钥管理方案都改变不了底层曲线:多签、MPC 和硬件钱包最终都落到由链上同一套椭圆曲线数学验证的签名上——这一点我们在 MPC 与多签的对比一文中也谈过。Ownbit 多签改变的,是在任何量子机器存在之前就威胁着你的一切:它把控制权拆分到相互独立的标准 BIP39 助记词上,任何单一设备被攻破或单份备份丢失都无法动用资金。而且它构建在开放标准与开源合约之上,当后量子签名类型最终到来时,它与整个生态系统站在同一条升级路径上。

常见问题

Google 的 Willow 芯片攻破了比特币的加密吗?

没有。Willow 在 105 个物理量子比特上演示了低于阈值的纠错,并运行了一项没有密码学用途的采样基准测试。攻破比特币的 secp256k1 曲线需要在数千个纠错后的逻辑量子比特上运行 Shor 算法——按被广泛引用的估算相当于数百万个物理量子比特——今天地球上没有任何机器做得到。

攻破比特币的密码学需要多少个量子比特?

已发表的研究估算把需求定在数千个逻辑量子比特的量级,在现实的错误率下,这意味着数百万个物理量子比特协同工作。Willow 拥有 105 个物理量子比特,演示了大约一个高质量的逻辑量子比特——差距约四个数量级,这还没算上工程上的种种挑战。

哪些比特币最容易受到量子计算的威胁?

公钥已经在链上可见的币:早期的支付到公钥(P2PK)输出、被重复使用地址上的余额,以及 Taproot 输出。一份被广泛引用的 Deloitte 分析估计,这一暴露类别约占全部比特币的四分之一。从未被花费过的地址只暴露哈希,Shor 算法无法直接攻击哈希。

因为 Willow,我应该把比特币转到新地址吗?

并不紧迫——能够实施这种攻击的机器既不存在,也远未临近。明智的习惯还是那些本来就该有的习惯:避免地址重复使用、让密钥保持离线、消除单点故障。如果具备密码学威胁能力的机器真的日益逼近,已暴露的休眠币会最先遭到攻击,整个生态系统将有数年清晰可见的预警时间来完成迁移。

Willow 是一个值得关注的理由,不是一个恐慌的理由——而最好的准备,看起来和平常的良好保管一模一样。如果你想消除今天真正要紧的单点故障,Ownbit 多签让你把控制权拆分到自己设备上相互独立的助记词中,而我们的安全概览会解释这套设计如何把恢复的主动权留在你手里——无论有没有我们的服务器。