a16z万字长文(一):被误读的“量子霸权”,2030年前你都不用慌

marsbit发布于2025-12-12更新于2025-12-12

文章摘要

本文针对“密码学相关的量子计算机(CRQC)何时出现”这一议题,指出当前市场预测过于激进,并澄清了不同密码学原语面临的风险差异。文章强调,后量子加密因面临“先截获,后解密”(HNDL)攻击,需立即部署以保护长期敏感数据;而后量子签名不受HNDL攻击影响,迁移可更谨慎,因其存在性能、体积及技术成熟度等问题。 作者认为,在2030年代之前出现能破解现行加密标准(如RSA-2048或secp256k1)的CRQC可能性极低,并指出当前量子硬件在量子比特数量、保真度及纠错能力等方面仍远未达标。企业宣传中常见的“量子优势”演示或“逻辑量子比特”声称多存在误导,实际进展与破解密码学所需规模相距甚远。 最后,文章区分了加密与签名在量子威胁下的不同处境:加密需防HNDL攻击,故迁移紧迫;而签名及zkSNARKs等零知识证明技术因不涉及机密信息泄露,可待CRQC临近时再迁移。主流平台如Chrome、Cloudflare等已采用混合加密方案,但后量子签名部署仍被延后,以权衡性能与风险。

如今,关于“密码学相关的量子计算机(CRQC)”何时诞生,市场上的预测往往过于激进且夸大——这导致人们呼吁立即、全面地向后量子密码学迁移。

但这些呼吁往往忽视了过早迁移的成本和风险,也忽略了不同密码学原语之间截然不同的风险属性:

  • 后量子加密(Post-quantum encryption)确实需要立即部署,尽管成本高昂: “先截获,后解密”(HNDL)的攻击已经在发生。今天加密的敏感数据,即使在几十年后量子计算机出现时,依然可能具有价值。虽然实施后量子加密会带来性能开销和执行风险,但面对 HNDL 攻击,那些需要长期保密的数据别无选择。
  • 后量子签名(Post-quantum signatures)则面临完全不同的计算逻辑: 它们并不受 HNDL 攻击的影响。而且,后量子签名的代价和风险(体积更大、性能更差、技术不成熟以及潜在的 Bug)决定了我们需要采取深思熟虑的、而非火急火燎的迁移策略。

厘清这些区别至关重要。误解会扭曲成本效益分析,导致团队忽视了眼前更致命的安全风险——比如代码 Bug。

在向后量子密码学迁移的过程中,真正的挑战在于将紧迫感与实际威胁相匹配。下文将通过涵盖加密、签名和零知识证明(特别是其对区块链的影响),来澄清关于量子威胁的常见误区。

我们离量子威胁有多远?

尽管外界炒作得沸沸扬扬,但在 2020 年代出现“密码学相关的量子计算机(CRQC)”的可能性极低。

我所说的“CRQC”,是指一台具有容错能力、经过纠错的量子计算机,其规模足以在合理的时间内运行 Shor 算法来攻击椭圆曲线密码学或 RSA(例如,在最多一个月内破解 secp256k1 或 RSA-2048)。

通过对公共里程碑和资源估算的合理研读,我们距离造出这样的机器还差得很远。虽然有些公司声称 CRQC 可能在 2030 年之前或 2035 年之前出现,但目前公开已知的进展并不支持这些说法。

客观来看,纵观当前所有的技术架构——离子阱、超导量子比特、中性原子系统——今天没有任何一个平台能接近运行 Shor 算法所需的数十万到数百万个物理量子比特(具体取决于错误率和纠错方案)。

限制因素不仅仅是量子比特的数量,还包括门保真度(Gate Fidelities)、量子比特连接性,以及运行深度量子算法所需的持续纠错电路深度。虽然有些系统现在的物理量子比特数超过了 1,000 个,但单纯看数量是误导性的:但单纯看数量极具欺骗性:这些系统缺乏进行密码学相关计算所需的连接性和保真度。

最近的系统在物理错误率上开始接近量子纠错起效的门槛,但还没有人能展示出超过几个具有持续纠错电路深度的逻辑量子比特......更不用说运行 Shor 算法实际所需的数千个高保真、深电路、容错的逻辑量子比特了。从“证明量子纠错在原理上可行”到“达到密码分析所需的规模”,这中间的鸿沟依然巨大。

简而言之:除非量子比特的数量和保真度都提高几个数量级,否则 CRQC 仍然遥不可及。

然而,人们很容易被企业的公关稿和媒体报道搞糊涂。这里有一些常见的误解源头:

  • 声称“量子优势”的演示: 这些演示目前针对的是人为设计的任务。选择这些任务不是因为它们实用,而是因为它们可以在现有硬件上运行,并表现出巨大的量子加速——这一点在公告中往往被掩盖。
  • 声称拥有数千个物理量子比特的公司: 这通常指的是量子退火机(Quantum Annealers),而不是运行 Shor 算法攻击公钥密码学所需的门模型机器。
  • 滥用“逻辑量子比特”一词: 而量子算法(如 Shor 算法)需要数千个稳定的逻辑量子比特。通过量子纠错,我们可以用许多物理量子比特来实现一个逻辑量子比特——通常需要数百到数千个。但有些公司已经把这个词滥用到了离谱的地步。例如,最近一项公告声称用每个逻辑量子比特仅两个物理量子比特就实现了 48 个逻辑量子比特。这种低冗余代码只能检测错误,不能纠正错误。真正的用于密码分析的容错逻辑量子比特,每一个都需要数百到数千个物理量子比特。
  • 玩弄定义: 许多路线图使用“逻辑量子比特”来指代仅支持 Clifford 操作的量子比特。这些操作可以被经典计算机高效模拟,因此根本不足以运行 Shor 算法。

即使某个路线图的目标是“在 X 年实现数千个逻辑量子比特”,这并不意味着该公司预计在那一年就能运行 Shor 算法破解经典密码学。

这些营销手段严重扭曲了公众(甚至包括一些资深观察家)对量子威胁迫近程度的认知。

尽管如此,一些专家确实对进展感到兴奋。Scott Aaronson 最近曾表示,鉴于硬件进展的速度,他认为“在下一届美国总统大选前实现容错量子计算机运行 Shor 算法是可能的”。但他也明确说明,这不等同于能威胁密码学的 CRQC:即便只是在容错体系下分解 15 = 3 × 5,也算“预言成功”。这显然与破解 RSA-2048 不在同一量级。

事实上,所有“分解 15” 的量子实验都使用简化电路,而不是完整的容错 Shor 算法;而分解 21 都需要额外提示和捷径。

简单来说,没有任何公开进展能证明,我们能在未来 5 年内造出一台破解 RSA-2048 或 secp256k1 的量子计算机。

十年之内也仍属于非常激进的预测。

美国政府提出要在 2035 年前完成政府系统的后量子迁移,这是迁移项目本身的时间表,并不是预测那时 CRQC 会出现

HNDL 攻击适用于哪类密码体系?

“HNDL(Harvest Now, Decrypt Later)”指攻击者现在存储加密通信,待未来量子计算机出现后再解密。

国家级对手很可能已经在大规模存档美国政府的加密通信,以便未来解密。因此,加密体系需要立即迁移,尤其是保密期限在 10–50 年以上的场景。

但是,所有区块链所依赖的数字签名(Digital Signatures)与加密不同:它没有机密信息可供追溯性攻击。

换言之,当量子计算机出现时,确实能从那一刻开始伪造签名,但过去的签名不会受到影响——因为它们没有秘密可泄露,只要能证明签名产生于 CRQC 出现之前,它就不可能被伪造。

因此,迁移到后量子签名的紧迫性远低于加密迁移。

主流平台也采取了对应策略:

  • Chrome 与 Cloudflare 已为 TLS 部署混合模式的 X25519+ML-KEM。
  • Apple iMessage(PQ3)与 Signal(PQXDH、SPQR)也部署了混合后量子加密。

但后量子签名在关键 Web 基础设施上的部署则被刻意延后——只会在 CRQC 真正临近时进行,因为后量子签名目前的性能回退仍然显著。

zkSNARKs(一种零知识简洁非交互知识论证技术)的情况也类似签名。即使使用椭圆曲线(非 PQ 安全),其零知识性在量子环境下仍然成立。

零知识保证证明不会泄露任何秘密见证,因此攻击者无法“现在收集证明,未来再解密”。 因此,zkSNARKs 不易受到 HNDL 攻击。就像今天生成的签名是安全的一样,任何在量子计算机出现之前生成的 zkSNARK 证明都是可信的——即使该 zkSNARK 使用了椭圆曲线密码学。只有在 CRQC 出现之后,攻击者才能伪造虚假陈述的证明。将不分昼夜地进行着价值交换,构建出一个远超人类经济规模的全新数字世界。

热门币种推荐

你可能也喜欢

如何让自己变得让人工智能永远也无法取代

面对人工智能的冲击,许多人担心工作被取代。然而,真正的威胁在于个人对他人和系统的依赖,以及由此产生的“薪资奴役”——即为生存而从事无意义、枯燥的工作。摆脱这种困境的关键,不是抵制技术,而是成为拥有高自主性的“不可受雇”个体。 文章提出了成功抵御AI替代的五个核心要素:自主性(主动行动的能力)、品味(判断事物价值的经验)、说服力(让他人关注你工作的能力)、毅力(坚持并从错误中学习)和迭代(根据反馈持续改进)。这些能力无法仅通过理论学习获得,必须通过实践来培养。 要启动转变,首先要彻底改变环境,重塑身份认同。其次,应选择一个能获得真实、快速反馈的实践领域,例如创业。在众多技能中,内容创作(媒体)比编写代码更具优势,因为其价值是主观的,需要独特的审美和判断力,这正是AI目前难以完全复制的。 具体行动上,可以从三个步骤开始: 1. **挖掘原始素材**:反思自己长期痴迷的知识领域、轻松解决的难题或童年被压抑的兴趣,找到独特的个人经验。 2. **确立反向思考主轴**:找出你坚信但主流观点错误的地方,或行业内普遍忽视的“皇帝新衣”,形成独特的批判性视角。 3. **立即发布**:将前两步的思考融合,撰写并发布第一个核心内容(如帖子、视频),勇敢接受真实世界的反馈,并在此基础上持续学习和迭代。 最终,抵御AI的关键在于构建一份与自身身份深度契合的毕生事业,通过持续的内容创作和真实互动,建立无法被自动化取代的独特价值和影响力。行动,从今天发布第一个想法开始。

marsbit3小时前

如何让自己变得让人工智能永远也无法取代

marsbit3小时前

通过掷骰子离线保管比特币密钥:并非人人愿意为之

文章探讨了通过投掷骰子生成比特币钱包种子短语的安全方法及其现实挑战。核心观点如下: **1. 骰子提供物理熵源** 骰子结果由众多微小变量决定,理论上虽可预测,但实践中无法被攻击者复制或计算,从而提供高质量的随机性。每个六面骰子投掷约产生2.585比特熵,50次投掷即可满足典型12词助记词(128比特熵)的安全需求。 **2. Coldcard漏洞事件凸显手工熵源的价值** 近期Coldcard硬件钱包因固件漏洞导致其内部随机数生成器存在缺陷,致使约1128枚比特币被盗。但那些**完全**通过足量骰子投掷生成种子短语的用户未受此漏洞影响,因为他们的主密钥未使用有缺陷的生成器。 **3. 重要警示:手工种子并非万能保护** 安全研究员指出,即使用户使用骰子生成了安全的种子,若他们使用了Coldcard的其他功能(如生成纸钱包、克隆密钥、共享签名密钥、密码等),这些**衍生密钥**仍可能调用有漏洞的随机数生成器,从而存在风险。安全种子不保证设备生成的所有秘密都安全。 **4. 手工生成熵源的现实局限性** 尽管数学上可靠,但该方法对大多数用户并不友好: * **过程繁琐易错**:需投掷50-99次,精确记录,任何输入错误都会导致钱包完全不同。 * **引入新风险**:用户可能在记录、转换过程中泄露信息,或使用有偏的骰子/投掷方式。 * **用户体验差**:难以想象大规模推广需要用户手动投掷近百次骰子。安全措施需适应现实生活场景和普通用户的知识水平。 **5. 给用户的建议** 受影响的Coldcard用户应: * 更新固件至最新版。 * 检查是否使用过有漏洞的功能生成了次级密钥或密码,如有则需立即更换。 * 考虑采用多签方案,使用不同厂商的设备分散风险。 **结论**:手工投掷骰子生成熵源是技术娴熟用户的一个有效安全选项,但其过程复杂、容易出错,不适合作为主流用户的默认方法。长远目标是依赖安全、透明且无需专业知识的硬件/软件随机数生成方案。

cryptonews.ru6小时前

通过掷骰子离线保管比特币密钥:并非人人愿意为之

cryptonews.ru6小时前

交易

现货

热门文章

如何购买S

欢迎来到HTX.com!我们已经让购买Sonic(S)变得简单而便捷。跟随我们的逐步指南,放心开始您的加密货币之旅。第一步:创建您的HTX账户使用您的电子邮件、手机号码注册一个免费账户在HTX上。体验无忧的注册过程并解锁所有平台功能。立即注册第二步:前往买币页面,选择您的支付方式信用卡/借记卡购买:使用您的Visa或Mastercard即时购买Sonic(S)。余额购买:使用您HTX账户余额中的资金进行无缝交易。第三方购买:探索诸如Google Pay或Apple Pay等流行支付方法以增加便利性。C2C购买:在HTX平台上直接与其他用户交易。HTX场外交易台(OTC)购买:为大量交易者提供个性化服务和竞争性汇率。第三步:存储您的Sonic(S)购买完您的Sonic(S)后,将其存储在您的HTX账户钱包中。您也可以通过区块链转账将其发送到其他地方或者用于交易其他加密货币。第四步:交易Sonic(S)在HTX的现货市场轻松交易Sonic(S)。访问您的账户,选择您的交易对,执行您的交易,并实时监控。HTX为初学者和经验丰富的交易者提供了友好的用户体验。

3.3k人学过发布于 2025.01.15更新于 2026.06.02

如何购买S

相关讨论

欢迎来到HTX社区。在这里,您可以了解最新的平台发展动态并获得专业的市场意见。以下是用户对S(S)币价的意见。

活动图片