a16z万字长文(一):被误读的“量子霸权”,2030年前你都不用慌

marsbit发布于2025-12-12更新于2025-12-12

文章摘要

本文针对“密码学相关的量子计算机(CRQC)何时出现”这一议题,指出当前市场预测过于激进,并澄清了不同密码学原语面临的风险差异。文章强调,后量子加密因面临“先截获,后解密”(HNDL)攻击,需立即部署以保护长期敏感数据;而后量子签名不受HNDL攻击影响,迁移可更谨慎,因其存在性能、体积及技术成熟度等问题。 作者认为,在2030年代之前出现能破解现行加密标准(如RSA-2048或secp256k1)的CRQC可能性极低,并指出当前量子硬件在量子比特数量、保真度及纠错能力等方面仍远未达标。企业宣传中常见的“量子优势”演示或“逻辑量子比特”声称多存在误导,实际进展与破解密码学所需规模相距甚远。 最后,文章区分了加密与签名在量子威胁下的不同处境:加密需防HNDL攻击,故迁移紧迫;而签名及zkSNARKs等零知识证明技术因不涉及机密信息泄露,可待CRQC临近时再迁移。主流平台如Chrome、Cloudflare等已采用混合加密方案,但后量子签名部署仍被延后,以权衡性能与风险。

如今,关于“密码学相关的量子计算机(CRQC)”何时诞生,市场上的预测往往过于激进且夸大——这导致人们呼吁立即、全面地向后量子密码学迁移。

但这些呼吁往往忽视了过早迁移的成本和风险,也忽略了不同密码学原语之间截然不同的风险属性:

  • 后量子加密(Post-quantum encryption)确实需要立即部署,尽管成本高昂: “先截获,后解密”(HNDL)的攻击已经在发生。今天加密的敏感数据,即使在几十年后量子计算机出现时,依然可能具有价值。虽然实施后量子加密会带来性能开销和执行风险,但面对 HNDL 攻击,那些需要长期保密的数据别无选择。
  • 后量子签名(Post-quantum signatures)则面临完全不同的计算逻辑: 它们并不受 HNDL 攻击的影响。而且,后量子签名的代价和风险(体积更大、性能更差、技术不成熟以及潜在的 Bug)决定了我们需要采取深思熟虑的、而非火急火燎的迁移策略。

厘清这些区别至关重要。误解会扭曲成本效益分析,导致团队忽视了眼前更致命的安全风险——比如代码 Bug。

在向后量子密码学迁移的过程中,真正的挑战在于将紧迫感与实际威胁相匹配。下文将通过涵盖加密、签名和零知识证明(特别是其对区块链的影响),来澄清关于量子威胁的常见误区。

我们离量子威胁有多远?

尽管外界炒作得沸沸扬扬,但在 2020 年代出现“密码学相关的量子计算机(CRQC)”的可能性极低。

我所说的“CRQC”,是指一台具有容错能力、经过纠错的量子计算机,其规模足以在合理的时间内运行 Shor 算法来攻击椭圆曲线密码学或 RSA(例如,在最多一个月内破解 secp256k1 或 RSA-2048)。

通过对公共里程碑和资源估算的合理研读,我们距离造出这样的机器还差得很远。虽然有些公司声称 CRQC 可能在 2030 年之前或 2035 年之前出现,但目前公开已知的进展并不支持这些说法。

客观来看,纵观当前所有的技术架构——离子阱、超导量子比特、中性原子系统——今天没有任何一个平台能接近运行 Shor 算法所需的数十万到数百万个物理量子比特(具体取决于错误率和纠错方案)。

限制因素不仅仅是量子比特的数量,还包括门保真度(Gate Fidelities)、量子比特连接性,以及运行深度量子算法所需的持续纠错电路深度。虽然有些系统现在的物理量子比特数超过了 1,000 个,但单纯看数量是误导性的:但单纯看数量极具欺骗性:这些系统缺乏进行密码学相关计算所需的连接性和保真度。

最近的系统在物理错误率上开始接近量子纠错起效的门槛,但还没有人能展示出超过几个具有持续纠错电路深度的逻辑量子比特......更不用说运行 Shor 算法实际所需的数千个高保真、深电路、容错的逻辑量子比特了。从“证明量子纠错在原理上可行”到“达到密码分析所需的规模”,这中间的鸿沟依然巨大。

简而言之:除非量子比特的数量和保真度都提高几个数量级,否则 CRQC 仍然遥不可及。

然而,人们很容易被企业的公关稿和媒体报道搞糊涂。这里有一些常见的误解源头:

  • 声称“量子优势”的演示: 这些演示目前针对的是人为设计的任务。选择这些任务不是因为它们实用,而是因为它们可以在现有硬件上运行,并表现出巨大的量子加速——这一点在公告中往往被掩盖。
  • 声称拥有数千个物理量子比特的公司: 这通常指的是量子退火机(Quantum Annealers),而不是运行 Shor 算法攻击公钥密码学所需的门模型机器。
  • 滥用“逻辑量子比特”一词: 而量子算法(如 Shor 算法)需要数千个稳定的逻辑量子比特。通过量子纠错,我们可以用许多物理量子比特来实现一个逻辑量子比特——通常需要数百到数千个。但有些公司已经把这个词滥用到了离谱的地步。例如,最近一项公告声称用每个逻辑量子比特仅两个物理量子比特就实现了 48 个逻辑量子比特。这种低冗余代码只能检测错误,不能纠正错误。真正的用于密码分析的容错逻辑量子比特,每一个都需要数百到数千个物理量子比特。
  • 玩弄定义: 许多路线图使用“逻辑量子比特”来指代仅支持 Clifford 操作的量子比特。这些操作可以被经典计算机高效模拟,因此根本不足以运行 Shor 算法。

即使某个路线图的目标是“在 X 年实现数千个逻辑量子比特”,这并不意味着该公司预计在那一年就能运行 Shor 算法破解经典密码学。

这些营销手段严重扭曲了公众(甚至包括一些资深观察家)对量子威胁迫近程度的认知。

尽管如此,一些专家确实对进展感到兴奋。Scott Aaronson 最近曾表示,鉴于硬件进展的速度,他认为“在下一届美国总统大选前实现容错量子计算机运行 Shor 算法是可能的”。但他也明确说明,这不等同于能威胁密码学的 CRQC:即便只是在容错体系下分解 15 = 3 × 5,也算“预言成功”。这显然与破解 RSA-2048 不在同一量级。

事实上,所有“分解 15” 的量子实验都使用简化电路,而不是完整的容错 Shor 算法;而分解 21 都需要额外提示和捷径。

简单来说,没有任何公开进展能证明,我们能在未来 5 年内造出一台破解 RSA-2048 或 secp256k1 的量子计算机。

十年之内也仍属于非常激进的预测。

美国政府提出要在 2035 年前完成政府系统的后量子迁移,这是迁移项目本身的时间表,并不是预测那时 CRQC 会出现

HNDL 攻击适用于哪类密码体系?

“HNDL(Harvest Now, Decrypt Later)”指攻击者现在存储加密通信,待未来量子计算机出现后再解密。

国家级对手很可能已经在大规模存档美国政府的加密通信,以便未来解密。因此,加密体系需要立即迁移,尤其是保密期限在 10–50 年以上的场景。

但是,所有区块链所依赖的数字签名(Digital Signatures)与加密不同:它没有机密信息可供追溯性攻击。

换言之,当量子计算机出现时,确实能从那一刻开始伪造签名,但过去的签名不会受到影响——因为它们没有秘密可泄露,只要能证明签名产生于 CRQC 出现之前,它就不可能被伪造。

因此,迁移到后量子签名的紧迫性远低于加密迁移。

主流平台也采取了对应策略:

  • Chrome 与 Cloudflare 已为 TLS 部署混合模式的 X25519+ML-KEM。
  • Apple iMessage(PQ3)与 Signal(PQXDH、SPQR)也部署了混合后量子加密。

但后量子签名在关键 Web 基础设施上的部署则被刻意延后——只会在 CRQC 真正临近时进行,因为后量子签名目前的性能回退仍然显著。

zkSNARKs(一种零知识简洁非交互知识论证技术)的情况也类似签名。即使使用椭圆曲线(非 PQ 安全),其零知识性在量子环境下仍然成立。

零知识保证证明不会泄露任何秘密见证,因此攻击者无法“现在收集证明,未来再解密”。 因此,zkSNARKs 不易受到 HNDL 攻击。就像今天生成的签名是安全的一样,任何在量子计算机出现之前生成的 zkSNARK 证明都是可信的——即使该 zkSNARK 使用了椭圆曲线密码学。只有在 CRQC 出现之后,攻击者才能伪造虚假陈述的证明。将不分昼夜地进行着价值交换,构建出一个远超人类经济规模的全新数字世界。

热门币种推荐

你可能也喜欢

帕克·刘易斯解释为何比特币仍是最佳货币

知名比特币分析师帕克·刘易斯在访谈中批评了某些上市公司以“数字信贷”形式销售永续优先股的营销策略,认为这从根本上扭曲了比特币的本质。他指出,比特币在算法层面不具备法币收益性,承诺定期分红主要依赖牛市吸引新投资者来维持,风险极高。 刘易斯引用数据说明此类衍生品的巨大风险:全球信贷市场规模达300万亿美元,而永续优先股市场仅约1万亿美元,这表明机构有意规避这种无还款期限的资产,将风险转嫁给信息不足的散户。 针对“比特币波动性太大”的常见观点,他认为波动性是这一供应量严格受限的新资产被大规模采用过程中的自然数学结果。新人入场需出更高价从早期持有者手中购买,导致价格剧烈波动。他建议投资者直接持有比特币,这比投资MicroStrategy等公司发行的衍生品更安全。 投资者将焦点从直接持有加密货币转向公司衍生品,会忽视法币急速贬值的真正威胁。刘易斯以自创的“肋眼牛排指数”为例,指出其本地超市一款牛排价格从2020年的19.99美元涨至37.99美元,反映年化约12-13%的真实通胀,远超官方平滑后的CPI数据。 在全球通胀环境下,最明智、保守且安全的策略仍是直接持有比特币并完全掌控私钥。追逐加密货币国库股等公司工具的收益只会叠加隐性系统风险,而理解去中心化货币的本质才能有效保护财富免受宏观经济动荡影响。

cryptonews.ru2小时前

帕克·刘易斯解释为何比特币仍是最佳货币

cryptonews.ru2小时前

比特币为何在美联储强硬暂停后守住 64,000 美元关口

比特币在美联储暂停加息后维持在64,000美元附近,结束了7月的交易。市场对美联储维持利率不变的决定反应剧烈,但并未获得政策即将转向的明确信号。在此背景下,资金重新流入比特币现货ETF,加密货币总市值保持在2.29万亿美元左右,主要山寨币走势分化。 投资者目前处于观望状态。一方面,高利率和美联储的强硬立场抑制了风险偏好;另一方面,市场未出现恐慌性抛售、比特币ETF恢复资金净流入以及关键价位的韧性表明,数字资产市场尚未准备好大幅下跌。 **关键信息:** - 美联储维持利率在3.50%-3.75%,投票结果为9:3,三位委员支持加息。 - 比特币现货ETF净流入3210万美元,结束了连续流出;以太坊ETF则净流出约1865万美元。 - 比特币在63,000-66,000美元区间内盘整,63,000-63,500美元构成支撑,66,000美元是近期阻力。 - 以太坊价格在1,900美元附近承压,但其网络基本面(如质押意愿)保持稳定。 - 资金在主要加密货币间轮动,比特币重获机构青睐,Solana相关产品也有资金流入。 - 美国CLARITY Act法案审议被推迟至秋季,降低了其在2026年内通过的可能性。 技术层面,比特币能否在63,000美元上方保持稳固、以太坊能否守住1,860美元以及机构资金流入能否持续,被视为市场能否在2026年下半年构筑复苏基础的关键信号。

cryptonews.ru2小时前

比特币为何在美联储强硬暂停后守住 64,000 美元关口

cryptonews.ru2小时前

交易

现货

热门文章

如何购买S

欢迎来到HTX.com!我们已经让购买Sonic(S)变得简单而便捷。跟随我们的逐步指南,放心开始您的加密货币之旅。第一步:创建您的HTX账户使用您的电子邮件、手机号码注册一个免费账户在HTX上。体验无忧的注册过程并解锁所有平台功能。立即注册第二步:前往买币页面,选择您的支付方式信用卡/借记卡购买:使用您的Visa或Mastercard即时购买Sonic(S)。余额购买:使用您HTX账户余额中的资金进行无缝交易。第三方购买:探索诸如Google Pay或Apple Pay等流行支付方法以增加便利性。C2C购买:在HTX平台上直接与其他用户交易。HTX场外交易台(OTC)购买:为大量交易者提供个性化服务和竞争性汇率。第三步:存储您的Sonic(S)购买完您的Sonic(S)后,将其存储在您的HTX账户钱包中。您也可以通过区块链转账将其发送到其他地方或者用于交易其他加密货币。第四步:交易Sonic(S)在HTX的现货市场轻松交易Sonic(S)。访问您的账户,选择您的交易对,执行您的交易,并实时监控。HTX为初学者和经验丰富的交易者提供了友好的用户体验。

3.3k人学过发布于 2025.01.15更新于 2026.06.02

如何购买S

相关讨论

欢迎来到HTX社区。在这里,您可以了解最新的平台发展动态并获得专业的市场意见。以下是用户对S(S)币价的意见。

活动图片