Coinbase、斯坦福大学密码学家Dan Boneh与Localhost Research近期在斯坦福举办了一场比特币后量子研讨会。Coinbase在9月9日公布会议要点:参与者包括比特币开发者、密码学研究者、机构托管方和硬件钱包专家,讨论量子计算进展、后量子签名方案、可能的新输出类型、机构运营要求,以及那些未及时迁移资产应如何处理。官方对会议定位非常克制——这不是发布新协议,也没有选定最终算法,而是一次提前梳理约束的工作会议。

比特币的所有权依赖数字签名。现行椭圆曲线签名在经典计算机面前具有强安全性,但足够强的容错量子计算机理论上可利用Shor算法从公开密钥推导私钥。何时会出现这种能力没人能给出可靠日期,今天的量子设备也不构成Coinbase所说的即时威胁。问题在于,比特币升级和用户迁移都很慢。如果等威胁已经成熟才开始协调,协议、钱包、交易所和长期离线持币者很难在短时间内完成安全切换。

签名方案只是第一关,交易体积和硬件约束会改变系统成本

后量子密码并非没有候选方案,但每一种都带来不同代价。某些方案的公钥或签名远大于现有比特币签名,会增加交易体积、区块空间占用和验证负担;某些方案对签名次数、随机数管理或状态保存有特殊要求;另一些方案在软件上可行,却可能超出硬件钱包有限的计算能力和存储空间。只比较论文里的安全级别,无法决定哪种方案适合一个需要全球节点共同验证的公开网络。

输出类型是研讨会讨论的重点之一。比特币可以通过新的脚本或输出格式,让愿意迁移的用户逐步采用后量子保护,而不是一次性替换全网规则。这种渐进方式降低协调风险,却会产生长期共存期:旧地址、新地址、交易所充值系统、托管策略和钱包备份方式都需要同时支持。节点如何识别、费用如何计算、旧软件如何处理新交易,都要在部署前经过广泛测试。

真正敏感的是已经暴露公钥、但持有人长期不动的资产。比特币地址在花费以前通常只显示公钥哈希,花费时才公开公钥;重复使用地址或某些早期输出会更早暴露。量子威胁如果逐渐逼近,活跃用户可以迁移,遗失私钥或多年离线的资产却不会主动行动。社区必须面对一个艰难选择:是否、何时以及用什么规则限制旧式输出,既避免量子攻击者盗走资产,又不随意剥夺合法持有人。任何做法都会涉及技术和社会共识。

机构托管进一步放大了迁移复杂度。大型托管方使用多层审批、冷热钱包、硬件安全模块、地理分散备份和审计制度。更换签名体系不只是生成新地址,还要重新验证设备、修改政策引擎、培训人员、安排链上转移并向客户证明资产仍受控制。迁移期间的大额集中交易也可能暴露操作节奏,产生手续费和流动性压力。研讨会让托管方与协议开发者坐到一起,正是为了避免设计出数学上安全、运营上无法落地的方案。

提前准备的价值,在于保留测试和反悔时间

Coinbase总结的第一项共识是:预测量子计算机的精确到来日期,不如确保可信、经过充分测试的计划提前存在。密码迁移历史表明,标准确定、库实现、硬件支持、应用适配和用户升级往往需要多年。比特币还缺少中央运营者,任何共识规则变化都要经过开发、审查、测试、矿工和节点采用。越早开始做兼容性与故障演练,未来越不需要在市场恐慌中仓促决定。

这也意味着“抗量子升级”更可能是一段过程,而不是某个区块高度上的单次事件。社区可以先规范候选签名、建立测试向量和基准,再在测试网络验证交易体积、节点性能和钱包交互,随后讨论是否激活新的自愿输出类型。等研究更成熟时,还要保留替换早期候选的能力。Coinbase称当前没有完美方案、现场也没有形成具体路径共识,这不是失败,而是对技术仍在演进的诚实限定。

对普通持币者来说,现在没有必要因为这场研讨会仓促移动资产,更不能相信“量子破解已发生”的营销。现实风险仍包括助记词泄露、钓鱼、恶意签名、交易所账户被盗和不可靠托管,这些远比量子攻击迫近。合理做法是使用仍在维护的钱包,避免重复使用地址,关注主流客户端和开发社区的正式升级说明,并对任何要求立即转币到“抗量子地址”的陌生消息保持警惕。

对行业公司而言,准备可以从不改变用户资产的工作开始:梳理哪些地址类型会暴露公钥,评估托管设备对候选算法的支持,测试更大签名对费用和吞吐的影响,建立密码敏捷性清单,并明确量子风险升级时的决策权限。交易所还需要考虑充提兼容、链上监控和客户沟通。硬件钱包厂商要评估现有芯片是否可通过固件支持,还是需要换代设备。

这场会议最重要的信号,不是Coinbase掌握了某种秘密方案,而是比特币生态开始把一个长期理论风险拆成协议、硬件、托管和用户迁移的具体问题。后量子准备的目标不是制造紧迫感,而是给社区留下足够时间比较方案、发现失败模式和撤回错误选择。量子计算何时跨过威胁门槛仍未知,但一个分布式金融网络是否具备从旧密码体系平稳迁移的能力,可以从今天开始验证。