
歐洲金融監管機構於 9 月 23 日警告,若量子電腦發展到足夠先進的程度,可能會削弱保護區塊鏈安全的密碼學;與此同時,CryptoQuant 創辦人 Ki Young Ju 估計,可能有 689 萬枚 BTC 存在與未來量子攻擊相關的公鑰曝露風險。
歐洲監理機構聯合委員會(Joint Committee of the European Supervisory Authorities)由歐洲銀行管理局、歐洲保險與職業退休金管理局,以及歐洲證券及市場管理局組成。該委員會警告,量子運算可能對保護交易、通訊、資料庫與區塊鏈的密碼系統構成重大風險。
2026 年 9 月 23 日發布的秋季風險更新並未表示,目前已存在能夠破解比特幣密碼學的機器。其警告重點在於提前準備,並指出與量子相關的安全風險,可能會在具商業實用價值的量子應用真正成熟之前就開始浮現。
聯合委員會在風險更新中表示,量子運算可望改善金融流程、定價、詐欺偵測與合規監控。然而,同樣的技術最終也可能削弱整個金融基礎設施所使用的密碼學。主管機關寫道:「相關風險的實現速度,也可能快於任何具商業可行性的應用落地。」
ESMA 於 5 月發布的另一份技術分析,對其運作機制做了更深入的說明。報告指出,若量子電腦足夠先進,便可利用 Shor 演算法攻擊包括 RSA 與橢圓曲線密碼學(ECC)在內的公鑰體系。比特幣依賴橢圓曲線簽章來證明所有權與授權交易。
ESMA 強調,此類攻擊仍超出當前含雜訊的中等規模量子裝置(NISQ)的能力範圍。報告稱,足以威脅現有密碼學的系統預計不會立即出現,但由於遷移週期漫長,因此有必要及早準備。
IBM 對時程也持相似看法。該公司於 4 月表示,具容錯能力的量子系統可能在本十年結束前開始接近與密碼安全相關的門檻。IBM 並未表示目前已存在能破解比特幣的量子電腦。
可能暴露於未來量子攻擊者之下的比特幣數量仍有爭議,因為研究人員對地址類型與重複使用金鑰的統計方式各不相同。
CryptoQuant 創辦人 Ki Young Ju 在 2 月估計,依其方法論,約有 689 萬枚 BTC 可能面臨量子曝露風險。其估算包括約 191 萬枚與可直接看見公鑰相關的 BTC,以及其他因先前支出行為而可能已揭露金鑰的代幣。該估值也納入了歸屬於早期比特幣用戶的長期休眠持幣。
Glassnode 之後提出了不同的計算方式。其 5 月研究顯示,有 604 萬枚 BTC,也就是已發行供應量的 30.2%,在靜態狀態下存在公鑰曝露。於這個總數中,Glassnode 將 192 萬枚 BTC 歸類為結構性曝露,原因在於其輸出類型在設計上就會揭露金鑰。
Glassnode 的框架將早期的 pay-to-public-key 輸出、裸多重簽章輸出,以及 Taproot 輸出歸入結構性類別。操作性曝露則涵蓋地址重複使用、部分支出,或託管實務導致金鑰在代幣仍與其關聯時變得可見的情況。
正如 crypto.news 在報導 Glassnode 對比特幣量子曝露的衡量方式時所指出,該公司較狹義的結構性衡量顯示,有 192 萬枚 BTC 直接屬於公鑰在設計上即被揭露的類別。
比特幣的所有權依賴數位簽章。對於若干常見地址格式來說,公鑰在代幣被花費之前,可能一直隱藏在雜湊值後方。其他輸出類型則會在建立時就暴露公鑰,而地址重複使用也可能讓原本隱藏的金鑰在鏈上變得可見。
目前在官方比特幣改進提案(BIP)儲存庫中列為草案的 BIP-360,提出了 Pay-to-Merkle-Root 輸出,旨在降低針對橢圓曲線金鑰的長時間曝露攻擊。其規格將 P2PK、重複使用的輸出,以及 Taproot 輸出列為具有長期曝露風險的類別。
該提案並未聲稱能解決所有量子攻擊路徑。BIP-360 指出,若要防範攻擊者在交易等待確認期間推導出金鑰,可能仍需要採用後量子簽章方案。
BIP-361 則處理遷移政策。該草案最終將禁止新資金被發送至易受量子攻擊的輸出類型,之後也會收緊對傳統 ECDSA 與 Schnorr 簽章的花費規則。其時程僅會在後量子輸出類型完成實作並啟用後才開始。
正如 crypto.news 在其比特幣 BIP-360 與 BIP-361 遷移報導中詳述的那樣,若傳統簽章最終變得不安全,開發者仍持續辯論應如何處理休眠或無法存取的代幣。
這兩項 BIP 目前都尚未成為已啟用的比特幣共識規則。官方 BIP 儲存庫將 BIP-360 與 BIP-361 列為草案,意味著技術標準與遷移政策仍未塵埃落定。
歐盟執委會已制定涵蓋公共機構與關鍵基礎設施的轉型時程。其後量子路線圖要求所有歐盟成員國最遲於 2026 年底前開始朝向後量子密碼學遷移。高風險使用情境則應最遲於 2030 年底前完成轉換。
該路線圖源自執委會於 2024 年提出的建議,以及於 2025 年 6 月通過的協調實施計畫。2026 年 9 月 2 日發布的一份諮詢更新指出,回應者支持明確期限、基於風險的優先排序、混合式密碼方法,以及加密敏捷性。
ESMA 於 5 月發布的文件還提出另一項被稱為「先蒐集、後解密」的憂慮。攻擊者可以今天先收集加密資訊,並將其儲存起來,等到未來電腦具備解密能力時再予以破解。該監管機構表示,部分金融資訊具有很長的實用壽命,因此遷移規劃是一項需耗時多年的安全任務。
對區塊鏈而言,遷移還涉及一個額外問題:在舊有簽章系統變得不安全之前,既有資產與金鑰可能就需要先行轉移。比特幣的任何變更,都必須先在開發者、礦工、企業、錢包提供商與節點營運者之間取得共識,新共識規則才可能正式啟用。
機構級託管商已開始提前準備,而非等待比特幣選定最終簽章系統。crypto.news 在相關報導中指出,Coinbase 正在設計可支援多種潛在簽章方案的後量子比特幣託管系統。Coinbase 首席密碼學家 Yehuda Lindell 表示,該公司希望其託管架構無論區塊鏈最終採用何種系統,都能持續適用。
Ledger 技術長 Charles Guillemet 另行指出,遷移可能需要多年時間,因為更換錢包、託管系統與現有持幣,有時比選定一種後量子演算法更困難。crypto.news 報導稱,在 BIP-360 與 BIP-361 仍處於草案階段之際,比特幣的量子遷移依然是一項關於錢包與協調機制的挑戰。