量子计算机还没来,中本聪的 110 万枚比特币先成了问题
BiRun 消息,撰文: Clow 一个零知识证明工具,243 毫秒就能帮你的比特币逃过量子攻击。但中本聪的 110 万枚?没救。 不是量子计算机不够强,是它还没来,比特币社区就先打起来了。 Project Eleven 刚发布了一个零知识证明恢复工具,能让现代钱包持有者在量子攻击到来前安全迁移资产。在 M5 芯片的 MacBook Air 上跑了个基准测试,生成证明 243 毫秒,验证 40 毫秒,峰值内存 2.1 GB。很快,很轻,很优雅。 但这套方案有一个硬伤:它只对 2012 年之后创建的 HD 钱包有效。 2012 年之前的旧币,包括中本聪挖出的约 110 万枚比特币,分散在大约 2.2 万个 P2PK 地址里,每个地址约 50 BTC。这些地址没有父级密钥,没有助记词,没有任何可以构建零知识证明的派生路径。密码学上,它们是死胡同。 所以真正的问题从来不是「量子计算机什么时候来」,而是「这 110 万枚旧币怎么办」。 这个问题的答案,不在密码学里,在政治里。 01 谁能自救,谁被判了死刑理解这场危机,先要搞清楚一件事:不是所有比特币都一样脆弱。 链上资产按公钥暴露程度大致分三档。 最安全的是哈希保护的未用地址,公钥藏在哈希后面,量子计算机拿它没办法,占流通总量 65% 以上。 中间档是暴露了公钥的现代地址,因为地址复用或 Taproot 设计,公钥被永久记录在链上,大约 450 万到 520 万枚 BTC。 最危险的是早期 P2PK 地址,公钥直接写在交易脚本里,约 170 万到 190 万枚。 中间那一档有救。Project Eleven 的工具正是为它们设计的。 原理叫「签名提升」,由研究人员 Or Sattath 和 Shai Wyborski 在 2023 年提出 Shor 算法破解椭圆曲线签名,但对哈希函数无能为力。 现代 HD 钱包的子地址私钥,都是通过主密钥经 HMAC-SHA512 哈希派生出来的。量子计算机就算推出了某个子地址的私钥,也没法越过哈希壁垒向上逆推。 钱包持有者只需要证明自己掌握派生路径上游的父级密钥,生成一个零知识证明,绑定到抗量子地址,完成迁移。不暴露主私钥,不暴露助记词,链上可验证。 但 2012 年之前的旧币没有这棵「密钥树」。中本聪活跃的 2009 到 2010 年,比特币钱包每次生成地址都是完全随机的,彼此独立。 没有父子层级,没有主密钥,没有 BIP-39 助记词。密码学逻辑上,Project Eleven 的方案对它们完全失效。 170 万枚比特币,被一条 2012 年画下的技术分界线挡在了自救路径之外。 02 四个方案,四种死法技术救不了的问题,只能交给政治。社区面前摆着四条路,每一条都通向某种形式的灾难。 第一条:不作为,放任清算。严守「私钥即正义」,谁先有量子计算机谁拿走。听起来最纯粹,代价也最大。 170 万枚被市场当作「永久丢失」的比特币突然涌入二级市场,相当于凭空多出 8% 到 9% 的流通供给。「数字黄金」的叙事,会因为底层产权的实际易主而动摇。 第二条:强制冻结。BIP-361 提案计划在启动后第三年禁止向脆弱地址存入新资金,第五年彻底废除传统签名的支出效力。未迁移的币永久锁定。 经济上等于主动销毁 170 万枚比特币,制造一次永久性通缩。但社区的反应很直接:为了防止资产被偷,你们决定先帮用户把钱没收? 协议开发者 Mark Erhardt 在社交媒体分享这个提案时,评论区被骂翻了。 第三条:「沙漏」限流。开发者 Hunter Beast 提出折中方案,承认旧币可能被盗的事实,但对 P2P
免责声明:本文内容仅供参考,不构成任何投资建议。
更多快讯