欧盟监管机构警告量子计算威胁金融密码学
欧洲金融监管机构警告称,足够先进的量子计算机可能削弱保护区块链、交易、数据库和通信的密码学。由欧洲银行管理局、欧洲保险和职业养老金管理局及欧洲证券和市场管理局组成的欧洲监管机构联合委员会,在2026年9月23日发布的2026年秋季风险更新中发出上述警告。
该委员会表示,量子计算可能改善金融流程、定价、欺诈检测和合规监测,但也可能最终削弱金融基础设施中的密码学。监管机构指出,量子相关安全风险可能在商业上有用的量子应用变得实用之前出现,并警告称“风险显现的速度也可能快于任何商业可行应用”。
上述更新并未声称当今已存在能够破解比特币密码学的量子机器,而是强调应提前准备。
技术风险:Shor算法与椭圆曲线签名
欧洲证券和市场管理局(ESMA)5月发布的一份技术分析指出,足够先进的量子计算机可利用Shor算法攻击RSA和椭圆曲线密码学(ECC)等公钥方案。比特币依赖椭圆曲线签名来确认所有权和交易授权。ESMA强调,此类攻击仍超出当前含噪声中等规模量子(NISQ)机器的能力。该系统威胁现有密码学的时间预计不会立即到来,但较长的迁移周期使早期准备成为必要。
IBM在4月表达了类似立场,称容错量子系统可能在本十年末开始接近密码学相关水平,但并未表示当前存在可破解比特币的量子计算机。
比特币量子暴露规模存在争议
关于未来量子攻击者可能暴露多少比特币,估计仍存争议,因为研究人员对地址类型和重复使用密钥的统计方式不同。CryptoQuant创始人Ki Young Ju在2月估计,按照其方法,约689万枚BTC可能面临量子暴露。该数字包括约191万枚与直接可见公钥相关的BTC,以及其他因此前支出行为可能已暴露密钥的代币,还包括归属于早期比特币用户的休眠持仓。
Glassnode随后给出不同计算。其5月研究测得约604万枚BTC,占已发行供应量的30.2%,处于静止状态时存在公钥暴露。其中,Glassnode将192万枚BTC归类为结构性暴露,因为相关输出类型在设计上会揭示密钥。其框架将早期支付给公钥(P2PK)输出、裸多签输出和Taproot输出列入结构性类别。运营性暴露则涵盖地址重用、部分支出或托管实践,这些做法会在代币仍与该地址关联时使密钥可见。
为何公钥暴露重要
比特币所有权依赖数字签名。对多种常见地址格式而言,公钥可能在被哈希隐藏的状态下保留,直至代币被花费。其他输出类型从创建时即暴露公钥,而地址重用可能使此前隐藏的密钥在链上可见。
目前作为官方比特币改进提案仓库草案的BIP-360,提出支付给默克尔根(Pay-to-Merkle-Root)输出,旨在降低针对椭圆曲线密钥的长期暴露攻击。其规范将P2PK、重复使用输出和Taproot输出列为具有长期暴露风险的类别。该提案并未声称能解决所有量子攻击路径。BIP-360指出,若要防御攻击者在交易等待确认期间推导密钥,可能需要后量子签名方案。BIP-361则处理迁移政策。该草案最终将阻止新资金发送至量子易受攻击的输出类型,并在之后收紧传统ECDSA和Schnorr签名的支出规则。其时间表仅在一种后量子输出类型被实现并激活后才会启动。两项BIP均未成为已激活的比特币共识规则,技术标准与迁移政策仍悬而未决。
欧洲设定后量子迁移时间表
欧盟委员会已制定覆盖公共机构和关键基础设施的过渡时间表。其后量子路线图呼吁所有欧盟成员国在2026年底前开始向后量子密码学迁移。高风险用例应不晚于2030年底完成过渡。该路线图源于欧盟委员会2024年发布的建议,以及2025年6月通过的一项协调实施计划。2026年9月2日的咨询更新称,受访者支持明确期限、基于风险排定优先级、混合密码学方法和密码敏捷性。
ESMA在5月的文件中也强调“先收集、后解密”风险,即攻击者今天收集加密信息,存储至未来计算机能够解密时。该监管机构表示,部分金融信息的较长生命周期使迁移规划成为一项持续多年的安全任务。对区块链而言,迁移还增加了协调问题,因为现有资产和密钥可能需要在旧签名系统变得不安全之前完成转移。比特币变更需要开发者、矿工、企业、钱包提供商和节点运营商达成共识,新的共识规则才能激活。
机构托管方提前准备
机构托管方已开始准备,而未等待比特币选定最终签名系统。根据相关报道,Coinbase正在设计后量子比特币托管方案,能够支持多种潜在签名方案。Coinbase首席密码学家Yehuda Lindell表示,公司希望其托管架构无论区块链最终采用哪种系统都能保持可用。Ledger首席技术官Charles Guillemet则另行主张,迁移可能需要数年,因为更换钱包、托管系统和现有持仓,可能比选择一种后量子算法更难。
