后量子密码学(PQC)全指南【2026年更新】
每个加密钱包都包含两把密钥:公钥(类似你的邮箱地址,可以公开分享)和私钥(类似你的密码,只能你自己知道)。当你发送加密货币时,钱包会用私钥生成数字签名,证明这笔交易是你本人授权的。
整个安全体系依赖于一个核心思想:几乎不可能通过公钥推算出私钥。支撑这一点的数学基础叫椭圆曲线密码学(ECC),具体来说是椭圆曲线数字签名算法(ECDSA)。比特币、以太坊和大多数主流区块链都采用了这种方式。
以现有计算机的算力,想通过ECC算法从公钥破解私钥,所需时间远超宇宙的年龄。因此大家一直很放心。但问题在于,量子计算机的规则完全不同。
什么是量子计算机?
普通计算机用比特存储信息:每一位都是0或1。你笔记本上运行的所有程序、网页、游戏,都是无数个0和1高速切换的结果。
量子计算机使用的是量子比特(qubit),可以是0、1,或者同时处于0和1的叠加态(superposition)。另一种特性叫纠缠(entanglement),让量子比特之间能瞬时相互影响。结果是,量子计算机能同时探索海量可能答案,而不是像传统计算机那样一个个逐一尝试。
对于日常大多数任务,这没什么影响。但在某些数学难题上,尤其是密码学依赖的那些问题,这种能力就改变了一切。
Shor算法
1994年,Peter Shor提出,只要量子计算机足够强大,运行现在称为Shor算法的程序,就能攻破RSA加密和椭圆曲线密码学的数学基础。
简单来说,足够强的量子计算机可以从你的公钥“反推”出私钥。不再需要数万亿年,可能只需几小时或几天。想深入了解公钥和私钥的工作原理。
量子威胁对加密货币有多现实?
目前来看,这不是一个迫在眉睫的威胁,但也不再是科幻。目前还没有量子计算机能破解比特币的加密算法。现有的量子机型仍然误差大、规模小。要攻破比特币的ECDSA密钥,需要数百万个稳定且具备纠错能力的量子比特,而目前的设备还远远达不到。
但时间表正在缩短。Google、IBM、Microsoft以及众多国家政府都在量子研究上投入了数十亿美元。全球专家调查显示,大约三分之一的人认为2029到2035年间出现具备密码学威胁能力的量子计算机(CRQC)的概率超过50%。
先收集,后解密
即使真正的CRQC还要十年才能面世,攻击者现在就可以收集加密数据和公钥,静待时机。等量子计算机足够强大后,他们就能解密所有“库存”。
对于加密货币来说,这尤其关键,因为区块链是永久公开的。所有历史交易,包括关联的公钥,都永久记录在链上。任何发送过交易的地址,其公钥已经暴露给全世界。
目前大约有690万个BTC(约占总供应量的三分之一)存放在已暴露公钥的钱包中,一旦CRQC出现,这些币理论上都面临风险。这包括许多早期比特币地址、重复使用地址的交易所钱包,以及中本聪持有、2010年以来一直未动的约110万个BTC。
什么是抗量子密码学?
抗量子密码学(也称后量子密码学,PQC)指的是即使面对量子计算机攻击也能保持安全的密码算法。
关键在于“专为此设计”。这些算法不是对现有算法简单加固,而是采用了量子计算机同样难以攻破的全新数学思路。
格基密码学
这是目前最主流的方向。其安全性基于在高维几何结构(格)中求解难题的极高难度。即使是量子算法,目前也没有已知的高效解法。可以想象成在成千上万个维度的网格中找一个特定点,却没有地图。
哈希基密码学
这种方法基于密码哈希函数生成签名。哈希算法被认为对量子攻击相对更稳健。像SPHINCS+这样的哈希基签名方案已经被标准化。
编码基密码学
此方法基于纠错码——与可靠传输数据的数学结构相同。其核心难题叫“综合译码”,几十年来都未被密码分析攻破,也不受已知量子算法影响。它是后量子研究中最早的家族之一,甚至早于当前NIST流程近50年。
NIST标准
2024年8月,经过8年国际竞赛、评估来自25个国家的82种算法后,美国国家标准与技术研究院(NIST)正式发布了首批三项后量子密码学标准:
- ML-KEM(模块格基密钥封装机制),基于CRYSTALS-Kyber算法,用于密钥交换。
- ML-DSA(模块格基数字签名),基于CRYSTALS-Dilithium算法,用于数字签名。
- SLH-DSA(无状态哈希基数字签名),基于SPHINCS+。
NIST已敦促各组织尽早迁移到这些新标准。Apple、Cloudflare、AWS等公司已在产品中逐步部署抗量子加密。
加密货币行业则推进较慢,部分原因是区块链协议升级需要社区广泛共识。查看值得关注的7大抗量子币种。
PQC:加密行业现状如何?
比特币
BIP-360提议引入抗量子地址格式,但比特币的治理模式一向极为保守,这既是优势也是挑战。要让整个比特币网络切换到新密码标准,需要开发者、矿工、交易所和数百万用户协同配合。即便达成共识,预计这一过程也需5到10年。
以太坊
以太坊基金会于2026年2月发布了正式的后量子路线图。Vitalik Buterin指出,验证者签名、数据存储、账户和证明都需调整。方案建议通过协议级硬分叉整体切换到PQC,并通过账户抽象机制迁移用户钱包。
Solana
Solana的做法比以太坊更为灵活。开发团队引入了基于Winternitz哈希签名的抗量子保险库,这是一种一次性签名方案,能减少公钥暴露。该功能为用户自愿选择,并非协议级强制,需主动将资金迁移至保险库结构。虽然是重要进展,但还不是全面解决方案。截至2026年3月,尚无完整的协议级PQC迁移计划。
Ripple
2025年12月,XRPL的AlphaNet激活了全套抗量子功能:Quantum Accounts、Quantum Transactions和Quantum Consensus,全部基于CRYSTALS-Dilithium。不过,目前这些功能仅在开发网络,尚未上线主网。
常见问题
量子计算机会立刻威胁到我现在的比特币吗?
目前还没有量子计算机能攻破比特币的加密算法。专家普遍认为,这类威胁至少还需5到15年,甚至更久。
如果比特币升级到后量子密码学,我的旧钱包还能用吗?
这取决于具体实现。任何重大密码学升级都需要用户将资金迁移到新地址格式。
什么样的币才算抗量子?
如果一种币的底层签名和加密算法对传统计算机和量子计算机都极难破解,就可称为抗量子。大多数采用格基或哈希基方案,而非椭圆曲线算法。CRYSTALS-Dilithium、Kyber、FALCON和SPHINCS+等算法已被NIST标准化用于此目的。
使用 Tangem 能让我的比特币彻底防量子吗?
不能。如果比特币本身未在协议层升级签名算法,长期的量子签名风险依然存在。Tangem 是目前钱包层面最强的保护,但也只能遵循底层区块链的规则。
什么是“先收集,后解密”?
这是指攻击者在目前无法破解时,先收集并存储数据。等量子计算机足够强大后,再统一解密。对于加密货币,这意味着有能力的对手正在收集已记录在区块链上的公钥和交易数据。
有内置后量子算法的硬件钱包吗?
在硬件钱包层面,目前还没有主流消费级硬件钱包为比特币或以太坊内置后量子签名算法,主要原因是这些区块链本身尚未采纳PQC标准。