9月23日,在2026上海区块链国际周暨第十二届区块链全球峰会上,上海交通大学计算机学院教授、华东师范大学密码学院院长郁昱发表题为《后量子密码×人工智能:设计、实现与安全分析》的演讲。他指出,量子计算距离真正破解主流密码体系仍有距离,但密码迁移不能等到攻击发生后才启动;与此同时,AI正在加速算法分析、安全评估和漏洞发现,区块链安全将进入漏洞加速暴露的窗口期。
量子威胁从远景变成迁移议题
郁昱表示,后量子密码(PQC)要解决的是如何让现有信息系统在未来抵抗量子计算机攻击。今年量子计算相关研究升温,对破解RSA和椭圆曲线密码所需资源的估算持续降低。以比特币和以太坊使用的椭圆曲线签名为例,有研究认为破解256位椭圆曲线离散对数问题所需逻辑量子比特可压缩至约1200个,但物理量子比特仍需更大规模。
他强调,量子计算机尚未发展到实际完成此类攻击的阶段,但资源估算正在下降,AI智能体也开始参与量子电路优化。因此,不能只拿RSA-2048讨论量子威胁,区块链行业更直接的问题是椭圆曲线签名及由其保护的链上资产。
区块链后量子迁移是系统工程
郁昱认为,区块链迁移到后量子密码体系,不是简单替换签名算法。链上还涉及隐私交易、承诺机制、配对运算等大量密码组件,它们并不天然具备抗量子能力。账户签名迁移了,不代表整条链已经安全,底层协议、钱包、隐私组件和相关应用都需要重新审视。
他提到,全球多个国家和地区已给出后量子密码迁移计划,时间表不断提前;我国也开始在商用密码领域推进相关算法工作。对行业而言,迁移既要解决算法选择,也要解决协议兼容和工程落地。
“先截获、后解密”倒逼提前部署
郁昱指出,密码迁移面对一个现实威胁:攻击者可以先截获并保存今天的加密流量,未来具备量子能力后再解密。因此,具有长期保密价值的数据不能只看今天是否会被破解。浏览器、通信产品和云服务已经开始部署后量子密码,保护的正是那些未来仍然敏感的数据。
他表示,需要理性看待量子计算,既不能认为现有密码会在明天全部失效,也不能等到真正可用的量子计算机出现后再迁移。大型系统改造周期很长,算法、协议、硬件和业务都需要提前准备。
LWE连接机器学习与后量子密码
郁昱介绍,当前一类重要后量子密码建立在格困难问题之上,其中LWE可直观理解为带噪声的线性方程组求解问题,全称Learning With Errors本身带有“学习”含义。密码学利用的是这类问题对经典计算机和量子计算机都足够困难的特性。在理论结构之外,还需要代数和工程优化,使算法在现实系统中高效运行,并把解密失败概率控制在极低水平。
他认为,AI、量子计算和密码学在这里产生直接交集。如果AI或新的量子算法能显著提高求解能力,现有安全估计就需重新评估;反过来,AI也可帮助研究人员分析参数、寻找攻击路径和改进实现。
AI正在加速密码分析
郁昱表示,AI对密码学的影响至少有两面:一方面可能降低攻击成本、加快密码分析;另一方面也可帮助验证安全性、发现薄弱环节。近期,AI模型参与分析后量子签名候选算法HAWK,并发现显著削弱其安全性的攻击。过去发现一个密码算法问题可能需要多年,现在研究周期可能缩短到数天,这对密码学研究和标准化提出新要求。
他介绍,团队参与建设了PQMagic,这是国内较早支持后量子密码标准和国产自研算法的开源算法库,目前也在发展为开放社区。团队还在此基础上开发AI智能体,用于分析现实密码系统的安全问题。
区块链漏洞进入集中暴露窗口
郁昱认为,AI越来越强,区块链中的漏洞会更容易被发现。关键区别在于,漏洞究竟先被攻击者发现,还是先被防守者发现。团队曾利用自动化分析手段发现某区块链项目的严重漏洞,该问题可能导致双花攻击。
他同时提醒,现实系统中的风险不只来自数学算法,还可能来自协议设计和工程实现。例如,乘车码协议可能存在可被利用的设计缺陷;硬件钱包可能泄露功耗、电磁等微弱侧信道信息。在一项实验中,团队通过采集芯片计算过程中的侧信道信息,在有限尝试次数内恢复了部分硬件钱包的口令。这说明,即使核心密码算法没有被攻破,实现层和设备层仍可能形成攻击入口。
密码学也在反过来保护AI
郁昱表示,AI如何影响密码学之外,密码学也能解决AI系统中的信任问题。一个典型场景是隐私推理:用户希望调用模型完成计算,但不愿把原始数据直接交给模型服务商。密态计算等密码技术可让模型在不直接获得明文数据的情况下完成推理。
另一个场景是可验证AI。云服务商可能提供不同成本、不同能力的模型,用户如何确认服务商确实使用了承诺的模型完成推理?密码学可以为推理过程生成可验证证明。对于AI智能体,也可借助密码机制证明它按预定规则执行,没有篡改流程或实施违规操作。
没有哪条PQC路线绝对安全
郁昱指出,后量子密码包括基于格、基于哈希和基于编码等多条技术路线。目前没有任何一条路线可以被认为绝对安全,它们都需要更长时间的分析和检验。基于格的方案目前具有较高效率;基于哈希的数字签名则与区块链应用较为接近。但算法从论文走向现实系统,仍离不开大量工程实现和生态建设。
他表示,推动PQMagic开源社区,就是希望把算法、实现和应用连接起来,吸引更多国内密码算法团队和厂商参与。接下来,区块链会进入一个安全漏洞加速暴露的窗口期。漏洞既可能被坏人发现,也可能被好人提前发现,行业必须把安全迁移和主动防御放在更重要的位置。
本文为现场演讲实录整理,仅作交流学习用途;个别技术表述以演讲者原意及相关技术标准为准。
