尽管有关量子计算机威胁的传言不断,但距离其真正破解当今金融系统仍需数年时间。然而,为这一天提前准备的成本已开始显现。今年3月,谷歌研究人员估计,一台足够先进的量子计算机可能在几分钟内破解广泛使用的256位椭圆曲线加密——这一加密级别正保护着加密钱包、托管系统、区块链签名以及金融行业大部分安全基础设施。
虽然Q-Day并非迫在眉睫,但各国政府已开始规划,认识到风险之大不容忽视。美国正预算数十亿美元将联邦系统迁移至新的后量子标准,而NIST希望到2035年淘汰易受攻击的算法。对加密货币而言,这一转型尤为困难。价值数十亿美元的资产可能数十年无人触碰,旧钱包可能永远不会升级,而机构托管系统围绕的正是量子计算机预计能破解的密码学。BeInCrypto采访了BitGo、Nethermind及密码学社区的专家,探讨这场迁移的实际内容以及最终由谁买单。
加密机构巨头的量子风险
三位受访专家一致认为:机构需要一份完整的记录,标明脆弱密码学的使用位置,包括签名系统、硬件、恢复流程、身份验证和长期密钥。计算数论博士Nigel Smart将其描述为“密码学物料清单”(Cryptographic Bill of Materials)。他表示:“后量子标准已经就位,许多生产级实现也已可用。大多数组织缺乏的是清晰的清单,即所谓的密码学物料清单——了解组织内何处使用密码学、密钥如何管理、使用哪些算法。”
NIST同样将发现和优先级排序置于迁移过程的早期阶段。对于BitGo的Akshay Thakur而言,机构托管带来了另一个关键要求。“机构托管依赖阈值签名,密钥永远不会在单一地点组装。NIST标准化时优先考虑实现简洁性、紧凑性和保守性,阈值化并非优先事项。Solana、Algorand以及现在的TRON采用的Falcon,目前没有可行的阈值构造,这是一个开放研究问题。”NIST于2026年1月首次正式征集多方阈值方案,而其MPTS研讨会上展示的研究发现,使用标准哈希签名进行阈值签名存在严重的效率损失。
专注于区块链基础设施的工程公司Nethermind的Nitin Gaur表示,同样的问题延伸至企业系统的各个角落。“整个资产范围内的密码学清单:TLS、JWT签发、代码签名、CA根、API认证、固件中所有使用RSA、ECC和Diffie-Hellman的地方。这占项目成本的10%至15%,却100%处于关键路径上。”
更大签名,更高成本
后量子安全带来了显著更大的密钥和签名。NIST的ML-DSA-65签名大小为3309字节,公钥为1952字节,而常用的椭圆曲线签名只有几十字节。部分SLH-DSA变体可达数十千字节。在区块链上,更多字节意味着更高的带宽消耗、存储需求以及可能更高的手续费。
对于权益证明网络,Nigel Smart还指出,高效聚合标准化后量子签名存在困难。“后量子签名可能比现在的签名大得多,增加带宽、存储和验证开销。在区块链领域,我们需要易于聚合的权益证明共识层签名——而目前使用标准化的后量子签名实现这一目标并不简单。”
Thakur预计用户端成本将主要体现在签名时间上,因为更大的数据包通过多方协议并增加延迟。混合阶段(经典签名与后量子签名并行运行)可能进一步推高这些成本。
托管难题
机构托管围绕椭圆曲线密码学构建,MPC、硬件安全模块、恢复流程和审批系统均基于此设计。更换签名方案意味着托管方必须重新验证围绕密钥的大部分控制体系。
Gaur指出,MPC本身不具备抗量子性。“MPC只是分布式计算,并未改变算法:五方阈值ECDSA仍然是ECDSA。量子计算机仅凭公钥就能推导出私钥,因此无需攻破任何一方,也不关心参与方数量。每一美元花在跨签名者分布信任上,获得的量子抗性为零。这一点在机构内部并未得到充分理解,许多人认为自己的托管已是顶级安全。”
Nigel Smart表示,最难升级的系统将是钱包、托管基础设施以及已经控制资产的智能合约。比特币凸显了时间紧迫性。2026年6月的一份报告估计,约170万枚BTC仍存放在公钥已暴露的早期地址中。其中许多币可能永远不会移动,如果量子计算机在网络完成迁移前变得足够强大,这些币将面临风险。
谁为迁移买单?
Smart预计责任将分散在协议开发者、托管方、服务提供商和资产所有者之间,因为每个群体控制着迁移的不同部分。Gaur则主张设立中央预算并由高层负责。“由中央出资,CISO拥有,CFO批准的多年度预算线,像Y2K和LIBOR那样治理。没有业务线会为一个没有收入且没有客户要求的项目自愿提供预算,如果这样运作,迁移就不会发生。”
公共区块链更难治理,因为没有单一预算负责人能强制所有参与者升级。托管方可以替换自己的签名系统,但无法迫使休眠资产所有者转移资金,也无法在整条网络上强制达成共识变更。互联网安全历史表明,大规模迁移仍可尽早启动。到2026年4月,Cloudflare报告称,到达其网络的人工生成TLS流量中超过三分之二已使用后量子保护。
未定价的成本
加密行业仍缺乏可信的行业级估算。Thakur概述了最大成本可能集中的领域。“大部分成本不在密码学本身,而是清单和依赖映射;是无法升级而必须更换的硬件;是运行经典和后量子并行系统以验证新系统保持原有控制;是重新审计和重新认证。还有一个类别在以往任何密码学迁移中都没有先例:以后量子签名大小支付链上交易费用,而这些更大的签名本身又推高了手续费。”
Nigel Smart评论了这类迁移的时间表。“迁移很可能需要数年而非数月,因此早期清单、测试和分阶段迁移比最后一刻升级更可取。不过,过去几个月,许多政府和大公司已大幅提前了转型时间表。”
现有日期已足以让机构制定预算。以太坊目标在2029年前后实现核心后量子防护,而NIST的转型时间表延续至2035年。不确定性在于密码学相关量子硬件何时到来,而采购周期、硬件更换和托管重设计本就以年为单位运作。
