Google Quantum AI等:两种量子资源方案将secp256k1破解时空开销降低约一个数量级

椭圆曲线密码学广泛用于比特币、以太坊等区块链的数字签名。其安全性建立在椭圆曲线离散对数问题(ECDLP)对经典计算机难以求解这一基础上。容错量子计算机则可利用Shor算法求解ECDLP,从公开密钥反推出私钥,进而破坏交易签名的真实性。
2026年8月21日,Google Quantum AI、加州大学伯克利分校、以太坊基金会和斯坦福大学组成的研究团队在《PRX Quantum》发表题为“Securing Elliptic Curve Cryptocurrencies against Quantum Vulnerabilities: Resource Estimates and Mitigations”(保障椭圆曲线加密货币抵御量子漏洞:资源估算与缓解措施)的的观点文章。Ryan Babbush为论文第一作者,Ryan Babbush、Adam Zalcman和Craig Gidney为论文共同通讯作者。

该研究给出两组新的Shor算法电路方案,并通过零知识证明验证资源上限。在特定超导容错量子计算架构下,相关电路预计可使用少于50万个物理量子比特完成。经过预计算后,从公开密钥推导私钥的时间可能缩短至约9分钟,接近比特币约10分钟的平均出块时间。

研究背景
比特币和以太坊使用的secp256k1曲线具有256位素数模数和群阶。对于经典计算机,从椭圆曲线公钥求取私钥需要付出难以承受的计算代价;Shor算法可以把这一问题转化为量子相位估计和椭圆曲线点运算,从而在容错量子计算机上实现多项式时间求解。
以往研究通常只报告逻辑量子比特数量,或只追求较低的Toffoli门数量。前者决定量子存储空间,后者主导容错执行时间和魔态制备开销,两者之间存在明显的时间—空间折中。若只降低逻辑量子比特,却引入过长的门序列,电路仍无法在有效时间内运行;若过度增加并行资源,物理量子比特规模又可能失去工程可行性。

图1:量子算法与纠错研究推动资源需求下降
区块链还引入了严格的时间条件。长期暴露在链上的公钥可遭受静态攻击,攻击者拥有较长的计算时间;交易进入公开内存池后才暴露的公钥则涉及交易中攻击,私钥推导必须赶在交易确认之前完成。因此,判断量子威胁不能只看能否破解,还要计算在什么硬件条件下、需要多少资源以及多长时间能够破解。

理论模型与研究方法
研究团队首先针对secp256k1构建Shor算法所需的可逆逻辑电路,将椭圆曲线点加法确定为主要计算瓶颈,并采用窗口化算术组织标量乘法。研究分别优化量子存储空间和Toffoli门数量,形成低量子比特与低门数两种电路变体,用于刻画逻辑量子比特和执行时间之间的折中关系。

图2:不同位数ECDLP的逻辑资源模型
为避免公开可直接复现攻击的完整电路,研究团队将椭圆曲线点加法电路及其资源约束编码为零知识证明命题。该方法可验证研究者确实掌握满足给定逻辑量子比特和门数量上限的有效电路,同时不披露电路内部结构。
在物理资源层面,研究采用表面码量子纠错模型,将逻辑量子比特和Toffoli门映射为物理量子比特与运行时间。模型设置10-3物理门错误率、平面四近邻连接、10微秒控制系统反应时间,并计入魔态制备和Toffoli门执行开销。研究还按照量子纠错周期,将超导、光子和硅自旋平台归为快时钟架构,将中性原子和离子阱平台归为慢时钟架构。
区块链风险分析采用公开链上数据。研究团队根据输出脚本、地址复用和历史交易记录判断比特币公钥是否暴露;根据账户交易记录及智能合约的AdminChanged、Upgraded和OwnershipTransferred等事件识别以太坊账户与管理密钥风险;随后将公钥暴露状态、资产余额和区块确认时间与量子资源模型结合。

资源估算与验证结果
(一)逻辑量子资源
研究团队给出两组求解256位secp256k1 ECDLP的Shor算法资源方案。低量子比特方案需要不超过1200个逻辑量子比特和9000万个Toffoli门;低门数方案需要不超过1450个逻辑量子比特和7000万个Toffoli门。零知识证明用于验证其中关键椭圆曲线点加法电路满足相应资源上限。相较已有单次ECDLP求解方案,新电路的时空体积约降低一个数量级。

图3:256位ECDLP逻辑量子资源对比
(二)物理量子资源与运行时间
在上述表面码和超导硬件参数下,两种逻辑电路均可映射到少于50万个物理量子比特。完整执行9000万和7000万个Toffoli门,预计分别需要约23分钟和18分钟。由于Shor算法前半部分只依赖公共协议参数,可在目标公钥出现前预计算,公钥公开后的剩余执行时间可进一步缩短至约12分钟和9分钟。
这一结果依赖大规模容错量子纠错、稳定的低物理错误率、快速经典控制和持续魔态供应,不能与现有噪声量子处理器的裸量子比特数量直接比较。
(三)快时钟与慢时钟架构
研究团队根据基本门操作速度和量子纠错周期,将量子硬件划分为快时钟与慢时钟两类。超导、光子和硅自旋平台属于快时钟架构,具有较快的门操作及纠错周期。中性原子和离子阱平台属于慢时钟架构,其基本操作通常慢两到三个数量级,魔态制备速度也会进一步限制容错电路的执行时间。
两类架构对应不同的风险演化路径。若快时钟密码学相关量子计算机率先出现,设备一旦能够攻击长期暴露的静态公钥,也可能在相近阶段将私钥推导时间压缩至分钟尺度,使静态攻击与交易中攻击几乎同时成为可能。在该研究采用的当前资源模型下,慢时钟架构更可能先具备静态攻击能力,但难以在较短的交易确认窗口内完成交易中攻击。

图4:私钥推导时间与区块确认窗口
(四)比特币公钥暴露与资产风险
研究团队按P2PK、P2PKH、P2WPKH、P2TR等输出脚本统计比特币公钥暴露情况。P2PK和P2TR会在链上直接暴露公钥,P2PKH和P2WPKH可在首次花费前利用哈希隐藏公钥,但地址复用及交易广播仍会形成暴露。按该研究口径,量子脆弱余额约为690万BTC,其中约170万BTC位于早期P2PK输出。

图5:比特币不同输出脚本的使用比例

图6:不同协议类型下的BTC供应量与脆弱余额
将约9分钟的私钥推导时间与比特币区块到达的概率分布结合后,该研究估算,在图示理想化条件下,交易中攻击成功概率略低于41%。较短的区块间隔会缩小攻击窗口,但不能消除长期公钥暴露导致的静态风险。
(五)以太坊账户与智能合约风险
以太坊账户在发起交易后会长期暴露公钥。研究对余额最高的1000个账户进行统计,得到约2050万ETH处于公钥已暴露状态。对余额最高的500个智能合约进行事件日志分析后,至少70个合约被识别出管理密钥风险,合计持有约250万ETH。

图7:以太坊高余额账户的公钥暴露情况

图8:以太坊高余额智能合约的管理密钥风险
管理密钥还控制稳定币发行、现实世界资产代币化、跨链桥、预言机和二层网络升级。此类账户本身余额可能很低,却拥有暂停合约、升级逻辑或转移资产的权限,因此形成低余额、高权限的系统性风险。信标链验证者使用的椭圆曲线签名也使权益证明共识面临长期迁移压力。

图9:以太坊代币化资产的管理密钥暴露规模

图10:主要二层网络和跨链桥的安全模型

图11:以太坊质押规模与共识攻击阈值
(六)休眠资产风险
研究进一步筛选公钥已经暴露或重复使用、且过去5年没有主动花费记录的比特币地址。余额最高的10万个量子脆弱休眠地址合计约涉及230万BTC。按照单台设备依次推导私钥的模型,快时钟架构处理P2PK休眠资产可能需要数月,慢时钟架构则可能需要数年。

图12:量子脆弱休眠比特币地址余额

图13:不同量子架构下休眠资产处理规模

总结与展望
该研究通过Shor算法电路优化、零知识证明、容错量子资源建模和链上数据分析,将椭圆曲线加密货币的量子风险落实到可比较的逻辑量子比特、Toffoli门、物理量子比特和运行时间。结果显示,在特定超导架构假设下,破解secp256k1可能需要不超过1450个逻辑量子比特、7000万至9000万个Toffoli门和少于50万个物理量子比特,预计算后的私钥推导时间可能进入比特币的平均出块窗口。
当前量子设备尚不具备这种能力,但区块链迁移涉及PQC签名部署、旧账户与智能合约升级、验证者密钥轮换和休眠资产处置,所需时间可能很长,因此相关社区需要在密码学相关量子计算机出现之前完成后量子密码体系迁移。
相关阅读



