三篇論文、十二個月:量子電腦正在改寫密碼學的存亡時間表

三篇論文、十二個月:量子電腦正在改寫密碼學的存亡時間表

中文 EN

三篇論文、十二個月:量子電腦正在改寫密碼學的存亡時間表

2025 年 5 月到 2026 年 3 月之間,三篇論文將破解 RSA-2048 與比特幣橢圓曲線密碼所需的量子資源估算,從數千萬量子位元一路壓縮到十萬級別。這不是漸進式改善,而是量級跳躍。自 1994 年 Peter Shor 發表其因數分解演算法以來,密碼學界從未在如此短的時間內經歷如此劇烈的威脅評估修正。

然而,現實同樣不容忽視:當前最先進的量子處理器只有 156 個量子位元,距離破解密碼所需的十萬到百萬量子位元,仍有三到四個數量級的鴻溝。理論突破與工程現實之間的這道裂縫,正是整場辯論的核心。

本文將從這三篇突破性論文出發,逐層剖析量子威脅的技術現實、加密貨幣的具體風險、後量子密碼學的部署進展,以及懷疑論者的合理論點。兩邊都有站得住腳的論據——而真正的威脅,可能比任何一方願意承認的都更微妙。


三篇改寫遊戲規則的論文

Gidney 論文:20 倍壓縮(2025 年 5 月)

Google Quantum AI 的研究員 Craig Gidney 在 2019 年曾估算,破解 RSA-2048 需要約兩千萬個噪聲量子位元(noisy qubits)與八小時運算時間。2025 年 5 月,他自己推翻了自己的數字:透過近似剩餘算術(approximate residue arithmetic)、低開銷邏輯量子位元儲存、以及更高效的量子態製備,所需量子位元降至不到一百萬——整整 20 倍的縮減。[arXiv:2505.15917]

這篇論文的技術前提是:量子電腦必須能持續運行五天、表面碼(surface code)週期為 1 微秒、閘錯誤率不超過 0.1%。這些條件今天都無法達到,但它們至少劃定了一條比過去清晰得多的工程路線。

Iceberg Pinnacle 架構:再壓 10 倍(2026 年 2 月)

雪梨新創公司 Iceberg Quantum 在 2026 年 2 月發表了 Pinnacle 架構論文,提出以量子 LDPC 碼(qLDPC codes)取代傳統表面碼,將破解 RSA-2048 的物理量子位元需求進一步降至十萬以下——比 Gidney 的百萬級估算又少了 10 倍。[arXiv:2602.11457]

但必須強調:Pinnacle 的結果完全基於模擬,而非實驗驗證。其架構要求非局域連接(non-local connectivity)、即時 qLDPC 解碼、以及長達數月的容錯穩定性——這些條件目前均未在任何實驗中被展示過。這篇論文展示的是理論可能性的極限,而非近期可實現的工程方案。

Google ECDLP-256 白皮書:直指比特幣(2026 年 3 月)

2026 年 3 月 31 日,Google Quantum AI 聯合以太坊基金會研究員與史丹佛大學發表了一份 57 頁白皮書,專門針對比特幣使用的 secp256k1 橢圓曲線。論文提出兩種優化量子電路:第一種需不到 1,200 個邏輯量子位元加 9,000 萬 Toffoli 閘;第二種需不到 1,450 個邏輯量子位元加 7,000 萬 Toffoli 閘。折算成物理量子位元,需求從先前估算的約九百萬降至五十萬以下——又是一個約 20 倍的縮減。[Google Quantum AI 白皮書]

The Quantum Insider 在論文發表當天的評論一針見血:「這三篇論文合在一起,代表了自 1994 年 Shor 演算法以來,量子威脅評估最重大的一次改寫。」


硬體現實:156 個量子位元 vs. 十萬到百萬

理論上的資源壓縮令人印象深刻,但將目光轉向實際硬體,畫面截然不同。

截至 2026 年初,全球最先進的量子處理器如下:

  • Google Willow(2024 年 12 月):105 個超導量子位元,相干時間(T1)約 100 微秒,首次展示低於閾值的量子糾錯——錯誤率隨量子位元數增加而指數下降。
  • IBM Heron r2/r3:156 個量子位元,代表目前公開可用的最高量子位元數。IBM 路線圖顯示 2026 年將推出 Kookaburra 多晶片系統(三顆晶片合計 4,158 量子位元),並以 2029 年實現容錯量子電腦為目標。

將這些數字與破解密碼所需的資源並列:

指標目前最佳破解 RSA-2048 所需破解 ECDLP-256 所需
物理量子位元約 156100,000 - 1,000,000約 500,000
相干時間約 100 微秒數天連續運行數分鐘
閘錯誤率仍高於閾值< 0.1%< 0.1%

差距是三到四個數量級。即使 IBM 的 Kookaburra 在 2026 年如期達到約四千量子位元,距離十萬級仍有 25 倍以上的鴻溝。而量子位元的增加並非線性擴展——冷卻系統、控制電子元件、佈線、串擾抑制,每一項都在規模化過程中帶來指數級的工程挑戰。

量子糾錯(QEC)是另一個關鍵瓶頸。即時 QEC 要求古典電子設備每秒處理數百萬個錯誤訊號,並在約 1 微秒內回饋修正。資料傳輸速率可能達到每秒數百 TB——相當於一個全球影音串流平台的負載量。目前全球僅有約 1,800 到 2,200 名 QEC 專家,而到 2030 年估計需要 5,000 到 16,000 名。[Riverlane]


「先收割、後解密」:正在發生的現實威脅

在量子電腦實際破解任何密碼之前,有一種攻擊模式已經在進行中:Harvest Now, Decrypt Later(HNDL),即「先收割、後解密」。

HNDL 攻擊的邏輯很簡單:敵對方現在截獲並儲存加密通訊資料,等待量子電腦成熟後再行解密。對於必須保密十年以上的資料——政府機密、金融交易紀錄、醫療資料、智慧財產權——這不是假設性威脅,而是已經發生的事實。

美國國土安全部(DHS)、英國國家網路安全中心(NCSC)、歐盟網路安全局(ENISA)、澳洲網路安全中心(ACSC)均以「敵對方正在積極收割加密資料」為前提發布官方指引。花旗銀行 2026 年 1 月的報告明確將 HNDL 定性為「已經活躍的威脅」。美國聯準會更針對分散式帳本網路的 HNDL 風險發表了專門評估。[Federal Reserve FEDS Working Paper]

中國、俄羅斯以及其他國家級行為者被最頻繁地點名為 HNDL 攻擊的可能執行者。這意味著一個殘酷的現實:即使量子電腦距離破解密碼還有十年,今天傳輸的某些資料在那十年後被解密時,仍然具有極高的情報價值。

對於 HNDL 威脅,加密學界的共識罕見地一致:這是唯一一個「現在就必須行動」的量子威脅向量。後量子密碼學(PQC)的加密層面——而非數位簽章層面——應該立即部署。


比特幣的 4,400 億美元脆弱性

量子電腦對比特幣的威脅路徑明確且具體:Shor 演算法可以解決橢圓曲線離散對數問題(ECDLP),從公鑰反推出私鑰。比特幣使用的 ECDSA 搭配 secp256k1 曲線,正是這個攻擊的直接目標。

暴露的地址類型

並非所有比特幣地址都同等脆弱。關鍵區分在於公鑰是否已在鏈上暴露:

  • P2PK(Pay-to-Public-Key):公鑰直接寫在鏈上,永遠暴露。這是 2009-2010 年早期比特幣的格式,包括中本聰的挖礦地址。
  • P2PKH(重複使用的地址):公鑰在首次花費後暴露。若地址從未被重複使用,公鑰仍受雜湊保護。
  • P2TR(Taproot):部分情境下存在暴露風險。

根據 ARK Invest 與 Unchained 的分析,約 690 萬枚 BTC(佔總供應量約 35%)位於理論上脆弱的地址類型中。其中約 170 萬枚在 P2PK 地址中(多數被認為已永久遺失),約 520 萬枚在可遷移但需持有者主動行動的地址中。另一方面,約 65% 的比特幣已經在公鑰從未被揭露的地址類型中——對這些幣來說,量子風險僅限於「短程情境」,所需的量子運算速度遠超當前甚至理論估算。[CoinShares; Ledger Donjon]

中本聰的不可動之幣

在所有量子脆弱性討論中,中本聰的比特幣是最戲劇性的案例。約 100 萬枚 BTC(市值約 760 億美元)以 P2PK 格式存放,公鑰直接暴露在區塊鏈上。中本聰已超過 15 年未移動這些幣——無法強制對閒置錢包進行遷移。

Google 的白皮書暗示,一台具備足夠能力的量子電腦可能在短短 9 分鐘內破解這些錢包。這引發了社群中一場深刻的哲學辯論:是否應該凍結中本聰的幣?CoinDesk 在 2026 年 2 月的標題直接點明了這個困境:「凍結還是不凍結:中本聰與受量子運算威脅的 4,400 億美元比特幣。」[CoinDesk, 2026 年 2 月 22 日]

Charles Edwards 等倡議者主張在 2026 年部署 BIP-360(Pay-to-Merkle-Root),並建議對 2028 年前未遷移的幣施加懲罰。但反對方認為,強制遷移或凍結違反了比特幣「無需許可」的核心原則。

BIP-360:比特幣的量子防線

BIP-360 提出了一種新的輸出類型——Pay-to-Merkle-Root(P2MR),將公鑰從鏈上可見性中移除。2026 年 3 月,BTQ Technologies 在測試網上發布了首個可運作的 BIP-360 實作(v0.3.0),包含完整的 P2MR 共識、SegWit v2 輸出、5 個 Dilithium 後量子簽章操作碼,以及端對端 CLI 錢包工具。[bip360.org; Bitcoin Magazine]

然而,即使 BIP-360 被社群接受並部署,它也無法解決閒置錢包的問題。那些已遺失或持有者已不活躍的地址——包括中本聰的百萬枚幣——將永遠暴露在量子攻擊之下。


以太坊與其他區塊鏈的量子路線圖

以太坊:Vitalik Buterin 的四層防禦

Vitalik Buterin 在 2026 年 2 月公布了以太坊的量子抗性路線圖,識別出四個脆弱領域:

  1. 驗證者簽章:目前使用 BLS 簽章,需切換至基於雜湊的簽章。
  2. 資料儲存:目前使用 KZG 承諾(commitments),需替換為量子安全替代方案。
  3. 使用者帳戶:EIP-8141 提出原生帳戶抽象化,支援多種簽章方法。
  4. 零知識證明:需要量子安全的替代方案。

成本是關鍵考量:當前 ECDSA 驗證約需 3,000 gas,而後量子替代方案約需 200,000 gas——67 倍的成本增幅。以太坊基金會已成立後量子團隊,並提供 100 萬美元獎金用於強化量子抗性密碼學。至少一項提案正在考慮納入 2026 年底的升級。[CoinDesk, 2026 年 2 月 26 日]

其他鏈的進展

  • QRL(Quantum Resistant Ledger):2018 年上線,是首條使用基於雜湊的 XMSS 簽章的公鏈。Project Zond(2025 年 Q4)將新增 SPHINCS+ 智能合約。
  • Algorand:2025 年 11 月 3 日完成首筆 Falcon-1024 主網交易。
  • Solana:2025 年 12 月在公開測試網上以 CRYSTALS-Dilithium 取代 Ed25519。
  • XRP Ledger:2025 年 12 月啟用 CRYSTALS-Dilithium 量子抗性交易測試。
  • Circle 的 Arc:預計 2026 年主網上線時即以量子抗性為設計要求。

後量子密碼學:標準已就緒,部署已開始

NIST 標準(2024 年 8 月定案)

美國國家標準暨技術研究院(NIST)在 2024 年 8 月 13 日正式發布了首批三項後量子加密標準:

  • FIPS 203(ML-KEM):基於模組格的金鑰封裝機制,前身為 CRYSTALS-Kyber。加密與金鑰交換的主要標準。
  • FIPS 204(ML-DSA):基於模組格的數位簽章演算法,前身為 CRYSTALS-Dilithium。數位簽章的主要標準。
  • FIPS 205(SLH-DSA):無狀態基於雜湊的數位簽章演算法,前身為 SPHINCS+。備選簽章標準。

NSA CNSA 2.0 框架

NSA 的 CNSA 2.0 設定了明確的時間表:2027 年 1 月 1 日起,所有新的國家安全系統採購必須符合 CNSA 2.0;2031 年 12 月 31 日前,全面強制實施;2035 年前完成基礎設施遷移。FBI、NIST、CISA 已將 2026 年定為「量子安全年」。

已開始部署的科技巨頭

後量子密碼學已不再停留在標準文件中——它已經在你的裝置上運行:

  • Apple PQ3(2024 年 3 月,iOS 17.4+):iMessage 採用混合 EC + PQ 設計,每 50 個 epoch 進行後量子重新換鑰,達到 Level 3 安全等級。
  • Signal PQXDH:首個大規模部署後量子安全的通訊應用,Level 2 安全等級。
  • Chrome 131+(2024 年 11 月):TLS 1.3 中預設使用 X25519MLKEM768 混合金鑰交換。Firefox 132+ 與 Microsoft Edge 131+ 同步跟進。
  • Google:設定 2029 年為全產品線後量子遷移的硬性截止日期。已在 Google Cloud 和 Android 17 中整合 ML-DSA。
  • Cloudflare:2026 年 4 月將 PQC 截止日期加速至 2029 年。

遷移的代價

這場遷移並不廉價。業界估算企業級網路安全重建的總成本約為 150 億美元。密碼學棄用(deprecation)預計在 2030 年開始,全面禁用(disallowance)預計在 2035 年。Thales 全球加密副總裁 Todd Moore 的判斷直截了當:「量子準備度在 2026 年不會是可選項——它將成為政策。」[Thales]


懷疑論者的立場:為什麼有些密碼學家不擔心

公平呈現這場辯論,意味著必須認真對待懷疑論者的論點——因為他們並非毫無道理。

論文是理論估算,不是實驗展示

三篇「突破性」論文全部是理論資源估算,而非實驗驗證。Gidney 的論文假設了 1 微秒表面碼週期、0.1% 閘錯誤率、五天連續運行——今天一項都做不到。Iceberg 的 Pinnacle 完全基於模擬。歷史表明,理論上的量子加速在實踐中經常遇到意料之外的障礙。量子退相干(decoherence)、串擾(crosstalk)、製造缺陷、熱噪聲——這些問題在規模化過程中都會急劇惡化。

市場沒有定價量子威脅

Real Vision 執行長 Raoul Pal 的論點簡潔有力:「如果量子運算即將摧毀一切,市場早就知道了。」比特幣價格和加密市場沒有顯示任何量子威脅折價。保險市場和債券收益率也未反映加密破解的迫在眉睫。沒有任何重大企業安全事件被歸因於量子運算。[Raoul Pal]

攻擊的激勵結構不成立

Pal 進一步指出一個常被忽略的論點:成功的量子攻擊會立即摧毀被盜資產的價值。全面破解加密將引發經濟混亂,反噬攻擊者自身。擁有量子能力的國家級行為者更可能隱秘地使用它(透過 HNDL),而非公開展示。

量子炒作的歷史模式

量子運算「還有 5 到 10 年」這句話已經重複了超過 20 年。先前的突破(D-Wave、Google Sycamore 2019)之後都經歷了現實的修正。上市量子公司面臨展示短期營收的壓力,炒作有利於募資。Grayscale 在 2026 年數位資產展望中直接稱量子運算是加密市場的「障眼法」(red herring)。[Grayscale]

65% 的比特幣已經安全

CoinShares 的分析指出,比特幣供應量的 65% 持有在公鑰從未被揭露的地址類型中。35% 的脆弱部分包括約 170 萬枚被認為已永久遺失的比特幣。活躍的比特幣持有者可以在 CRQC 出現之前遷移到量子安全地址。


治理問題:「比特幣的量子問題是治理,不是工程」

2026 年 4 月 7 日,Grayscale 發表了一個可能是整場辯論中最深刻的觀察:「比特幣的量子問題是治理,不是工程。」[CoinDesk, 2026 年 4 月 7 日]

技術解決方案已經存在。BIP-360 有了可運作的實作。NIST 標準已經定案。ML-KEM、ML-DSA、SLH-DSA 都是經過嚴格審查的演算法。問題不在於「我們能不能升級」,而在於「去中心化社群能不能達成共識去升級」。

比特幣的共識機制設計上就抗拒快速變更。任何協議層面的升級都需要廣泛的社群支持、礦工配合、節點營運者更新。SegWit 的激活花了數年。Taproot 的部署歷程同樣漫長。量子抗性升級——特別是如果涉及強制遷移或凍結閒置地址——將觸發遠比 SegWit 更激烈的政治爭議。

以太坊的處境稍好,因為其治理模式允許更快的協議變更,且 Vitalik Buterin 的路線圖已經明確指出方向。但 67 倍的 gas 成本增幅意味著這不是一個簡單的「替換簽章演算法」就能解決的問題——它將影響整個網路的經濟模型。

企業級遷移同樣困難。150 億美元的預估成本、密碼敏捷性(crypto-agility)的缺失、以及大多數系統在設計時從未考慮過更換密碼學原語的可能性,都使遷移變得緩慢且昂貴。IAM 總監 Haider Iqbal 的警告值得重視:「尚未開始規劃後量子世界的組織,已經落後了。」


AI 作為不可預測的加速器

2026 年 4 月 7 日——就在本文研究期間——Oratomic 團隊發表了一項令人警覺的進展:AI 在其量子演算法開發中「起了關鍵作用」(instrumental)。研究人員明確表示:「毫無疑問,我們使用了 AI 來加速這項開發。」

這篇論文直接促使 Cloudflare 將其 PQC 截止日期加速至 2029 年。Cloudflare 研究人員的反應坦率得令人不安:「這是真正的衝擊」,以及「在我看來,世界目前尚未準備好。」Time 雜誌以此為題:「AI 幫助催生了一項量子突破。世界『尚未準備好』。」[Time, 2026 年 4 月 7 日]

AI 與量子運算的匯流代表了一個真正的不確定因子。如果 AI 能持續加速量子演算法的改良——進一步壓縮所需的量子資源——那麼基於目前硬體差距而做出的「還有十年」估算,可能比預期更快失效。這不是恐慌的理由,但它確實是對所有時間表預測都應加上更寬誤差條的理由。


開發者現在該做什麼:務實的遷移建議

基於當前的威脅評估與標準成熟度,以下是分層的行動建議:

立即行動(2026 年)

  • 盤點量子脆弱系統:NSM-10 要求美國聯邦機構提交量子脆弱系統的年度清單。即使你不是聯邦機構,這也是合理的起點。
  • 優先遷移加密層(防禦 HNDL):對於保護長壽命機密的系統,立即部署 ML-KEM 混合金鑰交換。TLS 1.3 的 X25519MLKEM768 已在主流瀏覽器中預設啟用。
  • 確保密碼敏捷性:未來的系統應設計為可更換密碼學原語,無需大規模重構。

中期規劃(2026-2029 年)

  • 數位簽章遷移:開始測試 ML-DSA 整合。Google 已在 Android 17 中部署,這是方向指標。
  • 加密貨幣持有者:將資產遷移至公鑰未暴露的地址類型。避免地址重複使用。關注 BIP-360 等量子抗性提案的進展。
  • 金融機構:遵循 G7 網路專家小組 2026 年 1 月的協調 PQC 路線圖。花旗的報告估算單日量子攻擊對美國前五大銀行可能造成 2 到 3.3 兆美元的間接損害——這個數字值得寫進風險評估。

長期準備(2029-2035 年)

  • 全面符合 CNSA 2.0:NSA 的時間表是 2031 年全面強制、2035 年完成基礎設施遷移。
  • 監控硬體進展:IBM 和 Google 都以 2029 年為容錯量子電腦的目標年份。這些里程碑的達成與否,將是重新校準威脅評估的關鍵訊號。

時間表評估:不是恐慌,但也不是觀望的時候

回到核心問題:量子電腦何時能實際破解現行密碼?

花旗 2026 年 1 月的報告給出了一組概率估算:Q-Day 在 2034 年前到來的機率為 19-34%;在 2044 年前到來的機率超過 60%。全球風險研究所 2025 年的調查顯示,39% 的專家認為 CRQC(密碼學相關量子電腦)將在十年內出現——這是該調查七年歷史中最高的十年期估算。

但概率不等於確定性。最審慎的評估是分層的:

現在(2026 年):沒有量子電腦能破解任何現行密碼。但 HNDL 攻擊意味著長壽命機密已經處於風險中。

危險區(2029-2035 年):如果 Google、IBM 等公司的硬體路線圖兌現,密碼學相關的量子電腦可能在這個窗口出現。未遷移的系統將面臨真正的脆弱性。

高概率區(2035 年後):屆時任何未遷移至 PQC 的系統都面臨嚴重風險。

三篇論文的真正意義不在於它們證明了量子威脅迫在眉睫——它們沒有。它們的意義在於,它們將「理論上可行但工程上遙不可及」的破解門檻,拉近到了「工程上仍然困難但不再是天方夜譚」的距離。從兩千萬量子位元到十萬量子位元,差距從四個數量級縮小到了三個。這個方向的變化速度,才是真正值得關注的訊號。

Grayscale 的那句話或許是最好的總結:威脅是真實的,技術解決方案是存在的,但對於去中心化系統而言,最大的障礙不是工程——而是治理。能否在量子電腦到來之前達成共識並完成遷移,將決定這場競賽的勝負。

對於開發者和組織而言,這意味著一件事:不需要恐慌,但等待的成本正在隨時間指數增長。開始規劃後量子遷移的最佳時機,是標準定案的那天——也就是 2024 年 8 月 13 日。第二佳的時機,是現在。